การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน
เก็บสถานะดิสก์ไว้ตรวจสอบก่อนเปลี่ยนแปลงสิ่งใด
การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดจึงต้องสร้างภาพข้อมูลก่อน
ก่อนแตะต้องอินสแตนซ์ที่ถูกเจาะ ให้บันทึกข้อมูลดิสก์ของอินสแตนซ์นั้น ภาพข้อมูล EBS คือสำเนา ณ เวลาใดเวลาหนึ่งของโวลุ่ม Elastic Block Store ซึ่งจัดเก็บอย่างคงทนใน S3
ภาพข้อมูลจะตรึงสถานะที่แน่นอนของดิสก์ ณ เวลาที่บันทึกไว้ ทำให้นักตรวจสอบมีข้อมูลพื้นฐานที่ไม่เปลี่ยนแปลงสำหรับวิเคราะห์ แม้ระบบที่กำลังทำงานจะถูกควบคุมหรือสร้างขึ้นใหม่
ภาพข้อมูลบันทึกอะไรไว้บ้าง
ภาพข้อมูล EBS ทำงานในระดับบล็อกและเป็นแบบเพิ่มเฉพาะส่วน: ครั้งแรกจะบันทึกบล็อกที่ใช้งานทั้งหมด ส่วนครั้งถัดไปจะจัดเก็บเฉพาะการเปลี่ยนแปลง ถึงอย่างนั้น ภาพข้อมูลแต่ละภาพก็เป็นสำเนาโวลุ่มที่สมบูรณ์และกู้คืนได้
ภาพข้อมูลจะรักษาระบบไฟล์ มัลแวร์บนดิสก์ บันทึก และการกำหนดค่าไว้ตรงตามเดิม ซึ่งเป็นวัตถุดิบสำคัญของการตรวจพิสูจน์หลักฐาน
aws ec2 create-snapshot \
--volume-id vol-0abc123 \
--description "forensic-i-0abc123"เก็บรักษา อย่าแก้ไข
กฎทองของการตรวจพิสูจน์หลักฐานคือห้ามแก้ไขหลักฐานต้นฉบับโดยเด็ดขาด ให้ทำงานจากสำเนาของภาพข้อมูลเท่านั้น
สร้างโวลุ่มใหม่จากภาพข้อมูล เชื่อมต่อเข้ากับอินสแตนซ์สำหรับตรวจพิสูจน์หลักฐาน และเมานต์แบบอ่านอย่างเดียว เพื่อไม่ให้การตรวจสอบเปลี่ยนแปลงแม้แต่ไบต์เดียวของสถานะที่บันทึกไว้
หน่วยความจำก็สำคัญเช่นกัน
ภาพข้อมูลดิสก์จะไม่ครอบคลุมสิ่งที่อยู่เฉพาะใน RAM เช่น มัลแวร์ที่ไม่ทิ้งไฟล์ คีย์ถอดรหัส และการเชื่อมต่อเครือข่ายที่กำลังทำงาน
หากเครื่องมือสำหรับตรวจพิสูจน์หลักฐานรองรับ ให้สำรองข้อมูลหน่วยความจำของอินสแตนซ์ด้วย ภาพข้อมูลดิสก์และภาพหน่วยความจำร่วมกันจะให้ภาพรวมของการถูกเจาะได้ครบถ้วนที่สุด
ติดป้ายกำกับและห่วงโซ่การครอบครองหลักฐาน
ติดป้ายกำกับภาพข้อมูลทุกภาพด้วยอินสแตนซ์ต้นทาง รหัสเหตุการณ์ และเวลาที่บันทึก ป้ายกำกับที่ชัดเจนช่วยป้องกันการลบโดยไม่ตั้งใจและจัดระเบียบหลักฐาน
บันทึกว่าใครเป็นผู้เก็บหลักฐานอะไรและเมื่อใด ห่วงโซ่การครอบครองหลักฐานที่ตรวจสอบยืนยันได้มีความสำคัญ หากผลการตรวจสอบต้องนำไปใช้สนับสนุนการดำเนินการทางกฎหมายหรือข้อบังคับ
คัดลอกข้ามบัญชี
คัดลอกภาพข้อมูลไปยังบัญชีสำหรับตรวจพิสูจน์หลักฐานหรือ IR ที่แยกออกมา เพื่อให้หลักฐานอยู่นอกขอบเขตที่ผู้โจมตีซึ่งยังทำงานอยู่ในบัญชีที่ถูกเจาะจะเข้าถึงได้
การแชร์และคัดลอกภาพข้อมูลข้ามบัญชีเป็นความสามารถในตัวของ EBS เพียงตรวจสอบให้แน่ใจว่าสิทธิ์ของคีย์ KMS อนุญาตให้บัญชีปลายทางใช้ภาพข้อมูลที่เข้ารหัส
เข้ารหัสหลักฐาน
เข้ารหัสภาพข้อมูลสำหรับตรวจพิสูจน์หลักฐานด้วย KMS (บริการจัดการคีย์) เพื่อให้ข้อมูลละเอียดอ่อนที่อยู่ภายในได้รับการปกป้องขณะจัดเก็บ
ควบคุมการเข้าถึงผ่านนโยบายคีย์ โดยให้เฉพาะผู้ตรวจสอบที่ได้รับอนุญาตถอดรหัสหลักฐานได้ วิธีนี้ช่วยปกป้องข้อมูลของผู้เสียหายและทำให้การจัดการข้อมูลเป็นไปตามข้อกำหนด
พื้นที่จัดเก็บที่แก้ไขไม่ได้
ในระยะยาว ให้ส่งออกหรือเก็บรักษาหลักฐานไว้ในพื้นที่จัดเก็บที่ไม่สามารถแก้ไขได้ บักเก็ต S3 ที่ใช้Object Lock ในโหมดปฏิบัติตามข้อกำหนดจะป้องกันการลบหรือเขียนทับตลอดระยะเวลาเก็บรักษาที่กำหนด
วิธีนี้ปกป้องหลักฐานจากทั้งผู้โจมตีและการสูญหายโดยไม่ตั้งใจ พร้อมเสริมความถูกต้องครบถ้วนของการตรวจสอบ
ทำการเก็บหลักฐานโดยอัตโนมัติ
ในเหตุการณ์ที่ดำเนินไปอย่างรวดเร็ว การสร้างภาพข้อมูลด้วยตนเองเป็นคอขวด ฟังก์ชัน Lambda ที่ถูกเรียกจากผลการตรวจพบของ GuardDuty สามารถสร้างภาพข้อมูลของโวลุ่มที่เชื่อมต่ออยู่ทั้งหมดโดยอัตโนมัติทันทีที่ตรวจพบภัยคุกคาม
การเก็บหลักฐานอัตโนมัติจะบันทึกสถานะที่ใหม่ที่สุดเท่าที่เป็นไปได้ และเปิดโอกาสให้ผู้ตอบสนองมุ่งเน้นไปที่การวิเคราะห์
วิเคราะห์สำเนา
เมื่อติดตั้งสำเนาแบบอ่านอย่างเดียวบนอินสแตนซ์สำหรับตรวจพิสูจน์หลักฐานแล้ว ผู้ตรวจสอบจะค้นหาตัวบ่งชี้การถูกเจาะ เช่น ไฟล์น่าสงสัย ไบนารีที่ถูกแก้ไข งาน cron ที่ไม่คาดคิด และรายการในบันทึก
เนื่องจากงานทั้งหมดทำบนสำเนาที่แยกออกมา คุณจึงตรวจสอบได้อย่างเต็มที่โดยไม่เสี่ยงต่อระบบจริงหรือความถูกต้องของหลักฐานต้นฉบับ
เก็บรักษาหรือลบทิ้ง
เมื่อการตรวจสอบสิ้นสุดลง ให้ตัดสินชะตาของภาพข้อมูลตามนโยบาย หลักฐานที่เกี่ยวข้องกับเรื่องทางกฎหมายหรือข้อบังคับอาจต้องเก็บไว้นานภายใต้ Object Lock
หากไม่ใช่ ให้ลบภาพข้อมูลสำหรับตรวจพิสูจน์หลักฐานตามกำหนดเวลาที่ชัดเจน เพื่อไม่ให้ข้อมูลละเอียดอ่อนที่บันทึกไว้สะสม ไม่ว่าจะเลือกทางใด ให้บันทึกการตัดสินใจไว้ เพื่อให้ห่วงโซ่การครอบครองหลักฐานสมบูรณ์ตั้งแต่การเก็บจนถึงการลบทิ้ง
ตรวจสอบอย่างรวดเร็ว
ปกป้องหลักฐานให้ถูกต้อง
สรุปทบทวน
เก็บหลักฐานสำหรับตรวจพิสูจน์หลักฐานด้วยการสร้างภาพข้อมูล EBSของทุกโวลุ่มก่อนเปลี่ยนแปลงอินสแตนซ์ และสำรองข้อมูลหน่วยความจำสำหรับสิ่งที่อยู่เฉพาะใน RAM ทำงานจากสำเนาแบบอ่านอย่างเดียวเสมอ ติดป้ายกำกับทุกอย่างเพื่อรักษาห่วงโซ่การครอบครองหลักฐาน และคัดลอกภาพข้อมูลที่เข้ารหัสไปยังบัญชี IR ที่แยกออกมา ปกป้องภาพข้อมูลด้วย KMS และ S3 Object Lock ทำการเก็บหลักฐานโดยอัตโนมัติจากผลการตรวจพบของ GuardDuty และวิเคราะห์สำเนาบนอินสแตนซ์สำหรับตรวจพิสูจน์หลักฐานที่ได้รับการเสริมความปลอดภัย
คำถามที่พบบ่อย
บทเรียน “การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน”
เก็บสถานะดิสก์ไว้ตรวจสอบก่อนเปลี่ยนแปลงสิ่งใด คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- สัญญาณของคีย์เข้าถึงที่รั่วไหล
- การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย
- การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก
- การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน