Créer des instantanés de volumes pour l'analyse forensique
Capturez l'état du disque pour l'enquête avant de modifier quoi que ce soit.
Créer des instantanés de volumes pour l'analyse forensique est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Pourquoi créer d’abord un instantané
Avant de toucher à une instance compromise, capturez son disque. Un instantané EBS est une copie à un instant donné d’un volume Elastic Block Store, conservée durablement dans S3.
Il fige l’état exact du disque au moment de la capture et fournit aux enquêteurs une base immuable à analyser, même lorsque le système actif est contenu ou reconstruit.
Ce que capture un instantané
Un instantané EBS fonctionne au niveau des blocs et de manière incrémentielle : le premier capture tous les blocs utilisés, puis les suivants ne stockent que les modifications. Malgré cela, chaque instantané constitue une copie complète et restaurable du volume.
Il préserve le système de fichiers, les logiciels malveillants présents sur le disque, les journaux et la configuration exactement tels qu’ils étaient : autant de données brutes pour une analyse judiciaire.
aws ec2 create-snapshot \
--volume-id vol-0abc123 \
--description "forensic-i-0abc123"Préserver, ne pas modifier
La règle d’or de l’analyse judiciaire est de ne jamais modifier les preuves originales. Travaillez uniquement à partir de copies de l’instantané.
Créez un volume vierge à partir de l’instantané, attachez-le à une instance d’analyse judiciaire et montez-le en lecture seule, afin que l’investigation ne puisse modifier le moindre octet de l’état capturé.
La mémoire compte aussi
Les instantanés de disque ne capturent pas ce qui réside uniquement dans la mémoire vive : logiciels malveillants sans fichier, clés de déchiffrement et connexions réseau actives.
Si vos outils d’analyse judiciaire le permettent, videz également la mémoire de l’instance. Ensemble, l’instantané du disque et l’image mémoire donnent la vision la plus complète possible de la compromission.
Étiquetage et chaîne de conservation
Étiquetez chaque instantané avec l’instance source, l’identifiant de l’incident et l’heure de capture. Des étiquettes explicites évitent les suppressions accidentelles et permettent d’organiser les preuves.
Notez qui a capturé quoi et à quel moment. Une chaîne de conservation défendable est importante si les conclusions doivent un jour étayer une action juridique ou réglementaire.
Copie entre comptes
Copiez l’instantané dans votre compte d’analyse judiciaire ou de réponse aux incidents isolé, afin que les preuves restent hors de portée d’un attaquant toujours actif dans le compte compromis.
Le partage et la copie d’instantanés entre comptes sont des fonctionnalités natives d’EBS ; vérifiez simplement que les autorisations de la clé KMS permettent au compte de destination d’utiliser les instantanés chiffrés.
Chiffrer les preuves
Chiffrez les instantanés d’analyse judiciaire avec KMS (Key Management Service), afin que les données sensibles qu’ils contiennent restent protégées au repos.
Contrôlez l’accès au moyen de la stratégie de clé : seuls les enquêteurs autorisés doivent pouvoir déchiffrer les preuves. Vous protégez ainsi les données des victimes et garantissez la conformité de vos pratiques.
Stockage immuable
À long terme, exportez ou conservez les preuves dans un stockage qui ne peut pas être modifié. Un compartiment S3 doté de Object Lock en mode conformité empêche la suppression ou l’écrasement pendant une durée de conservation définie.
Cette mesure protège les preuves à la fois contre les attaquants et contre les pertes accidentelles, renforçant ainsi l’intégrité de votre investigation.
Automatiser l’acquisition
Lors d’un incident qui évolue rapidement, les instantanés manuels constituent un goulot d’étranglement. Une fonction Lambda déclenchée par une détection GuardDuty peut créer automatiquement un instantané de tous les volumes attachés dès qu’une menace est détectée.
L’acquisition automatisée capture l’état le plus récent possible et permet aux intervenants de se concentrer sur l’analyse.
Analyser la copie
Avec une copie en lecture seule montée sur une instance d’analyse judiciaire, les enquêteurs recherchent des indicateurs de compromission : fichiers suspects, fichiers binaires modifiés, tâches cron inattendues et entrées dans les journaux.
Comme le travail s’effectue sur une copie isolée, vous pouvez effectuer des vérifications poussées sans aucun risque pour la production ni pour l’intégrité des preuves originales.
Conserver ou supprimer
À la clôture de l’investigation, décidez du devenir de l’instantané conformément à vos règles. Les preuves liées à des questions juridiques ou réglementaires peuvent devoir être conservées longtemps avec Object Lock.
Dans le cas contraire, supprimez les instantanés d’analyse judiciaire selon un calendrier défini afin d’éviter l’accumulation de données sensibles capturées. Dans tous les cas, consignez la décision pour préserver la chaîne de conservation, de la capture à la suppression.
Vérification rapide
Protégez correctement les preuves.
Récapitulatif
Capturez les preuves d’analyse judiciaire en créant un instantané EBS de chaque volume avant de modifier l’instance, et videz la mémoire pour capturer ce qui y réside uniquement. Travaillez toujours à partir de copies en lecture seule, étiquetez chaque élément pour assurer la chaîne de conservation et copiez l’instantané chiffré dans un compte de réponse aux incidents isolé. Protégez-le avec KMS et Object Lock de S3, automatisez l’acquisition à partir des détections GuardDuty et analysez les copies sur une instance d’analyse judiciaire renforcée.
Questions Fréquemment Posées
La leçon « Créer des instantanés de volumes pour l'analyse forensique » est-elle gratuite ?
Oui — le texte complet de « Créer des instantanés de volumes pour l'analyse forensique » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Créer des instantanés de volumes pour l'analyse forensique » ?
Capturez l'état du disque pour l'enquête avant de modifier quoi que ce soit. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Créer des instantanés de volumes pour l'analyse forensique » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Signes de fuite de clés d'accès
- Révoquer et renouveler les secrets exposés
- Mettre en quarantaine une instance EC2 compromise
- Créer des instantanés de volumes pour l'analyse forensique