Een gecompromitteerde EC2-instance in quarantaine plaatsen
Sluit een geïnfecteerde workload af met beperkende security groups.
Een gecompromitteerde EC2-instance in quarantaine plaatsen is een gratis AWS Security Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.
Wanneer je moet isoleren
Als GuardDuty of je monitoring laat zien dat een EC2-instantie kwaadaardige uitgaande verbindingen maakt, cryptovaluta mineert of je netwerk scant, moet je deze isoleren.
Door de isolatie wordt de instantie van al het andere afgescheiden, zodat deze geen verdere schade kan aanrichten. Tegelijkertijd blijft de instantie actief voor onderzoek, in plaats van dat je het bewijsmateriaal wist.
Wisselen van beveiligingsgroepen
De meest geschikte isolatie bestaat uit het vervangen van de beveiligingsgroepen van de instantie door één forensische groep zonder inkomende regels en, idealiter, zonder uitgaande regels.
Omdat beveiligingsgroepen stateful zijn en aan instanties gekoppeld worden, verbreekt dit onmiddellijk vrijwel alle nieuwe verbindingen zonder iets anders in het subnet aan te raken.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-quarantineWaarom je de instantie niet gewoon stopt
Als je de instantie stopt of beëindigt, wordt het RAM-geheugen geleegd, terwijl daar veel malware actief is, en kunnen artefacten van de aanvaller verloren gaan.
Door de instantie actief maar geïsoleerd te houden, kun je een momentopname van de schijf maken, het geheugen uitlezen en het gedrag observeren. Verwijder de malware pas nadat je het bewijsmateriaal veilig hebt vastgelegd.
De IAM-rol intrekken
Een gecompromitteerde instantie heeft vaak een IAM-rol via zijn instance profile, en de aanvaller kan deze tijdelijke inloggegevens buitmaken om ze elders te gebruiken.
Vervang of verwijder de rol en trek actieve sessies in, zodat de gestolen inloggegevens niet meer werken in alle AWS-services, niet alleen op de instantie zelf.
De forensische toestand bewaren
Maak onmiddellijk een momentopname van elk gekoppeld EBS-volume om de schijf vast te leggen en leg ook het geheugen vast als je hulpmiddelen dat toestaan.
Voorzie deze artefacten van tags om ze als quarantain bewijs te markeren. Door kopieën van momentopnamen alleen-lezen te koppelen aan een afzonderlijke forensische instantie, kun je onderzoek doen zonder de originelen te wijzigen of herinfectie te riskeren.
Extra vangnet met een netwerk-ACL
Voor een extra beveiligingslaag kun je een weigeringsregel toevoegen aan de netwerk-ACL van het subnet voor het private IP-adres van de instantie.
NACL's zijn stateless en worden toegepast aan de grens van het subnet, zodat ze elk pad onderscheppen dat een wijziging van de beveiligingsgroep mogelijk mist. Gebruik dit als vangnet, niet als primaire maatregel.
Loskoppelen van load balancers
Als de instantie achter een Elastic Load Balancer staat of deel uitmaakt van een Auto Scaling-groep, deregistreer je deze zodat er geen verkeer meer naartoe wordt gestuurd.
Zet de Auto Scaling-instantie op stand-by of koppel deze los, zodat de groep je bewijsmateriaal niet vernietigt door de instantie te vervangen die volgens de groep een ongezonde host is.
De isolatie automatiseren
Op grote schaal zijn handmatige stappen te traag. Een veelgebruikt patroon is: een GuardDuty-vondst naar een EventBridge-regel naar Lambda, die de beveiligingsgroep wisselt, momentopnamen van volumes maakt, de rol verwijdert en de instantie van tags voorziet.
Zo wordt een reactie met meerdere stappen één geautomatiseerde actie die binnen enkele seconden na detectie wordt uitgevoerd.
De hoofdoorzaak onderzoeken
Door de isolatie krijg je tijd om te onderzoeken hoe de aanvaller is binnengedrongen. Controleer CloudTrail, VPC Flow Logs en logboeken op de host om het toegangspunt te vinden — een blootgestelde poort, een niet-gepatchte kwetsbaarheid of een gestolen inloggegeven.
Zonder de hoofdoorzaak kan een opnieuw gebouwde instantie op precies dezelfde manier opnieuw worden gecompromitteerd.
Opnieuw bouwen, niet repareren
Nadat je het bewijsmateriaal hebt vastgelegd en de hoofdoorzaak begrijpt, vervang je de instantie door een schone, gepatchte AMI in plaats van de geïnfecteerde instantie schoon te maken.
Je kunt zelden garanderen dat een achterdeur volledig is verwijderd. Opnieuw implementeren vanuit een vertrouwde image is sneller en veel betrouwbaarder dan een gecompromitteerde host grondig opschonen.
De isolatie taggen en volgen
Markeer de geïsoleerde instantie en de momentopnamen met duidelijke tags zoals Status=Quarantine en de incident-ID, zodat geen enkele automatisering of operator deze per ongeluk opnieuw in gebruik neemt of het bewijsmateriaal verwijdert.
Volg de instantie tot aan de afsluiting in je incidentregistratie en bevestig zowel dat de dreiging is ingedamd als dat de forensische artefacten bewaard zijn.
Korte controle
Kies de juiste stap voor inloggegevens.
Samenvatting
Isoleer een gecompromitteerde EC2-instantie door een beveiligingsgroep die alles weigert te activeren terwijl je de instantie actief houdt. Maak daarna momentopnamen van EBS-volumes en leg het geheugen vast voordat je iets wijzigt. Verwijder de rol uit het instance profile en trek actieve sessies in, zodat gestolen inloggegevens ongeldig worden. Koppel de instantie los van load balancers en Auto Scaling en voeg een NACL-vangnet toe. Automatiseer de volledige stroom vanuit GuardDuty, onderzoek de hoofdoorzaak en bouw de instantie opnieuw vanuit een vertrouwde AMI.
Leer AWS Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Een gecompromitteerde EC2-instance in quarantaine plaatsen” gratis?
Ja — de volledige tekst van “Een gecompromitteerde EC2-instance in quarantaine plaatsen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Een gecompromitteerde EC2-instance in quarantaine plaatsen”?
Sluit een geïnfecteerde workload af met beperkende security groups. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met AWS Security Academy te beginnen?
Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.
Hoe lang duurt de les “Een gecompromitteerde EC2-instance in quarantaine plaatsen”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?
Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Signalen van gelekte access keys
- Blootgelegde secrets intrekken en roteren
- Een gecompromitteerde EC2-instance in quarantaine plaatsen
- Volumes als snapshot vastleggen voor forensisch onderzoek