フォレンジックのためのリソース隔離
証拠を保全しながらインスタンスを隔離する方法を学びます。
「フォレンジックのためのリソース隔離」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
最初に隔離する理由
EC2インスタンスが侵害されたとき、停止したくなるかもしれません。しかし、それは避けてください。電源を切ると揮発性メモリが失われ、攻撃者に気づかれる可能性もあります。
隔離では、リソースを実行中のまま、ネットワークや他のシステムから切り離します。拡散を止めながら、分析に必要な状態と証拠を保ちます。
ネットワーク隔離
インスタンスを最も速く隔離する方法は、ルールを一切許可しない空のセキュリティグループをアタッチすることです。セキュリティグループはステートフルで、インスタンスに直接適用されます。そのため、ルールのないセキュリティグループに差し替えると、新しいトラフィックをほぼすべて停止できます。
封じ込めを1回のAPI呼び出しで実行できるよう、あらかじめ作成したフォレンジック用隔離セキュリティグループを用意しているチームもあります。
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-forensic-isolationメモリとディスクを保全する
他の変更を行う前に、状態を取得します。アタッチされているすべてのボリュームについてEBS(Elastic Block Store)スナップショットを作成し、ディスクを凍結します。
使用しているツールが対応していれば、インスタンスのメモリもダンプします。マルウェアがRAMにしか存在しないことがあるためです。これらのアーティファクトが、調査の基盤となる改変不能な証拠になります。
タグ付けと記録
隔離したインスタンスとそのスナップショットには、Status=Quarantineのように明確なタグを付け、誤って再利用または終了されないようにします。
検知した時刻、隔離した時刻、変更した内容をタイムラインとして記録します。調査結果が法的手続きやコンプライアンス対応に利用される場合、適切な証拠保全の連鎖が重要になります。
インスタンスロールを無効化する
侵害されたインスタンスには、インスタンスプロファイルを通じてIAMロールが付与されていることが多く、攻撃者がその認証情報を使用している可能性があります。
ロールを削除または制限し、IAMのrevoke active sessionsアクションを使って、すでに発行された一時認証情報を無効化します。これにより、攻撃者がインスタンスのアイデンティティを使って他のサービスへ横展開するのを防ぎます。
サブネット経路を隔離する
さらに深く封じ込めるには、ルートテーブルやネットワークACLを調整してサブネットを切り離すか、外向きの経路がない専用の隔離サブネットにインスタンスを移動します。
これはセキュリティグループの差し替えよりも大がかりですが、攻撃者がインスタンス自体の設定を制御している疑いがある場合に有効です。
早期にログを取得する
ローテーションされる前に、関連するログを取得します。CloudTrailにはインスタンスロールで行われたAPI呼び出しが記録され、VPC Flow Logsにはネットワーク接続が記録されます。また、アプリケーションログからはホスト上での動作を確認できます。
ログを一元管理しておけば、後でインスタンスが消去または再構築されても、この証拠を保持できます。
フォレンジック用ワークステーション
疑わしいディスクを本番システム上で分析してはいけません。EBSスナップショットのコピーを、隔離された環境にある強化済みのフォレンジックインスタンスにアタッチします。
調査作業によって証拠が変更されないよう、ボリュームは読み取り専用でマウントします。必ずコピーを使い、原本は使用しません。
隔離を自動化する
午前3時に手動で隔離するのは時間がかかります。GuardDutyの検出結果をEventBridgeとLambda関数に連携し、フォレンジック用セキュリティグループの適用、ボリュームのスナップショット作成、インスタンスへのタグ付けを自動で行います。
自動化により、検知から封じ込めまで攻撃者に与える時間を数分から数秒に短縮できます。
再構築か修復かを判断する
証拠を取得したら、侵害されたホストをクリーンアップするのではなく、信頼できるAMIから再構築することを優先します。バックドアが完全に排除されたと確信するのは難しいためです。
隔離したインスタンスとそのスナップショットは調査のため隔離状態で保持し、新しくパッチを適用したインスタンスに本番業務を引き継がせます。
タイムラインを記録する
隔離の間は、各アクションをいつ、誰が、なぜ実行したのかを正確に記録します。CloudTrailにはAPI呼び出しが記録されますが、それに人間による状況説明も加えます。
このタイムラインは、インシデント後のレビューや法的・コンプライアンス上の対応に不可欠です。混乱した対応を、説明可能で監査可能な証拠に変えられます。
理解度チェック
最も安全な封じ込めアクションを選びましょう。
まとめ
侵害されたリソースを隔離するには、実行状態を維持したまますべてを拒否するセキュリティグループでネットワークから切り離し、その後、何かを変更する前にEBSボリュームのスナップショットを作成してメモリを取得します。インスタンスロールとそのアクティブなセッションを無効化し、すべてに隔離のタグを付け、CloudTrailとFlow Logsを早期に取得します。コピーを読み取り専用のフォレンジックインスタンスで分析し、EventBridgeとLambdaで手順を自動化します。修復ではなく、信頼できるAMIから再構築してください。
よくある質問
「フォレンジックのためのリソース隔離」レッスンは無料ですか?
はい。「フォレンジックのためのリソース隔離」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「フォレンジックのためのリソース隔離」で何を学びますか?
証拠を保全しながらインスタンスを隔離する方法を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「フォレンジックのためのリソース隔離」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- AWSにおけるインシデント対応ライフサイクル
- 一般的なイベント向けランブックの作成
- フォレンジックのためのリソース隔離
- IRアカウントとツールキットの準備