View a markdown version of this page

Ispezione approfondita di Amazon Inspector per Linux-based le istanze Amazon EC2 - Amazon Inspector

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Ispezione approfondita di Amazon Inspector per Linux-based le istanze Amazon EC2

Nota

Questa pagina si applica ai clienti che non hanno optato per la scansione EC2 avanzata. I clienti che hanno optato per la scansione EC2 avanzata non necessitano di alcuna configurazione di policy aggiuntiva.

Amazon Inspector amplia la copertura delle scansioni di Amazon EC2 per includere l'ispezione approfondita. Con un'ispezione approfondita, Amazon Inspector rileva le vulnerabilità dei pacchetti per i pacchetti del linguaggio di programmazione delle applicazioni nelle tue istanze Amazon EC2. Linux-based Amazon Inspector analizza i percorsi predefiniti per le librerie di pacchetti del linguaggio di programmazione. Tuttavia, puoi configurare percorsi personalizzati in aggiunta ai percorsi scansionati di default da Amazon Inspector.

Nota

L'ispezione approfondita richiede ssm:PutInventory e autorizzazioni. ssm:GetParameter Se un profilo di istanza IAM è configurato sull'istanza, Amazon Inspector utilizza quel profilo e ignora il ruolo DHMC. Il profilo dell'istanza deve includere queste autorizzazioni. Se non è impostato alcun profilo di istanza, Amazon Inspector utilizza il ruolo di configurazione di Default Host Management Configuration configurato, che deve includere queste autorizzazioni.

Per eseguire scansioni di ispezione approfondite per le tue istanze Linux-based Amazon EC2, Amazon Inspector utilizza i dati raccolti con il plug-in Amazon Inspector SSM. Per gestire il plug-in Amazon Inspector SSM ed eseguire un'ispezione approfondita per Linux, Amazon Inspector crea automaticamente l'associazione SSM nel tuo account. InvokeInspectorLinuxSsmPlugin-do-not-delete Amazon Inspector raccoglie l'inventario aggiornato delle applicazioni dalle tue istanze Linux-based Amazon EC2 ogni 6 ore.

Ispezione approfondita su Windows e macOS

L'ispezione approfondita non è supportata per le Windows istanze Mac a meno che non si utilizzi la scansione EC2 avanzata. Con Enhanced EC2 Scanning, l'ispezione approfondita viene eseguita dallo scanner VM Amazon Inspector, che supporta Linux e istanze. Windows macOS

Questa sezione descrive come gestire l'ispezione approfondita di Amazon Inspector per le istanze Amazon EC2, incluso come impostare percorsi personalizzati per la scansione di Amazon Inspector.

Accesso o disattivazione dell'ispezione approfondita

Nota

Per gli account che attivano Amazon Inspector dopo il 17 aprile 2023, l'ispezione approfondita viene attivata automaticamente come parte della scansione di Amazon EC2.

Per gestire l'ispezione approfondita
  1. Accedi utilizzando le tue credenziali, quindi apri la console Amazon Inspector all'indirizzo https://console.aws.amazon.com/inspector/v2/home

  2. Dal pannello di navigazione, scegli Impostazioni generali, quindi scegli le impostazioni di scansione di Amazon EC2.

  3. In Deep inspection of Amazon EC2 instance, puoi impostare percorsi personalizzati per la tua organizzazione o per il tuo account.

Puoi controllare lo stato di attivazione a livello di codice per un singolo account con l'API. GetEc2DeepInspectionConfiguration Puoi controllare lo stato di attivazione a livello di codice per più account con l'API. BatchGetMemberEc2DeepInspectionStatus

Se hai attivato Amazon Inspector prima del 17 aprile 2023, puoi attivare l'ispezione approfondita tramite il banner della console o l'API. UpdateEc2DeepInspectionConfiguration Se sei l'amministratore delegato di un'organizzazione in Amazon Inspector, puoi utilizzare l'BatchUpdateMemberEc2DeepInspectionStatusAPI per attivare un'ispezione approfondita per te e per i tuoi account membri.

Puoi disattivare l'ispezione approfondita tramite l'API. UpdateEc2DeepInspectionConfiguration Gli account dei membri di un'organizzazione non possono disattivare l'ispezione approfondita. L'account membro deve invece essere disattivato dall'amministratore delegato utilizzando l'API. BatchUpdateMemberEc2DeepInspectionStatus

Percorsi personalizzati per l'ispezione approfondita di Amazon Inspector

Puoi impostare percorsi personalizzati per la scansione di Amazon Inspector durante l'ispezione approfondita delle tue istanze Amazon EC2. Quando imposti un percorso personalizzato, Amazon Inspector analizza i pacchetti in quella directory e tutte le sottodirectory in essa contenute, oltre alle posizioni scansionate da Amazon Inspector per impostazione predefinita.

Importante

I percorsi personalizzati sono supportati per Linux e nelle macOS istanze in cui utilizzi Enhanced EC2 Scanning (Amazon Inspector VM Scanner). Windows Se utilizzi il plug-in SSM precedente di Amazon Inspector anziché Enhanced EC2 Scanning, l'ispezione approfondita e i percorsi personalizzati sono disponibili solo per le istanze. Linux

Tutti gli account possono definire fino a 5 percorsi personalizzati. L'amministratore delegato di un'organizzazione può definire 10 percorsi personalizzati.

Amazon Inspector analizza tutti i percorsi personalizzati oltre alle posizioni che Amazon Inspector analizza per impostazione predefinita per tutti gli account. In alcuni Linux casi, le posizioni predefinite includono quanto segue:

  • /usr/lib

  • /usr/lib64

  • /usr/local/lib

  • /usr/local/lib64

A volteWindows, Amazon Inspector analizza per impostazione predefinita le posizioni dei pacchetti del sistema operativo e del linguaggio di programmazione standard sull'unità di sistema. Il software installato in una posizione personalizzata o non standard, ad esempio un database o un server di applicazioni su un'unità non di sistema comeD:\, viene analizzato solo se aggiunto come percorso personalizzato.

Nota

I percorsi personalizzati devono essere percorsi locali. Amazon Inspector non analizza i percorsi di rete mappati, come i mount di Network File System o i mount di file system Amazon S3.

Formattazione di percorsi personalizzati

Un percorso personalizzato non può contenere più di 256 caratteri. Di seguito è riportato un esempio di come potrebbe apparire un percorso personalizzato:

Percorso di esempio

/home/usr1/project01

Nota

Il limite di pacchetti per istanza è 5.000. Il tempo massimo per la raccolta dell'inventario dei pacchi è di 15 minuti. Amazon Inspector consiglia di scegliere percorsi personalizzati per evitare questi limiti.

Impostazione di un percorso personalizzato nella console Amazon Inspector e con l'API Amazon Inspector

Le seguenti procedure descrivono come impostare un percorso personalizzato per Amazon Inspector deep inspection nella console Amazon Inspector e con l'API Amazon Inspector. Dopo aver impostato un percorso personalizzato, Amazon Inspector include il percorso nella successiva ispezione approfondita.

Console
  1. Accedi Console di gestione AWS come amministratore delegato e apri la console Amazon Inspector all'indirizzo https://console.aws.amazon.com/inspector/v2/home

  2. Usa il Regione AWS selettore per scegliere la regione in cui desideri attivare la scansione standard Lambda.

  3. Dal pannello di navigazione, scegli Impostazioni generali, quindi scegli Impostazioni di scansione EC2.

  4. In Percorsi personalizzati per il tuo account, scegli Modifica.

  5. Nelle caselle di testo del percorso, inserisci i percorsi personalizzati.

  6. Selezionare Salva.

API

Esegui il comando UpdateEc2DeepInspectionConfiguration. Per packagePaths specificare una serie di percorsi da scansionare.

Pianificazioni personalizzate per l'ispezione approfondita di Amazon Inspector

Per impostazione predefinita, Amazon Inspector raccoglie un inventario delle applicazioni dalle istanze Amazon EC2 ogni 6 ore. Tuttavia, puoi eseguire i seguenti comandi per controllare la frequenza con cui Amazon Inspector esegue questa operazione.

Esempio di comando 1: elenca le associazioni per visualizzare l'ID dell'associazione e l'intervallo corrente

Il comando seguente mostra l'ID dell'associazioneInvokeInspectorLinuxSsmPlugin-do-not-delete.

aws ssm list-associations \ --association-filter-list "key=AssociationName,value=InvokeInspectorLinuxSsmPlugin-do-not-delete" \ --region your-Region

Esempio di comando 2: aggiorna l'associazione per includere un nuovo intervallo

Il comando seguente utilizza l'ID dell'associazione per l'associazioneInvokeInspectorLinuxSsmPlugin-do-not-delete. È possibile impostare la tariffa schedule-expression da 6 ore a un nuovo intervallo, ad esempio 12 ore.

aws ssm update-association \ --association-id "your-association-ID" \ --association-name "InvokeInspectorLinuxSsmPlugin-do-not-delete" \ --schedule-expression "rate(6 hours)" \ --region your-Region
Nota

A seconda del caso d'uso, se imposti la tariffa schedule-expression da 6 ore a un intervallo di 30 minuti, puoi superare il limite giornaliero di inventario ssm. Ciò causa un ritardo nei risultati e potresti riscontrare istanze di Amazon EC2 con stati di errore parziale.

Linguaggi di programmazione compatibili

Per le istanze Linux, Amazon Inspector deep inspection può fornire risultati per i pacchetti del linguaggio di programmazione delle applicazioni e i pacchetti del sistema operativo.

Per le istanze Mac e Windows, l'ispezione approfondita di Amazon Inspector può produrre risultati solo per i pacchetti del sistema operativo.

Per ulteriori informazioni sui linguaggi di programmazione supportati, consulta Linguaggi di programmazione supportati: Amazon EC2 deep inspection.