Mengarantina Instans EC2 yang Disusupi
Putuskan beban kerja yang terinfeksi menggunakan security group yang ketat.
Mengarantina Instans EC2 yang Disusupi adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Kapan Harus Dikarantina
Jika GuardDuty atau pemantauan Anda menunjukkan bahwa instans EC2 membuat koneksi keluar yang berbahaya, menambang mata uang kripto, atau memindai jaringan Anda, instans tersebut perlu dikarantina.
Karantina mengisolasi instans dari segala sesuatu yang lain agar tidak dapat menimbulkan bahaya lebih lanjut, sekaligus menjaganya tetap aktif untuk penyelidikan alih-alih menghapus bukti.
Penggantian Grup Keamanan
Karantina yang paling bersih adalah mengganti grup keamanan instans dengan satu grup forensik yang tidak memiliki aturan masuk dan, idealnya, juga tidak memiliki aturan keluar.
Karena grup keamanan bersifat stateful dan terpasang pada instans, tindakan ini segera memutus hampir semua koneksi baru tanpa memengaruhi hal lain di subnet.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-quarantineMengapa Tidak Langsung Menghentikannya
Menghentikan atau mengakhiri instans akan menghapus RAM, tempat banyak perangkat lunak berbahaya berada, dan dapat memusnahkan artefak penyerang.
Karantina menjaga instans tetap berjalan tetapi terisolasi, sehingga Anda dapat membuat snapshot disk, membuang isi memori, dan mengamati perilakunya. Lakukan penghapusan hanya setelah bukti berhasil diamankan.
Putuskan Peran IAM
Instans yang telah disusupi sering kali membawa peran IAM melalui profil instans, dan penyerang mungkin sedang mengeksfiltrasi kredensial sementara tersebut untuk digunakan di tempat lain.
Ganti atau hapus peran tersebut dan cabut sesi aktif agar kredensial yang dicuri berhenti berfungsi di semua layanan AWS, bukan hanya pada instans itu sendiri.
Pertahankan Kondisi Forensik
Segera buat snapshot setiap volume EBS yang terpasang untuk membekukan disk, dan ambil salinan memori jika alat Anda mendukungnya.
Beri artefak ini tag sebagai bukti karantina. Memasang salinan snapshot secara hanya-baca pada instans forensik terpisah memungkinkan Anda menyelidiki tanpa mengubah sumber asli atau berisiko terinfeksi kembali.
Perlindungan Tambahan dengan ACL Jaringan
Untuk lapisan perlindungan tambahan, Anda dapat menambahkan aturan penolakan pada ACL jaringan subnet untuk IP privat instans tersebut.
NACL bersifat stateless dan diterapkan di batas subnet, sehingga dapat menangkap jalur apa pun yang mungkin terlewat oleh perubahan grup keamanan. Gunakan ini sebagai perlindungan tambahan, bukan pengendalian utama.
Lepaskan dari Penyeimbang Beban
Jika instans berada di belakang Penyeimbang Beban Elastis atau dalam grup Penskalaan Otomatis, batalkan pendaftarannya agar lalu lintas berhenti mengarah ke instans tersebut.
Tempatkan instans Penskalaan Otomatis dalam kondisi siaga atau lepaskan instans tersebut agar grup tidak mengakhiri bukti Anda dengan mengganti host yang dianggapnya tidak sehat.
Otomatiskan Karantina
Pada skala besar, langkah manual terlalu lambat. Pola yang umum adalah: temuan GuardDuty ke aturan EventBridge ke Lambda, yang mengganti grup keamanan, membuat snapshot volume, menghapus peran, dan memberi tag pada instans.
Hal ini mengubah respons yang terdiri dari banyak langkah menjadi satu tindakan otomatis yang berjalan dalam hitungan detik setelah deteksi.
Selidiki Akar Masalah
Karantina memberi Anda waktu untuk menanyakan bagaimana penyerang berhasil masuk. Tinjau CloudTrail, Log Aliran VPC, dan log pada host untuk menemukan titik masuk—port yang terbuka, kerentanan yang belum ditambal, atau kredensial yang dicuri.
Tanpa mengetahui akar masalahnya, instans yang dibangun ulang dapat disusupi dengan cara yang sama persis.
Bangun Ulang, Jangan Perbaiki
Setelah bukti diambil dan akar masalah dipahami, ganti instans dari AMI yang bersih dan telah ditambal, bukan dengan membersihkan instans yang terinfeksi.
Anda hampir tidak pernah dapat menjamin bahwa pintu belakang telah dihapus sepenuhnya. Menyebarkan ulang dari citra tepercaya lebih cepat dan jauh lebih andal daripada membersihkan host yang telah disusupi.
Beri Tag dan Lacak Karantina
Tandai instans yang dikarantina dan snapshotnya dengan tag yang jelas seperti Status=Karantina dan ID insiden, agar tidak ada otomatisasi atau operator yang secara tidak sengaja mengembalikannya ke layanan atau menghapus buktinya.
Lacak instans tersebut hingga selesai dalam catatan insiden Anda, dengan memastikan bahwa ancaman telah dikendalikan dan artefak forensik tetap dipertahankan.
Pemeriksaan Singkat
Pilih langkah kredensial yang tepat.
Ringkasan
Karantina instans EC2 yang telah disusupi dengan mengganti grup keamanan menjadi grup yang menolak semua akses sambil menjaganya tetap berjalan, lalu buat snapshot volume EBS dan ambil salinan memori sebelum mengubah apa pun. Hapus peran profil instans dan cabut sesi aktif agar kredensial yang dicuri tidak lagi berfungsi, lepaskan instans dari penyeimbang beban dan Penskalaan Otomatis, lalu tambahkan perlindungan NACL. Otomatiskan seluruh alur dari GuardDuty, selidiki akar masalahnya, dan bangun ulang dari AMI tepercaya.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mengarantina Instans EC2 yang Disusupi” gratis?
Ya — teks lengkap “Mengarantina Instans EC2 yang Disusupi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mengarantina Instans EC2 yang Disusupi”?
Putuskan beban kerja yang terinfeksi menggunakan security group yang ketat. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Mengarantina Instans EC2 yang Disusupi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Tanda-Tanda Access Key Bocor
- Mencabut dan Merotasi Secret yang Terbuka
- Mengarantina Instans EC2 yang Disusupi
- Membuat Snapshot Volume untuk Forensik