Incidenti nell'ambito dell'infrastruttura
L'ambito dell'infrastruttura include in genere i dati dell'applicazione o l'attività correlata alla rete, ad esempio il traffico verso le istanze Amazon EC2 all'interno VPC e i processi in esecuzione nei sistemi operativi delle istanze Amazon EC2.
Ad esempio, supponiamo che la soluzione di monitoraggio abbia notificato una potenziale anomalia di sicurezza nella tua istanza Amazon EC2. Le seguenti operazioni sono passaggi comuni per risolvere questo problema:
-
Acquisisci i metadati dall'istanza Amazon EC2 prima di apportare modifiche al tuo ambiente.
-
Proteggi l'istanza Amazon EC2 dall'interruzione accidentale abilitando la protezione dall'interruzione dell'istanza.
-
Isola l'istanza Amazon EC2 cambiando il gruppo di sicurezza VPC. Tuttavia, tieni presente il tracciamento della connessione VPC e altre tecniche di contenimento
. -
Distacca l'istanza Amazon EC2 da qualsiasi gruppo AWS Auto Scaling
. -
Annulla la registrazione dell'istanza Amazon EC2 da qualsiasi servizio di bilanciamento del carico elastico
correlato. -
Crea un snapshot dei volumi di dati di Amazon EBS collegati all'istanza EC2 per la conservazione e le indagini di follow-up.
-
Aggiungi un tag all'istanza Amazon EC2 come messa in quarantena per l'indagine e aggiungi eventuali metadati pertinenti, come il trouble ticket associato all'indagine.
Puoi eseguire tutti i passaggi precedenti utilizzando le API AWS, gli SDK AWS, l'AWS CLI e la Console di gestione AWS. Per interagire con AWS utilizzando questi metodi, il servizio IAM aiuta a controllare in modo sicuro l'accesso alle risorse AWS. L'utente utilizza IAM per controllare chi è autenticato e autorizzato a utilizzare le risorse a livello di account. Il servizio IAM fornisce l'autenticazione e l'autorizzazione per eseguire queste operazioni e interagire con l'ambito del servizio.
Uno snapshot di un volume Amazon EBS è una copia point-in-time a livello di blocco di un volume di dati EBS, che si verifica in modo asincrono e potrebbe richiedere del tempo per essere completata, ma rappresenta un delta di tali dati in futuro. È possibile creare nuovi volumi EBS da queste copie e montarli sull'istanza EC2 forense per un'analisi approfondita non in linea da parte degli investigatori forensi. Il diagramma seguente mostra una versione semplificata del risultato e non descrive tutti i componenti di rete (ad esempio sottoreti, tabelle di routing e liste di controllo accessi).
Figura 6: Isolamento e snapshot delle istanze EC2