View a markdown version of this page

Remédier à un instantané EBS potentiellement compromis - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Remédier à un instantané EBS potentiellement compromis

Quand GuardDuty génère un Execution:EC2/MaliciousFile ! Type de recherche d'instantané, il indique qu'un logiciel malveillant a été détecté dans un instantané Amazon EBS. Effectuez les étapes suivantes pour corriger le snapshot potentiellement compromis :

  1. Identifiez le snapshot potentiellement compromis

    1. Identifiez le snapshot potentiellement compromis. La GuardDuty recherche d'un instantané EBS répertorie l'ID du cliché concerné, son Amazon Resource Name (ARN) et les détails de l'analyse des programmes malveillants associés dans les détails de la recherche.

    2. Consultez les détails des points de restauration à l'aide de la commande suivante :

      aws backup describe-recovery-point —backup-vault-name 021345abcdef6789 —recovery-point-arn "arn:aws:ec2:us-east-1::snapshot/snap-abcdef01234567890"
  2. Restreindre l'accès à l'instantané compromis

    Passez en revue et modifiez les politiques d'accès au coffre-fort de sauvegarde pour restreindre l'accès aux points de restauration et suspendre toutes les tâches de restauration automatisées susceptibles d'utiliser cet instantané.

    1. Passez en revue les autorisations de partage actuelles :

      aws ec2 describe-snapshot-attribute --snapshot-id snap-abcdef01234567890 --attribute createVolumePermission
    2. Supprimer l'accès à un compte spécifique :

      aws ec2 modify-snapshot-attribute --snapshot-id snap-abcdef01234567890 --attribute createVolumePermission --operation-type remove --user-ids 111122223333
    3. Pour des options CLI supplémentaires, consultez la documentation de la CLI modify-snapshot-attribute.

  3. Prendre des mesures correctives

    • Avant de procéder à la suppression, assurez-vous d'avoir identifié toutes les dépendances et de disposer de sauvegardes appropriées si nécessaire.