Cloud & IT Cert Prep · Lektion

Isolera en resurs för forensik

Lär er att sätta en instans i karantän samtidigt som bevis bevaras.

Lektion 3 av 413 steg

Isolera en resurs för forensik är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Varför ni bör isolera först

När en EC2-instans har komprometterats kan er instinkt vara att stänga av den. Motstå den impulsen. Om ni stänger av strömmen förstörs det flyktiga minnet, och angriparen kan bli varnad.

Isolering kopplar bort resursen från nätverket och andra system samtidigt som den hålls igång och intakt för analys. Stoppa spridningen utan att radera bevismaterialet.

Nätverksisolering

Det snabbaste sättet att isolera en instans är att koppla en tom säkerhetsgrupp som nekar all trafik. Eftersom säkerhetsgrupper är tillståndsbevarande och tillämpas direkt på instansen stoppar ett byte till en grupp utan regler i princip all ny trafik.

Vissa team har en färdig säkerhetsgrupp för kriminalteknisk isolering, så att begränsningen kan utföras med ett enda API-anrop.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

Bevara minne och disk

Samla in tillståndet innan ni ändrar något annat. Ta en EBS-ögonblicksbild (Elastic Block Store) av varje ansluten volym för att frysa disken.

Om era verktyg stöder det bör ni även dumpa instansens minne, eftersom skadlig kod ofta bara finns i RAM. Dessa artefakter blir det oföränderliga bevismaterial som utredningen utgår från.

Tagga och dokumentera

Tagga den isolerade instansen och dess ögonblicksbilder tydligt – till exempel Status=Quarantine – så att ingen råkar återanvända eller avsluta dem.

Dokumentera tidslinjen: när ni upptäckte incidenten, när ni isolerade den och vad ni ändrade. En obruten beviskedja är viktig om resultaten senare används i en juridisk process eller ett efterlevnadsärende.

Återkalla instansrollen

En komprometterad instans har ofta en IAM-roll via sin instansprofil, och angriparen kan använda dessa autentiseringsuppgifter.

Ta bort eller begränsa rollen och använd IAM-åtgärden revoke active sessions för att ogiltigförklara redan utfärdade tillfälliga autentiseringsuppgifter. Detta hindrar angriparen från att ta sig vidare till andra tjänster med instansens identitet.

Isolera subnettets väg

För en djupare begränsning kan ni justera routningstabeller eller en nätverks-ACL för att koppla bort subnettet, eller flytta instansen till ett särskilt karantänsubnät utan utgående väg.

Detta är en mer ingripande åtgärd än att byta säkerhetsgrupp, men är användbart när ni misstänker att angriparen själv styr instansens konfiguration.

Samla in loggar tidigt

Hämta relevanta loggar innan de roteras. CloudTrail visar API-anrop som gjorts med instansrollen, VPC Flow Logs visar nätverksanslutningarna och eventuella programloggar visar beteende på värdsystemet.

Centraliserad loggning innebär att bevismaterialet finns kvar även om instansen senare raderas eller återskapas.

Kriminalteknisk arbetsstation

Analysera aldrig en misstänkt disk på ett produktionssystem. Anslut kopian av EBS-ögonblicksbilden till en härdad forensisk instans i en isolerad miljö.

Montera volymen skrivskyddad, så att själva utredningen inte kan ändra bevismaterialet. Arbeta alltid från kopior, aldrig från originalen.

Automatisera isoleringen

Manuell isolering går långsamt klockan tre på morgonen. Koppla GuardDuty-resultat till EventBridge och en Lambda-funktion som automatiskt tillämpar den kriminaltekniska säkerhetsgruppen, skapar ögonblicksbilder av volymerna och taggar instansen.

Automatisering minskar det tidsfönster angriparen har mellan upptäckt och begränsning från minuter till sekunder.

Avgör: återskapa eller reparera

När bevismaterialet har samlats in bör ni föredra att återskapa från en betrodd AMI framför att rensa den komprometterade värden. Det går sällan att vara helt säker på att en bakdörr är borta.

Den isolerade instansen och dess ögonblicksbilder ligger kvar i karantän för utredning, medan en ny, korrigerad instans tar över produktionsuppgifterna.

Dokumentera tidslinjen

Dokumentera noggrant under hela isoleringen: när varje åtgärd vidtogs, av vem och varför. CloudTrail fångar API-anropen, men komplettera med den mänskliga kontexten.

Denna tidslinje är nödvändig för granskningen efter incidenten och för eventuell juridisk uppföljning eller efterlevnadsuppföljning. Den omvandlar en hektisk insats till försvarbart och granskningsbart bevismaterial.

Snabb kontroll

Välj den säkraste begränsningsåtgärden.

Sammanfattning

För att isolera en komprometterad resurs ska ni låta den fortsätta köra men koppla bort nätverket med en säkerhetsgrupp som nekar all trafik. Skapa sedan ögonblicksbilder av EBS-volymerna och samla in minnet innan något ändras. Återkalla instansrollen och dess aktiva sessioner, tagga allt som karantän och hämta CloudTrail och Flow Logs tidigt. Analysera kopior på en skrivskyddad forensisk instans, automatisera stegen med EventBridge och Lambda och återskapa från en betrodd AMI i stället för att reparera.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Isolera en resurs för forensik” gratis?

Ja – hela texten till ”Isolera en resurs för forensik” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Isolera en resurs för forensik”?

Lär er att sätta en instans i karantän samtidigt som bevis bevaras. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Isolera en resurs för forensik”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Livscykeln för incidenthantering i AWS
  2. Skapa runbooks för vanliga händelser
  3. Isolera en resurs för forensik
  4. Förbered ett IR-konto och verktyg
← Tillbaka till Cloud & IT Cert Prep