View a markdown version of this page

Configuración avanzada - Amazon Inspector

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración avanzada

En esta sección se describen las opciones de configuración avanzadas de Inspector VM Scanner.

Configuración de las salidas locales

Inspector VM Scanner ofrece las siguientes opciones para configurar la forma en que se escriben las salidas locales:

  • --send-resultsdebe estar establecido en telemetry odisabled. Si lo apruebadisabled, Inspector VM Scanner continúa sin enviar la SBOM.

sugerencia

Utilice --state-dir with --send-results disabled para guardar la SBOM localmente.

  • --log-dirconfigura dónde se escriben los registros. De forma predeterminada, los registros se escriben en la salida estándar.

  • --log-levelconfigura la granularidad de los registros. De forma predeterminada, es INFO.

  • --log-retentionconfigura cuántos días se van a conservar los registros. Si se encuentra un archivo de registro más antiguo que el que --log-retention se encuentra en--log-dir, se elimina. De forma predeterminada, es de 7 días.

  • --debugconfigura el registro a nivel de depuración y establece un archivo de registro dedicado para la ejecución actual (en lugar de intentar mantener un archivo de registro por día).

  • --state-dirconfigura dónde se escriben los SBOM. De forma predeterminada, los SBOM no se guardan.

  • --metric-dirconfigura dónde se escriben los registros de métricas. De forma predeterminada, los registros de métricas no se guardan.

  • --cpu-profilehabilita el generador de perfiles de CPU Go Runtime y configura dónde se escribe el resultado.

  • --mem-profilehabilita el generador de perfiles de memoria en tiempo de ejecución de Go y configura dónde se escribe el resultado.

  • --config-pathindica al Inspector VM Scanner que derive los argumentos de un archivo de configuración local. Si se pasa el mismo argumento a la CLI y al archivo de configuración, se prioriza el valor de la CLI.

    • Los archivos de configuración de Inspector VM Scanner se especifican en TOML y todos los nombres de los argumentos son idénticos a los de la CLI.

    • De forma predeterminada, Inspector VM Scanner busca un archivo de configuración /opt/aws/inspector/etc/config en Linux y macOS, o C:\\ProgramData\\Amazon\\Inspector\\Config\\config enWindows. El archivo no tiene extensión, pero usa el formato TOML.

    • Cuando se especifica--config-path, la ruta especificada tiene prioridad sobre la ruta predeterminada.

El siguiente ejemplo muestra un archivo de configuración:

# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]

Configurar el uso de los recursos

Inspector VM Scanner ofrece las siguientes opciones para configurar el uso de los recursos:

  • --scan-timeoutobliga al escáner a agotar el tiempo de espera después de un número específico de segundos. De forma predeterminada, no se agota el tiempo de espera del escáner.

  • --nice-priorityestablece la nice prioridad del proceso (disponible para sistemas Unix). De forma predeterminada, es 3.

  • --cpu-limitestablece un límite estricto para el uso de la CPU (disponible para sistemas Linux que usencgroups). De forma predeterminada, es del 65%.

  • --process-priorityconfigura la prioridad del proceso (disponible para Windows los sistemas). De forma predeterminada, esta es la BELOW NORMAL prioridad.

nota

Los valores predeterminados del complemento Inspector SSM --process-priority son idénticos a los del complemento Inspector SSM. --cpu-limit

Configuración de los objetivos de escaneo

Inspector VM Scanner aprovecha el generador SBOM de Inspector para recopilar el inventario. Como resultado, muchas de las opciones de cobertura de escaneo de Inspector VM Scanner provienen directamente de SBOM Generator.

De forma predeterminada, Inspector VM Scanner no escanea todo el sistema de archivos. Recopila los paquetes del sistema operativo y, en Windows él, utiliza los datos de Windows Update (base de conocimientos) para identificar el software del sistema que necesita actualizarse. También inspecciona las ubicaciones de instalación más comunes en busca de paquetes de lenguajes de programación populares y sus dependencias.

El software instalado en una ubicación personalizada o no estándar, como una base de datos o un servidor de aplicaciones en una unidad que no sea del sistema, solo se escanea si se agrega. Para cubrir este tipo de software, añádalo como una ruta personalizada en la configuración de escaneo de Amazon EC2. En Enhanced EC2 Scanning, las rutas personalizadas se aplican a Linux macOS las instancias y se escanean además de las ubicaciones predeterminadas. Windows Para obtener más información, consulte Rutas personalizadas para la inspección profunda de Amazon Inspector.

También puede añadir directorios por instancia durante la invocación de VM Scanner con las opciones avanzadas de esta sección. Los directorios que añadas --target-directory se escanean además de los predeterminados.

Inspector VM Scanner ofrece las siguientes opciones para configurar los objetivos de análisis:

  • --max-scan-depthconfigura el número máximo de niveles de directorio que recorre un escaneo desde cada ubicación de escaneo.

  • --target-directoryagrega uno o más directorios para escanear además de los predeterminados. En un archivo de configuración, especifíquelo en [sbom] forma de matriz, por ejemplotarget-directory = ["D:\\oracle"].

  • --override-scannersconfigura los escáneres de archivos exactos, anulando los valores predeterminados de Inspector VM Scanner.

  • --additional-scannersconfigura los escáneres de archivos para usarlos además de los valores predeterminados de Inspector VM Scanner.

Puede usar el siguiente comando para ver una lista de todos los escáneres disponibles:

./inspector-vm-scanner sbom --list-scanners

Administrar la ejecución periódica

Al instalar Inspector VM Scanner a través de un administrador de paquetes, la instalación crea una tarea programada que ejecuta los escaneos automáticamente. Puede ver, modificar o deshabilitar esta programación.

Linux (systemd)

Ver el estado del servicio y las ejecuciones recientes

systemctl status inspector-vm-scanner

Vea los registros en tiempo real

journalctl -u inspector-vm-scanner -f

Ver los registros recientes

journalctl -u inspector-vm-scanner --since "1 hour ago"

Compruebe el intervalo actual del temporizador

systemctl cat inspector-vm-scanner.timer

Cambie el intervalo de escaneo

importante

No edite los archivos de la unidad /usr/lib/systemd/system/ directamente. Las actualizaciones de paquetes sobrescriben esos archivos. systemctl editUtilícela en su lugar, lo que crea una anulación persistente que sobrevive a las actualizaciones.

El intervalo predeterminado es cada 3 horas. Para cambiarlo, ejecuta:

sudo systemctl edit inspector-vm-scanner.timer

En el editor que se abre, añada lo siguiente (en este ejemplo se establece el intervalo en 6 horas):

[Timer] OnBootSec= OnUnitActiveSec= OnBootSec=0 OnUnitActiveSec=21600s

Las asignaciones vacías borran los valores predeterminados antes de que los valores surtan efecto. Después de guardar, reinicie el temporizador:

sudo systemctl daemon-reload sudo systemctl restart inspector-vm-scanner.timer

Para comprobar que la anulación se ha efectuado, ejecutesystemctl cat inspector-vm-scanner.timer. Para volver a los valores predeterminados, ejecute. sudo systemctl revert inspector-vm-scanner.timer

Habilite o deshabilite la ejecución automática

sudo systemctl enable inspector-vm-scanner.timer # Enable automatic runs. sudo systemctl disable inspector-vm-scanner.timer # Disable automatic runs.

Windows (Programador de tareas)

Ver el estado de la tarea y la última ejecución

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo

Ver los registros de tareas recientes

Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"

Ver el historial detallado de las tareas

schtasks /query /tn "Inspector VM Scanner" /v /fo list

Ver el cronograma de tareas actual

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers

Actualizar el cronograma de tareas

Para cambiar la frecuencia de escaneo:

# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger

Habilitar o deshabilitar la tarea

Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs

macOS (lanzado)

Ver tarea iniciada

sudo launchctl print system/com.amazon.inspector.vm-scanner

Ejecute una sola tarea

sudo launchctl start com.amazon.inspector.vm-scanner