Como corrigir um contêiner autônomo possivelmente comprometido - Amazon GuardDuty

Como corrigir um contêiner autônomo possivelmente comprometido

Quando o GuardDuty gera tipos de descoberta que indicam um contêiner possivelmente comprometido, seu Tipo de recurso será Contêiner. Caso o comportamento que causou a descoberta seja esperado em seu ambiente, considere usar Regras de supressão.

Para corrigir credenciais possivelmente comprometidas em seu AWS ambiente, execute as seguintes etapas:

  1. Isole o contêiner possivelmente comprometido

    As etapas a seguir vão ajudar a identificar o workload do contêiner possivelmente malicioso:

    Isole esse contêiner de outras workloads do contêiner.

  2. Pause o contêiner

    Suspenda todos os processos no contêiner.

    Para obter informações sobre como congelar seu contêiner, consulte Pausar um contêiner.

    Interrompa o contêiner.

    Se a etapa acima não funcionar e o contêiner não pausar, interrompa a execução do contêiner. Caso tenha habilitado o atributo Retenção de snapshots, o GuardDuty reterá os snapshots dos volumes do EBS que contêm malware.

    Para obter informações sobre como interromper o contêiner, consulte Interromper um contêiner.

  3. Avaliar a presença de malware

    Verifique se o malware estava na imagem do contêiner.

A descoberta pode ser ignorada se o acesso foi autorizado. O console https://console.aws.amazon.com/guardduty/ permite configurar regras para suprimir totalmente as descobertas individuais e impedir sua exibição. O console do GuardDuty permite configurar regras para suprimir totalmente as descobertas individuais, para que elas não sejam exibidas. Para obter mais informações, consulte Regras de supressão no GuardDuty.