以前にインストールされていたカーネルバージョンの脆弱性に関する Amazon Inspector の通知を解決する方法を教えてください。

最終更新日: 2022 年 4 月 29 日

Amazon Elastic Compute Cloud (Amazon EC2) インスタンスを更新しましたが、Amazon Inspector が以前のカーネルバージョンで共通脆弱性識別子 (CVE) を検出します。これを解決するにはどうすればよいですか?

簡単な説明

Amazon Inspector は、Amazon EC2 インスタンスにインストールされているすべてのパッケージで脆弱性があるという結果を返します。カーネルパッケージの場合、パッケージ管理システム (apt または rpm) は通常新しいカーネルをインストールする場合、システムにインストールされた以前のカーネルをそのままにします。Amazon Inspector は、以前のカーネルが有効でなくてもそのカーネルバージョンを検出します。

解決方法

Linux カーネルパッケージを更新します。次に、以前のカーネルパッケージをアンインストールします。

注:Amazon Inspector Classic を使用している場合、ステータスが閉じているため、非アクティブなカーネルは除外され、検索結果は生成されません。

Amazon Linux、RHEL、および CentOS

1.    Linux カーネルパッケージを更新します

sudo yum update kernel

2.    (省略可能) すべてのパッケージを更新します

sudo yum update

3.    再起動して変更を適用します

sudo reboot

4.    実行中のカーネルをリストします

uname -r

5.    インストールされているカーネルをリストします

sudo rpm -qa kernel

6.    以前のバージョンのカーネルパッケージをアンインストールします

sudo package-cleanup --oldkernels --count=1

7.    インストールされているカーネルが 1 つだけであることを確認します

sudo rpm -qa kernel

Amazon Inspector の検索結果は自動的にクローズされるようになりました。

Ubuntu および Debian

1.    Linux カーネルおよび依存関係を最新バージョンに更新します

sudo apt update &&  sudo apt install linux-aws

2.    (省略可能) カーネルを含むすべてのパッケージを更新します

sudo apt update &&  sudo apt dist-upgrade

3.    再起動して変更を適用します

sudo reboot

4.    以前のバージョンのパッケージをアンインストールします

sudo apt autoremove

注: sudo apt autoremove コマンドが不要になった以前のバージョンのパッケージを削除します。以前のカーネルの削除については、RemoveOldKernels を参照してください。

5.    Amazon Inspector が引き続き、以前にインストールされていたカーネルパッケージに関連する脆弱性を検出する場合は、次のコマンドを実行してください。

インストールされているカーネルをリストします

sudo dpkg --get-selections|grep linux-image|grep -v deinstall

インストールされているカーネルのリストのうち最新の 2 つが実行されていることを確認します。

実行中のカーネルをリストします。

uname -r

インストールされている 2 つのカーネルバージョンのうち、古いバージョンを関連パッケージとともに削除します。

sudo apt remove linux-*-4.4.0-1049-*

注: カーネルバージョンの番号を最新のインストール済みカーネル番号に置き換えます。以前にインストールしたカーネルパッケージが他にもある場合は、繰り返します。


Scanning Amazon EC2 instances with Amazon Inspector (Amazon Inspector で Amazon EC2 インスタンスをスキャンする)

Supported operating systems and programming languages by Amazon Inspector (Amazon Inspector でサポートされているオペレーティングシステムとプログラミング言語)

Getting started with Amazon Inspector (Amazon Inspector の使用を開始する)

Managing findings in Amazon Inspector (Amazon Inspector での検索結果の管理)

この記事はお役に立ちましたか?


請求に関するサポートまたは技術サポートが必要ですか?