# 实时阻止 S3 数据外泄:分步事件响应 笔记

# 实时阻止 S3 数据外泄:分步事件响应

具有受损凭据的 EC2 实例正在从 S3 存储桶中窃取数据,从而触发 GuardDuty 警报。为立即阻止此行为,请通过实例 ID 识别受损的 IAM 角色。随后,通过附加一个拒绝策略来撤销该角色的所有活跃会话,该策略将使当前时间戳之前签发的凭据失效。此策略基于 aws:TokenIssueTime 条件,拒绝所有旧凭据的操作。该过程之所以有效,是因为拒绝检查会在每次 API 请求时执行,从而立即停止数据窃取。您可以通过检查 CloudTrail 中的 AccessDenied 事件来验证撤销操作,并通过测试对 S3 存储桶的访问来确认合法工作负载未受影响。在撤销凭据后,隔离受损实例至关重要,以防止攻击者获取新的凭据。虽然临时凭据最终会过期,但在主动数据窃取期间等待是不可接受的。在开发团队部署永久修复后,应移除该内联策略,以避免后续出现意外的访问拒绝。这种使用 IAM 策略的针对性方法优于更广泛的措施(如安全组隔离或存储桶级拒绝策略),后者可能导致更广泛的停机或无法解决根本原因。推荐的应急响应流程包括:识别角色、撤销会话、隔离实例,然后验证操作。