AWS Security Academy · 강의

포렌식을 위한 볼륨 스냅샷 생성

변경을 가하기 전에 조사를 위해 디스크 상태를 캡처해 보세요.

레슨 4/413개 단계

포렌식을 위한 볼륨 스냅샷 생성은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

먼저 스냅샷을 만드는 이유

침해된 인스턴스를 조작하기 전에 디스크를 캡처하십시오. EBS 스냅샷은 Elastic Block Store 볼륨을 특정 시점에 복사한 것으로, S3에 내구성 있게 저장됩니다.

캡처한 순간의 디스크 상태를 그대로 보존하므로, 라이브 시스템을 격리하거나 재구축한 후에도 조사자가 분석할 수 있는 변경되지 않는 기준을 제공합니다.

스냅샷에 캡처되는 내용

EBS 스냅샷은 블록 수준의 증분 방식입니다. 첫 번째 스냅샷은 사용 중인 모든 블록을 캡처하고, 이후 스냅샷은 변경된 내용만 저장합니다. 그렇지만 각 스냅샷은 볼륨을 완전히 복원할 수 있는 전체 복사본입니다.

파일 시스템, 디스크에 있는 악성 코드, 로그 및 구성을 당시 상태 그대로 보존하므로 포렌식 조사에 필요한 원자료가 됩니다.

aws ec2 create-snapshot \
  --volume-id vol-0abc123 \
  --description "forensic-i-0abc123"

보존하고 변경하지 않기

포렌식의 기본 원칙은 원본 증거를 절대 수정하지 않는 것입니다. 스냅샷의 복사본만 사용하여 작업하십시오.

스냅샷에서 새 볼륨을 만들고 포렌식 인스턴스에 연결한 다음 읽기 전용으로 마운트하십시오. 그러면 조사 과정에서 캡처된 상태의 단 하나의 바이트도 변경되지 않습니다.

메모리도 중요

디스크 스냅샷에는 RAM에만 존재하는 파일리스 악성 코드, 복호화 키 및 활성 네트워크 연결이 포함되지 않습니다.

포렌식 도구에서 지원한다면 인스턴스의 메모리도 덤프하십시오. 디스크 스냅샷과 메모리 이미지를 함께 사용하면 침해 상황을 가능한 한 완전하게 파악할 수 있습니다.

태그 및 증거 보관 이력

모든 스냅샷에 원본 인스턴스, 인시던트 ID 및 캡처 시간을 태그로 지정하십시오. 명확한 태그를 사용하면 실수로 삭제하는 것을 방지하고 증거를 체계적으로 관리할 수 있습니다.

누가 무엇을 언제 캡처했는지 기록하십시오. 조사 결과가 법적 또는 규제 조치를 뒷받침하게 될 경우, 입증 가능한 증거 보관 이력이 중요합니다.

계정 간 복사

스냅샷을 격리된 포렌식 또는 IR 계정으로 복사하여, 침해된 계정에서 여전히 활동 중인 공격자가 증거에 접근하지 못하도록 하십시오.

계정 간 스냅샷 공유 및 복사는 EBS에 기본 제공되는 기능입니다. 암호화된 스냅샷을 대상 계정에서 사용할 수 있도록 KMS 키 권한이 허용되어 있는지 확인하십시오.

증거 암호화

포렌식 스냅샷을 KMS(Key Management Service)로 암호화하여 포함된 민감한 데이터가 저장된 상태에서도 보호되도록 하십시오.

키 정책을 통해 액세스를 제어하고, 권한이 부여된 조사자만 증거를 복호화할 수 있도록 하십시오. 이렇게 하면 피해자 데이터를 보호하고 데이터 처리 규정을 준수할 수 있습니다.

변경 불가능한 저장소

장기적으로는 변경할 수 없는 저장소로 증거를 내보내거나 보존하십시오. Object Lock이 규정 준수 모드로 설정된 S3 버킷은 정해진 보존 기간 동안 삭제나 덮어쓰기를 방지합니다.

이를 통해 공격자와 실수로 인한 손실로부터 증거를 보호하고 조사의 무결성을 강화할 수 있습니다.

수집 자동화

빠르게 진행되는 인시던트에서는 수동 스냅샷이 병목이 됩니다. GuardDuty 결과에 의해 트리거되는 Lambda 함수는 위협이 탐지되는 즉시 연결된 모든 볼륨의 스냅샷을 자동으로 만들 수 있습니다.

자동화된 수집은 가능한 한 최신 상태를 확보하고 대응 담당자가 분석에 집중할 수 있도록 합니다.

복사본 분석

포렌식 인스턴스에 읽기 전용 복사본을 마운트한 후 조사자는 의심스러운 파일, 수정된 바이너리, 예상하지 못한 cron 작업 및 로그 항목과 같은 침해 지표를 찾습니다.

격리된 복사본에서 작업하므로 운영 환경이나 원본 증거의 무결성에 위험을 주지 않고 적극적으로 조사할 수 있습니다.

보존 또는 폐기

조사가 종료되면 정책에 따라 스냅샷의 처리 방법을 결정하십시오. 법적 또는 규제 사안과 관련된 증거는 Object Lock을 사용하여 장기간 보존해야 할 수 있습니다.

그 밖의 경우에는 정해진 일정에 따라 포렌식 스냅샷을 삭제하여 캡처된 민감한 데이터가 쌓이지 않도록 하십시오. 어느 경우든 결정을 기록하여 캡처부터 폐기까지 증거 보관 이력이 유지되도록 하십시오.

빠른 확인

증거를 올바르게 보호하십시오.

요약

인스턴스를 변경하기 전에 모든 볼륨의 EBS 스냅샷을 만들고, RAM에만 존재하는 내용을 확보하기 위해 메모리를 덤프하여 포렌식 증거를 수집하십시오. 항상 읽기 전용 복사본으로 작업하고, 증거 보관 이력을 위해 모든 항목에 태그를 지정하며, 암호화된 스냅샷을 격리된 IR 계정으로 복사하십시오. KMS와 S3 Object Lock으로 보호하고, GuardDuty 결과를 기반으로 수집을 자동화한 다음, 강화된 포렌식 인스턴스에서 복사본을 분석하십시오.

무료로 시작

AI 튜터와 함께 AWS Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
30
레슨
120

자주 묻는 질문

“포렌식을 위한 볼륨 스냅샷 생성” 강의는 무료인가요?

네 — “포렌식을 위한 볼륨 스냅샷 생성” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“포렌식을 위한 볼륨 스냅샷 생성”에서 뭘 배우나요?

변경을 가하기 전에 조사를 위해 디스크 상태를 캡처해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“포렌식을 위한 볼륨 스냅샷 생성” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 액세스 키 유출 징후
  2. 노출된 보안 정보 폐기 및 교체
  3. 침해된 EC2 인스턴스 격리
  4. 포렌식을 위한 볼륨 스냅샷 생성
← AWS Security Academy(으)로 돌아가기