AWS Security Academy · Lekcja

Tworzenie migawek woluminów na potrzeby analizy śledczej

Przechwycą Państwo stan dysku do analizy, zanim cokolwiek zostanie zmienione.

Lekcja 4 z 413 kroki

Tworzenie migawek woluminów na potrzeby analizy śledczej to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Dlaczego najpierw wykonać migawkę

Przed wykonaniem jakichkolwiek działań na przejętej instancji należy zabezpieczyć jej dysk. Migawka EBS to kopia woluminu Elastic Block Store wykonana w określonym momencie i trwale przechowywana w S3.

Utrwala dokładny stan dysku w chwili wykonania, zapewniając analitykom niezmienną bazę do analizy, nawet gdy działający system jest izolowany lub odbudowywany.

Co obejmuje migawka

Migawka EBS działa na poziomie bloków i ma charakter przyrostowy: pierwsza migawka obejmuje wszystkie używane bloki, a kolejne przechowują tylko zmiany. Mimo to każda migawka jest kompletną kopią woluminu, którą można przywrócić.

Zachowuje system plików, złośliwe oprogramowanie na dysku, dzienniki i konfigurację dokładnie w takim stanie, w jakim się znajdowały — to surowy materiał do analizy kryminalistycznej.

aws ec2 create-snapshot \
  --volume-id vol-0abc123 \
  --description "forensic-i-0abc123"

Zachowaj, nie zmieniaj

Podstawowa zasada analizy kryminalistycznej mówi, aby nigdy nie modyfikować oryginalnych dowodów. Należy pracować wyłącznie na kopiach migawki.

Należy utworzyć nowy wolumin z migawki, dołączyć go do instancji kryminalistycznej i zamontować w trybie tylko do odczytu, aby samo dochodzenie nie mogło zmienić ani jednego bajtu przechwyconego stanu.

Pamięć też ma znaczenie

Migawki dysków nie obejmują danych znajdujących się wyłącznie w pamięci RAM — bezplikowego złośliwego oprogramowania, kluczy deszyfrujących i aktywnych połączeń sieciowych.

Jeśli używane narzędzia kryminalistyczne to obsługują, należy również wykonać zrzut pamięci instancji. Migawka dysku i obraz pamięci razem zapewniają najbardziej kompletny możliwy obraz przejęcia.

Tagi i łańcuch nadzoru nad dowodami

Każdą migawkę należy oznaczyć identyfikatorem instancji źródłowej, identyfikatorem incydentu i czasem wykonania. Czytelne tagi zapobiegają przypadkowemu usunięciu i pomagają uporządkować dowody.

Należy dokumentować, kto, co i kiedy przechwycił. Możliwy do obrony łańcuch nadzoru nad dowodami ma znaczenie, jeśli ustalenia kiedykolwiek posłużą do działań prawnych lub regulacyjnych.

Kopia między kontami

Należy skopiować migawkę na odizolowane konto kryminalistyczne lub konto IR, aby dowody znajdowały się poza zasięgiem atakującego, który nadal działa na przejętym koncie.

Udostępnianie i kopiowanie migawek między kontami to wbudowana funkcja EBS. Należy tylko upewnić się, że uprawnienia klucza KMS pozwalają kontu docelowemu używać zaszyfrowanych migawek.

Szyfrowanie dowodów

Migawki kryminalistyczne należy szyfrować za pomocą KMS (Key Management Service), aby zawarte w nich poufne dane pozostawały chronione podczas przechowywania.

Dostęp należy kontrolować za pomocą zasad klucza: tylko upoważnieni analitycy powinni móc odszyfrować dowody. Chroni to dane ofiar i pomaga zachować zgodność z wymaganiami.

Niezmienna pamięć masowa

W przypadku długoterminowego przechowywania należy wyeksportować dowody lub przechowywać je w miejscu, którego nie można modyfikować. Wiadro S3 z Object Lock w trybie zgodności uniemożliwia usunięcie lub nadpisanie danych przez ustalony okres przechowywania.

Chroni to dowody zarówno przed atakującymi, jak i przypadkową utratą, wzmacniając integralność dochodzenia.

Automatyzacja pozyskiwania

Podczas szybko rozwijającego się incydentu ręczne wykonywanie migawek staje się wąskim gardłem. Funkcja Lambda uruchomiona przez wykrycie GuardDuty może automatycznie wykonać migawki wszystkich dołączonych woluminów natychmiast po wykryciu zagrożenia.

Automatyczne pozyskiwanie zabezpiecza możliwie najświeższy stan i pozwala zespołowi reagującemu skupić się na analizie.

Analiza kopii

Po zamontowaniu kopii tylko do odczytu na instancji kryminalistycznej analitycy szukają oznak przejęcia: podejrzanych plików, zmodyfikowanych plików binarnych, nieoczekiwanych zadań cron i wpisów w dziennikach.

Ponieważ praca odbywa się na odizolowanej kopii, można prowadzić dokładne badanie bez ryzyka dla środowiska produkcyjnego ani integralności oryginalnych dowodów.

Przechowywanie lub usunięcie

Po zakończeniu dochodzenia należy zgodnie z zasadami zdecydować o dalszym losie migawki. Dowody związane ze sprawami prawnymi lub regulacyjnymi mogą wymagać długiego przechowywania z użyciem Object Lock.

W przeciwnym razie należy usuwać migawki kryminalistyczne zgodnie z ustalonym harmonogramem, aby przechwycone poufne dane nie gromadziły się bez potrzeby. W obu przypadkach należy zapisać tę decyzję, aby łańcuch nadzoru nad dowodami pozostał kompletny od przechwycenia do usunięcia.

Szybki test

Proszę prawidłowo zabezpieczyć dowody.

Podsumowanie

Dowody kryminalistyczne należy zabezpieczyć, wykonując migawkę EBS każdego woluminu przed zmianą stanu instancji oraz zrzut pamięci dla danych znajdujących się wyłącznie w RAM. Zawsze należy pracować na kopiach tylko do odczytu, oznaczać wszystko na potrzeby łańcucha nadzoru nad dowodami i kopiować zaszyfrowaną migawkę na odizolowane konto IR. Należy chronić ją za pomocą KMS i S3 Object Lock, zautomatyzować pozyskiwanie na podstawie wykryć GuardDuty oraz analizować kopie na wzmocnionej instancji kryminalistycznej.

Bezpłatny start

Ucz się AWS Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
30
Lekcje
120

Często zadawane pytania

Czy lekcja „Tworzenie migawek woluminów na potrzeby analizy śledczej” jest bezpłatna?

Tak — pełny tekst „Tworzenie migawek woluminów na potrzeby analizy śledczej” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Tworzenie migawek woluminów na potrzeby analizy śledczej”?

Przechwycą Państwo stan dysku do analizy, zanim cokolwiek zostanie zmienione. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Tworzenie migawek woluminów na potrzeby analizy śledczej”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Oznaki wycieku kluczy dostępu
  2. Unieważnianie i rotacja ujawnionych sekretów
  3. Kwarantanna przejętej instancji EC2
  4. Tworzenie migawek woluminów na potrzeby analizy śledczej
← Powrót do AWS Security Academy