Izolowanie zasobu na potrzeby analizy śledczej
Dowiedzą się Państwo, jak poddać instancję kwarantannie, zachowując dowody.
Izolowanie zasobu na potrzeby analizy śledczej to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Dlaczego najpierw należy odizolować zasób
Gdy instancja EC2 zostanie przejęta, naturalnym odruchem może być jej wyłączenie. Należy się przed tym powstrzymać. Wyłączenie zasilania niszczy ulotną pamięć i może zaalarmować atakującego.
Izolacja odcina zasób od sieci i innych systemów, pozostawiając go uruchomionym i nienaruszonym do analizy. Powstrzymaj rozprzestrzenianie się zagrożenia bez usuwania dowodów.
Izolacja sieciowa
Najszybszym sposobem odizolowania instancji jest przypisanie pustej grupy zabezpieczeń blokującej cały ruch. Ponieważ grupy zabezpieczeń są stanowe i mają zastosowanie bezpośrednio do instancji, zastąpienie obecnej grupą bez reguł w praktyce zatrzymuje cały nowy ruch.
Niektóre zespoły utrzymują gotową grupę zabezpieczeń do izolacji kryminalistycznej, dzięki czemu ograniczenie skutków sprowadza się do jednego wywołania API.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-forensic-isolationZachowanie pamięci i dysku
Zanim zmienisz cokolwiek innego, zarejestruj stan. Utwórz migawkę EBS (Elastic Block Store) każdego dołączonego woluminu, aby zamrozić stan dysku.
Jeśli używane narzędzia na to pozwalają, zrzutuj również pamięć instancji, ponieważ złośliwe oprogramowanie często znajduje się wyłącznie w pamięci RAM. Artefakty te stają się niezmiennymi dowodami, na których opiera się dochodzenie.
Oznaczanie i dokumentowanie
Wyraźnie oznacz odizolowaną instancję i jej migawki — na przykład Status=Quarantine — aby nikt przypadkowo ich nie wykorzystał ponownie ani nie usunął.
Zapisz oś czasu: kiedy wykryto problem, kiedy odizolowano instancję i jakie zmiany wprowadzono. Prawidłowy łańcuch dowodowy ma znaczenie, jeśli ustalenia kiedykolwiek zostaną wykorzystane w postępowaniu prawnym lub związanym ze zgodnością.
Odwołanie roli instancji
Przejęta instancja często ma rolę IAM za pośrednictwem swojego profilu instancji, a atakujący może używać powiązanych z nią poświadczeń.
Usuń lub ogranicz tę rolę i użyj działania IAM revoke active sessions, aby unieważnić już wydane poświadczenia tymczasowe. Uniemożliwi to atakującemu przemieszczanie się do innych usług przy użyciu tożsamości instancji.
Odizolowanie ścieżki podsieci
Aby zastosować głębszą izolację, można zmienić tablice routingu lub sieciową listę ACL w celu odcięcia podsieci albo przenieść instancję do dedykowanej podsieci kwarantanny bez ścieżki wychodzącej.
To rozwiązanie jest bardziej zdecydowane niż zamiana grupy zabezpieczeń, ale przydatne, gdy istnieje podejrzenie, że atakujący kontroluje samą konfigurację instancji.
Wczesne przechwytywanie logów
Pobierz odpowiednie logi, zanim zostaną nadpisane. CloudTrail pokazuje wywołania API wykonane przy użyciu roli instancji, VPC Flow Logs pokazują jej połączenia sieciowe, a logi aplikacji ujawniają zachowanie na hoście.
Scentralizowane logowanie gwarantuje przetrwanie tych dowodów, nawet jeśli instancja zostanie później wyczyszczona lub odtworzona.
Stacja robocza do analizy kryminalistycznej
Nigdy nie analizuj podejrzanego dysku w systemie produkcyjnym. Dołącz kopię migawki EBS do wzmocnionej instancji kryminalistycznej w odizolowanym środowisku.
Zamontuj wolumin w trybie tylko do odczytu, aby samo dochodzenie nie mogło zmienić dowodów. Pracuj na kopiach, nigdy na oryginałach.
Automatyzacja izolacji
Ręczna izolacja o 3:00 w nocy przebiega powoli. Połącz ustalenia GuardDuty z EventBridge i funkcją Lambda, która automatycznie przypisze grupę zabezpieczeń do analizy kryminalistycznej, utworzy migawki woluminów i oznaczy instancję.
Automatyzacja skraca z minut do sekund czas, jaki atakujący ma między wykryciem a ograniczeniem skutków.
Decyzja: odtworzyć czy naprawić
Po przechwyceniu dowodów preferuj odtworzenie z zaufanego AMI zamiast czyszczenia zaatakowanego hosta. Rzadko można mieć pełną pewność, że tylna furtka została usunięta.
Odizolowana instancja i jej migawki pozostają w kwarantannie na potrzeby dochodzenia, podczas gdy nowa, załatana instancja przejmuje zadania produkcyjne.
Dokumentowanie osi czasu
Przez cały czas izolacji prowadź dokładny zapis: kiedy wykonano każde działanie, kto je wykonał i dlaczego. CloudTrail rejestruje wywołania API, ale należy uzupełnić je o kontekst działań ludzi.
Ta oś czasu ma kluczowe znaczenie dla przeglądu po incydencie oraz wszelkich dalszych działań prawnych lub związanych ze zgodnością, zamieniając chaotyczną reakcję w możliwe do obrony i skontrolowania dowody.
Szybkie sprawdzenie
Wybierz najbezpieczniejsze działanie ograniczające skutki.
Podsumowanie
Aby odizolować przejęty zasób, pozostaw go uruchomionym, ale odetnij sieć za pomocą grupy zabezpieczeń blokującej cały ruch, a następnie utwórz migawki woluminów EBS i przechwyć pamięć, zanim cokolwiek się zmieni. Odwołaj rolę instancji i jej aktywne sesje, oznacz wszystko jako kwarantannę oraz wcześnie pobierz logi CloudTrail i Flow Logs. Analizuj kopie na instancji kryminalistycznej w trybie tylko do odczytu, automatyzuj kroki za pomocą EventBridge i Lambda, a następnie odtwórz środowisko z zaufanego AMI zamiast je naprawiać.
Często zadawane pytania
Czy lekcja „Izolowanie zasobu na potrzeby analizy śledczej” jest bezpłatna?
Tak — pełny tekst „Izolowanie zasobu na potrzeby analizy śledczej” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Izolowanie zasobu na potrzeby analizy śledczej”?
Dowiedzą się Państwo, jak poddać instancję kwarantannie, zachowując dowody. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Izolowanie zasobu na potrzeby analizy śledczej”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Cykl reagowania na incydenty w AWS
- Tworzenie runbooków dla typowych zdarzeń
- Izolowanie zasobu na potrzeby analizy śledczej
- Przygotowanie konta i zestawu narzędzi IR