Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cómo corregir un punto de recuperación de EC2 que podría estar comprometido
Cuando GuardDuty genera un! Execution:EC2/MaliciousFile RecoveryPoint tipo de búsqueda, indica que se ha detectado malware en un recurso de respaldo del punto de recuperación de EC2. Realice los siguientes pasos para corregir el punto de recuperación que podría estar comprometido:
-
Identifique el punto de recuperación EC2 que podría estar comprometido
-
Cuando se GuardDuty encuentre un punto de recuperación de EC2, figurará su nombre de recurso de Amazon (ARN) y los detalles del análisis de malware asociado en los detalles del hallazgo:
aws backup describe-recovery-point --backup-vault-name021345abcdef6789--recovery-point-arn "arn:aws:backup:us-east-1:111122223333:recovery-point:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111" -
Revise los detalles de la recuperación para buscar la imagen original:
aws backup get-recovery-point-restore-metadata --backup-vault-name021345abcdef6789--recovery-point-arn "arn:aws:backup:us-east-1:111122223333:recovery-point:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"
-
-
Restrinja el acceso a los recursos comprometidos
-
Revise y modifique las políticas de acceso a los almacenes de respaldo para restringir el acceso a los puntos de recuperación y suspender cualquier trabajo de restauración automatizado que pueda utilizar este punto de recuperación. Si su entorno utiliza el etiquetado de recursos, etiquete el punto de recuperación de forma adecuada para indicar que se está investigando y considere la posibilidad de pausar las copias de seguridad programadas si es necesario.
Ejemplo:
aws backup tag-resource -—resource-arn arn:aws:backup:us-east-1:111122223333:recovery-point:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111 -—tags Investigation=Malware,DoNotDelete=True
-
-
Tome medidas correctivas
-
Antes de proceder a la eliminación, asegúrese de haber identificado todas las dependencias y de disponer de las copias de seguridad adecuadas, si es necesario.
-