AWS GuardDuty告警UnauthorizedAccess:EC2/MaliciousIPCaller.Custom含义问询
告警详情
UnauthorizedAccess:EC2/MaliciousIPCaller.Custom An EC2 instance is making connections to an IP address on a custom threat list. Default severity: Medium
我的困惑与分析
- 告警描述存在歧义:一方面看起来像是EC2实例主动向自定义威胁列表中的IP发起连接,暗示实例可能已被入侵;但网上部分资料称仅表示恶意列表中的IP尝试连接EC2。
- 误报可能性:存在黑名单IP中的合法用户请求EC2上的HTTP服务并获取响应的情况——该IP因部分不良用户被列入黑名单,但本次请求是合法的。
- 告警级别疑问:默认级别为中等,但如果确实是黑名单IP成功连接到EC2,我认为应属严重级别。
- 连接定义疑问:告警用现在时态、复数表述“正在建立连接”,让我担忧。另外,EC2上的HTTP后端给用户回响应是否会被判定为“建立连接”?我认为不是,但告警表述模糊。
当前处置动作
已审查并收紧SecurityGroups、ACLs等配置,关闭了涉事EC2实例,正在日志中排查具体情况。
核心疑问
探测/尝试连接与成功连接的区别对后续处置至关重要:
- 这到底是恶意IP的探测行为?
- 还是EC2已被入侵、主动向外连接恶意IP?
- 或是EC2上的HTTP服务器与客户通信导致的误报?
注:MaliciousIPCaller.Custom对应的IP列表是我们在GuardDuty中配置的公开IP黑名单。
内容的提问来源于stack exchange,提问作者Pierre
相关产品推荐
相关产品推荐

