0Pricing
Cloud & IT Cert Prep · บทเรียน

การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน

เก็บสถานะดิสก์ไว้ตรวจสอบก่อนเปลี่ยนแปลงสิ่งใด

การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดจึงต้องสร้างภาพข้อมูลก่อน

ก่อนแตะต้องอินสแตนซ์ที่ถูกเจาะ ให้บันทึกข้อมูลดิสก์ของอินสแตนซ์นั้น ภาพข้อมูล EBS คือสำเนา ณ เวลาใดเวลาหนึ่งของโวลุ่ม Elastic Block Store ซึ่งจัดเก็บอย่างคงทนใน S3

ภาพข้อมูลจะตรึงสถานะที่แน่นอนของดิสก์ ณ เวลาที่บันทึกไว้ ทำให้นักตรวจสอบมีข้อมูลพื้นฐานที่ไม่เปลี่ยนแปลงสำหรับวิเคราะห์ แม้ระบบที่กำลังทำงานจะถูกควบคุมหรือสร้างขึ้นใหม่

ภาพข้อมูลบันทึกอะไรไว้บ้าง

ภาพข้อมูล EBS ทำงานในระดับบล็อกและเป็นแบบเพิ่มเฉพาะส่วน: ครั้งแรกจะบันทึกบล็อกที่ใช้งานทั้งหมด ส่วนครั้งถัดไปจะจัดเก็บเฉพาะการเปลี่ยนแปลง ถึงอย่างนั้น ภาพข้อมูลแต่ละภาพก็เป็นสำเนาโวลุ่มที่สมบูรณ์และกู้คืนได้

ภาพข้อมูลจะรักษาระบบไฟล์ มัลแวร์บนดิสก์ บันทึก และการกำหนดค่าไว้ตรงตามเดิม ซึ่งเป็นวัตถุดิบสำคัญของการตรวจพิสูจน์หลักฐาน

aws ec2 create-snapshot \
  --volume-id vol-0abc123 \
  --description "forensic-i-0abc123"

เก็บรักษา อย่าแก้ไข

กฎทองของการตรวจพิสูจน์หลักฐานคือห้ามแก้ไขหลักฐานต้นฉบับโดยเด็ดขาด ให้ทำงานจากสำเนาของภาพข้อมูลเท่านั้น

สร้างโวลุ่มใหม่จากภาพข้อมูล เชื่อมต่อเข้ากับอินสแตนซ์สำหรับตรวจพิสูจน์หลักฐาน และเมานต์แบบอ่านอย่างเดียว เพื่อไม่ให้การตรวจสอบเปลี่ยนแปลงแม้แต่ไบต์เดียวของสถานะที่บันทึกไว้

หน่วยความจำก็สำคัญเช่นกัน

ภาพข้อมูลดิสก์จะไม่ครอบคลุมสิ่งที่อยู่เฉพาะใน RAM เช่น มัลแวร์ที่ไม่ทิ้งไฟล์ คีย์ถอดรหัส และการเชื่อมต่อเครือข่ายที่กำลังทำงาน

หากเครื่องมือสำหรับตรวจพิสูจน์หลักฐานรองรับ ให้สำรองข้อมูลหน่วยความจำของอินสแตนซ์ด้วย ภาพข้อมูลดิสก์และภาพหน่วยความจำร่วมกันจะให้ภาพรวมของการถูกเจาะได้ครบถ้วนที่สุด

ติดป้ายกำกับและห่วงโซ่การครอบครองหลักฐาน

ติดป้ายกำกับภาพข้อมูลทุกภาพด้วยอินสแตนซ์ต้นทาง รหัสเหตุการณ์ และเวลาที่บันทึก ป้ายกำกับที่ชัดเจนช่วยป้องกันการลบโดยไม่ตั้งใจและจัดระเบียบหลักฐาน

บันทึกว่าใครเป็นผู้เก็บหลักฐานอะไรและเมื่อใด ห่วงโซ่การครอบครองหลักฐานที่ตรวจสอบยืนยันได้มีความสำคัญ หากผลการตรวจสอบต้องนำไปใช้สนับสนุนการดำเนินการทางกฎหมายหรือข้อบังคับ

คัดลอกข้ามบัญชี

คัดลอกภาพข้อมูลไปยังบัญชีสำหรับตรวจพิสูจน์หลักฐานหรือ IR ที่แยกออกมา เพื่อให้หลักฐานอยู่นอกขอบเขตที่ผู้โจมตีซึ่งยังทำงานอยู่ในบัญชีที่ถูกเจาะจะเข้าถึงได้

การแชร์และคัดลอกภาพข้อมูลข้ามบัญชีเป็นความสามารถในตัวของ EBS เพียงตรวจสอบให้แน่ใจว่าสิทธิ์ของคีย์ KMS อนุญาตให้บัญชีปลายทางใช้ภาพข้อมูลที่เข้ารหัส

เข้ารหัสหลักฐาน

เข้ารหัสภาพข้อมูลสำหรับตรวจพิสูจน์หลักฐานด้วย KMS (บริการจัดการคีย์) เพื่อให้ข้อมูลละเอียดอ่อนที่อยู่ภายในได้รับการปกป้องขณะจัดเก็บ

ควบคุมการเข้าถึงผ่านนโยบายคีย์ โดยให้เฉพาะผู้ตรวจสอบที่ได้รับอนุญาตถอดรหัสหลักฐานได้ วิธีนี้ช่วยปกป้องข้อมูลของผู้เสียหายและทำให้การจัดการข้อมูลเป็นไปตามข้อกำหนด

พื้นที่จัดเก็บที่แก้ไขไม่ได้

ในระยะยาว ให้ส่งออกหรือเก็บรักษาหลักฐานไว้ในพื้นที่จัดเก็บที่ไม่สามารถแก้ไขได้ บักเก็ต S3 ที่ใช้Object Lock ในโหมดปฏิบัติตามข้อกำหนดจะป้องกันการลบหรือเขียนทับตลอดระยะเวลาเก็บรักษาที่กำหนด

วิธีนี้ปกป้องหลักฐานจากทั้งผู้โจมตีและการสูญหายโดยไม่ตั้งใจ พร้อมเสริมความถูกต้องครบถ้วนของการตรวจสอบ

ทำการเก็บหลักฐานโดยอัตโนมัติ

ในเหตุการณ์ที่ดำเนินไปอย่างรวดเร็ว การสร้างภาพข้อมูลด้วยตนเองเป็นคอขวด ฟังก์ชัน Lambda ที่ถูกเรียกจากผลการตรวจพบของ GuardDuty สามารถสร้างภาพข้อมูลของโวลุ่มที่เชื่อมต่ออยู่ทั้งหมดโดยอัตโนมัติทันทีที่ตรวจพบภัยคุกคาม

การเก็บหลักฐานอัตโนมัติจะบันทึกสถานะที่ใหม่ที่สุดเท่าที่เป็นไปได้ และเปิดโอกาสให้ผู้ตอบสนองมุ่งเน้นไปที่การวิเคราะห์

วิเคราะห์สำเนา

เมื่อติดตั้งสำเนาแบบอ่านอย่างเดียวบนอินสแตนซ์สำหรับตรวจพิสูจน์หลักฐานแล้ว ผู้ตรวจสอบจะค้นหาตัวบ่งชี้การถูกเจาะ เช่น ไฟล์น่าสงสัย ไบนารีที่ถูกแก้ไข งาน cron ที่ไม่คาดคิด และรายการในบันทึก

เนื่องจากงานทั้งหมดทำบนสำเนาที่แยกออกมา คุณจึงตรวจสอบได้อย่างเต็มที่โดยไม่เสี่ยงต่อระบบจริงหรือความถูกต้องของหลักฐานต้นฉบับ

เก็บรักษาหรือลบทิ้ง

เมื่อการตรวจสอบสิ้นสุดลง ให้ตัดสินชะตาของภาพข้อมูลตามนโยบาย หลักฐานที่เกี่ยวข้องกับเรื่องทางกฎหมายหรือข้อบังคับอาจต้องเก็บไว้นานภายใต้ Object Lock

หากไม่ใช่ ให้ลบภาพข้อมูลสำหรับตรวจพิสูจน์หลักฐานตามกำหนดเวลาที่ชัดเจน เพื่อไม่ให้ข้อมูลละเอียดอ่อนที่บันทึกไว้สะสม ไม่ว่าจะเลือกทางใด ให้บันทึกการตัดสินใจไว้ เพื่อให้ห่วงโซ่การครอบครองหลักฐานสมบูรณ์ตั้งแต่การเก็บจนถึงการลบทิ้ง

ตรวจสอบอย่างรวดเร็ว

ปกป้องหลักฐานให้ถูกต้อง

สรุปทบทวน

เก็บหลักฐานสำหรับตรวจพิสูจน์หลักฐานด้วยการสร้างภาพข้อมูล EBSของทุกโวลุ่มก่อนเปลี่ยนแปลงอินสแตนซ์ และสำรองข้อมูลหน่วยความจำสำหรับสิ่งที่อยู่เฉพาะใน RAM ทำงานจากสำเนาแบบอ่านอย่างเดียวเสมอ ติดป้ายกำกับทุกอย่างเพื่อรักษาห่วงโซ่การครอบครองหลักฐาน และคัดลอกภาพข้อมูลที่เข้ารหัสไปยังบัญชี IR ที่แยกออกมา ปกป้องภาพข้อมูลด้วย KMS และ S3 Object Lock ทำการเก็บหลักฐานโดยอัตโนมัติจากผลการตรวจพบของ GuardDuty และวิเคราะห์สำเนาบนอินสแตนซ์สำหรับตรวจพิสูจน์หลักฐานที่ได้รับการเสริมความปลอดภัย

คำถามที่พบบ่อย

บทเรียน “การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน”

เก็บสถานะดิสก์ไว้ตรวจสอบก่อนเปลี่ยนแปลงสิ่งใด คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สัญญาณของคีย์เข้าถึงที่รั่วไหล
  2. การเพิกถอนและเปลี่ยนข้อมูลลับที่ถูกเปิดเผย
  3. การกักกันอินสแตนซ์ EC2 ที่ถูกบุกรุก
  4. การสร้างสแนปช็อตวอลุ่มเพื่อการพิสูจน์หลักฐาน
← กลับไปที่ Cloud & IT Cert Prep