As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Proteção contra malware em AWS Backup
A verificação de malware de seus backups é fornecida pela Amazon GuardDuty Malware Protection. O uso do Amazon GuardDuty Malware Protection for AWS Backup permite automatizar a verificação de pontos de recuperação por meio de fluxos de trabalho de backup existentes ou iniciar verificações sob demanda de backups criados anteriormente. Essa solução AWS nativa ajuda a garantir que seus backups estejam livres de possíveis malwares, permitindo que você atenda aos requisitos de conformidade e responda a incidentes maliciosos com mais rapidez, garantindo a recuperação de dados limpos.
Para ver uma lista de tipos de recursos e regiões compatíveis, visite a página de disponibilidade de recursos.
Integração com a Amazon GuardDuty
AWS Backup integra-se ao Amazon GuardDuty Malware Protection para fornecer detecção de ameaças para seus pontos de recuperação. Quando você inicia uma verificação de malware, chama AWS Backup automaticamente a StartMalwareScan API GuardDuty da Amazon após a conclusão de cada backup, passando os detalhes do ponto de recuperação e suas credenciais de função de scanner. A Amazon GuardDuty então começa a ler, descriptografar e escanear todos os arquivos e objetos dentro do backup.
Quando a Amazon GuardDuty acessa seus dados de backup, esse acesso é conectado AWS CloudTrail para maior visibilidade.
Para obter mais informações sobre essa integração, consulte a documentação do Amazon GuardDuty Malware Protection.
Como usar a verificação de malware
Ao usar o Amazon GuardDuty Malware Protection com AWS Backup, você pode escanear automaticamente seus backups em busca de malware. Essa integração ajuda você a detectar códigos maliciosos em seus backups e a identificar pontos de recuperação limpos para operações de restauração.
O Amazon GuardDuty Malware Protection oferece suporte a dois fluxos de trabalho principais para escanear seus backups:
-
Verificação automática de malware por meio de planos de backup — Ative a verificação de malware em planos de backup para automatizar a detecção de malware com AWS Backup. Quando ativado, inicia AWS Backup automaticamente um GuardDuty escaneamento da Amazon após cada conclusão bem-sucedida do backup. Você pode configurar a verificação completa ou incremental para regras específicas do plano de backup, o que determina a frequência com que seus backups são verificados. Para obter mais informações sobre os tipos de escaneamento, veja Escaneamentos incrementais versus completos abaixo. AWS Backup recomenda ativar a verificação automática de malware em planos de backup para detecção proativa de ameaças após a criação do backup.
-
On-demand escaneamentos — Execute escaneamentos sob demanda para verificar manualmente os backups existentes, escolhendo entre os tipos de escaneamento completo ou incremental. AWS Backup recomenda usar escaneamentos sob demanda para identificar seu último backup limpo. Ao escanear antes de uma operação de restauração, use um escaneamento completo para examinar todo o backup com o modelo de detecção de ameaças mais recente.
Acesso
Antes de começar com a proteção contra malware, sua conta deve ter as permissões necessárias para as operações.
AWS Backup a verificação de malware exige duas funções do IAM para verificar seus pontos de recuperação em busca de possíveis malwares:
-
Primeiro, a política AWSBackupServiceRolePolicyForScans gerenciada AWSBackupServiceRolePolicyForBackup ou deve ser anexada à sua função de backup existente ou nova. Essa é a mesma função encontrada na atribuição de recursos para seu plano de backup no console ou por meio da BackupSelection API. Essa política gerenciada permite AWS Backup iniciar escaneamentos de malware com a Amazon. GuardDuty
-
Em segundo lugar, é necessária uma nova função de scanner com uma política AWSBackupGuardDutyRolePolicyForScans gerenciada confiável.
malware-protection---guardduty.amazonaws.com.rproxy.goskope.comPara criar essa função, você pode especificar uma política de confiança personalizada e anexar a política gerenciada necessária. Essa é a mesma função encontrada na parte de proteção contra malware do seu plano de backup no console ou por meio das configurações de verificação em sua BackupPlan API. Essa função é passada AWS Backup para a Amazon GuardDuty quando uma verificação é iniciada, fornecendo acesso aos backups.
Escaneamentos incrementais versus completos
Com o escaneamento de malware, você tem a opção de escolher entre escaneamentos incrementais e completos com base em seus requisitos de segurança e considerações de custo.
As varreduras incrementais analisam somente os dados que foram alterados entre o ponto de recuperação alvo e o ponto de recuperação básico. Essas verificações são mais rápidas e econômicas para varreduras regulares, tornando-as ideais para backups periódicos frequentes em que você deseja escanear dados recém-copiados.
Mesmo quando a varredura incremental é selecionada, AWS Backup executa uma verificação completa nas seguintes situações:
-
First-time escaneamentos: o escaneamento inicial de um recurso é sempre um escaneamento completo, permitindo que GuardDuty a Amazon estabeleça uma linha de base de possíveis ameaças. As varreduras subsequentes serão então incrementais.
-
Linha de base expirada: se seu ponto de recuperação da linha de base foi escaneado há mais de 365 dias, ocorre uma verificação completa. Como a Amazon GuardDuty retém as informações de busca por apenas 365 dias, uma nova linha de base deve ser estabelecida para garantir resultados de escaneamento precisos.
-
Linha de base excluída: se seu ponto de recuperação básico for excluído antes do início da próxima verificação incremental, uma verificação completa ocorrerá automaticamente.
As varreduras completas examinam todo o ponto de recuperação, independentemente das verificações anteriores. Embora essas digitalizações ofereçam uma cobertura abrangente, elas demoram mais para serem concluídas e geram custos mais altos. Você pode executar escaneamentos completos sob demanda ou programá-los por meio de seus planos de backup. AWS Backup recomenda configurar verificações completas periódicas em seus planos de backup em intervalos prolongados para garantir que todos os dados de backup sejam verificados regularmente com o modelo de assinatura de malware mais recente.
Para otimizar a segurança versus o gerenciamento de custos, considere sua frequência de backup ao escolher os tipos de escaneamento. Quando você configura a verificação de malware para backups contínuos do Amazon S3, sua tarefa de verificação será executada na frequência da regra de backup correspondente.
nota
On-demand as verificações de backups contínuos do Amazon S3 não oferecem suporte a verificações incrementais. Em vez disso, você pode digitalizar até qualquer momento restaurável.
nota
A verificação incremental de malware não é suportada para pontos de recuperação do Amazon EC2 em um cofre logicamente isolado ou em pontos de recuperação do Amazon EC2 copiados.
nota
AWS Backup não suporta o uso de um ponto de recuperação escaneado somente por meio de escaneamento sob demanda da Amazon GuardDuty como ponto de recuperação básico para escaneamentos incrementais. Para realizar escaneamentos incrementais via AWS Backup, certifique-se de AWS Backup ter escaneado previamente o ponto de recuperação básico.
Monitorando suas verificações de malware
Depois que a verificação é ativada, AWS Backup tanto a Amazon quanto a Amazon GuardDuty fornecem mecanismos de monitoramento e notificação que você pode usar para rastrear seus resultados:
-
AWS Backup Console: O AWS Backup console é alimentado por
DescribeScanJobAPIsListScanJobse. Você pode visitar a seção Proteção contra malware para ver a lista de tarefas de verificação, representando o status da tarefa e os resultados da verificação. AWS Backup também oferece suporte a umaListScanJobSummariesAPI, embora não esteja disponível no console. -
AWS Backup Gerente de auditoria: você pode configurar um relatório de verificação para visualizar todas as tarefas de verificação de malware AWS Backup iniciadas nas últimas 24 horas.
-
Amazon GuardDuty Console: se a base Amazon GuardDuty estiver habilitada, você poderá ver os detalhes nos resultados da verificação de malware e investigar o malware na página de GuardDuty descobertas da Amazon. Você pode visualizar informações como ameaça e nome do arquivo, caminho do arquivo, objects/files escaneado, bytes escaneados, etc. Observe que essas informações detalhadas sobre ameaças não estão disponíveis AWS Backup e você deve ter as GuardDuty permissões apropriadas da Amazon para visualizar essas informações.
-
Amazon EventBridge: Tanto a Amazon AWS Backup quanto a Amazon GuardDuty emitem EventBridge eventos, permitindo que os administradores de backup e segurança sejam alertados de forma síncrona. Você pode configurar regras personalizadas para receber notificações quando as verificações forem concluídas ou quando um malware for detectado.
-
AWS CloudTrail: Tanto a Amazon AWS Backup quanto a Amazon GuardDuty emitem CloudTrail eventos, permitindo que você monitore o acesso à API.
Entendendo os resultados da verificação
Seus trabalhos de digitalização AWS Backup terão um estado de escaneamento e um resultado de escaneamento.
Estados de digitalização
O estado de varredura indica o estado do trabalho e pode ter valores de: CREATED COMPLETEDCOMPLETED_WITH_ISSUES,RUNNING,,FAILED, ouCANCELED.
Há várias situações em que seu trabalho de digitalização terminará com o estadoCOMPLETED_WITH_ISSUES:
Para backups do Amazon S3, há size/type limitações de objetos que evitarão que objetos sejam escaneados. Quando pelo menos um objeto é ignorado em um escaneamento, o trabalho de escaneamento correspondente será marcado como. COMPLETED_WITH_ISSUES Para backups do Amazon EC2/Amazon EBS, há size/quantity limitações de volume que fazem com que os volumes sejam ignorados durante a digitalização. Essas situações resultarão em uma tarefa de backup do Amazon EC2/Amazon EBS. COMPLETED_WITH_ISSUES
Se seu trabalho terminar com o estado COMPLETED_WITH_ISSUES e você precisar de mais informações sobre os motivos, precisará obter esses detalhes no trabalho de digitalização correspondente por meio da Amazon GuardDuty.
nota
Os trabalhos de varredura incremental verificam apenas a diferença de dados entre dois backups. Portanto, se uma tarefa de varredura incremental não encontrar nenhuma das situações descritas acima, ela terminará no estado COMPLETE e não herdará a do ponto COMPLETED_WITH_ISSUES de recuperação básico.
Em casos raros, a Amazon GuardDuty pode enfrentar problemas internos ao escanear arquivos e objetos, esgotando todas as tentativas de repetição. Quando isso acontece, AWS Backup exibe o trabalho de digitalização comoFAILED, enquanto a Amazon o GuardDuty mostra comoCOMPLETED_WITH_ISSUES. Essa diferença de status permite que você visualize os resultados de escaneamento disponíveis na Amazon, GuardDuty ao mesmo tempo em que indica que a Amazon GuardDuty não digitalizou com êxito todos os arquivos e objetos suportados. Nesses casos, AWS Backup não é possível usar o ponto de recuperação com um FAILED escaneamento como ponto de recuperação básico para escaneamentos incrementais subsequentes.
Resultados da verificação
Os resultados da verificação indicam um resultado agregado da Amazon GuardDuty e podem ter valores de:THREATS_FOUND, ouNO_THREATS_FOUND.
Os resultados da verificação indicam se um possível malware foi detectado em seus pontos de recuperação. Um NO_THREATS_FOUND status significa que nenhum malware em potencial foi detectado, enquanto THREATS_FOUND indica que um malware em potencial foi descoberto. Para obter informações detalhadas sobre ameaças, acesse as GuardDuty descobertas completas da Amazon por meio do GuardDuty console ou das APIs da Amazon. Os resultados da verificação também estão disponíveis por meio de EventBridge eventos, permitindo que você crie fluxos de trabalho automatizados que respondam aos backups infectados.
A Amazon GuardDuty retém as descobertas por 365 dias, rastreando arquivos ou objetos em verificações incrementais para monitorar se as ameaças são removidas ou as assinaturas de malware são alteradas. Por exemplo, se um malware for detectado no backup 2, o resultado da verificação será exibidoTHREATS_FOUND. Quando você executa uma verificação incremental no backup 3 usando o backup 2 como base, o resultado da verificação permanece, a THREATS_FOUND menos que a ameaça tenha sido removida dos dados.
nota
Para escaneamentos de malware dos backups contínuos do Amazon S3, você pode encontrar seu último point-in-time limpo restaurável usando a GetPITRMalwareScanResults API ou de forma nativa por meio do console. AWS Backup Se você consultar um horário que não foi escaneado, você receberá um resultado de escaneamento desconhecido.
Solução de problemas de falhas de verificação
As falhas comuns de verificação incluem permissões de IAM insuficientes, limites de serviço e problemas de acesso a recursos.
Os erros de permissão ocorrem quando a função de backup não tem AWSBackupServiceRolePolicyForScans permissões ou a função de scanner não tem AWSBackupGuardDutyRolePolicyForScans relações de confiança adequadas.
Erros de limite de serviço ocorrem quando você excede os 150 escaneamentos simultâneos por conta ou 5 escaneamentos simultâneos por tipo de recurso — os trabalhos de escaneamento permanecerão no CREATED estado até que a capacidade seja disponibilizada.
Erros de acesso negado podem indicar pontos de recuperação criptografados sem AWS KMS as devidas permissões ou pontos de recuperação principais excluídos para verificações incrementais.
Falhas de tempo limite podem ocorrer com pontos de recuperação muito grandes ou durante períodos de alta GuardDuty carga da Amazon.
Para solucionar problemas, verifique o status do trabalho de escaneamento usando a DescribeScanJob API, verifique as configurações de função do IAM, verifique se os pontos de recuperação existem e estão acessíveis e considere mudar para escaneamentos completos se faltarem referências principais do escaneamento incremental.
Monitore seu uso simultâneo de escaneamento e implemente instabilidade em fluxos de trabalho automatizados para evitar atingir os limites do serviço.
Medição
A proteção contra malware é fornecida e cobrada pela Amazon GuardDuty. Você não verá nenhuma AWS Backup cobrança relacionada ao uso desse recurso. Todo o uso pode ser visualizado na cobrança GuardDuty da Amazon. Para saber mais, acesse os GuardDuty preços da Amazon
Cotas
Tanto a Amazon AWS Backup quanto a Amazon GuardDuty têm limites de cota para o Amazon GuardDuty Malware Protection for AWS Backup.
Para obter mais informações, acesse AWS Backup cotas e GuardDuty cotas https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_limits.html da Amazon.
Etapas de uso do console e da CLI para tipos de verificação de malware
As seções a seguir mostram as etapas para configurar diferentes tipos de escaneamento de malware usando o console e. AWS CLI
Como configurar escaneamentos de malware
Console
-
Navegue até o AWS Backup console → Planos de backup
-
Crie um novo plano de backup ou selecione o plano existente
-
Ativar a opção de proteção contra malware
-
Selecione Função do scanner para escolher uma nova função do scanner. Certifique-se de que a função de backup e a função do scanner tenham as permissões apropriadas, conforme discutido emAcesso.
-
Selecione Tipos de recursos digitalizáveis. Isso filtrará a verificação de malware de acordo com os critérios de seleção de recursos que você escolheu. Por exemplo, se sua seleção de tipo de recurso digitalizável for Amazon EBS, mas a seleção de recursos do seu plano incluir o Amazon EBS e o Amazon S3, somente as verificações de malware do Amazon EBS serão realizadas.
-
Defina o tipo de escaneamento para cada regra de backup. Você pode escolher entre escaneamento completo, incremental e nenhum escaneamento. A seleção do tipo de escaneamento significa que o escaneamento ocorrerá na frequência programada da regra de backup associada.
-
Salvar plano de backup
AWS CLI
CreateBackupPlan
Você pode criar um plano de backup com a verificação de malware ativada usando o comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/backup/create-backup-plan.html
aws backup create-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ { "RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 3, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN" } ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 100, "CompletionWindowMinutes": 5000, "Lifecycle": { "DeleteAfterDays": 2, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["EBS", "EC2", "S3"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'
UpdateBackupPlan
Você pode atualizar um plano de backup com a verificação de malware ativada usando o comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/backup/update-backup-plan.html
aws backup update-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlanId": "d1391282-68cf-4fce-93ad-e08bc5178bac", "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ {"RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 60, "CompletionWindowMinutes": 3000, "Lifecycle": { "DeleteAfterDays": 6, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ {"MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN"} ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 9, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["ALL", "EBS"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'
Notas principais
-
A entrada do ARN de destino é necessária antes que as opções de escaneamento sejam habilitadas (Console)
-
Tanto a função IAM de backup quanto a função IAM do scanner são necessárias para todas as configurações
-
Use
aws backup list-scan-jobspara visualizar todos os trabalhos de digitalização (AWS CLI) -
As implicações de custo variam de acordo com o tipo de escaneamento (incremental versus completo) e a frequência
AWS CLI Notas principais
-
Use
aws backup list-scan-jobspara visualizar todos os trabalhos de digitalização (AWS CLI) -
Resultados de digitalização disponíveis via
describe-recovery-pointAPI com ScanResults campo -
Tanto a função IAM de backup quanto a função IAM do scanner são necessárias para todas as configurações
-
A estrutura do plano de backup JSON inclui ScanSettings no nível do plano e ScanActions nas regras