Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cómo corregir una instantánea de EBS que podría estar comprometida
Cuando GuardDuty genera un! Execution:EC2/MaliciousFile Tipo de búsqueda de instantáneas, indica que se ha detectado malware en una instantánea de Amazon EBS. Realice los siguientes pasos para corregir la instantánea que podría estar comprometida:
-
Identifique la instantánea que podría estar comprometida
-
Identifique la instantánea que podría estar comprometida. La GuardDuty búsqueda de una instantánea de EBS incluirá el identificador de la instantánea afectada, su nombre de recurso de Amazon (ARN) y los detalles del análisis de malware asociado en los detalles del hallazgo.
-
Revise los detalles del punto de recuperación con el siguiente comando:
aws backup describe-recovery-point —backup-vault-name021345abcdef6789—recovery-point-arn"arn:aws:ec2:us-east-1::snapshot/snap-abcdef01234567890"
-
-
Restrinja el acceso a la instantánea comprometida
Revise y modifique las políticas de acceso a los almacenes de respaldo para restringir el acceso a los puntos de recuperación y suspender cualquier trabajo de restauración automatizado que pueda usar esta instantánea.
-
Revise los permisos de uso compartido actuales:
aws ec2 describe-snapshot-attribute --snapshot-idsnap-abcdef01234567890--attribute createVolumePermission -
Eliminar el acceso a una cuenta específica:
aws ec2 modify-snapshot-attribute --snapshot-idsnap-abcdef01234567890--attribute createVolumePermission --operation-type remove --user-ids111122223333 -
Para ver opciones adicionales de la CLI, consulte la documentación de la CLI de modify-snapshot-attribute.
-
-
Tome medidas correctivas
-
Antes de proceder a la eliminación, asegúrese de haber identificado todas las dependencias y de disponer de las copias de seguridad adecuadas, si es necesario.
-