0Pricing
Cloud & IT Cert Prep · Lekcja

Kwarantanna przejętej instancji EC2

Odizolują Państwo zainfekowane obciążenie za pomocą restrykcyjnych grup zabezpieczeń.

Kwarantanna przejętej instancji EC2 to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Kiedy odizolować

Jeśli GuardDuty lub system monitorowania wykryje, że instancja EC2 nawiązuje złośliwe połączenia wychodzące, kopie kryptowaluty lub skanuje sieć, należy ją odizolować.

Izolacja odcina instancję od wszystkiego innego, aby nie mogła wyrządzić dalszych szkód, ale pozostawia ją uruchomioną na potrzeby dochodzenia, zamiast usuwać dowody.

Zamiana grup zabezpieczeń

Najczystszą metodą izolacji jest zastąpienie grup zabezpieczeń instancji jedną grupą kryminalistyczną, która nie ma reguł ruchu przychodzącego, a najlepiej również wychodzącego.

Ponieważ grupy zabezpieczeń są stanowne i przypisane do instancji, natychmiast odcina to zasadniczo wszystkie nowe połączenia bez ingerencji w cokolwiek innego w podsieci.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-quarantine

Dlaczego nie po prostu ją zatrzymać

Zatrzymanie lub zakończenie instancji opróżnia pamięć RAM, w której często znajduje się złośliwe oprogramowanie, i może zniszczyć artefakty pozostawione przez atakującego.

Izolacja pozostawia instancję uruchomioną, ale odizolowaną, dzięki czemu można wykonać migawkę dysku, zrzut pamięci i obserwować jej zachowanie. Usunięcie zagrożenia należy przeprowadzić dopiero po bezpiecznym zabezpieczeniu dowodów.

Odłączenie roli IAM

Przejęta instancja często korzysta z roli IAM za pośrednictwem swojego profilu instancji, a atakujący może wykradać tymczasowe dane uwierzytelniające, aby używać ich w innych miejscach.

Należy zastąpić lub usunąć rolę oraz unieważnić aktywne sesje, aby skradzione dane uwierzytelniające przestały działać we wszystkich usługach AWS, a nie tylko na samej instancji.

Zachowanie stanu kryminalistycznego

Należy natychmiast wykonać migawkę każdego dołączonego woluminu EBS, aby utrwalić stan dysku, oraz przechwycić pamięć, jeśli używane narzędzia na to pozwalają.

Te artefakty należy oznaczyć jako dowody z izolacji. Zamontowanie kopii migawek w trybie tylko do odczytu na oddzielnej instancji kryminalistycznej umożliwia dochodzenie bez modyfikowania oryginałów i bez ryzyka ponownego zainfekowania.

Zabezpieczenie przez listę ACL sieci

Aby dodać dodatkową warstwę ochrony, można dodać regułę odrzucającą w podsieciowej sieciowej liście ACL dla prywatnego adresu IP instancji.

Listy NACL są bezstanowe i działają na granicy podsieci, dzięki czemu przechwytują każdą ścieżkę, którą mogłaby pominąć zmiana grupy zabezpieczeń. Należy używać ich jako zabezpieczenia dodatkowego, a nie głównego mechanizmu kontroli.

Odłączenie od modułów równoważenia obciążenia

Jeśli instancja znajduje się za Elastic Load Balancerem lub w grupie Auto Scaling, należy wyrejestrować ją, aby ruch przestał do niej trafiać.

Instancję Auto Scaling należy przełączyć w tryb standby lub odłączyć ją, aby grupa nie usunęła dowodów, zastępując hosta, który uzna za niesprawny.

Automatyzacja izolacji

Przy dużej skali ręczne czynności są zbyt wolne. Typowy schemat wygląda następująco: wykrycie GuardDuty prowadzi do reguły EventBridge, a ta uruchamia Lambda, która zmienia grupę zabezpieczeń, wykonuje migawki woluminów, usuwa rolę i oznacza instancję.

W ten sposób wieloetapowa reakcja staje się pojedynczą zautomatyzowaną czynnością wykonywaną w ciągu kilku sekund od wykrycia.

Zbadanie przyczyny źródłowej

Izolacja daje czas na ustalenie, w jaki sposób atakujący uzyskał dostęp. Należy przeanalizować CloudTrail, VPC Flow Logs i dzienniki na hoście, aby znaleźć punkt wejścia — odsłonięty port, niezałataną lukę lub skradzione dane uwierzytelniające.

Bez poznania przyczyny źródłowej odbudowana instancja może zostać zaatakowana dokładnie w ten sam sposób.

Odbuduj, nie naprawiaj

Po zabezpieczeniu dowodów i poznaniu przyczyny źródłowej należy zastąpić instancję przy użyciu czystego, załatanego AMI, zamiast oczyszczać zainfekowaną instancję.

Rzadko można zagwarantować całkowite usunięcie tylnego wejścia. Ponowne wdrożenie z zaufanego obrazu jest szybsze i znacznie bardziej niezawodne niż oczyszczanie przejętego hosta.

Oznaczanie i śledzenie izolacji

Należy oznaczyć odizolowaną instancję i jej migawki czytelnymi tagami, takimi jak Status=Quarantine oraz identyfikator incydentu, aby żadna automatyzacja ani operator nie przywrócił jej przypadkowo do działania ani nie usunął dowodów.

Należy śledzić jej stan aż do zamknięcia sprawy w rejestrze incydentu, potwierdzając zarówno opanowanie zagrożenia, jak i zachowanie artefaktów kryminalistycznych.

Szybki test

Proszę wybrać właściwy krok dotyczący danych uwierzytelniających.

Podsumowanie

Aby odizolować przejętą instancję EC2, należy podmienić jej grupę zabezpieczeń na grupę odrzucającą cały ruch, pozostawiając instancję uruchomioną, a następnie przed wprowadzeniem zmian wykonać migawki woluminów EBS i przechwycić pamięć. Należy usunąć rolę profilu instancji i unieważnić aktywne sesje, aby skradzione dane uwierzytelniające przestały działać, odłączyć instancję od modułów równoważenia obciążenia i Auto Scaling oraz dodać zabezpieczenie w postaci NACL. Cały proces należy zautomatyzować na podstawie wykryć GuardDuty, zbadać przyczynę źródłową i odbudować instancję z zaufanego AMI.

Często zadawane pytania

Czy lekcja „Kwarantanna przejętej instancji EC2” jest bezpłatna?

Tak — pełny tekst „Kwarantanna przejętej instancji EC2” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Kwarantanna przejętej instancji EC2”?

Odizolują Państwo zainfekowane obciążenie za pomocą restrykcyjnych grup zabezpieczeń. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Kwarantanna przejętej instancji EC2”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Oznaki wycieku kluczy dostępu
  2. Unieważnianie i rotacja ujawnionych sekretów
  3. Kwarantanna przejętej instancji EC2
  4. Tworzenie migawek woluminów na potrzeby analizy śledczej
← Powrót do Cloud & IT Cert Prep