As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Inspeção profunda do Amazon Inspector para instâncias Linux-based do Amazon EC2
nota
Esta página se aplica aos clientes que não optaram pelo Enhanced EC2 Scanning. Os clientes que optaram pelo Enhanced EC2 Scanning não precisam de nenhuma configuração de política adicional.
O Amazon Inspector expandiu a cobertura de verificação do Amazon EC2 para incluir a inspeção profunda. Com uma inspeção profunda, o Amazon Inspector detecta vulnerabilidades de pacotes de linguagem de programação de aplicativos em suas instâncias do Linux-based Amazon EC2. O Amazon Inspector verifica os caminhos padrão para bibliotecas de pacotes de linguagens de programação. No entanto, você pode configurar caminhos personalizados além dos caminhos que o Amazon Inspector verifica por padrão.
nota
Requisitos ssm:PutInventory e ssm:GetParameter permissões de inspeção profunda. Se um perfil de instância do IAM estiver configurado na instância, o Amazon Inspector usará esse perfil e ignorará a função DHMC. O perfil da instância deve incluir essas permissões. Se nenhum perfil de instância for definido, o Amazon Inspector usa a função de configuração padrão de gerenciamento de host configurada, que deve incluir essas permissões.
Para realizar verificações de inspeção profunda em suas instâncias do Linux-based Amazon EC2, o Amazon Inspector usa dados coletados com o plug-in Amazon Inspector SSM. Para gerenciar o plug-in do SSM do Amazon Inspector e realizar a inspeção profunda no Linux, o Amazon Inspector cria automaticamente a associação InvokeInspectorLinuxSsmPlugin-do-not-delete do SSM na sua conta. O Amazon Inspector coleta inventário atualizado de aplicativos de suas instâncias do Linux-based Amazon EC2 a cada 6 horas.
Inspeção profunda no Windows e no macOS
A inspeção profunda não é compatível com nossas instâncias de Windows Mac, a menos que você use o Enhanced EC2 Scanning. Com o Enhanced EC2 Scanning, a inspeção profunda é realizada pelo Amazon Inspector VM Scanner, que suporta LinuxWindows, e instâncias. macOS
Esta seção descreve como gerenciar a inspeção profunda do Amazon Inspector para instâncias do Amazon EC2, inclusive como definir caminhos personalizados para o Amazon Inspector verificar.
Tópicos
Acessar ou desabilitar a inspeção profunda
nota
A inspeção profunda é ativada automaticamente como parte da verificação do Amazon EC2 para contas que habilitaram o Amazon Inspector após 17 de abril de 2023.
Como gerenciar a inspeção profunda
-
Faça login usando suas credenciais e abra o console do Amazon Inspector em https://console.aws.amazon.com/inspector/v2/home
-
No painel de navegação, selecione Configurações gerais e Configurações de verificação do Amazon EC2.
-
Em Inspeção profunda de instâncias do Amazon EC2, você pode definir caminhos personalizados para sua organização ou para sua própria conta.
Você pode verificar o status de ativação programaticamente para uma única conta com a GetEc2DeepInspectionConfiguration API. Você pode verificar o status de ativação programaticamente para múltiplas contas com a API BatchGetMemberEc2DeepInspectionStatus.
Se você tiver ativado o Amazon Inspector antes de 17 de abril de 2023, poderá ativar a inspeção detalhada por meio do banner do console ou da API UpdateEc2DeepInspectionConfiguration. Se você for o administrador delegado de uma organização no Amazon Inspector, poderá usar a API BatchUpdateMemberEc2DeepInspectionStatus para habilitar a inspeção profunda para você e para as contas-membro.
Você pode desativar a inspeção detalhada por meio da API UpdateEc2DeepInspectionConfiguration. As contas de membros de uma organização não podem desativar a inspeção detalhada. Em vez disso, a conta de membro deve ser desativada pelo administrador delegado usando a API BatchUpdateMemberEc2DeepInspectionStatus.
Caminhos personalizados para a inspeção profunda do Amazon Inspector
Você pode definir caminhos personalizados para o Amazon Inspector digitalizar durante uma inspeção profunda de suas instâncias do Amazon EC2. Quando você define um caminho personalizado, o Amazon Inspector verifica pacotes nesse diretório e em todos os subdiretórios nele contidos, além dos locais que o Amazon Inspector verifica por padrão.
Importante
Caminhos personalizados são suportados para LinuxWindows, e macOS instâncias quando você usa o Enhanced EC2 Scanning (o Amazon Inspector VM Scanner). Se você usar o plug-in SSM antigo do Amazon Inspector em vez do Enhanced EC2 Scanning, a inspeção profunda e os caminhos personalizados estarão disponíveis somente para instâncias. Linux
Todas as contas podem definir até 5 caminhos personalizados. O administrador delegado de uma organização pode definir 10 caminhos personalizados.
O Amazon Inspector verifica todos os caminhos personalizados, além dos locais que o Amazon Inspector verifica por padrão para todas as contas. Em Linux alguns casos, os locais padrão incluem o seguinte:
-
/usr/lib -
/usr/lib64 -
/usr/local/lib -
/usr/local/lib64
Em Windows alguns casos, o Amazon Inspector verifica, por padrão, as localizações dos pacotes do sistema operacional padrão e da linguagem de programação na unidade do sistema. O software instalado em um local personalizado ou não padrão — por exemplo, um banco de dados ou servidor de aplicativos em uma unidade que não seja do sistema, por exemplo D:\ — é escaneado somente se você o adicionar como um caminho personalizado.
nota
Os caminhos personalizados devem ser caminhos locais. O Amazon Inspector não verifica os caminhos de rede mapeados, como montagens do Network File System ou montagens do sistema de arquivos do Amazon S3.
Formatar caminhos personalizados
Caminhos personalizados não podem conter mais do que 256 caracteres. Veja a seguir um exemplo da aparência de um caminho personalizado:
Exemplo de caminho
/home/usr1/project01
nota
O limite de pacotes por instância é de 5.000. O tempo máximo de coleta do inventário de pacotes é de 15 minutos. O Amazon Inspector recomenda que você escolha caminhos personalizados para evitar esses limites.
Configurar um caminho personalizado no console do Amazon Inspector e com a API do Amazon Inspector
Os procedimentos a seguir descrevem como definir um caminho personalizado para a inspeção profunda do Amazon Inspector no console do Amazon Inspector e com a API do Amazon Inspector. Depois de definir um caminho personalizado, o Amazon Inspector inclui o caminho na próxima inspeção profunda.
Programações personalizadas para a inspeção profunda do Amazon Inspector
Por padrão, o Amazon Inspector coleta o inventário de aplicações das instâncias do Amazon EC2 a cada 6 horas. No entanto, você pode executar os seguintes comandos para controlar a frequência com que o Amazon Inspector faz isso.
Exemplo de comando 1: listar associações para visualizar o ID da associação e o intervalo atual
O comando a seguir mostra o ID da associação InvokeInspectorLinuxSsmPlugin-do-not-delete.
aws ssm list-associations \ --association-filter-list "key=AssociationName,value=InvokeInspectorLinuxSsmPlugin-do-not-delete" \ --regionyour-Region
Exemplo de comando 2: atualizar a associação para incluir o novo intervalo
O comando a seguir usa o ID da associação InvokeInspectorLinuxSsmPlugin-do-not-delete. Você pode definir o intervalo para schedule-expression de 6 horas até um novo intervalo, como 12 horas.
aws ssm update-association \ --association-id "your-association-ID" \ --association-name "InvokeInspectorLinuxSsmPlugin-do-not-delete" \ --schedule-expression "rate(6hours)" \ --regionyour-Region
nota
Dependendo do seu caso de uso, se você definir o intervalo para schedule-expression de 6 horas a um intervalo de 30 minutos, poderá exceder o limite diário de inventário de ssm. Isso faz com que os resultados sejam atrasados e você pode encontrar instâncias do Amazon EC2 com status de erro parcial.
Linguagens de programação compatíveis
Para instâncias do Linux, a inspeção profunda do Amazon Inspector pode produzir descobertas para pacotes da linguagem de programação de aplicações e do sistema operacional.
Para instâncias do Mac e do Windows, a inspeção profunda do Amazon Inspector pode produzir descobertas somente para pacotes de sistema operacional.
Para ter mais informações sobre as linguagens de programação compatíveis, consulte Supported programming languages: Amazon EC2 deep inspection.