隔离资源以开展取证
了解如何在保留证据的同时隔离实例。
隔离资源以开展取证 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
为何要先隔离
当 EC2 实例遭到入侵时,您可能本能地想要将其关闭。请不要这样做。关闭电源会破坏易失性内存,还可能惊动攻击者。
隔离会在保持资源运行且完整的同时,将其与网络及其他系统断开,以便进行分析。在不抹去证据的情况下阻止攻击扩散。
网络隔离
隔离实例最快的方法是为其关联一个规则为空、默认拒绝所有流量的安全组。由于安全组具有有状态特性并直接应用于实例,将其替换为没有任何规则的安全组,基本上可以停止所有新的流量。
有些团队会预先准备好取证隔离安全组,这样遏制操作只需调用一次 API。
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-forensic-isolation保留内存和磁盘
在进行其他更改之前,请先捕获状态。为每个已连接的卷创建 EBS(弹性块存储)快照,以冻结磁盘状态。
如果您的工具支持,还应转储实例内存,因为恶意软件往往只存在于 RAM 中。这些工件将成为调查所依据的不可变证据。
标记并记录
请清晰地标记隔离的实例及其快照——例如 Status=Quarantine——以免有人误将它们重新使用或终止。
记录时间线:何时发现问题、何时进行隔离,以及更改了什么。如果调查结果最终进入法律或合规流程,清晰的保管链非常重要。
撤销实例角色
遭到入侵的实例通常会通过实例配置文件携带 IAM 角色,攻击者可能正在使用这些凭证。
移除或限制该角色,并使用 IAM 的撤销活动会话操作,使已经签发的临时凭证失效。这样可以阻止攻击者利用该实例的身份转向其他服务。
隔离子网路径
若要进行更深入的遏制,您可以调整路由表或网络 ACL 来切断子网,或者将实例移入没有出站路径的专用隔离子网。
这种方法比更换安全组更加彻底,但当您怀疑攻击者已经控制实例配置本身时,它非常有用。
尽早捕获日志
请在相关日志滚动覆盖之前将其提取出来。CloudTrail 会显示使用实例角色发出的 API 调用,VPC 流日志会显示其网络连接,而任何应用程序日志都可以显示主机上的行为。
集中式日志记录意味着,即使实例随后被清除或重建,这些证据仍然能够保留。
取证工作站
绝不要在生产系统上分析可疑磁盘。请将 EBS 快照副本连接到隔离环境中的强化取证实例。
以只读方式挂载卷,确保调查过程不会改变证据。请基于副本开展工作,绝不要使用原件。
自动化隔离
凌晨 3 点进行手动隔离速度很慢。请将 GuardDuty 发现结果连接到 EventBridge 和 Lambda 函数,由它们自动应用取证安全组、创建卷快照并标记实例。
自动化可以将攻击者从检测到遏制之间的可利用窗口从几分钟缩短到几秒钟。
决定:重建还是修复
捕获证据后,请优先使用可信 AMI 重建,而不是清理遭到入侵的主机。您几乎不可能完全确定后门已经消失。
隔离的实例及其快照继续保留在隔离区中供调查使用,同时全新的、已修补的实例接替生产职责。
记录时间线
在整个隔离过程中,请准确记录:每项操作何时执行、由谁执行,以及执行原因。CloudTrail 会捕获 API 调用,但还应在此基础上补充人工背景信息。
这条时间线对于事后复盘以及任何法律或合规跟进都至关重要,可以将慌乱的响应转化为有据可查、可审计的证据。
快速检查
请选择最安全的遏制操作。
回顾
要隔离遭到入侵的资源,请保持其运行,但使用拒绝所有流量的安全组切断网络,然后在进行任何更改之前创建 EBS 卷快照并捕获内存。撤销实例角色及其活动会话,将所有内容标记为隔离状态,并尽早提取 CloudTrail 和流日志。在只读取证实例上分析副本,使用 EventBridge 和 Lambda 自动化这些步骤,并从可信 AMI 重建,而不是进行修复。
常见问题解答
「隔离资源以开展取证」课时是免费的吗?
是的 — 「隔离资源以开展取证」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「隔离资源以开展取证」这节课中我会学到什么?
了解如何在保留证据的同时隔离实例。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「隔离资源以开展取证」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。