Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Scanning Windows EC2-Instances mit Amazon Inspector
Anmerkung
Diese Seite richtet sich an Kunden, die sich nicht für Enhanced EC2 Scanning entschieden haben.
Amazon Inspector erkennt automatisch alle unterstützten Windows Instances und bezieht sie ohne zusätzliche Aktionen in das kontinuierliche Scannen ein. Informationen darüber, welche Instances unterstützt werden, finden Sie unter Von Amazon Inspector unterstützte Betriebssysteme und Programmiersprachen. Amazon Inspector führt in regelmäßigen Abständen Windows Scans durch. WindowsInstances werden bei der Erkennung und dann alle 6 Stunden gescannt. Sie können das Standard-Scanintervall jedoch nach dem ersten Scan anpassen.
Wenn das Amazon EC2-Scannen aktiviert ist, erstellt Amazon Inspector die folgenden SSM-Zuordnungen für Ihre Windows Ressourcen: InspectorDistributor-do-not-deleteInspectorInventoryCollection-do-not-delete, und. InvokeInspectorSsmPlugin-do-not-delete Um das Amazon Inspector SSM-Plugin auf Ihren Windows Instances zu installieren, verwendet die InspectorDistributor-do-not-delete SSM-Verknüpfung das SSM-Dokument und das AWS-ConfigureAWSPackage SSM Distributor-Paket. AmazonInspector2-InspectorSsmPlugin Weitere Informationen finden Sie unter Das Amazon Inspector SSM-Plugin für. Windows Um Instanzdaten zu sammeln und Amazon Inspector-Ergebnisse zu generieren, führt die InvokeInspectorSsmPlugin-do-not-delete SSM-Association das Amazon Inspector SSM-Plugin in Intervallen von 6 Stunden aus. Sie können diese Einstellung jedoch mithilfe eines Cron- oder Rate-Ausdrucks anpassen.
Anmerkung
Amazon Inspector stellt die aktualisierten OVAL-Definitionsdateien (Open Vulnerability and Assessment Language) für den S3-Bucket inspector2-oval-prod- bereit. Der Amazon S3-Bucket enthält OVAL-Definitionen, die in Scans verwendet werden. Diese OVAL-Definitionen sollten nicht geändert werden. Andernfalls sucht Amazon Inspector nicht nach neuen CVEs, wenn diese veröffentlicht werden. your-AWS-Region
Amazon Inspector — Scananforderungen für Windows -Instances
Um eine Windows Instance zu scannen, muss die Instance laut Amazon Inspector die folgenden Kriterien erfüllen:
-
Die Instance ist eine von SSM verwaltete Instance. Anweisungen zum Einrichten Ihrer Instanz für das Scannen finden Sie unterKonfiguration des SSM-Agenten.
-
Das Instanzbetriebssystem ist eines der unterstützten Windows Betriebssysteme. Eine vollständige Liste der unterstützten Betriebssysteme finden Sie unterStatuswerte Amazon EC2 EC2-Instances.
-
Auf der Instance ist das Amazon Inspector SSM-Plugin installiert. Amazon Inspector installiert das Amazon Inspector SSM-Plugin für verwaltete Instances automatisch, sobald es erkannt wird. Einzelheiten zum Plugin finden Sie im nächsten Thema.
Anmerkung
Wenn Ihr Host in einer Amazon VPC ohne ausgehenden Internetzugang läuft, muss Ihr Host für das Windows Scannen auf regionale Amazon S3-Endpunkte zugreifen können. Informationen zur Konfiguration eines Amazon S3 Amazon VPC-Endpunkts finden Sie unter Erstellen eines Gateway-Endpunkts im Amazon Virtual Private Cloud-Benutzerhandbuch. Wenn Ihre Amazon VPC-Endpunktrichtlinie den Zugriff auf externe S3-Buckets einschränkt, müssen Sie ausdrücklich den Zugriff auf den Bucket zulassen, der von Amazon Inspector in Ihrem verwaltet wird und in dem die OVAL-Definitionen gespeichert sind AWS-Region , die zur Bewertung Ihrer Instance verwendet werden. Dieser Bucket hat das folgende Format:. inspector2-oval-prod- REGION
Einstellung benutzerdefinierter Zeitpläne für Windows Scans von Instanzen
Sie können die Zeit zwischen den Scans Ihrer Windows Amazon EC2-Instance anpassen, indem Sie mithilfe von SSM einen Cron-Ausdruck oder Rate-Ausdruck für die InvokeInspectorSsmPlugin-do-not-delete Verknüpfung festlegen. Weitere Informationen finden Sie unter Referenz: Cron- und Rate-Ausdrücke für Systems Manager im AWS Systems Manager Benutzerhandbuch oder folgen Sie den folgenden Anweisungen.
Wählen Sie aus den folgenden Codebeispielen, um den Scanrhythmus für Windows Instanzen mithilfe eines Ratenausdrucks oder eines Cron-Ausdrucks von der Standardeinstellung von 6 Stunden auf 12 Stunden zu ändern.
In den folgenden Beispielen müssen Sie den AssociationId für die angegebene Assoziation verwenden. InvokeInspectorSsmPlugin-do-not-delete Sie können Ihre abrufen, AssociationId indem Sie den folgenden AWS CLI
Befehl ausführen:
$aws ssm list-associations --association-filter-list "key=AssociationName,value=InvokeInspectorSsmPlugin-do-not-delete" --regionus-east-1
Anmerkung
Das AssociationId ist Regional, daher müssen Sie zuerst für jeden eine eindeutige ID abrufen AWS-Region. Anschließend können Sie den Befehl ausführen, um den Scanrhythmus in jeder Region zu ändern, in der Sie einen benutzerdefinierten Scan-Zeitplan für Windows Instances festlegen möchten.