Mengisolasi Sumber Daya untuk Forensik
Pelajari cara mengarantina instans sambil mempertahankan bukti.
Mengisolasi Sumber Daya untuk Forensik adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Mengapa Harus Diisolasi Terlebih Dahulu
Saat instans EC2 disusupi, naluri Anda mungkin menyuruh Anda mematikannya. Jangan lakukan itu. Mematikan daya akan menghilangkan memori volatil dan dapat memberi tahu penyerang.
Isolasi memutus sumber daya dari jaringan dan sistem lain sambil menjaganya tetap berjalan dan utuh untuk dianalisis. Hentikan penyebaran tanpa menghapus bukti.
Isolasi Jaringan
Cara tercepat untuk mengisolasi instans adalah memasangkan grup keamanan kosong yang menolak semua lalu lintas. Karena grup keamanan bersifat stateful dan diterapkan langsung pada instans, menggantinya dengan grup tanpa aturan pada dasarnya menghentikan semua lalu lintas baru.
Beberapa tim menyiapkan grup keamanan isolasi forensik terlebih dahulu agar pembendungan cukup dilakukan dengan satu panggilan API.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-forensic-isolationPertahankan Memori dan Disk
Sebelum mengubah hal lain, ambil kondisi saat ini. Ambil snapshot EBS (Elastic Block Store) dari setiap volume yang terpasang untuk membekukan isi disk.
Jika alat Anda mendukungnya, ambil juga dump memori instans karena perangkat lunak berbahaya sering kali hanya berada di RAM. Artefak ini menjadi bukti yang tidak dapat diubah dan menjadi dasar penyelidikan Anda.
Beri Tag dan Dokumentasikan
Beri tag yang jelas pada instans terisolasi dan snapshot-nya—misalnya Status=Karantina—agar tidak ada yang secara tidak sengaja menggunakannya kembali atau menghentikannya.
Catat linimasa: kapan Anda mendeteksinya, kapan Anda mengisolasinya, dan apa yang Anda ubah. Rantai penguasaan bukti yang rapi penting jika temuan nantinya digunakan dalam proses hukum atau kepatuhan.
Cabut Peran Instans
Instans yang disusupi sering kali memiliki peran IAM melalui profil instansnya, dan penyerang mungkin sedang menggunakan kredensial tersebut.
Hapus atau batasi peran tersebut, lalu gunakan tindakan IAM cabut sesi aktif untuk membatalkan kredensial sementara yang sudah diterbitkan. Ini menghentikan penyerang berpindah ke layanan lain menggunakan identitas instans.
Isolasi Jalur Subnet
Untuk pembendungan yang lebih menyeluruh, Anda dapat menyesuaikan tabel rute atau ACL jaringan untuk memutus subnet, atau memindahkan instans ke subnet karantina khusus tanpa jalur keluar.
Langkah ini lebih drastis daripada mengganti grup keamanan, tetapi berguna saat Anda menduga penyerang mengendalikan konfigurasi instans itu sendiri.
Ambil Log Sejak Awal
Ambil log yang relevan sebelum log tersebut tertimpa. CloudTrail menampilkan panggilan API yang dilakukan dengan peran instans, VPC Flow Logs menampilkan koneksi jaringannya, dan log aplikasi apa pun menampilkan perilaku pada host.
Pencatatan log terpusat memastikan bukti ini tetap tersedia meskipun instans nantinya dihapus atau dibangun ulang.
Stasiun Kerja Forensik
Jangan pernah menganalisis disk yang dicurigai pada sistem produksi. Pasang salinan snapshot EBS ke instans forensik yang diperkuat dalam lingkungan terisolasi.
Pasang volume dalam mode hanya-baca agar proses penyelidikan tidak mengubah bukti. Selalu gunakan salinan, bukan sumber aslinya.
Otomatiskan Isolasi
Isolasi manual berjalan lambat pada pukul 3 pagi. Hubungkan temuan GuardDuty ke EventBridge dan fungsi Lambda yang secara otomatis menerapkan grup keamanan forensik, mengambil snapshot volume, dan memberi tag pada instans.
Otomatisasi memperkecil jangka waktu yang dimiliki penyerang antara deteksi dan pembendungan, dari hitungan menit menjadi detik.
Tentukan: Bangun Ulang atau Perbaiki
Setelah bukti diambil, utamakan membangun ulang dari AMI tepercaya daripada membersihkan host yang telah disusupi. Anda hampir tidak pernah dapat benar-benar yakin bahwa pintu belakang telah hilang.
Instans yang diisolasi dan snapshot-nya tetap berada dalam karantina untuk penyelidikan, sementara instans baru yang telah ditambal mengambil alih tugas produksi.
Dokumentasikan Linimasa
Selama isolasi, simpan catatan yang tepat: kapan setiap tindakan dilakukan, oleh siapa, dan mengapa. CloudTrail merekam panggilan API, tetapi tambahkan konteks manusia di atasnya.
Linimasa ini penting untuk tinjauan pascainsiden serta tindak lanjut hukum atau kepatuhan, karena mengubah respons yang kacau menjadi bukti yang dapat dipertanggungjawabkan dan diaudit.
Pemeriksaan Singkat
Pilih tindakan pembendungan yang paling aman.
Ringkasan
Untuk mengisolasi sumber daya yang disusupi, biarkan sumber daya tetap berjalan tetapi putuskan jaringannya dengan grup keamanan yang menolak semua lalu lintas, kemudian ambil snapshot volume EBS dan memori sebelum terjadi perubahan apa pun. Cabut peran instans beserta sesi aktifnya, beri tag karantina pada semuanya, lalu ambil CloudTrail dan Flow Logs sejak awal. Analisis salinan pada instans forensik hanya-baca, otomatisasikan langkah-langkah tersebut dengan EventBridge dan Lambda, dan bangun ulang dari AMI tepercaya alih-alih memperbaikinya.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mengisolasi Sumber Daya untuk Forensik” gratis?
Ya — teks lengkap “Mengisolasi Sumber Daya untuk Forensik” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mengisolasi Sumber Daya untuk Forensik”?
Pelajari cara mengarantina instans sambil mempertahankan bukti. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Mengisolasi Sumber Daya untuk Forensik” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Siklus Hidup Respons Insiden di AWS
- Membangun Runbook untuk Peristiwa Umum
- Mengisolasi Sumber Daya untuk Forensik
- Menyiapkan Akun dan Perangkat IR