Isolering af en ressource til retsmedicinsk analyse
Lær, hvordan De kan sætte en instans i karantæne, mens bevismaterialet bevares.
Isolering af en ressource til retsmedicinsk analyse er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvorfor du skal isolere først
Når en EC2-instans er kompromitteret, kan din første indskydelse være at lukke den ned. Lad være. Hvis du slukker den, ødelægger du den flygtige hukommelse og kan advare angriberen.
Isolering afskærer ressourcen fra netværket og andre systemer, mens den forbliver kørende og intakt til analyse. Stop spredningen uden at slette beviserne.
Netværksisolering
Den hurtigste måde at isolere en instans på er at tilknytte en tom sikkerhedsgruppe, der afviser al trafik. Da sikkerhedsgrupper er tilstandsbevarende og gælder direkte for instansen, stopper udskiftning med en gruppe uden regler stort set al ny trafik.
Nogle teams har en forudoprettet sikkerhedsgruppe til retsmedicinsk isolering klar, så inddæmningen kræver ét API-kald.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-forensic-isolationBevar hukommelse og disk
Indfang tilstanden, før du ændrer noget andet. Tag et EBS-snapshot (Elastic Block Store) af alle tilknyttede diskenheder for at fastfryse disken.
Hvis dine værktøjer understøtter det, skal du også dumpe instansens hukommelse, da malware ofte kun findes i RAM. Disse artefakter bliver de uforanderlige beviser, som din undersøgelse bygger på.
Mærk og dokumentér
Mærk den isolerede instans og dens snapshots tydeligt – for eksempel Status=Quarantine – så ingen ved et uheld genbruger eller afslutter dem.
Registrér tidslinjen: hvornår du opdagede hændelsen, hvornår du isolerede den, og hvad du ændrede. En ubrudt beviskæde er vigtig, hvis resultaterne senere indgår i en juridisk eller compliance-relateret proces.
Tilbagekald instansens rolle
En kompromitteret instans har ofte en IAM-rolle via sin instansprofil, og angriberen bruger muligvis disse legitimationsoplysninger.
Fjern eller begræns rollen, og brug IAM-handlingen revoke active sessions til at ugyldiggøre midlertidige legitimationsoplysninger, der allerede er udstedt. Det forhindrer angriberen i at bevæge sig videre til andre tjenester med instansens identitet.
Isolér subnettets rute
Hvis du vil opnå dybere inddæmning, kan du justere rutetabeller eller en netværks-ACL for at afskære subnettet, eller flytte instansen til et dedikeret karantænesubnet uden udgående rute.
Det er mere vidtgående end at udskifte en sikkerhedsgruppe, men nyttigt, når du har mistanke om, at angriberen selv kontrollerer instansens konfiguration.
Indsaml logfiler tidligt
Hent de relevante logfiler, før de bliver overskrevet. CloudTrail viser API-kald foretaget med instansens rolle, VPC Flow Logs viser dens netværksforbindelser, og eventuelle applikationslogfiler viser adfærd på værten.
Centraliseret logning betyder, at disse beviser overlever, selv hvis instansen senere slettes eller genopbygges.
Retsmedicinsk arbejdsstation
Analysér aldrig en mistænkelig disk på et produktionssystem. Tilknyt kopien af EBS-snapshot'et til en hærdet retsmedicinsk instans i et isoleret miljø.
Montér disken skrivebeskyttet, så selve undersøgelsen ikke kan ændre beviserne. Arbejd ud fra kopier, aldrig originalerne.
Automatisér isolering
Manuel isolering er langsom klokken tre om natten. Forbind GuardDuty-fund med EventBridge og en Lambda-funktion, der automatisk anvender den retsmedicinske sikkerhedsgruppe, tager snapshots af diskenheder og mærker instansen.
Automatisering forkorter det tidsrum, en angriber har mellem registrering og inddæmning, fra minutter til sekunder.
Beslut: Genopbyg eller reparér
Når beviserne er indsamlet, skal du foretrække at genopbygge fra en betroet AMI frem for at rense den kompromitterede vært. Du kan sjældent være helt sikker på, at en bagdør er væk.
Den isolerede instans og dens snapshots forbliver i karantæne til undersøgelse, mens en ny, patchet instans overtager produktionsopgaverne.
Dokumentér tidslinjen
Før en præcis registrering under hele isoleringen: hvornår hver handling blev udført, af hvem og hvorfor. CloudTrail registrerer API-kaldene, men du skal supplere med den menneskelige kontekst.
Denne tidslinje er afgørende for gennemgangen efter hændelsen og for enhver juridisk eller compliance-relateret opfølgning. Den omdanner en hektisk indsats til dokumenterbare og auditerbare beviser.
Hurtigt tjek
Vælg den sikreste inddæmningshandling.
Opsummering
Hvis du vil isolere en kompromitteret ressource, skal du lade den køre, men afskære netværket med en sikkerhedsgruppe, der afviser al trafik. Tag derefter snapshots af EBS-diskenheder, og indfang hukommelsen, før noget ændres. Tilbagekald instansens rolle og dens aktive sessioner, mærk alt som karantæne, og hent CloudTrail og Flow Logs tidligt. Analysér kopier på en skrivebeskyttet retsmedicinsk instans, automatisér trinnene med EventBridge og Lambda, og genopbyg fra en betroet AMI i stedet for at reparere.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Isolering af en ressource til retsmedicinsk analyse” gratis?
Ja — hele teksten til “Isolering af en ressource til retsmedicinsk analyse” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Isolering af en ressource til retsmedicinsk analyse”?
Lær, hvordan De kan sætte en instans i karantæne, mens bevismaterialet bevares. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Isolering af en ressource til retsmedicinsk analyse”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Livscyklussen for incident response på AWS
- Udarbejdelse af runbooks til almindelige hændelser
- Isolering af en ressource til retsmedicinsk analyse
- Klargøring af en IR-konto og et værktøjssæt