Isolare una risorsa per l'analisi forense
Impari a mettere in quarantena un'istanza preservando le prove.
Isolare una risorsa per l'analisi forense è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Perché isolare prima
Quando un'istanza EC2 è compromessa, potreste avere l'istinto di spegnerla. Evitatelo. Lo spegnimento distrugge la memoria volatile e potrebbe allertare l'attaccante.
L'isolamento scollega la risorsa dalla rete e dagli altri sistemi, mantenendola in esecuzione e intatta per l'analisi. Bloccate la propagazione senza cancellare le prove.
Isolamento della rete
Il modo più rapido per isolare un'istanza consiste nell'associarle un security group vuoto con regola di negazione totale. Poiché i security group sono stateful e si applicano direttamente all'istanza, sostituirli con uno privo di regole blocca praticamente tutto il nuovo traffico.
Alcuni team tengono pronto un security group di isolamento forense preconfigurato, così il contenimento richiede una sola chiamata API.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-forensic-isolationPreservare memoria e disco
Prima di modificare qualsiasi altra cosa, acquisite lo stato. Create uno snapshot EBS (Elastic Block Store) di ogni volume collegato, così da congelare il disco.
Se gli strumenti lo consentono, scaricate anche la memoria dell'istanza, poiché il malware spesso risiede solo nella RAM. Questi artefatti diventano le prove immutabili su cui si basa l'indagine.
Applicare tag e documentare
Applicate tag chiari all'istanza isolata e ai relativi snapshot, ad esempio Status=Quarantine, così nessuno li riutilizza o termina accidentalmente.
Registrate la cronologia: quando avete rilevato il problema, quando avete isolato la risorsa e che cosa avete modificato. Una catena di custodia integra è importante se i risultati confluiscono in un procedimento legale o di conformità.
Revocare il ruolo dell'istanza
Un'istanza compromessa spesso dispone di un ruolo IAM tramite il proprio instance profile e l'attaccante potrebbe utilizzare quelle credenziali.
Rimuovete o limitate il ruolo e utilizzate l'azione IAM revoke active sessions per invalidare le credenziali temporanee già emesse. In questo modo impedite all'attaccante di spostarsi verso altri servizi usando l'identità dell'istanza.
Isolare il percorso della subnet
Per un contenimento più approfondito, potete modificare le tabelle di routing o una network ACL per isolare la subnet, oppure spostare l'istanza in una subnet di quarantena dedicata e priva di percorso in uscita.
È una misura più drastica rispetto alla sostituzione di un security group, ma utile quando sospettate che l'attaccante controlli direttamente la configurazione dell'istanza.
Acquisire presto i log
Recuperate i log pertinenti prima che vengano sovrascritti. CloudTrail mostra le chiamate API effettuate con il ruolo dell'istanza, i VPC Flow Logs mostrano le connessioni di rete e gli eventuali log dell'applicazione mostrano il comportamento sull'host.
La registrazione centralizzata fa sì che queste prove rimangano disponibili anche se in seguito l'istanza viene cancellata o ricreata.
Postazione di lavoro forense
Non analizzate mai un disco sospetto su un sistema di produzione. Collegate la copia dello snapshot EBS a un'istanza forense protetta in un ambiente isolato.
Montate il volume in sola lettura, così l'analisi non può alterare le prove. Lavorate sulle copie, mai sugli originali.
Automatizzare l'isolamento
L'isolamento manuale è lento alle tre di notte. Collegate i finding di GuardDuty a EventBridge e a una funzione Lambda che applichi automaticamente il security group forense, crei snapshot dei volumi e applichi tag all'istanza.
L'automazione riduce da minuti a secondi la finestra di tempo a disposizione dell'attaccante tra il rilevamento e il contenimento.
Decidere: ricreare o riparare
Una volta acquisite le prove, preferite ricreare da un'AMI affidabile invece di ripulire l'host compromesso. È quasi impossibile avere la certezza assoluta che una backdoor sia stata eliminata.
L'istanza isolata e i suoi snapshot restano in quarantena per l'indagine, mentre una nuova istanza corretta con le patch subentra nelle attività di produzione.
Documentare la cronologia
Durante tutto l'isolamento, mantenete un registro preciso: quando è stata eseguita ogni azione, da chi e per quale motivo. CloudTrail acquisisce le chiamate API, ma aggiungete anche il contesto umano.
Questa cronologia è essenziale per la revisione post-incidente e per qualsiasi seguito legale o di conformità, perché trasforma una risposta concitata in prove difendibili e verificabili tramite audit.
Verifica rapida
Scegliete l'azione di contenimento più sicura.
Riepilogo
Per isolare una risorsa compromessa, lasciatela in esecuzione ma interrompete la rete con un security group con negazione totale, quindi create snapshot dei volumi EBS e acquisite la memoria prima di modificare qualsiasi cosa. Revocate il ruolo dell'istanza e le relative sessioni attive, applicate a tutto il tag di quarantena e recuperate tempestivamente CloudTrail e i Flow Logs. Analizzate le copie su un'istanza forense in sola lettura, automatizzate i passaggi con EventBridge e Lambda e ricreate la risorsa da un'AMI affidabile invece di ripararla.
Domande Frequenti
La lezione «Isolare una risorsa per l'analisi forense» è gratuita?
Sì — il testo completo di «Isolare una risorsa per l'analisi forense» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Isolare una risorsa per l'analisi forense»?
Impari a mettere in quarantena un'istanza preservando le prove. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Isolare una risorsa per l'analisi forense»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Il ciclo di risposta agli incidenti su AWS
- Creare runbook per gli eventi comuni
- Isolare una risorsa per l'analisi forense
- Preparare un account e un kit per l'IR