0Pricing
AWS Security Academy · Lezione

Mettere in quarantena un'istanza EC2 compromessa

Isoli un workload infetto utilizzando security group restrittivi.

Mettere in quarantena un'istanza EC2 compromessa è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Quando mettere in quarantena

Se GuardDuty o il sistema di monitoraggio rileva che un'istanza EC2 effettua connessioni in uscita dannose, esegue attività di crypto mining o analizza la rete, deve essere messa in quarantena.

La quarantena isola l'istanza da tutto il resto, impedendole di causare ulteriori danni, ma la mantiene attiva per le indagini invece di eliminare le prove.

Sostituzione del security group

Il modo più efficace per mettere un'istanza in quarantena consiste nel sostituire i suoi security group con un unico gruppo forense privo di regole in ingresso e, idealmente, anche di regole in uscita.

Poiché i security group sono stateful e associati all'istanza, questa operazione interrompe immediatamente praticamente tutte le nuove connessioni senza modificare altro nella subnet.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-quarantine

Perché non arrestarla semplicemente

Arrestare o terminare l'istanza svuota la RAM, dove risiede gran parte del malware, e può distruggere gli artefatti lasciati dall'attaccante.

La quarantena mantiene l'istanza in esecuzione ma isolata, consentendo di creare snapshot del disco, acquisire un dump della memoria e osservare il comportamento. Proceda all'eliminazione solo dopo aver acquisito le prove in sicurezza.

Rimuovere il ruolo IAM

Un'istanza compromessa dispone spesso di un ruolo IAM tramite il suo instance profile e l'attaccante potrebbe esfiltrare queste credenziali temporanee per utilizzarle altrove.

Sostituisca o rimuova il ruolo e revochi le sessioni attive, così le credenziali rubate smetteranno di funzionare su tutti i servizi AWS, non solo sull'istanza stessa.

Preservare lo stato forense

Crei immediatamente uno snapshot di ogni volume EBS collegato per congelare il disco e acquisisca la memoria, se gli strumenti a disposizione lo consentono.

Applichi a questi artefatti tag che li identifichino come prove della quarantena. Montare copie degli snapshot in sola lettura su un'istanza forense separata consente di svolgere le indagini senza alterare gli originali o rischiare una reinfezione.

Protezione aggiuntiva con una network ACL

Per aggiungere un ulteriore livello di protezione, può inserire nella network ACL della subnet una regola di negazione per l'indirizzo IP privato dell'istanza.

Le NACL sono stateless e si applicano al perimetro della subnet, quindi intercettano qualsiasi percorso che una modifica al security group potrebbe non bloccare. Le utilizzi come protezione aggiuntiva, non come controllo principale.

Scollegare dai load balancer

Se l'istanza si trova dietro un Elastic Load Balancer o fa parte di un gruppo Auto Scaling, la rimuova dalla registrazione per interrompere l'invio di traffico.

Metta l'istanza Auto Scaling in standby o la scolleghi, così il gruppo non eliminerà le prove sostituendo quello che considera un host non integro.

Automatizzare la quarantena

Su larga scala, le operazioni manuali sono troppo lente. Un modello comune è: finding di GuardDuty, regola EventBridge e Lambda, che sostituisce il security group, crea snapshot dei volumi, rimuove il ruolo e applica tag all'istanza.

In questo modo una risposta composta da più passaggi diventa un'unica azione automatizzata, eseguita entro pochi secondi dal rilevamento.

Indagare sulla causa principale

La quarantena offre il tempo necessario per capire come l'attaccante sia riuscito a entrare. Esamini CloudTrail, VPC Flow Logs e i log sull'host per individuare il punto d'ingresso: una porta esposta, una vulnerabilità non corretta o una credenziale rubata.

Senza conoscere la causa principale, un'istanza ricostruita può essere compromessa esattamente nello stesso modo.

Ricostruire, non riparare

Dopo aver acquisito le prove e compreso la causa principale, sostituisca l'istanza utilizzando una AMI pulita e aggiornata invece di ripulire quella infetta.

È quasi impossibile garantire che una backdoor sia stata rimossa completamente. Ridistribuire da un'immagine considerata affidabile è più rapido e molto più sicuro che ripulire un host compromesso.

Applicare tag e monitorare la quarantena

Contrassegni l'istanza in quarantena e i relativi snapshot con tag chiari, come Status=Quarantine e l'ID dell'incidente, affinché nessuna automazione o operatore la rimetta accidentalmente in servizio o elimini le prove.

Segua l'istanza fino alla chiusura nel registro dell'incidente, verificando sia il contenimento della minaccia sia la conservazione degli artefatti forensi.

Verifica rapida

Scelga il passaggio corretto per la credenziale.

Riepilogo

Metta in quarantena un'istanza EC2 compromessa sostituendo il security group con uno che neghi tutto, mantenendo l'istanza in esecuzione; quindi crei snapshot dei volumi EBS e acquisisca la memoria prima di modificare qualsiasi cosa. Rimuova il ruolo dell'instance profile e revochi le sessioni attive per invalidare le credenziali rubate, scolleghi l'istanza dai load balancer e da Auto Scaling e aggiunga una protezione NACL. Automatizzi l'intero flusso a partire da GuardDuty, indaghi sulla causa principale e ricostruisca l'istanza da una AMI affidabile.

Domande Frequenti

La lezione «Mettere in quarantena un'istanza EC2 compromessa» è gratuita?

Sì — il testo completo di «Mettere in quarantena un'istanza EC2 compromessa» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Mettere in quarantena un'istanza EC2 compromessa»?

Isoli un workload infetto utilizzando security group restrittivi. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Mettere in quarantena un'istanza EC2 compromessa»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Segnali di chiavi di accesso sottratte
  2. Revocare e ruotare i secret esposti
  3. Mettere in quarantena un'istanza EC2 compromessa
  4. Creare snapshot dei volumi per l'analisi forense
← Torna a AWS Security Academy