Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memperbaiki instans Amazon EC2 yang berpotensi dikompromikan
Saat GuardDuty menghasilkan jenis temuan yang menunjukkan sumber daya Amazon EC2 yang berpotensi dikompromikan, maka Sumber Daya Anda akan menjadi Instans. Jenis temuan potensial bisa berupaTipe temuan EC2,GuardDuty Jenis temuan Pemantauan Runtime, atauPerlindungan Malware untuk jenis pencarian EC2. Jika perilaku yang menyebabkan temuan diharapkan di lingkungan Anda, maka pertimbangkan untuk menggunakannyaAturan penekanan.
Lakukan langkah-langkah berikut untuk memperbaiki instans Amazon EC2 yang berpotensi dikompromikan:
-
Mengidentifikasi instans Amazon EC2 yang berpotensi dikompromikan
Selidiki instans yang berpotensi disusupi untuk malware dan menghapus malware yang ditemukan. Anda dapat menggunakannya On-demand pemindaian malware masuk GuardDuty untuk mengidentifikasi malware di instans EC2 yang berpotensi dikompromikan, atau memeriksa AWS Marketplace
untuk melihat apakah ada produk mitra yang bermanfaat untuk mengidentifikasi dan menghapus malware. -
Isolasi instans Amazon EC2 yang berpotensi dikompromikan
Jika memungkinkan, gunakan langkah-langkah berikut untuk mengisolasi instance yang berpotensi dikompromikan:
-
Buat grup keamanan Isolasi khusus. Grup keamanan isolasi seharusnya hanya memiliki akses masuk dan keluar dari alamat IP tertentu. Pastikan tidak ada aturan masuk atau keluar yang mengizinkan lalu lintas.
0.0.0.0/0 (0-65535) -
Kaitkan grup keamanan Isolasi dengan instance ini.
-
Hapus semua asosiasi grup keamanan selain grup keamanan Isolasi yang baru dibuat dari instance yang berpotensi dikompromikan.
catatan
Koneksi yang dilacak yang ada tidak akan dihentikan sebagai akibat dari perubahan grup keamanan - hanya lalu lintas masa depan yang akan secara efektif diblokir oleh grup keamanan baru.
Untuk informasi tentang memblokir lalu lintas lebih lanjut dari koneksi yang ada yang mencurigakan, lihat Menegakkan NACL berdasarkan jaringan IoCs untuk mencegah lalu lintas lebih lanjut
di Pedoman Respon Insiden.
-
-
Identifikasi sumber aktivitas yang mencurigakan
Jika malware terdeteksi, maka berdasarkan jenis temuan di akun Anda, identifikasi dan hentikan aktivitas yang berpotensi tidak sah pada instans EC2 Anda. Ini mungkin memerlukan tindakan seperti menutup port terbuka, mengubah kebijakan akses, dan memutakhirkan aplikasi untuk memperbaiki kerentanan.
Jika Anda tidak dapat mengidentifikasi dan menghentikan aktivitas tidak sah pada instans EC2 yang berpotensi dikompromikan, sebaiknya hentikan instans EC2 yang disusupi dan menggantinya dengan instans baru sesuai kebutuhan. Berikut adalah sumber daya tambahan untuk mengamankan instans EC2 Anda:
-
Bagian Keamanan dan Jaringan di Prakti k terbaik untuk Amazon EC2
-
Grup keamanan Amazon EC2 untuk inst ans Linux.
-
-
Jelajahi AWS re:Post
Telus AWS re:Post
uri untuk bantuan lebih lanjut. -
Kirim permintaan dukungan teknis
Jika Anda adalah pelanggan paket dukungan premium, Anda dapat mengirimkan permintaan dukungan
teknis.