View a markdown version of this page

Amazon Inspector VM-Scanner - Amazon Inspector

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Amazon Inspector VM-Scanner

-Übersicht

Amazon Inspector verwendet den Amazon Inspector VM Scanner, um Sicherheitslücken auf Amazon EC2 EC2-Instances zu bewerten. Amazon Inspector VM Scanner nutzt die Inventarerfassungsfunktionen von Amazon Inspector SBOM Generator, um eine Software-Stückliste (SBOM) zu erstellen, und reicht die SBOM zur Auswertung über den Inspector Telemetrie-Kanal ein. Wenn Sie Enhanced EC2 Scanning für Ihr Konto aktivieren, ersetzt Inspector VM Scanner das Inspector SSM Plugin.

Empfehlung

Wir empfehlen den Amazon Inspector VM Scanner dem älteren Amazon Inspector SSM-Plugin vorzuziehen. Der VM-Scanner verwendet für alle unterstützten Betriebssysteme den gleichen Scanmechanismus und liefert konsistentere Ergebnisse. Außerdem benötigt er weniger Rechenressourcen. WindowsInsbesondere bei werden Timeouts pro Abfrage vermieden, die dazu führen können, dass das Amazon Inspector SSM-Plugin Ergebnisse inkonsistent meldet.

Amazon Inspector bietet zwei Ansätze für die Bereitstellung des VM-Scanners:

  • Automatische Installation (empfohlen) — Wenn Sie Enhanced EC2 Scanning in der Amazon Inspector-Konsole aktivieren, verwendet Amazon Inspector Amazon EC2 Systems Manager (SSM), um den VM-Scanner automatisch auf Ihren Amazon EC2-Instances zu installieren und zu verwalten. Dies ist der einfachste Ansatz und erfordert kein manuelles Eingreifen. Weitere Informationen finden Sie unter Inspector VM Scanner aktivieren.

  • Manuelle Installation — Sie können den VM-Scanner mithilfe von Standard-Paketmanagern (RPM, DEB, APK, MSI, PKG) manuell installieren. Für diesen Ansatz ist kein SSM erforderlich. Weitere Informationen finden Sie unter Manuelle Installation und Konfiguration.

Vorteile

Inspector VM Scanner bietet die folgenden Vorteile gegenüber dem vorherigen Inspector SSM Plugin:

  • Reduzierter Ressourcenverbrauch — Erfordert weniger Rechenleistung während des Betriebs

  • Granularere Paketerfassung — Bietet ein detailliertes Inventar auf Paketebene für eine genauere Bewertung

  • Verbesserter Scanmechanismus — Verwendet Inspector SBOM Generator für ein einheitliches Verhalten mit anderen von Inspector unterstützten Ressourcen

  • Aufgabentrennung — Sicherheitsteams können das Scannen auf Kontoebene ermöglichen, während die Instanzadministratoren die Kontrolle über die manuelle Installation und Konfiguration der einzelnen Instanzen behalten

Gründliche Inspektion

Verbesserte Scanunterstützung

Verbessertes Scannen ermöglicht tiefe Inspektionspfade bei WindowsLinux, undmacOS.

Mit Enhanced EC2 Scanning erweitert der Amazon Inspector VM Scanner die Reichweite von Amazon EC2-Scans um eine gründliche Inspektion. Mit einer gründlichen Prüfung erkennt Amazon Inspector Sicherheitslücken in Paketen für Anwendungsprogrammiersprachen sowie in Betriebssystempaketen. Amazon Inspector scannt Standardspeicherorte nach Paketbibliotheken für Programmiersprachen, und Sie können zusätzlich zu den Speicherorten, die Amazon Inspector standardmäßig scannt, benutzerdefinierte Pfade konfigurieren.

Wichtig

Amazon Inspector scannt eine Reihe von Standardspeicherorten, die je nach Betriebssystem variieren. Software an einem nicht standardmäßigen Speicherort — wie z. B. einem Datenbank- oder Anwendungsserver auf einem Laufwerk D:\ — wird nur gescannt, wenn Sie sie als benutzerdefinierten Pfad hinzufügen. Weitere Informationen finden Sie unter Benutzerdefinierte Pfade für Amazon Inspector Deep Inspection.

Informationen zu den Programmiersprachen, die Deep Inspection unterstützt, finden Sie unter Unterstützte Programmiersprachen: Amazon EC2 Deep Inspection.

Häufig gestellte Fragen

Warum sollte ich zu Inspector VM Scanner migrieren? Wie unterscheidet sich Inspector VM Scanner vom Inspector SSM Plugin?

Inspector VM Scanner verwendet Amazon Inspector SBOM Generator zum Scannen von Systempaketen und zur Tiefeninspektion und bietet so einen konsistenten Scanmechanismus, unabhängig davon, wie Pakete installiert wurden. Dieser Scanmechanismus ist auch leistungsfähiger, wobei der größte Leistungszuwachs zu verzeichnen ist. Windows Dieser Mechanismus gehört vollständig Inspector und wird von ihm verwaltet, sodass Inspector schnell auf auftretende Probleme reagieren und die Erkennungen auf neue Ökosysteme ausweiten kann.

Wie unterscheidet sich Inspector VM Scanner von Inspector SBOM Generator? Warum nicht SBOM Generator direkt verwenden?

Inspector VM Scanner verwendet den SBOM Generator unter der Haube für die Inventarerfassung, enthält aber auch zusätzliche Funktionen, die speziell für Inspector EC2 Scanning entwickelt wurden. Inspector VM Scanner kann über den Inspector Telemetrie-Kanal kommunizieren, Inspector SBOM Generator dagegen nicht. Darüber hinaus verfügt Inspector VM Scanner über eine Orchestrierung, die regelmäßig für geplante Scans aufgerufen werden kann.

Wie werden die Scans des Center for Internet Security (CIS) verwaltet? Wird Inspector VM Scanner für CIS verwendet?

CIS-Scans werden im Inspector SSM Plugin gespeichert. Derzeit ist nicht beabsichtigt, die CIS-Unterstützung auf Inspector VM Scanner zu migrieren.

Benötigt Inspector VM Scanner SSM?

Nein. SSM wird für die automatische Installation verwendet, wenn Sie Enhanced EC2 Scanning in der Konsole aktivieren, aber es handelt sich nicht um eine feste Abhängigkeit. Sie können den VM-Scanner manuell mithilfe von Standard-Paketmanagern ohne SSM installieren. Weitere Informationen finden Sie unter Manuelle Installation und Konfiguration.

Scannt Inspector VM Scanner dieselben Standorte wie das Inspector SSM Plugin?

Nicht unbedingt. Inspector VM Scanner scannt einen Standardsatz von Speicherorten, der je nach Betriebssystem variiert und sich vom Inspector SSM Plugin unterscheiden kann. Software, die an einem benutzerdefinierten Speicherort installiert ist, wird nur gescannt, wenn Sie sie als benutzerdefinierten Pfad hinzufügen. Mit Enhanced EC2 Scanning können Sie benutzerdefinierte Pfade für LinuxWindows, und macOS Instances festlegen. Wenn Sie Amazon Inspector aktivieren oder erneut aktivieren, überprüfen Sie Ihre benutzerdefinierten Pfade, bevor Sie sich auf die Ergebnisse verlassen. Weitere Informationen finden Sie unter Benutzerdefinierte Pfade für Amazon Inspector Deep Inspection.

Third-party Softwarezuweisung

Inspector VM Scanner enthält Softwarekomponenten von Drittanbietern, die unter Open-Source-Lizenzen lizenziert sind. Gemäß den Bedingungen dieser Lizenzen werden im folgenden Dokument zur Quellenangabe die Komponenten von Drittanbietern, ihre Lizenzen und der entsprechende Lizenztext aufgeführt.

https://inspector-vm-scanner.s3.amazonaws.com/latest/THIRD-PARTY-LICENSES.txt