翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Amazon Inspector VM スキャナー
概要
Amazon Inspector は、Amazon Inspector VM Scanner を使用して Amazon EC2 インスタンスの脆弱性評価を実行します。Amazon Inspector VM Scanner は、Amazon Inspector SBOM Generator のインベントリ収集機能を活用してソフトウェア部品表 (SBOM) を生成し、Inspector Telemetry チャネルを通じて評価のために SBOM を送信します。アカウントで拡張 EC2 スキャンを有効にすると、Inspector VM Scanner は Inspector SSM プラグインを置き換えます。
推奨事項
レガシー Amazon Inspector SSM プラグインよりも Amazon Inspector VM Scanner をお勧めします。VM Scanner は、サポートされているすべてのオペレーティングシステムで同じスキャンメカニズムを使用し、より一貫した検出結果を生成し、より少ないコンピューティングリソースを使用します。Windows 特に、Amazon Inspector SSM プラグインが結果の一貫性を欠く原因となるクエリごとのタイムアウトを回避します。
Amazon Inspector には、VM Scanner をデプロイするための 2 つのアプローチがあります。
-
自動インストール (推奨) – Amazon Inspector コンソールで拡張 EC2 スキャンを有効にすると、Amazon Inspector は Amazon EC2 Systems Manager (SSM) を使用してAmazon EC2 インスタンスに VM Scanner を自動的にインストールおよび管理します。これは最も簡単なアプローチであり、手動による介入は必要ありません。詳細については、「Inspector VM Scanner の有効化」を参照してください。
-
手動インストール – 標準パッケージマネージャー (RPM、DEB、APK、MSI、PKG) を使用して VM Scanner を手動でインストールできます。このアプローチには SSM は必要ありません。詳細については、「手動インストールと設定」を参照してください。
利点
Inspector VM Scanner には、以前の Inspector SSM プラグインに比べて次の利点があります。
-
リソース使用量の削減 – オペレーション中に必要なコンピューティング量を減らす
-
より詳細なパッケージコレクション – 忠実度の高い評価のための詳細なパッケージレベルのインベントリを提供します。
-
スキャンメカニズムの向上 – Inspector SBOM Generator を使用して、Inspector がサポートする他のリソースとの一貫した動作を実現
-
職務の分離 – セキュリティチームはアカウントレベルでスキャンを有効にできますが、インスタンス管理者は個々のインスタンスでの手動インストールと設定を制御できます。
詳細検査
拡張スキャンのサポート
拡張スキャンでは、Windows、、Linuxおよび のディープインスペクションパスを使用できますmacOS。
拡張 EC2 スキャンでは、Amazon Inspector VM Scanner は Amazon EC2 スキャンカバレッジを拡張して詳細検査を含めます。詳細な検査により、Amazon Inspector はオペレーティングシステムパッケージに加えて、アプリケーションプログラミング言語パッケージのパッケージ脆弱性を検出します。Amazon Inspector はプログラミング言語パッケージライブラリのデフォルトの場所をスキャンし、Amazon Inspector がデフォルトでスキャンする場所に加えてカスタムパスを設定できます。
重要
Amazon Inspector は、オペレーティングシステムによって異なるデフォルトの場所のセットをスキャンします。のような非システムドライブ上のデータベースやアプリケーションサーバーなど、非標準の場所にあるソフトウェアはD:\、カスタムパスとして追加した場合にのみスキャンされます。詳細については、Amazon Inspector の詳細検査のカスタムパス」を参照してください。
深層検査がサポートするプログラミング言語については、「サポートされているプログラミング言語: Amazon EC2 深層検査」を参照してください。
よくある質問
- Inspector VM Scanner に移行する理由 Inspector VM Scanner と Inspector SSM プラグインの違い
-
Inspector VM Scanner はAmazon Inspector SBOM Generator を使用してシステムパッケージのスキャンと詳細検査を行い、パッケージのインストール方法に関係なく一貫したスキャンメカニズムを提供します。このスキャンメカニズムもパフォーマンスが高く、 で最大のパフォーマンス向上が見られますWindows。このメカニズムは Inspector によって完全に所有および保守されているため、Inspector は発生した問題に迅速に対応し、検出を新しいエコシステムに拡張できます。
- Inspector VM Scanner と Inspector SBOM Generator の違い SBOM Generator を直接使用しないのはなぜですか?
-
Inspector VM Scanner は、インベントリ収集のために内部で SBOM Generator を使用しますが、Inspector EC2 スキャン用に特別に設計された追加機能も含まれています。Inspector VM Scanner は Inspector Telemetry チャネルを介して通信できますが、Inspector SBOM Generator は通信できません。さらに、Inspector VM Scanner には、スケジュールされたスキャンのために定期的に呼び出されるオーケストレーションが付属しています。
- Center for Internet Security (CIS) スキャンはどのように管理されますか? Inspector VM Scanner は CIS に使用されますか?
-
CIS スキャンは Inspector SSM プラグインに保持されます。現時点では、CIS サポートを Inspector VM Scanner に移行する予定はありません。
- Inspector VM Scanner には SSM が必要ですか?
-
いいえ。コンソールで拡張 EC2 スキャンを有効にすると、SSM は自動インストールに使用されますが、ハードな依存関係ではありません。VM Scanner は、SSM を使用しない標準パッケージマネージャーを使用して手動でインストールできます。詳細については、「手動インストールと設定」を参照してください。
- Inspector VM Scanner は Inspector SSM プラグインと同じ場所をスキャンしますか?
-
必ずしもそうとは言えません。Inspector VM Scanner は、オペレーティングシステムによって異なり、Inspector SSM プラグインとは異なる場所のデフォルトセットをスキャンします。カスタムロケーションにインストールされたソフトウェアは、カスタムパスとして追加した場合にのみスキャンされます。拡張 EC2 スキャンでは、Linux、、Windowsおよび macOSインスタンスのカスタムパスを設定できます。Amazon Inspector をアクティブ化または再アクティブ化する場合は、結果に依存する前にカスタムパスを確認してください。詳細については、Amazon Inspector の詳細検査のカスタムパス」を参照してください。
サードパーティーのソフトウェア属性
Inspector VM Scanner には、オープンソースライセンスでライセンスされたサードパーティーのソフトウェアコンポーネントが含まれています。これらのライセンスの条件に従って、次の帰属ドキュメントには、サードパーティーのコンポーネント、そのライセンス、および該当するライセンステキストが記載されています。
https://inspector-vm-scanner.s3.amazonaws.com/latest/THIRD-PARTY-LICENSES.txt