0Pricing
AWS Security Academy · Lektion

Ein IR-Konto und Toolkit vorbereiten

Richten Sie eine dedizierte Umgebung ein, die für Untersuchungen bereitsteht.

Ein IR-Konto und Toolkit vorbereiten ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Ein dedizierter IR-Account

Ausgereifte AWS-Organisationen erstellen einen separaten Security- oder Incident-Response-Account. Er ist von der Produktion isoliert, sodass ein Angreifer, der eine Workload kompromittiert, nicht auf Ihre Untersuchungstools oder Beweise zugreifen kann.

In diesem Account befinden sich forensische Ressourcen, zentralisierte Logs und die Rollen, die Einsatzkräfte zu Beginn eines Ereignisses übernehmen.

Warum Trennung hilft

Wenn sich Protokolle und Tools in demselben Konto wie der kompromittierte Bereich befänden, könnte der Angreifer sie löschen, um seine Spuren zu verwischen.

Ein isoliertes IR-Konto, häufig zusammen mit einem separaten Log-Archivkonto, hält Beweise und Zugriffsmöglichkeiten auch bei einer vollständigen Kompromittierung der Produktionsumgebung außerhalb der Reichweite des Angreifers.

Vorab bereitgestellter Zugriff

Definieren Sie die IAM-Rollen, die Incident-Responder übernehmen werden, bevor ein Vorfall eintritt. Kontoübergreifende Rollen ermöglichen es Ihrem IR-Konto, in ein kompromittiertes Konto zuzugreifen, um Datenträger-Snapshots zu erstellen oder Sicherheitsgruppen zu ändern.

Diese Rollen sind eng begrenzt, umfassend protokolliert und mit Alarmen versehen. So steht der erweiterte Zugriff sofort bereit, ohne unbemerkt missbraucht werden zu können.

Das forensische Toolkit

Statten Sie das IR-Konto mit sofort einsatzbereiten Tools aus: einem gehärteten forensischen AMI, Skripten zum Erfassen und schreibgeschützten Einbinden von Volumes sowie Automatisierungsdokumenten für gängige Schritte zur Eindämmung.

Wenn diese Komponenten vorab erstellt werden, können sich die Responder auf die Untersuchung konzentrieren, statt unter Zeitdruck Tools zusammenzustellen.

Zentralisierte Protokollierung

Aggregieren Sie CloudTrail, VPC Flow Logs und den Config-Verlauf im IR- oder Log-Archivkonto.

Durch die Zentralisierung haben Ermittler einen einzigen vertrauenswürdigen Ort für Abfragen mit Athena. Außerdem bleibt die Prüfspur erhalten, selbst wenn einzelne Konten gelöscht werden. Sie bildet das Rückgrat jeder AWS-Untersuchung.

Unveränderlicher Beweisspeicher

Speichern Sie gesammelte Beweise in einem S3-Bucket mit Object Lock im Compliance-Modus, sodass selbst ein Administrator sie während eines festgelegten Aufbewahrungszeitraums weder löschen noch überschreiben kann.

Das gewährleistet eine gerichtsfeste Beweiskette und schützt die Beweise sowohl vor Angreifern als auch vor versehentlichem Verlust.

Automatisierung sofort einsatzbereit

Stellen Sie die EventBridge-Regeln, Lambda-Funktionen und SSM-Automatisierungsdokumente vorab bereit, die Isolierung und Beweiserfassung durchführen.

Wenn ein GuardDuty-Fund eingeht, kann die Automatisierung die Ressource innerhalb von Sekunden unter Quarantäne stellen. Sie vorab zu erstellen und zu testen, macht den Unterschied zwischen einer schnellen und einer überstürzten Reaktion aus.

Kommunikationskanäle

Bereiten Sie eine Out-of-Band-Kommunikation vor. Wenn sich der Angreifer in Ihrer Umgebung befindet, können Sie internen E-Mails oder Chats, die möglicherweise überwacht werden, nicht vertrauen.

Halten Sie einen separaten Kanal, eine aktuelle Kontaktliste und einen Eskalationsweg bereit. Genau zu wissen, wen Sie wie erreichen, gehört zum Toolkit.

Testen Sie die gesamte Einrichtung

Ein ungetestetes IR-Konto vermittelt eine trügerische Sicherheit. Führen Sie Übungstage durch, an denen Sie die Übernahme kontoübergreifender Rollen, die Beweiserfassung und die Automatisierung durchgängig testen.

Tests machen abgelaufene Berechtigungen, defekte Skripte und Lücken sichtbar, solange ihre Behebung noch kostengünstig ist – lange bevor ein echter Angreifer Sie dazu zwingt.

Immer das Prinzip der geringsten Rechte

Auch Responder halten sich an das Prinzip der geringsten Rechte. IR-Rollen gewähren genau die für Untersuchung und Eindämmung erforderlichen Aktionen – nicht mehr.

Notfallrollen mit weitergehenden Befugnissen sind zwar vorhanden, bleiben aber inaktiv, lösen bei ihrer Verwendung Alarme aus und werden anschließend überprüft. Dauerhaft aktivierter weitreichender Zugriff ist selbst ein Risiko.

Zwischen Vorfällen einsatzbereit bleiben

Ein IR-Konto verfällt, wenn es nicht gepflegt wird. Berechtigungen laufen ab, AMIs werden veraltet und die Automatisierung weicht zunehmend von der Live-Umgebung ab.

Behandeln Sie das Konto als lebende Infrastruktur: Verwalten Sie es als Code, patchen Sie das forensische AMI, rotieren Sie alle Zugangsdaten und überprüfen Sie das kontoübergreifende Vertrauen regelmäßig. So ist das Toolkit tatsächlich bereit, sobald ein Vorfall erklärt wird.

Kurze Überprüfung

Warum ein dediziertes Konto?

Zusammenfassung

Bereiten Sie ein dediziertes, isoliertes IR-Konto mit vorab bereitgestellten kontoübergreifenden Rollen, einem forensischen Toolkit und einer zentralisierten Protokollierung vor, die auch eine Kompromittierung der Produktionsumgebung übersteht. Speichern Sie Beweise in Object Lock-Buckets, um eine unveränderliche Beweiskette zu gewährleisten, stellen Sie die Isolierungsautomatisierung vorab bereit und halten Sie einen Out-of-Band-Kommunikationsweg bereit. Wenden Sie das Prinzip der geringsten Rechte auch auf Responder an und weisen Sie durch regelmäßige Übungstage nach, dass die gesamte Einrichtung funktioniert.

Häufig gestellte Fragen

Ist die Lektion „Ein IR-Konto und Toolkit vorbereiten“ kostenlos?

Ja — der vollständige Text von „Ein IR-Konto und Toolkit vorbereiten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Ein IR-Konto und Toolkit vorbereiten“?

Richten Sie eine dedizierte Umgebung ein, die für Untersuchungen bereitsteht. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Ein IR-Konto und Toolkit vorbereiten“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Der Incident-Response-Lebenszyklus auf AWS
  2. Runbooks für häufige Ereignisse erstellen
  3. Eine Ressource für die Forensik isolieren
  4. Ein IR-Konto und Toolkit vorbereiten
← Zurück zu AWS Security Academy