0Pricing
Cloud & IT Cert Prep · Lección

Puesta en cuarentena de una instancia EC2 comprometida

Aísle una carga de trabajo infectada mediante grupos de seguridad restrictivos

Puesta en cuarentena de una instancia EC2 comprometida es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Cuándo poner en cuarentena

Si GuardDuty o su sistema de monitorización muestra que una instancia de EC2 realiza conexiones salientes maliciosas, mina criptomonedas o analiza su red, debe ponerse en cuarentena.

La cuarentena aísla la instancia de todo lo demás para que no pueda causar más daños, pero la mantiene activa para investigarla en lugar de eliminar las pruebas.

Cambio de grupo de seguridad

La forma más limpia de poner una instancia en cuarentena es reemplazar sus grupos de seguridad por un único grupo forense sin reglas de entrada y, preferiblemente, sin reglas de salida.

Como los grupos de seguridad tienen estado y están asociados a la instancia, esto corta de inmediato prácticamente todas las conexiones nuevas sin afectar a nada más de la subred.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-quarantine

Por qué no basta con detenerla

Detener o terminar la instancia vacía la RAM, donde suele residir gran parte del malware, y puede destruir artefactos del atacante.

La cuarentena mantiene la instancia activa, pero aislada, para que pueda crear una instantánea del disco, volcar la memoria y observar su comportamiento. Erradique la amenaza solo después de capturar las pruebas de forma segura.

Quite el rol de IAM

Una instancia comprometida suele tener un rol de IAM mediante su perfil de instancia, y el atacante puede estar exfiltrando esas credenciales temporales para utilizarlas en otros lugares.

Reemplace o elimine el rol y revoque las sesiones activas para que las credenciales robadas dejen de funcionar en todos los servicios de AWS, no solo en la propia instancia.

Conserve el estado forense

Cree inmediatamente una instantánea de cada volumen EBS asociado para congelar el disco y capture la memoria si sus herramientas lo permiten.

Etiquete estos artefactos como pruebas de cuarentena. Montar copias de las instantáneas en modo de solo lectura en una instancia forense independiente le permite investigar sin modificar los originales ni arriesgarse a una reinfección.

Refuerzo con una ACL de red

Como capa adicional, puede añadir una regla de denegación en la ACL de red de la subred para la IP privada de la instancia.

Las NACL no tienen estado y se aplican en el límite de la subred, por lo que detectan cualquier ruta que un cambio en el grupo de seguridad pudiera pasar por alto. Úsela como refuerzo, no como control principal.

Separe la instancia de los balanceadores de carga

Si la instancia se encuentra detrás de un Elastic Load Balancer o pertenece a un grupo de Auto Scaling, anule su registro para detener el tráfico que recibe.

Ponga la instancia de Auto Scaling en standby o sepárela para que el grupo no destruya sus pruebas al reemplazar lo que considera un host en mal estado.

Automatice la cuarentena

A escala, los pasos manuales son demasiado lentos. Un patrón habitual es: hallazgo de GuardDuty, regla de EventBridge y Lambda, que cambia el grupo de seguridad, crea instantáneas de los volúmenes, elimina el rol y etiqueta la instancia.

Esto convierte una respuesta de varios pasos en una única acción automatizada que se ejecuta en cuestión de segundos desde la detección.

Investigue la causa raíz

La cuarentena le da tiempo para averiguar cómo entró el atacante. Revise CloudTrail, VPC Flow Logs y los registros del host para encontrar el punto de entrada: un puerto expuesto, una vulnerabilidad sin parchear o una credencial robada.

Sin conocer la causa raíz, una instancia reconstruida puede verse comprometida exactamente de la misma manera.

Reconstruya, no repare

Después de capturar las pruebas y comprender la causa raíz, sustituya la instancia por una AMI limpia y parcheada en lugar de limpiar la infectada.

Rara vez se puede garantizar que una puerta trasera se haya eliminado por completo. Volver a desplegar desde una imagen de confianza es más rápido y mucho más fiable que limpiar un host comprometido.

Etiquete y supervise la cuarentena

Marque la instancia en cuarentena y sus instantáneas con etiquetas claras como Status=Quarantine y el ID del incidente, para que ninguna automatización ni ningún operador la devuelva accidentalmente al servicio o elimine las pruebas.

Supervise el proceso hasta su cierre en el registro del incidente y confirme tanto que la amenaza está contenida como que los artefactos forenses se han conservado.

Comprobación rápida

Elija el paso correcto relacionado con las credenciales.

Resumen

Ponga en cuarentena una instancia de EC2 comprometida sustituyendo su grupo de seguridad por uno que deniegue todo mientras la mantiene activa; después, cree instantáneas de los volúmenes EBS y capture la memoria antes de cambiar nada. Elimine el rol del perfil de instancia y revoque las sesiones activas para inutilizar las credenciales robadas, sepárela de los balanceadores de carga y de Auto Scaling, y añada un refuerzo con una NACL. Automatice todo el flujo desde GuardDuty, investigue la causa raíz y reconstruya la instancia a partir de una AMI de confianza.

Preguntas frecuentes

¿La lección «Puesta en cuarentena de una instancia EC2 comprometida» es gratis?

Sí — el texto completo de «Puesta en cuarentena de una instancia EC2 comprometida» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Puesta en cuarentena de una instancia EC2 comprometida»?

Aísle una carga de trabajo infectada mediante grupos de seguridad restrictivos Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Puesta en cuarentena de una instancia EC2 comprometida»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Indicios de filtración de claves de acceso
  2. Revocación y rotación de secretos expuestos
  3. Puesta en cuarentena de una instancia EC2 comprometida
  4. Creación de instantáneas de volúmenes para análisis forense
← Volver a Cloud & IT Cert Prep