포렌식을 위한 리소스 격리
증거를 보존하면서 인스턴스를 격리하는 방법을 배워 보세요.
포렌식을 위한 리소스 격리은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
먼저 격리해야 하는 이유
EC2 인스턴스가 침해되면 인스턴스를 종료하고 싶을 수 있습니다. 하지만 그렇게 하지 마십시오. 전원을 끄면 휘발성 메모리가 사라지고 공격자에게 발각될 수 있습니다.
격리는 리소스를 네트워크와 다른 시스템에서 차단하면서도 실행 중인 온전한 상태로 유지하여 분석할 수 있게 합니다. 증거를 지우지 않고 확산을 막으십시오.
네트워크 격리
인스턴스를 격리하는 가장 빠른 방법은 비어 있고 모든 트래픽을 거부하는 보안 그룹을 연결하는 것입니다. 보안 그룹은 상태를 추적하며 인스턴스에 직접 적용되므로, 규칙이 전혀 없는 보안 그룹으로 교체하면 사실상 모든 새로운 트래픽이 중단됩니다.
일부 팀은 격리를 한 번의 API 호출로 처리할 수 있도록 미리 만든 포렌식 격리 보안 그룹을 준비해 둡니다.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-forensic-isolation메모리와 디스크 보존
다른 것을 변경하기 전에 상태를 캡처하십시오. 연결된 모든 볼륨의 EBS(Elastic Block Store) 스냅샷을 생성하여 디스크를 고정합니다.
사용 중인 도구가 지원한다면 인스턴스 메모리도 덤프하십시오. 악성 코드가 RAM에만 존재하는 경우가 많기 때문입니다. 이렇게 확보한 자료는 조사에 사용되는 변경 불가 증거가 됩니다.
태그 지정 및 문서화
격리된 인스턴스와 스냅샷에 Status=Quarantine과 같이 명확한 태그를 지정하여 아무도 실수로 재사용하거나 종료하지 않게 하십시오.
탐지한 시점, 격리한 시점, 변경한 내용을 포함해 타임라인을 기록합니다. 조사 결과가 법률 또는 규정 준수 절차에 사용될 경우에는 명확한 증거 보관 연속성이 중요합니다.
인스턴스 역할 취소
침해된 인스턴스에는 인스턴스 프로필을 통해 IAM 역할이 연결되어 있는 경우가 많으며, 공격자가 해당 자격 증명을 사용하고 있을 수 있습니다.
역할을 제거하거나 제한하고, IAM의 활성 세션 취소 작업을 사용하여 이미 발급된 임시 자격 증명을 무효화하십시오. 이렇게 하면 공격자가 인스턴스의 자격으로 다른 서비스로 이동하는 것을 막을 수 있습니다.
서브넷 경로 격리
더 강력한 억제가 필요하다면 라우팅 테이블 또는 네트워크 ACL을 조정해 서브넷을 차단하거나, 외부로 나가는 경로가 없는 전용 격리 서브넷으로 인스턴스를 이동할 수 있습니다.
이는 보안 그룹을 교체하는 것보다 강력한 방법이지만, 공격자가 인스턴스 구성 자체를 제어한다고 의심될 때 유용합니다.
로그 조기 수집
관련 로그가 순환되어 덮어써지기 전에 가져오십시오. CloudTrail은 인스턴스 역할로 수행된 API 호출을 보여 주고, VPC 흐름 로그는 네트워크 연결을 보여 주며, 애플리케이션 로그는 호스트에서 발생한 동작을 보여 줍니다.
로그를 중앙화하면 나중에 인스턴스를 삭제하거나 다시 만들어도 이 증거가 보존됩니다.
포렌식 작업 공간
운영 시스템에서 의심스러운 디스크를 분석하지 마십시오. EBS 스냅샷 복사본을 격리된 환경의 강화된 포렌식 인스턴스에 연결하십시오.
조사 과정에서 증거가 변경되지 않도록 볼륨을 읽기 전용으로 마운트하십시오. 원본이 아니라 복사본을 사용하십시오.
격리 자동화
새벽 3시에 수동으로 격리하면 느릴 수 있습니다. GuardDuty 탐지를 EventBridge와 Lambda 함수에 연결하여 포렌식 보안 그룹 적용, 볼륨 스냅샷 생성, 인스턴스 태그 지정을 자동으로 수행하십시오.
자동화하면 공격자가 탐지된 후 억제되기까지 사용할 수 있는 시간이 몇 분에서 몇 초로 줄어듭니다.
결정: 다시 만들 것인가, 수리할 것인가
증거를 확보한 후에는 침해된 호스트를 정리하기보다 신뢰할 수 있는 AMI로 다시 만드는 것을 우선하십시오. 백도어가 완전히 사라졌다고 확신하기는 거의 불가능합니다.
격리된 인스턴스와 해당 스냅샷은 조사를 위해 격리 상태로 유지하고, 새로 패치한 인스턴스가 운영 업무를 이어받게 합니다.
타임라인 문서화
격리하는 동안 각 작업을 언제, 누가, 왜 수행했는지 정확히 기록하십시오. CloudTrail이 API 호출을 캡처하지만, 그 위에 사람이 이해할 수 있는 맥락도 추가해야 합니다.
이 타임라인은 사고 후 검토와 법률 또는 규정 준수 후속 조치에 필수적입니다. 이를 통해 다급했던 대응을 근거를 제시할 수 있고 감사 가능한 증거로 바꿀 수 있습니다.
빠른 확인
가장 안전한 억제 작업을 고르십시오.
요약
침해된 리소스를 격리하려면 리소스를 계속 실행한 상태로 유지하되 모든 트래픽을 거부하는 보안 그룹으로 네트워크를 차단하십시오. 그런 다음 다른 것을 변경하기 전에 EBS 볼륨의 스냅샷을 만들고 메모리를 캡처합니다. 인스턴스 역할과 활성 세션을 취소하고, 모든 항목에 격리 태그를 지정하며, CloudTrail과 흐름 로그를 조기에 수집하십시오. 복사본을 읽기 전용 포렌식 인스턴스에서 분석하고, EventBridge와 Lambda로 단계를 자동화하며, 수리하는 대신 신뢰할 수 있는 AMI에서 다시 만드십시오.
자주 묻는 질문
“포렌식을 위한 리소스 격리” 강의는 무료인가요?
네 — “포렌식을 위한 리소스 격리” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“포렌식을 위한 리소스 격리”에서 뭘 배우나요?
증거를 보존하면서 인스턴스를 격리하는 방법을 배워 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“포렌식을 위한 리소스 격리” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- AWS의 사고 대응 수명 주기
- 일반적인 이벤트를 위한 런북 구축
- 포렌식을 위한 리소스 격리
- IR 계정 및 도구 모음 준비