Cloud & IT Cert Prep · पाठ

फॉरेंसिक जांच के लिए संसाधन अलग करना

साक्ष्य सुरक्षित रखते हुए इंस्टेंस को अलग-थलग करना सीखें।

पाठ 3, कुल 4 में से13 चरण

फॉरेंसिक जांच के लिए संसाधन अलग करना, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

पहले अलग-थलग क्यों करें

जब EC2 इंस्टेंस संक्रमित हो जाए, तो आपकी पहली प्रवृत्ति उसे बंद करने की हो सकती है। ऐसा करने से बचें। बिजली बंद करने से अस्थिर मेमोरी नष्ट हो जाती है और हमलावर को सतर्कता हो सकती है।

अलगाव संसाधन को नेटवर्क और अन्य सिस्टम से काट देता है, जबकि उसे विश्लेषण के लिए चालू और सुरक्षित रखता है। साक्ष्य मिटाए बिना संक्रमण का फैलाव रोकें।

नेटवर्क अलगाव

इंस्टेंस को अलग-थलग करने का सबसे तेज़ तरीका है कि उससे खाली, सभी ट्रैफ़िक को अस्वीकार करने वाला सुरक्षा समूह जोड़ दिया जाए। सुरक्षा समूह स्थिति-सचेत होते हैं और सीधे इंस्टेंस पर लागू होते हैं, इसलिए बिना नियमों वाले समूह को लगाते ही लगभग सारा नया ट्रैफ़िक रुक जाता है।

कुछ टीमें पहले से तैयार फॉरेंसिक अलगाव सुरक्षा समूह रखती हैं, ताकि रोकथाम एक ही API कॉल में हो जाए।

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

मेमोरी और डिस्क सुरक्षित रखें

कुछ और बदलने से पहले स्थिति कैप्चर करें। हर जुड़े हुए वॉल्यूम का EBS (Elastic Block Store) स्नैपशॉट लें, ताकि डिस्क स्थिर रूप से सुरक्षित हो जाए।

अगर आपके उपकरण इसका समर्थन करते हैं, तो इंस्टेंस की मेमोरी भी डंप करें, क्योंकि मैलवेयर अक्सर केवल RAM में रहता है। ये कलाकृतियाँ अपरिवर्तनीय साक्ष्य बन जाती हैं, जिनके आधार पर आपकी जाँच आगे बढ़ती है।

टैग और दस्तावेज़ बनाएँ

अलग-थलग किए गए इंस्टेंस और उसके स्नैपशॉट को स्पष्ट रूप से टैग करें — उदाहरण के लिए Status=Quarantine — ताकि कोई उन्हें गलती से दोबारा उपयोग या समाप्त न कर दे।

समयरेखा दर्ज करें: आपने इसे कब पहचाना, कब अलग किया और क्या बदला। अगर निष्कर्ष कभी कानूनी या अनुपालन प्रक्रिया में उपयोग हों, तो अभिरक्षा-श्रृंखला का स्पष्ट होना महत्वपूर्ण है।

इंस्टेंस की भूमिका रद्द करें

एक संक्रमित इंस्टेंस अक्सर अपने इंस्टेंस प्रोफ़ाइल के माध्यम से IAM भूमिका रखता है और हमलावर उन क्रेडेंशियल का उपयोग कर सकता है।

भूमिका हटाएँ या प्रतिबंधित करें और पहले से जारी अस्थायी क्रेडेंशियल को अमान्य करने के लिए IAM की सक्रिय सत्र रद्द करें कार्रवाई का उपयोग करें। इससे हमलावर इंस्टेंस की पहचान के माध्यम से अन्य सेवाओं तक नहीं पहुँच पाएगा।

सबनेट का मार्ग अलग करें

अधिक गहरी रोकथाम के लिए आप रूट तालिकाओं या नेटवर्क ACL को बदलकर सबनेट को काट सकते हैं, या इंस्टेंस को ऐसे समर्पित क्वारंटीन सबनेट में ले जा सकते हैं जहाँ बाहर जाने का कोई मार्ग न हो।

यह सुरक्षा समूह बदलने की तुलना में अधिक कठोर उपाय है, लेकिन तब उपयोगी है जब आपको संदेह हो कि हमलावर स्वयं इंस्टेंस के कॉन्फ़िगरेशन को नियंत्रित कर रहा है।

लॉग जल्दी कैप्चर करें

प्रासंगिक लॉग के बदलने या हटने से पहले उन्हें प्राप्त करें। CloudTrail इंस्टेंस भूमिका से की गई API कॉल दिखाता है, VPC Flow Logs उसके नेटवर्क कनेक्शन दिखाते हैं और एप्लिकेशन लॉग होस्ट पर हुई गतिविधि दिखाते हैं।

केंद्रीकृत लॉगिंग का अर्थ है कि इंस्टेंस बाद में मिटा दिए जाने या फिर बनाए जाने पर भी यह साक्ष्य सुरक्षित रहेगा।

फॉरेंसिक वर्कस्टेशन

किसी संदिग्ध डिस्क का विश्लेषण कभी भी प्रोडक्शन सिस्टम पर न करें। EBS स्नैपशॉट की कॉपी को अलग-थलग वातावरण में मौजूद सुदृढ़ फॉरेंसिक इंस्टेंस से जोड़ें।

वॉल्यूम को केवल-पठन मोड में माउंट करें, ताकि जाँच करने की प्रक्रिया साक्ष्य को बदल न सके। हमेशा कॉपियों पर काम करें, मूल पर नहीं।

अलगाव को स्वचालित करें

रात के तीन बजे मैन्युअल अलगाव धीमा होता है। GuardDuty की खोजों को EventBridge और ऐसे Lambda फ़ंक्शन से जोड़ें जो फॉरेंसिक सुरक्षा समूह अपने-आप लागू करे, वॉल्यूम के स्नैपशॉट ले और इंस्टेंस को टैग करे।

स्वचालन से पता लगने और रोकथाम के बीच हमलावर के पास मौजूद समय कुछ मिनटों से घटकर कुछ सेकंड रह जाता है।

तय करें: फिर बनाएँ या मरम्मत करें

साक्ष्य कैप्चर हो जाने के बाद, संक्रमित होस्ट को साफ़ करने के बजाय विश्वसनीय AMI से फिर बनाने को प्राथमिकता दें। आप शायद ही कभी पूरी तरह निश्चित हो सकते हैं कि पिछले दरवाज़े को हटा दिया गया है।

अलग-थलग इंस्टेंस और उसके स्नैपशॉट जाँच के लिए क्वारंटीन में बने रहते हैं, जबकि एक नया, पैच किया हुआ इंस्टेंस प्रोडक्शन का काम संभाल लेता है।

समयरेखा का दस्तावेज़ बनाएँ

पूरे अलगाव के दौरान सटीक रिकॉर्ड रखें: हर कार्रवाई कब की गई, किसने की और क्यों की। CloudTrail API कॉल कैप्चर करता है, लेकिन उसके साथ मानवीय संदर्भ भी जोड़ें।

यह समयरेखा घटना-पश्चात समीक्षा और किसी भी कानूनी या अनुपालन संबंधी अनुवर्ती कार्रवाई के लिए आवश्यक है। इससे घबराहट भरी प्रतिक्रिया का ऐसा साक्ष्य तैयार होता है जिसका बचाव और ऑडिट किया जा सके।

त्वरित जाँच

सबसे सुरक्षित रोकथाम कार्रवाई चुनें।

पुनरावलोकन

संक्रमित संसाधन को अलग-थलग करने के लिए उसे चालू रखें, लेकिन सभी ट्रैफ़िक को अस्वीकार करने वाले सुरक्षा समूह से नेटवर्क काट दें। फिर कुछ भी बदलने से पहले EBS वॉल्यूम के स्नैपशॉट लें और मेमोरी कैप्चर करें। इंस्टेंस की भूमिका और उसके सक्रिय सत्र रद्द करें, हर चीज़ को क्वारंटीन के रूप में टैग करें और CloudTrail तथा Flow Logs जल्दी प्राप्त करें। कॉपियों का विश्लेषण केवल-पठन वाले फॉरेंसिक इंस्टेंस पर करें, EventBridge और Lambda से चरणों को स्वचालित करें और मरम्मत करने के बजाय विश्वसनीय AMI से फिर बनाएँ।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
150
पाठ
600

अक्सर पूछे जाने वाले प्रश्न

क्या “फॉरेंसिक जांच के लिए संसाधन अलग करना” पाठ निःशुल्क है?

हाँ—“फॉरेंसिक जांच के लिए संसाधन अलग करना” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“फॉरेंसिक जांच के लिए संसाधन अलग करना” में मैं क्या सीखूँगा?

साक्ष्य सुरक्षित रखते हुए इंस्टेंस को अलग-थलग करना सीखें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“फॉरेंसिक जांच के लिए संसाधन अलग करना” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. AWS पर घटना-प्रतिक्रिया जीवनचक्र
  2. सामान्य घटनाओं के लिए रनबुक बनाना
  3. फॉरेंसिक जांच के लिए संसाधन अलग करना
  4. IR खाते और टूलकिट की तैयारी
← Cloud & IT Cert Prep पर वापस जाएँ