Помещение скомпрометированного экземпляра EC2 в карантин
Изолируйте заражённую рабочую нагрузку с помощью ограничительных групп безопасности.
«Помещение скомпрометированного экземпляра EC2 в карантин» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Когда изолировать
Если GuardDuty или ваша система мониторинга показывает, что экземпляр EC2 устанавливает вредоносные исходящие соединения, добывает криптовалюту или сканирует вашу сеть, его необходимо изолировать.
Изоляция отделяет экземпляр от всего остального, чтобы он больше не мог причинить вред, но оставляет его работающим для расследования, а не уничтожает вещественные доказательства.
Замена групп безопасности
Самый надежный способ изоляции — заменить группы безопасности экземпляра одной группой для криминалистического анализа, в которой нет правил входящего трафика и, в идеале, нет правил исходящего трафика.
Поскольку группы безопасности являются состояниевыми и привязаны к экземпляру, это немедленно разрывает практически все новые соединения, не затрагивая ничего другого в подсети.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-quarantineПочему не стоит просто остановить его
Остановка или завершение работы экземпляра очищает оперативную память, где часто находится вредоносное ПО, и может уничтожить артефакты злоумышленника.
Изоляция оставляет экземпляр работающим, но изолированным, поэтому вы можете создать снимок диска, выгрузить содержимое памяти и наблюдать за поведением. Уничтожайте экземпляр только после безопасного сохранения доказательств.
Отключение роли IAM
Скомпрометированный экземпляр часто получает роль IAM через свой профиль экземпляра, а злоумышленник может извлекать эти временные учетные данные и использовать их в других местах.
Замените или удалите роль и отзовите активные сеансы, чтобы украденные учетные данные перестали работать во всех сервисах AWS, а не только на самом экземпляре.
Сохранение состояния для анализа
Немедленно создайте снимок каждого подключенного тома EBS, чтобы зафиксировать состояние диска, и сохраните содержимое памяти, если это позволяют ваши инструменты.
Пометьте эти артефакты как доказательства изолированного экземпляра. Подключение копий снимков в режиме только для чтения к отдельному экземпляру для криминалистического анализа позволяет проводить расследование, не изменяя оригиналы и не создавая риск повторного заражения.
Резервная защита с помощью сетевого ACL
Для дополнительного уровня защиты можно добавить в сетевой ACL подсети правило запрета для частного IP-адреса экземпляра.
NACL являются нестатическими и применяются на границе подсети, поэтому они перехватывают любой путь, который может остаться после изменения группы безопасности. Используйте их как резервную защиту, а не как основной механизм контроля.
Отключение от балансировщиков нагрузки
Если экземпляр находится за Elastic Load Balancer или входит в группу Auto Scaling, отмените его регистрацию, чтобы трафик перестал на него поступать.
Переведите экземпляр Auto Scaling в состояние ожидания или отсоедините его, чтобы группа не уничтожила ваши доказательства, заменив узел, который считает неисправным.
Автоматизация изоляции
При большом масштабе ручные действия выполняются слишком медленно. Распространенный вариант: обнаружение GuardDuty передается правилу EventBridge, затем функции Lambda, которая заменяет группу безопасности, создает снимки томов, удаляет роль и помечает экземпляр.
Так многоэтапная реакция превращается в одно автоматическое действие, выполняющееся через несколько секунд после обнаружения.
Расследование первопричины
Изоляция дает время выяснить, как злоумышленник проник в систему. Изучите CloudTrail, журналы потоков VPC и журналы на узле, чтобы найти точку проникновения — открытый порт, неустраненную уязвимость или украденные учетные данные.
Без понимания первопричины восстановленный экземпляр может быть скомпрометирован тем же способом.
Пересоздавайте, а не исправляйте
После сохранения доказательств и выяснения первопричины замените экземпляр, используя чистый AMI с установленными исправлениями, вместо очистки зараженного экземпляра.
Почти невозможно гарантировать полное удаление черного хода. Повторное развертывание из доверенного образа быстрее и намного надежнее, чем очистка скомпрометированного узла.
Пометка и отслеживание изоляции
Пометьте изолированный экземпляр и его снимки понятными метками, например Status=Quarantine и идентификатором инцидента, чтобы автоматизация или оператор случайно не вернули его в работу и не удалили доказательства.
Отслеживайте его до закрытия инцидента в записи об инциденте, подтверждая как локализацию угрозы, так и сохранность криминалистических артефактов.
Быстрая проверка
Выберите правильное действие с учетными данными.
Итоги
Изолируйте скомпрометированный экземпляр EC2, заменив его группу безопасности на группу с запретом всего трафика, но оставив экземпляр работающим; затем создайте снимки томов EBS и сохраните содержимое памяти до внесения каких-либо изменений. Удалите роль профиля экземпляра и отзовите активные сеансы, чтобы украденные учетные данные перестали работать, отключите экземпляр от балансировщиков нагрузки и Auto Scaling и добавьте резервную защиту с помощью NACL. Автоматизируйте весь процесс с помощью GuardDuty, расследуйте первопричину и пересоздайте экземпляр из доверенного AMI.
Часто задаваемые вопросы
Урок «Помещение скомпрометированного экземпляра EC2 в карантин» бесплатный?
Да — полный текст урока «Помещение скомпрометированного экземпляра EC2 в карантин» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Помещение скомпрометированного экземпляра EC2 в карантин»?
Изолируйте заражённую рабочую нагрузку с помощью ограничительных групп безопасности. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Помещение скомпрометированного экземпляра EC2 в карантин»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Признаки утечки ключей доступа
- Отзыв и замена раскрытых секретов
- Помещение скомпрометированного экземпляра EC2 в карантин
- Создание снимков томов для криминалистического анализа