Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
¿Cómo funciona la protección contra malware para copias de seguridad?
En esta sección se describen los componentes de Malware Protection for Backup, cómo funciona y cómo se puede revisar el estado y el resultado del análisis de malware.
Descripción general de
Malware Protection for Backup es una función que le ayuda a detectar la presencia de malware en las instantáneas, las imágenes de EC2 (AMI) y los puntos de recuperación de EBS que pertenecen a los tipos de recursos de EBS, EC2 y S3. Puede iniciar un análisis de malware bajo demanda a través de la GuardDuty consola o de la API asignando una función de IAM que proporcione los permisos necesarios para el análisis, junto con uno o dos ARN de recursos, según la categoría de análisis. Hay dos categorías de análisis posibles: análisis completos y análisis incrementales.
Escaneo completo y escaneo incremental
En un análisis completo, la API acepta el ARN de un recurso y escanea todos los archivos de ese recurso. Por otro lado, un análisis incremental toma dos ARN de recursos, ambos pertenecientes al mismo recurso, y escanea los archivos modificados entre ellos. Como ejemplo, supongamos que tomamos una instantánea de un volumen de EBS. Vamos a llamarlo snapshot-1. Si se realiza un análisis completo de esta instantánea, GuardDuty escanea todos los archivos que contiene esta instantánea. Supongamos ahora que se han agregado algunos archivos al mismo volumen y que se toma una nueva instantánea. Vamos a llamarla snapshot-2. Como solo unos pocos archivos han cambiado entre snapshot-1 y snapshot-2, se puede iniciar un análisis incremental con los ARN de recursos de estas dos instantáneas. En este caso, snapshot-2 se denomina recurso y snapshot-1 se denomina recurso. target base Verá que esta terminología se usa en el resto del documento. Este análisis incremental analizará los archivos modificados entre la instantánea 1 y la instantánea 2.
Análisis de malware (PITR) Point-in-Time-Recovery
Cuando se habilita desde la AWS copia de seguridad, el análisis de malware en busca de copias de seguridad continuas o PITR se realiza de acuerdo con la frecuencia configurada en el plan de copia de seguridad. Esto lo organiza el servicio de AWS copia de seguridad. Por ejemplo, GuardDuty ejecutará el primer escaneo de t0 a t2, el siguiente escaneo de t2 a t4, el escaneo posterior de t4 a t6 y así sucesivamente. Cada uno de estos escaneos genera un identificador de escaneo que se puede consultar mediante la GetMalwareScan API para obtener el estado y el resultado del escaneo durante ese período de tiempo.
Como alternativa, también puedes escanear todo el recurso PITR desde la GuardDuty consola o utilizar la GuardDuty StartMalwareScan API a petición introduciendo una marca de tiempo de finalización. Esto garantizará que se GuardDuty escanee todo el recurso desde el principio hasta la marca de tiempo de finalización.
nota
No puedes activar escaneos parciales o incrementales en PITR desde. GuardDuty
La fecha de finalización de un análisis bajo demanda no puede ser superior a (hora actual: 15 minutos).
Volver a escanear archivos previamente infectados en un análisis incremental
Como parte de un análisis incremental, también GuardDuty volverá a analizar los archivos previamente infectados del análisis base durante un máximo de 365 días.
Requisitos para un análisis incremental
Se deben cumplir los siguientes requisitos GuardDuty para poder realizar un escaneo incremental. Si no se cumple alguno de estos requisitos, GuardDuty omitirá el escaneo.
-
El recurso base debe escanearse en los últimos 365 días y el resultado del escaneo debe estar en
COMPLETEDoCOMPLETED_WITH_ISSUES. -
El recurso base debe tener una fecha de creación anterior a la del recurso de destino.
-
Los recursos base y de destino deben tener el mismo tipo de cifrado en el caso de las instantáneas.
-
Los recursos base y objetivo deben pertenecer al mismo linaje.
-
En el caso de una instantánea de EBS y un punto de recuperación de EBS, esto significa que provienen del mismo volumen o son copias del mismo volumen, sin ningún cambio en el tipo de cifrado.
-
En el caso de un punto de recuperación de S3, los ARN de los recursos base y de destino deben crearse a partir del mismo bucket de S3 subyacente.
-
En el caso de las AMI, se comparan los pares de instantáneas entre la AMI base y la AMI de destino para identificar las instantáneas necesarias para un análisis incremental. Cada par de instantáneas debe cumplir las condiciones mencionadas anteriormente. Se omitirá cualquier instantánea de la AMI de destino que no tenga una instantánea coincidente correspondiente en la AMI base.
-
Re-scanning Recursos de copia de seguridad previamente escaneados
Puede iniciar un nuevo análisis de malware a petición en el mismo recurso transcurridos 10 minutos desde la hora de inicio del análisis de malware anterior. Si el nuevo análisis de malware se inicia dentro de los 10 minutos siguientes al inicio del análisis de malware anterior, su solicitud generará el siguiente error y no se generará ningún identificador de escaneo para esta solicitud. Los pasos para volver a analizar la instancia son los mismos que para iniciar un análisis de malware bajo demanda por primera vez.
Se requiere una función de IAM para el escaneo
Debe asignar una función de IAM para iniciar un escaneo completo o incremental. Esta función proporciona los permisos necesarios para realizar las operaciones de digitalización. GuardDuty Protección contra malware para copias de seguridad: permisos de rol de IAMproporciona la lista exacta de los permisos necesarios, junto con la política de confianza pertinente que se necesita para realizar el escaneo.
Revisión del estado y el resultado del escaneo de recursos
GuardDuty publica el evento resultante del escaneo en el bus de eventos EventBridge predeterminado de Amazon. GuardDuty utiliza la entrega al menos una vez, lo que significa que puede recibir varios resultados de escaneo para el mismo objeto. Le recomendamos que diseñe sus aplicaciones para gestionar los resultados duplicados. Solo se le facturará una vez por cada objeto analizado.
Para obtener más información, consulte La supervisión de los estados y los resultados del escaneo permite proteger contra el malware para realizar copias de seguridad.
Revisar los resultados generados
La revisión de los resultados depende de si está utilizando Malware Protection for Backup con o no. GuardDuty Considere los siguientes escenarios:
Utilice Malware Protection for Backup cuando tenga el GuardDuty servicio activado (ID del detector)
Si el análisis de malware detecta un archivo potencialmente malintencionado en un recurso de copia de seguridad analizado, GuardDuty generará un hallazgo asociado. Puede ver los detalles del resultado y seguir los pasos recomendados para remediarlo potencialmente. En función de la frecuencia de exportación de los hallazgos, los hallazgos generados se exportan a un bucket de S3 y a un bus de EventBridge eventos de Amazon.
Para obtener información sobre el tipo de búsqueda que se generaría, consulte Tipos de búsqueda de Malware Protection for Backup Búsqueda de tipos de protección contra malware para copias de seguridad.
Uso de Malware Protection for Backup como función independiente (sin identificador de detector)
GuardDuty no podrá generar hallazgos porque no hay ningún identificador de detector asociado. Para conocer el estado del escaneo de su recurso de respaldo, puede ver el resultado del escaneo, que GuardDuty se publica automáticamente en su bus de eventos predeterminado.
Para obtener información sobre el estado y el resultado del escaneo, consulteLa supervisión de los estados y los resultados del escaneo permite proteger contra el malware para realizar copias de seguridad.
nota
Si también utiliza Malware Protection para S3, existe la posibilidad de que su archivo S3 haya sido etiquetado anteriormente como NO_THREATS_FOUND y, sin embargo, el mismo archivo aparezca en la lista de amenazas para el punto de recuperación de la copia de seguridad al que pertenece el objeto. Esto ocurre porque el servicio actualiza con frecuencia sus firmas de malware, lo que puede haber cambiado el estado del archivo. Tenga en cuenta que, en estos casos, GuardDuty no vuelve a actualizar la etiqueta del archivo en el bucket S3 original. La única forma de aplicar una etiqueta actualizada al archivo es volver a cargar el objeto en el bucket o utilizar la función de escaneo bajo demanda de S3.