0Pricing
AWS Security Academy · Leçon

Isoler une ressource pour l'analyse forensique

Apprenez à mettre une instance en quarantaine tout en préservant les preuves.

Isoler une ressource pour l'analyse forensique est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Pourquoi isoler en premier

Lorsqu’une instance EC2 est compromise, votre premier réflexe peut être de l’arrêter. Résistez-y. Éteindre la machine détruit la mémoire volatile et peut alerter l’attaquant.

L’isolement coupe la ressource du réseau et des autres systèmes tout en la laissant fonctionner et intacte pour l’analyse. Arrêtez la propagation sans effacer les preuves.

Isolement du réseau

Le moyen le plus rapide d’isoler une instance consiste à lui associer un groupe de sécurité vide qui refuse tout le trafic. Comme les groupes de sécurité sont à état et s’appliquent directement à l’instance, remplacer le groupe par un groupe sans règle bloque pratiquement tout nouveau trafic.

Certaines équipes gardent prêt un groupe de sécurité d’isolement médico-légal afin que le confinement se fasse par un seul appel d’API.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

Préserver la mémoire et le disque

Avant toute autre modification, capturez l’état du système. Créez un instantané EBS (Elastic Block Store) de chaque volume attaché afin de figer le disque.

Si vos outils le permettent, exportez également la mémoire de l’instance, car les logiciels malveillants résident souvent uniquement dans la RAM. Ces artefacts deviennent les preuves immuables sur lesquelles repose votre enquête.

Étiqueter et documenter

Étiquetez clairement l’instance isolée et ses instantanés — par exemple Status=Quarantine — afin que personne ne les réutilise ou ne les supprime accidentellement.

Consignez la chronologie : quand l’incident a été détecté, quand l’isolement a été effectué et quelles modifications ont été apportées. Une chaîne de conservation claire est importante si les conclusions doivent un jour servir dans le cadre d’une procédure juridique ou de conformité.

Révoquer le rôle de l’instance

Une instance compromise possède souvent un rôle IAM par l’intermédiaire de son profil d’instance, et l’attaquant utilise peut-être ces identifiants.

Supprimez ou restreignez le rôle, puis utilisez l’action IAM révoquer les sessions actives pour invalider les identifiants temporaires déjà délivrés. Cela empêche l’attaquant de se déplacer vers d’autres services en utilisant l’identité de l’instance.

Isoler le chemin du sous-réseau

Pour renforcer le confinement, vous pouvez modifier les tables de routage ou une ACL réseau afin de couper le sous-réseau, ou déplacer l’instance vers un sous-réseau de quarantaine dédié, sans chemin sortant.

Cette méthode est plus radicale que le remplacement d’un groupe de sécurité, mais elle est utile si vous pensez que l’attaquant contrôle la configuration de l’instance elle-même.

Capturer rapidement les journaux

Récupérez les journaux pertinents avant leur rotation. CloudTrail affiche les appels d’API effectués avec le rôle de l’instance, les journaux de flux VPC montrent ses connexions réseau et les journaux de l’application révèlent son comportement sur l’hôte.

La journalisation centralisée garantit que ces preuves subsistent même si l’instance est ensuite effacée ou reconstruite.

Poste de travail médico-légal

N’analysez jamais un disque suspect sur un système de production. Attachez la copie de l’instantané EBS à une instance d’analyse médico-légale renforcée, dans un environnement isolé.

Montez le volume en lecture seule afin que l’enquête ne puisse pas modifier les preuves. Travaillez sur des copies, jamais sur les originaux.

Automatiser l’isolement

L’isolement manuel est lent à trois heures du matin. Reliez les résultats GuardDuty à EventBridge et à une fonction Lambda qui applique automatiquement le groupe de sécurité médico-légal, crée des instantanés des volumes et étiquette l’instance.

L’automatisation réduit de quelques minutes à quelques secondes l’intervalle dont dispose l’attaquant entre la détection et le confinement.

Décider : reconstruire ou réparer

Une fois les preuves capturées, préférez reconstruire à partir d’une AMI fiable plutôt que nettoyer l’hôte compromis. Il est presque impossible d’être totalement certain qu’une porte dérobée a disparu.

L’instance isolée et ses instantanés restent en quarantaine pour l’enquête, tandis qu’une instance nouvelle et corrigée prend en charge les fonctions de production.

Documenter la chronologie

Pendant tout l’isolement, consignez précisément chaque action : quand elle a été effectuée, par qui et pourquoi. CloudTrail capture les appels d’API, mais ajoutez-y le contexte humain.

Cette chronologie est essentielle pour la revue post-incident et pour tout suivi juridique ou de conformité. Elle transforme une intervention menée dans l’urgence en preuves défendables et auditables.

Vérification rapide

Choisissez l’action de confinement la plus sûre.

Récapitulatif

Pour isoler une ressource compromise, laissez-la fonctionner mais coupez son accès réseau avec un groupe de sécurité qui refuse tout le trafic, puis créez des instantanés des volumes EBS et capturez la mémoire avant toute modification. Révoquez le rôle de l’instance et ses sessions actives, étiquetez tout comme étant en quarantaine et récupérez rapidement les journaux CloudTrail et les journaux de flux. Analysez les copies sur une instance médico-légale en lecture seule, automatisez les étapes avec EventBridge et Lambda, puis reconstruisez à partir d’une AMI fiable plutôt que de réparer.

Questions Fréquemment Posées

La leçon « Isoler une ressource pour l'analyse forensique » est-elle gratuite ?

Oui — le texte complet de « Isoler une ressource pour l'analyse forensique » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Isoler une ressource pour l'analyse forensique » ?

Apprenez à mettre une instance en quarantaine tout en préservant les preuves. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Isoler une ressource pour l'analyse forensique » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Le cycle de réponse aux incidents sur AWS
  2. Créer des guides d'intervention pour les événements courants
  3. Isoler une ressource pour l'analyse forensique
  4. Préparer un compte et une boîte à outils d'intervention
← Retour à AWS Security Academy