Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Behebung einer potenziell kompromittierten Amazon EC2-Instance
Wenn Suchtypen GuardDuty generiert werden, die auf potenziell kompromittierte Amazon EC2-Ressourcen hinweisen, dann ist Ihre Ressource Instance. Mögliche Suchtypen könnten seinEC2-Erkenntnistypen,GuardDuty Findetypen für die Laufzeitüberwachung, oder. Malware-Schutz für EC2-Suchtypen Wenn das Verhalten, das den Befund verursacht hat, in Ihrer Umgebung erwartet wurde, sollten Sie die Verwendung in Betracht ziehenUnterdrückungsregeln.
Führen Sie die folgenden Schritte aus, um die potenziell kompromittierte Amazon EC2-Instance zu reparieren:
-
Identifizieren Sie die potenziell gefährdete Amazon EC2-Instance
Untersuchen Sie die potenziell kompromittierte Instance auf Malware und entfernen Sie sämtliche gefundene Malware. Sie können On-demand Malware-Scan in GuardDuty verwenden, um Malware in der potenziell gefährdeten EC2-Instance zu identifizieren oder AWS Marketplace
überprüfen, ob es hilfreiche Partnerprodukte zur Identifizierung und Entfernung von Malware gibt. -
Isolieren Sie die potenziell gefährdete Amazon EC2-Instance
Verwenden Sie nach Möglichkeit die folgenden Schritte, um die potenziell gefährdete Instance zu isolieren:
-
Erstellen Sie eine dedizierte Isolations-Sicherheitsgruppe. Eine isolierte Sicherheitsgruppe sollte nur eingehenden und ausgehenden Zugriff von bestimmten IP-Adressen aus haben. Stellen Sie sicher, dass es keine Regel für eingehenden oder ausgehenden Datenverkehr gibt, die den Datenverkehr zulässt.
0.0.0.0/0 (0-65535) -
Ordnen Sie die Isolations-Sicherheitsgruppe dieser Instanz zu.
-
Entfernen Sie alle Sicherheitsgruppenzuordnungen mit Ausnahme der neu erstellten Isolations-Sicherheitsgruppe aus der potenziell gefährdeten Instanz.
Anmerkung
Die bestehenden getrackten Verbindungen werden nicht aufgrund eines Wechsels der Sicherheitsgruppen beendet — nur zukünftiger Datenverkehr wird von der neuen Sicherheitsgruppe wirksam blockiert.
Informationen zum Blockieren von weiterem Datenverkehr von verdächtigen bestehenden Verbindungen finden Sie im Incident Response Playbook unter
Durchsetzen von NACLs auf Netzwerkbasis, IoCs um weiteren Datenverkehr zu verhindern.
-
-
Identifizieren Sie die Quelle der verdächtigen Aktivität.
Wenn Malware erkannt wird, identifizieren und beenden Sie anhand des Erkennungstyps in Ihrem Konto die potenziell nicht autorisierte Aktivität auf Ihrer EC2-Instance. Dies kann Aktionen wie das Schließen aller offenen Ports, das Ändern von Zugriffsrichtlinien und das Aktualisieren von Anwendungen zur Behebung von Schwachstellen erfordern.
Wenn Sie nicht in der Lage sind, unbefugte Aktivitäten auf Ihrer potenziell gefährdeten EC2-Instance zu identifizieren und zu stoppen, empfehlen wir Ihnen, die kompromittierte EC2-Instance zu beenden und sie bei Bedarf durch eine neue Instance zu ersetzen. Nachfolgend finden Sie weitere Ressourcen zum Schützen Ihrer EC2-Instances:
-
Abschnitte „Sicherheit und Netzwerk“ im Dokument Bewährte Methoden für Amazon EC2.
-
AWS Technischer Leitfaden zur Reaktion auf Sicherheitsvorfälle.
-
-
Durchsuchen AWS re:Post
AWS re:Post
Suchen Sie nach weiterer Unterstützung. -
Reichen Sie eine Anfrage für technischen Support ein
Wenn Sie ein Premium-Support-Paket abonniert haben, können Sie eine Anfrage für den technischen Support
senden.