隔离遭入侵的计算实例
使用限制性安全组切断受感染工作负载的连接。
隔离遭入侵的计算实例 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
何时隔离
如果 GuardDuty 或您的监控发现某个 EC2 实例正在发起恶意出站连接、挖掘加密货币或扫描您的网络,就需要将其隔离。
隔离会将该实例与其他所有资源分开,使其无法继续造成危害,同时保留实例以便调查,而不是直接清除证据。
替换安全组
最彻底的隔离方式,是将该实例的安全组替换为一个专用于取证的安全组,其中不设置入站规则,最好也不设置出站规则。
由于安全组具有状态感知能力并且附加在实例上,这样无需触碰子网中的其他资源,就能立即切断几乎所有新连接。
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-quarantine为什么不直接停止实例
停止或终止实例会清空 RAM,而许多恶意软件驻留在其中,也可能销毁攻击者留下的痕迹。
隔离会让实例保持运行但与外界隔离,这样您就可以创建磁盘快照、转储内存并观察其行为。只有在安全捕获证据后,才应清除实例。
切断 IAM 角色
遭到入侵的实例通常会通过实例配置文件携带 IAM 角色,攻击者可能正在窃取这些临时凭证并在其他位置使用。
请替换或移除该角色,并撤销活跃会话,使被盗凭证在所有 AWS 服务中停止工作,而不仅仅是在该实例上失效。
保留取证状态
请立即为每个已附加的EBS卷创建快照,以冻结磁盘状态;如果您的工具支持,也请捕获内存。
请为这些工件添加隔离证据标签。在单独的取证实例上以只读方式挂载快照副本,可以在不修改原件且不冒再次感染风险的情况下进行调查。
网络 ACL 兜底
如需增加一层防护,您可以在子网的网络 ACL中,为该实例的私有 IP 添加拒绝规则。
NACL 是无状态的,并且作用于子网边界,因此可以拦截安全组更改可能遗漏的路径。请将其作为兜底措施,而不是主要控制手段。
从负载均衡器中移除
如果该实例位于 Elastic Load Balancer 后方,或属于 Auto Scaling 组,请将其注销,以停止向其转发流量。
请将 Auto Scaling 实例置于备用状态,或将其从组中分离,以免该组将其判断为运行状况不佳的主机并替换实例,从而终止您的证据。
自动执行隔离
在大规模环境中,手动步骤过于缓慢。一种常见模式是:将 GuardDuty 调查结果发送到 EventBridge 规则,再发送到 Lambda;Lambda 会替换安全组、创建卷快照、移除角色并为实例添加标签。
这样可以将多步骤响应转变为单个自动化操作,并在检测到威胁后的几秒内触发。
调查根本原因
隔离可以争取时间,让您调查攻击者是如何入侵的。请检查 CloudTrail、VPC 流日志和主机上的日志,找出入口点——可能是暴露的端口、未修补的漏洞或被盗凭证。
如果不知道根本原因,重建的实例仍可能以完全相同的方式再次遭到入侵。
重建,不要修复
捕获证据并了解根本原因后,请使用干净且已修补的 AMI替换实例,而不是清理已感染的实例。
您几乎无法保证后门已被彻底移除。使用可信映像重新部署,比清理遭到入侵的主机更快,也可靠得多。
标记并跟踪隔离实例
请为隔离实例及其快照添加清晰的标签,例如 Status=Quarantine 和事件 ID,避免自动化流程或操作员意外将其恢复服务,或删除证据。
请在事件记录中持续跟踪该实例直至事件关闭,并确认威胁已得到遏制,取证工件也已妥善保留。
快速检查
请选择正确的凭证处理步骤。
回顾
通过替换为拒绝所有流量的安全组来隔离遭到入侵的 EC2 实例,同时保持实例运行;然后在进行任何更改前创建 EBS 卷快照并捕获内存。移除实例配置文件角色并撤销活跃会话,使被盗凭证失效;将实例从负载均衡器和 Auto Scaling 中移除,并添加 NACL 兜底规则。通过 GuardDuty 自动执行整个流程,调查根本原因,并使用可信 AMI 重建实例。
常见问题解答
「隔离遭入侵的计算实例」课时是免费的吗?
是的 — 「隔离遭入侵的计算实例」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「隔离遭入侵的计算实例」这节课中我会学到什么?
使用限制性安全组切断受感染工作负载的连接。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「隔离遭入侵的计算实例」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 访问密钥泄露的迹象
- 撤销并轮换暴露的密钥
- 隔离遭入侵的计算实例
- 为取证创建卷快照