View a markdown version of this page

Scansione Windows Istanze EC2 con Amazon Inspector - Amazon Inspector

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Scansione Windows Istanze EC2 con Amazon Inspector

Nota

Questa pagina si applica ai clienti che non hanno optato per la scansione EC2 avanzata.

Amazon Inspector rileva automaticamente tutte le Windows istanze supportate e le include in una scansione continua senza azioni aggiuntive. Per informazioni sulle istanze supportate, consulta Sistemi operativi e linguaggi di programmazione supportati da Amazon Inspector. Amazon Inspector esegue le Windows scansioni a intervalli regolari. Windowsle istanze vengono scansionate al momento del rilevamento e quindi ogni 6 ore. Tuttavia, è possibile regolare l'intervallo di scansione predefinito dopo la prima scansione.

Quando la scansione di Amazon EC2 è attivata, Amazon Inspector crea le seguenti associazioni SSM per le tue Windows risorse:InspectorDistributor-do-not-delete,, InspectorInventoryCollection-do-not-delete e. InvokeInspectorSsmPlugin-do-not-delete Per installare il plug-in Amazon Inspector SSM sulle tue Windows istanze, l'associazione SSM utilizza il documento InspectorDistributor-do-not-delete SSM e il pacchetto SSM AWS-ConfigureAWSPackage Distributor. AmazonInspector2-InspectorSsmPlugin Per ulteriori informazioni, consulta il plug-in SSM di Amazon Inspector per. Windows Per raccogliere i dati delle istanze e generare i risultati di Amazon Inspector, l'associazione InvokeInspectorSsmPlugin-do-not-delete SSM esegue il plug-in Amazon Inspector SSM a intervalli di 6 ore. Tuttavia, puoi personalizzare questa impostazione utilizzando un'espressione cron o rate.

Nota

Amazon Inspector invia i file di definizione Open Vulnerability and Assessment Language (OVAL) aggiornati nel bucket S3. inspector2-oval-prod-your-AWS-Region Il bucket Amazon S3 contiene le definizioni OVAL utilizzate nelle scansioni. Queste definizioni OVAL non devono essere modificate. Altrimenti, Amazon Inspector non eseguirà la scansione dei nuovi CVE al momento del rilascio.

Requisiti di scansione di Amazon Inspector per Windows Istanze

Per scansionare un'Windowsistanza, Amazon Inspector richiede che l'istanza soddisfi i seguenti criteri:

  • L'istanza è un'istanza gestita da SSM. Per istruzioni sulla configurazione dell'istanza per la scansione, consultaConfigurazione dell'agente SSM.

  • Il sistema operativo dell'istanza è uno dei sistemi Windows operativi supportati. Per un elenco completo dei sistemi operativi supportati, consultaValori di stato delle istanze Amazon EC2.

  • Nell'istanza è installato il plug-in Amazon Inspector SSM. Amazon Inspector installa automaticamente il plug-in Amazon Inspector SSM per le istanze gestite al momento del rilevamento. Per informazioni dettagliate sul plug-in, consulta l'argomento successivo.

Nota

Se il tuo host è in esecuzione in un Amazon VPC senza accesso a Internet in uscita, Windows la scansione richiede che il tuo host sia in grado di accedere agli endpoint Amazon S3 regionali. Per informazioni su come configurare un endpoint Amazon S3 Amazon VPC, consulta Create a gateway endpoint nella Amazon Virtual Private Cloud User Guide. Se la tua policy sugli endpoint di Amazon VPC limita l'accesso ai bucket S3 esterni, devi consentire specificamente l'accesso al bucket gestito da Amazon Inspector nel tuo che memorizza le definizioni OVAL utilizzate per valutare la tua Regione AWS istanza. Questo bucket ha il seguente formato:. inspector2-oval-prod-REGION

Impostazione di pianificazioni personalizzate per Windows scansioni delle istanze

Puoi personalizzare il tempo tra le scansioni delle tue istanze Windows Amazon EC2 impostando un'espressione cron o un'espressione di frequenza per l'InvokeInspectorSsmPlugin-do-not-deleteassociazione tramite SSM. Per ulteriori informazioni, consulta Reference: Cron and rate expressions for Systems Manager nella Guida per l'AWS Systems Manager utente o utilizza le seguenti istruzioni.

Selezionate uno dei seguenti esempi di codice per modificare la cadenza di scansione per Windows le istanze dalle 6 ore predefinite a 12 ore utilizzando un'espressione di frequenza o un'espressione cron.

Gli esempi seguenti richiedono l'utilizzo del AssociationId per l'associazione denominata. InvokeInspectorSsmPlugin-do-not-delete Puoi recuperarlo AssociationId eseguendo il seguente AWS CLI comando:

$ aws ssm list-associations --association-filter-list "key=AssociationName,value=InvokeInspectorSsmPlugin-do-not-delete" --region us-east-1
Nota

AssociationIdÈ regionale, quindi devi prima recuperare un ID univoco per ciascuno. Regione AWSÈ quindi possibile eseguire il comando per modificare la cadenza di scansione in ciascuna regione in cui si desidera impostare una pianificazione di scansione personalizzata per Windows le istanze.

Example rate expression
$ aws ssm update-association \ --association-id "YourAssociationId" \ --association-name "InvokeInspectorSsmPlugin-do-not-delete" \ --schedule-expression "rate(12 hours)"
Example cron expression
$ aws ssm update-association \ --association-id "YourAssociationId" \ --association-name "InvokeInspectorSsmPlugin-do-not-delete" \ --schedule-expression "cron(0 0/12 * * ? *)"