フォレンジックのためのボリュームのスナップショット取得
何も変更する前に、調査用にディスクの状態を取得します。
「フォレンジックのためのボリュームのスナップショット取得」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
先にスナップショットを取得する理由
侵害されたインスタンスに触れる前に、ディスクを取得します。EBS スナップショットは、Elastic Block Store ボリュームの特定時点におけるコピーで、S3 に永続的に保存されます。
取得した瞬間のディスクの状態をそのまま固定できるため、稼働中のシステムが隔離または再構築された後も、調査担当者は変化しない基準を分析できます。
スナップショットに保存されるもの
EBS スナップショットはブロックレベルの増分スナップショットです。最初のスナップショットでは使用中のすべてのブロックが取得され、以降は変更されたブロックだけが保存されます。それでも、各スナップショットはボリューム全体を復元できる完全なコピーです。
ファイルシステム、ディスク上のマルウェア、ログ、設定をその時点の状態のまま保持するため、フォレンジック調査の基礎資料になります。
aws ec2 create-snapshot \
--volume-id vol-0abc123 \
--description "forensic-i-0abc123"保持し、変更しない
フォレンジックの鉄則は、元の証拠を決して変更しないことです。作業にはコピーだけを使用します。
スナップショットから新しいボリュームを作成し、フォレンジック用インスタンスに接続して読み取り専用でマウントします。これにより、調査作業によって取得時の状態が 1 バイトも変わることを防げます。
メモリも重要
ディスクのスナップショットでは、RAM にしか存在しないファイルレスマルウェア、復号キー、アクティブなネットワーク接続などは取得できません。
フォレンジックツールが対応している場合は、インスタンスのメモリもダンプしてください。ディスクスナップショットとメモリイメージを組み合わせることで、侵害の全体像を可能な限り把握できます。
タグ付けと証拠保全の管理
すべてのスナップショットに、元のインスタンス、インシデント ID、取得時刻を示すタグを付けます。明確なタグによって、誤削除を防ぎ、証拠を整理して管理できます。
誰が、いつ、何を取得したのかを記録します。調査結果が法的措置や規制対応の根拠となる場合は、説明可能な証拠保全の連鎖が重要です。
アカウント間でコピーする
スナップショットを分離したフォレンジックまたは IR アカウントにコピーし、侵害されたアカウントで攻撃者が活動を続けていても、証拠がその手の届かない場所に保存されるようにします。
スナップショットのアカウント間での共有とコピーは、EBS に組み込まれた機能です。暗号化されたスナップショットを使用できるよう、KMS キーの権限でコピー先アカウントが許可されていることだけ確認してください。
証拠を暗号化する
フォレンジック用スナップショットをKMS(Key Management Service)で暗号化し、含まれる機密データを保存時にも保護します。
アクセスはキーポリシーで制御し、承認された調査担当者だけが証拠を復号できるようにします。これにより、被害者のデータを保護し、取り扱いをコンプライアンス要件に適合させられます。
変更不能なストレージ
長期的には、変更できないストレージに証拠をエクスポートまたは保持します。Object Lockをコンプライアンスモードで有効にした S3 バケットを使用すると、固定した保持期間中の削除や上書きを防げます。
これにより、攻撃者による改ざんと誤操作による紛失の両方から証拠を守り、調査の完全性を高められます。
取得を自動化する
状況が急速に変化するインシデントでは、手動でのスナップショット取得がボトルネックになります。GuardDuty の検出結果をトリガーとする Lambda 関数を使えば、脅威の検出直後に、接続されているすべてのボリュームを自動でスナップショット化できます。
自動取得によって、可能な限り新しい状態を保存し、対応担当者は分析に集中できます。
コピーを分析する
読み取り専用のコピーをフォレンジック用インスタンスにマウントし、調査担当者は侵害の痕跡を探します。対象には、不審なファイル、変更されたバイナリ、予期しない cron ジョブ、ログエントリなどがあります。
分離されたコピー上で作業するため、本番環境や元の証拠の完全性に危険を及ぼすことなく、詳しく調査できます。
保持するか破棄するか
調査が終了したら、ポリシーに従ってスナップショットの扱いを決定します。法的または規制上の問題に関係する証拠は、Object Lock によって長期間保持する必要がある場合があります。
それ以外の場合は、取得した機密データが蓄積しないよう、定めたスケジュールに従ってフォレンジック用スナップショットを削除します。どちらの場合も、取得から破棄まで証拠保全の連鎖を維持できるよう、決定内容を記録します。
クイックチェック
証拠を正しく保護してください。
まとめ
すべてのボリュームについて、インスタンスを変更する前にEBS スナップショットを取得し、RAM にしか存在しない情報のためにメモリもダンプして、フォレンジック証拠を保存します。必ず読み取り専用のコピーを使い、証拠保全の連鎖を維持できるようすべてにタグを付け、暗号化したスナップショットを分離したIR アカウントにコピーします。KMS と S3 のObject Lockで保護し、GuardDuty の検出結果から取得を自動化して、強化済みのフォレンジック用インスタンスでコピーを分析します。
よくある質問
「フォレンジックのためのボリュームのスナップショット取得」レッスンは無料ですか?
はい。「フォレンジックのためのボリュームのスナップショット取得」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「フォレンジックのためのボリュームのスナップショット取得」で何を学びますか?
何も変更する前に、調査用にディスクの状態を取得します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「フォレンジックのためのボリュームのスナップショット取得」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- アクセスキー漏洩の兆候
- 漏洩したシークレットの無効化とローテーション
- 侵害されたEC2インスタンスの隔離
- フォレンジックのためのボリュームのスナップショット取得