0Pricing
Cloud & IT Cert Prep · Lección

Aislamiento de un recurso para análisis forense

Aprenda a poner una instancia en cuarentena mientras conserva las pruebas

Aislamiento de un recurso para análisis forense es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué aislar primero

Cuando una instancia de EC2 está comprometida, quizá su primer instinto sea apagarla. No lo haga. Apagarla destruye la memoria volátil y puede alertar al atacante.

El aislamiento desconecta el recurso de la red y de otros sistemas, pero lo mantiene en ejecución y intacto para su análisis. Detenga la propagación sin borrar las evidencias.

Aislamiento de red

La forma más rápida de aislar una instancia es asociarle un security group vacío que deniegue todo el tráfico. Como los security groups tienen estado y se aplican directamente a la instancia, sustituir el grupo actual por uno sin reglas detiene prácticamente todo el tráfico nuevo.

Algunos equipos mantienen preparado un security group de aislamiento forense para que la contención requiera una sola llamada a la API.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

Conserve la memoria y el disco

Antes de cambiar cualquier otra cosa, capture el estado. Tome una instantánea de EBS (Elastic Block Store) de cada volumen asociado para congelar el contenido del disco.

Si sus herramientas lo permiten, capture también la memoria de la instancia, ya que el malware suele residir únicamente en la RAM. Estos artefactos se convierten en las evidencias inmutables sobre las que se basa la investigación.

Etiquete y documente

Etiquete claramente la instancia aislada y sus instantáneas —por ejemplo, Status=Quarantine— para que nadie las reutilice o termine por accidente.

Registre la cronología: cuándo la detectó, cuándo la aisló y qué cambió. Una cadena de custodia clara es importante si los hallazgos llegan a formar parte de un proceso legal o de cumplimiento normativo.

Revoque el rol de la instancia

Una instancia comprometida suele tener un rol de IAM mediante su perfil de instancia, y el atacante podría estar utilizando esas credenciales.

Elimine o restrinja el rol y utilice la acción de IAM revoke active sessions para invalidar las credenciales temporales que ya se hayan emitido. Esto impide que el atacante salte a otros servicios utilizando la identidad de la instancia.

Aísle la ruta de la subred

Para una contención más profunda, puede ajustar las tablas de rutas o una ACL de red para desconectar la subred, o mover la instancia a una subred de cuarentena dedicada sin ninguna ruta de salida.

Es una medida más drástica que cambiar el security group, pero resulta útil cuando sospecha que el atacante controla la propia configuración de la instancia.

Capture los logs pronto

Extraiga los logs relevantes antes de que se sobrescriban. CloudTrail muestra las llamadas a la API realizadas con el rol de la instancia, VPC Flow Logs muestra sus conexiones de red y los logs de la aplicación muestran el comportamiento en el host.

El registro centralizado garantiza que estas evidencias sobrevivan aunque la instancia se borre o se reconstruya posteriormente.

Estación de trabajo forense

No analice nunca un disco sospechoso en un sistema de producción. Asocie una copia de la instantánea de EBS a una instancia forense reforzada en un entorno aislado.

Monte el volumen en modo de solo lectura para que la investigación no pueda alterar las evidencias. Trabaje siempre con copias, nunca con los originales.

Automatice el aislamiento

El aislamiento manual es lento a las 3 de la madrugada. Conecte los hallazgos de GuardDuty a EventBridge y a una función de Lambda que aplique automáticamente el security group forense, tome instantáneas de los volúmenes y etiquete la instancia.

La automatización reduce de minutos a segundos el intervalo que tiene un atacante entre la detección y la contención.

Decida: ¿reconstruir o reparar?

Una vez capturadas las evidencias, prefiera reconstruir a partir de una AMI confiable en lugar de limpiar el host comprometido. Rara vez puede tener la certeza absoluta de que no queda ninguna puerta trasera.

La instancia aislada y sus instantáneas permanecen en cuarentena para la investigación, mientras una instancia nueva y con los parches aplicados asume las funciones de producción.

Documente la cronología

Durante todo el aislamiento, mantenga un registro preciso: cuándo se realizó cada acción, quién la realizó y por qué. CloudTrail captura las llamadas a la API, pero añada también el contexto humano.

Esta cronología es esencial para la revisión posterior al incidente y para cualquier seguimiento legal o de cumplimiento normativo, ya que convierte una respuesta frenética en evidencias defendibles y auditables.

Comprobación rápida

Elija la acción de contención más segura.

Resumen

Para aislar un recurso comprometido, manténgalo en ejecución, pero desconéctelo de la red mediante un security group que deniegue todo; después, tome instantáneas de los volúmenes EBS y capture la memoria antes de realizar cualquier otro cambio. Revoque el rol de la instancia y sus sesiones activas, etiquete todo como cuarentena y extraiga pronto los logs de CloudTrail y Flow Logs. Analice copias en una instancia forense de solo lectura, automatice los pasos con EventBridge y Lambda, y reconstruya a partir de una AMI confiable en lugar de reparar.

Preguntas frecuentes

¿La lección «Aislamiento de un recurso para análisis forense» es gratis?

Sí — el texto completo de «Aislamiento de un recurso para análisis forense» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Aislamiento de un recurso para análisis forense»?

Aprenda a poner una instancia en cuarentena mientras conserva las pruebas Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Aislamiento de un recurso para análisis forense»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Ciclo de vida de la respuesta a incidentes en AWS
  2. Creación de runbooks para eventos comunes
  3. Aislamiento de un recurso para análisis forense
  4. Preparación de una cuenta y un kit de herramientas de respuesta a incidentes
← Volver a Cloud & IT Cert Prep