View a markdown version of this page

Mengumpulkan artefak yang relevan - Panduan Respons Insiden Keamanan AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengumpulkan artefak yang relevan

Dengan mempertimbangkan karakteristik ini, dan berdasarkan peringatan yang relevan serta penilaian dampak dan cakupannya, Anda perlu mengumpulkan data yang relevan untuk penyelidikan dan analisis lebih lanjut. Berbagai jenis dan sumber data yang mungkin relevan dengan investigasi, termasuk log layanan/bidang kontrol (, peristiwa data Amazon S3CloudTrail, Log Aliran VPC), data (metadata dan objek Amazon S3), dan sumber daya (database, instans Amazon EC2).

Log layanan/bidang kontrol dapat dikumpulkan untuk analisis lokal atau, idealnya, langsung dikueri menggunakan layanan AWS native (jika berlaku). Data (termasuk metadata) dapat langsung dikueri untuk mendapatkan informasi yang relevan atau untuk memperoleh objek sumber; misalnya, gunakan AWS CLI untuk memperoleh bucket Amazon S3 serta metadata objek dan secara langsung memperoleh objek sumber. Sumber daya perlu dikumpulkan dengan cara yang konsisten dengan jenis sumber daya dan metode analisis yang dimaksudkan. Misalnya, basis data dapat dikumpulkan dengan membuat salinan/snapshot dari sistem yang menjalankan basis data, membuat salinan/snapshot dari seluruh basis data itu sendiri, atau mengueri dan mengekstrak data serta log tertentu dari basis data yang relevan dengan penyelidikan.

Untuk instans Amazon EC2, ada set data tertentu yang harus dikumpulkan dan urutan spesifik untuk pengumpulan yang harus dilakukan guna memperoleh dan mempertahankan jumlah data terbanyak untuk analisis dan penyelidikan.

Secara khusus, urutan respons untuk memperoleh dan mempertahankan jumlah data terbanyak dari instans Amazon EC2 adalah sebagai berikut:

  1. Mendapatkan metadata instans – Dapatkan metadata instans yang relevan dengan penyelidikan dan kueri data (ID instans, jenis, alamat IP, ID VPC/subnet, Wilayah, ID Amazon Machine Image (AMI), grup keamanan yang terlampir, waktu peluncuran).

  2. Mengaktifkan perlindungan instans dan tag – Aktifkan perlindungan instans seperti perlindungan dari penghentian, mengatur perilaku shutdown agar berhenti (jika diatur untuk melakukan penghentian), menonaktifkan atribut Delete on Termination untuk volume EBS yang terlampir, dan menerapkan tag yang sesuai untuk denotasi visual dan penggunaan dalam kemungkinan otomatisasi respons (misalnya, setelah menerapkan tag dengan nama Status dan nilai Quarantine, melakukan akuisisi data secara forensik dan mengisolasi instans).

  3. Mendapatkan disk (snapshot EBS) – Dapatkan snapshot EBS dari volume EBS yang terlampir. Setiap snapshot berisi informasi yang Anda perlukan untuk memulihkan data Anda (dari saat ketika snapshot diambil) ke volume EBS baru. Lihat langkah untuk melakukan pengumpulan respons langsung/artefak jika Anda menggunakan volume penyimpanan instans.

  4. Memperoleh memori – Karena snapshot EBS hanya menangkap data yang telah ditulis ke volume Amazon EBS Anda, yang mungkin mengecualikan data yang disimpan atau di-cache dalam memori oleh aplikasi atau OS Anda, sangat penting untuk memperoleh gambar memori sistem menggunakan alat sumber terbuka atau komersial pihak ketiga yang sesuai untuk memperoleh data yang tersedia dari sistem.

  5. (Opsional) Melakukan pengumpulan respons langsung/artefak – Lakukan pengumpulan data yang ditargetkan (disk/memori/log) melalui respons langsung pada sistem hanya jika disk atau memori tidak dapat diperoleh, atau jika ada alasan bisnis atau operasional yang valid. Melakukan hal ini akan memodifikasi data sistem dan artefak yang berharga.

  6. Menonaktifkan instans – Lepaskan instans dari grup penskalaan otomatis, batalkan register instans dari penyeimbang beban, dan sesuaikan atau terapkan profil instans yang dibuat sebelumnya dengan izin yang diminimalkan atau tanpa izin.

  7. Mengisolasi atau memuat instans – Verifikasi bahwa instans secara efektif diisolasi dari sistem dan sumber daya lain dalam lingkungan dengan mengakhiri dan mencegah koneksi saat ini dan mendatang ke dan dari instans tersebut. Lihat bagian Penahanan dari dokumen ini untuk lebih jelasnya.

  8. Pilihan responden – Berdasarkan situasi dan tujuan, pilih salah satu dari yang berikut ini:

    • Nonaktifkan dan matikan sistem (disarankan).

      Matikan sistem setelah bukti yang tersedia diperoleh untuk memverifikasi mitigasi paling efektif terhadap kemungkinan dampak ke depannya dari instans terhadap lingkungan.

    • Terus jalankan instans dalam lingkungan terisolasi yang diinstrumentasi untuk pemantauan.

      Meskipun tidak direkomendasikan sebagai pendekatan standar, jika suatu situasi memerlukan pengamatan instans secara berkelanjutan (seperti ketika data atau indikator tambahan diperlukan untuk melakukan penyelidikan dan analisis instans secara komprehensif), Anda dapat mempertimbangkan untuk mematikan instans, membuat AMI instans, dan meluncurkan kembali instans tersebut di akun forensik khusus Anda dalam lingkungan sandbox yang telah diinstrumentasi sebelumnya agar sepenuhnya diisolasi dan dikonfigurasi dengan instrumentasi untuk memfasilitasi pemantauan instans secara berkelanjutan (misalnya, Log Alur VPC atau Pencerminan Lalu Lintas VPC).

catatan

Sangat penting untuk mengambil memori sebelum aktivitas respons langsung atau isolasi sistem atau mematikan sistem untuk mengambil data yang mudah menguap (dan berharga) yang tersedia.