View a markdown version of this page

Incidentes do domínio de infraestrutura - Guia de resposta a incidentes de segurança da AWS

Incidentes do domínio de infraestrutura

O domínio de infraestrutura normalmente inclui dados da aplicação ou atividades relacionadas à rede, como o tráfego para suas instâncias do Amazon EC2 na VPC e os processos em execução nos sistemas operacionais da instância do Amazon EC2.

Por exemplo, suponha que sua solução de monitoramento tenha notificado você sobre uma possível anomalia de segurança em sua instância do Amazon EC2. As ações a seguir são etapas comuns para resolver esse problema:

  1. Capture os metadados da instância do Amazon EC2 antes de fazer qualquer alteração em seu ambiente.

  2. Proteja a instância do Amazon EC2 contra encerramento acidental, habilitando a proteção contra o encerramento da instância.

  3. Isole a instância do Amazon EC2 alternando o grupo de segurança da VPC. No entanto, lembre-se do rastreamento de conexão da VPC e outras técnicas de contenção.

  4. Desvincule a instância do Amazon EC2 de todos os grupos AWS Auto Scaling.

  5. Cancele o registro da instância do Amazon EC2 de todos os serviços Elastic Load Balancing relacionados.

  6. Faça um snapshot dos volumes de dados do Amazon EBS anexados à instância do EC2 para preservação e investigações de acompanhamento.

  7. Etiquete a instância do Amazon EC2 como colocada em quarentena para investigação e adicione todos os metadados pertinentes, como o tíquete de problema associado à investigação.

É possível executar todas as etapas anteriores usando as APIs da AWS e os AWS SDKs, além da AWS CLI e Console de gerenciamento da AWS. Para interagir com a AWS usando esses métodos, o serviço do IAM ajuda você a controlar com segurança o acesso aos recursos da AWS. Use o IAM para controlar quem está autenticado e autorizado a usar recursos no nível da conta. O serviço do IAM fornece a autenticação e a autorização para você executar essas ações e interagir com o domínio do serviço.

Um snapshot de um volume do Amazon EBS é uma cópia, no nível do bloco, de um volume de dados do EBS em um ponto anterior no tempo, que ocorre de forma assíncrona e pode levar algum tempo para ser concluído, mas é um delta desses dados desse ponto em diante. Você pode criar volumes do EBS a partir dessas cópias e montá-los na instância forense do EC2 para análise profunda offline por investigadores forenses. O diagrama a seguir mostra uma versão simplificada do resultado e não descreve todos os componentes de rede (como sub-redes, tabelas de roteamento e listas de controle de acesso à rede).

Figura 6: Isolamento e snapshots da instância do EC2