0Pricing
AWS Security Academy · Lektion

Eine Ressource für die Forensik isolieren

Lernen Sie, wie Sie eine Instance unter Quarantäne stellen und dabei Beweise erhalten.

Eine Ressource für die Forensik isolieren ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum zuerst isolieren?

Wenn eine EC2-Instanz kompromittiert wurde, möchten Sie sie möglicherweise sofort herunterfahren. Widerstehen Sie diesem Impuls. Das Ausschalten zerstört den flüchtigen Arbeitsspeicher und kann den Angreifer alarmieren.

Isolation trennt die Ressource vom Netzwerk und von anderen Systemen, während sie für die Analyse weiterläuft und unverändert bleibt. Stoppen Sie die Ausbreitung, ohne die Beweise zu löschen.

Netzwerkisolation

Am schnellsten isolieren Sie eine Instanz, indem Sie eine leere Security Group anhängen, die sämtlichen Datenverkehr verweigert. Da Security Groups zustandsbehaftet sind und direkt auf die Instanz angewendet werden, stoppt das Austauschen gegen eine Gruppe ohne Regeln praktisch den gesamten neuen Datenverkehr.

Manche Teams halten eine vorbereitete Security Group für die forensische Isolation bereit, sodass die Eindämmung mit einem einzigen API-Aufruf möglich ist.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

Arbeitsspeicher und Datenträger sichern

Erfassen Sie den Zustand, bevor Sie etwas anderes ändern. Erstellen Sie für jedes angehängte Volume einen EBS-(Elastic Block Store-)Snapshot, um den Datenträger einzufrieren.

Wenn Ihre Tools dies unterstützen, sichern Sie zusätzlich den Arbeitsspeicher der Instanz, da sich Malware häufig ausschließlich im RAM befindet. Diese Artefakte bilden die unveränderlichen Beweise, auf denen Ihre Untersuchung aufbaut.

Markieren und dokumentieren

Markieren Sie die isolierte Instanz und ihre Snapshots eindeutig – beispielsweise mit Status=Quarantine –, damit sie niemand versehentlich wiederverwendet oder beendet.

Dokumentieren Sie den zeitlichen Ablauf: wann Sie den Vorfall entdeckt und isoliert haben und was Sie geändert haben. Eine lückenlose Beweiskette ist wichtig, wenn Erkenntnisse später in rechtliche oder Compliance-Prozesse einfließen.

Rolle der Instanz entziehen

Eine kompromittierte Instanz verfügt häufig über ihr Instance Profile über eine IAM-Rolle, deren Anmeldedaten der Angreifer möglicherweise verwendet.

Entfernen oder beschränken Sie die Rolle und verwenden Sie die IAM-Aktion revoke active sessions, um bereits ausgegebene temporäre Anmeldedaten ungültig zu machen. Dadurch verhindern Sie, dass der Angreifer mit der Identität der Instanz auf andere Services ausweicht.

Subnetzpfad isolieren

Für eine weitergehende Eindämmung können Sie Routingtabellen oder eine Network ACL anpassen, um das Subnetz abzutrennen, oder die Instanz in ein dediziertes Quarantäne-Subnetz ohne ausgehenden Pfad verschieben.

Dies ist weitreichender als das Austauschen einer Security Group, aber hilfreich, wenn Sie vermuten, dass der Angreifer die Konfiguration der Instanz selbst kontrolliert.

Logs frühzeitig sichern

Rufen Sie die relevanten Logs ab, bevor sie überschrieben werden. CloudTrail zeigt API-Aufrufe, die mit der Rolle der Instanz ausgeführt wurden, VPC Flow Logs zeigen ihre Netzwerkverbindungen und Anwendungslogs geben Aufschluss über Aktivitäten auf dem Host.

Zentralisierte Protokollierung stellt sicher, dass diese Beweise erhalten bleiben, selbst wenn die Instanz später gelöscht oder neu aufgebaut wird.

Forensische Workstation

Analysieren Sie einen verdächtigen Datenträger niemals auf einem Produktionssystem. Hängen Sie die Kopie des EBS-Snapshots an eine gehärtete forensische Instanz in einer isolierten Umgebung an.

Hängen Sie das Volume schreibgeschützt ein, damit die Untersuchung selbst die Beweise nicht verändern kann. Arbeiten Sie mit Kopien, niemals mit den Originalen.

Isolation automatisieren

Eine manuelle Isolation dauert um drei Uhr morgens zu lange. Verknüpfen Sie GuardDuty-Funde mit EventBridge und einer Lambda-Funktion, die automatisch die forensische Security Group anwendet, Volumes als Snapshots sichert und die Instanz markiert.

Automatisierung verkürzt das Zeitfenster zwischen Erkennung und Eindämmung, in dem ein Angreifer handeln kann, von Minuten auf Sekunden.

Entscheidung: Neuaufbau oder Reparatur

Sobald die Beweise gesichert sind, sollten Sie den kompromittierten Host bevorzugt aus einer vertrauenswürdigen AMI neu aufbauen, statt ihn zu bereinigen. Sie können nur selten mit vollständiger Sicherheit feststellen, dass eine Backdoor entfernt wurde.

Die isolierte Instanz und ihre Snapshots bleiben zur Untersuchung unter Quarantäne, während eine frische, gepatchte Instanz die Aufgaben in der Produktion übernimmt.

Zeitlichen Ablauf dokumentieren

Führen Sie während der gesamten Isolation ein genaues Protokoll: wann welche Aktion von wem und warum durchgeführt wurde. CloudTrail erfasst die API-Aufrufe, aber ergänzen Sie diese um den menschlichen Kontext.

Dieser Zeitablauf ist für die Nachbereitung des Incidents sowie für rechtliche oder Compliance-bezogene Nacharbeiten unerlässlich. Er macht aus einer hektischen Reaktion belastbare, auditierbare Beweise.

Kurze Überprüfung

Wählen Sie die sicherste Maßnahme zur Eindämmung.

Zusammenfassung

Um eine kompromittierte Ressource zu isolieren, lassen Sie sie weiterlaufen, trennen sie aber mit einer Security Group, die sämtlichen Datenverkehr verweigert, vom Netzwerk. Erstellen Sie anschließend Snapshots der EBS-Volumes und sichern Sie den Arbeitsspeicher, bevor sich etwas ändert. Entziehen Sie der Instanz ihre Rolle und deren aktive Sitzungen, markieren Sie alles als Quarantäne und sichern Sie CloudTrail- und Flow-Logs frühzeitig. Analysieren Sie Kopien auf einer schreibgeschützten forensischen Instanz, automatisieren Sie die Schritte mit EventBridge und Lambda und bauen Sie die Umgebung aus einer vertrauenswürdigen AMI neu auf, statt sie zu reparieren.

Häufig gestellte Fragen

Ist die Lektion „Eine Ressource für die Forensik isolieren“ kostenlos?

Ja — der vollständige Text von „Eine Ressource für die Forensik isolieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Eine Ressource für die Forensik isolieren“?

Lernen Sie, wie Sie eine Instance unter Quarantäne stellen und dabei Beweise erhalten. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Eine Ressource für die Forensik isolieren“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Der Incident-Response-Lebenszyklus auf AWS
  2. Runbooks für häufige Ereignisse erstellen
  3. Eine Ressource für die Forensik isolieren
  4. Ein IR-Konto und Toolkit vorbereiten
← Zurück zu AWS Security Academy