Criando Snapshots de Volumes para Análise Forense
Capture o estado do disco para investigação antes de alterar qualquer coisa.
Criando Snapshots de Volumes para Análise Forense é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
Por que criar a cópia primeiro
Antes de tocar em uma instância comprometida, capture o disco. Uma cópia de segurança do EBS é uma cópia pontual de um volume do Elastic Block Store, armazenada de forma durável no S3.
Ela congela o estado exato do disco no momento da captura, fornecendo aos investigadores uma referência imutável para análise, mesmo enquanto o sistema ativo é contido ou reconstruído.
O que uma cópia captura
Uma cópia do EBS é incremental e opera no nível de blocos: a primeira captura todos os blocos utilizados; as posteriores armazenam apenas as alterações. Apesar disso, cada cópia é uma cópia completa e restaurável do volume.
Ela preserva o sistema de arquivos, o malware no disco, os registros e a configuração exatamente como estavam — a matéria-prima de uma investigação forense.
aws ec2 create-snapshot \
--volume-id vol-0abc123 \
--description "forensic-i-0abc123"Preservar, não alterar
A regra de ouro da perícia forense é nunca modificar a evidência original. Trabalhe somente a partir de cópias da cópia de segurança.
Crie um volume novo a partir da cópia de segurança, anexe-o a uma instância forense e monte-o em modo somente leitura, para que a investigação não possa alterar um único byte do estado capturado.
A memória também importa
As cópias dos discos não capturam o que existe apenas na RAM — malware sem arquivos, chaves de descriptografia e conexões de rede ativas.
Se suas ferramentas forenses oferecerem suporte, descarregue também a memória da instância. Juntas, a cópia do disco e a imagem da memória fornecem o quadro mais completo possível do comprometimento.
Marcação e cadeia de custódia
Marque cada cópia de segurança com a instância de origem, o ID do incidente e o horário da captura. Identificadores claros evitam exclusões acidentais e mantêm as evidências organizadas.
Documente quem capturou o quê e quando. Uma cadeia de custódia defensável é importante caso as descobertas algum dia deem suporte a uma ação judicial ou regulatória.
Cópia entre contas
Copie a cópia de segurança para sua conta forense ou de IR isolada, para que as evidências fiquem fora do alcance de um invasor que ainda esteja ativo na conta comprometida.
O compartilhamento e a cópia de cópias de segurança entre contas são recursos integrados do EBS; apenas certifique-se de que as permissões da chave do KMS permitam que a conta de destino use cópias de segurança criptografadas.
Criptografar as evidências
Criptografe as cópias de segurança forenses com o KMS (Key Management Service) para manter protegidos em repouso os dados confidenciais que elas contêm.
Controle o acesso por meio da política da chave: somente investigadores autorizados devem poder descriptografar as evidências. Isso protege os dados das vítimas e mantém seu tratamento em conformidade.
Armazenamento imutável
A longo prazo, exporte ou mantenha as evidências em um armazenamento que não possa ser alterado. Um bucket do S3 com o Object Lock no modo de conformidade impede a exclusão ou a sobrescrita durante um período fixo de retenção.
Isso protege as evidências tanto contra invasores quanto contra perdas acidentais, reforçando a integridade da investigação.
Automatizar a aquisição
Em um incidente que evolui rapidamente, as cópias manuais são um gargalo. Uma função do Lambda acionada por uma descoberta do GuardDuty pode criar automaticamente cópias de todos os volumes anexados no instante em que uma ameaça é detectada.
A aquisição automatizada captura o estado mais atual possível e permite que os responsáveis se concentrem na análise.
Analisar a cópia
Com uma cópia montada em modo somente leitura em uma instância forense, os investigadores procuram indicadores de comprometimento: arquivos suspeitos, binários modificados, tarefas agendadas inesperadas e entradas nos registros.
Como o trabalho ocorre em uma cópia isolada, é possível realizar uma investigação aprofundada sem qualquer risco para a produção ou para a integridade da evidência original.
Reter ou descartar
Quando a investigação for encerrada, decida o destino da cópia de segurança conforme a política. Evidências relacionadas a questões legais ou regulatórias podem precisar de retenção prolongada sob o Object Lock.
Caso contrário, exclua as cópias de segurança forenses conforme um cronograma definido, para que os dados confidenciais capturados não se acumulem. De qualquer forma, registre a decisão para que a cadeia de custódia permaneça íntegra da captura ao descarte.
Verificação rápida
Proteja as evidências corretamente.
Recapitulação
Capture evidências forenses criando uma cópia de segurança do EBS de cada volume antes de alterar a instância e descarregue a memória para capturar o que existe apenas na RAM. Trabalhe sempre a partir de cópias somente leitura, marque tudo para manter a cadeia de custódia e copie a cópia de segurança criptografada para uma conta de IR isolada. Proteja-a com KMS e Object Lock do S3, automatize a aquisição a partir das descobertas do GuardDuty e analise as cópias em uma instância forense reforçada.
Aprenda AWS Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 30
- Aulas
- 120
Perguntas Frequentes
A aula “Criando Snapshots de Volumes para Análise Forense” é grátis?
Sim — o texto completo de “Criando Snapshots de Volumes para Análise Forense” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Criando Snapshots de Volumes para Análise Forense”?
Capture o estado do disco para investigação antes de alterar qualquer coisa. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Criando Snapshots de Volumes para Análise Forense”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Sinais de Chaves de Acesso Vazadas
- Revogando e Alternando Segredos Expostos
- Colocando uma Instância EC2 Comprometida em Quarentena
- Criando Snapshots de Volumes para Análise Forense