Isolando um Recurso para Análise Forense
Aprenda a colocar uma instância em quarentena preservando as evidências.
Isolando um Recurso para Análise Forense é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
Por que isolar primeiro
Quando uma instância do EC2 é comprometida, seu instinto pode ser desligá-la. Resista. Desligar a instância destrói a memória volátil e pode alertar o invasor.
Isolar desconecta o recurso da rede e de outros sistemas, mantendo-o em execução e intacto para análise. Interrompa a propagação sem apagar as evidências.
Isolamento de rede
A maneira mais rápida de isolar uma instância é associar a ela um grupo de segurança vazio que negue todo o tráfego. Como os grupos de segurança mantêm o estado e se aplicam diretamente à instância, substituí-lo por um grupo sem regras interrompe praticamente todo o tráfego novo.
Algumas equipes mantêm pronto um grupo de segurança de isolamento forense, para que a contenção seja feita com uma única chamada de API.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-forensic-isolationPreserve a memória e o disco
Antes de alterar qualquer outra coisa, capture o estado. Crie um snapshot do EBS (Elastic Block Store) de cada volume anexado para congelar o conteúdo do disco.
Se suas ferramentas oferecerem suporte, capture também a memória da instância, pois o malware frequentemente existe apenas na RAM. Esses artefatos se tornam as evidências imutáveis nas quais sua investigação se baseará.
Identifique e documente
Identifique claramente a instância isolada e seus snapshots — por exemplo, Status=Quarantine — para que ninguém os reutilize ou encerre por acidente.
Registre a linha do tempo: quando você detectou o problema, quando o isolou e o que alterou. Uma cadeia de custódia íntegra é importante caso as descobertas algum dia sejam usadas em um processo jurídico ou de conformidade.
Revogue a função da instância
Uma instância comprometida geralmente possui uma função do IAM por meio de seu perfil de instância, e o invasor pode estar usando essas credenciais.
Remova ou restrinja a função e use a ação do IAM revoke active sessions para invalidar as credenciais temporárias já emitidas. Isso impede que o invasor avance para outros serviços usando a identidade da instância.
Isole o caminho da sub-rede
Para uma contenção mais profunda, você pode ajustar as tabelas de rotas ou uma ACL de rede para cortar o acesso à sub-rede, ou mover a instância para uma sub-rede de quarentena dedicada, sem caminho de saída.
Essa medida é mais drástica do que trocar o grupo de segurança, mas é útil quando você suspeita que o invasor controla a própria configuração da instância.
Capture os registros cedo
Obtenha os registros relevantes antes que sejam substituídos. O CloudTrail mostra as chamadas de API feitas com a função da instância, os registros de fluxo da VPC mostram as conexões de rede e os registros da aplicação mostram o comportamento no host.
O registro centralizado garante que essas evidências sobrevivam mesmo que a instância seja apagada ou recriada posteriormente.
Estação de trabalho forense
Nunca analise um disco suspeito em um sistema de produção. Anexe a cópia do snapshot do EBS a uma instância forense protegida em um ambiente isolado.
Monte o volume como somente leitura, para que a investigação não altere as evidências. Trabalhe com cópias, nunca com os originais.
Automatize o isolamento
O isolamento manual é lento às 3 da manhã. Conecte as descobertas do GuardDuty ao EventBridge e a uma função do Lambda que aplique automaticamente o grupo de segurança forense, crie snapshots dos volumes e identifique a instância.
A automação reduz de minutos para segundos o intervalo que o invasor tem entre a detecção e a contenção.
Decida: recriar ou reparar
Depois de capturar as evidências, prefira recriar a partir de uma AMI confiável em vez de limpar o host comprometido. Raramente é possível ter certeza absoluta de que um backdoor desapareceu.
A instância isolada e seus snapshots permanecem em quarentena para investigação, enquanto uma instância nova e corrigida assume as funções de produção.
Documente a linha do tempo
Durante todo o isolamento, mantenha um registro preciso: quando cada ação foi tomada, por quem e por quê. O CloudTrail captura as chamadas de API, mas acrescente o contexto humano.
Essa linha do tempo é essencial para a revisão pós-incidente e para qualquer acompanhamento jurídico ou de conformidade, transformando uma resposta frenética em evidências defensáveis e auditáveis.
Verificação rápida
Escolha a ação de contenção mais segura.
Resumo
Para isolar um recurso comprometido, mantenha-o em execução, mas bloqueie a rede com um grupo de segurança que negue todo o tráfego; depois, crie snapshots dos volumes EBS e capture a memória antes que qualquer coisa seja alterada. Revogue a função da instância e suas sessões ativas, identifique tudo como quarentena e obtenha cedo os registros do CloudTrail e os registros de fluxo. Analise cópias em uma instância forense somente leitura, automatize as etapas com EventBridge e Lambda e recrie o ambiente a partir de uma AMI confiável em vez de repará-lo.
Perguntas Frequentes
A aula “Isolando um Recurso para Análise Forense” é grátis?
Sim — o texto completo de “Isolando um Recurso para Análise Forense” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Isolando um Recurso para Análise Forense”?
Aprenda a colocar uma instância em quarentena preservando as evidências. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Isolando um Recurso para Análise Forense”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O Ciclo de Vida da Resposta a Incidentes na AWS
- Criando Runbooks para Eventos Comuns
- Isolando um Recurso para Análise Forense
- Preparando uma Conta e um Kit de Ferramentas de IR