AWS Security Academy · Pelajaran

Mengasingkan Sumber untuk Forensik

Pelajari cara mengkuarantin tikaan sambil mengekalkan bukti.

Pelajaran 3 daripada 413 langkah

Mengasingkan Sumber untuk Forensik ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Mengapa Perlu Mengasingkan Dahulu

Apabila tika EC2 telah terjejas, naluri anda mungkin menyuruh anda mematikannya. Jangan lakukan demikian. Mematikan kuasa memusnahkan memori mudah meruap dan mungkin memberi amaran kepada penyerang.

Pengasingan memutuskan sumber daripada rangkaian dan sistem lain sambil memastikan sumber itu terus berjalan dan kekal utuh untuk dianalisis. Hentikan penyebaran tanpa memadamkan bukti.

Pengasingan Rangkaian

Cara terpantas untuk mengasingkan tika ialah melampirkan kumpulan keselamatan kosong yang menafikan semua trafik. Oleh sebab kumpulan keselamatan bersifat berkeadaan dan digunakan terus pada tika, menggantikannya dengan kumpulan tanpa peraturan pada asasnya menghentikan semua trafik baharu.

Sesetengah pasukan menyediakan kumpulan keselamatan pengasingan forensik lebih awal supaya pembendungan boleh dilakukan dengan satu panggilan API.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

Kekalkan Memori dan Cakera

Sebelum mengubah perkara lain, tangkap keadaan semasa. Ambil petikan EBS (Elastic Block Store) bagi setiap volum yang dilampirkan untuk membekukan keadaan cakera.

Jika alat anda menyokongnya, buang salinan memori tika juga kerana perisian hasad selalunya hanya berada dalam RAM. Artifak ini menjadi bukti tidak berubah yang digunakan sebagai asas penyiasatan anda.

Tag dan Dokumentasikan

Tag tika yang diasingkan dan petikannya dengan jelas — contohnya Status=Quarantine — supaya tiada sesiapa menggunakannya semula atau menamatkannya secara tidak sengaja.

Catat garis masa: bila anda mengesannya, bila anda mengasingkannya dan perkara yang anda ubah. Rantaian jagaan yang lengkap penting jika penemuan akhirnya digunakan dalam proses undang-undang atau pematuhan.

Batalkan Peranan Tika

Tika yang telah terjejas selalunya membawa peranan IAM melalui profil tika, dan penyerang mungkin sedang menggunakan kelayakan tersebut.

Buang atau hadkan peranan itu, kemudian gunakan tindakan IAM batalkan sesi aktif untuk membatalkan kelayakan sementara yang telah dikeluarkan. Ini menghalang penyerang daripada beralih ke perkhidmatan lain menggunakan identiti tika tersebut.

Asingkan Laluan Subrangkaian

Untuk pembendungan yang lebih menyeluruh, anda boleh melaraskan jadual laluan atau ACL rangkaian bagi memutuskan akses subrangkaian, atau memindahkan tika ke subrangkaian kuarantin khusus yang tiada laluan keluar.

Kaedah ini lebih drastik daripada menukar kumpulan keselamatan, tetapi berguna apabila anda mengesyaki penyerang mengawal konfigurasi tika itu sendiri.

Dapatkan Log Lebih Awal

Dapatkan log yang berkaitan sebelum log tersebut digantikan. CloudTrail menunjukkan panggilan API yang dibuat menggunakan peranan tika, Log Aliran VPC menunjukkan sambungan rangkaiannya dan sebarang log aplikasi menunjukkan tingkah laku pada hos.

Pembalakan berpusat bermakna bukti ini kekal walaupun tika itu kemudiannya dipadam atau dibina semula.

Stesen Kerja Forensik

Jangan sekali-kali menganalisis cakera yang disyaki terjejas pada sistem pengeluaran. Lampirkan salinan petikan EBS kepada tika forensik yang diperketatkan dalam persekitaran terpencil.

Pasang volum dalam mod baca sahaja supaya proses penyiasatan tidak dapat mengubah bukti. Gunakan salinan, bukan yang asal.

Automatikkan Pengasingan

Pengasingan manual mengambil masa pada pukul 3 pagi. Sambungkan penemuan GuardDuty kepada EventBridge dan fungsi Lambda yang menggunakan kumpulan keselamatan forensik secara automatik, mengambil petikan volum dan menag tika tersebut.

Automasi memendekkan tempoh antara pengesanan dan pembendungan yang tersedia kepada penyerang daripada beberapa minit kepada beberapa saat.

Tentukan: Bina Semula atau Baiki

Selepas bukti ditangkap, utamakan pembinaan semula daripada AMI yang dipercayai berbanding membersihkan hos yang telah terjejas. Anda jarang dapat memastikan sepenuhnya bahawa pintu belakang telah tiada.

Tika yang diasingkan dan petikannya kekal dalam kuarantin untuk penyiasatan, sementara tika baharu yang telah ditampal mengambil alih tugas pengeluaran.

Dokumentasikan Garis Masa

Sepanjang proses pengasingan, simpan rekod yang tepat: bila setiap tindakan diambil, oleh siapa dan sebabnya. CloudTrail menangkap panggilan API, tetapi tambahkan konteks manusia di atasnya.

Garis masa ini penting untuk semakan selepas insiden dan sebarang tindakan susulan undang-undang atau pematuhan, kerana ia menukarkan tindak balas yang kelam-kabut kepada bukti yang kukuh dan boleh diaudit.

Semakan Pantas

Pilih tindakan pembendungan yang paling selamat.

Ringkasan

Untuk mengasingkan sumber yang telah terjejas, biarkan sumber itu terus berjalan tetapi putuskan rangkaiannya dengan kumpulan keselamatan yang menafikan semua trafik, kemudian ambil petikan volum EBS dan tangkap memori sebelum sebarang perubahan dibuat. Batalkan peranan tika dan sesi aktifnya, tag semuanya sebagai kuarantin, serta dapatkan CloudTrail dan Log Aliran lebih awal. Analisis salinan pada tika forensik baca sahaja, automatikkan langkah menggunakan EventBridge dan Lambda, dan bina semula daripada AMI yang dipercayai berbanding membaikinya.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Mengasingkan Sumber untuk Forensik” percuma?

Ya — teks penuh “Mengasingkan Sumber untuk Forensik” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Mengasingkan Sumber untuk Forensik”?

Pelajari cara mengkuarantin tikaan sambil mengekalkan bukti. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Mengasingkan Sumber untuk Forensik” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Kitar Hayat Tindak Balas Insiden pada AWS
  2. Membina Buku Panduan untuk Peristiwa Biasa
  3. Mengasingkan Sumber untuk Forensik
  4. Menyediakan Akaun dan Kit Alat IR
← Kembali ke AWS Security Academy