View a markdown version of this page

Scanning AWS Lambda funktioniert mit Amazon Inspector - Amazon Inspector

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Scanning AWS Lambda funktioniert mit Amazon Inspector

Die Unterstützung von Amazon Inspector für AWS Lambda Funktionen und Ebenen ermöglicht eine kontinuierliche automatische Bewertung von Sicherheitslücken. Amazon Inspector bietet zwei Arten von Lambda-Funktionsscans an:

Amazon Inspector Lambda-Standardscannen

Dieser Scan-Typ ist der standardmäßige Lambda-Scan-Typ. Er scannt Anwendungsabhängigkeiten in Lambda-Funktionen und -Layern auf Paketschwachstellen.

Amazon Inspector Lambda-Code-Scannen

Dieser Scan-Typ scannt benutzerdefinierten Anwendungscode in Ihren Lambda-Funktionen und -Layern auf Code-Schwachstellen. Sie können das Lambda-Standard-Scannen oder das Lambda-Standard-Scannen mit Lambda-Code-Scannen aktivieren.

Wenn Sie das Lambda-Code-Scannen aktivieren möchten, müssen Sie zuerst das Lambda-Standard-Scannen aktivieren. Weitere Informationen finden Sie unter Einen Scan-Typ aktivieren.

Wenn Sie das Scannen mit der Lambda-Funktion aktivieren, erstellt Amazon Inspector die folgenden serviceverknüpften Kanäle in Ihrem Konto: cloudtrail:CreateServiceLinkedChannel und. cloudtrail:DeleteServiceLinkedChannel Amazon Inspector verwaltet diese Kanäle und verwendet sie, um CloudTrail Ereignisse im Zusammenhang mit Scans zu überwachen. Die Kanäle ermöglichen es Ihnen, CloudTrail Ereignisse in Ihrem Konto so anzusehen, als ob Sie einen Trail angemeldet hätten CloudTrail. Wir empfehlen, deinen eigenen Trail-In CloudTrail zu erstellen, um die Ereignisse in deinem Konto zu verwalten. Informationen dazu, wie du dir diese Kanäle ansehen kannst, findest du im AWS CloudTrail Benutzerhandbuch unter Kanäle anzeigen, die mit einem Dienst verknüpft sind.

Anmerkung

Amazon Inspector unterstützt nicht das Scannen von Lambda-Funktionen, die mit vom Kunden verwalteten Schlüsseln verschlüsselt wurden. Dies gilt für das Lambda-Standardscannen und das Lambda-Code-Scannen.

Scanverhalten beim Scannen von Lambda-Funktionen

Nach der Aktivierung scannt Amazon Inspector alle Lambda-Funktionen, die in den letzten 90 Tagen in Ihrem Konto aufgerufen oder aktualisiert wurden. Amazon Inspector leitet in den folgenden Situationen Schwachstellen-Scans der Lambda-Funktionen ein:

  • Sobald Amazon Inspector eine bestehende Lambda-Funktion entdeckt.

  • Wenn Sie eine neue Lambda-Funktion für den Lambda-Service bereitstellen.

  • Wenn Sie ein Update für den Anwendungscode oder die Abhängigkeiten einer vorhandenen Lambda-Funktion oder ihrer Layer bereitstellen.

  • Immer wenn Amazon Inspector seiner Datenbank ein neues CVE-Element (Common Vulnerabilities and Exposures) hinzufügt und dieses CVE für Ihre Funktion relevant ist.

Amazon Inspector überwacht jede Lambda-Funktion während ihrer gesamten Lebensdauer, bis sie entweder gelöscht oder vom Scannen ausgeschlossen wird.

Sie können auf der Registerkarte „Lambda-Funktionen“ auf der Seite „Kontoverwaltung“ oder mithilfe der API überprüfen, wann eine Lambda-Funktion zuletzt auf Sicherheitslücken überprüft wurde. ListCoverage Amazon Inspector aktualisiert das Feld Zuletzt gescannt am für eine Lambda-Funktion als Reaktion auf die folgenden Ereignisse:

  • Wenn Amazon Inspector einen ersten Scan einer Lambda-Funktion abschließt.

  • Wenn eine Lambda-Funktion aktualisiert wird.

  • Wenn Amazon Inspector eine Lambda-Funktion erneut scannt, weil ein neues CVE-Element, das sich auf diese Funktion auswirkt, zur Amazon Inspector-Datenbank hinzugefügt wurde.

Unterstützte Laufzeiten und geeignete Funktionen

Amazon Inspector unterstützt verschiedene Laufzeiten für das Lambda-Standardscannen und das Lambda-Code-Scannen. Eine Liste der unterstützten Laufzeiten für jeden Scan-Typ finden Sie unter und. Unterstützte Laufzeiten: Amazon Inspector Lambda, Standard-Scannen Unterstützte Laufzeiten: Amazon Inspector Lambda-Code-Scannen

Eine Lambda-Funktion muss nicht nur eine unterstützte Laufzeit haben, sondern auch die folgenden Kriterien erfüllen, um für Amazon Inspector-Scans in Frage zu kommen:

  • Die Funktion wurde in den letzten 90 Tagen aufgerufen oder aktualisiert.

  • Die Funktion ist markiert$LATEST.

  • Die Funktion ist nicht von Scans anhand von Tags ausgeschlossen.

Anmerkung

Lambda-Funktionen, die in den letzten 90 Tagen nicht aufgerufen oder geändert wurden, werden automatisch von Scans ausgeschlossen. Amazon Inspector setzt das Scannen einer automatisch ausgeschlossenen Funktion fort, wenn sie erneut aufgerufen wird oder wenn Änderungen am Lambda-Funktionscode vorgenommen werden.