Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memindai instans Amazon EC2 dengan Amazon Inspector
Amazon Inspector Pemindaian Amazon EC2 mengekstrak metadata dari instans EC2 Anda sebelum membandingkan metadata dengan aturan yang dikumpulkan dari saran keamanan. Amazon Inspector memindai instans untuk mencari kerentanan paket dan masalah jangkauan jaringan untuk menghasilkan temuan. Amazon Inspector melakukan pemindaian jangkauan jaringan setiap 12 jam sekali dan pemindaian kerentanan paket pada irama variabel yang bergantung pada metode pemindaian yang terkait dengan instans EC2.
Pemindaian kerentanan paket dapat dilakukan menggunakan metode pem ind aian berbasis agen atau tanpa agen. Kedua metode pemindaian ini menentukan bagaimana dan kapan Amazon Inspector mengumpulkan inventaris perangkat lunak dari instans EC2 untuk pemindaian kerentanan paket. Agent-based pemindaian mengumpulkan inventaris perangkat lunak dari instans Anda menggunakan agen Amazon EC2 Systems Manager (SSM), dan pemindaian tanpa agen mengumpulkan inventaris perangkat lunak menggunakan snapshot Amazon EBS.
Amazon Inspector menggunakan metode pemindaian yang Anda aktifkan untuk akun Anda. Saat Anda mengaktifkan Amazon Inspector untuk pertama kalinya, akun Anda secara otomatis terdaftar dalam pemindaian hibrida, yang menggunakan kedua metode pemindaian. Namun, Anda dapat mengubah pengaturan ini kapan saja. Untuk informasi tentang cara mengaktifkan jenis pemindaian, lihat Meng aktifkan jenis pemindaian. Bagian ini memberikan informasi tentang pemindaian Amazon EC2.
Agent-based pemindaian
Pemindaian EC2 yang Ditingkatkan
Pemindaian EC2 yang Ditingkatkan dilakukan menggunakan. Amazon Inspector VM Scanner Pemindai ini diinstal dan diperbarui menggunakan asosiasi SSM. Pelanggan dapat ikut serta dengan membuka konsol Amazon Inspector mereka dan mengunjungi halaman Pengatur an > Peng aturan Pindai. Pilih Mulai Upgrade untuk memulai Pemindaian EC2 yang Ditingkatkan.
Rekomendasi
Kami menyarankan Anda meningkatkan ke Pemindaian EC2 yang Ditingkatkan. Amazon Inspector VM Scanner menggunakan mekanisme pemindaian yang sama di seluruh sistem operasi dan di seluruh sumber daya yang didukung Amazon Inspector lainnya, yang menghasilkan temuan yang lebih konsisten daripada plugin Amazon Inspector SSM. WindowsSecara khusus, ini menghindari batas waktu per kueri yang dapat menyebabkan plugin Amazon Inspector SSM melaporkan temuan secara tidak konsisten.
-
Amazon Inspector membuat asosiasi SSM di akun Anda untuk mengumpulkan inventaris dari instans Anda. Asosiasi ini memasang plugin pada instance individual untuk mengumpulkan inventaris.
-
Menggunakan alat sistem seperti Systemd dan Scheduled Tasks, Inspector VM Scanner mengekstrak inventaris paket dari sebuah instance dan mengkomunikasikan informasi tersebut ke Amazon Inspector.
-
Amazon Inspector mengevaluasi inventaris yang diekstraksi dan menghasilkan temuan untuk setiap kerentanan yang terdeteksi.
Pemindaian standar
Agent-based pemindaian dilakukan terus menerus menggunakan plugin Amazon Inspector SSM pada semua instans yang memenuhi syarat. Untuk pemindaian berbasis agen, Amazon Inspector menggunakan asosiasi SSM, dan plugin yang diinstal melalui asosiasi ini, untuk mengumpulkan inventaris perangkat lunak dari instans Anda. Selain pemindaian kerentanan paket untuk paket sistem operasi, pemindaian berbasis agen Amazon Inspector juga dapat mendeteksi kerentanan paket untuk paket bahasa pemrograman aplikasi melalui pemeriksaan Inspeksi mendalam Amazon Inspector untuk Linux-based instans Amazon EC2 mendalam Amazon Inspector.
Proses berikut menjelaskan cara Amazon Inspector menggunakan SSM untuk mengumpulkan inventaris dan melakukan pemindaian berbasis agen:
-
Amazon Inspector membuat asosiasi SSM di akun Anda untuk mengumpulkan inventaris dari instans Anda. Asosiasi ini memasang plugin pada instance individual untuk mengumpulkan inventaris.
-
Menggunakan SSM, Amazon Inspector mengekstrak inventaris paket dari sebuah instance.
-
Amazon Inspector mengevaluasi inventaris yang diekstraksi dan menghasilkan temuan untuk setiap kerentanan yang terdeteksi.
catatan
Untuk pemindaian berbasis agen, instans Amazon EC2 harus dikelola oleh SSM secara sama. Akun AWS
Persyaratan titik akhir Amazon VPC untuk Pemindaian EC2 yang Ditingkatkan pada instans Amazon EC2 pribadi
Anda dapat menjalankan Pemindaian EC2 yang Ditingkatkan pada instans Amazon EC2 melalui jaringan Amazon. Namun, jika Anda ingin menjalankan Pemindaian EC2 yang Ditingkatkan pada instans Amazon EC2 pribadi, Anda harus membuat titik akhir Amazon VPC. Titik akhir berikut diperlukan:
com.amazonaws.region.ec2messagescom.amazonaws.region.inspector2-telemetrycom.amazonaws.region.s3com.amazonaws.region.ssmcom.amazonaws.region.ssmmessages
Di region mana kode Wilayah untuk yang berlaku Wilayah AWS.
Untuk informasi selengkapnya, lihat Mening katkan keamanan instans Amazon EC2 dengan menggunakan titik akhir Amazon VPC untuk Manajer Sistem di Panduan Pengguna. AWS Systems Manager
catatan
Saat ini, beberapa Wilayah AWS tidak mendukung titik com.amazonaws. akhir. region.inspector2-telemetry
Instans yang memenuhi syarat
Amazon Inspector akan menggunakan metode berbasis agen untuk memindai instance jika memenuhi persyaratan berikut:
-
Instance memiliki OS yang didukung. Untuk daftar OS yang didukung, lihat kolom dukungan pem Agent-based indaianSistem operasi yang didukung: Pemindaian Amazon EC2.
-
Instans tidak dikecualikan dari pemindaian oleh tag pengecualian EC2 Amazon Inspector.
Agent-based perilaku pindai
Saat menggunakan metode pemindaian berbasis agen, Amazon Inspector memulai pemindaian kerentanan baru instans EC2 dalam situasi berikut:
-
Saat Anda meluncurkan instans EC2 baru.
-
Saat Anda menginstal perangkat lunak baru pada instance EC2 yang ada (Linux dan Mac).
-
Saat Amazon Inspector menambahkan item kerentanan dan eksposur umum (CVE) baru ke database-nya, dan CVE tersebut relevan dengan instans EC2 Anda (Linux dan Mac).
Amazon Inspector memperbarui bidang Pindaian terakhir untuk instans EC2 saat pemindaian awal selesai. Setelah ini, bidang Pindaian terakhir diperbarui saat Amazon Inspector mengevaluasi inventaris SSM (setiap 30 menit secara default), atau saat instance dipindai ulang karena CVE baru yang memengaruhi instance tersebut ditambahkan ke database Amazon Inspector.
Anda dapat memeriksa kapan instans EC2 terakhir dipindai untuk mencari kerentanan dari tab Instans di halaman Manajemen akun atau dengan menggunakan ListCoverage perintah.
Mengkonfigurasi Agen SSM
Agar Amazon Inspector dapat mendeteksi kerentanan perangkat lunak untuk instans Amazon EC2 menggunakan metode pemindaian berbasis agen, instans harus berupa instance terkel ola di Amazon EC2 Systems Manager (SSM). Instans yang dikelola SSM memiliki Agen SSM diinstal dan berjalan, dan SSM memiliki izin untuk mengelola instans. Jika Anda sudah menggunakan SSM untuk mengelola instans, tidak ada langkah lain yang diperlukan untuk pemindaian berbasis agen.
Agen SSM diinstal secara default pada instans EC2 yang dibuat dari beberapa Amazon Machine Images (AMI). Untuk informasi selengkapnya, lihat Tentang Agen SSM di Panduan AWS Systems Manager Pengguna. Namun, meskipun sudah diinstal, Anda mungkin perlu mengaktifkan Agen SSM secara manual, dan memberikan izin SSM untuk mengelola instans Anda.
Prosedur berikut menjelaskan cara mengonfigurasi instans Amazon EC2 sebagai instans terkelola menggunakan profil instans IAM. Prosedur ini juga menyediakan tautan ke informasi yang lebih rinci dalam Panduan AWS Systems Manager Pengguna.
AmazonSSMManagedInstanceCoreadalah kebijakan yang disarankan untuk digunakan saat Anda melampirkan profil instance. Kebijakan ini memiliki semua izin yang diperlukan untuk pemindaian Amazon Inspector EC2.
catatan
Anda juga dapat mengotomatiskan pengelolaan SSM semua instans EC2 Anda, tanpa menggunakan profil instans IAM, dengan menggunakan Konfigurasi Manajemen Host Default SSM. Untuk informasi selengkapnya, lihat Konfigur asi Manajemen Host Default.
Cara mengonfigurasi SSM untuk instans Amazon EC2
-
Jika belum diinstal oleh vendor sistem operasi Anda, instal Agen SSM. Untuk informasi lebih lanjut, lihat Bekerja dengan SSM Agent.
-
Gunakan AWS CLI untuk memverifikasi bahwa Agen SSM sedang berjalan. Untuk informasi selengkapnya, lihat Memeriksa status SSM Agent dan memulai agen.
-
Berikan izin bagi SSM untuk mengelola instans Anda. Anda dapat memberikan izin dengan membuat profil instance IAM dan melampirkannya ke instans Anda. Sebaiknya gunakan kebijakan ini, karena AmazonSSMManagedInstanceCore kebijakan ini memiliki izin untuk Distributor SSM, Inventaris SSM, dan manajer Negara SSM, yang dibutuhkan Inspektur Amazon untuk pemindaian. Untuk petunjuk tentang membuat profil instance dengan izin ini dan melampirkannya ke instance, lihat Meng onfigurasi izin instans untuk Manajer Sistem.
-
(Opsional) Aktifkan pembaruan otomatis untuk Agen SSM. Untuk informasi selengkapnya, lihat Men gotomatiskan pembaruan untuk Agen SSM.
-
(Opsional) Konfigurasikan Manajer Sistem untuk menggunakan titik akhir Amazon Virtual Private Cloud (Amazon VPC). Untuk informasi selengkapnya, lihat Membuat titik akhir Amazon VPC.
Sumber daya SSM dibuat untuk pemindaian
Amazon Inspector memerlukan sejumlah sumber daya SSM di akun Anda untuk menjalankan pemindaian Amazon EC2. Sumber daya berikut dibuat saat pertama kali Anda mengaktifkan pemindaian EC2 Amazon Inspector:
catatan
Jika salah satu sumber daya SSM ini dihapus saat pemindaian Amazon Inspector Amazon EC2 diaktifkan untuk akun Anda, Amazon Inspector akan mencoba membuatnya kembali pada interval pemindaian berikutnya.
InspectorInventoryCollection-do-not-delete-
Ini adalah asosiasi System Manager State Manager (SSM) yang digunakan Amazon Inspector untuk mengumpulkan inventaris aplikasi perangkat lunak dari instans Amazon EC2 Anda. Jika akun Anda sudah memiliki asosiasi SSM untuk mengumpulkan inventaris
InstanceIds*, Amazon Inspector akan menggunakannya alih-alih membuatnya sendiri. InspectorResourceDataSync-do-not-delete-
Ini adalah sinkronisasi data sumber daya yang digunakan Amazon Inspector untuk mengirim data inventaris yang dikumpulkan dari instans Amazon EC2 Anda ke bucket Amazon S3 yang dimiliki oleh Amazon Inspector. Untuk informasi selengkapnya, lihat Mengkonfigurasi sinkronisasi data sumber daya untuk Inventaris di Panduan AWS Systems Manager Pengguna.
InspectorVmScannerDistributor-do-not-delete-
Ini adalah asosiasi SSM yang digunakan Amazon Inspector untuk menginstal dan memperbarui inst Amazon Inspector VM Scanner ans Amazon EC2 Anda.
InspectorDistributor-do-not-delete-
Ini adalah asosiasi SSM yang digunakan Amazon Inspector untuk memindai instance Windows. Asosiasi ini menginstal plugin Amazon Inspector SSM pada instans Windows Anda. Jika file plugin dihapus secara tidak sengaja, asosiasi ini akan menginstalnya kembali pada interval asosiasi berikutnya.
InvokeInspectorSsmPlugin-do-not-delete-
Ini adalah asosiasi SSM yang digunakan Amazon Inspector untuk memindai instance Windows. Asosiasi ini memungkinkan Amazon Inspector untuk memulai pemindaian menggunakan plugin, Anda juga dapat menggunakannya untuk mengatur interval khusus untuk pemindaian instance Windows. Untuk informasi selengkapnya, lihat Mengatur jadwal khusus untuk Windows pemindaian instance.
InspectorLinuxDistributor-do-not-delete-
Ini adalah asosiasi SSM yang digunakan Amazon Inspector untuk inspeksi mendalam Amazon EC2 Linux. Asosiasi ini menginstal plugin Amazon Inspector SSM pada instance Linux Anda.
InvokeInspectorLinuxSsmPlugin-do-not-delete-
Ini adalah asosiasi SSM yang digunakan Amazon Inspector untuk inspeksi mendalam Amazon EC2 Linux. Asosiasi ini memungkinkan Amazon Inspector untuk memulai pemindaian menggunakan plugin.
catatan
Saat Anda menonaktifkan pemindaian Amazon Inspector Amazon EC2 atau pemeriksaan mendalam, sumber daya SSM tidak lagi InvokeInspectorLinuxSsmPlugin-do-not-delete dipanggil.
Pemindaian tanpa agen
Amazon Inspector menggunakan metode pemindaian tanpa agen pada instans yang memenuhi syarat saat akun Anda dalam mode pemindaian hibrida. Mode pemindaian hibrida mencakup pemindaian berbasis agen dan tanpa agen dan secara otomatis diaktifkan saat Anda mengaktifkan pemindaian Amazon EC2.
Untuk pemindaian tanpa agen, Amazon Inspector menggunakan snapshot EBS untuk mengumpulkan inventaris perangkat lunak dari instans Anda. Pemindaian tanpa agen memindai instans untuk sistem operasi dan kerentanan paket bahasa pemrograman aplikasi..
catatan
Saat memindai instans Linux untuk kerentanan paket bahasa pemrograman aplikasi, metode tanpa agen memindai semua jalur yang tersedia, sedangkan pemindaian berbasis agen hanya memindai jalur default dan jalur tambahan yang Anda tentukan sebagai bagian dari. Inspeksi mendalam Amazon Inspector untuk Linux-based instans Amazon EC2 Hal ini dapat mengakibatkan contoh yang sama memiliki temuan yang berbeda tergantung pada apakah itu dipindai menggunakan metode berbasis agen atau metode tanpa agen.
Proses berikut menjelaskan cara Amazon Inspector menggunakan snapshot EBS untuk mengumpulkan inventaris dan melakukan pemindaian tanpa agen:
-
Amazon Inspector membuat snapshot EBS dari semua volume yang dilampirkan ke instance. Saat Amazon Inspector menggunakannya, snapshot disimpan di akun Anda dan ditandai
InspectorScansebagai kunci tag, dan ID pemindaian unik sebagai nilai tag. -
Amazon Inspector mengambil data dari snapshot menggunakan API langsung EBS dan mengevaluasi kerentanan. Temuan dihasilkan untuk setiap kerentanan yang terdeteksi.
-
Amazon Inspector menghapus snapshot EBS yang dibuat di akun Anda.
Instans yang memenuhi syarat
Amazon Inspector akan menggunakan metode tanpa agen untuk memindai instance jika memenuhi persyaratan berikut:
-
Instance memiliki OS yang didukung. Untuk informasi selengkapnya, lihat kolom > dukungan pem Agent-based indaianSistem operasi yang didukung: Pemindaian Amazon EC2.
-
Instance memiliki status
Unmanaged EC2 instance,Stale inventory, atauNo inventory. -
Instans ini didukung oleh Amazon EBS dan memiliki salah satu format sistem file berikut:
-
ext3 -
ext4 -
xfs
-
-
Instans tidak dikecualikan dari pemindaian melalui tag pengecualian Amazon EC2.
-
Jumlah volume yang dilampirkan ke instance kurang dari 8 dan memiliki ukuran gabungan yang kurang dari atau sama dengan 1200 GB.
Perilaku pemindaian tanpa agen
Saat akun Anda dikonfigurasi untuk pemindaian Hybrid, Amazon Inspector melakukan pemindaian tanpa agen pada instans yang memenuhi syarat setiap 24 jam. Amazon Inspector mendeteksi dan memindai instans baru yang memenuhi syarat setiap jam, termasuk instans baru tanpa agen SSM, atau instans yang sudah ada sebelumnya dengan status yang telah diubah menjadi. SSM_UNMANAGED
Amazon Inspector memperbarui bidang Pindaian terakhir untuk instans Amazon EC2 setiap kali ia memindai snapshot yang diekstrak dari instans setelah pemindaian tanpa agen.
Anda dapat memeriksa kapan instans EC2 terakhir dipindai untuk mencari kerentanan dari tab Instans di halaman Manajemen akun atau dengan menggunakan ListCoverage perintah.
Mengelola mode pemindaian
Mode pemindaian EC2 menentukan metode pemindaian yang akan digunakan Amazon Inspector saat melakukan pemindaian EC2 di akun Anda. Anda dapat melihat mode pemindaian untuk akun Anda dari halaman pengaturan pemindaian EC2 di bawah Pengaturan umum. Akun mandiri atau administrator yang didelegasikan Amazon Inspector dapat mengubah mode pemindaian. Saat Anda mengatur mode pemindaian sebagai administrator yang didelegasikan oleh Amazon Inspector, mode pemindaian diatur untuk semua akun anggota di organisasi Anda. Amazon Inspector memiliki mode pemindaian berikut:
Agent-based Pemindaian — Dalam mode pemindaian ini, Amazon Inspector akan secara eksklusif menggunakan metode pemindaian berbasis agen saat memindai kerentanan paket. Mode pemindaian ini hanya memindai instans yang dikelola SSM di akun Anda, tetapi memiliki manfaat menyediakan pemindaian berkelanjutan sebagai respons terhadap CVE baru atau perubahan pada instans. Agent-based pemindaian juga menyediakan Inspeksi mendalam Amazon Inspector untuk instans yang memenuhi syarat. Ini adalah mode pemindaian default untuk akun yang baru diaktifkan.
Pemindaian hibrida — Dalam mode pemindaian ini, Amazon Inspector menggunakan kombinasi metode berbasis agen dan tanpa agen untuk memindai kerentanan paket. Untuk instans EC2 yang memenuhi syarat yang memiliki agen SSM diinstal dan dikonfigurasi, Amazon Inspector menggunakan metode berbasis agen. Untuk instans yang memenuhi syarat yang tidak dikelola SSM, Amazon Inspector akan menggunakan metode tanpa agen untuk instans yang memenuhi syarat EBS-backed.
Untuk mengubah mode pemindaian
-
Masuk menggunakan kredensional Anda, lalu buka konsol Amazon Inspector di https://console.aws.amazon.com/inspector/v2/home
. -
Menggunakan pem Wilayah AWS ilih di sudut kanan atas halaman, pilih Wilayah tempat Anda ingin mengubah mode pemindaian EC2 Anda.
-
Dari panel navigasi samping, di bawah Pengaturan umum, pilih pengaturan pemindaian EC2.
-
Di bawah Mode P indai, pilih Edit.
-
Pilih mode pemindaian dan kemudian pilih S impan perubahan.
Mengecualikan instance dari pemindaian Amazon Inspector
Anda dapat mengecualikan Linux dan Windows instance dari pemindaian Amazon Inspector dengan menandai instans ini dengan InspectorEc2Exclusion kunci. Kunci tag tidak peka huruf besar/kecil. Memasukkan nilai tag bersifat opsional. Untuk informasi tentang menambahkan tag, lihat Men andai sumber daya Amazon EC2 Anda.
Saat Anda menandai instans untuk dikecualikan dari pemindaian Amazon Inspector, Amazon Inspector menandai instance tersebut sebagai dikecualikan dan tidak akan membuat temuan untuknya. Namun, plugin Amazon Inspector SSM akan terus dipanggil. Untuk mencegah plugin dipanggil, Anda harus mengiz inkan akses ke tag dalam metadata instance.
catatan
Anda tidak dikenakan biaya untuk instans yang dikecualikan.
Selain itu, Anda dapat mengecualikan instance dari pemindaian tanpa agen dengan menandai AWS KMS kunci yang digunakan untuk mengenkripsi volume tersebut InspectorEc2Exclusion dengan tag. Untuk informasi selengkapnya, lihat Menandai kunci.
Sistem operasi yang didukung
Amazon Inspector memindai instans Mac, Windows, dan Linux yang didukung untuk mencari kerentanan dalam paket sistem operasi. Untuk instance Linux, Amazon Inspector dapat menghasilkan temuan untuk paket bahasa pemrograman aplikasi menggunakanInspeksi mendalam Amazon Inspector untuk Linux-based instans Amazon EC2. Untuk instance Mac dan Windows hanya paket sistem operasi yang dipindai.
Untuk informasi tentang sistem operasi yang didukung, termasuk sistem operasi mana yang dapat dipindai tanpa agen SSM, lihatNilai status instans Amazon EC2.