View a markdown version of this page

Remédier à un cluster ECS potentiellement compromis - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Remédier à un cluster ECS potentiellement compromis

La découverte d'un cluster ECS potentiellement compromis indique qu'une activité suspecte ou malveillante a été détectée dans votre environnement Amazon ECS. Cela peut inclure un accès non autorisé, l'exécution de programmes malveillants ou tout autre comportement malveillant mettant en danger vos charges de travail de conteneurs.

Suivez ces étapes pour corriger un cluster Amazon ECS potentiellement compromis :

  1. Identifier le cluster ECS potentiellement compromis et la menace détectée (résultats)

    Les détails du cluster ECS concerné sont répertoriés dans le panneau GuardDuty des détails de la recherche.

  2. Evaluer la source de threat/malware

    Vérifiez la présence de logiciels malveillants dans les images des conteneurs. Si un logiciel malveillant est détecté, vérifiez l'image du conteneur utilisée. Permet ListTasks d'identifier toutes les autres tâches en cours d'exécution qui utilisent la même image potentiellement compromise.

  3. Isolez les tâches concernées

    Stoppez la menace en bloquant tout le trafic réseau (entrant et sortant) vers les tâches concernées. Cette isolation du réseau permet de prévenir toute attaque en cours en coupant toutes les connexions à la tâche compromise.

Remarque  : Si vous déterminez que cette détection a été déclenchée par une expected/legitimate activité dans votre environnement, vous pouvez configurer une règle de suppression pour empêcher l'apparition de résultats similaires. Pour plus d’informations, consultez Règles de suppression dans GuardDuty.