Puesta en cuarentena de una instancia EC2 comprometida
Aísle una carga de trabajo infectada mediante grupos de seguridad restrictivos
Puesta en cuarentena de una instancia EC2 comprometida es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Cuándo poner en cuarentena
Si GuardDuty o su sistema de monitorización muestra que una instancia de EC2 realiza conexiones salientes maliciosas, mina criptomonedas o analiza su red, debe ponerse en cuarentena.
La cuarentena aísla la instancia de todo lo demás para que no pueda causar más daños, pero la mantiene activa para investigarla en lugar de eliminar las pruebas.
Cambio de grupo de seguridad
La forma más limpia de poner una instancia en cuarentena es reemplazar sus grupos de seguridad por un único grupo forense sin reglas de entrada y, preferiblemente, sin reglas de salida.
Como los grupos de seguridad tienen estado y están asociados a la instancia, esto corta de inmediato prácticamente todas las conexiones nuevas sin afectar a nada más de la subred.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-quarantinePor qué no basta con detenerla
Detener o terminar la instancia vacía la RAM, donde suele residir gran parte del malware, y puede destruir artefactos del atacante.
La cuarentena mantiene la instancia activa, pero aislada, para que pueda crear una instantánea del disco, volcar la memoria y observar su comportamiento. Erradique la amenaza solo después de capturar las pruebas de forma segura.
Quite el rol de IAM
Una instancia comprometida suele tener un rol de IAM mediante su perfil de instancia, y el atacante puede estar exfiltrando esas credenciales temporales para utilizarlas en otros lugares.
Reemplace o elimine el rol y revoque las sesiones activas para que las credenciales robadas dejen de funcionar en todos los servicios de AWS, no solo en la propia instancia.
Conserve el estado forense
Cree inmediatamente una instantánea de cada volumen EBS asociado para congelar el disco y capture la memoria si sus herramientas lo permiten.
Etiquete estos artefactos como pruebas de cuarentena. Montar copias de las instantáneas en modo de solo lectura en una instancia forense independiente le permite investigar sin modificar los originales ni arriesgarse a una reinfección.
Refuerzo con una ACL de red
Como capa adicional, puede añadir una regla de denegación en la ACL de red de la subred para la IP privada de la instancia.
Las NACL no tienen estado y se aplican en el límite de la subred, por lo que detectan cualquier ruta que un cambio en el grupo de seguridad pudiera pasar por alto. Úsela como refuerzo, no como control principal.
Separe la instancia de los balanceadores de carga
Si la instancia se encuentra detrás de un Elastic Load Balancer o pertenece a un grupo de Auto Scaling, anule su registro para detener el tráfico que recibe.
Ponga la instancia de Auto Scaling en standby o sepárela para que el grupo no destruya sus pruebas al reemplazar lo que considera un host en mal estado.
Automatice la cuarentena
A escala, los pasos manuales son demasiado lentos. Un patrón habitual es: hallazgo de GuardDuty, regla de EventBridge y Lambda, que cambia el grupo de seguridad, crea instantáneas de los volúmenes, elimina el rol y etiqueta la instancia.
Esto convierte una respuesta de varios pasos en una única acción automatizada que se ejecuta en cuestión de segundos desde la detección.
Investigue la causa raíz
La cuarentena le da tiempo para averiguar cómo entró el atacante. Revise CloudTrail, VPC Flow Logs y los registros del host para encontrar el punto de entrada: un puerto expuesto, una vulnerabilidad sin parchear o una credencial robada.
Sin conocer la causa raíz, una instancia reconstruida puede verse comprometida exactamente de la misma manera.
Reconstruya, no repare
Después de capturar las pruebas y comprender la causa raíz, sustituya la instancia por una AMI limpia y parcheada en lugar de limpiar la infectada.
Rara vez se puede garantizar que una puerta trasera se haya eliminado por completo. Volver a desplegar desde una imagen de confianza es más rápido y mucho más fiable que limpiar un host comprometido.
Etiquete y supervise la cuarentena
Marque la instancia en cuarentena y sus instantáneas con etiquetas claras como Status=Quarantine y el ID del incidente, para que ninguna automatización ni ningún operador la devuelva accidentalmente al servicio o elimine las pruebas.
Supervise el proceso hasta su cierre en el registro del incidente y confirme tanto que la amenaza está contenida como que los artefactos forenses se han conservado.
Comprobación rápida
Elija el paso correcto relacionado con las credenciales.
Resumen
Ponga en cuarentena una instancia de EC2 comprometida sustituyendo su grupo de seguridad por uno que deniegue todo mientras la mantiene activa; después, cree instantáneas de los volúmenes EBS y capture la memoria antes de cambiar nada. Elimine el rol del perfil de instancia y revoque las sesiones activas para inutilizar las credenciales robadas, sepárela de los balanceadores de carga y de Auto Scaling, y añada un refuerzo con una NACL. Automatice todo el flujo desde GuardDuty, investigue la causa raíz y reconstruya la instancia a partir de una AMI de confianza.
Preguntas frecuentes
¿La lección «Puesta en cuarentena de una instancia EC2 comprometida» es gratis?
Sí — el texto completo de «Puesta en cuarentena de una instancia EC2 comprometida» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Puesta en cuarentena de una instancia EC2 comprometida»?
Aísle una carga de trabajo infectada mediante grupos de seguridad restrictivos Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Puesta en cuarentena de una instancia EC2 comprometida»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Indicios de filtración de claves de acceso
- Revocación y rotación de secretos expuestos
- Puesta en cuarentena de una instancia EC2 comprometida
- Creación de instantáneas de volúmenes para análisis forense