Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comment fonctionne la protection contre les programmes malveillants pour la sauvegarde ?
Cette section décrit les composants de Malware Protection for Backup, leur fonctionnement et la manière dont vous pouvez vérifier l'état et les résultats de l'analyse des programmes malveillants.
Présentation de
Malware Protection for Backup est une fonctionnalité qui vous permet de détecter la présence de programmes malveillants sur les instantanés EBS, les images EC2 (AMI) et les points de restauration appartenant aux types de ressources EBS, EC2 et S3. Vous pouvez lancer une analyse des programmes malveillants à la demande via la GuardDuty console ou l'API en transmettant un rôle IAM qui fournit les autorisations requises pour l'analyse, ainsi qu'un ou deux ARN de ressources selon la catégorie d'analyse. Deux catégories de scans sont possibles : les scans complets et les scans incrémentiels.
Scan complet et scan incrémentiel
Lors d'une analyse complète, l'API accepte l'ARN d'une ressource et analyse tous les fichiers de cette ressource. En revanche, une analyse incrémentielle prend deux ARN de ressources, appartenant tous deux à la même ressource, et analyse les fichiers modifiés entre eux. À titre d'exemple, supposons que nous prenions un instantané d'un volume EBS. Appelons-le snapshot-1. Si une analyse complète est effectuée sur cet instantané, GuardDuty analyse tous les fichiers qu'il contient. Supposons maintenant que quelques fichiers aient été ajoutés au même volume et qu'un nouvel instantané soit pris. Appelons-le Snapshot-2. Étant donné que seuls quelques fichiers ont changé entre l'instantané 1 et l'instantané 2, il est possible de déclencher une analyse incrémentielle à l'aide des ARN de ressources de ces deux instantanés. Dans ce cas, l'instantané 2 est désigné comme la target ressource et l'instantané 1 est désigné comme la ressource. base Vous verrez cette terminologie utilisée dans le reste du document. Cette analyse incrémentielle analysera les fichiers modifiés entre snapshot-1 et snapshot-2.
Recherche de logiciels malveillants pour Point-in-Time-Recovery (PITR)
Lorsque cette option est activée depuis AWS Backup, l'analyse des programmes malveillants pour les sauvegardes continues ou PITR se fait selon la fréquence configurée dans le plan de sauvegarde. Ceci est orchestré par le service de AWS sauvegarde. Par exemple, GuardDuty va exécuter le premier scan de t0 à t2, le scan suivant de t2 à t4, le scan suivant de t4 à t6 et ainsi de suite. Chacune de ces analyses génère un identifiant de numérisation qui peut être interrogé à l'aide de l'GetMalwareScanAPI pour obtenir l'état et le résultat de l'analyse pour cette période.
Vous pouvez également scanner l'intégralité de la ressource PITR depuis la GuardDuty console ou en utilisant l' GuardDuty StartMalwareScanAPI à la demande en transmettant un horodatage de fin. Cela permettra de GuardDuty scanner l'intégralité de la ressource depuis le début jusqu'à l'horodatage de fin.
Note
Vous ne pouvez pas déclencher de scans partiels ou incrémentiels sur PITR depuis. GuardDuty
L'horodatage de fin transmis pour une analyse à la demande ne peut pas être antérieur à (heure actuelle : 15 minutes).
Réanalyse de fichiers précédemment infectés dans le cadre d'une analyse incrémentielle
Dans le cadre d'une analyse incrémentielle, les fichiers précédemment infectés GuardDuty seront également analysés à nouveau à partir de l'analyse de base pendant 365 jours maximum.
Exigences relatives à une analyse incrémentielle
Les conditions suivantes doivent être remplies pour GuardDuty effectuer une analyse incrémentielle. Si l'une de ces conditions n'est pas remplie, l'analyse GuardDuty sera ignorée.
-
La ressource de base doit être analysée au cours des 365 derniers jours et le résultat de l'analyse doit être en
COMPLETEDouCOMPLETED_WITH_ISSUES. -
La date de création de la ressource de base doit être antérieure à celle de la ressource cible.
-
Les ressources de base et cible doivent avoir le même type de cryptage en cas de capture instantanée.
-
Les ressources de base et cibles doivent provenir de la même lignée.
-
Pour un snapshot EBS et un point de restauration EBS, cela signifie qu'ils proviennent du même volume ou de copies du même volume, sans modification du type de cryptage.
-
Pour un point de restauration S3, les ARN des ressources de base et cible doivent être créés à partir du même compartiment S3 sous-jacent.
-
Dans le cas des AMI, des paires d'instantanés sont comparées entre l'AMI de base et l'AMI cible afin d'identifier les instantanés pour une analyse incrémentielle. Chaque paire d'instantanés doit remplir les conditions mentionnées ci-dessus. Tout instantané de l'AMI cible qui ne possède pas de capture d'écran correspondant dans l'AMI de base sera ignoré.
-
Re-scanning Ressources de sauvegarde précédemment scannées
Vous pouvez lancer une nouvelle analyse des programmes malveillants à la demande sur la même ressource 10 minutes après le début de l'analyse des programmes malveillants précédente. Si la nouvelle analyse des programmes malveillants est lancée dans les 10 minutes suivant le lancement de la précédente analyse des programmes malveillants, votre demande entraînera l'erreur suivante et aucun identifiant de scan ne sera généré pour cette demande. Les étapes pour réanalyser l'instance restent les mêmes que pour démarrer une analyse des programmes malveillants à la demande pour la première fois.
Rôle IAM requis pour la numérisation
Vous devez transmettre un rôle IAM pour démarrer une analyse complète ou incrémentielle. Ce rôle fournit les autorisations requises pour effectuer les opérations de numérisation. GuardDuty Protection contre les programmes malveillants pour la sauvegarde : autorisations de rôle IAMfournit la liste exacte des autorisations requises, ainsi que la politique de confiance pertinente requise pour effectuer l'analyse.
Vérification de l'état et des résultats de l'analyse des ressources
GuardDuty publie l'événement du résultat de l'analyse sur le bus d'événements EventBridge par défaut d'Amazon. GuardDuty utilise la livraison au moins une fois, ce qui signifie que vous pouvez recevoir plusieurs résultats de numérisation pour le même objet. Nous vous recommandons de concevoir vos applications de manière à gérer les résultats dupliqués. Vous n'êtes facturé qu'une seule fois pour chaque objet numérisé.
Pour de plus amples informations, veuillez consulter Surveillance de l'état et des résultats des scans dans Malware Protection for Backup.
Révision des résultats générés
L'examen des résultats varie selon que vous utilisez ou non Malware Protection for Backup avec GuardDuty. Réfléchissez aux scénarios suivants :
Utilisation de la protection contre les programmes malveillants pour la sauvegarde lorsque le GuardDuty service est activé (ID du détecteur)
Si l'analyse des programmes malveillants détecte un fichier potentiellement malveillant dans une ressource de sauvegarde analysée, GuardDuty elle génère un résultat associé. Vous pouvez consulter les détails de la découverte et suivre les étapes recommandées pour éventuellement y remédier. En fonction de la fréquence de vos exportations de résultats, les résultats générés sont exportés vers un compartiment S3 et un bus EventBridge d'événements Amazon.
Pour plus d'informations sur le type de recherche qui serait généré, consultez la section Protection contre les programmes malveillants pour les types de recherche de Backup Recherche de types pour Malware Protection for Backup.
Utilisation de la protection contre les programmes malveillants pour la sauvegarde en tant que fonctionnalité indépendante (aucun identifiant de détecteur)
GuardDuty ne pourra pas générer de résultats car aucun identifiant de détecteur n'est associé. Pour connaître l'état de l'analyse de votre ressource de sauvegarde, vous pouvez consulter le résultat de l'analyse qui est GuardDuty automatiquement publié sur votre bus d'événements par défaut.
Pour plus d'informations sur l'état et les résultats de l'analyse, consultezSurveillance de l'état et des résultats des scans dans Malware Protection for Backup.
Note
Si vous utilisez également Malware Protection pour S3, il est possible que votre fichier S3 ait été précédemment étiqueté NO_THREATS_FOUND et que le même fichier apparaisse dans la liste des menaces pour le point de restauration de sauvegarde auquel appartient cet objet. Cela se produit car le service met fréquemment à jour ses signatures de programmes malveillants, ce qui peut avoir modifié l'état du fichier. Veuillez noter que dans de tels cas, il GuardDuty n'est pas nécessaire de revenir en arrière et de mettre à jour la balise du fichier dans le compartiment S3 d'origine. La seule façon d'appliquer une balise mise à jour au fichier est de télécharger à nouveau l'objet dans le bucket ou d'utiliser la fonction d'analyse à la demande pour S3.