View a markdown version of this page

Imposta la conservazione delle istantanee e la copertura delle scansioni EC2 - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Imposta la conservazione delle istantanee e la copertura delle scansioni EC2

Questa sezione spiega come personalizzare le opzioni di scansione del malware per le tue istanze Amazon EC2. Queste personalizzazioni si applicano sia alla scansione del On-demand malware che a quelle avviate da. GuardDuty È possibile effettuare le seguenti operazioni:

  • Abilita la conservazione delle istantanee: se abilitata prima di una scansione, GuardDuty conserverà l'istantanea di Amazon EBS GuardDuty rilevata come dannosa.

  • Scegli quali istanze Amazon EC2 scansionare: utilizza i tag per includere o escludere specifiche istanze Amazon EC2 dalle scansioni di malware.

Conservazione delle istantanee

GuardDuty ti offre la possibilità di conservare le istantanee dei tuoi volumi EBS nel tuo account. AWS Per impostazione predefinita, la conservazione degli snapshot è disattivata. Gli snapshot verranno conservati solo se questa impostazione viene attivata prima dell'avvio della scansione.

All'avvio della scansione, GuardDuty genera i volumi EBS di replica in base alle istantanee dei volumi EBS. Una volta completata la scansione e dopo aver già attivato l'impostazione di conservazione degli snapshot nell'account, gli snapshot dei volumi EBS verranno conservati solo in caso di rilevamento di malware e di generazione di Protezione da malware per tipi di ricerca EC2. Se non viene rilevato alcun malware, indipendentemente dalle impostazioni delle istantanee, le istantanee dei volumi EBS GuardDuty vengono eliminate automaticamente a meno che il blocco delle istantanee di Amazon EBS non sia stato abilitato sulle istantanee create.

Costo di utilizzo degli snapshot

Durante la scansione del malware, quando si GuardDuty creano le istantanee dei volumi Amazon EBS, è previsto un costo di utilizzo associato a questo passaggio. Se attivi l'impostazione di conservazione degli snapshot per il tuo account, quando viene rilevato un malware dovrai sostenere i costi di utilizzo per conservare gli snapshot. Per informazioni sul costo delle istantanee e sulla loro conservazione, consulta i prezzi di Amazon EBS.

In qualità di account GuardDuty amministratore delegato, solo tu puoi effettuare questo aggiornamento per conto degli account membri dell'organizzazione. Tuttavia, se un account membro è gestito tramite il metodo di invito, può apportare questa modifica autonomamente. Per ulteriori informazioni, consulta Relazioni tra account amministratore e account membro.

Scegli il metodo di accesso che preferisci per attivare l'impostazione di conservazione degli snapshot.

Console
  1. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

  2. Nel pannello di navigazione, in Piani di protezione, scegli Malware Protection for EC2.

  3. Scegli Impostazioni generali nella sezione inferiore della console. Per conservare gli snapshot, attiva la Conservazione degli snapshot.

API/CLI

Esegui UpdateMalwareScanSettings per aggiornare la configurazione corrente per l'impostazione di conservazione delle istantanee.

In alternativa, è possibile eseguire il AWS CLI comando seguente per conservare automaticamente le istantanee quando GuardDuty Malware Protection for EC2 genera risultati.

Assicurati di sostituirli detector-id con i tuoi validi. detectorId

Per trovarne uno detectorId valido per il tuo account e per la regione corrente, consulta la pagina Impostazioni nella https://console.aws.amazon.com/guardduty/ console o esegui l'ListDetectorsAPI.

aws guardduty update-malware-scan-settings --detector-id 60b8777933648562554d637e0e4bb3b2 --ebs-snapshot-preservation "RETENTION_WITH_FINDING"

Se desideri disattivare la conservazione degli snapshot, sostituisci RETENTION_WITH_FINDING con NO_RETENTION.

Opzioni di scansione con tag definiti dall'utente

Utilizzando la scansione del GuardDuty-initiated malware, puoi anche specificare i tag per includere o escludere le istanze Amazon EC2 e i volumi Amazon EBS dal processo di scansione e rilevamento delle minacce. Puoi personalizzare ogni scansione del GuardDuty-initiated malware modificando i tag nell'elenco dei tag di inclusione o di esclusione. Ogni elenco può includere fino a 50 tag.

Se non hai già dei tag definiti dall'utente associati alle tue risorse EC2, consulta Etichettare le tue risorse Amazon EC2 nella Amazon EC2 User Guide.

Nota

On-demand malware scan non supporta le opzioni di scansione con tag definiti dall'utente. Supporta Tag GuardDutyExcluded globale.

Per escludere istanze EC2 dalla scansione malware

Se desideri escludere qualsiasi istanza Amazon EC2 o volume Amazon EBS durante il processo di scansione, puoi impostare il GuardDutyExcluded tag su qualsiasi istanza Amazon EC2 o volume Amazon EBS e GuardDuty non eseguirne la scansione. true Per ulteriori informazioni sul tag GuardDutyExcluded, consulta Service-linked autorizzazioni di ruolo per Malware Protection for EC2. Puoi anche aggiungere un tag di istanza Amazon EC2 a un elenco di esclusione. Se aggiungi più tag all'elenco dei tag di esclusione, qualsiasi istanza Amazon EC2 che contiene almeno uno di questi tag verrà esclusa dal processo di scansione del malware.

In qualità di account GuardDuty amministratore delegato, solo tu puoi effettuare questo aggiornamento per conto degli account membri dell'organizzazione. Tuttavia, se un account membro è gestito tramite il metodo di invito, può apportare questa modifica autonomamente. Per ulteriori informazioni, consulta Relazioni tra account amministratore e account membro.

Scegli il metodo di accesso che preferisci per aggiungere un tag associato a un'istanza Amazon EC2 a un elenco di esclusione.

Console
  1. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

  2. Nel pannello di navigazione, in Piani di protezione, scegli Malware Protection for EC2.

  3. Espandi la sezione dei Inclusion/Exclusion tag. Scegli Aggiungi tag.

  4. Scegli Tag di esclusione, quindi Conferma.

  5. Specifica la coppia di Key e Value del tag che desideri escludere. Fornire il Value è facoltativo. Dopo aver aggiunto tutti i tag, scegli Salva.

    Importante

    Per le chiavi e i valori dei tag viene fatta la distinzione tra maiuscole e minuscole. Per ulteriori informazioni, consulta le restrizioni relative ai tag nella Amazon EC2 User Guide.

    Se non viene fornito un valore per una chiave e l'istanza EC2 è contrassegnata con la chiave specificata, questa istanza EC2 verrà esclusa dal processo di scansione del GuardDuty-initiated malware, indipendentemente dal valore assegnato al tag.

API/CLI

Esegui UpdateMalwareScanSettings escludendo un'istanza EC2 o un carico di lavoro di un container dal processo di scansione.

Il seguente comando di AWS CLI esempio aggiunge un nuovo tag all'elenco dei tag di esclusione. Sostituisci il detector-id di esempio con il tuo detectorId valido.

MapEquals è un elenco di coppie Key/Value.

Per trovare i valori detectorId relativi al tuo account e alla regione corrente, consulta la pagina Impostazioni nella https://console.aws.amazon.com/guardduty/ console o esegui l'ListDetectorsAPI.

aws guardduty update-malware-scan-settings --detector-id 60b8777933648562554d637e0e4bb3b2 --scan-resource-criteria '{"Exclude": {"EC2_INSTANCE_TAG" : {"MapEquals": [{ "Key": "TestKeyWithValue", "Value": "TestValue" }, {"Key":"TestKeyWithoutValue"} ]}}}' --ebs-snapshot-preservation "RETENTION_WITH_FINDING"
Importante

Per le chiavi e i valori dei tag viene fatta la distinzione tra maiuscole e minuscole. Per ulteriori informazioni, consulta le restrizioni relative ai tag nella Guida per l'utente di Amazon EC2.

Per includere istanze EC2 nella scansione malware

Se desideri scansionare un'istanza EC2, aggiungi il relativo tag all'elenco di inclusione. Quando aggiungi un tag a un elenco di tag di inclusione, un'istanza EC2 che non contiene nessuno dei tag aggiunti viene ignorata durante la scansione malware. Se aggiungi più tag all'elenco dei tag di inclusione, un'istanza EC2 che contiene almeno uno di questi tag viene inclusa nella scansione malware. A volte, un'istanza EC2 può essere ignorata durante il processo di scansione per altri motivi. Per ulteriori informazioni, consulta Motivi per cui una risorsa viene ignorata durante la scansione malware.

In qualità di account GuardDuty amministratore delegato, solo tu puoi effettuare questo aggiornamento per conto degli account membri dell'organizzazione. Tuttavia, se un account membro è gestito tramite il metodo di invito, può apportare questa modifica autonomamente. Per ulteriori informazioni, consulta Relazioni tra account amministratore e account membro.

Scegli il metodo di accesso che preferisci per aggiungere un tag associato a un'istanza EC2 a un elenco di inclusione.

Console
  1. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

  2. Nel pannello di navigazione, in Piani di protezione, scegli Malware Protection for EC2.

  3. Espandi la sezione dei Inclusion/Exclusion tag. Scegli Aggiungi tag.

  4. Scegli Tag di inclusione, quindi Conferma.

  5. Scegli Aggiungi nuovo tag di inclusione e specifica la coppia di Key e Value del tag che desideri includere. Fornire il Value è facoltativo.

    Dopo aver aggiunto tutti i tag di inclusione, scegli Salva.

    Se non viene fornito un valore per una chiave, un'istanza EC2 è contrassegnata con la chiave specificata, l'istanza EC2 verrà inclusa nel processo di scansione di Malware Protection for EC2, indipendentemente dal valore assegnato al tag.

API/CLI
  • Esegui UpdateMalwareScanSettings per includere un'istanza EC2 o un carico di lavoro di un container nel processo di scansione.

    Il seguente comando di AWS CLI esempio aggiunge un nuovo tag all'elenco dei tag di inclusione. Assicurati di sostituire l'esempio detector-id con il tuo validodetectorId. Sostituisci l'esempio TestKey e TestValue con la Value coppia Key e del tag associato alla tua risorsa EC2.

    MapEquals è un elenco di coppie Key/Value.

    Per trovare il valore detectorId relativo al tuo account e alla regione corrente, consulta la pagina Impostazioni nella https://console.aws.amazon.com/guardduty/ console o esegui l'ListDetectorsAPI.

    aws guardduty update-malware-scan-settings --detector-id 60b8777933648562554d637e0e4bb3b2 --scan-resource-criteria '{"Include": {"EC2_INSTANCE_TAG" : {"MapEquals": [{ "Key": "TestKeyWithValue", "Value": "TestValue" }, {"Key":"TestKeyWithoutValue"} ]}}}' --ebs-snapshot-preservation "RETENTION_WITH_FINDING"
    Importante

    Per le chiavi e i valori dei tag viene fatta la distinzione tra maiuscole e minuscole. Per ulteriori informazioni, consulta le restrizioni relative ai tag nella Amazon EC2 User Guide.

Nota

Potrebbero essere necessari fino a 5 minuti per GuardDuty rilevare un nuovo tag.

In qualsiasi momento, puoi scegliere tra i Tag di inclusione o i Tag di esclusione, ma non entrambi. Se desideri passare da un tag all'altro, sceglilo dal menu a discesa quando aggiungi nuovi tag e Conferma la selezione. Questa operazione cancella tutti i tag correnti.

Tag GuardDutyExcluded globale

GuardDuty utilizza una chiave tag globaleGuardDutyExcluded, che puoi aggiungere alle tue risorse Amazon EC2 e su cui impostare il valore del tag. true Questa risorsa Amazon EC2 con questa coppia di tag, chiave e valore verrà esclusa dalla scansione del malware. Entrambi i tipi di scansione (scansione GuardDuty-initiated malware e scansione On-demand malware) supportano il tag globale. Se avvii una scansione antimalware su richiesta su Amazon EC2, verrà generato un ID di scansione. Tuttavia, la scansione verrà ignorata per un motivo. EXCLUDED_BY_SCAN_SETTINGS Per ulteriori informazioni, consulta Motivi per cui una risorsa viene ignorata durante la scansione malware.