View a markdown version of this page

Correzione di un'istanza Amazon EC2 potenzialmente compromessa - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Correzione di un'istanza Amazon EC2 potenzialmente compromessa

Quando vengono GuardDuty generati tipi di ricerca che indicano risorse Amazon EC2 potenzialmente compromesse, la risorsa sarà Istanza. I potenziali tipi di ricerca potrebbero essereTipi di esiti EC2,GuardDuty Tipi di ricerca del monitoraggio del runtime, o. Protezione da malware per tipi di ricerca EC2 Se il comportamento che ha causato la scoperta era previsto nel tuo ambiente, prendi in considerazione l'utilizzoRegole di eliminazione.

Esegui i passaggi seguenti per riparare l'istanza Amazon EC2 potenzialmente compromessa:

  1. Identifica l'istanza Amazon EC2 potenzialmente compromessa

    Ricerca malware nell'istanza potenzialmente compromessa e rimuovi quello rilevato. Puoi utilizzare la On-demand scansione del malware in ingresso GuardDuty per identificare un eventuale malware nell'istanza EC2 potenzialmente compromessa o verificare AWS Marketplace per capire se esistono prodotti di partner utili per identificare e rimuovere il malware.

  2. Isola l'istanza Amazon EC2 potenzialmente compromessa

    Se possibile, utilizza i seguenti passaggi per isolare l'istanza potenzialmente compromessa:

    1. Crea un gruppo di sicurezza dedicato all'isolamento. Un gruppo di sicurezza di isolamento deve avere accesso in entrata e in uscita solo da indirizzi IP specifici. Assicurati che non esista alcuna regola in entrata o in uscita che consenta il traffico di. 0.0.0.0/0 (0-65535)

    2. Associa il gruppo di sicurezza Isolation a questa istanza.

    3. Rimuovi tutte le associazioni dei gruppi di sicurezza diverse dal gruppo di sicurezza Isolation appena creato dall'istanza potenzialmente compromessa.

      Nota

      Le connessioni tracciate esistenti non verranno interrotte a seguito della modifica dei gruppi di sicurezza: solo il traffico futuro verrà effettivamente bloccato dal nuovo gruppo di sicurezza.

      Per informazioni su come bloccare l'ulteriore traffico proveniente da connessioni esistenti sospette, consulta Applicare i NACL in base IoCs alla rete per prevenire un ulteriore traffico nell'Incident Response Playbook.

  3. Identifica l'origine dell'attività sospetta

    Se viene rilevato un malware, in base al tipo di esito nel tuo account, identifica e interrompi l'attività potenzialmente non autorizzata sull'istanza EC2. Ciò potrebbe richiedere operazioni come la chiusura di tutte le porte aperte, la modifica delle policy di accesso e l'aggiornamento delle applicazioni per correggere le vulnerabilità.

    Se non riesci a identificare e interrompere attività non autorizzate sulla tua istanza EC2 potenzialmente compromessa, ti consigliamo di terminare l'istanza EC2 compromessa e sostituirla con una nuova istanza, se necessario. Le risorse supplementari seguenti ti consentono di proteggere ulteriormente le istanze EC2:

  4. Sfoglia AWS re:Post

    AWS re:PostCerca ulteriore assistenza.

  5. Invia una richiesta di supporto tecnico

    Se sei abbonato a un pacchetto Premium Support, puoi inviare una richiesta di supporto tecnico.