การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน
เรียนรู้วิธีกักกันอินสแตนซ์โดยยังคงรักษาหลักฐานไว้
การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดจึงต้องแยกออกก่อน
เมื่ออินสแตนซ์ EC2 ถูกบุกรุก สัญชาตญาณของคุณอาจบอกให้ปิดเครื่อง อย่าทำเช่นนั้น การปิดเครื่องจะทำลายข้อมูลในหน่วยความจำที่เปลี่ยนแปลงได้ และอาจทำให้ผู้โจมตีรู้ตัว
การแยกออกจะตัดทรัพยากรออกจากเครือข่ายและระบบอื่น ๆ โดยยังคงให้ระบบทำงานและรักษาสภาพเดิมไว้เพื่อการวิเคราะห์ หยุดการแพร่กระจายโดยไม่ลบหลักฐาน
การแยกออกจากเครือข่าย
วิธีที่เร็วที่สุดในการแยกอินสแตนซ์คือแนบ กลุ่มความปลอดภัยว่างที่ปฏิเสธการรับส่งข้อมูลทั้งหมด เนื่องจากกลุ่มความปลอดภัยมีสถานะและใช้กับอินสแตนซ์โดยตรง การสลับไปใช้กลุ่มที่ไม่มีกฎจะหยุดการรับส่งข้อมูลใหม่แทบทั้งหมด
บางทีมเตรียมกลุ่มความปลอดภัยสำหรับการแยกเพื่อพิสูจน์หลักฐานไว้ล่วงหน้า ทำให้การควบคุมการแพร่กระจายทำได้ด้วยการเรียก API เพียงครั้งเดียว
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-forensic-isolationรักษาข้อมูลในหน่วยความจำและดิสก์
ก่อนเปลี่ยนแปลงสิ่งอื่น ให้เก็บสถานะไว้ก่อน สร้างสแนปช็อต EBS (Elastic Block Store) ของวอลุ่มที่แนบอยู่ทุกตัวเพื่อหยุดสภาพของดิสก์ไว้
หากเครื่องมือของคุณรองรับ ให้ดัมป์ข้อมูลหน่วยความจำของอินสแตนซ์ด้วย เนื่องจากมัลแวร์มักอยู่เฉพาะใน RAM สิ่งที่เก็บได้เหล่านี้จะกลายเป็นหลักฐานที่แก้ไขไม่ได้ซึ่งใช้เป็นฐานในการสืบสวน
ติดแท็กและบันทึกข้อมูล
ติดแท็กอินสแตนซ์ที่แยกออกและสแนปช็อตของมันให้ชัดเจน เช่น สถานะ=กักกัน เพื่อไม่ให้ใครนำไปใช้ซ้ำหรือยุติโดยไม่ตั้งใจ
บันทึกลำดับเวลา: ตรวจพบเมื่อใด แยกออกเมื่อใด และเปลี่ยนแปลงอะไรบ้าง การรักษาลำดับการครอบครองหลักฐานที่ชัดเจนมีความสำคัญ หากผลการค้นพบถูกนำไปใช้ในกระบวนการทางกฎหมายหรือการปฏิบัติตามข้อกำหนด
เพิกถอนบทบาทของอินสแตนซ์
อินสแตนซ์ที่ถูกบุกรุกมักมีบทบาท IAM ผ่านโปรไฟล์อินสแตนซ์ และผู้โจมตีอาจกำลังใช้ข้อมูลประจำตัวเหล่านั้น
นำบทบาทออกหรือจำกัดบทบาท และใช้การดำเนินการ เพิกถอนเซสชันที่ใช้งานอยู่ของ IAM เพื่อทำให้ข้อมูลประจำตัวชั่วคราวที่ออกไปแล้วใช้ไม่ได้ วิธีนี้จะหยุดผู้โจมตีไม่ให้ขยับไปยังบริการอื่นโดยใช้ข้อมูลประจำตัวของอินสแตนซ์
แยกเส้นทางของซับเน็ต
เพื่อควบคุมการแพร่กระจายให้ลึกยิ่งขึ้น คุณสามารถปรับตารางเส้นทางหรือ ACL เครือข่ายเพื่อตัดซับเน็ตออก หรือย้ายอินสแตนซ์ไปยังซับเน็ตกักกันเฉพาะที่ไม่มีเส้นทางขาออก
วิธีนี้รุนแรงกว่าการสลับกลุ่มความปลอดภัย แต่มีประโยชน์เมื่อสงสัยว่าผู้โจมตีควบคุมการกำหนดค่าของอินสแตนซ์เอง
เก็บบันทึกให้เร็ว
ดึงบันทึกที่เกี่ยวข้องก่อนที่บันทึกจะถูกเขียนทับ CloudTrail แสดงการเรียก API ที่ทำโดยใช้บทบาทของอินสแตนซ์ บันทึกโฟลว์ของ VPC แสดงการเชื่อมต่อเครือข่าย และบันทึกของแอปพลิเคชันแสดงพฤติกรรมบนเครื่อง
การบันทึกแบบรวมศูนย์ทำให้หลักฐานนี้ยังคงอยู่ แม้อินสแตนซ์จะถูกล้างหรือนำมาสร้างใหม่ในภายหลัง
เวิร์กสเตชันสำหรับพิสูจน์หลักฐาน
อย่าวิเคราะห์ดิสก์ที่ต้องสงสัยบนระบบจริงโดยเด็ดขาด ให้แนบสำเนาสแนปช็อต EBS เข้ากับ อินสแตนซ์สำหรับพิสูจน์หลักฐานที่เสริมความปลอดภัยแล้วในสภาพแวดล้อมที่แยกออก
เมานต์วอลุ่มแบบอ่านอย่างเดียว เพื่อไม่ให้การสืบสวนเปลี่ยนแปลงหลักฐาน ทำงานจากสำเนา ไม่ใช่ต้นฉบับ
ทำการแยกออกโดยอัตโนมัติ
การแยกออกด้วยมือทำได้ช้าเมื่อเกิดเหตุเวลาตีสาม เชื่อมการค้นพบของ GuardDuty เข้ากับ EventBridge และฟังก์ชัน Lambda ที่ใช้กลุ่มความปลอดภัยสำหรับพิสูจน์หลักฐานโดยอัตโนมัติ สร้างสแนปช็อตของวอลุ่ม และติดแท็กอินสแตนซ์
ระบบอัตโนมัติลดช่วงเวลาที่ผู้โจมตีมีอยู่ระหว่างการตรวจจับกับการควบคุมการแพร่กระจายจากระดับนาทีเหลือเพียงไม่กี่วินาที
ตัดสินใจ: สร้างใหม่หรือซ่อมแซม
เมื่อเก็บหลักฐานแล้ว ให้เลือก สร้างใหม่จาก AMI ที่เชื่อถือได้แทนการทำความสะอาดโฮสต์ที่ถูกบุกรุก เพราะแทบเป็นไปไม่ได้ที่จะมั่นใจได้อย่างสมบูรณ์ว่าประตูลับถูกลบไปแล้ว
อินสแตนซ์ที่แยกออกและสแนปช็อตของมันยังคงอยู่ในพื้นที่กักกันเพื่อการสืบสวน ขณะที่อินสแตนซ์ใหม่ที่ติดตั้งแพตช์แล้วเข้ามารับหน้าที่ในระบบจริง
บันทึกลำดับเวลา
ตลอดกระบวนการแยกออก ให้บันทึกอย่างละเอียดว่าแต่ละการดำเนินการเกิดขึ้นเมื่อใด ใครเป็นผู้ดำเนินการ และเพราะเหตุใด CloudTrail เก็บการเรียก API ไว้ แต่ให้เพิ่มบริบทจากมนุษย์เข้าไปด้วย
ลำดับเวลานี้จำเป็นต่อการทบทวนหลังเหตุการณ์ รวมถึงการติดตามผลด้านกฎหมายหรือการปฏิบัติตามข้อกำหนด เพราะช่วยเปลี่ยนการตอบสนองที่เร่งรีบให้เป็นหลักฐานที่อธิบายได้และตรวจสอบย้อนหลังได้
ตรวจสอบความเข้าใจอย่างรวดเร็ว
เลือกการดำเนินการเพื่อควบคุมการแพร่กระจายที่ปลอดภัยที่สุด
สรุปทบทวน
ในการแยกทรัพยากรที่ถูกบุกรุก ให้ปล่อยให้ทรัพยากรทำงานต่อแต่ตัดเครือข่ายด้วย กลุ่มความปลอดภัยที่ปฏิเสธทั้งหมด จากนั้นสร้างสแนปช็อตของวอลุ่ม EBS และเก็บข้อมูลหน่วยความจำก่อนมีการเปลี่ยนแปลงใด ๆ เพิกถอนบทบาทของอินสแตนซ์และเซสชันที่ใช้งานอยู่ ติดแท็กทุกอย่างว่าอยู่ในพื้นที่กักกัน และดึง CloudTrail กับบันทึกโฟลว์ตั้งแต่เนิ่น ๆ วิเคราะห์สำเนาบนอินสแตนซ์สำหรับพิสูจน์หลักฐานแบบอ่านอย่างเดียว ทำขั้นตอนต่าง ๆ ให้เป็นอัตโนมัติด้วย EventBridge และ Lambda และสร้างใหม่จาก AMI ที่เชื่อถือได้แทนการซ่อมแซม
คำถามที่พบบ่อย
บทเรียน “การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน”
เรียนรู้วิธีกักกันอินสแตนซ์โดยยังคงรักษาหลักฐานไว้ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- วงจรการตอบสนองต่อเหตุการณ์บน AWS
- การสร้างคู่มือปฏิบัติสำหรับเหตุการณ์ทั่วไป
- การแยกทรัพยากรเพื่อการพิสูจน์หลักฐาน
- การเตรียมบัญชีและชุดเครื่องมือ IR