Colocando uma Instância EC2 Comprometida em Quarentena
Isole uma carga de trabalho infectada usando grupos de segurança restritivos.
Colocando uma Instância EC2 Comprometida em Quarentena é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Quando colocar em quarentena
Se o GuardDuty ou seu monitoramento mostrar que uma instância do EC2 está fazendo conexões externas maliciosas, minerando criptomoedas ou examinando sua rede, ela precisa ser colocada em quarentena.
A quarentena isola a instância de todo o restante para que ela não possa causar mais danos, mantendo-a ativa para investigação em vez de apagar as evidências.
Substituição do grupo de segurança
A forma mais limpa de colocar uma instância em quarentena é substituir os grupos de segurança por um único grupo forense sem regras de entrada e, idealmente, sem regras de saída.
Como os grupos de segurança mantêm estado e são associados à instância, isso interrompe imediatamente praticamente todas as novas conexões sem afetar qualquer outro recurso da sub-rede.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-quarantinePor que não simplesmente interrompê-la
Interromper ou encerrar a instância limpa a memória RAM, onde muitos tipos de malware residem, e pode destruir artefatos deixados pelo invasor.
A quarentena mantém a instância em execução, mas isolada, para que o senhor possa criar uma cópia do disco, descarregar a memória e observar o comportamento. Só elimine a ameaça depois que as evidências forem capturadas com segurança.
Remover a função do IAM
Uma instância comprometida frequentemente possui uma função do IAM por meio do seu perfil de instância, e o invasor pode estar exfiltrando essas credenciais temporárias para usá-las em outro lugar.
Substitua ou remova a função e revogue as sessões ativas para que as credenciais roubadas parem de funcionar em todos os serviços da AWS, não apenas na própria instância.
Preservar o estado forense
Crie imediatamente uma cópia de cada volume EBS anexado para congelar o disco e capture a memória, se suas ferramentas permitirem.
Marque esses artefatos como evidências da quarentena. Montar cópias das cópias de segurança em modo somente leitura em uma instância forense separada permite investigar sem alterar os originais ou correr o risco de reinfecção.
Proteção adicional com ACL de rede
Como camada extra, o senhor pode adicionar uma regra de negação na ACL de rede da sub-rede para o IP privado da instância.
As NACLs não mantêm estado e são aplicadas no limite da sub-rede, portanto capturam qualquer caminho que uma alteração no grupo de segurança possa não bloquear. Use-as como proteção adicional, não como controle principal.
Desanexar dos balanceadores de carga
Se a instância estiver atrás de um balanceador de carga elástico ou em um grupo de escalabilidade automática, remova o registro dela para que o tráfego deixe de ser encaminhado.
Coloque a instância de escalabilidade automática em espera ou desanexe-a para que o grupo não elimine suas evidências ao substituir o que considera um host não íntegro.
Automatizar a quarentena
Em grande escala, as etapas manuais são lentas demais. Um padrão comum é: descoberta do GuardDuty para uma regra do EventBridge e, em seguida, uma função do Lambda que troca o grupo de segurança, cria cópias dos volumes, remove a função e marca a instância.
Isso transforma uma resposta com várias etapas em uma única ação automatizada, executada poucos segundos após a detecção.
Investigar a causa raiz
A quarentena dá tempo para descobrir como o invasor entrou. Analise o CloudTrail, os registros de fluxo da VPC e os registros no host para encontrar o ponto de entrada — uma porta exposta, uma vulnerabilidade sem correção ou uma credencial roubada.
Sem a causa raiz, uma instância reconstruída pode ser comprometida exatamente da mesma forma.
Reconstruir, não reparar
Depois de capturar as evidências e compreender a causa raiz, substitua a instância usando uma AMI limpa e corrigida, em vez de limpar a instância infectada.
Raramente é possível garantir que uma porta dos fundos tenha sido totalmente removida. Reimplantar a partir de uma imagem confiável é mais rápido e muito mais seguro do que limpar um host comprometido.
Marcar e acompanhar a quarentena
Marque a instância em quarentena e suas cópias de segurança com identificadores claros, como Status=Quarantine e o ID do incidente, para que nenhuma automação ou operador a devolva acidentalmente ao serviço nem exclua as evidências.
Acompanhe-a até o encerramento no registro do incidente, confirmando tanto que a ameaça está contida quanto que os artefatos forenses foram preservados.
Verificação rápida
Escolha a etapa correta para a credencial.
Recapitulação
Coloque uma instância do EC2 comprometida em quarentena substituindo seu grupo de segurança por um grupo que negue todo o tráfego, mantendo-a em execução; em seguida, crie cópias dos volumes EBS e capture a memória antes de alterar qualquer coisa. Remova a função do perfil de instância e revogue as sessões ativas para invalidar as credenciais roubadas, desanexe a instância dos balanceadores de carga e da escalabilidade automática e adicione uma proteção com NACL. Automatize todo o fluxo a partir do GuardDuty, investigue a causa raiz e reconstrua a instância usando uma AMI confiável.
Perguntas Frequentes
A aula “Colocando uma Instância EC2 Comprometida em Quarentena” é grátis?
Sim — o texto completo de “Colocando uma Instância EC2 Comprometida em Quarentena” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Colocando uma Instância EC2 Comprometida em Quarentena”?
Isole uma carga de trabalho infectada usando grupos de segurança restritivos. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Colocando uma Instância EC2 Comprometida em Quarentena”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Sinais de Chaves de Acesso Vazadas
- Revogando e Alternando Segredos Expostos
- Colocando uma Instância EC2 Comprometida em Quarentena
- Criando Snapshots de Volumes para Análise Forense