View a markdown version of this page

Memperbaiki Snapshot EBS yang berpotensi dikompromikan - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memperbaiki Snapshot EBS yang berpotensi dikompromikan

Kapan GuardDuty menghasilkan Execution:EC2/MaliciousFile! Jenis penemuan snapshot, ini menunjukkan bahwa malware telah terdeteksi dalam snapshot Amazon EBS. Lakukan langkah-langkah berikut untuk memperbaiki snapshot yang berpotensi dikompromikan:

  1. Identifikasi snapshot yang berpotensi dikompromikan

    1. Identifikasi snapshot yang berpotensi dikompromikan. Penem GuardDuty uan untuk snapshot EBS akan mencantumkan ID snapshot yang terpengaruh, Nama Sumber Daya Amazon (ARN), dan detail pemindaian malware terkait dalam detail temuan.

    2. Tinjau detail titik pemulihan menggunakan perintah berikut:

      aws backup describe-recovery-point —backup-vault-name 021345abcdef6789 —recovery-point-arn "arn:aws:ec2:us-east-1::snapshot/snap-abcdef01234567890"
  2. Batasi akses snapshot yang dikompromikan

    Tinjau dan ubah kebijakan akses brankas cadangan untuk membatasi akses titik pemulihan dan menangguhkan pekerjaan pemulihan otomatis yang mungkin menggunakan snapshot ini.

    1. Tinjau izin berbagi saat ini:

      aws ec2 describe-snapshot-attribute --snapshot-id snap-abcdef01234567890 --attribute createVolumePermission
    2. Hapus akses akun tertentu:

      aws ec2 modify-snapshot-attribute --snapshot-id snap-abcdef01234567890 --attribute createVolumePermission --operation-type remove --user-ids 111122223333
    3. Untuk opsi CLI tambahan, lihat dokumentasi CLI modify-snapshot-atribut.

  3. Ambil tindakan remediasi

    • Sebelum melanjutkan penghapusan, pastikan Anda telah mengidentifikasi semua dependensi dan memiliki cadangan yang tepat jika diperlukan.