View a markdown version of this page

Scanner de machine virtuelle Amazon Inspector - Amazon Inspector

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Scanner de machine virtuelle Amazon Inspector

Présentation de

Amazon Inspector utilise le scanner de machines virtuelles Amazon Inspector pour évaluer les vulnérabilités des instances Amazon EC2. Amazon Inspector VM Scanner exploite les fonctionnalités de collecte d'inventaire d'Amazon Inspector SBOM Generator pour générer une nomenclature logicielle (SBOM) et soumet la SBOM à des fins d'évaluation via le canal de télémétrie Inspector. Lorsque vous activez le scan EC2 amélioré sur votre compte, Inspector VM Scanner remplace le plug-in Inspector SSM.

Recommendation

Nous recommandons le scanner de machine virtuelle Amazon Inspector plutôt que l'ancien plugin Amazon Inspector SSM. Le VM Scanner utilise le même mécanisme d'analyse sur tous les systèmes d'exploitation pris en charge, produit des résultats plus cohérents et utilise moins de ressources de calcul. WindowsEn particulier, cela permet d'éviter les délais par requête qui peuvent amener le plug-in Amazon Inspector SSM à rapporter les résultats de manière incohérente.

Amazon Inspector propose deux approches pour déployer le VM Scanner :

  • Installation automatique (recommandée) — Lorsque vous activez le scan EC2 amélioré dans la console Amazon Inspector, Amazon Inspector utilise Amazon EC2 Systems Manager (SSM) pour installer et gérer automatiquement le scanner VM sur vos instances Amazon EC2. Il s'agit de l'approche la plus simple et ne nécessite aucune intervention manuelle. Pour de plus amples informations, veuillez consulter Activation de l'Inspector VM Scanner.

  • Installation manuelle — Vous pouvez installer manuellement le scanner VM à l'aide des gestionnaires de packages standard (RPM, DEB, APK, MSI, PKG). Cette approche ne nécessite pas de SSM. Pour de plus amples informations, veuillez consulter Installation et configuration manuelles.

Avantages

L'Inspector VM Scanner offre les avantages suivants par rapport au plugin Inspector SSM précédent :

  • Utilisation réduite des ressources : nécessite moins de calcul pendant le fonctionnement

  • Collection d'emballages plus granulaire : fournit un inventaire détaillé au niveau des emballages pour une évaluation de haute fidélité

  • Mécanisme de numérisation amélioré : utilise le générateur SBOM d'Inspector pour un comportement cohérent avec les autres ressources prises en charge par Inspector

  • Séparation des tâches : les équipes de sécurité peuvent activer le scan au niveau du compte, tandis que les administrateurs d'instance gardent le contrôle de l'installation et de la configuration manuelles sur les instances individuelles

Inspection approfondie

Prise en charge de l'analyse améliorée

La numérisation améliorée permet d'effectuer des inspections approfondies sur WindowsLinux, etmacOS.

Grâce à l'analyse EC2 améliorée, le scanner Amazon Inspector VM étend la couverture de numérisation Amazon EC2 pour inclure une inspection approfondie. Grâce à une inspection approfondie, Amazon Inspector détecte les vulnérabilités des packages de langages de programmation d'applications, en plus des packages de système d'exploitation. Amazon Inspector analyse les emplacements par défaut pour les bibliothèques de packages de langage de programmation, et vous pouvez configurer des chemins personnalisés en plus des emplacements analysés par défaut par Amazon Inspector.

Important

Amazon Inspector analyse un ensemble d'emplacements par défaut qui varie en fonction du système d'exploitation. Le logiciel situé dans un emplacement non standard, tel qu'une base de données ou un serveur d'applications sur un lecteur, est scanné uniquement si vous l'ajoutez en tant que chemin personnalisé. D:\ Pour plus d'informations, consultez la section Chemins personnalisés pour l'inspection approfondie d'Amazon Inspector.

Pour connaître les langages de programmation pris en charge par l'inspection approfondie, consultez Langages de programmation pris en charge : inspection approfondie Amazon EC2.

Questions fréquentes (FAQ)

Pourquoi devrais-je migrer vers Inspector VM Scanner ? En quoi Inspector VM Scanner est-il différent du plug-in Inspector SSM ?

Inspector VM Scanner utilise Amazon Inspector SBOM Generator pour l'analyse des packages du système et l'inspection approfondie, fournissant ainsi un mécanisme d'analyse cohérent quel que soit le mode d'installation des packages. Ce mécanisme de numérisation est également plus performant, le gain de performance le plus important étant observéWindows. Ce mécanisme est entièrement détenu et géré par Inspector, ce qui permet à Inspector de répondre rapidement à tout problème qui survient, ainsi que d'étendre les détections à de nouveaux écosystèmes.

En quoi Inspector VM Scanner est-il différent d'Inspector SBOM Generator ? Pourquoi ne pas utiliser directement le générateur SBOM ?

Inspector VM Scanner utilise le générateur SBOM sous le capot pour la collecte des stocks, mais il contient également des fonctionnalités supplémentaires spécialement conçues pour le scan Inspector EC2. Inspector VM Scanner peut communiquer via le canal de télémétrie Inspector, contrairement à Inspector SBOM Generator. En outre, Inspector VM Scanner est doté d'une orchestration à invoquer régulièrement pour les scans planifiés.

Comment les scans du Center for Internet Security (CIS) seront-ils gérés ? Le scanner Inspector VM sera-t-il utilisé pour le CIS ?

Les scans CIS seront conservés dans le plugin Inspector SSM. À l'heure actuelle, il n'est pas prévu de migrer le support CIS vers Inspector VM Scanner.

Est-ce que Inspector VM Scanner nécessite SSM ?

Non. SSM est utilisé pour l'installation automatique lorsque vous activez le scan EC2 amélioré dans la console, mais il ne s'agit pas d'une dépendance stricte. Vous pouvez installer manuellement le scanner VM à l'aide de gestionnaires de packages standard sans SSM. Pour de plus amples informations, veuillez consulter Installation et configuration manuelles.

L'Inspector VM Scanner scanne-t-il les mêmes emplacements que le plug-in Inspector SSM ?

Pas nécessairement. Inspector VM Scanner analyse un ensemble d'emplacements par défaut qui varie en fonction du système d'exploitation et qui peut être différent du plug-in Inspector SSM. Le logiciel installé dans un emplacement personnalisé est scanné uniquement si vous l'ajoutez en tant que chemin personnalisé. Avec Enhanced EC2 Scanning, vous pouvez définir des chemins personnalisés pour LinuxWindows, et les macOS instances. Si vous activez ou réactivez Amazon Inspector, passez en revue vos chemins personnalisés avant de vous fier aux résultats. Pour plus d'informations, consultez la section Chemins personnalisés pour l'inspection approfondie d'Amazon Inspector.

Third-party attribution logicielle

Inspector VM Scanner inclut des composants logiciels tiers sous licence open source. Conformément aux termes de ces licences, le document d'attribution suivant répertorie les composants tiers, leurs licences et le texte de licence applicable.

https://inspector-vm-scanner.s3.amazonaws.com/latest/THIRD-PARTY-LICENSES.txt