基礎設施網域事件
基礎設施網域通常包括應用程式的資料或網路相關活動,例如到達 VPC 中 Amazon EC2 執行個體的流量,以及 Amazon EC2 執行個體作業系統中執行的處理程序。
例如,假設您的監控解決方案通知您,Amazon EC2 執行個體上存在潛在的安全異常情況。以下動作是解決此問題的常見步驟:
-
在對環境進行任何變更之前,請先從 Amazon EC2 執行個體擷取中繼資料。
-
為執行個體啟用終止保護,來保護 Amazon EC2 執行個體免遭意外終止。
-
切換 VPC 安全群組,來隔離 Amazon EC2 執行個體。但是,請注意 VPC 連接追蹤和其他阻隔技術
。 -
將 Amazon EC2 執行個體與任何 AWS Auto Scaling
群組分開。 -
從任何相關的 Elastic Load Balancing
服務中取消註冊 Amazon EC2 執行個體。 -
快照 連接到 EC2 執行個體的 Amazon EBS 資料磁碟區,以便保留和跟進調查。
-
將 Amazon EC2 執行個體標記為隔離以便進行調查,並新增任何相關中繼資料,例如與調查相關的故障票證。
您可以使用 AWS API、AWS 開發套件、AWS CLI 和 AWS 管理主控台,執行上述所有步驟。若想透過這些方法與 AWS 互動,IAM 服務可協助您安全地控制對 AWS 資源的存取。您可以使用 IAM,在帳戶層級控制誰經過驗證,以及獲得授權可使用資源。IAM 服務為您提供身分驗證和授權,讓您可以執行這些動作並與服務網域互動。
Amazon EBS 磁碟區的快照是 EBS 資料磁碟區的時間點區塊層級副本,以非同步方式進行複製,可能需要一些時間才能完成,但它是該資料的未來增量。您可以從這些副本建立新的 EBS 磁碟區,並將其掛載到鑑識 EC2 執行個體,以便由鑑識調查人員進行離線深入分析。下圖顯示結果的簡化版本,並未描述所有網路元件 (如子網路、路由表和網路存取控制清單)。
圖 6:EC2 執行個體隔離和快照