การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก
ตัดเวิร์กโหลดที่ติดมัลแวร์ออกจากเครือข่ายด้วยกลุ่มความปลอดภัยที่เข้มงวด
การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เมื่อใดควรกักกัน
หาก GuardDuty หรือระบบตรวจสอบของคุณแสดงว่าอินสแตนซ์ EC2 กำลังเชื่อมต่อขาออกที่เป็นอันตราย ขุดสกุลเงินดิจิทัล หรือสแกนเครือข่ายของคุณ อินสแตนซ์นั้นจำเป็นต้องถูกกักกัน
การกักกันจะแยกอินสแตนซ์ออกจากทุกสิ่ง เพื่อไม่ให้สร้างความเสียหายเพิ่มเติม แต่ยังคงเปิดอินสแตนซ์ไว้เพื่อการตรวจสอบ แทนที่จะลบหลักฐานทิ้ง
สลับกลุ่มความปลอดภัย
วิธีกักกันที่สะอาดที่สุดคือแทนที่กลุ่มความปลอดภัยของอินสแตนซ์ด้วยกลุ่มสำหรับตรวจพิสูจน์หลักฐานเพียงกลุ่มเดียว ซึ่งไม่มีข้อกำหนดการรับข้อมูลขาเข้า และหากเป็นไปได้ควรไม่มีข้อกำหนดการส่งข้อมูลขาออกด้วย
เนื่องจากกลุ่มความปลอดภัยมีสถานะและผูกกับอินสแตนซ์ การดำเนินการนี้จะตัดการเชื่อมต่อใหม่เกือบทั้งหมดทันที โดยไม่กระทบสิ่งอื่นในซับเน็ต
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-quarantineเหตุใดจึงไม่ควรหยุดอินสแตนซ์ทันที
การหยุดหรือยุติอินสแตนซ์จะล้างหน่วยความจำ RAM ซึ่งเป็นที่อยู่ของมัลแวร์จำนวนมาก และอาจทำลายร่องรอยของผู้โจมตี
การกักกันจะทำให้อินสแตนซ์ยังทำงานอยู่แต่ถูกแยกออก คุณจึงสามารถสร้างภาพดิสก์ สำรองข้อมูลหน่วยความจำ และสังเกตพฤติกรรมได้ ควรกำจัดอินสแตนซ์หลังจากเก็บหลักฐานอย่างปลอดภัยแล้วเท่านั้น
ตัดบทบาท IAM
อินสแตนซ์ที่ถูกเจาะมักมีบทบาท IAM ผ่านโปรไฟล์อินสแตนซ์ และผู้โจมตีอาจกำลังขโมยข้อมูลรับรองชั่วคราวเหล่านั้นออกไปใช้ที่อื่น
แทนที่หรือนำบทบาทออก และเพิกถอนเซสชันที่กำลังทำงานอยู่ เพื่อให้ข้อมูลรับรองที่ถูกขโมยหยุดทำงานในบริการ AWS ทั้งหมด ไม่ใช่เฉพาะบนอินสแตนซ์นั้น
รักษาสถานะสำหรับการตรวจพิสูจน์หลักฐาน
สร้างภาพข้อมูลของโวลุ่มEBS ที่เชื่อมต่ออยู่ทุกโวลุ่มทันทีเพื่อหยุดสถานะของดิสก์ไว้ และบันทึกหน่วยความจำหากเครื่องมือของคุณรองรับ
ติดป้ายกำกับสิ่งเหล่านี้ว่าเป็นหลักฐานจากการกักกัน การเชื่อมต่อสำเนาภาพข้อมูลแบบอ่านอย่างเดียวบนอินสแตนซ์สำหรับตรวจพิสูจน์หลักฐานแยกต่างหาก ช่วยให้ตรวจสอบได้โดยไม่แก้ไขต้นฉบับหรือเสี่ยงต่อการติดเชื้อซ้ำ
แนวป้องกันเสริมด้วย ACL เครือข่าย
เพื่อเพิ่มชั้นการป้องกัน คุณสามารถเพิ่มกฎปฏิเสธในACL เครือข่ายของซับเน็ตสำหรับ IP ส่วนตัวของอินสแตนซ์
NACL ไม่มีสถานะและมีผลที่ขอบเขตซับเน็ต จึงช่วยดักเส้นทางใด ๆ ที่การเปลี่ยนกลุ่มความปลอดภัยอาจพลาดได้ ใช้เป็นแนวป้องกันเสริม ไม่ใช่การควบคุมหลัก
ถอดออกจากตัวกระจายโหลด
หากอินสแตนซ์อยู่หลังตัวกระจายโหลดแบบ Elastic หรืออยู่ในกลุ่มปรับขนาดอัตโนมัติ ให้ยกเลิกการลงทะเบียนเพื่อหยุดการส่งการรับส่งข้อมูลมายังอินสแตนซ์นั้น
ตั้งค่าอินสแตนซ์ปรับขนาดอัตโนมัติเป็นสแตนด์บายหรือถอดออก เพื่อไม่ให้กลุ่มยุติหลักฐานของคุณด้วยการแทนที่สิ่งที่ระบบคิดว่าเป็นโฮสต์ที่ไม่สมบูรณ์
ทำการกักกันโดยอัตโนมัติ
เมื่อมีอินสแตนซ์จำนวนมาก ขั้นตอนที่ทำด้วยตนเองจะช้าเกินไป รูปแบบที่ใช้กันทั่วไปคือ ผลการตรวจพบจาก GuardDuty ไปยังกฎ EventBridge แล้วไปยัง Lambda ซึ่งจะสลับกลุ่มความปลอดภัย สร้างภาพข้อมูลของโวลุ่ม นำบทบาทออก และติดป้ายกำกับอินสแตนซ์
วิธีนี้เปลี่ยนการตอบสนองหลายขั้นตอนให้เป็นการดำเนินการอัตโนมัติเพียงครั้งเดียว ซึ่งทำงานภายในไม่กี่วินาทีหลังตรวจพบ
ตรวจสอบสาเหตุรากฐาน
การกักกันช่วยให้มีเวลาตรวจสอบว่าผู้โจมตีเข้ามาได้อย่างไร ตรวจสอบ CloudTrail, บันทึกการไหลของ VPC และบันทึกบนโฮสต์ เพื่อค้นหาจุดเริ่มต้น เช่น พอร์ตที่เปิดเผย ช่องโหว่ที่ยังไม่ได้แก้ไข หรือข้อมูลรับรองที่ถูกขโมย
หากไม่ทราบสาเหตุรากฐาน อินสแตนซ์ที่สร้างใหม่อาจถูกเจาะด้วยวิธีเดิมอีกครั้ง
สร้างใหม่ อย่าซ่อมแซม
หลังจากเก็บหลักฐานและเข้าใจสาเหตุรากฐานแล้ว ให้แทนที่อินสแตนซ์ด้วยAMI ที่สะอาดและได้รับการอัปเดตแพตช์แล้ว แทนการทำความสะอาดอินสแตนซ์ที่ติดเชื้อ
แทบไม่มีทางรับประกันได้ว่าแบ็กดอร์จะถูกนำออกจนหมด การนำระบบกลับไปใช้งานใหม่จากอิมเมจที่เชื่อถือได้รวดเร็วและน่าเชื่อถือกว่าการขัดล้างโฮสต์ที่ถูกเจาะ
ติดป้ายกำกับและติดตามการกักกัน
ทำเครื่องหมายอินสแตนซ์ที่ถูกกักกันและภาพข้อมูลของอินสแตนซ์ด้วยป้ายกำกับที่ชัดเจน เช่น Status=Quarantine และรหัสเหตุการณ์ เพื่อไม่ให้ระบบอัตโนมัติหรือผู้ปฏิบัติงานนำอินสแตนซ์กลับมาให้บริการหรือลบหลักฐานโดยไม่ตั้งใจ
ติดตามสถานะจนปิดเหตุการณ์ในบันทึกเหตุการณ์ของคุณ พร้อมยืนยันว่าภัยคุกคามถูกควบคุมแล้วและสิ่งประดิษฐ์ทางนิติวิทยาศาสตร์ยังได้รับการเก็บรักษา
ตรวจสอบอย่างรวดเร็ว
เลือกขั้นตอนเกี่ยวกับข้อมูลรับรองที่ถูกต้อง
สรุปทบทวน
กักกันอินสแตนซ์ EC2 ที่ถูกเจาะโดยสลับไปใช้กลุ่มความปลอดภัยที่ปฏิเสธการเชื่อมต่อทั้งหมด พร้อมคงให้อินสแตนซ์ทำงานอยู่ จากนั้นสร้างภาพข้อมูลของโวลุ่ม EBS และบันทึกหน่วยความจำก่อนเปลี่ยนแปลงสิ่งใด นำบทบาทของโปรไฟล์อินสแตนซ์ออกและเพิกถอนเซสชันที่กำลังทำงานอยู่ เพื่อให้ข้อมูลรับรองที่ถูกขโมยใช้การไม่ได้ ถอดอินสแตนซ์ออกจากตัวกระจายโหลดและการปรับขนาดอัตโนมัติ และเพิ่ม NACL เป็นแนวป้องกันเสริม ทำให้กระบวนการทั้งหมดเป็นอัตโนมัติจาก GuardDuty ตรวจสอบสาเหตุรากฐาน และสร้างอินสแตนซ์ใหม่จาก AMI ที่เชื่อถือได้
คำถามที่พบบ่อย
บทเรียน “การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก”
ตัดเวิร์กโหลดที่ติดมัลแวร์ออกจากเครือข่ายด้วยกลุ่มความปลอดภัยที่เข้มงวด คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- สัญญาณของคีย์เข้าถึงที่รั่วไหล
- การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย
- การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก
- การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน