View a markdown version of this page

Corrigindo uma AMI do EC2 potencialmente comprometida - Amazônia GuardDuty

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Corrigindo uma AMI do EC2 potencialmente comprometida

Quando GuardDuty gera um Execution:EC2/MaliciousFile! Tipo de descoberta de AMI, indica que um malware foi detectado em uma Amazon Machine Image (AMI). Execute as etapas a seguir para corrigir a AMI potencialmente comprometida:

  1. Identifique a AMI potencialmente comprometida

    1. Uma GuardDuty descoberta de AMIs listará o ID da AMI afetada, seu nome de recurso da Amazon (ARN) e os detalhes associados à verificação de malware nos detalhes da descoberta.

    2. Revise a imagem de origem da AMI:

      aws ec2 describe-images --image-ids ami-021345abcdef6789
  2. Restrinja o acesso aos recursos comprometidos

    1. Analise e modifique as políticas de acesso ao cofre de backup para restringir o acesso ao ponto de recuperação e suspender qualquer trabalho de restauração automatizado que possa usar esse ponto de recuperação.

    2. Remover permissões das permissões da AMI de origem

      Visualize primeiro as permissões existentes:

      aws ec2 describe-image-attribute --image-id ami-abcdef01234567890 --attribute launchPermission

      Em seguida, remova as permissões individuais:

      aws ec2 modify-image-attribute --image-id ami-abcdef01234567890 --launch-permission '{"Remove":[{"UserId":"111122223333"}]}'

      Para opções adicionais de CLI, consulte Compartilhar uma AMI com contas específicas - Amazon Elastic Compute Cloud

    3. Se a origem for uma instância do EC2, consulte: Remediando uma instância do Amazon EC2 potencialmente comprometida.

  3. Tome medidas de remediação

    • Antes de prosseguir com a exclusão, certifique-se de ter identificado todas as dependências e de ter backups adequados, se necessário.