Incidents de domaine de l'infrastructure
Le domaine de l'infrastructure inclut généralement les données de votre application ou les activités liées au réseau, telles que le trafic vers vos instances Amazon EC2 au sein du VPC et les processus exécutés dans vos systèmes d'exploitation d'instance Amazon EC2.
Supposons par exemple que votre solution de surveillance vous a signalé une anomalie de sécurité potentielle sur votre instance Amazon EC2. Les actions suivantes constituent des étapes courantes pour résoudre ce problème :
-
Capturez les métadonnées de l'instance Amazon EC2, avant d'apporter des modifications à votre environnement.
-
Protégez l'instance Amazon EC2 contre les mises hors service accidentelles en activant la protection contre la mise hors service pour l'instance.
-
Isolez l'instance Amazon EC2 en changeant le groupe de sécurité du VPC. Toutefois, soyez conscient du suivi des connexions VPC et des autres techniques de confinement
. -
Détachez l'instance Amazon EC2 de tous les groupes AWS Auto Scaling
. -
Annulez l'inscription de l'instance Amazon EC2 de tout service Elastic Load Balancing
associé. -
Réalisez un instantané des volumes de données Amazon EBS attachés à l'instance EC2 à des fins de conservation et de suivi.
-
Marquez l'instance Amazon EC2 comme étant mise en quarantaine à des fins d'enquête et ajoutez toutes les métadonnées pertinentes, telles que le ticket d'incident associé à l'enquête.
Vous pouvez effectuer toutes les étapes précédentes à l'aide des API AWS, des kits SDK AWS, de l'AWS CLI et d'Console de gestion AWS. Pour interagir avec AWS à l'aide de ces méthodes, le service IAM vous aide à contrôler en toute sécurité l'accès aux ressources AWS. Vous pouvez utiliser IAM pour contrôler les personnes qui sont authentifiées et qui sont autorisées à utiliser des ressources au niveau du compte. Le service IAM fournit l'authentification et l'autorisation qui vous permettent d'effectuer ces actions et d'interagir avec le domaine de service.
Un instantané d'un volume Amazon EBS est une copie ponctuelle au niveau du bloc d'un volume de données EBS, qui se produit de manière asynchrone et dont l'exécution peut prendre du temps. Il s'agit d'un delta de ces données à partir de ce moment. Vous pouvez créer de nouveaux volumes EBS à partir de ces copies et les monter sur l'instance EC2 d'enquête afin qu'une analyse approfondie hors ligne soit menée par des enquêteurs. Le diagramme suivant montre une version simplifiée du résultat et ne décrit pas tous les composants réseau (tels que les sous-réseaux, les tables de routage et les listes de contrôle d'accès au réseau).
Figure 6 : Isolation d'instance EC2 et instantanés