0Pricing
AWS Security Academy · บทเรียน

การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน

เรียนรู้วิธีกักกันอินสแตนซ์โดยยังคงรักษาหลักฐานไว้

การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดจึงต้องแยกออกก่อน

เมื่ออินสแตนซ์ EC2 ถูกบุกรุก สัญชาตญาณของคุณอาจบอกให้ปิดเครื่อง อย่าทำเช่นนั้น การปิดเครื่องจะทำลายข้อมูลในหน่วยความจำที่เปลี่ยนแปลงได้ และอาจทำให้ผู้โจมตีรู้ตัว

การแยกออกจะตัดทรัพยากรออกจากเครือข่ายและระบบอื่น ๆ โดยยังคงให้ระบบทำงานและรักษาสภาพเดิมไว้เพื่อการวิเคราะห์ หยุดการแพร่กระจายโดยไม่ลบหลักฐาน

การแยกออกจากเครือข่าย

วิธีที่เร็วที่สุดในการแยกอินสแตนซ์คือแนบ กลุ่มความปลอดภัยว่างที่ปฏิเสธการรับส่งข้อมูลทั้งหมด เนื่องจากกลุ่มความปลอดภัยมีสถานะและใช้กับอินสแตนซ์โดยตรง การสลับไปใช้กลุ่มที่ไม่มีกฎจะหยุดการรับส่งข้อมูลใหม่แทบทั้งหมด

บางทีมเตรียมกลุ่มความปลอดภัยสำหรับการแยกเพื่อพิสูจน์หลักฐานไว้ล่วงหน้า ทำให้การควบคุมการแพร่กระจายทำได้ด้วยการเรียก API เพียงครั้งเดียว

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

รักษาข้อมูลในหน่วยความจำและดิสก์

ก่อนเปลี่ยนแปลงสิ่งอื่น ให้เก็บสถานะไว้ก่อน สร้างสแนปช็อต EBS (Elastic Block Store) ของวอลุ่มที่แนบอยู่ทุกตัวเพื่อหยุดสภาพของดิสก์ไว้

หากเครื่องมือของคุณรองรับ ให้ดัมป์ข้อมูลหน่วยความจำของอินสแตนซ์ด้วย เนื่องจากมัลแวร์มักอยู่เฉพาะใน RAM สิ่งที่เก็บได้เหล่านี้จะกลายเป็นหลักฐานที่แก้ไขไม่ได้ซึ่งใช้เป็นฐานในการสืบสวน

ติดแท็กและบันทึกข้อมูล

ติดแท็กอินสแตนซ์ที่แยกออกและสแนปช็อตของมันให้ชัดเจน เช่น สถานะ=กักกัน เพื่อไม่ให้ใครนำไปใช้ซ้ำหรือยุติโดยไม่ตั้งใจ

บันทึกลำดับเวลา: ตรวจพบเมื่อใด แยกออกเมื่อใด และเปลี่ยนแปลงอะไรบ้าง การรักษาลำดับการครอบครองหลักฐานที่ชัดเจนมีความสำคัญ หากผลการค้นพบถูกนำไปใช้ในกระบวนการทางกฎหมายหรือการปฏิบัติตามข้อกำหนด

เพิกถอนบทบาทของอินสแตนซ์

อินสแตนซ์ที่ถูกบุกรุกมักมีบทบาท IAM ผ่านโปรไฟล์อินสแตนซ์ และผู้โจมตีอาจกำลังใช้ข้อมูลประจำตัวเหล่านั้น

นำบทบาทออกหรือจำกัดบทบาท และใช้การดำเนินการ เพิกถอนเซสชันที่ใช้งานอยู่ของ IAM เพื่อทำให้ข้อมูลประจำตัวชั่วคราวที่ออกไปแล้วใช้ไม่ได้ วิธีนี้จะหยุดผู้โจมตีไม่ให้ขยับไปยังบริการอื่นโดยใช้ข้อมูลประจำตัวของอินสแตนซ์

แยกเส้นทางของซับเน็ต

เพื่อควบคุมการแพร่กระจายให้ลึกยิ่งขึ้น คุณสามารถปรับตารางเส้นทางหรือ ACL เครือข่ายเพื่อตัดซับเน็ตออก หรือย้ายอินสแตนซ์ไปยังซับเน็ตกักกันเฉพาะที่ไม่มีเส้นทางขาออก

วิธีนี้รุนแรงกว่าการสลับกลุ่มความปลอดภัย แต่มีประโยชน์เมื่อสงสัยว่าผู้โจมตีควบคุมการกำหนดค่าของอินสแตนซ์เอง

เก็บบันทึกให้เร็ว

ดึงบันทึกที่เกี่ยวข้องก่อนที่บันทึกจะถูกเขียนทับ CloudTrail แสดงการเรียก API ที่ทำโดยใช้บทบาทของอินสแตนซ์ บันทึกโฟลว์ของ VPC แสดงการเชื่อมต่อเครือข่าย และบันทึกของแอปพลิเคชันแสดงพฤติกรรมบนเครื่อง

การบันทึกแบบรวมศูนย์ทำให้หลักฐานนี้ยังคงอยู่ แม้อินสแตนซ์จะถูกล้างหรือนำมาสร้างใหม่ในภายหลัง

เวิร์กสเตชันสำหรับพิสูจน์หลักฐาน

อย่าวิเคราะห์ดิสก์ที่ต้องสงสัยบนระบบจริงโดยเด็ดขาด ให้แนบสำเนาสแนปช็อต EBS เข้ากับ อินสแตนซ์สำหรับพิสูจน์หลักฐานที่เสริมความปลอดภัยแล้วในสภาพแวดล้อมที่แยกออก

เมานต์วอลุ่มแบบอ่านอย่างเดียว เพื่อไม่ให้การสืบสวนเปลี่ยนแปลงหลักฐาน ทำงานจากสำเนา ไม่ใช่ต้นฉบับ

ทำการแยกออกโดยอัตโนมัติ

การแยกออกด้วยมือทำได้ช้าเมื่อเกิดเหตุเวลาตีสาม เชื่อมการค้นพบของ GuardDuty เข้ากับ EventBridge และฟังก์ชัน Lambda ที่ใช้กลุ่มความปลอดภัยสำหรับพิสูจน์หลักฐานโดยอัตโนมัติ สร้างสแนปช็อตของวอลุ่ม และติดแท็กอินสแตนซ์

ระบบอัตโนมัติลดช่วงเวลาที่ผู้โจมตีมีอยู่ระหว่างการตรวจจับกับการควบคุมการแพร่กระจายจากระดับนาทีเหลือเพียงไม่กี่วินาที

ตัดสินใจ: สร้างใหม่หรือซ่อมแซม

เมื่อเก็บหลักฐานแล้ว ให้เลือก สร้างใหม่จาก AMI ที่เชื่อถือได้แทนการทำความสะอาดโฮสต์ที่ถูกบุกรุก เพราะแทบเป็นไปไม่ได้ที่จะมั่นใจได้อย่างสมบูรณ์ว่าประตูลับถูกลบไปแล้ว

อินสแตนซ์ที่แยกออกและสแนปช็อตของมันยังคงอยู่ในพื้นที่กักกันเพื่อการสืบสวน ขณะที่อินสแตนซ์ใหม่ที่ติดตั้งแพตช์แล้วเข้ามารับหน้าที่ในระบบจริง

บันทึกลำดับเวลา

ตลอดกระบวนการแยกออก ให้บันทึกอย่างละเอียดว่าแต่ละการดำเนินการเกิดขึ้นเมื่อใด ใครเป็นผู้ดำเนินการ และเพราะเหตุใด CloudTrail เก็บการเรียก API ไว้ แต่ให้เพิ่มบริบทจากมนุษย์เข้าไปด้วย

ลำดับเวลานี้จำเป็นต่อการทบทวนหลังเหตุการณ์ รวมถึงการติดตามผลด้านกฎหมายหรือการปฏิบัติตามข้อกำหนด เพราะช่วยเปลี่ยนการตอบสนองที่เร่งรีบให้เป็นหลักฐานที่อธิบายได้และตรวจสอบย้อนหลังได้

ตรวจสอบความเข้าใจอย่างรวดเร็ว

เลือกการดำเนินการเพื่อควบคุมการแพร่กระจายที่ปลอดภัยที่สุด

สรุปทบทวน

ในการแยกทรัพยากรที่ถูกบุกรุก ให้ปล่อยให้ทรัพยากรทำงานต่อแต่ตัดเครือข่ายด้วย กลุ่มความปลอดภัยที่ปฏิเสธทั้งหมด จากนั้นสร้างสแนปช็อตของวอลุ่ม EBS และเก็บข้อมูลหน่วยความจำก่อนมีการเปลี่ยนแปลงใด ๆ เพิกถอนบทบาทของอินสแตนซ์และเซสชันที่ใช้งานอยู่ ติดแท็กทุกอย่างว่าอยู่ในพื้นที่กักกัน และดึง CloudTrail กับบันทึกโฟลว์ตั้งแต่เนิ่น ๆ วิเคราะห์สำเนาบนอินสแตนซ์สำหรับพิสูจน์หลักฐานแบบอ่านอย่างเดียว ทำขั้นตอนต่าง ๆ ให้เป็นอัตโนมัติด้วย EventBridge และ Lambda และสร้างใหม่จาก AMI ที่เชื่อถือได้แทนการซ่อมแซม

คำถามที่พบบ่อย

บทเรียน “การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน”

เรียนรู้วิธีกักกันอินสแตนซ์โดยยังคงรักษาหลักฐานไว้ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรการตอบสนองต่อเหตุการณ์บน AWS
  2. การสร้างคู่มือปฏิบัติสำหรับเหตุการณ์ทั่วไป
  3. การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน
  4. การเตรียมบัญชีและชุดเครื่องมือ IR
← กลับไปที่ AWS Security Academy