0Pricing
Cloud & IT Cert Prep · Aula

Isolando um Recurso para Análise Forense

Aprenda a colocar uma instância em quarentena preservando as evidências.

Isolando um Recurso para Análise Forense é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Por que isolar primeiro

Quando uma instância do EC2 é comprometida, seu instinto pode ser desligá-la. Resista. Desligar a instância destrói a memória volátil e pode alertar o invasor.

Isolar desconecta o recurso da rede e de outros sistemas, mantendo-o em execução e intacto para análise. Interrompa a propagação sem apagar as evidências.

Isolamento de rede

A maneira mais rápida de isolar uma instância é associar a ela um grupo de segurança vazio que negue todo o tráfego. Como os grupos de segurança mantêm o estado e se aplicam diretamente à instância, substituí-lo por um grupo sem regras interrompe praticamente todo o tráfego novo.

Algumas equipes mantêm pronto um grupo de segurança de isolamento forense, para que a contenção seja feita com uma única chamada de API.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

Preserve a memória e o disco

Antes de alterar qualquer outra coisa, capture o estado. Crie um snapshot do EBS (Elastic Block Store) de cada volume anexado para congelar o conteúdo do disco.

Se suas ferramentas oferecerem suporte, capture também a memória da instância, pois o malware frequentemente existe apenas na RAM. Esses artefatos se tornam as evidências imutáveis nas quais sua investigação se baseará.

Identifique e documente

Identifique claramente a instância isolada e seus snapshots — por exemplo, Status=Quarantine — para que ninguém os reutilize ou encerre por acidente.

Registre a linha do tempo: quando você detectou o problema, quando o isolou e o que alterou. Uma cadeia de custódia íntegra é importante caso as descobertas algum dia sejam usadas em um processo jurídico ou de conformidade.

Revogue a função da instância

Uma instância comprometida geralmente possui uma função do IAM por meio de seu perfil de instância, e o invasor pode estar usando essas credenciais.

Remova ou restrinja a função e use a ação do IAM revoke active sessions para invalidar as credenciais temporárias já emitidas. Isso impede que o invasor avance para outros serviços usando a identidade da instância.

Isole o caminho da sub-rede

Para uma contenção mais profunda, você pode ajustar as tabelas de rotas ou uma ACL de rede para cortar o acesso à sub-rede, ou mover a instância para uma sub-rede de quarentena dedicada, sem caminho de saída.

Essa medida é mais drástica do que trocar o grupo de segurança, mas é útil quando você suspeita que o invasor controla a própria configuração da instância.

Capture os registros cedo

Obtenha os registros relevantes antes que sejam substituídos. O CloudTrail mostra as chamadas de API feitas com a função da instância, os registros de fluxo da VPC mostram as conexões de rede e os registros da aplicação mostram o comportamento no host.

O registro centralizado garante que essas evidências sobrevivam mesmo que a instância seja apagada ou recriada posteriormente.

Estação de trabalho forense

Nunca analise um disco suspeito em um sistema de produção. Anexe a cópia do snapshot do EBS a uma instância forense protegida em um ambiente isolado.

Monte o volume como somente leitura, para que a investigação não altere as evidências. Trabalhe com cópias, nunca com os originais.

Automatize o isolamento

O isolamento manual é lento às 3 da manhã. Conecte as descobertas do GuardDuty ao EventBridge e a uma função do Lambda que aplique automaticamente o grupo de segurança forense, crie snapshots dos volumes e identifique a instância.

A automação reduz de minutos para segundos o intervalo que o invasor tem entre a detecção e a contenção.

Decida: recriar ou reparar

Depois de capturar as evidências, prefira recriar a partir de uma AMI confiável em vez de limpar o host comprometido. Raramente é possível ter certeza absoluta de que um backdoor desapareceu.

A instância isolada e seus snapshots permanecem em quarentena para investigação, enquanto uma instância nova e corrigida assume as funções de produção.

Documente a linha do tempo

Durante todo o isolamento, mantenha um registro preciso: quando cada ação foi tomada, por quem e por quê. O CloudTrail captura as chamadas de API, mas acrescente o contexto humano.

Essa linha do tempo é essencial para a revisão pós-incidente e para qualquer acompanhamento jurídico ou de conformidade, transformando uma resposta frenética em evidências defensáveis e auditáveis.

Verificação rápida

Escolha a ação de contenção mais segura.

Resumo

Para isolar um recurso comprometido, mantenha-o em execução, mas bloqueie a rede com um grupo de segurança que negue todo o tráfego; depois, crie snapshots dos volumes EBS e capture a memória antes que qualquer coisa seja alterada. Revogue a função da instância e suas sessões ativas, identifique tudo como quarentena e obtenha cedo os registros do CloudTrail e os registros de fluxo. Analise cópias em uma instância forense somente leitura, automatize as etapas com EventBridge e Lambda e recrie o ambiente a partir de uma AMI confiável em vez de repará-lo.

Perguntas Frequentes

A aula “Isolando um Recurso para Análise Forense” é grátis?

Sim — o texto completo de “Isolando um Recurso para Análise Forense” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Isolando um Recurso para Análise Forense”?

Aprenda a colocar uma instância em quarentena preservando as evidências. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Isolando um Recurso para Análise Forense”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O Ciclo de Vida da Resposta a Incidentes na AWS
  2. Criando Runbooks para Eventos Comuns
  3. Isolando um Recurso para Análise Forense
  4. Preparando uma Conta e um Kit de Ferramentas de IR
← Voltar para Cloud & IT Cert Prep