Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Scannen von Amazon EC2-Instanzen mit Amazon Inspector
Amazon Inspector Das Amazon EC2-Scannen extrahiert Metadaten aus Ihrer EC2-Instance, bevor die Metadaten mit Regeln verglichen werden, die aus Sicherheitsempfehlungen stammen. Amazon Inspector scannt Instances auf Paketschwachstellen und Probleme mit der Netzwerkerreichbarkeit, um Ergebnisse zu ermitteln. https://docs.aws.amazon.com/inspector/latest/user/findings-types.html Amazon Inspector führt alle 12 Stunden Scans zur Netzwerkerreichbarkeit durch und Scans auf Paketschwachstellen in einem variablen Rhythmus, der von der Scanmethode abhängt, die mit der EC2-Instance verknüpft ist.
Scans auf Paketschwachstellen können mit einer agentenbasierten oder agentenlosen Scanmethode durchgeführt werden. https://docs.aws.amazon.com/inspector/latest/user/scanning-ec2.html#agentless Beide Scanmethoden bestimmen, wie und wann Amazon Inspector das Software-Inventar einer EC2-Instance erfasst, um Pakete auf Sicherheitslücken zu überprüfen. Agent-based Beim Scannen wird mithilfe des Amazon EC2 Systems Manager (SSM) -Agenten das Softwareinventar Ihrer Instances erfasst, und beim Scannen ohne Agenten wird das Softwareinventar mithilfe von Amazon EBS-Snapshots erfasst.
Amazon Inspector verwendet die Scanmethoden, die Sie für Ihr Konto aktivieren. Wenn Sie Amazon Inspector zum ersten Mal aktivieren, wird Ihr Konto automatisch für das Hybrid-Scannen registriert, bei dem beide Scanmethoden verwendet werden. Sie können diese Einstellung jedoch jederzeit ändern. Informationen zur Aktivierung eines Scan-Typs finden Sie unter Einen Scan-Typ aktivieren. Dieser Abschnitt enthält Informationen zum Amazon EC2-Scannen.
Agent-based Scannen
Verbessertes EC2-Scannen
Das erweiterte EC2-Scannen wird mit dem durchgeführt. Amazon Inspector VM-Scanner Dieser Scanner wird mithilfe von SSM-Zuordnungen installiert und aktualisiert. Kunden können sich anmelden, indem sie ihre Amazon Inspector-Konsole aufrufen und die Seite Einstellungen > Scan-Einstellungen aufrufen. Wählen Sie Upgrade starten, um mit dem erweiterten EC2-Scannen zu beginnen.
Empfehlung
Wir empfehlen ein Upgrade auf Enhanced EC2 Scanning. Der Amazon Inspector VM Scanner verwendet für alle Betriebssysteme und für andere von Amazon Inspector unterstützte Ressourcen den gleichen Scanmechanismus, wodurch konsistentere Ergebnisse erzielt werden als das Amazon Inspector SSM-Plugin. WindowsInsbesondere bei On werden Timeouts pro Abfrage vermieden, die dazu führen können, dass das Amazon Inspector SSM-Plugin Ergebnisse inkonsistent meldet.
-
Amazon Inspector erstellt SSM-Verknüpfungen in Ihrem Konto, um das Inventar Ihrer Instances zu erfassen. Diese Verknüpfungen installieren Plugins auf einzelnen Instances, um Inventar zu sammeln.
-
Mithilfe von Systemtools wie Systemd und Scheduled Tasks extrahiert Inspector VM Scanner das Paketinventar aus einer Instance und übermittelt diese Informationen an Amazon Inspector.
-
Amazon Inspector wertet das extrahierte Inventar aus und generiert Ergebnisse für alle erkannten Sicherheitslücken.
Standard-Scannen
Agent-based Scans werden kontinuierlich mit dem Amazon Inspector SSM-Plugin auf allen berechtigten Instances durchgeführt. Für agentenbasierte Scans verwendet Amazon Inspector SSM-Verknüpfungen und über diese Verknüpfungen installierte Plugins, um das Softwareinventar Ihrer Instances zu erfassen. Zusätzlich zu den Scans auf Paketschwachstellen für Betriebssystempakete können Agenten-Scans von Amazon Inspector auch Paketschwachstellen für Pakete in Anwendungsprogrammiersprachen mithilfe der Amazon Inspector Deep Inspection erkennen.
Der folgende Prozess erklärt, wie Amazon Inspector SSM verwendet, um Inventar zu sammeln und agentengestützte Scans durchzuführen:
-
Amazon Inspector erstellt SSM-Verknüpfungen in Ihrem Konto, um Inventar von Ihren Instances zu erfassen. Diese Verknüpfungen installieren Plugins auf einzelnen Instances, um Inventar zu sammeln.
-
Mithilfe von SSM extrahiert Amazon Inspector das Paketinventar aus einer Instance.
-
Amazon Inspector wertet das extrahierte Inventar aus und generiert Ergebnisse für alle erkannten Sicherheitslücken.
Anmerkung
Für agentengestütztes Scannen muss die Amazon EC2-Instance von SSM in derselben verwaltet werden. AWS-Konto
Amazon VPC-Endpunktanforderungen für erweitertes EC2-Scannen auf privaten Amazon EC2-Instances
Sie können Enhanced EC2 Scanning auf Amazon EC2-Instances über ein Amazon-Netzwerk ausführen. Wenn Sie Enhanced EC2 Scanning jedoch auf privaten Amazon EC2-Instances ausführen möchten, müssen Sie Amazon VPC-Endpunkte erstellen. Die folgenden Endpunkte sind erforderlich:
com.amazonaws.region.ec2messagescom.amazonaws.region.inspector2-telemetrycom.amazonaws.region.s3com.amazonaws.region.ssmcom.amazonaws.region.ssmmessages
Wo region ist der Regionalcode für den AWS-Region zutreffenden.
Weitere Informationen finden Sie im Benutzerhandbuch unter Verbessern der Sicherheit von Amazon EC2-Instances mithilfe von Amazon VPC-Endpunkten für Systems Manager. AWS Systems Manager
Anmerkung
Derzeit unterstützen einige den AWS-Regionen Endpunkt nicht. com.amazonaws. region.inspector2-telemetry
In Frage kommende Instanzen
Amazon Inspector verwendet die agentenbasierte Methode, um eine Instance zu scannen, wenn sie die folgenden Bedingungen erfüllt:
-
Die Instanz hat ein unterstütztes Betriebssystem. Eine Liste der unterstützten Betriebssysteme finden Sie in der Spalte zur Agent-based Scanunterstützung vonUnterstützte Betriebssysteme: Amazon EC2-Scannen.
-
Die Instance wird durch Amazon Inspector EC2-Ausschluss-Tags nicht von Scans ausgeschlossen.
Agent-based Verhalten beim Scannen
Bei Verwendung der agentenbasierten Scanmethode initiiert Amazon Inspector in den folgenden Situationen neue Schwachstellen-Scans von EC2-Instances:
-
Wenn Sie eine neue EC2-Instance starten.
-
Wenn Sie neue Software auf einer vorhandenen EC2-Instance (Linux und Mac) installieren.
-
Wenn Amazon Inspector seiner Datenbank ein neues CVE-Element (Common Vulnerabilities and Exposures) hinzufügt und dieses CVE für Ihre EC2-Instance (Linux und Mac) relevant ist.
Amazon Inspector aktualisiert das Feld Zuletzt gescannt für eine EC2-Instance, wenn ein erster Scan abgeschlossen ist. Danach wird das Feld Zuletzt gescannt aktualisiert, wenn Amazon Inspector das SSM-Inventar auswertet (standardmäßig alle 30 Minuten) oder wenn eine Instance erneut gescannt wird, weil ein neues CVE, das sich auf diese Instance auswirkt, zur Amazon Inspector-Datenbank hinzugefügt wurde.
Auf der Seite zur Kontoverwaltung können Sie überprüfen, wann eine EC2-Instance zuletzt auf Sicherheitslücken gescannt wurde, oder indem Sie den Befehl verwenden. ListCoverage
Konfiguration des SSM-Agenten
Damit Amazon Inspector mithilfe der agentbasierten Scan-Methode Software-Sicherheitslücken für eine Amazon EC2-Instance erkennen kann, muss es sich bei der Instance um eine verwaltete Instance in Amazon EC2 Systems Manager (SSM) handeln. Auf einer von SSM verwalteten Instance ist der SSM Agent installiert und läuft, und SSM ist berechtigt, die Instance zu verwalten. Wenn Sie SSM bereits zur Verwaltung Ihrer Instanzen verwenden, sind für agentenbasierte Scans keine weiteren Schritte erforderlich.
Der SSM Agent wird standardmäßig auf EC2-Instances installiert, die aus einigen Amazon Machine Images (AMIs) erstellt wurden. Weitere Informationen finden Sie unter Über den SSM Agent im AWS Systems Manager Benutzerhandbuch. Selbst wenn er installiert ist, müssen Sie den SSM Agent möglicherweise manuell aktivieren und SSM die Berechtigung zur Verwaltung Ihrer Instanz erteilen.
Das folgende Verfahren beschreibt, wie Sie eine Amazon EC2-Instance mithilfe eines IAM-Instance-Profils als verwaltete Instance konfigurieren. Das Verfahren enthält auch Links zu detaillierteren Informationen im AWS Systems Manager Benutzerhandbuch.
AmazonSSMManagedInstanceCoreist die empfohlene Richtlinie, die Sie verwenden sollten, wenn Sie ein Instanzprofil anhängen. Diese Richtlinie verfügt über alle Berechtigungen, die für das Scannen mit Amazon Inspector EC2 erforderlich sind.
Anmerkung
Sie können die SSM-Verwaltung all Ihrer EC2-Instances auch ohne die Verwendung von IAM-Instance-Profilen automatisieren, indem Sie die SSM-Standardkonfiguration für die Hostverwaltung verwenden. Weitere Informationen finden Sie unter Standardkonfiguration für die Host-Verwaltung.
So konfigurieren Sie SSM für eine Amazon EC2-Instance
-
Installieren Sie den SSM-Agenten, falls er nicht bereits von Ihrem Betriebssystemanbieter installiert wurde. Weitere Informationen finden Sie unter Arbeiten mit dem SSM-Agenten.
-
Verwenden Sie den AWS CLI , um zu überprüfen, ob der SSM Agent läuft. Weitere Informationen finden Sie unter Prüfen des Status des SSM-Agents und Starten des Agenten.
-
Erteilen Sie SSM die Erlaubnis, Ihre Instanz zu verwalten. Sie können die Erlaubnis erteilen, indem Sie ein IAM-Instanzprofil erstellen und es an Ihre Instance anhängen. Wir empfehlen, die AmazonSSMManagedInstanceCore Richtlinie zu verwenden, da diese Richtlinie über die Berechtigungen für SSM Distributor, SSM Inventory und SSM State Manager verfügt, die Amazon Inspector für Scans benötigt. Anweisungen zum Erstellen eines Instanzprofils mit diesen Berechtigungen und zum Anhängen an eine Instance finden Sie unter Instance-Berechtigungen für Systems Manager konfigurieren.
-
(Optional) Aktivieren Sie automatische Updates für den SSM Agent. Weitere Informationen finden Sie unter Automatisieren von Updates für den SSM Agent.
-
(Optional) Konfigurieren Sie Systems Manager für die Verwendung eines Amazon Virtual Private Cloud (Amazon VPC) -Endpoints. Weitere Informationen finden Sie unter Erstellen von Amazon VPC-Endpunkten.
SSM-Ressourcen, die zum Scannen erstellt wurden
Amazon Inspector benötigt eine Reihe von SSM-Ressourcen in Ihrem Konto, um Amazon EC2-Scans auszuführen. Die folgenden Ressourcen werden erstellt, wenn Sie Amazon Inspector EC2-Scans zum ersten Mal aktivieren:
Anmerkung
Wenn eine dieser SSM-Ressourcen gelöscht wird, während das Amazon EC2-Scannen von Amazon Inspector für Ihr Konto aktiviert ist, versucht Amazon Inspector, sie beim nächsten Scanintervall neu zu erstellen.
InspectorInventoryCollection-do-not-delete-
Dies ist eine Systems Manager State Manager (SSM) -Zuordnung, die Amazon Inspector verwendet, um das Softwareanwendungsinventar Ihrer Amazon EC2-Instances zu erfassen. Wenn Ihr Konto bereits über eine SSM-Verknüpfung für die Erfassung von Inventar verfügt
InstanceIds*, verwendet Amazon Inspector diese, anstatt eine eigene zu erstellen. InspectorResourceDataSync-do-not-delete-
Dies ist eine Ressourcendatensynchronisierung, die Amazon Inspector verwendet, um gesammelte Inventardaten von Ihren Amazon EC2-Instances an einen Amazon S3-Bucket zu senden, der Amazon Inspector gehört. Weitere Informationen finden Sie im AWS Systems Manager Benutzerhandbuch unter Konfiguration der Ressourcendatensynchronisierung für Inventar.
InspectorVmScannerDistributor-do-not-delete-
Dies ist eine SSM-Verknüpfung, die Amazon Inspector verwendet, um sie Amazon Inspector VM-Scanner auf Ihren Amazon EC2-Instances zu installieren und zu aktualisieren.
InspectorDistributor-do-not-delete-
Dies ist eine SSM-Zuordnung, die Amazon Inspector zum Scannen von Windows-Instances verwendet. Diese Zuordnung installiert das Amazon Inspector SSM-Plugin auf Ihren Windows-Instances. Wenn die Plugin-Datei versehentlich gelöscht wird, wird diese Zuordnung beim nächsten Zuordnungsintervall neu installiert.
InvokeInspectorSsmPlugin-do-not-delete-
Dies ist eine SSM-Zuordnung, die Amazon Inspector zum Scannen von Windows-Instances verwendet. Diese Verknüpfung ermöglicht es Amazon Inspector, mithilfe des Plug-ins Scans zu initiieren. Sie können es auch verwenden, um benutzerdefinierte Intervalle für Scans von Windows-Instanzen festzulegen. Weitere Informationen finden Sie unter Einstellung benutzerdefinierter Zeitpläne für Windows Scans von Instanzen.
InspectorLinuxDistributor-do-not-delete-
Dies ist eine SSM-Zuordnung, die Amazon Inspector für Amazon EC2 Linux Deep Inspection verwendet. Diese Zuordnung installiert das Amazon Inspector SSM-Plugin auf Ihren Linux-Instances.
InvokeInspectorLinuxSsmPlugin-do-not-delete-
Dies ist eine SSM-Zuordnung, die Amazon Inspector für Amazon EC2 Linux Deep Inspection verwendet. Diese Verknüpfung ermöglicht es Amazon Inspector, Scans mithilfe des Plug-ins zu initiieren.
Anmerkung
Wenn Sie Amazon Inspector Amazon EC2 Scanning oder Deep Inspection deaktivieren, InvokeInspectorLinuxSsmPlugin-do-not-delete wird die SSM-Ressource nicht mehr aufgerufen.
Scannen ohne Agenten
Amazon Inspector verwendet in berechtigten Fällen, in denen sich Ihr Konto im Hybrid-Scanmodus befindet, die Methode des agentenlosen Scannens. Der Hybrid-Scanmodus umfasst agentenbasierte und agentenlose Scans und wird automatisch aktiviert, wenn Sie das Amazon EC2-Scannen aktivieren.
Bei Scans ohne Agenten verwendet Amazon Inspector EBS-Snapshots, um ein Software-Inventar von Ihren Instances zu erfassen. Das agentenlose Scannen scannt Instances nach Sicherheitslücken im Betriebssystem und in Paketen der Anwendungsprogrammiersprache.
Anmerkung
Beim Scannen von Linux-Instanzen nach Sicherheitslücken in Anwendungsprogrammiersprachenpaketen scannt die agentenlose Methode alle verfügbaren Pfade, wohingegen das agentengestützte Scannen nur die Standardpfade und zusätzliche Pfade, die Sie als Teil davon angeben, scannt. Eingehende Überprüfung von Amazon EC2-Instances durch Linux-based Amazon Inspector Dies kann dazu führen, dass dieselbe Instanz unterschiedliche Ergebnisse erhält, je nachdem, ob sie mit der agentenbasierten Methode oder der Methode ohne Agenten gescannt wird.
Der folgende Prozess erklärt, wie Amazon Inspector EBS-Snapshots verwendet, um Inventar zu sammeln und Scans ohne Agenten durchzuführen:
-
Amazon Inspector erstellt einen EBS-Snapshot aller an die Instance angehängten Volumes. Während Amazon Inspector ihn verwendet, wird der Snapshot in Ihrem Konto gespeichert und mit
InspectorScaneinem Tag-Schlüssel sowie einer eindeutigen Scan-ID als Tag-Wert versehen. -
Amazon Inspector ruft mithilfe direkter EBS-APIs Daten aus den Snapshots ab und bewertet sie auf Sicherheitslücken. Für alle erkannten Sicherheitslücken werden Ergebnisse generiert.
-
Amazon Inspector löscht die EBS-Snapshots, die es in Ihrem Konto erstellt hat.
In Frage kommende Instances
Amazon Inspector verwendet die Methode ohne Agenten, um eine Instance zu scannen, wenn sie die folgenden Bedingungen erfüllt:
-
Die Instanz hat ein unterstütztes Betriebssystem. Weitere Informationen finden Sie in der Spalte > Agent-based Scan-Support vonUnterstützte Betriebssysteme: Amazon EC2-Scannen.
-
Die Instanz hat den Status
Unmanaged EC2 instanceStale inventory, oderNo inventory. -
Die Instance wird von Amazon EBS unterstützt und hat eines der folgenden Dateisystemformate:
-
ext3 -
ext4 -
xfs
-
-
Die Instance ist durch Amazon EC2-Ausschluss-Tags nicht von Scans ausgeschlossen.
-
Die Anzahl der an die Instance angehängten Volumes beträgt weniger als 8 und sie haben eine Gesamtgröße von weniger als oder gleich 1200 GB.
Verhalten beim Scannen ohne Agenten
Wenn Ihr Konto für Hybrid-Scans konfiguriert ist, führt Amazon Inspector alle 24 Stunden Scans ohne Agenten auf berechtigten Instances durch. Amazon Inspector erkennt und scannt jede Stunde neue berechtigte Instances. Dazu gehören auch neue Instances ohne SSM-Agenten oder bereits bestehende Instances mit einem Status, der sich in geändert hat. SSM_UNMANAGED
Amazon Inspector aktualisiert das Feld „Zuletzt gescannt“ für eine Amazon EC2-Instance, wenn nach einem Scan ohne Agenten entnommene Snapshots aus einer Instance gescannt werden.
Sie können überprüfen, wann eine EC2-Instance zuletzt auf Sicherheitslücken gescannt wurde, entweder auf der Registerkarte Instances auf der Seite zur Kontoverwaltung oder mithilfe des Befehls. ListCoverage
Verwaltung des Scanmodus
Ihr EC2-Scanmodus bestimmt, welche Scanmethoden Amazon Inspector bei der Durchführung von EC2-Scans in Ihrem Konto verwendet. Sie können den Scanmodus für Ihr Konto auf der Seite mit den EC2-Scaneinstellungen unter Allgemeine Einstellungen einsehen. Eigenständige Konten oder delegierte Administratoren von Amazon Inspector können den Scanmodus ändern. Wenn Sie den Scanmodus als von Amazon Inspector delegierter Administrator einrichten, wird dieser Scanmodus für alle Mitgliedskonten in Ihrer Organisation eingerichtet. Amazon Inspector verfügt über die folgenden Scanmodi:
Agent-based Scannen — In diesem Scanmodus verwendet Amazon Inspector bei der Suche nach Paketschwachstellen ausschließlich die agentenbasierte Scanmethode. Dieser Scanmodus scannt nur SSM-verwaltete Instances in Ihrem Konto, hat aber den Vorteil, dass fortlaufende Scans als Reaktion auf neue CVEs oder Änderungen an den Instances durchgeführt werden. Agent-based Das Scannen ermöglicht außerdem eine gründliche Inspektion durch Amazon Inspector für berechtigte Instances. Dies ist der Standard-Scanmodus für neu aktivierte Konten.
Hybrid-Scannen — In diesem Scanmodus verwendet Amazon Inspector eine Kombination aus agentenbasierten und agentenlosen Methoden, um nach Paketschwachstellen zu suchen. Für berechtigte EC2-Instances, bei denen der SSM-Agent installiert und konfiguriert ist, verwendet Amazon Inspector die agentenbasierte Methode. Für berechtigte Instances, die nicht von SSM verwaltet werden, verwendet Amazon Inspector die agentenlose Methode für berechtigte Instances. EBS-backed
Um den Scanmodus zu ändern
-
Melden Sie sich mit Ihren Anmeldeinformationen an und öffnen Sie dann die Amazon Inspector-Konsole unter https://console.aws.amazon.com/inspector/v2/home
. -
Wählen Sie mit der AWS-Region Auswahl in der oberen rechten Ecke der Seite die Region aus, in der Sie Ihren EC2-Scanmodus ändern möchten.
-
Wählen Sie im seitlichen Navigationsbereich unter Allgemeine Einstellungen die Option EC2-Scaneinstellungen aus.
-
Wählen Sie unter Scanmodus die Option Bearbeiten aus.
-
Wählen Sie einen Scanmodus und wählen Sie dann Änderungen speichern aus.
Instanzen von Amazon Inspector-Scans ausschließen
Sie können Windows Instances von Amazon Inspector-Scans ausschließenLinux, indem Sie diese Instances mit dem InspectorEc2Exclusion Schlüssel kennzeichnen. Beim Tag-Schlüssel wird nicht zwischen Groß- und Kleinschreibung unterschieden. Das Hinzufügen eines Tag-Werts ist optional. Informationen zum Hinzufügen von Tags finden Sie unter Taggen Sie Ihre Amazon EC2-Ressourcen.
Wenn Sie eine Instance kennzeichnen, um sie von Amazon Inspector-Scans auszuschließen, markiert Amazon Inspector die Instance als ausgeschlossen und erstellt keine Ergebnisse dafür. Das Amazon Inspector SSM-Plugin wird jedoch weiterhin aufgerufen. Um zu verhindern, dass das Plugin aufgerufen wird, müssen Sie den Zugriff auf Tags in den Instanzmetadaten zulassen.
Anmerkung
Für ausgeschlossene Instanzen fallen keine Gebühren an.
Darüber hinaus können Sie eine Instanz von Scans ohne Agenten ausschließen, indem Sie den AWS KMS Schlüssel, der zum Verschlüsseln des Volumes verwendet wurde, mit dem Tag kennzeichnen. InspectorEc2Exclusion Weitere Informationen finden Sie unter Schlüssel taggen. https://docs.aws.amazon.com/kms/latest/developerguide/tagging-keys
Unterstützte Betriebssysteme
Amazon Inspector scannt unterstützte Mac-, Windows- und Linux-Instances auf Sicherheitslücken in Betriebssystempaketen. Für Linux-Instances kann Amazon Inspector Ergebnisse für die Verwendung von Paketen in Anwendungsprogrammiersprachen erstellenEingehende Überprüfung von Amazon EC2-Instances durch Linux-based Amazon Inspector. Für Mac- und Windows-Instanzen werden nur Betriebssystempakete gescannt.
Informationen zu den unterstützten Betriebssystemen, einschließlich der Betriebssysteme, die ohne einen SSM-Agenten gescannt werden können, finden Sie unterStatuswerte Amazon EC2 EC2-Instances.