İhlal Edilmiş EC2 Bulut Sunucusunu Karantinaya Alma
Kısıtlayıcı güvenlik gruplarıyla bulaşmış iş yükünün bağlantısını kesin.
İhlal Edilmiş EC2 Bulut Sunucusunu Karantinaya Alma, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Ne Zaman Karantinaya Alınmalı
GuardDuty veya izleme sisteminiz bir EC2 bulut sunucusunun kötü amaçlı dış bağlantılar kurduğunu, kripto para madenciliği yaptığını ya da ağınızı taradığını gösteriyorsa bulut sunucusu karantinaya alınmalıdır.
Karantina, bulut sunucusunu diğer her şeyden yalıtarak daha fazla zarar vermesini önler; aynı zamanda kanıtları silmek yerine inceleme için çalışır durumda tutar.
Güvenlik Grubu Değişimi
En temiz karantina yöntemi, bulut sunucusunun güvenlik gruplarını, gelen bağlantı kuralı olmayan ve ideal olarak giden bağlantı kuralı da bulunmayan tek bir adli inceleme grubuyla değiştirmektir.
Güvenlik grupları durum bilgisi tuttuğu ve bulut sunucusuna bağlı olduğu için bu işlem, alt ağdaki başka hiçbir şeye dokunmadan neredeyse tüm yeni bağlantıları hemen keser.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-quarantineNeden Sadece Durdurmamalısınız
Bulut sunucusunu durdurmak veya sonlandırmak, kötü amaçlı yazılımların çoğunun bulunduğu RAM'i temizler ve saldırgana ait izleri yok edebilir.
Karantina, bulut sunucusunu çalışır durumda ancak yalıtılmış tutar; böylece diskin anlık görüntüsünü alabilir, belleği dökebilir ve davranışı gözlemleyebilirsiniz. Ortadan kaldırma işlemini yalnızca kanıtları güvenle aldıktan sonra yapın.
IAM Rolünü Kaldırın
Güvenliği ihlal edilmiş bir bulut sunucusu, çoğu zaman bulut sunucusu profili aracılığıyla bir IAM rolü taşır ve saldırgan bu geçici kimlik bilgilerini başka yerlerde kullanmak üzere dışarı aktarıyor olabilir.
Rolü değiştirin veya kaldırın ve etkin oturumları iptal edin; böylece çalınan kimlik bilgileri yalnızca bulut sunucusunda değil, tüm AWS hizmetlerinde çalışmayı bırakır.
Adli İnceleme Durumunu Koruyun
Diski dondurmak için bağlı tüm EBS birimlerinin hemen anlık görüntüsünü alın ve kullandığınız araçlar izin veriyorsa belleği de yakalayın.
Bu öğeleri karantina kanıtı olarak etiketleyin. Anlık görüntü kopyalarını ayrı bir adli inceleme bulut sunucusuna salt okunur olarak bağlamak, asılları değiştirmeden veya yeniden bulaşma riski oluşturmadan inceleme yapmanızı sağlar.
Ağ ACL'iyle Ek Koruma
Ek bir katman olarak, alt ağın ağ ACL'ine bulut sunucusunun özel IP adresi için bir reddetme kuralı ekleyebilirsiniz.
NACL'ler durum bilgisi tutmaz ve alt ağ sınırında uygulanır; bu nedenle güvenlik grubu değişikliğinin gözden kaçırabileceği yolları da yakalar. Bunu birincil denetim olarak değil, ek koruma olarak kullanın.
Yük Dengeleyicilerden Ayırın
Bulut sunucusu bir Elastic Load Balancer'ın arkasındaysa veya bir Auto Scaling grubundaysa, trafiğin ona yönelmesini durdurmak için kaydını silin.
Auto Scaling bulut sunucusunu beklemeye alın veya gruptan ayırın; böylece grup sağlıksız olduğunu düşündüğü ana makineyi değiştirerek kanıtlarınızı yok etmez.
Karantinayı Otomatikleştirin
Büyük ölçekte elle yapılan adımlar çok yavaştır. Yaygın bir düzen şöyledir: GuardDuty bulgusu, EventBridge kuralı ve Lambda; Lambda güvenlik grubunu değiştirir, birimlerin anlık görüntülerini alır, rolü kaldırır ve bulut sunucusunu etiketler.
Bu sayede çok adımlı bir yanıt, tespit edildikten birkaç saniye içinde çalışan tek bir otomatik eyleme dönüşür.
Kök Nedeni Araştırın
Karantina, saldırganın nasıl içeri girdiğini sormanız için zaman kazandırır. Giriş noktasını bulmak üzere CloudTrail'i, VPC Flow Logs'u ve ana makinedeki günlükleri inceleyin — açık bir bağlantı noktası, güncellenmemiş bir güvenlik açığı veya çalınmış bir kimlik bilgisi olabilir.
Kök neden bulunmazsa yeniden oluşturulan bir bulut sunucusunun güvenliği aynı şekilde yeniden ihlal edilebilir.
Onarmayın, Yeniden Oluşturun
Kanıtlar alındıktan ve kök neden anlaşıldıktan sonra, bulaşmış olanı temizlemek yerine bulut sunucusunu temiz ve güncellenmiş bir AMI üzerinden değiştirin.
Bir arka kapının tamamen kaldırıldığını nadiren garanti edebilirsiniz. Güvenilir bir imajdan yeniden dağıtım yapmak, güvenliği ihlal edilmiş bir ana makineyi temizlemekten daha hızlı ve çok daha güvenilirdir.
Karantinayı Etiketleyin ve İzleyin
Karantinaya alınan bulut sunucusunu ve anlık görüntülerini Status=Quarantine ile olay kimliği gibi açık etiketlerle işaretleyin; böylece hiçbir otomasyon veya operatör onu yanlışlıkla hizmete döndürmez ya da kanıtları silmez.
Hem tehdidin kontrol altına alındığını hem de adli inceleme öğelerinin korunduğunu doğrulayarak sürecin kapanışına kadar olay kaydınızda izleyin.
Hızlı Kontrol
Doğru kimlik bilgisi adımını seçin.
Özet
Güvenliği ihlal edilmiş bir EC2 bulut sunucusunu çalışır durumda tutarken tüm trafiği reddeden bir güvenlik grubuyla değiştirerek karantinaya alın; ardından herhangi bir şeyi değiştirmeden önce EBS birimlerinin anlık görüntülerini alın ve belleği yakalayın. Bulut sunucusu profili rolünü kaldırın ve etkin oturumları iptal ederek çalınan kimlik bilgilerini geçersiz kılın; bulut sunucusunu yük dengeleyicilerden ve Auto Scaling'den ayırın ve NACL ile ek koruma sağlayın. Tüm akışı GuardDuty üzerinden otomatikleştirin, kök nedeni araştırın ve güvenilir bir AMI'dan yeniden oluşturun.
Sıkça Sorulan Sorular
“İhlal Edilmiş EC2 Bulut Sunucusunu Karantinaya Alma” dersi ücretsiz mi?
Evet — “İhlal Edilmiş EC2 Bulut Sunucusunu Karantinaya Alma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“İhlal Edilmiş EC2 Bulut Sunucusunu Karantinaya Alma” dersinde ne öğreneceğim?
Kısıtlayıcı güvenlik gruplarıyla bulaşmış iş yükünün bağlantısını kesin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“İhlal Edilmiş EC2 Bulut Sunucusunu Karantinaya Alma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Sızdırılmış Erişim Anahtarlarının Belirtileri
- Ortaya Çıkan Gizli Bilgileri İptal Etme ve Yenileme
- İhlal Edilmiş EC2 Bulut Sunucusunu Karantinaya Alma
- Adli İnceleme için Birimlerin Anlık Görüntüsünü Alma