0Pricing
AWS Security Academy · Lección

Creación de instantáneas de volúmenes para análisis forense

Capture el estado del disco para investigarlo antes de cambiar nada

Creación de instantáneas de volúmenes para análisis forense es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Por qué crear primero una instantánea

Antes de tocar una instancia comprometida, capture su disco. Una instantánea de EBS es una copia puntual de un volumen de Elastic Block Store, almacenada de forma duradera en S3.

Congela el estado exacto del disco en el momento de la captura y proporciona a los investigadores una base inmutable para analizarlo, incluso mientras el sistema activo está contenido o se reconstruye.

Qué captura una instantánea

Una instantánea de EBS es incremental y a nivel de bloque: la primera captura todos los bloques utilizados y las siguientes almacenan solo los cambios. Aun así, cada instantánea es una copia completa del volumen que se puede restaurar.

Conserva el sistema de archivos, el malware del disco, los registros y la configuración exactamente como estaban: la materia prima de una investigación forense.

aws ec2 create-snapshot \
  --volume-id vol-0abc123 \
  --description "forensic-i-0abc123"

Conserve las pruebas, no las modifique

La regla de oro del análisis forense es no modificar nunca las pruebas originales. Trabaje únicamente con copias de la instantánea.

Cree un volumen nuevo a partir de la instantánea, conéctelo a una instancia forense y móntelo en modo de solo lectura, para que la investigación no pueda cambiar ni un solo byte del estado capturado.

La memoria también importa

Las instantáneas del disco no capturan lo que existe únicamente en la RAM: malware sin archivos, claves de descifrado y conexiones de red activas.

Si sus herramientas forenses lo permiten, vuelque también la memoria de la instancia. La instantánea del disco y la imagen de memoria juntas ofrecen la visión más completa posible del compromiso.

Etiquetado y cadena de custodia

Etiquete cada instantánea con la instancia de origen, el ID del incidente y la hora de captura. Las etiquetas claras evitan eliminaciones accidentales y mantienen las pruebas organizadas.

Documente quién capturó qué y cuándo. Una cadena de custodia defendible es importante si los hallazgos llegan a respaldar acciones legales o regulatorias.

Copia entre cuentas

Copie la instantánea en su cuenta forense o de respuesta a incidentes aislada, para que las pruebas queden fuera del alcance de un atacante que siga activo en la cuenta comprometida.

Compartir y copiar instantáneas entre cuentas es una capacidad integrada de EBS; asegúrese de que los permisos de la clave de KMS permitan a la cuenta de destino utilizar instantáneas cifradas.

Cifre las pruebas

Cifre las instantáneas forenses con KMS (Key Management Service) para que los datos confidenciales que contienen permanezcan protegidos en reposo.

Controle el acceso mediante la política de la clave: solo los investigadores autorizados deben poder descifrar las pruebas. Esto protege los datos de las víctimas y mantiene el cumplimiento de sus obligaciones.

Almacenamiento inmutable

A largo plazo, exporte o conserve las pruebas en un almacenamiento que no se pueda modificar. Un bucket de S3 con Object Lock en modo de cumplimiento impide eliminar o sobrescribir los objetos durante un periodo de retención fijo.

Esto protege las pruebas tanto de los atacantes como de las pérdidas accidentales y refuerza la integridad de la investigación.

Automatice la adquisición

En un incidente que evoluciona rápidamente, las instantáneas manuales son un cuello de botella. Una función de Lambda activada por un hallazgo de GuardDuty puede crear instantáneas de todos los volúmenes asociados automáticamente en el instante en que se detecta una amenaza.

La adquisición automatizada captura el estado más reciente posible y permite que los equipos de respuesta se concentren en el análisis.

Analice la copia

Con una copia de solo lectura montada en una instancia forense, los investigadores buscan indicadores de compromiso: archivos sospechosos, binarios modificados, tareas cron inesperadas y entradas en los registros.

Como el trabajo se realiza sobre una copia aislada, puede investigar exhaustivamente sin poner en riesgo la producción ni la integridad de las pruebas originales.

Conserve o elimine

Cuando concluya la investigación, decida el destino de la instantánea según la política aplicable. Las pruebas relacionadas con asuntos legales o regulatorios pueden requerir una conservación prolongada mediante Object Lock.

En los demás casos, elimine las instantáneas forenses según un calendario definido para evitar que se acumulen datos confidenciales capturados. En cualquier caso, registre la decisión para que la cadena de custodia permanezca íntegra desde la captura hasta la eliminación.

Comprobación rápida

Proteja correctamente las pruebas.

Resumen

Capture las pruebas forenses creando una instantánea de EBS de cada volumen antes de modificar la instancia y vuelque la memoria para capturar lo que existe únicamente en la RAM. Trabaje siempre con copias de solo lectura, etiquete todo para mantener la cadena de custodia y copie la instantánea cifrada en una cuenta de respuesta a incidentes aislada. Protéjala con KMS y S3 Object Lock, automatice la adquisición a partir de los hallazgos de GuardDuty y analice las copias en una instancia forense reforzada.

Preguntas frecuentes

¿La lección «Creación de instantáneas de volúmenes para análisis forense» es gratis?

Sí — el texto completo de «Creación de instantáneas de volúmenes para análisis forense» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Creación de instantáneas de volúmenes para análisis forense»?

Capture el estado del disco para investigarlo antes de cambiar nada Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Creación de instantáneas de volúmenes para análisis forense»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Indicios de filtración de claves de acceso
  2. Revocación y rotación de secretos expuestos
  3. Puesta en cuarentena de una instancia EC2 comprometida
  4. Creación de instantáneas de volúmenes para análisis forense
← Volver a AWS Security Academy