View a markdown version of this page

Überwachung des Scanstatus und der Ergebnisse in Malware Protection for Backup - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Überwachung des Scanstatus und der Ergebnisse in Malware Protection for Backup

GuardDuty Stellt nach dem Initiieren eines Malware-Scans einige Mechanismen zur Verfügung, mit denen Sie den Status und das Ergebnis eines Scans überwachen können. Die folgende Tabelle enthält einige der Werte, die mit Malware-Scans verknüpft sind.

Kategorie Mögliche Werte

Scan-Status

RUNNING, COMPLETED, COMPLETED_WITH_ISSUES, FAILED oder SKIPPED

Kategorie scannen

FULL_SCAN oder INCREMENTAL_SCAN

Scan-Typ

GUARDDUTY_INITIATED, ON_DEMAND oder BACKUP_INITIATED

Status des Scan-Ergebnisses

NO_THREATS_FOUND oder THREATS_FOUND

*Beachten Sie, dass der Scan-Ergebnisstatus möglicherweise nicht angezeigt wird, wenn der Scan nicht abgeschlossen wurde. Der Scan-Ergebnisstatus von THREATS_FOUND gibt an, dass das Vorhandensein von Malware GuardDuty erkannt wurde.

Bei S3-Wiederherstellungspunkten gibt COMPLETED_WITH_ISSUES an, dass einige Dateien entweder übersprungen wurden oder fehlgeschlagen sind. Bei AMIs gibt COMPLETED_WITH_ISSUES an, dass mindestens ein Snapshot nicht gescannt werden konnte. Unten finden Sie eine Liste der Gründe, die übersprungen wurden.

Scans können aus verschiedenen Gründen auch übersprungen werden. In der folgenden Tabelle werden die Gründe erklärt, warum Scans übersprungen werden können:

Grund: Der Scan wurde übersprungen Grund

ACCESS_DENIED

Customer Role verfügt nicht über die erforderlichen Berechtigungen, damit der Service den Scan durchführen kann

RESSOURCE WURDE NICHT GEFUNDEN

Die Ressource, die gescannt werden soll, ist im Konto nicht vorhanden oder wurde während des Scannens gelöscht

SNAPSHOT_SIZE_LIMIT_EXCEEDED

Die Snapshot-Größe ist größer als derzeit unterstützt von GuardDuty

INKREMENTELL_KEIN_UNTERSCHIED

Die in der inkrementellen Scananforderung angegebenen Ressourcen unterscheiden sich nicht

RESOURCE_UNAVAILABLE

Die Ressource befindet sich nicht im erwarteten Zustand. Wenn der Scan inkrementell ist, befindet sich der Basiswiederherstellungspunkt nicht im Status VERFÜGBAR oder ABGESCHLOSSEN

UNRELATED_RESOURCES

Für inkrementelle Scans: Die Basis- und die aktuelle Ressource stammen nicht aus derselben Herkunft

BASISRESSOURCE WURDE NICHT GESCANNT

Bei inkrementellen Scans: Die Basisressource wurde zuvor nicht gescannt oder es wurde kein abgeschlossener Scan gefunden

BASE_CREATED_AFTER_TARGET

Bei inkrementellen Scans: Das Erstellungsdatum der Basisressource ist größer als das Erstellungsdatum der aktuellen Ressource

UNSUPPORTED_FOR_INCREMENTAL

Der angeforderte Ressourcentyp unterstützt kein inkrementelles Scannen

UNSUPPORTE_AMI

Öffentliche AMIs, AMIs mit nur flüchtigem Speicher und AMIs, die sich nicht in einem verfügbaren Status befinden, kommen nicht zum Scannen infrage

UNSUPPORTED_SNAPSHOT

Cold Storage-Snapshots können nicht gescannt werden

UNSUPPORTED_COMPOSITE_RP

Das Scannen wird für zusammengesetzte Ressourcentypen nicht unterstützt

UNSUPPORTED_PRODUCT_CODE_TYPE

Die angeforderte Ressource enthält einen Amazon Marketplace-Produktcode, der das Scannen nicht unterstützt

AMI_SNAPSHOT_LIMIT_EXCEEDED

AMIs unterstützen das Scannen von mehr als 40 Schnappschüssen nicht

NO_EBS_VOLUMES_GEFUNDEN

Für die angeforderte Ressource wurden keine Ebs-Blockgerätezuordnungen gefunden

UNRELATED_RESOURCES

Bei inkrementellen Scans unterscheidet sich der ARN der Basisressource vom ARN der erwarteten Ressource

ALL_FILES_SKIPPED_OR_FAILED

Alle Dateien im Scan wurden entweder übersprungen oder sind fehlgeschlagen

Die Scanergebnisse haben eine Aufbewahrungsfrist von 90 Tagen. Wählen Sie Ihre bevorzugte Zugriffsmethode, um den Status Ihres Malware-Scans zu verfolgen.

Überwachen von Scans mithilfe der Konsole

  1. Öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/.

  2. Wählen Sie im Navigationsbereich Malware-Scans.

  3. Sie können die Malware-Scans anhand der folgenden Eigenschaften filtern, die in der Filter-Suchleiste verfügbar sind.

    • Scan-ID — Eindeutige Kennung, die dem Malware-Scan zugeordnet ist.

    • Konto-ID — Konto, auf dem der Malware-Scan initiiert wurde.

    • Ressourcen-ARN — Amazon-Ressourcenname (ARN), der der Amazon-Ressource zugeordnet ist, die mit dem Scan verknüpft ist.

    • Ressourcentyp — Der Ressourcentyp, der dem Scan zugeordnet ist, z. B. EC2-Instance, EBS Snapshot | EC2 AMI, EBS Recovery Point, EC2 Recovery Point oder S3 Recovery Point.

    • Status — Der Scanstatus des Scans, z. B. Wird ausgeführt, Übersprungen, Abgeschlossen, Mit Problemen abgeschlossen oder Fehlgeschlagen.

    • Scan-Typ — Gibt an, ob es sich um einen On-demand Scan oder einen Backup-Initiated Malware-Scan handelte. GuardDuty-initiated

Überwachung von Scans mit dem API/CLI

  • Sie können aufrufen ListMalwareScans , um Malware-Scans nachRESOURCE_ARN,SCAN_ID, ACCOUNT_ID SCAN_TYPE GUARDDUTY_FINDING_ID SCAN_STATUSRESOURCE_TYPE, und SCAN_START_TIME zu filtern. Sie können auch aufrufen GetMalwareScan , um detailliertere Metadaten eines Scans abzurufen, indem Sie eine Scan-ID als Eingabe angeben. Die GUARDDUTY_FINDING_ID Filterkriterien sind verfügbar, wenn der SCAN_TYPE initiiert wird. GuardDuty

  • Sie können das Beispiel filter-criteria im folgenden Befehl ändern und CriterionKey nacheinander filtern. Die Optionen für CriterionKey sind Resource_ARNSCAN_ID,ACCOUNT_ID,SCAN_TYPE, GUARDDUTY_FINDING_IDSCAN_STATUS,RESOURCE_TYPE, undSCAN_START_TIME. Sie können die max-results (bis zu 50) und die ändernsort-criteria. Das AttributeName Feld ist ein Pflichtfeld für sort-criteria und muss auf gesetzt werdenscanStartTime. Im folgenden Beispiel red sind die Werte in Platzhalter. Ersetzen Sie sie durch die für Ihr Konto geeigneten Werte. Wenn Sie dasselbe CriterionKey wie unten für verwenden, stellen Sie sicher ListMalwareScans, dass Sie das Beispiel EqualsValue durch das Beispiel ersetzen, nach dem resource-type Sie filtern möchten.

    aws guardduty list-malware-scans --max-results 25 --sort-criteria '{"AttributeName": "scanStartTime", "OrderBy": "DESC"}' --filter-criteria '{"FilterCriterion":[{"CriterionKey":"RESOURCE_TYPE", "FilterCondition":{"EqualsValue":"EBS_SNAPSHOT"}}] }'
    aws guardduty get-malware-scan --scan-id abc123
  • Die Antwort auf den obigen Befehl für ListMalwareScans gibt bis zu 25 Scans mit einigen Details zu den betroffenen Ressourcen zurück. Die Antwort auf den obigen Befehl für GetMalwareScan gibt einen einzelnen Scan mit detaillierten Metadaten über den Scan zurück.

Überwachen von Scans mit EventBridge

Amazon EventBridge ist ein serverloser Eventbus-Service, mit dem Sie Ihre Anwendungen ganz einfach mit Daten aus einer Vielzahl von Quellen verbinden können. EventBridge liefert einen Stream von Echtzeitdaten aus Ihren eigenen Anwendungen, Software-as-a-Service (SaaS-) Anwendungen und Amazon-Diensten und leitet diese Daten an Ziele wie Lambda weiter. Auf diese Weise können Sie Ereignisse überwachen, die in Services auftreten, und ereignisgesteuerte Architekturen erstellen. Weitere Informationen finden Sie im EventBridge Amazon-Benutzerhandbuch.

GuardDuty veröffentlicht EventBridge Benachrichtigungen auf dem Standard-Event-Bus, sobald ein Scanstatus ermittelt wurde. Sie können in Ihrem Konto EventBridge Regeln einrichten, um Ereignisse an andere in Amazon integrierte Dienste zu senden EventBridge. Es gelten die EventBridge Standardpreise. Weitere Informationen finden Sie unter EventBridge Amazon-Preise.

Viele der unten aufgeführten Werte sind Platzhalter für das Beispiel und variieren je nach Scan.

Ergebnisse des Malware-Scans: Ereignisse

Mögliche Detailwerte für Backup:

  • „Ergebnis des EBS-Snapshot-Scans zum Schutz vor GuardDuty Schadsoftware“

  • „Ergebnis des EC2-AMI-Scans für den GuardDuty Malware-Schutz“

  • „Ergebnis des S3-Wiederherstellungspunkt-Scans von GuardDuty Malware Protection“

  • „Ergebnis der EBS-Wiederherstellungspunktsuche für GuardDuty Schadsoftware Protection“

  • „Ergebnis des EC2-Wiederherstellungspunkt-Scans von GuardDuty Malware Protection“

Beispiel für ein Ereignismuster:

{ "detail-type": ["GuardDuty Malware Protection EC2 AMI Scan Result"], "source": ["aws.guardduty"] }

Beispiel für ein Benachrichtigungsschema für einen EC2-AMI-Scan ohne gefundene Bedrohungen:

{ "version": "0", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "detail-type": "GuardDuty Malware Protection EC2 AMI Scan Result", "source": "aws.guardduty", "account": "1111222233334444", "time": "2025-11-01T00:00:00Z", "region": "us-east-1", "resources": ["arn:aws:ec2:us-east-1:1111222233334444:image/ami-1234567890abcdef0"], "detail": { "schemaVersion": "1.0", "scanStatus": "COMPLETED", "resourceType": "EC2_AMI", "scanId": "d41d8cd98f00b204e9800998ecf8427e", "scanStatusReason": null, "scanType": "ON_DEMAND", "triggerType": "GUARDDUTY", "scanCategory": "FULL_SCAN", "scanStartTime": 1234567890123, "scanCompleteTime": 2345678901234, "scanResultDetails": { "scanResultStatus": "NO_THREATS_FOUND", "uniqueThreatCount": null } } }

Beispiel für ein Benachrichtigungsschema für einen EC2-AMI-Scan mit gefundenen Bedrohungen:

{ "version": "0", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "detail-type": "GuardDuty Malware Protection EC2 AMI Scan Result", "source": "aws.guardduty", "account": "1111222233334444", "time": "2025-11-01T00:00:00Z", "region": "us-east-1", "resources": ["arn:aws:ec2:us-east-1:1111222233334444:image/ami-1234567890abcdef0"], "detail": { "schemaVersion": "1.0", "scanStatus": "COMPLETED", "resourceType": "EC2_AMI", "scanId": "d41d8cd98f00b204e9800998ecf8427e", "scanStatusReason": null, "scanType": "ON_DEMAND", "triggerType": "GUARDDUTY", "scanCategory": "FULL_SCAN", "scanStartTime": 1234567890123, "scanCompleteTime": 2345678901234, "scanResultDetails": { "scanResultStatus": "THREATS_FOUND", "uniqueThreatCount": 1, "threats": { "name": "EICAR-Test-File (not a virus)", "source": "AMAZON", "count": 2, "itemDetails": [{ "resourceArn": "arn:aws:ec2:us-east-1:1111222233334444:snapshot/snap-abcdef01234567890", "hash": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855", "itemPath": "/eicar.txt", "additionalInfo": { "versionId": null, "deviceName": "/dev/sdf" } }] } } } }

Beispiel für ein Benachrichtigungsschema für einen übersprungenen EC2-AMI-Scan:

{ "version": "0", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "detail-type": "GuardDuty Malware Protection EC2 AMI Scan Result", "source": "aws.guardduty", "account": "1111222233334444", "time": "2025-11-01T00:00:00Z", "region": "us-east-1", "resources": ["arn:aws:ec2:us-east-1:1111222233334444:image/ami-1234567890abcdef0"], "detail": { "schemaVersion": "1.0", "scanStatus": "SKIPPED", "resourceType": "EC2_AMI", "scanId": "d41d8cd98f00b204e9800998ecf8427e", "scanStatusReason": "UNSUPPORTED_AMI", "scanType": "ON_DEMAND", "triggerType": "GUARDDUTY", "scanCategory": "FULL_SCAN", "scanStartTime": 1234567890123, "scanCompleteTime": 2345678901234, "scanResultDetails": { "uniqueThreatCount": null, "threats": null } } }