Vorfälle der Infrastrukturdomäne
Die Infrastrukturdomäne umfasst in der Regel die Daten oder netzwerkbezogenen Aktivitäten Ihrer Anwendung, z. B. den Datenverkehr zu Ihren Amazon-EC2-Instances innerhalb der VPC und die in den Betriebssystemen Ihrer Amazon-EC2-Instance ausgeführten Prozesse.
Angenommen, Ihre Überwachungslösung hat Sie über eine potenzielle Sicherheitsanomalie in Ihrer Amazon-EC2-Instance informiert. Mit folgenden Aktionen kann dieses Problem in der Regel behoben werden:
-
Erfassen Sie die Metadaten aus der Amazon-EC2-Instance, bevor Sie Änderungen an Ihrer Umgebung vornehmen.
-
Schützen Sie die Amazon-EC2-Instance vor einer versehentlichen Beendigung, indem Sie den Beendigungsschutz für die Instance aktivieren.
-
Isolieren Sie die Amazon-EC2-Instance, indem Sie die VPC-Sicherheitsgruppe wechseln. Machen Sie sich jedoch mit VPC-Verbindungsverfolgungs- und anderen Abwehrtechniken
vertraut. -
Trennen Sie die Amazon-EC2-Instance von sämtlichen AWS Auto Scaling
-Gruppen. -
Melden Sie die Amazon-EC2-Instance von verwandten Elastic Load Balancing
-Services ab. -
Erstellen Sie einen Snapshot der Amazon EBS-Daten-Volumes, die zu Archivierungszwecken und für Folgeuntersuchungen der EC2-Instance angehängt werden.
-
Markieren Sie die Amazon-EC2-Instance als zur Untersuchung unter Quarantäne gestellt, und fügen Sie alle relevanten Metadaten hinzu, z. B. das mit der Untersuchung verknüpfte Trouble-Ticket.
Sie können alle vorherigen Schritte mit den AWS-APIs, AWS SDKs, AWS CLI und AWS-Managementkonsole ausführen. Der IAM Service unterstützt bei der Interaktion mit AWS über diese Methoden, indem er einen sicheren Zugriff auf AWS-Ressourcen gewährleistet. Sie verwenden IAM, um zu kontrollieren, wer authentifiziert und autorisiert ist, Ressourcen auf Kontoebene zu nutzen. Der IAM-Service authentifiziert und autorisiert Sie, diese Aktionen vorzunehmen und mit der Servicedomäne zu interagieren.
Ein Snapshot eines Amazon EBS-Volumes ist eine zeitpunktbezogene Kopie eines EBS-Datenvolumes auf Blockebene. Sie wird asynchron erstellt und nimmt möglicherweise einige Zeit in Anspruch, stellt in Zukunft aber ein Delta-Kodierung dieser Daten dar. Sie können aus diesen Kopien neue EBS-Volumes erstellen und sie für eine gründliche Offline-Analyse durch forensische Experten in die forensische EC2-Instance mounten. Das folgende Diagramm zeigt eine vereinfachte Darstellung des Ergebnisses und beschreibt nicht alle Netzwerkkomponenten (wie Subnetze, Routing-Tabellen und Netzwerk-Zugriffskontrolllisten).
Abbildung 6: Isolierung der EC2-Instance und Snapshots