0Pricing
AWS Security Academy · Lektion

Volumes für die Forensik als Snapshot sichern

Erfassen Sie den Festplattenstatus zur Untersuchung, bevor Sie Änderungen vornehmen.

Volumes für die Forensik als Snapshot sichern ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum zuerst ein Snapshot erstellt wird

Sichern Sie den Datenträger, bevor Sie eine kompromittierte Instance verändern. Ein EBS-Snapshot ist eine zeitpunktbezogene Kopie eines Elastic Block Store-Volumes, die dauerhaft in S3 gespeichert wird.

Er friert den genauen Zustand des Datenträgers zum Zeitpunkt der Erstellung ein und bietet Ermittlern damit eine unveränderliche Grundlage für die Analyse, selbst wenn das aktive System isoliert oder neu erstellt wird.

Was ein Snapshot erfasst

Ein EBS-Snapshot ist blockbasiert und inkrementell: Der erste Snapshot erfasst alle verwendeten Blöcke, spätere speichern nur Änderungen. Trotzdem ist jeder Snapshot eine vollständige, wiederherstellbare Kopie des Volumes.

Er bewahrt das Dateisystem, Malware auf dem Datenträger, Logs und die Konfiguration exakt in ihrem ursprünglichen Zustand – das Rohmaterial einer forensischen Untersuchung.

aws ec2 create-snapshot \
  --volume-id vol-0abc123 \
  --description "forensic-i-0abc123"

Bewahren statt verändern

Die wichtigste Regel der Forensik lautet, die ursprünglichen Beweise niemals zu verändern. Arbeiten Sie ausschließlich mit Kopien des Snapshots.

Erstellen Sie aus dem Snapshot ein neues Volume, binden Sie es in eine forensische Instance ein und mounten Sie es schreibgeschützt, damit die Untersuchung kein einziges Byte des erfassten Zustands verändern kann.

Auch der Arbeitsspeicher ist wichtig

Datenträger-Snapshots erfassen nicht, was ausschließlich im Arbeitsspeicher vorhanden ist – etwa dateilose Malware, Entschlüsselungsschlüssel und aktive Netzwerkverbindungen.

Erstellen Sie auch einen Speicherauszug der Instance, sofern Ihre forensischen Werkzeuge dies unterstützen. Zusammen liefern der Datenträger-Snapshot und das Speicherabbild das vollständigste mögliche Bild der Kompromittierung.

Tags und Beweiskette

Versehen Sie jeden Snapshot mit der Quell-Instance, der Incident-ID und dem Erfassungszeitpunkt. Eindeutige Tags verhindern versehentliches Löschen und sorgen für eine geordnete Beweisverwaltung.

Dokumentieren Sie, wer was wann erfasst hat. Eine belastbare Beweiskette ist wichtig, falls die Ergebnisse später rechtliche oder regulatorische Maßnahmen unterstützen.

Kopie in ein anderes Konto

Kopieren Sie den Snapshot in Ihr isoliertes Forensik- oder IR-Konto, damit die Beweise außerhalb der Reichweite eines Angreifers liegen, der im kompromittierten Konto noch aktiv ist.

Das kontoübergreifende Freigeben und Kopieren von Snapshots ist eine integrierte EBS-Funktion. Stellen Sie lediglich sicher, dass die Berechtigungen des KMS-Schlüssels dem Zielkonto die Verwendung verschlüsselter Snapshots erlauben.

Beweise verschlüsseln

Verschlüsseln Sie forensische Snapshots mit KMS (Key Management Service), damit die darin enthaltenen sensiblen Daten im Ruhezustand geschützt bleiben.

Steuern Sie den Zugriff über die Schlüsselrichtlinie: Nur autorisierte Ermittler sollten die Beweise entschlüsseln können. So schützen Sie Daten der Betroffenen und erfüllen Ihre Compliance-Anforderungen.

Unveränderlicher Speicher

Exportieren oder bewahren Sie Beweise langfristig in einem Speicher auf, der nicht verändert werden kann. Ein S3-Bucket mit Object Lock im Compliance-Modus verhindert während eines festgelegten Aufbewahrungszeitraums das Löschen oder Überschreiben.

Dies schützt die Beweise sowohl vor Angreifern als auch vor versehentlichem Verlust und stärkt die Integrität Ihrer Untersuchung.

Erfassung automatisieren

Bei einem sich schnell entwickelnden Incident sind manuelle Snapshots ein Engpass. Eine durch ein GuardDuty-Finding ausgelöste Lambda-Funktion kann im Moment der Erkennung einer Bedrohung automatisch Snapshots aller angeschlossenen Volumes erstellen.

Die automatisierte Erfassung sichert den aktuellsten möglichen Zustand und gibt den Einsatzkräften Zeit, sich auf die Analyse zu konzentrieren.

Die Kopie analysieren

Wenn eine schreibgeschützte Kopie auf einer forensischen Instance eingebunden ist, suchen Ermittler nach Kompromittierungsindikatoren: verdächtigen Dateien, veränderten Binärdateien, unerwarteten Cron-Jobs und Logeinträgen.

Da die Arbeit auf einer isolierten Kopie stattfindet, können Sie umfassend untersuchen, ohne die Produktion oder die Integrität der ursprünglichen Beweise zu gefährden.

Aufbewahren oder löschen

Entscheiden Sie nach Abschluss der Untersuchung gemäß den Richtlinien über das weitere Schicksal des Snapshots. Beweise im Zusammenhang mit rechtlichen oder regulatorischen Angelegenheiten müssen möglicherweise lange unter Object Lock aufbewahrt werden.

Löschen Sie forensische Snapshots andernfalls nach einem festgelegten Zeitplan, damit sich keine sensiblen erfassten Daten ansammeln. Halten Sie die Entscheidung in jedem Fall fest, damit die Beweiskette von der Erfassung bis zur Löschung lückenlos bleibt.

Kurzer Test

Schützen Sie die Beweise ordnungsgemäß.

Zusammenfassung

Erfassen Sie forensische Beweise, indem Sie vor jeder Änderung an der Instance von jedem Volume einen EBS-Snapshot erstellen und den Arbeitsspeicher für ausschließlich dort vorhandene Daten auslesen. Arbeiten Sie immer mit schreibgeschützten Kopien, versehen Sie alles für die Beweiskette mit Tags und kopieren Sie den verschlüsselten Snapshot in ein isoliertes IR-Konto. Schützen Sie ihn mit KMS und S3-Object Lock, automatisieren Sie die Erfassung ausgehend von GuardDuty-Findings und analysieren Sie Kopien auf einer gehärteten forensischen Instance.

Häufig gestellte Fragen

Ist die Lektion „Volumes für die Forensik als Snapshot sichern“ kostenlos?

Ja — der vollständige Text von „Volumes für die Forensik als Snapshot sichern“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Volumes für die Forensik als Snapshot sichern“?

Erfassen Sie den Festplattenstatus zur Untersuchung, bevor Sie Änderungen vornehmen. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Volumes für die Forensik als Snapshot sichern“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Anzeichen geleakter Access Keys
  2. Offengelegte Secrets widerrufen und rotieren
  3. Eine kompromittierte EC2-Instance unter Quarantäne stellen
  4. Volumes für die Forensik als Snapshot sichern
← Zurück zu AWS Security Academy