Corregir una AMI potencialmente comprometida EC2 - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Corregir una AMI potencialmente comprometida EC2

Cuando se GuardDuty genera una ejecución:EC2/! MaliciousFile El tipo de búsqueda de AMI indica que se ha detectado malware en una Amazon Machine Image (AMI). Realice los siguientes pasos para corregir la AMI potencialmente comprometida:

  1. Identifique la AMI potencialmente comprometida

    1. A GuardDuty finding for AMIs will list the affected AMI ID, its Amazon Resource Name (ARN), and associated malware scan details in the finding details.
    2. Review AMI source image:
      aws ec2 describe-images --image-ids ami-021345abcdef6789
  2. Restrinja el acceso a los recursos comprometidos

    1. Revise y modifique las políticas de acceso al almacén de respaldo para restringir el acceso a los puntos de recuperación y suspender cualquier trabajo de restauración automática que pueda utilizar este punto de recuperación.

    2. Eliminar permisos de los permisos de la AMI de origen

      Primero vea los permisos existentes:

      aws ec2 describe-image-attribute --image-id ami-abcdef01234567890 --attribute launchPermission

      A continuación, elimine los permisos individuales:

      aws ec2 modify-image-attribute --image-id ami-abcdef01234567890 --launch-permission '{"Remove":[{"UserId":"111122223333"}]}'

      Para ver opciones de CLI adicionales, consulte Compartir una AMI con cuentas específicas - Amazon Elastic Compute Cloud

    3. Si la fuente es una EC2 instancia, consulta: Corregir una EC2 instancia de Amazon potencialmente comprometida.

  3. Tome medidas correctivas

    • Antes de proceder a la eliminación, asegúrese de haber identificado todas las dependencias y de disponer de las copias de seguridad adecuadas, en caso necesario.