Personalizações na proteção contra malware para EC2 - Amazon GuardDuty

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Personalizações na proteção contra malware para EC2

Esta seção descreve como você pode personalizar as opções de escaneamento para suas EC2 instâncias da Amazon ou cargas de trabalho de contêineres quando um escaneamento de malware é invocado, seja iniciado sob demanda ou por meio dele. GuardDuty

Retenção de snapshots

GuardDuty oferece a opção de reter os instantâneos de seus EBS volumes em sua AWS conta. Como padrão, a configuração de retenção de snapshots permanece desabilitada. Os snapshots só serão retidos se você tiver essa configuração habilitada antes do início da verificação.

Quando a verificação é iniciada, GuardDuty gera os EBS volumes de réplica com base nos instantâneos dos seus volumes. EBS Depois que a verificação for concluída e a configuração de retenção de instantâneos em sua conta já estiver ativada, os instantâneos de seus EBS volumes serão retidos somente quando o malware for encontrado e gerado. Proteção contra malware para EC2 encontrar tipos Independentemente de você ter ativado ou não a configuração de retenção de instantâneos, quando nenhum malware for detectado, GuardDuty excluirá automaticamente os instantâneos de seus volumes. EBS

Custo de uso de snapshots

Durante a verificação de malware, à medida que GuardDuty cria os instantâneos de seus EBS volumes da Amazon, há um custo de uso associado a essa etapa. Se você habilitar a configuração de retenção de snapshots em sua conta, quando o malware for encontrado e os snapshots forem retidos, você incorrerá no custo de uso do mesmo. Para obter informações sobre o custo dos instantâneos e sua retenção, consulte os EBSpreços da Amazon.

Como conta de GuardDuty administrador delegado, somente você pode fazer essa atualização em nome das contas dos membros da organização. No entanto, se a conta de um membro for gerenciada pelo método de convite, ele poderá fazer essa alteração sozinho. Para obter mais informações, consulte Relações entre conta de administrador e conta de membro.

Escolha seu método de acesso preferido para habilitar a configuração de retenção de snapshots.

Console
  1. Abra o GuardDuty console em https://console.aws.amazon.com/guardduty/.

  2. No painel de navegação, em Planos de proteção, escolha Proteção contra malware para EC2.

  3. Selecione Configurações gerais na seção inferior do console. Para reter os snapshots, ative a Retenção de snapshots.

API/CLI

Execute UpdateMalwareScanSettingspara atualizar a configuração atual da configuração de retenção de instantâneos.

Como alternativa, você pode executar o AWS CLI comando a seguir para reter automaticamente os instantâneos quando o GuardDuty Malware Protection for EC2 gerar descobertas.

Certifique-se de substituir o detector-id com seu próprio válidodetectorId.

Para encontrar o detectorId para sua conta e região atual, consulte a página de configurações no https://console.aws.amazon.com/guardduty/console ou execute o ListDetectors API.

aws guardduty update-malware-scan-settings --detector-id 60b8777933648562554d637e0e4bb3b2 --ebs-snapshot-preservation "RETENTION_WITH_FINDING"

Se você quiser desabilitar a retenção de snapshots, substitua RETENTION_WITH_FINDING por NO_RETENTION.

Opções de verificação com tags definidas pelo usuário

Ao usar a verificação de GuardDuty malware iniciada, você também pode especificar tags para incluir ou excluir EC2 instâncias da Amazon e EBS volumes da Amazon do processo de verificação e detecção de ameaças. Você pode personalizar cada escaneamento de GuardDuty malware iniciado editando as tags na lista de tags de inclusão ou exclusão. Cada lista pode incluir até 50 tags.

Se você ainda não tem tags definidas pelo usuário associadas aos seus EC2 recursos, consulte Marcar seus EC2 recursos da Amazon no Guia do EC2 usuário da Amazon ou Marcar seus EC2 recursos da Amazon no Guia do EC2 usuário da Amazon.

nota

A verificação de malware sob demanda não oferece suporte a opções de verificação com tags definidas pelo usuário. Ele oferece suporte à Tag GuardDutyExcluded global.

Para excluir EC2 instâncias da verificação de malware

Se você quiser excluir qualquer EC2 instância da Amazon ou EBS volume da Amazon durante o processo de digitalização, você pode definir a GuardDutyExcluded tag true para qualquer EC2 instância ou EBS volume da Amazon e GuardDuty não a digitalizará. Para obter mais informações sobre a tag GuardDutyExcluded, consulte Permissões de função vinculadas ao serviço para proteção contra malware para EC2. Você também pode adicionar uma tag de EC2 instância da Amazon a uma lista de exclusão. Se você adicionar várias tags à lista de tags de exclusão, qualquer EC2 instância da Amazon que contenha pelo menos uma dessas tags será excluída do processo de verificação de malware.

Como conta de GuardDuty administrador delegado, somente você pode fazer essa atualização em nome das contas dos membros da organização. No entanto, se a conta de um membro for gerenciada pelo método de convite, ele poderá fazer essa alteração sozinho. Para obter mais informações, consulte Relações entre conta de administrador e conta de membro.

Escolha seu método de acesso preferido para adicionar uma tag associada a uma EC2 instância da Amazon a uma lista de exclusão.

Console
  1. Abra o GuardDuty console em https://console.aws.amazon.com/guardduty/.

  2. No painel de navegação, em Planos de proteção, escolha Proteção contra malware para EC2.

  3. Expanda a seção Tags de inclusão/exclusão. Selecione Adicionar tags.

  4. Selecione Tags de exclusão e, em seguida, selecione Confirmar.

  5. Especifique o par de Key-Value da tag que você deseja excluir. É opcional fornecer o Value. Depois de adicionar todas as tags, escolha Salvar.

    Importante

    As chaves e os valores de tags diferenciam maiúsculas de minúsculas. Para obter mais informações, consulte Restrições de tags no Guia EC2 do usuário da Amazon ou Restrições de tags no Guia EC2 do usuário da Amazon.

    Se um valor para uma chave não for fornecido e a EC2 instância for marcada com a chave especificada, essa EC2 instância será excluída do processo GuardDuty de verificação de malware iniciado, independentemente do valor atribuído à tag.

API/CLI

Execute UpdateMalwareScanSettingsexcluindo uma EC2 instância ou uma carga de trabalho de contêiner do processo de digitalização.

O comando de AWS CLI exemplo a seguir adiciona uma nova tag à lista de tags de exclusão. Substitua o exemplo detector-id com seu próprio válidodetectorId.

MapEquals é uma lista de pares de Key/Value.

Para encontrar o detectorId para sua conta e região atual, consulte a página de configurações no https://console.aws.amazon.com/guardduty/console ou execute o ListDetectors API.

aws guardduty update-malware-scan-settings --detector-id 60b8777933648562554d637e0e4bb3b2 --scan-resource-criteria '{"Exclude": {"EC2_INSTANCE_TAG" : {"MapEquals": [{ "Key": "TestKeyWithValue", "Value": "TestValue" }, {"Key":"TestKeyWithoutValue"} ]}}}' --ebs-snapshot-preservation "RETENTION_WITH_FINDING"
Importante

As chaves e os valores de tags diferenciam maiúsculas de minúsculas. Para obter mais informações, consulte Restrições de tags no Guia EC2 do usuário da Amazon ou Restrições de tags no Guia EC2 do usuário da Amazon.

Para incluir EC2 instâncias na verificação de malware

Se você quiser escanear uma EC2 instância, adicione sua tag à lista de inclusão. Quando você adiciona uma tag a uma lista de tags de inclusão, uma EC2 instância que não contém nenhuma das tags adicionadas é ignorada da verificação de malware. Se você adicionar várias tags à lista de tags de inclusão, uma EC2 instância que contenha pelo menos uma dessas tags será incluída na verificação de malware. Às vezes, uma EC2 instância pode ser ignorada durante o processo de verificação por outros motivos. Para obter mais informações, consulte Razões para ignorar o recurso durante a verificação de malware.

Como conta de GuardDuty administrador delegado, somente você pode fazer essa atualização em nome das contas dos membros da organização. No entanto, se a conta de um membro for gerenciada pelo método de convite, ele poderá fazer essa alteração sozinho. Para obter mais informações, consulte Relações entre conta de administrador e conta de membro.

Escolha seu método de acesso preferido para adicionar uma tag associada a uma EC2 instância a uma lista de inclusão.

Console
  1. Abra o GuardDuty console em https://console.aws.amazon.com/guardduty/.

  2. No painel de navegação, em Planos de proteção, escolha Proteção contra malware para EC2.

  3. Expanda a seção Tags de inclusão/exclusão. Selecione Adicionar tags.

  4. Escolha Tags de inclusão e, em seguida, Confirmar.

  5. Escolha Adicionar nova tag de inclusão e especifique o par de Key-Value que deseja incluir. É opcional fornecer o Value.

    Depois de adicionar todas as tags de inclusão, escolha Salvar.

    Se um valor para uma chave não for fornecido, uma EC2 instância será marcada com a chave especificada, a EC2 instância será incluída no processo de EC2 escaneamento da Proteção contra Malware, independentemente do valor atribuído à tag.

API/CLI
  • Execute UpdateMalwareScanSettingspara incluir uma EC2 instância ou uma carga de trabalho de contêiner no processo de digitalização.

    O comando de AWS CLI exemplo a seguir adiciona uma nova tag à lista de tags de inclusão. Certifique-se de substituir o exemplo detector-id com seu próprio válidodetectorId. Substitua o exemplo TestKey e TestValue com o Value par Key e da tag associada ao seu EC2 recurso.

    MapEquals é uma lista de pares de Key/Value.

    Para encontrar o detectorId para sua conta e região atual, consulte a página de configurações no https://console.aws.amazon.com/guardduty/console ou execute o ListDetectors API.

    aws guardduty update-malware-scan-settings --detector-id 60b8777933648562554d637e0e4bb3b2 --scan-resource-criteria '{"Include": {"EC2_INSTANCE_TAG" : {"MapEquals": [{ "Key": "TestKeyWithValue", "Value": "TestValue" }, {"Key":"TestKeyWithoutValue"} ]}}}' --ebs-snapshot-preservation "RETENTION_WITH_FINDING"
    Importante

    As chaves e os valores de tags diferenciam maiúsculas de minúsculas. Para obter mais informações, consulte Restrições de tags no Guia EC2 do usuário da Amazon ou Restrições de tags no Guia EC2 do usuário da Amazon.

nota

Pode levar até 5 minutos GuardDuty para detectar uma nova etiqueta.

A qualquer momento, você pode escolher tags de inclusão ou tags de exclusão, mas não ambas. Se quiser alternar entre as tags, escolha essa tag no menu suspenso ao adicionar novas tags e Confirme sua seleção. Essa ação limpa todas as suas tags atuais.

Tag GuardDutyExcluded global

GuardDuty usa uma chave de tag global,GuardDutyExcluded, que você pode adicionar aos seus EC2 recursos da Amazon e definir o valor da tag comotrue. Esse EC2 recurso da Amazon que tem esse par de tag, chave e valor será excluído da verificação de malware. Ambos os tipos de escaneamento (escaneamento de GuardDuty malware iniciado e escaneamento de malware sob demanda) suportam a tag global. Se você iniciar um escaneamento de malware sob demanda em uma AmazonEC2, um ID de escaneamento será gerado. No entanto, a verificação será ignorada por um EXCLUDED_BY_SCAN_SETTINGS motivo. Para obter mais informações, consulte Razões para ignorar o recurso durante a verificação de malware.