Cloud & IT Cert Prep · Oppitunti

IR-tilin ja työkalupakin valmistelu

Määritä tutkimuksia varten valmis erillinen ympäristö.

Oppitunti 4/413 vaihetta

IR-tilin ja työkalupakin valmistelu on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Erillinen häiriötilanteisiin reagoinnin tili

Kehittyneet AWS-organisaatiot luovat erillisen turvallisuus- tai häiriötilanteisiin reagoinnin tilin. Se on eristetty tuotannosta, joten työkuorman vaarantava hyökkääjä ei pääse käsiksi tutkintatyökaluihinne tai todisteisiinne.

Tili sisältää rikostekniset resurssit, keskitetyt lokit ja roolit, joita reagoijat käyttävät tapahtuman alkaessa.

Miksi eriyttäminen auttaa

Jos lokit ja työkalut olisivat samassa tilissä kuin tietomurto, hyökkääjä voisi poistaa ne jälkiensä peittämiseksi.

Eristetty IR-tili, johon liittyy usein erillinen lokien arkistointitili, pitää todisteet ja toimintamahdollisuudet hyökkääjän ulottumattomissa myös silloin, kun tuotantoympäristö on täysin vaarantunut.

Käyttöoikeudet valmiiksi määritettyinä

Määritä roolit, joita vastaajat käyttävät, ennen tietoturvapoikkeamaa. Tilien väliset roolit mahdollistavat sen, että IR-tili voi käyttää vaarantunutta tiliä esimerkiksi levyjen tilannevedosten luomiseen tai suojausryhmien muuttamiseen.

Näiden roolien käyttöoikeudet on rajattu tarkasti, niiden käyttö kirjataan kattavasti ja siitä luodaan hälytykset. Näin laajennetut käyttöoikeudet ovat heti käytettävissä, mutta niitä ei voi käyttää huomaamatta väärin.

Forensiikan työkalupakki

Varusta IR-tili valmiiksi käytettävillä työkaluilla: suojatulla forensiikan AMI-levykuvalla, skripteillä levyjen hankkimiseen ja liittämiseen vain luku -tilassa sekä yleisten eristystoimien automaatioasiakirjoilla.

Kun nämä rakennetaan etukäteen, vastaajat voivat keskittyä tutkimiseen sen sijaan, että he kokoaisivat työkaluja ajan kuluessa.

Keskitetty lokitus

Kokoa CloudTrail-, VPC Flow Logs- ja Config-historia IR-tiliin tai lokien arkistointitiliin.

Keskittäminen tarjoaa tutkijoille yhden luotettavan paikan kyselyille Athenalla ja varmistaa, että auditointijälki säilyy, vaikka yksittäiset tilit tyhjennettäisiin. Se on jokaisen AWS-tutkinnan perusta.

Muuttumaton todisteiden tallennus

Tallenna kerätyt todisteet S3-säilöön, jossa Object Lock on käytössä compliance-tilassa. Tällöin edes järjestelmänvalvoja ei voi poistaa tai korvata niitä määritetyn säilytysajan aikana.

Tämä takaa aukottomasti perusteltavan todisteiden hallintaketjun ja suojaa todisteita sekä hyökkääjiltä että tahattomalta katoamiselta.

Automaatio valmiina käynnistettäväksi

Ota etukäteen käyttöön EventBridge-säännöt, Lambda-funktiot ja SSM Automation -asiakirjat, jotka suorittavat eristyksen ja tiedon hankinnan.

Kun GuardDuty-havainto saapuu, automaatio voi eristää resurssin sekunneissa. Etukäteen rakennettu ja testattu ratkaisu erottaa nopean reagoinnin haparoivasta toiminnasta.

Viestintäkanavat

Valmistele ympäristön ulkopuolinen viestintä. Jos hyökkääjä on ympäristössänne, sisäiseen sähköpostiin tai keskustelukanavaan ei voi luottaa, sillä niitä saatetaan valvoa.

Varmista, että käytettävissä on erillinen kanava, ajan tasalla oleva yhteystietoluettelo ja valmis eskalointipolku. Se, että tiedätte tarkasti, kenelle ja miten soitetaan, on osa työkalupakkia.

Testatkaa koko kokoonpano

Testaamaton IR-tili luo väärää luottamusta. Järjestäkää harjoituksia, joissa käydään läpi tilien välisten roolien käyttö, todisteiden hankinta ja automaatio alusta loppuun.

Testaus paljastaa vanhentuneet käyttöoikeudet, rikkoutuneet skriptit ja puutteet silloin, kun niiden korjaaminen on vielä edullista — kauan ennen kuin todellinen hyökkääjä pakottaa asian eteenne.

Vähimpien käyttöoikeuksien periaate aina

Myös vastaajat noudattavat vähimpien käyttöoikeuksien periaatetta. IR-roolit sallivat täsmälleen tutkintaan ja eristämiseen tarvittavat toimet, eivät enempää.

Laajemmat hätäroolit ovat olemassa, mutta ne pysyvät oletusarvoisesti käyttämättöminä, niiden käytöstä luodaan hälytykset ja käyttö tarkistetaan jälkikäteen. Jatkuvasti käytössä olevat laajat käyttöoikeudet ovat itsessään riski.

Pidä se valmiina myös poikkeamien välillä

IR-tili rappeutuu, jos se jätetään huomiotta. Käyttöoikeudet vanhenevat, AMI-levykuvat vanhenevat ja automaatio erkanee käytössä olevasta ympäristöstä.

Käsittele tiliä elävänä infrastruktuurina: hallitse sitä koodina, päivitä forensiikan AMI-levykuva, kierrätä tunnistetiedot ja tarkista tilien välinen luottamus säännöllisesti. Näin työkalupakki on aidosti valmis heti, kun poikkeama julistetaan.

Pikatarkistus

Miksi erillinen tili?

Kertaus

Valmistelkaa erillinen ja eristetty IR-tili, jossa on ennalta määritetyt tilien väliset roolit, forensiikan työkalupakki ja keskitetty lokitus, joka säilyy tuotantoympäristön vaarantuessa. Tallentakaa todisteet Object Lock -säilöihin muuttumattoman hallintaketjun varmistamiseksi, ottakaa eristysautomaatio käyttöön etukäteen ja pitäkää ympäristön ulkopuolinen viestintäkanava valmiina. Noudattakaa vähimpien käyttöoikeuksien periaatetta myös vastaajien kohdalla ja varmistakaa säännöllisillä harjoituksilla, että koko kokoonpano toimii.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”IR-tilin ja työkalupakin valmistelu” ilmainen?

Kyllä – oppitunnin ”IR-tilin ja työkalupakin valmistelu” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”IR-tilin ja työkalupakin valmistelu”?

Määritä tutkimuksia varten valmis erillinen ympäristö. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”IR-tilin ja työkalupakin valmistelu”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. AWS:n tietoturvapoikkeaman käsittelyn elinkaari
  2. Toimintaohjeiden laatiminen yleisiin tapahtumiin
  3. Resurssin eristäminen forensiikkaa varten
  4. IR-tilin ja työkalupakin valmistelu
← Takaisin: Cloud & IT Cert Prep