View a markdown version of this page

Cómo corregir una instantánea de EBS que podría estar comprometida - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cómo corregir una instantánea de EBS que podría estar comprometida

Cuando GuardDuty genera un! Execution:EC2/MaliciousFile Tipo de búsqueda de instantáneas, indica que se ha detectado malware en una instantánea de Amazon EBS. Realice los siguientes pasos para corregir la instantánea que podría estar comprometida:

  1. Identifique la instantánea que podría estar comprometida

    1. Identifique la instantánea que podría estar comprometida. La GuardDuty búsqueda de una instantánea de EBS incluirá el identificador de la instantánea afectada, su nombre de recurso de Amazon (ARN) y los detalles del análisis de malware asociado en los detalles del hallazgo.

    2. Revise los detalles del punto de recuperación con el siguiente comando:

      aws backup describe-recovery-point —backup-vault-name 021345abcdef6789 —recovery-point-arn "arn:aws:ec2:us-east-1::snapshot/snap-abcdef01234567890"
  2. Restrinja el acceso a la instantánea comprometida

    Revise y modifique las políticas de acceso a los almacenes de respaldo para restringir el acceso a los puntos de recuperación y suspender cualquier trabajo de restauración automatizado que pueda usar esta instantánea.

    1. Revise los permisos de uso compartido actuales:

      aws ec2 describe-snapshot-attribute --snapshot-id snap-abcdef01234567890 --attribute createVolumePermission
    2. Eliminar el acceso a una cuenta específica:

      aws ec2 modify-snapshot-attribute --snapshot-id snap-abcdef01234567890 --attribute createVolumePermission --operation-type remove --user-ids 111122223333
    3. Para ver opciones adicionales de la CLI, consulte la documentación de la CLI de modify-snapshot-attribute.

  3. Tome medidas correctivas

    • Antes de proceder a la eliminación, asegúrese de haber identificado todas las dependencias y de disponer de las copias de seguridad adecuadas, si es necesario.