AWS Security Academy · Lektion

Sätt en komprometterad EC2-instans i karantän

Koppla bort en infekterad arbetsbelastning med strikt begränsande security groups.

Lektion 3 av 413 steg

Sätt en komprometterad EC2-instans i karantän är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

När ska en instans sättas i karantän

Om GuardDuty eller er övervakning visar att en EC2-instans upprättar skadliga utgående anslutningar, utvinner kryptovaluta eller skannar ert nätverk måste den sättas i karantän.

Karantän isolerar instansen från allt annat så att den inte kan orsaka mer skada, samtidigt som den hålls igång för utredning i stället för att bevisen raderas.

Byt säkerhetsgrupp

Den renaste karantänsåtgärden är att ersätta instansens säkerhetsgrupper med en enda forensisk grupp som saknar inkommande regler och helst även utgående regler.

Eftersom säkerhetsgrupper är tillståndsbevarande och kopplade till instansen bryter detta omedelbart i princip alla nya anslutningar utan att påverka något annat i undernätet.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-quarantine

Varför inte bara stoppa den

Om ni stoppar eller avslutar instansen töms RAM-minnet, där mycket skadlig kod finns, och angriparens artefakter kan förstöras.

Karantän håller instansen igång men isolerad, så att ni kan ta en ögonblicksbild av disken, dumpa minnet och observera beteendet. Eliminera hotet först när bevisen har säkrats.

Ta bort IAM-rollen

En komprometterad instans har ofta en IAM-roll via sin instansprofil, och angriparen kan exfiltrera dessa tillfälliga autentiseringsuppgifter för att använda dem någon annanstans.

Ersätt eller ta bort rollen och återkalla aktiva sessioner så att de stulna autentiseringsuppgifterna slutar fungera i alla AWS-tjänster, inte bara på själva instansen.

Bevara det forensiska tillståndet

Ta omedelbart en ögonblicksbild av varje ansluten EBS-volym för att frysa disken och samla in minnet om era verktyg tillåter det.

Tagga dessa artefakter som bevismaterial från karantänen. Om ni monterar kopior av ögonblicksbilderna skrivskyddat på en separat forensisk instans kan ni utreda utan att ändra originalen eller riskera återinfektion.

Nätverks-ACL som extra skydd

Som ett extra skydd kan ni lägga till en deny-regel i undernätets nätverks-ACL för instansens privata IP-adress.

NACL:er är tillståndslösa och gäller vid undernätets gräns, så detta fångar upp vägar som en ändring av säkerhetsgruppen kan missa. Använd det som ett extra skydd, inte som den primära kontrollen.

Koppla bort från lastbalanserare

Om instansen ligger bakom en Elastic Load Balancer eller ingår i en Auto Scaling-grupp ska ni avregistrera den så att ingen trafik längre skickas till den.

Placera Auto Scaling-instansen i standby eller koppla bort den så att gruppen inte förstör era bevis genom att ersätta det som den anser vara en ohälsosam värd.

Automatisera karantänen

I stor skala går manuella steg för långsamt. Ett vanligt mönster är: GuardDuty-fynd till EventBridge-regel till Lambda, som byter säkerhetsgrupp, tar ögonblicksbilder av volymer, tar bort rollen och taggar instansen.

Detta omvandlar en åtgärd i flera steg till en enda automatiserad åtgärd som körs inom några sekunder efter upptäckten.

Utred grundorsaken

Karantän ger er tid att ta reda på hur angriparen tog sig in. Granska CloudTrail, VPC Flow Logs och loggar på värden för att hitta ingångspunkten – en exponerad port, en ouppdaterad sårbarhet eller en stulen autentiseringsuppgift.

Utan grundorsaken kan en återskapad instans komprometteras på exakt samma sätt.

Återskapa, reparera inte

När bevisen har samlats in och grundorsaken har förståtts ska ni ersätta instansen med en ren, uppdaterad AMI i stället för att rensa den infekterade instansen.

Det går sällan att garantera att en bakdörr har tagits bort helt. Det är snabbare och betydligt mer tillförlitligt att distribuera om från en betrodd avbild än att rensa en komprometterad värd.

Tagga och följ upp karantänen

Märk den instans som satts i karantän och dess ögonblicksbilder med tydliga taggar som Status=Quarantine och incident-ID:t, så att ingen automatisering eller operatör av misstag återför den till drift eller tar bort bevisen.

Följ den tills incidenten är avslutad i er incidentjournal och bekräfta både att hotet är begränsat och att de forensiska artefakterna är bevarade.

Snabbkontroll

Välj rätt steg för autentiseringsuppgifterna.

Sammanfattning

Sätt en komprometterad EC2-instans i karantän genom att ersätta säkerhetsgruppen med en säkerhetsgrupp som nekar all trafik, samtidigt som instansen hålls igång. Ta sedan ögonblicksbilder av EBS-volymerna och samla in minnet innan ni ändrar något. Ta bort rollen i instansprofilen och återkalla aktiva sessioner så att stulna autentiseringsuppgifter slutar fungera, koppla bort instansen från lastbalanserare och Auto Scaling och lägg till ett NACL-skydd. Automatisera hela flödet från GuardDuty, utred grundorsaken och återskapa från en betrodd AMI.

Gratis att börja

Lär dig AWS Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Sätt en komprometterad EC2-instans i karantän” gratis?

Ja – hela texten till ”Sätt en komprometterad EC2-instans i karantän” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Sätt en komprometterad EC2-instans i karantän”?

Koppla bort en infekterad arbetsbelastning med strikt begränsande security groups. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?

Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Sätt en komprometterad EC2-instans i karantän”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?

Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Tecken på läckta åtkomstnycklar
  2. Återkalla och rotera exponerade hemligheter
  3. Sätt en komprometterad EC2-instans i karantän
  4. Skapa volymsnapshots för forensik
← Tillbaka till AWS Security Academy