Cloud & IT Cert Prep · Oppitunti

Taltion luominen forensiikkaa varten

Tallenna levyn tila tutkimusta varten ennen muutosten tekemistä.

Oppitunti 4/413 vaihetta

Taltion luominen forensiikkaa varten on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Miksi tilannevedos otetaan ensin

Ennen kuin käsittelette vaarantunutta instanssia, tallentakaa sen levy. EBS-tilannevedos on tiettynä ajanhetkenä otettu kopio Elastic Block Store -taltiosta, joka tallennetaan pysyvästi S3:een.

Se jäädyttää levyn täsmällisen tilan tallennushetkellä ja antaa tutkijoille muuttumattoman lähtökohdan analyysiin, vaikka aktiivista järjestelmää eristettäisiin tai rakennettaisiin uudelleen.

Mitä tilannevedos tallentaa

EBS-tilannevedos on lohkotason ja inkrementaalinen: ensimmäinen tilannevedos sisältää kaikki käytetyt lohkot ja myöhemmät vain muutokset. Tästä huolimatta jokainen tilannevedos on täydellinen, palautettavissa oleva kopio taltiosta.

Se säilyttää tiedostojärjestelmän, levyllä olevan haittaohjelman, lokit ja määritykset täsmälleen sellaisina kuin ne olivat — rikosteknisen tutkimuksen raaka-aineena.

aws ec2 create-snapshot \
  --volume-id vol-0abc123 \
  --description "forensic-i-0abc123"

Säilytä, älä muuta

Rikosteknisen tutkinnan kultainen sääntö on, ettei alkuperäisiä todisteita saa koskaan muuttaa. Työskennelkää vain tilannevedoksen kopioilla.

Luokaa tilannevedoksesta uusi taltio, liittäkää se rikostekniseen instanssiin ja liittäkää se vain luku -tilassa, jotta tutkiminen ei voi muuttaa yhtäkään tallennetun tilan tavua.

Muistilla on myös merkitystä

Levytilannevedokset eivät sisällä sitä, mikä on vain RAM-muistissa — tiedostottomia haittaohjelmia, salauksen purkuavaimia ja aktiivisia verkkoyhteyksiä.

Vedostakaa myös instanssin muisti, jos rikostekniset työkalunne tukevat sitä. Levytilannevedos ja muistikuva yhdessä antavat mahdollisimman täydellisen kuvan vaarantumisesta.

Tunnisteet ja säilytysketju

Merkitkää jokaiseen tilannevedokseen lähdeinstanssi, tapahtuman tunnus ja tallennusaika. Selkeät tunnisteet estävät tahattoman poistamisen ja pitävät todisteet järjestyksessä.

Dokumentoikaa, kuka tallensi mitä ja milloin. Luotettavasti osoitettavissa oleva säilytysketju on tärkeä, jos havaintoja käytetään myöhemmin oikeudellisissa tai sääntelyyn liittyvissä toimissa.

Kopiointi tilien välillä

Kopioikaa tilannevedos eristettyyn rikostekniseen tai IR-tiliin, jotta todisteet ovat sellaisen hyökkääjän ulottumattomissa, joka toimii edelleen vaarantuneessa tilissä.

Tilannevedosten jakaminen ja kopioiminen tilien välillä on EBS:n sisäänrakennettu ominaisuus. Varmistakaa vain, että KMS-avaimen käyttöoikeudet sallivat kohdetilin käyttää salattuja tilannevedoksia.

Todisteiden salaaminen

Salatkaa rikostekniset tilannevedokset KMS:n (Key Management Service) avulla, jotta niiden sisältämät arkaluonteiset tiedot pysyvät suojattuina levossa.

Hallinnoikaa käyttöoikeuksia avainkäytännön avulla: vain valtuutettujen tutkijoiden tulee voida purkaa todisteiden salaus. Näin suojaatte uhrien tiedot ja huolehditte vaatimustenmukaisuudesta.

Muuttumaton tallennus

Vie tai säilytä todisteet pitkällä aikavälillä tallennuksessa, jota ei voi muuttaa. Object Lock -toiminnolla varustetun S3-säilön compliance-tila estää poistamisen tai päällekirjoittamisen määrätyn säilytysajan ajan.

Tämä suojaa todisteita sekä hyökkääjiltä että tahattomalta häviämiseltä ja vahvistaa tutkimuksen eheyttä.

Hankinnan automatisointi

Nopeasti etenevässä tapahtumassa manuaaliset tilannevedokset muodostavat pullonkaulan. GuardDuty-havainnon käynnistämä Lambda-funktio voi ottaa kaikista liitetyistä taltioista tilannevedokset automaattisesti heti uhan havaitsemisen jälkeen.

Automatisoitu hankinta tallentaa mahdollisimman tuoreen tilan ja vapauttaa vastaajat keskittymään analyysiin.

Kopion analysointi

Kun vain luku -tilassa oleva kopio on liitetty rikostekniseen instanssiin, tutkijat etsivät vaarantumisen merkkejä: epäilyttäviä tiedostoja, muokattuja binäärejä, odottamattomia cron-tehtäviä ja lokimerkintöjä.

Koska työ tehdään eristetyllä kopiolla, voitte tutkia sitä perusteellisesti vaarantamatta tuotantoa tai alkuperäisten todisteiden eheyttä.

Säilytä tai hävitä

Kun tutkimus päättyy, päättäkää tilannevedoksen kohtalo käytännön mukaisesti. Oikeudellisiin tai sääntelyyn liittyviin asioihin yhdistettyjä todisteita voi olla tarpeen säilyttää pitkään Object Lockin avulla.

Muussa tapauksessa poistakaa rikostekniset tilannevedokset määritetyn aikataulun mukaisesti, jotta arkaluonteisia tallennettuja tietoja ei kerry. Kirjatkaa päätös joka tapauksessa, jotta säilytysketju pysyy aukottomana tallennuksesta hävittämiseen.

Pikatarkistus

Suojaa todisteet oikein.

Kertaus

Tallentakaa rikostekniset todisteet ottamalla jokaisesta taltiosta EBS-tilannevedos ennen instanssin muuttamista ja vedostamalla muisti RAM-muistissa olevan tiedon tallentamiseksi. Työskennelkää aina vain luku -tilassa olevilla kopioilla, merkitkää kaikki säilytysketjua varten ja kopioikaa salattu tilannevedos eristettyyn IR-tiliin. Suojatkaa se KMS:n ja S3:n Object Lock -toiminnon avulla, automatisoikaa hankinta GuardDuty-havaintojen perusteella ja analysoikaa kopiot suojatulla rikosteknisellä instanssilla.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Taltion luominen forensiikkaa varten” ilmainen?

Kyllä – oppitunnin ”Taltion luominen forensiikkaa varten” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Taltion luominen forensiikkaa varten”?

Tallenna levyn tila tutkimusta varten ennen muutosten tekemistä. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”Taltion luominen forensiikkaa varten”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Vuotaneiden käyttöavainten merkit
  2. Paljastuneiden salaisuuksien mitätöinti ja kierrättäminen
  3. Vaarantuneen EC2-instanssin karanteeni
  4. Taltion luominen forensiikkaa varten
← Takaisin: Cloud & IT Cert Prep