Cloud & IT Cert Prep · Lektion

Isolering af en ressource til retsmedicinsk analyse

Lær, hvordan De kan sætte en instans i karantæne, mens bevismaterialet bevares.

Lektion 3 af 413 trin

Isolering af en ressource til retsmedicinsk analyse er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvorfor du skal isolere først

Når en EC2-instans er kompromitteret, kan din første indskydelse være at lukke den ned. Lad være. Hvis du slukker den, ødelægger du den flygtige hukommelse og kan advare angriberen.

Isolering afskærer ressourcen fra netværket og andre systemer, mens den forbliver kørende og intakt til analyse. Stop spredningen uden at slette beviserne.

Netværksisolering

Den hurtigste måde at isolere en instans på er at tilknytte en tom sikkerhedsgruppe, der afviser al trafik. Da sikkerhedsgrupper er tilstandsbevarende og gælder direkte for instansen, stopper udskiftning med en gruppe uden regler stort set al ny trafik.

Nogle teams har en forudoprettet sikkerhedsgruppe til retsmedicinsk isolering klar, så inddæmningen kræver ét API-kald.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

Bevar hukommelse og disk

Indfang tilstanden, før du ændrer noget andet. Tag et EBS-snapshot (Elastic Block Store) af alle tilknyttede diskenheder for at fastfryse disken.

Hvis dine værktøjer understøtter det, skal du også dumpe instansens hukommelse, da malware ofte kun findes i RAM. Disse artefakter bliver de uforanderlige beviser, som din undersøgelse bygger på.

Mærk og dokumentér

Mærk den isolerede instans og dens snapshots tydeligt – for eksempel Status=Quarantine – så ingen ved et uheld genbruger eller afslutter dem.

Registrér tidslinjen: hvornår du opdagede hændelsen, hvornår du isolerede den, og hvad du ændrede. En ubrudt beviskæde er vigtig, hvis resultaterne senere indgår i en juridisk eller compliance-relateret proces.

Tilbagekald instansens rolle

En kompromitteret instans har ofte en IAM-rolle via sin instansprofil, og angriberen bruger muligvis disse legitimationsoplysninger.

Fjern eller begræns rollen, og brug IAM-handlingen revoke active sessions til at ugyldiggøre midlertidige legitimationsoplysninger, der allerede er udstedt. Det forhindrer angriberen i at bevæge sig videre til andre tjenester med instansens identitet.

Isolér subnettets rute

Hvis du vil opnå dybere inddæmning, kan du justere rutetabeller eller en netværks-ACL for at afskære subnettet, eller flytte instansen til et dedikeret karantænesubnet uden udgående rute.

Det er mere vidtgående end at udskifte en sikkerhedsgruppe, men nyttigt, når du har mistanke om, at angriberen selv kontrollerer instansens konfiguration.

Indsaml logfiler tidligt

Hent de relevante logfiler, før de bliver overskrevet. CloudTrail viser API-kald foretaget med instansens rolle, VPC Flow Logs viser dens netværksforbindelser, og eventuelle applikationslogfiler viser adfærd på værten.

Centraliseret logning betyder, at disse beviser overlever, selv hvis instansen senere slettes eller genopbygges.

Retsmedicinsk arbejdsstation

Analysér aldrig en mistænkelig disk på et produktionssystem. Tilknyt kopien af EBS-snapshot'et til en hærdet retsmedicinsk instans i et isoleret miljø.

Montér disken skrivebeskyttet, så selve undersøgelsen ikke kan ændre beviserne. Arbejd ud fra kopier, aldrig originalerne.

Automatisér isolering

Manuel isolering er langsom klokken tre om natten. Forbind GuardDuty-fund med EventBridge og en Lambda-funktion, der automatisk anvender den retsmedicinske sikkerhedsgruppe, tager snapshots af diskenheder og mærker instansen.

Automatisering forkorter det tidsrum, en angriber har mellem registrering og inddæmning, fra minutter til sekunder.

Beslut: Genopbyg eller reparér

Når beviserne er indsamlet, skal du foretrække at genopbygge fra en betroet AMI frem for at rense den kompromitterede vært. Du kan sjældent være helt sikker på, at en bagdør er væk.

Den isolerede instans og dens snapshots forbliver i karantæne til undersøgelse, mens en ny, patchet instans overtager produktionsopgaverne.

Dokumentér tidslinjen

Før en præcis registrering under hele isoleringen: hvornår hver handling blev udført, af hvem og hvorfor. CloudTrail registrerer API-kaldene, men du skal supplere med den menneskelige kontekst.

Denne tidslinje er afgørende for gennemgangen efter hændelsen og for enhver juridisk eller compliance-relateret opfølgning. Den omdanner en hektisk indsats til dokumenterbare og auditerbare beviser.

Hurtigt tjek

Vælg den sikreste inddæmningshandling.

Opsummering

Hvis du vil isolere en kompromitteret ressource, skal du lade den køre, men afskære netværket med en sikkerhedsgruppe, der afviser al trafik. Tag derefter snapshots af EBS-diskenheder, og indfang hukommelsen, før noget ændres. Tilbagekald instansens rolle og dens aktive sessioner, mærk alt som karantæne, og hent CloudTrail og Flow Logs tidligt. Analysér kopier på en skrivebeskyttet retsmedicinsk instans, automatisér trinnene med EventBridge og Lambda, og genopbyg fra en betroet AMI i stedet for at reparere.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Isolering af en ressource til retsmedicinsk analyse” gratis?

Ja — hele teksten til “Isolering af en ressource til retsmedicinsk analyse” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Isolering af en ressource til retsmedicinsk analyse”?

Lær, hvordan De kan sætte en instans i karantæne, mens bevismaterialet bevares. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Isolering af en ressource til retsmedicinsk analyse”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Livscyklussen for incident response på AWS
  2. Udarbejdelse af runbooks til almindelige hændelser
  3. Isolering af en ressource til retsmedicinsk analyse
  4. Klargøring af en IR-konto og et værktøjssæt
← Tilbage til Cloud & IT Cert Prep