View a markdown version of this page

Scansione delle istanze Amazon EC2 con Amazon Inspector - Amazon Inspector

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Scansione delle istanze Amazon EC2 con Amazon Inspector

La scansione di Amazon Inspector Amazon EC2 estrae i metadati dall'istanza EC2 prima di confrontarli con le regole raccolte dagli avvisi di sicurezza. Amazon Inspector analizza le istanze alla ricerca di vulnerabilità dei pacchetti e problemi di raggiungibilità della rete per produrre risultati. https://docs.aws.amazon.com/inspector/latest/user/findings-types.html Amazon Inspector esegue le scansioni di raggiungibilità della rete una volta ogni 12 ore e le scansioni delle vulnerabilità dei pacchetti con una cadenza variabile che dipende dal metodo di scansione associato all'istanza EC2.

Le scansioni delle vulnerabilità dei pacchetti possono essere eseguite utilizzando un metodo di scansione basato su agenti o senza agenti. https://docs.aws.amazon.com/inspector/latest/user/scanning-ec2.html#agent-based https://docs.aws.amazon.com/inspector/latest/user/scanning-ec2.html#agentless Entrambi questi metodi di scansione determinano come e quando Amazon Inspector raccoglie l'inventario del software da un'istanza EC2 per le scansioni delle vulnerabilità dei pacchetti. Agent-based la scansione raccoglie l'inventario del software dalle tue istanze utilizzando l'agente Amazon EC2 Systems Manager (SSM), mentre la scansione senza agenti raccoglie l'inventario del software utilizzando le istantanee di Amazon EBS.

Amazon Inspector utilizza i metodi di scansione che attivi per il tuo account. Quando attivi Amazon Inspector per la prima volta, il tuo account viene automaticamente registrato alla scansione ibrida, che utilizza entrambi i metodi di scansione. Tuttavia, puoi modificare questa impostazione in qualsiasi momento. Per informazioni su come attivare un tipo di scansione, vedere Attivazione di un tipo di scansione. Questa sezione fornisce informazioni sulla scansione di Amazon EC2.

Agent-based scansione

Scansione EC2 migliorata

La scansione EC2 avanzata viene eseguita utilizzando. Scanner VM Amazon Inspector Questo scanner viene installato e aggiornato utilizzando le associazioni SSM. I clienti possono aderire accedendo alla loro console Amazon Inspector e visitando la pagina Impostazioni > Impostazioni di scansione. Scegli Avvia aggiornamento per iniziare la scansione EC2 avanzata.

Raccomandazione

Ti consigliamo di eseguire l'aggiornamento a Enhanced EC2 Scanning. Amazon Inspector VM Scanner utilizza lo stesso meccanismo di scansione su tutti i sistemi operativi e su altre risorse supportate da Amazon Inspector, il che produce risultati più coerenti rispetto al plug-in Amazon Inspector SSM. WindowsIn particolare, evita i timeout per query che possono far sì che il plug-in Amazon Inspector SSM riporti i risultati in modo incoerente.

  1. Amazon Inspector crea associazioni SSM nel tuo account per raccogliere l'inventario dalle tue istanze. Queste associazioni installano plug-in su singole istanze per raccogliere l'inventario.

  2. Utilizzando strumenti di sistema come Systemd e Scheduled Tasks, Inspector VM Scanner estrae l'inventario dei pacchetti da un'istanza e comunica tali informazioni ad Amazon Inspector.

  3. Amazon Inspector valuta l'inventario estratto e genera risultati per eventuali vulnerabilità rilevate.

Scansione standard

Agent-based le scansioni vengono eseguite continuamente utilizzando il plug-in Amazon Inspector SSM su tutte le istanze idonee. Per le scansioni basate su agenti, Amazon Inspector utilizza le associazioni SSM e i plug-in installati tramite queste associazioni per raccogliere l'inventario del software dalle tue istanze. Oltre alle scansioni delle vulnerabilità dei pacchetti del sistema operativo, la scansione basata su agenti di Amazon Inspector può anche rilevare le vulnerabilità dei pacchetti per i pacchetti del linguaggio di programmazione delle applicazioni tramite l'ispezione approfondita di Amazon Inspector. Ispezione approfondita di Amazon Inspector per Linux-based le istanze Amazon EC2

Il seguente processo spiega come Amazon Inspector utilizza SSM per raccogliere l'inventario ed eseguire scansioni basate su agenti:

  1. Amazon Inspector crea associazioni SSM nel tuo account per raccogliere l'inventario dalle tue istanze. Queste associazioni installano plug-in su singole istanze per raccogliere l'inventario.

  2. Utilizzando SSM, Amazon Inspector estrae l'inventario dei pacchetti da un'istanza.

  3. Amazon Inspector valuta l'inventario estratto e genera i risultati per eventuali vulnerabilità rilevate.

Nota

Per la scansione basata su agenti, l'istanza Amazon EC2 deve essere gestita da SSM nella stessa istanza. Account AWS

Requisiti degli endpoint Amazon VPC per la scansione EC2 avanzata su istanze private di Amazon EC2

Puoi eseguire la scansione EC2 avanzata su istanze Amazon EC2 su una rete Amazon. Tuttavia, se desideri eseguire la scansione EC2 avanzata su istanze private di Amazon EC2, devi creare endpoint Amazon VPC. Sono richiesti i seguenti endpoint:

  • com.amazonaws.region.ec2messages

  • com.amazonaws.region.inspector2-telemetry

  • com.amazonaws.region.s3

  • com.amazonaws.region.ssm

  • com.amazonaws.region.ssmmessages

regionDov'è il codice regionale applicabile Regione AWS.

Per ulteriori informazioni, consulta Migliorare la sicurezza delle istanze Amazon EC2 utilizzando gli endpoint Amazon VPC per Systems Manager nella Guida per l'utente. AWS Systems Manager

Nota

Attualmente, alcune Regioni AWS non supportano l'endpoint. com.amazonaws.region.inspector2-telemetry

Istanze idonee

Amazon Inspector utilizzerà il metodo basato su agenti per scansionare un'istanza se soddisfa le seguenti condizioni:

  • L'istanza ha un sistema operativo supportato. Per un elenco dei sistemi operativi supportati, consulta la colonna relativa al supporto alla Agent-based scansione diSistemi operativi supportati: scansione Amazon EC2.

  • L'istanza non è esclusa dalle scansioni tramite i tag di esclusione EC2 di Amazon Inspector.

Agent-based comportamenti di scansione

Quando si utilizza il metodo di scansione basato su agenti, Amazon Inspector avvia nuove scansioni delle vulnerabilità delle istanze EC2 nelle seguenti situazioni:

  • Quando avvii una nuova istanza EC2.

  • Quando installi un nuovo software su un'istanza EC2 esistente (Linux e Mac).

  • Quando Amazon Inspector aggiunge un nuovo elemento CVE (Common Vulnerabilities and exposures) al suo database e tale elemento CVE è rilevante per la tua istanza EC2 (Linux e Mac).

Amazon Inspector aggiorna l'ultimo campo scansionato per un'istanza EC2 al termine di una scansione iniziale. Successivamente, il campo Ultimo scansionato viene aggiornato quando Amazon Inspector valuta l'inventario SSM (ogni 30 minuti per impostazione predefinita) o quando un'istanza viene nuovamente scansionata perché un nuovo CVE che influisce su quell'istanza è stato aggiunto al database di Amazon Inspector.

Puoi verificare quando un'istanza EC2 è stata scansionata l'ultima volta per individuare eventuali vulnerabilità dalla scheda Istanze nella pagina di gestione dell'account o utilizzando il comando. ListCoverage

Configurazione dell'agente SSM

Affinché Amazon Inspector possa rilevare le vulnerabilità software per un'istanza Amazon EC2 utilizzando il metodo di scansione basato su agenti, l'istanza deve essere un'istanza gestita in Amazon EC2 Systems Manager (SSM). Un'istanza gestita da SSM ha l'agente SSM installato e funzionante e SSM dispone dell'autorizzazione per gestire l'istanza. Se stai già utilizzando SSM per gestire le tue istanze, non sono necessari altri passaggi per le scansioni basate su agenti.

L'agente SSM è installato di default sulle istanze EC2 create da alcune Amazon Machine Images (AMI). Per ulteriori informazioni, consulta Informazioni su SSM Agent nella Guida per l'utente. AWS Systems Manager Tuttavia, anche se è installato, potrebbe essere necessario attivare manualmente l'agente SSM e concedere l'autorizzazione SSM per gestire l'istanza.

La procedura seguente descrive come configurare un'istanza Amazon EC2 come istanza gestita utilizzando un profilo di istanza IAM. La procedura fornisce anche collegamenti a informazioni più dettagliate nella Guida per l'AWS Systems Manager utente.

AmazonSSMManagedInstanceCoreè la policy consigliata da utilizzare quando si allega un profilo di istanza. Questa policy dispone di tutte le autorizzazioni necessarie per la scansione EC2 di Amazon Inspector.

Nota

Puoi anche automatizzare la gestione SSM di tutte le tue istanze EC2, senza l'uso di profili di istanza IAM, utilizzando SSM Default Host Management Configuration. Per ulteriori informazioni, consulta la pagina Configurazione di gestione host predefinita.

Per configurare SSM per un'istanza Amazon EC2
  1. Se non è già installato dal fornitore del tuo sistema operativo, installa l'agente SSM. Per ulteriori informazioni, consulta Lavorare con SSM Agent.

  2. Usa il AWS CLI per verificare che l'agente SSM sia in esecuzione. Per ulteriori informazioni, consulta Verifica dello stato dell'agente SSM e avvio dell'agente.

  3. Concedi l'autorizzazione a SSM per gestire la tua istanza. Puoi concedere l'autorizzazione creando un profilo di istanza IAM e allegandolo alla tua istanza. Ti consigliamo di utilizzare la AmazonSSMManagedInstanceCore policy, poiché questa policy include le autorizzazioni per SSM Distributor, SSM Inventory e SSM State manager, di cui Amazon Inspector ha bisogno per le scansioni. Per istruzioni su come creare un profilo di istanza con queste autorizzazioni e collegarlo a un'istanza, consulta Configurare le autorizzazioni dell'istanza per Systems Manager. https://docs.aws.amazon.com/systems-manager/latest/userguide/setup-instance-permissions.html#instance-profile-add-permissions

  4. (Facoltativo) Attiva gli aggiornamenti automatici per l'agente SSM. Per ulteriori informazioni, consulta Automazione degli aggiornamenti all'agente SSM.

  5. (Facoltativo) Configura Systems Manager per utilizzare un endpoint Amazon Virtual Private Cloud (Amazon VPC). Per ulteriori informazioni, consulta Creazione di endpoint Amazon VPC.

Risorse SSM create per la scansione

Amazon Inspector richiede una serie di risorse SSM nel tuo account per eseguire le scansioni di Amazon EC2. Le seguenti risorse vengono create quando attivi per la prima volta la scansione EC2 di Amazon Inspector:

Nota

Se una di queste risorse SSM viene eliminata mentre la scansione Amazon Inspector Amazon EC2 è attivata per il tuo account, Amazon Inspector tenterà di ricrearla all'intervallo di scansione successivo.

InspectorInventoryCollection-do-not-delete

Si tratta di un'associazione Systems Manager State Manager (SSM) che Amazon Inspector utilizza per raccogliere l'inventario delle applicazioni software dalle tue istanze Amazon EC2. Se il tuo account dispone già di un'associazione SSM da cui raccogliere l'inventarioInstanceIds*, Amazon Inspector la utilizzerà invece di crearne una propria.

InspectorResourceDataSync-do-not-delete

Si tratta di una sincronizzazione dei dati delle risorse che Amazon Inspector utilizza per inviare i dati di inventario raccolti dalle tue istanze Amazon EC2 a un bucket Amazon S3 di proprietà di Amazon Inspector. Per ulteriori informazioni, consulta Configurazione della sincronizzazione dei dati delle risorse per l'inventario nella Guida per l'utente. AWS Systems Manager

InspectorVmScannerDistributor-do-not-delete

Si tratta di un'associazione SSM che Amazon Inspector utilizza per installarla e aggiornarla Scanner VM Amazon Inspector sulle tue istanze Amazon EC2.

InspectorDistributor-do-not-delete

Si tratta di un'associazione SSM utilizzata da Amazon Inspector per la scansione delle istanze Windows. Questa associazione installa il plug-in Amazon Inspector SSM sulle tue istanze Windows. Se il file del plugin viene eliminato inavvertitamente, questa associazione lo reinstallerà all'intervallo di associazione successivo.

InvokeInspectorSsmPlugin-do-not-delete

Si tratta di un'associazione SSM utilizzata da Amazon Inspector per la scansione delle istanze di Windows. Questa associazione consente ad Amazon Inspector di avviare le scansioni utilizzando il plug-in, inoltre puoi utilizzarlo per impostare intervalli personalizzati per le scansioni delle istanze Windows. Per ulteriori informazioni, consulta Impostazione di pianificazioni personalizzate per Windows scansioni delle istanze.

InspectorLinuxDistributor-do-not-delete

Questa è un'associazione SSM che Amazon Inspector utilizza per l'ispezione approfondita di Amazon EC2 Linux. Questa associazione installa il plug-in Amazon Inspector SSM sulle tue istanze Linux.

InvokeInspectorLinuxSsmPlugin-do-not-delete

Si tratta di un'associazione SSM utilizzata da Amazon Inspector per l'ispezione approfondita di Amazon EC2 Linux. Questa associazione consente ad Amazon Inspector di avviare scansioni utilizzando il plug-in.

Nota

Quando disattivi la scansione o l'ispezione approfondita di Amazon Inspector Amazon EC2, la risorsa SSM non viene più richiamata. InvokeInspectorLinuxSsmPlugin-do-not-delete

Scansione senza agenti

Amazon Inspector utilizza il metodo di scansione senza agenti su istanze idonee quando il tuo account è in modalità di scansione ibrida. La modalità di scansione ibrida include scansioni basate e senza agenti e viene abilitata automaticamente quando si attiva la scansione di Amazon EC2.

Per le scansioni senza agenti, Amazon Inspector utilizza le istantanee EBS per raccogliere un inventario software dalle tue istanze. La scansione senza agenti analizza le istanze alla ricerca di vulnerabilità del sistema operativo e dei pacchetti del linguaggio di programmazione delle applicazioni.

Nota

Durante la scansione delle istanze Linux alla ricerca di vulnerabilità dei pacchetti del linguaggio di programmazione delle applicazioni, il metodo agentless analizza tutti i percorsi disponibili, mentre la scansione basata su agenti analizza solo i percorsi predefiniti e i percorsi aggiuntivi specificati come parte di essi. Ispezione approfondita di Amazon Inspector per Linux-based le istanze Amazon EC2 Ciò può far sì che la stessa istanza abbia risultati diversi a seconda che sia stata scansionata utilizzando il metodo basato su agenti o il metodo senza agenti.

Il seguente processo spiega come Amazon Inspector utilizza le istantanee EBS per raccogliere l'inventario ed eseguire scansioni senza agenti:

  1. Amazon Inspector crea un'istantanea EBS di tutti i volumi collegati all'istanza. Mentre Amazon Inspector lo utilizza, l'istantanea viene archiviata nel tuo account e contrassegnata InspectorScan come chiave di tag e un ID di scansione univoco come valore del tag.

  2. Amazon Inspector recupera i dati dagli snapshot utilizzando le API dirette EBS e li valuta per individuare eventuali vulnerabilità. I risultati vengono generati per tutte le vulnerabilità rilevate.

  3. Amazon Inspector elimina le istantanee EBS create nel tuo account.

Istanze idonee

Amazon Inspector utilizzerà il metodo senza agenti per scansionare un'istanza se soddisfa le seguenti condizioni:

  • L'istanza ha un sistema operativo supportato. Per ulteriori informazioni, consulta la colonna > supporto alla Agent-based scansione diSistemi operativi supportati: scansione Amazon EC2.

  • Lo stato dell'istanza èUnmanaged EC2 instance,Stale inventory, oNo inventory.

  • L'istanza è supportata da Amazon EBS e ha uno dei seguenti formati di file system:

    • ext3

    • ext4

    • xfs

  • L'istanza non è esclusa dalle scansioni tramite i tag di esclusione di Amazon EC2.

  • Il numero di volumi collegati all'istanza è inferiore a 8 e hanno una dimensione combinata inferiore o uguale a 1200 GB.

Comportamenti di scansione senza agenti

Quando il tuo account è configurato per la scansione ibrida, Amazon Inspector esegue scansioni senza agenti sulle istanze idonee ogni 24 ore. Amazon Inspector rileva e analizza le nuove istanze idonee ogni ora, incluse le nuove istanze senza agenti SSM o le istanze preesistenti con stato modificato in. SSM_UNMANAGED

Amazon Inspector aggiorna l'ultimo campo scansionato per un'istanza Amazon EC2 ogni volta che scansiona le istantanee estratte da un'istanza dopo una scansione senza agenti.

Puoi verificare quando un'istanza EC2 è stata scansionata l'ultima volta per individuare eventuali vulnerabilità dalla scheda Istanze nella pagina di gestione dell'account o utilizzando il comando. ListCoverage

Gestione della modalità di scansione

La modalità di scansione EC2 determina i metodi di scansione che Amazon Inspector utilizzerà per eseguire le scansioni EC2 nel tuo account. Puoi visualizzare la modalità di scansione per il tuo account dalla pagina delle impostazioni di scansione EC2 in Impostazioni generali. Gli account indipendenti o gli amministratori delegati di Amazon Inspector possono modificare la modalità di scansione. Quando imposti la modalità di scansione come amministratore delegato di Amazon Inspector, tale modalità di scansione viene impostata per tutti gli account membri della tua organizzazione. Amazon Inspector dispone delle seguenti modalità di scansione:

Agent-based scansione: in questa modalità di scansione, Amazon Inspector utilizzerà esclusivamente il metodo di scansione basato su agenti per la scansione delle vulnerabilità dei pacchetti. Questa modalità di scansione analizza solo le istanze gestite da SSM nel tuo account, ma ha il vantaggio di fornire scansioni continue in risposta a nuovi CVE o modifiche alle istanze. Agent-based La scansione fornisce anche Amazon Inspector Deep Inspection per le istanze idonee. Questa è la modalità di scansione predefinita per gli account appena attivati.

Scansione ibrida: in questa modalità di scansione, Amazon Inspector utilizza una combinazione di metodi basati su agenti e senza agenti per rilevare le vulnerabilità dei pacchetti. Per le istanze EC2 idonee su cui è installato e configurato l'agente SSM, Amazon Inspector utilizza il metodo basato su agenti. Per le istanze idonee che non sono gestite tramite SSM, Amazon Inspector utilizzerà il metodo senza agenti per le istanze idonee. EBS-backed

Per modificare la modalità di scansione
  1. Accedi utilizzando le tue credenziali, quindi apri la console Amazon Inspector all'indirizzo. https://console.aws.amazon.com/inspector/v2/home

  2. Utilizzando il Regione AWS selettore nell'angolo in alto a destra della pagina, seleziona la regione in cui desideri modificare la modalità di scansione EC2.

  3. Dal pannello di navigazione laterale, in Impostazioni generali, seleziona Impostazioni di scansione EC2.

  4. In Modalità di scansione, seleziona Modifica.

  5. Scegli una modalità di scansione, quindi seleziona Salva modifiche.

Escludendo le istanze dalle scansioni di Amazon Inspector

Puoi escludere Linux un'Windowsistanza dalle scansioni di Amazon Inspector etichettando queste istanze con la chiave. InspectorEc2Exclusion La chiave del tag non fa distinzione tra maiuscole e minuscole. L'inclusione del valore di un tag è facoltativa. Per informazioni sull'aggiunta di tag, consulta Etichettare le tue risorse Amazon EC2.

Quando contrassegni un'istanza per l'esclusione dalle scansioni di Amazon Inspector, Amazon Inspector contrassegna l'istanza come esclusa e non crea risultati al riguardo. Tuttavia, il plug-in SSM di Amazon Inspector continuerà a essere richiamato. Per evitare che il plug-in venga richiamato, devi consentire l'accesso ai tag nei metadati dell'istanza.

Nota

Non ti viene addebitato alcun costo per le istanze escluse.

Inoltre, puoi escludere un'istanza dalle scansioni senza agente taggando la AWS KMS chiave utilizzata per crittografare quel volume con il tag. InspectorEc2Exclusion Per ulteriori informazioni, consulta Assegnazione di tag alle chiavi. https://docs.aws.amazon.com/kms/latest/developerguide/tagging-keys

Sistemi operativi supportati

Amazon Inspector analizza le istanze Mac, Windows e Linux supportate alla ricerca di vulnerabilità nei pacchetti del sistema operativo. Per le istanze Linux, Amazon Inspector può produrre risultati per i pacchetti del linguaggio di programmazione delle applicazioni utilizzando. Ispezione approfondita di Amazon Inspector per Linux-based le istanze Amazon EC2 Per le istanze Mac e Windows vengono scansionati solo i pacchetti del sistema operativo.

Per informazioni sui sistemi operativi supportati, inclusi i sistemi operativi che possono essere scansionati senza un agente SSM, consulta. Valori di stato delle istanze Amazon EC2