

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# Amazon Inspector VM Scanner
<a name="inspector-vm-scanner"></a>

## 概觀
<a name="inspector-vm-scanner-overview"></a>

 Amazon Inspector 使用 Amazon Inspector VM Scanner 在 Amazon EC2 執行個體上執行漏洞評估。Amazon Inspector VM Scanner 利用 [Amazon Inspector SBOM 產生器](https://docs.aws.amazon.com/inspector/latest/user/sbom-generator.html)的庫存收集功能來產生軟體物料清單 (SBOM)，並透過 Inspector Telemetry 管道提交 SBOM 進行評估。當您在帳戶中啟用增強型 EC2 掃描時，Inspector VM Scanner 會取代 [Inspector SSM 外掛程式](https://docs.aws.amazon.com/inspector/latest/user/inspector-ssm-plugin.html)。

**建議**  
 我們建議您透過舊版 Amazon Inspector SSM 外掛程式使用 Amazon Inspector VM Scanner。VM Scanner 在所有支援的作業系統中使用相同的掃描機制，並產生更一致的調查結果，並使用較少的運算資源。Windows 特別是，它可避免可能導致 Amazon Inspector SSM 外掛程式回報問題清單不一致的每次查詢逾時。

 Amazon Inspector 提供兩種部署 VM Scanner 的方法：
+ **自動安裝 （建議）** – 當您在 Amazon Inspector 主控台中啟用增強型 EC2 掃描時，Amazon Inspector 會使用 Amazon EC2 Systems Manager (SSM) 在您的 Amazon EC2 執行個體上自動安裝和管理 VM Scanner。這是最簡單的方法，不需要手動介入。如需詳細資訊，請參閱[啟用 Inspector VM Scanner](inspector-vm-scanner-enabling.md)。
+ **手動安裝** – 您可以使用標準套件管理員 (RPM、DEB、APK、MSI、PKG) 手動安裝 VM Scanner。此方法不需要 SSM。如需詳細資訊，請參閱[手動安裝和組態](inspector-vm-scanner-using.md)。

## 優勢
<a name="inspector-vm-scanner-benefits"></a>

 相較於先前的 Inspector SSM 外掛程式，Inspector VM Scanner 提供下列優點：
+ **減少資源用量** – 在操作期間需要較少的運算
+ **更精細的套件集合** – 提供詳細的套件層級庫存，以進行高保真度評估
+ **改善掃描機制** – 使用 Inspector SBOM Generator 與其他 Inspector 支援的資源保持一致的行為
+ **職責分離** – 安全團隊可以在帳戶層級啟用掃描，而執行個體管理員仍可控制個別執行個體的手動安裝和組態

## 深度檢查
<a name="inspector-vm-scanner-deep-inspection"></a>

**增強型掃描支援**  
 增強型掃描允許 Windows、 Linux和 上的深度檢查路徑macOS。

 透過增強型 EC2 掃描，Amazon Inspector VM Scanner 會擴展 Amazon EC2 掃描涵蓋範圍，以包含深度檢查。透過深度檢查，除了作業系統套件之外，Amazon Inspector 還會偵測應用程式程式設計語言套件的套件漏洞。Amazon Inspector 會掃描程式設計語言套件程式庫的預設位置，除了 Amazon Inspector 預設掃描的位置之外，您還可以設定自訂路徑。

**重要**  
 Amazon Inspector 會掃描一組預設位置，因作業系統而異。只有在您將軟體新增為自訂路徑時，才會掃描非標準位置中的軟體`D:\`，例如非系統磁碟機上的資料庫或應用程式伺服器。如需詳細資訊，請參閱 [Amazon Inspector 深度檢查的自訂路徑](https://docs.aws.amazon.com/inspector/latest/user/scanning-resources.html#deep-inspection-paths)。

 如需深度檢查支援的程式設計語言，請參閱[支援的程式設計語言：Amazon EC2 深度檢查](https://docs.aws.amazon.com/inspector/latest/user/supported.html#supported-programming-languages-deep-inspection)。

## 常見問答集
<a name="inspector-vm-scanner-faqs"></a>

為什麼我應該遷移至 Inspector VM Scanner？ Inspector VM Scanner 與 Inspector SSM 外掛程式有何不同？  
 Inspector VM Scanner 使用 Amazon Inspector SBOM 產生器進行系統套件掃描和深度檢查，無論套件的安裝方式為何，都能提供一致的掃描機制。此掃描機制也具有更高的效能，並在 上看到最大的效能提升Windows。此機制由 Inspector 完全擁有和維護，可讓 Inspector 快速回應出現的任何問題，並將偵測擴展到新的生態系統。

Inspector VM Scanner 與 Inspector SBOM Generator 有何不同？ 為什麼不直接使用 SBOM 產生器？  
 Inspector VM Scanner 在庫存收集下使用 SBOM 產生器，但也包含專為 Inspector EC2 Scanning 設計的額外功能。Inspector VM Scanner 可以透過 Inspector Telemetry 頻道進行通訊，而 Inspector SBOM Generator 則無法進行通訊。此外，Inspector VM Scanner 隨附要定期調用以進行排程掃描的協同運作。

如何管理網際網路安全中心 (CIS) 掃描？ Inspector VM Scanner 是否會用於 CIS？  
 CIS 掃描將保留在 Inspector SSM 外掛程式中。目前，沒有打算將 CIS 支援遷移至 Inspector VM Scanner。

Inspector VM Scanner 是否需要 SSM？  
 否。當您在主控台中啟用增強型 EC2 掃描時，SSM 會用於自動安裝，但不是硬相依性。您可以使用不使用 SSM 的標準套件管理員手動安裝 VM Scanner。如需詳細資訊，請參閱[手動安裝和組態](inspector-vm-scanner-using.md)。

Inspector VM Scanner 是否會掃描與 Inspector SSM 外掛程式相同的位置？  
 不一定。Inspector VM Scanner 會掃描一組預設位置，這些位置因作業系統而異，並且可能與 Inspector SSM 外掛程式不同。只有在您將軟體新增為自訂路徑時，才會掃描安裝在自訂位置的軟體。使用增強型 EC2 掃描，您可以為 Linux、 Windows和 macOS執行個體設定自訂路徑。如果您要啟用或停用 Amazon Inspector，請先檢閱您的自訂路徑，再依賴結果。如需詳細資訊，請參閱 [Amazon Inspector 深度檢查的自訂路徑](https://docs.aws.amazon.com/inspector/latest/user/scanning-resources.html#deep-inspection-paths)。

## 第三方軟體屬性
<a name="inspector-vm-scanner-third-party-licenses"></a>

 Inspector VM Scanner 包含根據開放原始碼授權授權的第三方軟體元件。根據這些授權的條款，下列歸因文件會列出第三方元件、其授權和適用的授權文字。

```
https://inspector-vm-scanner.s3.amazonaws.com/latest/THIRD-PARTY-LICENSES.txt
```