0Pricing
Cloud & IT Cert Prep · บทเรียน

การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก

ตัดเวิร์กโหลดที่ติดมัลแวร์ออกจากเครือข่ายด้วยกลุ่มความปลอดภัยที่เข้มงวด

การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เมื่อใดควรกักกัน

หาก GuardDuty หรือระบบตรวจสอบของคุณแสดงว่าอินสแตนซ์ EC2 กำลังเชื่อมต่อขาออกที่เป็นอันตราย ขุดสกุลเงินดิจิทัล หรือสแกนเครือข่ายของคุณ อินสแตนซ์นั้นจำเป็นต้องถูกกักกัน

การกักกันจะแยกอินสแตนซ์ออกจากทุกสิ่ง เพื่อไม่ให้สร้างความเสียหายเพิ่มเติม แต่ยังคงเปิดอินสแตนซ์ไว้เพื่อการตรวจสอบ แทนที่จะลบหลักฐานทิ้ง

สลับกลุ่มความปลอดภัย

วิธีกักกันที่สะอาดที่สุดคือแทนที่กลุ่มความปลอดภัยของอินสแตนซ์ด้วยกลุ่มสำหรับตรวจพิสูจน์หลักฐานเพียงกลุ่มเดียว ซึ่งไม่มีข้อกำหนดการรับข้อมูลขาเข้า และหากเป็นไปได้ควรไม่มีข้อกำหนดการส่งข้อมูลขาออกด้วย

เนื่องจากกลุ่มความปลอดภัยมีสถานะและผูกกับอินสแตนซ์ การดำเนินการนี้จะตัดการเชื่อมต่อใหม่เกือบทั้งหมดทันที โดยไม่กระทบสิ่งอื่นในซับเน็ต

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-quarantine

เหตุใดจึงไม่ควรหยุดอินสแตนซ์ทันที

การหยุดหรือยุติอินสแตนซ์จะล้างหน่วยความจำ RAM ซึ่งเป็นที่อยู่ของมัลแวร์จำนวนมาก และอาจทำลายร่องรอยของผู้โจมตี

การกักกันจะทำให้อินสแตนซ์ยังทำงานอยู่แต่ถูกแยกออก คุณจึงสามารถสร้างภาพดิสก์ สำรองข้อมูลหน่วยความจำ และสังเกตพฤติกรรมได้ ควรกำจัดอินสแตนซ์หลังจากเก็บหลักฐานอย่างปลอดภัยแล้วเท่านั้น

ตัดบทบาท IAM

อินสแตนซ์ที่ถูกเจาะมักมีบทบาท IAM ผ่านโปรไฟล์อินสแตนซ์ และผู้โจมตีอาจกำลังขโมยข้อมูลรับรองชั่วคราวเหล่านั้นออกไปใช้ที่อื่น

แทนที่หรือนำบทบาทออก และเพิกถอนเซสชันที่กำลังทำงานอยู่ เพื่อให้ข้อมูลรับรองที่ถูกขโมยหยุดทำงานในบริการ AWS ทั้งหมด ไม่ใช่เฉพาะบนอินสแตนซ์นั้น

รักษาสถานะสำหรับการตรวจพิสูจน์หลักฐาน

สร้างภาพข้อมูลของโวลุ่มEBS ที่เชื่อมต่ออยู่ทุกโวลุ่มทันทีเพื่อหยุดสถานะของดิสก์ไว้ และบันทึกหน่วยความจำหากเครื่องมือของคุณรองรับ

ติดป้ายกำกับสิ่งเหล่านี้ว่าเป็นหลักฐานจากการกักกัน การเชื่อมต่อสำเนาภาพข้อมูลแบบอ่านอย่างเดียวบนอินสแตนซ์สำหรับตรวจพิสูจน์หลักฐานแยกต่างหาก ช่วยให้ตรวจสอบได้โดยไม่แก้ไขต้นฉบับหรือเสี่ยงต่อการติดเชื้อซ้ำ

แนวป้องกันเสริมด้วย ACL เครือข่าย

เพื่อเพิ่มชั้นการป้องกัน คุณสามารถเพิ่มกฎปฏิเสธในACL เครือข่ายของซับเน็ตสำหรับ IP ส่วนตัวของอินสแตนซ์

NACL ไม่มีสถานะและมีผลที่ขอบเขตซับเน็ต จึงช่วยดักเส้นทางใด ๆ ที่การเปลี่ยนกลุ่มความปลอดภัยอาจพลาดได้ ใช้เป็นแนวป้องกันเสริม ไม่ใช่การควบคุมหลัก

ถอดออกจากตัวกระจายโหลด

หากอินสแตนซ์อยู่หลังตัวกระจายโหลดแบบ Elastic หรืออยู่ในกลุ่มปรับขนาดอัตโนมัติ ให้ยกเลิกการลงทะเบียนเพื่อหยุดการส่งการรับส่งข้อมูลมายังอินสแตนซ์นั้น

ตั้งค่าอินสแตนซ์ปรับขนาดอัตโนมัติเป็นสแตนด์บายหรือถอดออก เพื่อไม่ให้กลุ่มยุติหลักฐานของคุณด้วยการแทนที่สิ่งที่ระบบคิดว่าเป็นโฮสต์ที่ไม่สมบูรณ์

ทำการกักกันโดยอัตโนมัติ

เมื่อมีอินสแตนซ์จำนวนมาก ขั้นตอนที่ทำด้วยตนเองจะช้าเกินไป รูปแบบที่ใช้กันทั่วไปคือ ผลการตรวจพบจาก GuardDuty ไปยังกฎ EventBridge แล้วไปยัง Lambda ซึ่งจะสลับกลุ่มความปลอดภัย สร้างภาพข้อมูลของโวลุ่ม นำบทบาทออก และติดป้ายกำกับอินสแตนซ์

วิธีนี้เปลี่ยนการตอบสนองหลายขั้นตอนให้เป็นการดำเนินการอัตโนมัติเพียงครั้งเดียว ซึ่งทำงานภายในไม่กี่วินาทีหลังตรวจพบ

ตรวจสอบสาเหตุรากฐาน

การกักกันช่วยให้มีเวลาตรวจสอบว่าผู้โจมตีเข้ามาได้อย่างไร ตรวจสอบ CloudTrail, บันทึกการไหลของ VPC และบันทึกบนโฮสต์ เพื่อค้นหาจุดเริ่มต้น เช่น พอร์ตที่เปิดเผย ช่องโหว่ที่ยังไม่ได้แก้ไข หรือข้อมูลรับรองที่ถูกขโมย

หากไม่ทราบสาเหตุรากฐาน อินสแตนซ์ที่สร้างใหม่อาจถูกเจาะด้วยวิธีเดิมอีกครั้ง

สร้างใหม่ อย่าซ่อมแซม

หลังจากเก็บหลักฐานและเข้าใจสาเหตุรากฐานแล้ว ให้แทนที่อินสแตนซ์ด้วยAMI ที่สะอาดและได้รับการอัปเดตแพตช์แล้ว แทนการทำความสะอาดอินสแตนซ์ที่ติดเชื้อ

แทบไม่มีทางรับประกันได้ว่าแบ็กดอร์จะถูกนำออกจนหมด การนำระบบกลับไปใช้งานใหม่จากอิมเมจที่เชื่อถือได้รวดเร็วและน่าเชื่อถือกว่าการขัดล้างโฮสต์ที่ถูกเจาะ

ติดป้ายกำกับและติดตามการกักกัน

ทำเครื่องหมายอินสแตนซ์ที่ถูกกักกันและภาพข้อมูลของอินสแตนซ์ด้วยป้ายกำกับที่ชัดเจน เช่น Status=Quarantine และรหัสเหตุการณ์ เพื่อไม่ให้ระบบอัตโนมัติหรือผู้ปฏิบัติงานนำอินสแตนซ์กลับมาให้บริการหรือลบหลักฐานโดยไม่ตั้งใจ

ติดตามสถานะจนปิดเหตุการณ์ในบันทึกเหตุการณ์ของคุณ พร้อมยืนยันว่าภัยคุกคามถูกควบคุมแล้วและสิ่งประดิษฐ์ทางนิติวิทยาศาสตร์ยังได้รับการเก็บรักษา

ตรวจสอบอย่างรวดเร็ว

เลือกขั้นตอนเกี่ยวกับข้อมูลรับรองที่ถูกต้อง

สรุปทบทวน

กักกันอินสแตนซ์ EC2 ที่ถูกเจาะโดยสลับไปใช้กลุ่มความปลอดภัยที่ปฏิเสธการเชื่อมต่อทั้งหมด พร้อมคงให้อินสแตนซ์ทำงานอยู่ จากนั้นสร้างภาพข้อมูลของโวลุ่ม EBS และบันทึกหน่วยความจำก่อนเปลี่ยนแปลงสิ่งใด นำบทบาทของโปรไฟล์อินสแตนซ์ออกและเพิกถอนเซสชันที่กำลังทำงานอยู่ เพื่อให้ข้อมูลรับรองที่ถูกขโมยใช้การไม่ได้ ถอดอินสแตนซ์ออกจากตัวกระจายโหลดและการปรับขนาดอัตโนมัติ และเพิ่ม NACL เป็นแนวป้องกันเสริม ทำให้กระบวนการทั้งหมดเป็นอัตโนมัติจาก GuardDuty ตรวจสอบสาเหตุรากฐาน และสร้างอินสแตนซ์ใหม่จาก AMI ที่เชื่อถือได้

คำถามที่พบบ่อย

บทเรียน “การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก”

ตัดเวิร์กโหลดที่ติดมัลแวร์ออกจากเครือข่ายด้วยกลุ่มความปลอดภัยที่เข้มงวด คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สัญญาณของคีย์เข้าถึงที่รั่วไหล
  2. การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย
  3. การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก
  4. การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน
← กลับไปที่ Cloud & IT Cert Prep