Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
¿Cómo GuardDuty analiza los volúmenes de EBS para detectar malware?
En esta sección se explica cómo la protección contra malware para EC2, que incluye tanto el análisis de GuardDuty-initiated malware como el análisis de On-demand malware, analiza los volúmenes de Amazon EBS asociados a las cargas de trabajo de los contenedores e instancias de Amazon EC2. Antes de continuar, tenga en cuenta las siguientes personalizaciones:
-
Opciones de análisis: la Protección contra malware para EC2 ofrece la posibilidad de especificar etiquetas para incluir o excluir las instancias de Amazon EC2 y los volúmenes de Amazon EBS del proceso de análisis. Solo el escaneo de GuardDuty-initiated malware admite opciones de escaneo con etiquetas definidas por el usuario. Tanto el análisis de GuardDuty-initiated malware como el análisis de On-demand malware admiten la
GuardDutyExcludedetiqueta global. Para obtener más información, consulte Opciones de análisis con etiquetas definidas por el usuario. -
Retención de instantáneas: la protección contra malware para EC2 ofrece la opción de conservar las instantáneas de los volúmenes de Amazon EBS en su cuenta. AWS Por defecto, esta opción está desactivada. Puede optar por la retención de instantáneas tanto para los análisis de malware GuardDuty iniciados como bajo demanda. Para obtener más información, consulte Retención de instantáneas.
Cuando GuardDuty genere uno o másHallazgos que invocan el análisis de GuardDuty-initiated malware, esta actividad será un motivo GuardDuty para iniciar un análisis de malware. Si sus opciones de análisis no excluyen esta instancia, GuardDuty se iniciará el análisis.
Para iniciar un análisis de On-demand malware en los volúmenes de Amazon EBS asociados a una instancia de Amazon EC2, proporcione el nombre de recurso de Amazon (ARN) de la instancia de Amazon EC2.
Como respuesta al inicio de un análisis de malware bajo demanda o un análisis automático de GuardDuty-initiated malware, GuardDuty crea instantáneas de los volúmenes de EBS pertinentes adjuntos al recurso que podría verse afectado y las comparte con el. GuardDuty cuenta de servicio Cuando GuardDuty crea una instantánea de sus volúmenes de EBS, agrega una etiqueta predeterminada denominada. GuardDutyScanId Esta etiqueta ayuda a acceder GuardDuty a la instantánea. Asegúrese de no quitar esta etiqueta. A partir de estas instantáneas, GuardDuty crea una réplica cifrada del volumen de EBS en la cuenta de servicio.
Una vez finalizado el escaneo, GuardDuty elimina la réplica cifrada de los volúmenes de EBS y las instantáneas de sus volúmenes de EBS. La configuración de retención de instantáneas está desactivada de manera predeterminada. Sin embargo, las instantáneas se conservan si el bloqueo de instantáneas de Amazon EBS está habilitado para ellas, independientemente de los resultados y la configuración del escaneo. GuardDuty no puede modificar la configuración de bloqueo de instantáneas de Amazon EBS.
En la siguiente lista se describe el comportamiento de retención de las instantáneas, independientemente del bloqueo de instantáneas de EBS:
- La retención de instantáneas está activada:
-
-
Cuando se encuentra malware, GuardDuty conserva las instantáneas en su. Cuenta de AWS
-
Cuando no se encuentra ningún malware, GuardDuty no conserva las instantáneas a menos que estén bloqueadas.
-
- La retención de instantáneas está desactivada (de manera predeterminada):
-
-
Tanto si se encuentra malware como si no, las instantáneas no se retienen.
-
GuardDuty no puede eliminar las instantáneas de Amazon EBS bloqueadas.
-
GuardDuty conservará cada volumen de EBS de réplica en la cuenta de servicio durante un máximo de 55 horas. Si se interrumpe el servicio o se produce un error en una réplica de un volumen de EBS y su análisis de malware, GuardDuty conservará dicho volumen de EBS durante no más de siete días. El periodo de retención del volumen extendido sirve para clasificar y corregir la interrupción o el fallo. GuardDuty Malware Protection for EC2 eliminará las réplicas de los volúmenes de EBS de la cuenta de servicio una vez que se haya solucionado la interrupción o el error, o una vez que haya transcurrido el período de retención extendido.
Para obtener información sobre la metodología de detección de GuardDuty malware y los motores de análisis que utiliza, consulte. GuardDuty motor de escaneo de detección de malware