0Pricing
Cloud & IT Cert Prep · Lektion

Eine kompromittierte EC2-Instance unter Quarantäne stellen

Trennen Sie einen infizierten Workload mit restriktiven Security Groups vom Netzwerk.

Eine kompromittierte EC2-Instance unter Quarantäne stellen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Wann eine Quarantäne erforderlich ist

Wenn GuardDuty oder Ihre Überwachung zeigt, dass eine EC2-Instance bösartige ausgehende Verbindungen herstellt, Kryptowährungen schürft oder Ihr Netzwerk scannt, muss sie isoliert werden.

Die Quarantäne isoliert die Instance von allem anderen, sodass sie keinen weiteren Schaden anrichten kann. Gleichzeitig bleibt sie für die Untersuchung aktiv, anstatt dass Beweismaterial gelöscht wird.

Austausch der Security Groups

Die sauberste Quarantänemaßnahme besteht darin, die Security Groups der Instance durch eine einzige forensische Gruppe zu ersetzen, die keine eingehenden Regeln und idealerweise auch keine ausgehenden Regeln besitzt.

Da Security Groups zustandsbehaftet und an die Instance gebunden sind, werden dadurch praktisch alle neuen Verbindungen sofort unterbrochen, ohne andere Ressourcen im Subnetz zu beeinflussen.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-quarantine

Warum die Instance nicht einfach stoppen

Beim Stoppen oder Beenden der Instance wird der Arbeitsspeicher geleert, in dem sich ein großer Teil der Malware befinden kann. Außerdem können dabei Spuren des Angreifers zerstört werden.

Bei der Quarantäne bleibt die Instance aktiv, aber isoliert, sodass Sie den Datenträger als Snapshot sichern, den Arbeitsspeicher auslesen und das Verhalten beobachten können. Erst wenn die Beweise sicher erfasst wurden, beseitigen Sie die Bedrohung.

IAM-Rolle entziehen

Eine kompromittierte Instance besitzt häufig über ihr Instance Profile eine IAM-Rolle. Der Angreifer kann diese temporären Zugangsdaten möglicherweise ausleiten und an anderer Stelle verwenden.

Ersetzen oder entfernen Sie die Rolle und widerrufen Sie aktive Sitzungen, damit die gestohlenen Zugangsdaten für alle AWS-Services ungültig werden, nicht nur auf der Instance selbst.

Forensischen Zustand bewahren

Erstellen Sie sofort von jedem angeschlossenen EBS-Volume einen Snapshot, um den Datenträger einzufrieren, und sichern Sie den Arbeitsspeicher, sofern Ihre Werkzeuge dies ermöglichen.

Markieren Sie diese Artefakte als Quarantänebeweise. Wenn Sie Kopien der Snapshots schreibgeschützt auf einer separaten forensischen Instance einbinden, können Sie Untersuchungen durchführen, ohne die Originale zu verändern oder eine erneute Infektion zu riskieren.

Zusätzliche Absicherung durch eine Network ACL

Als zusätzliche Schutzschicht können Sie in der Network ACL des Subnetzes eine Verweigerungsregel für die private IP-Adresse der Instance hinzufügen.

NACLs sind zustandslos und gelten an der Grenze des Subnetzes. Dadurch fangen sie jeden Pfad ab, den eine Änderung der Security Group möglicherweise nicht erfasst. Verwenden Sie sie als zusätzliche Absicherung, nicht als primäre Kontrolle.

Von Load Balancern trennen

Wenn sich die Instance hinter einem Elastic Load Balancer oder in einer Auto Scaling-Gruppe befindet, deregistrieren Sie sie, damit kein Traffic mehr an sie weitergeleitet wird.

Versetzen Sie die Auto Scaling-Instance in den Standby-Zustand oder trennen Sie sie, damit die Gruppe Ihre Beweise nicht zerstört, indem sie den vermeintlich fehlerhaften Host ersetzt.

Quarantäne automatisieren

Bei großer Umgebung sind manuelle Schritte zu langsam. Ein gängiges Muster ist: GuardDuty-Finding zu einer EventBridge-Regel zu Lambda, wobei die Security Group ausgetauscht, ein Snapshot der Volumes erstellt, die Rolle entfernt und die Instance markiert wird.

So wird aus einer mehrstufigen Reaktion eine einzige automatisierte Aktion, die innerhalb von Sekunden nach der Erkennung ausgelöst wird.

Ursache untersuchen

Die Quarantäne verschafft Ihnen Zeit, um zu klären, wie der Angreifer eingedrungen ist. Prüfen Sie CloudTrail, VPC Flow Logs und Logs auf dem Host, um den Einstiegspunkt zu finden – etwa einen offenen Port, eine ungepatchte Schwachstelle oder ein gestohlenes Zugangstoken.

Ohne Kenntnis der Ursache kann eine neu erstellte Instance auf genau dieselbe Weise kompromittiert werden.

Neu erstellen statt reparieren

Nachdem die Beweise gesichert und die Ursache verstanden wurde, ersetzen Sie die Instance durch eine saubere, gepatchte AMI, anstatt die infizierte Instance zu bereinigen.

Nur selten lässt sich garantieren, dass eine Backdoor vollständig entfernt wurde. Eine erneute Bereitstellung aus einem vertrauenswürdigen Image ist schneller und wesentlich zuverlässiger als das Bereinigen eines kompromittierten Hosts.

Quarantäne markieren und nachverfolgen

Versehen Sie die unter Quarantäne stehende Instance und ihre Snapshots mit eindeutigen Tags wie Status=Quarantine und der Incident-ID, damit keine Automatisierung und kein Bediener sie versehentlich wieder in Betrieb nimmt oder die Beweise löscht.

Verfolgen Sie sie bis zum Abschluss in Ihrem Incident-Datensatz und bestätigen Sie sowohl, dass die Bedrohung eingedämmt wurde, als auch, dass die forensischen Artefakte erhalten bleiben.

Kurzer Test

Wählen Sie den richtigen Schritt für Zugangsdaten.

Zusammenfassung

Isolieren Sie eine kompromittierte EC2-Instance, indem Sie eine Security Group einsetzen, die sämtlichen Traffic verweigert, und lassen Sie sie dabei aktiv. Erstellen Sie anschließend Snapshots der EBS-Volumes und sichern Sie den Arbeitsspeicher, bevor Sie Änderungen vornehmen. Entfernen Sie die Rolle des Instance-Profils und widerrufen Sie aktive Sitzungen, damit gestohlene Zugangsdaten ungültig werden. Trennen Sie die Instance von Load Balancern und Auto Scaling und fügen Sie eine NACL-Absicherung hinzu. Automatisieren Sie den gesamten Ablauf ausgehend von GuardDuty, untersuchen Sie die Ursache und erstellen Sie die Instance aus einer vertrauenswürdigen AMI neu.

Häufig gestellte Fragen

Ist die Lektion „Eine kompromittierte EC2-Instance unter Quarantäne stellen“ kostenlos?

Ja — der vollständige Text von „Eine kompromittierte EC2-Instance unter Quarantäne stellen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Eine kompromittierte EC2-Instance unter Quarantäne stellen“?

Trennen Sie einen infizierten Workload mit restriktiven Security Groups vom Netzwerk. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Eine kompromittierte EC2-Instance unter Quarantäne stellen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Anzeichen geleakter Access Keys
  2. Offengelegte Secrets widerrufen und rotieren
  3. Eine kompromittierte EC2-Instance unter Quarantäne stellen
  4. Volumes für die Forensik als Snapshot sichern
← Zurück zu Cloud & IT Cert Prep