Cloud & IT Cert Prep · Les

Volumes als snapshot vastleggen voor forensisch onderzoek

Leg de schijfstatus vast voor onderzoek voordat u iets wijzigt.

Les 4 van 413 stappen

Volumes als snapshot vastleggen voor forensisch onderzoek is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Waarom je eerst een momentopname maakt

Leg de schijf vast voordat je een gecompromitteerde instantie aanraakt. Een EBS-momentopname is een kopie van een Elastic Block Store-volume op een bepaald tijdstip, die duurzaam in S3 wordt opgeslagen.

De momentopname bevriest de exacte toestand van de schijf op het moment van vastleggen. Zo hebben onderzoekers een onveranderlijke basis om te analyseren, ook wanneer het actieve systeem wordt ingedamd of opnieuw wordt opgebouwd.

Wat een momentopname vastlegt

Een EBS-momentopname werkt op blokniveau en is incrementeel: de eerste momentopname legt alle gebruikte blokken vast en latere momentopnamen slaan alleen wijzigingen op. Toch is elke momentopname een volledige, herstelbare kopie van het volume.

De momentopname bewaart het bestandssysteem, malware op de schijf, logboeken en configuratie precies zoals deze waren — het ruwe materiaal voor een forensisch onderzoek.

aws ec2 create-snapshot \
  --volume-id vol-0abc123 \
  --description "forensic-i-0abc123"

Bewaren, niet wijzigen

De gouden regel van forensisch onderzoek is dat je het originele bewijsmateriaal nooit wijzigt. Werk uitsluitend met kopieën van de momentopname.

Maak een nieuw volume vanuit de momentopname, koppel het aan een forensische instantie en koppel het alleen-lezen zodat het onderzoek geen enkele byte van de vastgelegde toestand kan veranderen.

Het geheugen is ook belangrijk

Momentopnamen van schijven missen wat alleen in het RAM-geheugen bestaat — bestandsloze malware, decoderingssleutels en actieve netwerkverbindingen.

Maak ook een geheugendump van de instantie als je forensische hulpmiddelen dit ondersteunen. Samen geven de momentopname van de schijf en de geheugenimage het volledigst mogelijke beeld van de inbreuk.

Tags en bewakingsketen

Voorzie elke momentopname van tags met de broninstantie, de incident-ID en het tijdstip van vastleggen. Duidelijke tags voorkomen per ongeluk verwijderen en houden het bewijsmateriaal geordend.

Documenteer wie wat en wanneer heeft vastgelegd. Een verdedigbare bewakingsketen is belangrijk als de bevindingen ooit een juridische of regelgevende procedure ondersteunen.

Kopiëren tussen accounts

Kopieer de momentopname naar je geïsoleerde forensische of IR-account, zodat het bewijsmateriaal buiten het bereik blijft van een aanvaller die nog actief is in het gecompromitteerde account.

Het delen en kopiëren van momentopnamen tussen accounts is een ingebouwde mogelijkheid van EBS. Zorg er wel voor dat de machtigingen voor de KMS-sleutel het doelaccount toestaan versleutelde momentopnamen te gebruiken.

Het bewijsmateriaal versleutelen

Versleutel forensische momentopnamen met KMS (Key Management Service), zodat de gevoelige gegevens die ze bevatten beschermd blijven wanneer ze niet actief worden gebruikt.

Beheer de toegang via het sleutelbeleid: alleen bevoegde onderzoekers mogen het bewijsmateriaal ontsleutelen. Zo bescherm je gegevens van slachtoffers en blijft je werkwijze aan de voorschriften voldoen.

Onveranderlijke opslag

Exporteer of bewaar bewijsmateriaal op lange termijn in opslag die niet kan worden gewijzigd. Een S3-bucket met Object Lock in de nalevingsmodus voorkomt gedurende een vaste bewaartermijn verwijdering of overschrijving.

Dit beschermt het bewijsmateriaal tegen zowel aanvallers als onbedoeld verlies en versterkt de integriteit van je onderzoek.

Het verzamelen automatiseren

Bij een snel verlopend incident vormen handmatige momentopnamen een knelpunt. Een Lambda-functie die door een GuardDuty-vondst wordt geactiveerd, kan alle gekoppelde volumes automatisch vastleggen zodra een dreiging wordt gedetecteerd.

Geautomatiseerde verzameling legt de meest actuele toestand vast en geeft responders de ruimte om zich op analyse te richten.

De kopie analyseren

Met een alleen-lezenkopie die op een forensische instantie is gekoppeld, zoeken onderzoekers naar aanwijzingen voor een inbreuk: verdachte bestanden, gewijzigde binaire bestanden, onverwachte cron-taken en vermeldingen in logboeken.

Omdat het onderzoek op een geïsoleerde kopie plaatsvindt, kun je grondig te werk gaan zonder risico voor productie of voor de integriteit van het originele bewijsmateriaal.

Bewaren of verwijderen

Beslis volgens je beleid wat er met de momentopname gebeurt wanneer het onderzoek is afgerond. Bewijsmateriaal dat verband houdt met juridische of regelgevende zaken moet mogelijk lang worden bewaard onder Object Lock.

Verwijder forensische momentopnamen anders volgens een vast schema, zodat gevoelige vastgelegde gegevens zich niet ophopen. Leg de beslissing in beide gevallen vast, zodat de bewakingsketen van vastlegging tot verwijdering intact blijft.

Korte controle

Bescherm het bewijsmateriaal op de juiste manier.

Samenvatting

Leg forensisch bewijsmateriaal vast door van elk volume een EBS-momentopname te maken voordat je de instantie wijzigt, en maak een geheugendump voor gegevens die alleen in het RAM-geheugen bestaan. Werk altijd met alleen-lezenkopieën, voorzie alles van tags voor de bewakingsketen en kopieer de versleutelde momentopname naar een geïsoleerd IR-account. Bescherm deze met KMS en S3 Object Lock, automatiseer het verzamelen vanuit GuardDuty-vondsten en analyseer kopieën op een geharde forensische instantie.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Volumes als snapshot vastleggen voor forensisch onderzoek” gratis?

Ja — de volledige tekst van “Volumes als snapshot vastleggen voor forensisch onderzoek” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Volumes als snapshot vastleggen voor forensisch onderzoek”?

Leg de schijfstatus vast voor onderzoek voordat u iets wijzigt. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Volumes als snapshot vastleggen voor forensisch onderzoek”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Signalen van gelekte access keys
  2. Blootgelegde secrets intrekken en roteren
  3. Een gecompromitteerde EC2-instance in quarantaine plaatsen
  4. Volumes als snapshot vastleggen voor forensisch onderzoek
← Terug naar Cloud & IT Cert Prep