View a markdown version of this page

Comment GuardDuty analyse les volumes EBS pour détecter les malwares - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comment GuardDuty analyse les volumes EBS pour détecter les malwares

Cette section explique comment Malware Protection for EC2, y compris l'analyse des GuardDuty-initiated programmes malveillants et l'analyse des On-demand programmes malveillants, analyse les volumes Amazon EBS associés à vos instances Amazon EC2 et à vos charges de travail de conteneurs. Avant de poursuivre, tenez compte des personnalisations suivantes :

  • Options de scan : Malware Protection for EC2 permet de spécifier des balises pour inclure ou exclure les instances Amazon EC2 et les volumes Amazon EBS du processus d'analyse. Seule l'analyse des GuardDuty-initiated programmes malveillants prend en charge les options d'analyse avec des balises définies par l'utilisateur. L'analyse des GuardDuty-initiated programmes malveillants et l'analyse des On-demand programmes malveillants prennent en charge la GuardDutyExcluded balise globale. Pour de plus amples informations, veuillez consulter Options d'analyse avec balises définies par l'utilisateur.

  • Conservation des instantanés : Malware Protection for EC2 propose une option permettant de conserver les instantanés de vos volumes Amazon EBS sur votre compte. AWS Par défaut, ce paramètre est désactivé. Vous pouvez opter pour la conservation des instantanés pour les analyses de programmes malveillants GuardDuty initiées et à la demande. Pour de plus amples informations, veuillez consulter Conservation des instantanés.

Lorsque GuardDuty vous en générez un ou plusieursRésultats faisant appel à une analyse des GuardDuty-initiated programmes malveillants, cette activité sera une raison GuardDuty pour lancer une analyse des logiciels malveillants. Si vos options d'analyse n'excluent pas cette instance, l'analyse GuardDuty sera lancée.

Pour lancer une analyse des On-demand programmes malveillants sur les volumes Amazon EBS associés à une instance Amazon EC2, indiquez l'Amazon Resource Name (ARN) de l'instance Amazon EC2.

En réponse au lancement d'une analyse des logiciels malveillants à la demande ou d'une analyse automatique des GuardDuty-initiated logiciels malveillants, GuardDuty crée des instantanés des volumes EBS pertinents attachés à la ressource potentiellement affectée et les partage avec le. GuardDuty compte de service Lorsque vous GuardDuty créez un instantané de vos volumes EBS, il ajoute une balise par défaut appeléeGuardDutyScanId. Cette balise permet GuardDuty d'accéder à l'instantané. Assurez-vous de ne pas supprimer cette étiquette. À partir de ces instantanés, GuardDuty crée une réplique chiffrée du volume EBS dans le compte de service.

Une fois l'analyse terminée, GuardDuty supprime les répliques chiffrées des volumes EBS et les instantanés de vos volumes EBS. Par défaut, le paramètre de conservation des instantanés est désactivé. Toutefois, les instantanés sont conservés si le verrouillage des instantanés Amazon EBS est activé pour eux, quels que soient les résultats et les paramètres de numérisation. GuardDuty Impossible de modifier les paramètres de verrouillage des instantanés Amazon EBS.

La liste suivante décrit le comportement de conservation des instantanés, quel que soit le verrouillage des instantanés EBS :

La conservation des instantanés est activée :
  • En cas de détection d'un logiciel malveillant GuardDuty , les instantanés sont conservés dans votre Compte AWS.

  • Lorsqu'aucun logiciel malveillant n'est détecté, GuardDuty il ne conserve pas les instantanés à moins qu'ils ne soient verrouillés.

La conservation des instantanés est désactivée (paramètre par défaut) :
  • Qu'un logiciel malveillant soit détecté ou non, les instantanés ne sont pas conservés.

  • GuardDuty Impossible de supprimer les instantanés Amazon EBS verrouillés.

GuardDuty conservera chaque volume EBS répliqué dans le compte de service pendant 55 heures au maximum. En cas de panne de service ou de défaillance d'un volume EBS répliqué et de son analyse des programmes malveillants, ce volume EBS GuardDuty sera conservé pendant sept jours au maximum. La période de rétention des volumes prolongée sert à trier et à remédier à la panne ou à la panne. GuardDuty Malware Protection for EC2 supprimera les volumes EBS répliqués du compte de service une fois la panne ou la panne corrigée, ou une fois la période de conservation prolongée écoulée.

Pour plus d'informations sur la méthodologie de détection des GuardDuty programmes malveillants et les moteurs d'analyse qu'elle utilise, consultezGuardDuty moteur d'analyse pour la détection des malwares.