0Pricing
AWS Security Academy · Урок

Изоляция ресурса для криминалистического анализа

Узнайте, как поместить экземпляр в карантин, сохранив доказательства.

«Изоляция ресурса для криминалистического анализа» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Почему сначала нужно изолировать ресурс

Когда экземпляр EC2 скомпрометирован, первым побуждением может быть его отключение. Не делайте этого. Выключение уничтожает содержимое энергозависимой памяти и может выдать себя злоумышленнику.

Изоляция отключает ресурс от сети и других систем, сохраняя его работающим и неизмененным для анализа. Остановите распространение угрозы, не уничтожая доказательства.

Изоляция сети

Самый быстрый способ изолировать экземпляр — подключить пустую группу безопасности, запрещающую весь трафик. Поскольку группы безопасности являются stateful и применяются непосредственно к экземпляру, замена группы на не содержащую правил практически полностью прекращает новый трафик.

Некоторые команды заранее подготавливают группу безопасности для судебно-технической изоляции, чтобы сдерживание выполнялось одним вызовом API.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

Сохранение памяти и диска

Прежде чем менять что-либо еще, зафиксируйте состояние. Создайте снимок EBS (Elastic Block Store) каждого подключенного тома, чтобы сохранить состояние диска.

Если ваши инструменты это поддерживают, также выгрузите память экземпляра, поскольку вредоносная программа часто существует только в RAM. Эти артефакты становятся неизменяемыми доказательствами, на которых строится расследование.

Добавьте метки и задокументируйте действия

Понятно пометьте изолированный экземпляр и его снимки — например, Status=Quarantine, — чтобы никто случайно не использовал их повторно и не удалил.

Зафиксируйте временную шкалу: когда вы обнаружили проблему, когда изолировали ресурс и что изменили. Надежная цепочка хранения важна, если результаты расследования будут использоваться в юридическом или контрольном процессе.

Отзовите роль экземпляра

Скомпрометированный экземпляр часто получает роль IAM через профиль экземпляра, и злоумышленник может использовать эти учетные данные.

Удалите роль или ограничьте ее, а также используйте действие IAM revoke active sessions, чтобы сделать недействительными уже выданные временные учетные данные. Это не позволит злоумышленнику перейти к другим сервисам, используя идентичность экземпляра.

Изолируйте маршрут подсети

Для более глубокого сдерживания угрозы можно изменить таблицы маршрутизации или сетевой ACL, отключив подсеть, либо переместить экземпляр в выделенную изолированную подсеть без исходящего маршрута.

Это более жесткий подход, чем замена группы безопасности, но он полезен, если вы подозреваете, что злоумышленник контролирует конфигурацию самого экземпляра.

Рано соберите журналы

Получите нужные журналы до их перезаписи. CloudTrail показывает вызовы API, выполненные с ролью экземпляра, журналы потоков VPC показывают его сетевые соединения, а журналы приложений — поведение на узле.

Централизованное журналирование сохраняет эти доказательства, даже если позднее экземпляр будет очищен или пересоздан.

Система для судебно-технического анализа

Никогда не анализируйте подозрительный диск в рабочей системе. Подключите копию снимка EBS к укрепленному экземпляру для судебно-технического анализа в изолированной среде.

Подключите том только для чтения, чтобы расследование не могло изменить доказательства. Работайте с копиями, а не с оригиналами.

Автоматизируйте изоляцию

Ручная изоляция в три часа ночи выполняется медленно. Настройте передачу результатов обнаружения GuardDuty в EventBridge и функцию Lambda, которая автоматически применяет группу безопасности для судебно-технической изоляции, создает снимки томов и добавляет метки экземпляру.

Автоматизация сокращает промежуток между обнаружением и сдерживанием угрозы с минут до секунд.

Решите: пересоздать или восстановить

После сбора доказательств предпочтительно пересоздать систему из доверенного AMI, а не очищать скомпрометированный узел. Редко можно быть полностью уверенным, что бэкдор устранен.

Изолированный экземпляр и его снимки остаются в карантине для расследования, пока новый экземпляр с установленными исправлениями не возьмет на себя рабочую нагрузку.

Задокументируйте временную шкалу

На протяжении всей изоляции ведите точную запись: когда было выполнено каждое действие, кем и почему. CloudTrail фиксирует вызовы API, но дополнительно укажите человеческий контекст.

Эта временная шкала необходима для разбора после инцидента и любых последующих юридических или контрольных процедур: она превращает хаотичное реагирование в обоснованные доказательства, пригодные для аудита.

Быстрая проверка

Выберите самое безопасное действие для сдерживания угрозы.

Повторение

Чтобы изолировать скомпрометированный ресурс, оставьте его работающим, но отключите сеть с помощью группы безопасности, запрещающей весь трафик, затем создайте снимки томов EBS и сохраните содержимое памяти до любых изменений. Отзовите роль экземпляра и его активные сеансы, пометьте все ресурсы как находящиеся в карантине и заранее соберите CloudTrail и журналы потоков. Анализируйте копии на экземпляре для судебно-технического анализа в режиме только для чтения, автоматизируйте шаги с помощью EventBridge и Lambda и пересоздайте систему из доверенного AMI вместо восстановления.

Часто задаваемые вопросы

Урок «Изоляция ресурса для криминалистического анализа» бесплатный?

Да — полный текст урока «Изоляция ресурса для криминалистического анализа» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Изоляция ресурса для криминалистического анализа»?

Узнайте, как поместить экземпляр в карантин, сохранив доказательства. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Изоляция ресурса для криминалистического анализа»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Жизненный цикл реагирования на инциденты в AWS
  2. Создание инструкций для типовых событий
  3. Изоляция ресурса для криминалистического анализа
  4. Подготовка учётной записи и набора инструментов для IR
← Назад к AWS Security Academy