View a markdown version of this page

Cómo corregir una AMI de EC2 que podría estar comprometida - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cómo corregir una AMI de EC2 que podría estar comprometida

Cuando GuardDuty genera un! Execution:EC2/MaliciousFile Tipo de búsqueda de AMI, indica que se ha detectado malware en una imagen de máquina de Amazon (AMI). Realice los siguientes pasos para corregir la AMI que podría estar comprometida:

  1. Identifique la AMI que podría estar comprometida

    1. Cuando se GuardDuty encuentre una AMI, se incluirá el ID de la AMI afectada, su nombre de recurso de Amazon (ARN) y los detalles del análisis de malware asociado en los detalles del hallazgo.

    2. Revise la imagen fuente de la AMI:

      aws ec2 describe-images --image-ids ami-021345abcdef6789
  2. Restrinja el acceso a los recursos comprometidos

    1. Revise y modifique las políticas de acceso a los almacenes de respaldo para restringir el acceso a los puntos de recuperación y suspender cualquier trabajo de restauración automatizado que pueda utilizar este punto de recuperación.

    2. Elimine los permisos de los permisos de la AMI de origen

      En primer lugar, consulte los permisos existentes:

      aws ec2 describe-image-attribute --image-id ami-abcdef01234567890 --attribute launchPermission

      A continuación, elimine los permisos individuales:

      aws ec2 modify-image-attribute --image-id ami-abcdef01234567890 --launch-permission '{"Remove":[{"UserId":"111122223333"}]}'

      Para ver opciones de CLI adicionales, consulte Compartir una AMI con cuentas específicas: Amazon Elastic Compute Cloud

    3. Si el origen es una instancia EC2, consulte: Cómo solucionar una instancia de Amazon EC2 potencialmente comprometida.

  3. Tome medidas correctivas

    • Antes de proceder a la eliminación, asegúrese de haber identificado todas las dependencias y de disponer de las copias de seguridad adecuadas, si es necesario.