0Pricing
Cloud & IT Cert Prep · Ders

Adli İnceleme için Kaynağı Yalıtma

Kanıtları korurken bir bulut sunucusunu karantinaya almayı öğrenin.

Adli İnceleme için Kaynağı Yalıtma, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Önce Neden İzole Etmelisiniz

Bir EC2 bulut sunucusunun güvenliği ihlal edildiğinde içgüdünüz onu kapatmak olabilir. Buna direnin. Gücü kesmek geçici belleği yok eder ve saldırganı uyarabilir.

İzolasyon, kaynağı çalışır ve analiz için bütünlüğü korunmuş hâlde tutarken ağdan ve diğer sistemlerden ayırır. Kanıtları silmeden yayılmayı durdurun.

Ağ İzolasyonu

Bir bulut sunucusunu izole etmenin en hızlı yolu, boş ve tüm trafiği reddeden bir güvenlik grubu bağlamaktır. Güvenlik grupları durum bilgili olduğundan ve doğrudan bulut sunucusuna uygulandığından, hiç kuralı olmayan bir grupla değiştirmek neredeyse tüm yeni trafiği durdurur.

Bazı ekipler, sınırlamayı tek bir API çağrısına indirmek için önceden hazırlanmış adli izolasyon güvenlik grubunu hazır tutar.

aws ec2 modify-instance-attribute \
  --instance-id i-0abc123 \
  --groups sg-forensic-isolation

Belleği ve Diski Koruyun

Başka bir şeyi değiştirmeden önce durumu kaydedin. Diski sabitlemek için bağlı her bir birimin EBS (Elastic Block Store) anlık görüntüsünü alın.

Kullandığınız araçlar destekliyorsa bulut sunucusunun belleğini de dökün; kötü amaçlı yazılımlar çoğu zaman yalnızca RAM'de bulunur. Bu yapılar, incelemenizin temelini oluşturan değiştirilemez kanıtlara dönüşür.

Etiketleyin ve Belgeleyin

İzole edilen bulut sunucusunu ve anlık görüntülerini açıkça etiketleyin — örneğin Status=Quarantine — böylece kimse bunları yanlışlıkla yeniden kullanmaz veya sonlandırmaz.

Zaman çizelgesini kaydedin: olayı ne zaman tespit ettiğinizi, ne zaman izole ettiğinizi ve neyi değiştirdiğinizi yazın. Bulguların ileride hukuki veya uyumluluk sürecine dâhil olması durumunda, kanıtların koruma zincirinin düzgün olması önemlidir.

Bulut Sunucusu Rolünü İptal Edin

Güvenliği ihlal edilmiş bir bulut sunucusu, bulut sunucusu profili aracılığıyla çoğu zaman bir IAM rolü taşır ve saldırgan bu kimlik bilgilerini kullanıyor olabilir.

Rolü kaldırın veya kısıtlayın ve daha önce verilmiş geçici kimlik bilgilerini geçersiz kılmak için IAM'in etkin oturumları iptal et eylemini kullanın. Bu, saldırganın bulut sunucusunun kimliğiyle diğer hizmetlere sıçramasını engeller.

Alt Ağ Yolunu İzole Edin

Daha kapsamlı bir sınırlama için yönlendirme tablolarını veya bir ağ ACL'sini ayarlayarak alt ağı bağlantıdan çıkarabilir ya da bulut sunucusunu dışarıya giden yolu olmayan özel bir karantina alt ağına taşıyabilirsiniz.

Bu yöntem, güvenlik grubunu değiştirmekten daha serttir; ancak saldırganın bulut sunucusunun yapılandırmasını kontrol ettiğinden şüpheleniyorsanız yararlıdır.

Günlükleri Erken Alın

İlgili günlükleri süreleri dolmadan alın. CloudTrail, bulut sunucusu rolüyle yapılan API çağrılarını gösterir; VPC Flow Logs ağ bağlantılarını, uygulama günlükleri de bulut sunucusundaki davranışları gösterir.

Merkezi günlükleme, bulut sunucusu daha sonra silinse veya yeniden oluşturulsa bile bu kanıtların varlığını sürdürmesini sağlar.

Adli İnceleme İş İstasyonu

Şüpheli bir diski hiçbir zaman üretim sisteminde analiz etmeyin. EBS anlık görüntüsünün kopyasını izole bir ortamdaki güçlendirilmiş bir adli inceleme bulut sunucusuna bağlayın.

İnceleme işleminin kanıtları değiştirememesi için birimi yalnızca okunabilir olarak bağlayın. Her zaman kopyalar üzerinde çalışın; asıllar üzerinde değil.

İzolasyonu Otomatikleştirin

Elle izolasyon sabah saat 3'te yavaştır. GuardDuty bulgularını EventBridge'e ve adli inceleme güvenlik grubunu otomatik olarak uygulayan, birimlerin anlık görüntülerini alan ve bulut sunucusunu etiketleyen bir Lambda işlevine bağlayın.

Otomasyon, saldırganın tespit ile sınırlama arasındaki fırsat aralığını dakikalardan saniyelere indirir.

Karar Verin: Yeniden Oluşturma mı, Onarım mı

Kanıtlar alındıktan sonra güvenliği ihlal edilmiş sistemi temizlemek yerine güvenilir bir AMI'den yeniden oluşturmayı tercih edin. Bir arka kapının ortadan kalktığından nadiren tamamen emin olabilirsiniz.

İzole edilmiş bulut sunucusu ve anlık görüntüleri inceleme için karantinada kalırken, yeni yamalanmış bir bulut sunucusu üretim görevlerini devralır.

Zaman Çizelgesini Belgeleyin

İzolasyon boyunca kesin bir kayıt tutun: her eylemin ne zaman, kim tarafından ve neden gerçekleştirildiğini yazın. CloudTrail API çağrılarını kaydeder; ancak bunun üzerine insan tarafından sağlanan bağlamı da ekleyin.

Bu zaman çizelgesi, olay sonrası inceleme ve olası hukuki veya uyumluluk takibi için gereklidir; telaşlı bir müdahaleyi savunulabilir ve denetlenebilir kanıtlara dönüştürür.

Kısa Kontrol

En güvenli sınırlama eylemini seçin.

Özet

Güvenliği ihlal edilmiş bir kaynağı izole etmek için onu çalışır durumda tutun, ancak tüm trafiği reddeden bir güvenlik grubuyla ağ bağlantısını kesin; ardından herhangi bir değişiklik yapmadan önce EBS birimlerinin anlık görüntülerini alın ve belleği kaydedin. Bulut sunucusu rolünü ve etkin oturumlarını iptal edin, her şeyi karantina olarak etiketleyin ve CloudTrail ile Flow Logs verilerini erkenden alın. Kopyaları yalnızca okunabilir bir adli inceleme bulut sunucusunda analiz edin, adımları EventBridge ve Lambda ile otomatikleştirin ve onarmak yerine güvenilir bir AMI'den yeniden oluşturun.

Sıkça Sorulan Sorular

“Adli İnceleme için Kaynağı Yalıtma” dersi ücretsiz mi?

Evet — “Adli İnceleme için Kaynağı Yalıtma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Adli İnceleme için Kaynağı Yalıtma” dersinde ne öğreneceğim?

Kanıtları korurken bir bulut sunucusunu karantinaya almayı öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Adli İnceleme için Kaynağı Yalıtma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. AWS'de Olay Müdahalesi Yaşam Döngüsü
  2. Yaygın Olaylar için Çalışma Kılavuzları Oluşturma
  3. Adli İnceleme için Kaynağı Yalıtma
  4. IR Hesabı ve Araç Seti Hazırlama
← Cloud & IT Cert Prep Sayfasına Dön