0Pricing
AWS Security Academy · Pelajaran

Membuat Snapshot Volume untuk Forensik

Ambil keadaan disk untuk penyelidikan sebelum mengubah apa pun.

Membuat Snapshot Volume untuk Forensik adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Mengapa Membuat Snapshot Terlebih Dahulu

Sebelum menyentuh instans yang telah disusupi, ambil salinan disknya. Snapshot EBS adalah salinan volume Elastic Block Store pada titik waktu tertentu yang disimpan secara tahan lama di S3.

Snapshot membekukan kondisi disk secara tepat pada saat pengambilan, sehingga penyelidik memiliki dasar yang tidak berubah untuk dianalisis meskipun sistem aktif sedang dikendalikan atau dibangun ulang.

Hal yang Diambil Snapshot

Snapshot EBS bekerja pada tingkat blok dan bersifat inkremental: snapshot pertama mengambil semua blok yang digunakan, sedangkan snapshot berikutnya hanya menyimpan perubahan. Meskipun demikian, setiap snapshot merupakan salinan volume yang lengkap dan dapat dipulihkan.

Snapshot mempertahankan sistem berkas, perangkat lunak berbahaya di disk, log, dan konfigurasi persis seperti kondisi semula—bahan mentah untuk penyelidikan forensik.

aws ec2 create-snapshot \
  --volume-id vol-0abc123 \
  --description "forensic-i-0abc123"

Pertahankan, Jangan Ubah

Aturan utama forensik adalah jangan pernah mengubah bukti asli. Kerjakan semuanya hanya dari salinan snapshot.

Buat volume baru dari snapshot, pasang volume tersebut ke instans forensik, lalu pasang sebagai hanya-baca agar proses penyelidikan tidak dapat mengubah satu byte pun dari kondisi yang telah diambil.

Memori Juga Penting

Snapshot disk tidak menangkap hal-hal yang hanya berada di RAM—perangkat lunak berbahaya tanpa berkas, kunci dekripsi, dan koneksi jaringan aktif.

Jika alat forensik Anda mendukungnya, buang juga isi memori instans. Secara bersama-sama, snapshot disk dan citra memori memberikan gambaran selengkap mungkin tentang penyusupan tersebut.

Tag dan Rantai Pengawasan Bukti

Beri setiap snapshot tag yang mencantumkan instans sumber, ID insiden, dan waktu pengambilan. Tag yang jelas mencegah penghapusan secara tidak sengaja dan menjaga bukti tetap terorganisasi.

Dokumentasikan siapa yang mengambil apa dan kapan. Rantai pengawasan bukti yang dapat dipertanggungjawabkan menjadi penting jika temuan tersebut nantinya mendukung tindakan hukum atau regulasi.

Salinan Lintas Akun

Salin snapshot ke dalam akun forensik atau akun IR yang terisolasi agar bukti berada di luar jangkauan penyerang yang masih aktif di akun yang telah disusupi.

Berbagi dan menyalin snapshot lintas akun merupakan kemampuan bawaan EBS; pastikan saja izin kunci KMS mengizinkan akun tujuan menggunakan snapshot terenkripsi.

Enkripsi Bukti

Enkripsikan snapshot forensik dengan KMS (Key Management Service) agar data sensitif yang terkandung di dalamnya tetap terlindungi saat disimpan.

Kelola akses melalui kebijakan kunci: hanya penyelidik yang berwenang yang boleh mendekripsi bukti. Hal ini melindungi data korban dan memastikan penanganan Anda tetap sesuai ketentuan.

Penyimpanan yang Tidak Dapat Diubah

Untuk jangka panjang, ekspor atau simpan bukti dalam penyimpanan yang tidak dapat diubah. Bucket S3 dengan Object Lock dalam mode kepatuhan mencegah penghapusan atau penimpaan selama periode retensi yang ditetapkan.

Hal ini melindungi bukti dari penyerang maupun kehilangan yang tidak disengaja, sekaligus memperkuat integritas penyelidikan Anda.

Otomatiskan Pengambilan

Dalam insiden yang bergerak cepat, pembuatan snapshot secara manual menjadi hambatan. Fungsi Lambda yang dipicu oleh temuan GuardDuty dapat secara otomatis membuat snapshot semua volume yang terpasang segera setelah ancaman terdeteksi.

Pengambilan otomatis merekam kondisi terbaru yang mungkin diperoleh dan membebaskan tim respons untuk berfokus pada analisis.

Analisis Salinannya

Dengan salinan hanya-baca yang dipasang pada instans forensik, penyelidik mencari indikator penyusupan: berkas mencurigakan, biner yang diubah, tugas cron yang tidak terduga, dan entri log.

Karena pekerjaan dilakukan pada salinan yang terisolasi, Anda dapat menyelidikinya secara menyeluruh tanpa risiko terhadap produksi atau integritas bukti asli.

Simpan atau Musnahkan

Setelah penyelidikan selesai, tentukan nasib snapshot berdasarkan kebijakan. Bukti yang terkait dengan masalah hukum atau regulasi mungkin perlu disimpan dalam waktu lama menggunakan Object Lock.

Jika tidak, hapus snapshot forensik sesuai jadwal yang ditetapkan agar data sensitif yang diambil tidak menumpuk. Apa pun pilihannya, catat keputusan tersebut agar rantai pengawasan bukti tetap utuh sejak pengambilan hingga pemusnahan.

Pemeriksaan Singkat

Lindungi bukti dengan benar.

Ringkasan

Ambil bukti forensik dengan membuat snapshot EBS dari setiap volume sebelum mengubah instans, dan buang isi memori untuk menangkap hal-hal yang hanya berada di RAM. Selalu bekerja dari salinan hanya-baca, beri tag pada semuanya untuk menjaga rantai pengawasan bukti, dan salin snapshot terenkripsi ke dalam akun IR yang terisolasi. Lindungi snapshot dengan KMS dan Object Lock S3, otomatisasi pengambilan dari temuan GuardDuty, lalu analisis salinannya pada instans forensik yang diperkuat.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Membuat Snapshot Volume untuk Forensik” gratis?

Ya — teks lengkap “Membuat Snapshot Volume untuk Forensik” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Membuat Snapshot Volume untuk Forensik”?

Ambil keadaan disk untuk penyelidikan sebelum mengubah apa pun. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Membuat Snapshot Volume untuk Forensik” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Tanda-Tanda Access Key Bocor
  2. Mencabut dan Merotasi Secret yang Terbuka
  3. Mengarantina Instans EC2 yang Disusupi
  4. Membuat Snapshot Volume untuk Forensik
← Kembali ke AWS Security Academy