Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Analyse des instances Amazon EC2 avec Amazon Inspector
L'analyse Amazon EC2 d'Amazon Inspector extrait les métadonnées de votre instance EC2 avant de les comparer aux règles collectées à partir des avis de sécurité. Amazon Inspector analyse les instances pour détecter les vulnérabilités des packages et les problèmes d'accessibilité réseau afin de produire des résultats. Amazon Inspector effectue des analyses d'accessibilité du réseau toutes les 12 heures et des analyses de vulnérabilité des packages à une cadence variable qui dépend de la méthode d'analyse associée à l'instance EC2.
Les analyses de vulnérabilité des packages peuvent être effectuées à l'aide d'une méthode d'analyse avec ou sans agent. Ces deux méthodes d'analyse déterminent comment et quand Amazon Inspector collecte l'inventaire logiciel d'une instance EC2 pour les analyses de vulnérabilité des packages. Agent-based la numérisation collecte l'inventaire des logiciels de vos instances à l'aide de l'agent Amazon EC2 Systems Manager (SSM), et la numérisation sans agent collecte l'inventaire des logiciels à l'aide des instantanés Amazon EBS.
Amazon Inspector utilise les méthodes de scan que vous activez pour votre compte. Lorsque vous activez Amazon Inspector pour la première fois, votre compte est automatiquement inscrit au scan hybride, qui utilise les deux méthodes de scan. Vous pouvez toutefois modifier ce paramètre à tout moment. Pour plus d'informations sur l'activation d'un type de scan, voir Activation d'un type de scan. Cette section fournit des informations sur le scan Amazon EC2.
Agent-based numérisation
Numérisation EC2 améliorée
La numérisation EC2 améliorée est effectuée à l'aide duScanner de machine virtuelle Amazon Inspector. Ce scanner est installé et mis à jour à l'aide des associations SSM. Les clients peuvent s'inscrire en accédant à leur console Amazon Inspector et en accédant à la page Paramètres > Paramètres de numérisation. Choisissez Démarrer la mise à niveau pour démarrer la numérisation EC2 améliorée.
Recommendation
Nous vous recommandons de passer à la numérisation EC2 améliorée. Le scanner de machine virtuelle Amazon Inspector utilise le même mécanisme de numérisation sur tous les systèmes d'exploitation et sur les autres ressources prises en charge par Amazon Inspector, ce qui produit des résultats plus cohérents que le plug-in Amazon Inspector SSM. WindowsEn particulier, cela évite les délais d'attente par requête qui peuvent amener le plug-in Amazon Inspector SSM à rapporter les résultats de manière incohérente.
-
Amazon Inspector crée des associations SSM dans votre compte pour collecter le stock de vos instances. Ces associations installent des plugins sur des instances individuelles pour collecter l'inventaire.
-
À l'aide d'outils système tels que Systemd et Scheduled Tasks, Inspector VM Scanner extrait l'inventaire des packages d'une instance et communique ces informations à Amazon Inspector.
-
Amazon Inspector évalue l'inventaire extrait et génère des résultats pour toutes les vulnérabilités détectées.
Numérisation standard
Agent-based les scans sont effectués en continu à l'aide du plug-in Amazon Inspector SSM sur toutes les instances éligibles. Pour les analyses basées sur des agents, Amazon Inspector utilise les associations SSM et les plugins installés via ces associations pour collecter l'inventaire des logiciels de vos instances. Outre les analyses de vulnérabilité des packages du système d'exploitation, l'analyse basée sur les agents Amazon Inspector peut également détecter les vulnérabilités des packages de langage de programmation d'applications grâce à une inspection approfondie d'Amazon Inspector.
Le processus suivant explique comment Amazon Inspector utilise SSM pour collecter l'inventaire et effectuer des analyses basées sur des agents :
-
Amazon Inspector crée des associations SSM dans votre compte pour collecter le stock de vos instances. Ces associations installent des plugins sur des instances individuelles pour collecter l'inventaire.
-
À l'aide de SSM, Amazon Inspector extrait l'inventaire des packages d'une instance.
-
Amazon Inspector évalue l'inventaire extrait et génère des résultats pour toutes les vulnérabilités détectées.
Note
Pour l'analyse basée sur un agent, l'instance Amazon EC2 doit être gérée par SSM dans le même environnement. Compte AWS
Exigences relatives aux terminaux Amazon VPC pour l'analyse EC2 améliorée sur les instances Amazon EC2 privées
Vous pouvez exécuter une analyse EC2 améliorée sur des instances Amazon EC2 via un réseau Amazon. Toutefois, si vous souhaitez exécuter une analyse EC2 améliorée sur des instances Amazon EC2 privées, vous devez créer des points de terminaison Amazon VPC. Les points de terminaison suivants sont requis :
com.amazonaws.region.ec2messagescom.amazonaws.region.inspector2-telemetrycom.amazonaws.region.s3com.amazonaws.region.ssmcom.amazonaws.region.ssmmessages
Où se region trouve le code de région correspondant à la région applicable Région AWS.
Pour plus d'informations, voir Améliorer la sécurité des instances Amazon EC2 en utilisant les points de terminaison Amazon VPC pour Systems Manager dans le Guide de l'AWS Systems Manager utilisateur.
Note
Actuellement, certains Régions AWS ne prennent pas en charge le com.amazonaws. point de terminaison. region.inspector2-telemetry
Instances éligibles
Amazon Inspector utilisera la méthode basée sur les agents pour analyser une instance si celle-ci répond aux conditions suivantes :
-
L'instance dispose d'un système d'exploitation pris en charge. Pour obtenir la liste des systèmes d'exploitation pris en charge, consultez la colonne d'assistance à l'Agent-based analyse deSystèmes d'exploitation pris en charge : numérisation Amazon EC2.
-
L'instance n'est pas exclue des analyses par les balises d'exclusion Amazon Inspector EC2.
Agent-based comportements de numérisation
Lorsque vous utilisez la méthode d'analyse basée sur un agent, Amazon Inspector lance de nouvelles analyses de vulnérabilité des instances EC2 dans les situations suivantes :
-
Lorsque vous lancez une nouvelle instance EC2.
-
Lorsque vous installez un nouveau logiciel sur une instance EC2 existante (Linux et Mac).
-
Lorsqu'Amazon Inspector ajoute un nouvel élément CVE (Common Vulnerabilities and Exposures) à sa base de données et que ce CVE est pertinent pour votre instance EC2 (Linux et Mac).
Amazon Inspector met à jour le champ Dernière analyse pour une instance EC2 lorsqu'une analyse initiale est terminée. Ensuite, le champ Dernière analyse est mis à jour lorsqu'Amazon Inspector évalue l'inventaire SSM (toutes les 30 minutes par défaut) ou lorsqu'une instance est analysée à nouveau parce qu'un nouveau CVE ayant un impact sur cette instance a été ajouté à la base de données Amazon Inspector.
Vous pouvez vérifier quand une instance EC2 a été analysée pour la dernière fois pour détecter des vulnérabilités dans l'onglet Instances de la page de gestion du compte ou à l'aide de la ListCoverage commande.
Configuration de l'agent SSM
Pour qu'Amazon Inspector puisse détecter les vulnérabilités logicielles d'une instance Amazon EC2 à l'aide de la méthode de scan basée sur les agents, l'instance doit être une instance gérée dans Amazon EC2 Systems Manager (SSM). L'agent SSM est installé et en cours d'exécution sur une instance gérée par SSM, et SSM est autorisé à gérer l'instance. Si vous utilisez déjà SSM pour gérer vos instances, aucune autre étape n'est requise pour les analyses basées sur des agents.
L'agent SSM est installé par défaut sur les instances EC2 créées à partir de certaines Amazon Machine Images (AMI). Pour plus d'informations, consultez la section À propos de l'agent SSM dans le Guide de AWS Systems Manager l'utilisateur. Cependant, même s'il est installé, vous devrez peut-être activer l'agent SSM manuellement et accorder à SSM l'autorisation de gérer votre instance.
La procédure suivante décrit comment configurer une instance Amazon EC2 en tant qu'instance gérée à l'aide d'un profil d'instance IAM. La procédure fournit également des liens vers des informations plus détaillées dans le Guide de AWS Systems Manager l'utilisateur.
AmazonSSMManagedInstanceCoreest la politique recommandée à utiliser lorsque vous joignez un profil d'instance. Cette politique dispose de toutes les autorisations nécessaires pour l'analyse Amazon Inspector EC2.
Note
Vous pouvez également automatiser la gestion SSM de toutes vos instances EC2, sans utiliser de profils d'instance IAM, en utilisant la configuration de gestion des hôtes par défaut SSM. Pour de plus amples informations, consultez Gestion de l'enregistreur de configuration.
Pour configurer SSM pour une instance Amazon EC2
-
S'il n'est pas déjà installé par le fournisseur de votre système d'exploitation, installez l'agent SSM. Pour plus d'informations, consultez la section Utilisation de l'agent SSM.
-
Utilisez le AWS CLI pour vérifier que l'agent SSM est en cours d'exécution. Pour plus d’informations, consultez Vérification du statut de l’SSM Agent et démarrage de l’agent.
-
Autorisez SSM à gérer votre instance. Vous pouvez accorder une autorisation en créant un profil d'instance IAM et en l'associant à votre instance. Nous vous recommandons d'utiliser cette AmazonSSMManagedInstanceCore politique, car celle-ci possède les autorisations nécessaires pour les scans pour SSM Distributor, SSM Inventory et SSM State Manager. Pour obtenir des instructions sur la création d'un profil d'instance avec ces autorisations et son attachement à une instance, voir Configuration des autorisations d'instance pour Systems Manager.
-
(Facultatif) Activez les mises à jour automatiques pour l'agent SSM. Pour plus d'informations, consultez Automatisation des mises à jour de l'agent SSM.
-
(Facultatif) Configurez Systems Manager pour utiliser un point de terminaison Amazon Virtual Private Cloud (Amazon VPC). Pour plus d'informations, consultez Créer des points de terminaison Amazon VPC.
Ressources SSM créées pour la numérisation
Amazon Inspector nécessite un certain nombre de ressources SSM dans votre compte pour exécuter des scans Amazon EC2. Les ressources suivantes sont créées lorsque vous activez pour la première fois le scan Amazon Inspector EC2 :
Note
Si l'une de ces ressources SSM est supprimée alors que la fonction d'analyse Amazon Inspector Amazon EC2 est activée pour votre compte, Amazon Inspector tentera de la recréer lors du prochain intervalle de scan.
InspectorInventoryCollection-do-not-delete-
Il s'agit d'une association Systems Manager State Manager (SSM) qu'Amazon Inspector utilise pour collecter l'inventaire des applications logicielles à partir de vos instances Amazon EC2. Si votre compte possède déjà une association SSM auprès de laquelle vous collectez des stocks
InstanceIds*, Amazon Inspector l'utilisera au lieu de créer la sienne. InspectorResourceDataSync-do-not-delete-
Il s'agit d'une synchronisation des données de ressources qu'Amazon Inspector utilise pour envoyer les données d'inventaire collectées depuis vos instances Amazon EC2 vers un compartiment Amazon S3 appartenant à Amazon Inspector. Pour plus d'informations, consultez la section Configuration de la synchronisation des données de ressources pour l'inventaire dans le Guide de AWS Systems Manager l'utilisateur.
InspectorVmScannerDistributor-do-not-delete-
Il s'agit d'une association SSM qu'Amazon Inspector utilise pour installer et mettre à jour le Scanner de machine virtuelle Amazon Inspector sur vos instances Amazon EC2.
InspectorDistributor-do-not-delete-
Il s'agit d'une association SSM qu'Amazon Inspector utilise pour analyser les instances Windows. Cette association installe le plug-in Amazon Inspector SSM sur vos instances Windows. Si le fichier du plugin est supprimé par inadvertance, cette association le réinstallera au prochain intervalle d'association.
InvokeInspectorSsmPlugin-do-not-delete-
Il s'agit d'une association SSM qu'Amazon Inspector utilise pour analyser les instances Windows. Cette association permet à Amazon Inspector de lancer des analyses à l'aide du plug-in. Vous pouvez également l'utiliser pour définir des intervalles personnalisés pour les analyses des instances Windows. Pour de plus amples informations, veuillez consulter Définition de calendriers personnalisés pour Windows scans d'instances.
InspectorLinuxDistributor-do-not-delete-
Il s'agit d'une association SSM qu'Amazon Inspector utilise pour l'inspection approfondie d'Amazon EC2 Linux. Cette association installe le plug-in Amazon Inspector SSM sur vos instances Linux.
InvokeInspectorLinuxSsmPlugin-do-not-delete-
Il s'agit d'une association SSM qu'Amazon Inspector utilise pour l'inspection approfondie d'Amazon EC2 Linux. Cette association permet à Amazon Inspector de lancer des analyses à l'aide du plug-in.
Note
Lorsque vous désactivez l'analyse ou l'inspection approfondie d'Amazon Inspector Amazon EC2, la ressource SSM n'InvokeInspectorLinuxSsmPlugin-do-not-deleteest plus invoquée.
Numérisation sans agent
Amazon Inspector utilise la méthode de numérisation sans agent sur les instances éligibles lorsque votre compte est en mode de numérisation hybride. Le mode de numérisation hybride inclut les scans avec et sans agent et est automatiquement activé lorsque vous activez le scan Amazon EC2.
Pour les analyses sans agent, Amazon Inspector utilise des instantanés EBS pour collecter un inventaire des logiciels de vos instances. L'analyse sans agent analyse les instances pour détecter les vulnérabilités du système d'exploitation et des packages de langage de programmation d'applications.
Note
Lorsque vous analysez les instances Linux pour détecter les vulnérabilités des packages de langage de programmation d'applications, la méthode sans agent analyse tous les chemins disponibles, tandis que l'analyse basée sur un agent analyse uniquement les chemins par défaut et les chemins supplémentaires que vous spécifiez dans le cadre de cette analyse. Inspection approfondie d'Amazon Inspector pour les Linux-based instances Amazon EC2 Cela peut entraîner des résultats différents pour la même instance selon qu'elle est scannée à l'aide de la méthode basée sur un agent ou d'une méthode sans agent.
Le processus suivant explique comment Amazon Inspector utilise les instantanés EBS pour collecter l'inventaire et effectuer des scans sans agent :
-
Amazon Inspector crée un instantané EBS de tous les volumes attachés à l'instance. Pendant qu'Amazon Inspector l'utilise, l'instantané est stocké dans votre compte et marqué
InspectorScancomme clé de balise, et un identifiant de scan unique comme valeur de balise. -
Amazon Inspector extrait les données des instantanés à l'aide des API EBS Direct et les évalue pour détecter les vulnérabilités. Des résultats sont générés pour toutes les vulnérabilités détectées.
-
Amazon Inspector supprime les instantanés EBS qu'il a créés dans votre compte.
Instances éligibles
Amazon Inspector utilisera la méthode sans agent pour scanner une instance si elle répond aux conditions suivantes :
-
L'instance dispose d'un système d'exploitation pris en charge. Pour plus d'informations, consultez la colonne > support à la Agent-based numérisation deSystèmes d'exploitation pris en charge : numérisation Amazon EC2.
-
Le statut de l'instance est
Unmanaged EC2 instanceStale inventory, ouNo inventory. -
L'instance est sauvegardée par Amazon EBS et possède l'un des formats de système de fichiers suivants :
-
ext3 -
ext4 -
xfs
-
-
L'instance n'est pas exclue des scans via les balises d'exclusion Amazon EC2.
-
Le nombre de volumes attachés à l'instance est inférieur à 8 et leur taille combinée est inférieure ou égale à 1 200 Go.
Comportements de scan sans agent
Lorsque votre compte est configuré pour le scan hybride, Amazon Inspector effectue des scans sans agent sur les instances éligibles toutes les 24 heures. Amazon Inspector détecte et analyse les nouvelles instances éligibles toutes les heures, y compris les nouvelles instances sans agent SSM ou les instances préexistantes dont le statut est passé à. SSM_UNMANAGED
Amazon Inspector met à jour le champ Dernier scanné pour une instance Amazon EC2 chaque fois qu'il analyse des instantanés extraits d'une instance après une analyse sans agent.
Vous pouvez vérifier quand une instance EC2 a été analysée pour la dernière fois pour détecter des vulnérabilités dans l'onglet Instances de la page de gestion du compte ou à l'aide de la ListCoverage commande.
Gestion du mode de numérisation
Votre mode de scan EC2 détermine les méthodes de scan qu'Amazon Inspector utilisera pour effectuer des scans EC2 sur votre compte. Vous pouvez consulter le mode de numérisation de votre compte sur la page des paramètres de numérisation EC2, sous Paramètres généraux. Les comptes autonomes ou les administrateurs délégués d'Amazon Inspector peuvent modifier le mode de numérisation. Lorsque vous définissez le mode de numérisation en tant qu'administrateur délégué Amazon Inspector, ce mode de numérisation est défini pour tous les comptes membres de votre organisation. Amazon Inspector propose les modes de numérisation suivants :
Agent-based scan : dans ce mode d'analyse, Amazon Inspector utilisera exclusivement la méthode de scan basée sur un agent pour rechercher les vulnérabilités des packages. Ce mode d'analyse analyse uniquement les instances gérées par SSM sur votre compte, mais présente l'avantage de fournir des analyses continues en réponse à de nouveaux CVE ou à des modifications apportées aux instances. Agent-based la numérisation fournit également une inspection approfondie par Amazon Inspector pour les instances éligibles. Il s'agit du mode d'analyse par défaut pour les comptes récemment activés.
Analyse hybride : dans ce mode d'analyse, Amazon Inspector utilise une combinaison de méthodes basées sur un agent et sans agent pour rechercher les vulnérabilités des packages. Pour les instances EC2 éligibles sur lesquelles l'agent SSM est installé et configuré, Amazon Inspector utilise la méthode basée sur l'agent. Pour les instances éligibles qui ne sont pas gérées par SSM, Amazon Inspector utilisera la méthode sans agent pour les instances éligibles. EBS-backed
Pour changer le mode de numérisation
-
Connectez-vous à l'aide de vos informations d'identification, puis ouvrez la console Amazon Inspector à l'adresse https://console.aws.amazon.com/inspector/v2/home
. -
À l'aide du Région AWS sélecteur situé dans le coin supérieur droit de la page, sélectionnez la région dans laquelle vous souhaitez modifier le mode de numérisation EC2.
-
Dans le panneau de navigation latéral, sous Paramètres généraux, sélectionnez Paramètres de numérisation EC2.
-
Dans Mode de numérisation, sélectionnez Modifier.
-
Choisissez un mode de numérisation, puis sélectionnez Enregistrer les modifications.
Exclusion d'instances des scans Amazon Inspector
Vous pouvez exclure Linux des Windows instances des scans Amazon Inspector en marquant ces instances à l'aide de la InspectorEc2Exclusion clé. La touche Tag ne fait pas la distinction entre majuscules et minuscules. L'inclusion d'une valeur de balise est facultative. Pour plus d'informations sur l'ajout de balises, voir Marquer vos ressources Amazon EC2.
Lorsque vous marquez une instance pour l'exclure des scans Amazon Inspector, Amazon Inspector marque l'instance comme exclue et ne crée pas de résultats pour celle-ci. Cependant, le plug-in Amazon Inspector SSM continuera d'être invoqué. Pour empêcher l'appel du plug-in, vous devez autoriser l'accès aux balises dans les métadonnées de l'instance.
Note
Les instances exclues ne vous sont pas facturées.
En outre, vous pouvez exclure une instance des analyses sans agent en marquant la AWS KMS clé utilisée pour chiffrer ce volume avec la balise. InspectorEc2Exclusion Pour plus d'informations, consultez la section Marquage des clés.
Systèmes d’exploitation pris en charge
Amazon Inspector analyse les instances Mac, Windows et Linux prises en charge à la recherche de vulnérabilités dans les packages du système d'exploitation. Pour les instances Linux, Amazon Inspector peut générer des résultats pour les packages de langage de programmation d'applications utilisantInspection approfondie d'Amazon Inspector pour les Linux-based instances Amazon EC2. Pour les instances Mac et Windows, seuls les packages du système d'exploitation sont analysés.
Pour plus d'informations sur les systèmes d'exploitation pris en charge, notamment les systèmes d'exploitation qui peuvent être analysés sans agent SSM, consultezValeurs de statut des instances Amazon EC2.