

# Vorfälle der Infrastrukturdomäne
<a name="infrastructure-domain-incidents"></a>

 Die Infrastrukturdomäne umfasst in der Regel die Daten oder netzwerkbezogenen Aktivitäten Ihrer Anwendung, z. B. den Datenverkehr zu Ihren Amazon-EC2-Instances innerhalb der VPC und die in den Betriebssystemen Ihrer Amazon-EC2-Instance ausgeführten Prozesse. 

 Angenommen, Ihre Überwachungslösung hat Sie über eine potenzielle Sicherheitsanomalie in Ihrer Amazon-EC2-Instance informiert. Mit folgenden Aktionen kann dieses Problem in der Regel behoben werden: 

1.  **Erfassen** Sie die Metadaten aus der Amazon-EC2-Instance, bevor Sie Änderungen an Ihrer Umgebung vornehmen. 

1.  **Schützen** Sie die Amazon-EC2-Instance vor einer versehentlichen Beendigung, indem Sie den [Beendigungsschutz für die Instance aktivieren](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/terminating-instances.html#Using_ChangingDisableAPITermination). 

1.  **Isolieren** Sie die Amazon-EC2-Instance, indem Sie die VPC-Sicherheitsgruppe wechseln. Machen Sie sich jedoch mit [VPC-Verbindungsverfolgungs- und anderen Abwehrtechniken](https://www.youtube.com/watch?v=pPCuCYrhIyI) vertraut. 

1.  **Trennen** Sie die Amazon-EC2-Instance von sämtlichen [AWS Auto Scaling](https://aws.amazon.com/autoscaling/)-Gruppen. 

1.  **Melden** Sie die Amazon-EC2-Instance von verwandten [Elastic Load Balancing](https://aws.amazon.com/elasticloadbalancing/)-Services ab. 

1.  Erstellen Sie einen **Snapshot** der Amazon EBS-Daten-Volumes, die zu Archivierungszwecken und für Folgeuntersuchungen der EC2-Instance angehängt werden. 

1.  **Markieren** Sie die Amazon-EC2-Instance als zur Untersuchung unter Quarantäne gestellt, und fügen Sie alle relevanten Metadaten hinzu, z. B. das mit der Untersuchung verknüpfte Trouble-Ticket. 

 Sie können alle vorherigen Schritte mit den AWS-APIs, AWS SDKs, AWS CLI und AWS-Managementkonsole ausführen. Der IAM Service unterstützt bei der Interaktion mit AWS über diese Methoden, indem er einen sicheren Zugriff auf AWS-Ressourcen gewährleistet. Sie verwenden IAM, um zu kontrollieren, wer authentifiziert und autorisiert ist, Ressourcen auf Kontoebene zu nutzen. Der IAM-Service authentifiziert und autorisiert Sie, diese Aktionen vorzunehmen und mit der Servicedomäne zu interagieren. 

 Ein Snapshot eines Amazon EBS-Volumes ist eine zeitpunktbezogene Kopie eines EBS-Datenvolumes auf Blockebene. Sie wird asynchron erstellt und nimmt möglicherweise einige Zeit in Anspruch, stellt in Zukunft aber ein Delta-Kodierung dieser Daten dar. Sie können aus diesen Kopien neue EBS-Volumes erstellen und sie für eine gründliche Offline-Analyse durch forensische Experten in die forensische EC2-Instance mounten. Das folgende Diagramm zeigt eine vereinfachte Darstellung des Ergebnisses und beschreibt nicht alle Netzwerkkomponenten (wie Subnetze, Routing-Tabellen und Netzwerk-Zugriffskontrolllisten). 

![](https://docs.aws.amazon.com/de_de/whitepapers/latest/aws-security-incident-response-guide/images/image8.png)


* Abbildung 6: Isolierung der EC2-Instance und Snapshots *

**Topics**
+ [Untersuchungsentscheidungen](investigation-decisions.md)
+ [Erfassung flüchtiger Daten](capturing-volatile-data.md)
+ [Verwenden des AWS Systems Manager](using-aws-systems-manager.md)
+ [Automatisierte Erfassung](automating-the-capture.md)