You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS GuardDuty告警UnauthorizedAccess:EC2/MaliciousIPCaller.Custom含义问询

关于AWS GuardDuty告警UnauthorizedAccess:EC2/MaliciousIPCaller.Custom的疑问

告警详情

UnauthorizedAccess:EC2/MaliciousIPCaller.Custom

An EC2 instance is making connections to an IP address on a custom threat list.

Default severity: Medium

我的困惑与分析

  • 告警描述存在歧义:一方面看起来像是EC2实例主动向自定义威胁列表中的IP发起连接,暗示实例可能已被入侵;但网上部分资料称仅表示恶意列表中的IP尝试连接EC2。
  • 误报可能性:存在黑名单IP中的合法用户请求EC2上的HTTP服务并获取响应的情况——该IP因部分不良用户被列入黑名单,但本次请求是合法的。
  • 告警级别疑问:默认级别为中等,但如果确实是黑名单IP成功连接到EC2,我认为应属严重级别。
  • 连接定义疑问:告警用现在时态、复数表述“正在建立连接”,让我担忧。另外,EC2上的HTTP后端给用户回响应是否会被判定为“建立连接”?我认为不是,但告警表述模糊。

当前处置动作

已审查并收紧SecurityGroups、ACLs等配置,关闭了涉事EC2实例,正在日志中排查具体情况。

核心疑问

探测/尝试连接与成功连接的区别对后续处置至关重要:

  • 这到底是恶意IP的探测行为?
  • 还是EC2已被入侵、主动向外连接恶意IP?
  • 或是EC2上的HTTP服务器与客户通信导致的误报?

注:MaliciousIPCaller.Custom对应的IP列表是我们在GuardDuty中配置的公开IP黑名单。

内容的提问来源于stack exchange,提问作者Pierre

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 20:08:14