Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Protection contre les malwares dans AWS Backup
L'analyse des programmes malveillants de vos sauvegardes est assurée par Amazon GuardDuty Malware Protection. L'utilisation d'Amazon GuardDuty Malware Protection pour vous AWS Backup permet d'automatiser l'analyse des points de restauration via les flux de sauvegarde existants, ou de lancer des analyses à la demande des sauvegardes créées précédemment. Cette solution AWS native garantit que vos sauvegardes sont exemptes de logiciels malveillants potentiels, ce qui vous permet de respecter les exigences de conformité et de réagir plus rapidement aux incidents malveillants en garantissant la restauration de données propres.
Pour consulter la liste des types de ressources et des régions pris en charge, consultez la page de disponibilité des fonctionnalités.
Intégration avec Amazon GuardDuty
AWS Backup s'intègre à Amazon GuardDuty Malware Protection pour détecter les menaces sur vos points de restauration. Lorsque vous lancez une analyse des programmes malveillants, appelle AWS Backup automatiquement GuardDuty l'StartMalwareScanAPI d'Amazon une fois chaque sauvegarde terminée, en transmettant les détails du point de restauration et les informations d'identification de votre rôle d'analyseur. Amazon commence GuardDuty alors à lire, déchiffrer et analyser tous les fichiers et objets de la sauvegarde.
Lorsqu'Amazon GuardDuty accède à vos données de sauvegarde, cet accès est connecté AWS CloudTrail pour des raisons de visibilité.
Pour plus d'informations sur cette intégration, consultez la documentation Amazon GuardDuty Malware Protection.
Comment utiliser l'analyse des programmes malveillants
Lorsque vous utilisez Amazon GuardDuty Malware Protection avec AWS Backup, vous pouvez automatiquement analyser vos sauvegardes pour détecter les programmes malveillants. Cette intégration vous permet de détecter le code malveillant dans vos sauvegardes et d'identifier des points de restauration propres pour les opérations de restauration.
Amazon GuardDuty Malware Protection prend en charge deux flux de travail principaux pour analyser vos sauvegardes :
-
Analyse automatique des programmes malveillants via des plans de sauvegarde — Activez l'analyse des programmes malveillants dans les plans de sauvegarde pour automatiser la détection des logiciels malveillants avec AWS Backup. Lorsque cette option est activée, lance AWS Backup automatiquement une GuardDuty analyse Amazon après chaque sauvegarde réussie. Vous pouvez configurer l'analyse complète ou incrémentielle pour des règles spécifiques du plan de sauvegarde, qui déterminent la fréquence d'analyse de vos sauvegardes. Pour plus d'informations sur les types de scan, voir Scans incrémentiels ou complets ci-dessous. AWS Backup recommande d'activer l'analyse automatique des programmes malveillants dans les plans de sauvegarde pour une détection proactive des menaces après la création de la sauvegarde.
-
On-demand scans : exécutez des analyses à la demande pour analyser manuellement les sauvegardes existantes, en choisissant entre des types d'analyse complets ou incrémentiels. AWS Backup recommande d'utiliser des analyses à la demande pour identifier votre dernière sauvegarde propre. Lorsque vous effectuez une analyse avant une opération de restauration, utilisez une analyse complète pour examiner l'intégralité de la sauvegarde à l'aide du dernier modèle de détection des menaces.
Accès
Avant de commencer à utiliser la protection contre les programmes malveillants, votre compte doit disposer des autorisations requises pour les opérations.
AWS Backup l'analyse des programmes malveillants nécessite deux rôles IAM pour analyser vos points de restauration à la recherche de logiciels malveillants potentiels :
-
Tout d'abord, la politique AWSBackupServiceRolePolicyForBackup ou AWSBackupServiceRolePolicyForScans gérée doit être associée à votre rôle de sauvegarde existant ou nouveau. Il s'agit du même rôle que celui qui figure dans l'attribution des ressources pour votre plan de sauvegarde dans la console ou via l'BackupSelection API. Cette politique gérée permet de AWS Backup lancer des analyses de programmes malveillants avec Amazon GuardDuty.
-
Deuxièmement, un nouveau rôle de scanner est requis avec une politique AWSBackupGuardDutyRolePolicyForScans gérée fiable
malware-protection.guardduty.amazonaws.com. Pour créer ce rôle, vous pouvez spécifier une politique de confiance personnalisée et y associer la stratégie gérée requise. Il s'agit du même rôle que celui que l'on retrouve dans la partie protection contre les programmes malveillants de votre plan de sauvegarde sur la console ou via les paramètres de scan de votre BackupPlan API. Ce rôle est transmis AWS Backup à Amazon GuardDuty lorsqu'une analyse est lancée, ce qui permet d'accéder aux sauvegardes.
Scans incrémentiels ou complets
L'analyse des programmes malveillants vous permet de choisir entre une analyse incrémentielle et une analyse complète en fonction de vos exigences de sécurité et de considérations financières.
Les scans incrémentiels analysent uniquement les données qui ont changé entre le point de restauration cible et le point de restauration de base. Ces analyses sont plus rapides et plus économiques pour les analyses régulières, ce qui les rend idéales pour les sauvegardes périodiques fréquentes où vous souhaitez analyser des données récemment sauvegardées.
Même lorsque la numérisation incrémentielle est sélectionnée, AWS Backup effectue une analyse complète dans les situations suivantes :
-
First-time scans : l'analyse initiale d'une ressource est toujours une analyse complète, ce qui permet GuardDuty à Amazon d'établir une base de référence des menaces potentielles. Les scans suivants seront alors incrémentiels.
-
Référence expirée : si votre point de restauration de référence a été scanné il y a plus de 365 jours, une analyse complète est effectuée. Amazon ne GuardDuty conservant les informations de recherche que pendant 365 jours, une nouvelle base de référence doit être établie pour garantir des résultats de numérisation précis.
-
Base de référence supprimée : si votre point de restauration de base est supprimé avant le début de votre prochaine analyse incrémentielle, une analyse complète est automatiquement effectuée.
Les analyses complètes examinent l'intégralité du point de restauration indépendamment des analyses précédentes. Bien que ces analyses fournissent une couverture complète, elles prennent plus de temps et entraînent des coûts plus élevés. Vous pouvez exécuter des analyses complètes à la demande ou les planifier dans le cadre de vos plans de sauvegarde. AWS Backup recommande de configurer des analyses complètes périodiques dans vos plans de sauvegarde à des intervalles prolongés afin de garantir que l'intégralité de vos données de sauvegarde est régulièrement analysée à l'aide du dernier modèle de signature de malware.
Pour une sécurité optimale par rapport à une gestion des coûts, tenez compte de votre fréquence de sauvegarde lorsque vous choisissez les types de scan. Lorsque vous configurez l'analyse des programmes malveillants pour les sauvegardes continues d'Amazon S3, votre tâche d'analyse s'exécute à la fréquence de la règle de sauvegarde correspondante.
Note
On-demand les scans pour les sauvegardes continues Amazon S3 ne prennent pas en charge les scans incrémentiels. Au lieu de cela, vous pouvez numériser jusqu'à n'importe quel point restaurable.
Note
L'analyse incrémentielle des programmes malveillants n'est pas prise en charge pour les points de restauration Amazon EC2 situés dans un coffre-fort logiquement espacé ou pour les points de restauration Amazon EC2 copiés.
Note
AWS Backup ne prend pas en charge l'utilisation d'un point de restauration scanné uniquement via un scan à la demande d'Amazon GuardDuty comme point de restauration de base pour les analyses incrémentielles. Pour effectuer des analyses incrémentielles via AWS Backup, assurez-vous d'avoir AWS Backup préalablement scanné le point de restauration de base.
Surveillance de vos analyses de programmes malveillants
Une fois la numérisation activée, Amazon AWS Backup propose GuardDuty des mécanismes de surveillance et de notification que vous pouvez utiliser pour suivre vos résultats :
-
AWS Backup Console : la AWS Backup console est alimentée par
ListScanJobsdesDescribeScanJobAPI. Vous pouvez consulter la section Protection contre les programmes malveillants pour consulter la liste des tâches d'analyse, indiquant l'état des tâches et les résultats de l'analyse. AWS Backup prend également en charge uneListScanJobSummariesAPI, mais elle n'est pas disponible dans la console. -
AWS Backup Audit Manager : vous pouvez configurer un rapport d'analyse pour afficher toutes les tâches d'analyse des programmes malveillants AWS Backup initiées au cours des dernières 24 heures.
-
Amazon GuardDuty Console : si Amazon de base GuardDuty est activé, vous pouvez consulter les détails dans les résultats de l'analyse des programmes malveillants et enquêter sur les logiciels malveillants sur la page des GuardDuty résultats d'Amazon. Vous pouvez consulter des informations telles que la menace et le nom du fichier, le chemin du fichier, le objects/files scan, les octets scannés, etc. Notez que ces informations détaillées sur les menaces ne sont pas disponibles via AWS Backup, et vous devez disposer des GuardDuty autorisations Amazon appropriées pour consulter ces informations.
-
Amazon EventBridge : Amazon AWS Backup et Amazon GuardDuty émettent EventBridge des événements, ce qui permet aux administrateurs de sauvegarde et de sécurité d'être alertés de manière synchrone. Vous pouvez définir des règles personnalisées pour recevoir des notifications lorsque les analyses sont terminées ou qu'un logiciel malveillant est détecté.
-
AWS CloudTrail: Amazon AWS Backup et Amazon GuardDuty émettent CloudTrail des événements, ce qui vous permet de surveiller l'accès à l'API.
Comprendre les résultats des scans
Vos tâches de numérisation AWS Backup auront un état de numérisation et un résultat de numérisation.
États de numérisation
L'état de numérisation indique l'état de la tâche et peut avoir les valeurs suivantes : CREATED COMPLETEDCOMPLETED_WITH_ISSUES,RUNNING,FAILED, ouCANCELED.
Il existe plusieurs situations dans lesquelles votre tâche de numérisation se terminera avec un état COMPLETED_WITH_ISSUES :
Pour les sauvegardes Amazon S3, certaines size/type limites d'objets empêchent la numérisation des objets. Lorsqu'au moins un objet est ignoré lors d'une numérisation, la tâche de numérisation correspondante est marquée commeCOMPLETED_WITH_ISSUES. Les sauvegardes Amazon EC2/Amazon EBS sont soumises à des size/quantity limites de volume, ce qui entraîne l'omission de volumes lors de la numérisation. Ces situations entraîneront la création d'une tâche de sauvegarde Amazon EC2/Amazon EBS. COMPLETED_WITH_ISSUES
Si votre travail se termine par un état COMPLETED_WITH_ISSUES et que vous avez besoin de plus amples informations sur les raisons, vous devrez obtenir ces informations à partir de la tâche de numérisation correspondante via Amazon GuardDuty.
Note
Les tâches d'analyse incrémentielle analysent uniquement la différence de données entre deux sauvegardes. Par conséquent, si une tâche d'analyse incrémentielle ne rencontre aucune des situations décrites ci-dessus, elle se terminera dans cet état COMPLETE et n'héritera pas du point COMPLETED_WITH_ISSUES de restauration de base.
Dans de rares cas, Amazon GuardDuty peut rencontrer des problèmes internes lors de l'analyse de fichiers et d'objets, épuisant toutes les tentatives. Dans ce cas, AWS Backup affiche la tâche de numérisation sous formeFAILED, tandis qu'Amazon l' GuardDuty affiche sous formeCOMPLETED_WITH_ISSUES. Cette différence de statut vous permet de consulter les résultats d'analyse disponibles sur Amazon GuardDuty tout en indiquant qu'Amazon GuardDuty n'a pas correctement scanné tous les fichiers et objets pris en charge. Dans ces cas, vous AWS Backup ne pouvez pas utiliser le point de restauration avec un FAILED scan comme point de restauration de base pour les analyses incrémentielles suivantes.
Résultats du scan
Les résultats de l'analyse indiquent un résultat agrégé provenant d'Amazon GuardDuty et peuvent avoir les valeurs suivantes : THREATS_FOUND ouNO_THREATS_FOUND.
Les résultats de l'analyse indiquent si un logiciel malveillant potentiel a été détecté dans vos points de restauration. Un NO_THREATS_FOUND statut signifie qu'aucun logiciel malveillant potentiel n'a été détecté, tandis qu'THREATS_FOUNDun logiciel malveillant potentiel a été découvert. Pour obtenir des informations détaillées sur les menaces, accédez aux GuardDuty résultats complets d'Amazon via la GuardDuty console Amazon ou les API. Les résultats de l'analyse sont également disponibles par le biais d' EventBridge événements, ce qui vous permet de créer des flux de travail automatisés qui répondent aux sauvegardes infectées.
Amazon GuardDuty conserve les résultats pendant 365 jours, en suivant les fichiers ou les objets grâce à des analyses incrémentielles afin de vérifier si les menaces sont supprimées ou si les signatures des logiciels malveillants changent. Par exemple, si un logiciel malveillant est détecté dans la sauvegarde 2, le résultat de l'analyse s'afficheTHREATS_FOUND. Lorsque vous effectuez une analyse incrémentielle sur la sauvegarde 3 en utilisant la sauvegarde 2 comme base, le résultat de l'analyse est conservé THREATS_FOUND à moins que la menace n'ait été supprimée des données.
Note
Pour les analyses malveillantes des sauvegardes continues d'Amazon S3, vous pouvez trouver votre dernier point de restauration propre à l'aide de l'GetPITRMalwareScanResultsAPI ou de manière native via la AWS Backup console. Si vous recherchez une heure qui n'a pas été scannée, vous recevrez un résultat de numérisation inconnu.
Résolution des problèmes de numérisation
Les échecs d'analyse courants incluent des autorisations IAM insuffisantes, des limites de service et des problèmes d'accès aux ressources.
Des erreurs d'autorisation se produisent lorsque le rôle de sauvegarde ne dispose pas AWSBackupServiceRolePolicyForScans d'autorisations ou que le rôle d'analyseur n'est pas AWSBackupGuardDutyRolePolicyForScans lié à des relations de confiance appropriées.
Les erreurs de limite de service se produisent lorsque vous dépassez les 150 analyses simultanées par compte ou les 5 analyses simultanées par type de ressource. Les tâches d'analyse restent actives jusqu'CREATEDà ce que la capacité soit disponible.
Les erreurs d'accès refusé peuvent indiquer des points de restauration chiffrés sans AWS KMS autorisations appropriées ou des points de restauration parents supprimés pour des analyses incrémentielles.
Des pannes de temporisation peuvent survenir avec des points de restauration très importants ou pendant des périodes de GuardDuty chargement Amazon élevées.
Pour résoudre les problèmes, vérifiez l'état de la tâche d'analyse à l'aide de l'DescribeScanJobAPI, vérifiez les configurations des rôles IAM, assurez-vous que les points de restauration existent et sont accessibles, et envisagez de passer à des analyses complètes si les références aux parents de l'analyse incrémentielle sont manquantes.
Surveillez l'utilisation simultanée de vos scans et implémentez le jittering dans les flux de travail automatisés pour éviter de dépasser les limites de service.
Mesure
La protection contre les programmes malveillants est fournie et facturée par Amazon GuardDuty. Vous ne verrez aucun AWS Backup frais lié à l'utilisation de cette fonctionnalité. Toutes les utilisations peuvent être consultées sur la page GuardDuty de facturation d'Amazon. Pour en savoir plus, consultez la page GuardDuty des tarifs Amazon
Quotas
Amazon AWS Backup et Amazon GuardDuty ont fixé des limites de quotas pour Amazon GuardDuty Malware Protection for AWS Backup.
Pour plus d'informations, consultez les rubriques AWS Backup Quotas et Amazon GuardDuty Quotas.
Étapes d'utilisation de la console et de la CLI pour les types de scan de programmes
Les sections suivantes présentent les étapes à suivre pour configurer différents types de scan de programmes malveillants à l'aide de la console et AWS CLI.
Comment configurer des analyses de programmes malveillants
Console
-
Accédez à la AWS Backup console → Plans de sauvegarde
-
Créez un nouveau plan de sauvegarde ou sélectionnez un plan existant
-
Activer la bascule de protection contre les programmes malveillants
-
Sélectionnez Rôle de scanner pour choisir un nouveau rôle de scanner. Assurez-vous que le rôle de sauvegarde et le rôle d'analyseur disposent des autorisations appropriées, comme indiqué dansAccès.
-
Sélectionnez Types de ressources scannables. Cela filtrera l'analyse des programmes malveillants en fonction des critères de sélection des ressources que vous avez choisis. Par exemple, si le type de ressource que vous avez sélectionné est Amazon EBS, mais que la sélection de ressources de votre plan inclut Amazon EBS et Amazon S3, seules les analyses de programmes malveillants Amazon EBS seront effectuées.
-
Définissez le type de scan pour chaque règle de sauvegarde. Vous pouvez choisir entre une analyse complète, incrémentielle ou aucune analyse. La sélection du type de scan signifie que le scan sera effectué à la fréquence planifiée de la règle de sauvegarde associée.
-
Enregistrer le plan de sauvegarde
AWS CLI
CreateBackupPlan
Vous pouvez créer un plan de sauvegarde avec l'analyse des programmes malveillants activée à l'aide de la commande https://awscli.amazonaws.com/v2/documentation/api/latest/reference/backup/create-backup-plan.html
aws backup create-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ { "RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 3, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN" } ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 100, "CompletionWindowMinutes": 5000, "Lifecycle": { "DeleteAfterDays": 2, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["EBS", "EC2", "S3"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'
UpdateBackupPlan
Vous pouvez mettre à jour un plan de sauvegarde en activant la détection des programmes malveillants à l'aide de la commande https://awscli.amazonaws.com/v2/documentation/api/latest/reference/backup/update-backup-plan.html
aws backup update-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlanId": "d1391282-68cf-4fce-93ad-e08bc5178bac", "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ {"RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 60, "CompletionWindowMinutes": 3000, "Lifecycle": { "DeleteAfterDays": 6, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ {"MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN"} ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 9, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["ALL", "EBS"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'
Remarques principales
-
L'entrée de l'ARN cible est requise avant que les options de numérisation ne soient activées (console)
-
Le rôle IAM de sauvegarde et le rôle IAM du scanner sont tous deux requis pour toutes les configurations
-
Utiliser
aws backup list-scan-jobspour afficher toutes les tâches de numérisation (AWS CLI) -
Les implications financières varient selon le type de scan (incrémentiel ou complet) et la fréquence
AWS CLI Remarques principales
-
Utiliser
aws backup list-scan-jobspour afficher toutes les tâches de numérisation (AWS CLI) -
Résultats de numérisation disponibles via
describe-recovery-pointl'API avec ScanResults champ -
Le rôle IAM de sauvegarde et le rôle IAM du scanner sont tous deux requis pour toutes les configurations
-
La structure du plan de sauvegarde JSON inclut ScanSettings au niveau du plan et ScanActions dans les règles