View a markdown version of this page

Corregir un clúster de ECS potencialmente comprometido - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Corregir un clúster de ECS potencialmente comprometido

La detección de un clúster de ECS que podría estar comprometido indica que se ha detectado actividad sospechosa o malintencionada en su entorno de Amazon ECS. Esto podría incluir el acceso no autorizado, la ejecución de malware u otro comportamiento malintencionado que ponga en riesgo las cargas de trabajo de sus contenedores.

Siga estos pasos para corregir un clúster de Amazon ECS que pueda estar comprometido:

  1. Identifique el clúster de ECS potencialmente comprometido y la amenaza detectada (hallazgos)

    Los detalles del clúster de ECS afectado se muestran en el panel de detalles de GuardDuty búsqueda.

  2. Evalúe la fuente de threat/malware

    Compruebe si hay malware en las imágenes de los contenedores. Si se detecta malware, revise la imagen del contenedor que se está utilizando. ListTasksUtilícela para identificar todas las demás tareas en ejecución que utilizan la misma imagen potencialmente comprometida.

  3. Aísle las tareas afectadas

    Detenga la amenaza bloqueando todo el tráfico de red (entrante y saliente) dirigido a las tareas afectadas. Este aislamiento de la red ayuda a prevenir cualquier ataque continuo al cortar todas las conexiones a la tarea comprometida.

Nota: Si determinas que este hallazgo fue provocado por expected/legitimate la actividad de tu entorno, puedes configurar una regla de supresión para evitar que aparezcan resultados similares. Para obtener información adicional, consulta Reglas de supresión en GuardDuty.