View a markdown version of this page

Surveillance de l'état et des résultats des scans dans Malware Protection for Backup - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Surveillance de l'état et des résultats des scans dans Malware Protection for Backup

Après le lancement d'une analyse des programmes malveillants, GuardDuty fournit quelques mécanismes vous permettant de surveiller l'état et les résultats d'une analyse. Le tableau suivant présente certaines des valeurs associées aux analyses de programmes malveillants.

Catégorie Valeurs potentielles

État de l'analyse

RUNNING, COMPLETED, COMPLETED_WITH_ISSUES, FAILED ou SKIPPED

Catégorie de numérisation

FULL_SCAN ou INCREMENTAL_SCAN

Type d'analyse

GUARDDUTY_INITIATED, ON_DEMAND ou BACKUP_INITIATED

État des résultats de numérisation

NO_THREATS_FOUND ou THREATS_FOUND

*Notez que l'état du résultat de la numérisation peut ne pas être présent si la numérisation n'est pas terminée. L'état du résultat de l'analyse de THREATS_FOUND indique que la présence d'un logiciel malveillant a GuardDuty été détectée.

Pour les points de restauration S3, COMPLETED_WITH_ISSUES indique que certains fichiers ont été ignorés ou ont échoué. Pour les AMI, COMPLETED_WITH_ISSUES indique qu'au moins un instantané n'a pas pu être scanné. Voir ci-dessous la liste des raisons ignorées.

Les scans peuvent également être ignorés pour diverses raisons. Le tableau ci-dessous explique les raisons pour lesquelles les scans peuvent être ignorés :

Raison pour laquelle le scan a été ignoré Raison

ACCÈS_REFUSÉ

Le rôle du client ne dispose pas des autorisations requises pour que le service puisse effectuer l'analyse

RESSOURCE_NON_TROUVÉE

La ressource qui tente d'être analysée n'existe pas dans le compte ou a été supprimée lors de l'analyse

SNAPSHOT_SIZE_LIMIT_EXCEEDED

La taille de l'instantané est supérieure à celle actuellement prise en charge par GuardDuty

IN_DIFFÉRENCE_INCRÉMENTIELLE

Les ressources spécifiées dans la demande d'analyse incrémentielle n'ont aucune différence

RESSOURCE_INDISPONIBLE

La ressource n'est pas dans l'état attendu. Si l'analyse est incrémentielle, le point de restauration de base n'est pas à l'état DISPONIBLE ou TERMINÉ

RESSOURCES_NON LIÉES

Pour les analyses incrémentielles, la ressource de base et la ressource actuelle ne proviennent pas de la même lignée

RESSOURCE_BASE NON ANALYSÉE

Pour les analyses incrémentielles : la ressource de base n'a pas été analysée précédemment ou aucune analyse terminée n'a été trouvée

BASE_CRÉÉE_APRÈS_CIBLE

Pour les analyses incrémentielles, la date de création de la ressource de base est supérieure à la date de création de la ressource actuelle

UNSUPPORTED_FOR_INCREMENTAL

Le type de ressource demandé ne prend pas en charge l'analyse incrémentielle

UNSUPPORTED_AMI

Les AMI publiques, les AMI ne comportant qu'un stockage éphémère et les AMI dont l'état de disponibilité n'est pas disponible ne sont pas éligibles à la numérisation

UNSUPPORTED_SNAPSHOT

Les instantanés de stockage à froid ne sont pas éligibles à la numérisation

UNSUPPORTED_COMPOSITE_RP

La numérisation n'est pas prise en charge pour les types de ressources composites

TYPE_CODE_PRODUIT_NON PRIS EN CHARGE

La ressource demandée contient un code produit Amazon Marketplace qui ne prend pas en charge la numérisation

AMI_SNAPSHOT_LIMIT_EXCEEDED

Les AMI ne prennent pas en charge la numérisation de plus de 40 instantanés

NO_EBS_VOLUMES_FOUND

Aucun mappage de périphériques Ebs block n'a été trouvé pour la ressource demandée

RESSOURCES_NON LIÉES

Pour les analyses incrémentielles, l'arn de la ressource de base diffère de l'arn de la ressource attendue

ALL_FILES_SKIPPED_OR_FAILED

Tous les fichiers de l'analyse ont été ignorés ou ont échoué

Les résultats des scans ont une période de conservation de 90 jours. Choisissez votre méthode d'accès préférée pour suivre l'état de votre analyse des logiciels malveillants.

Surveillance des scans à l'aide de la console

  1. Ouvrez la GuardDuty console à https://console.aws.amazon.com/guardduty/.

  2. Dans le panneau de navigation, choisissez Analyses des logiciels malveillants.

  3. Vous pouvez filtrer les analyses de programmes malveillants à l'aide des propriétés suivantes disponibles dans la barre de recherche des filtres.

    • ID de numérisation  : identifiant unique associé à l'analyse des programmes malveillants.

    • ID de compte  : compte sur lequel l'analyse des programmes malveillants a été lancée.

    • ARN de ressource  : nom de ressource Amazon (ARN) associé à la ressource Amazon associée à l'analyse.

    • Type de ressource  : type de ressource associé à l'analyse, par exemple instance EC2, EBS Snapshot | AMI EC2, point de restauration EBS, point de restauration EC2 ou point de restauration S3.

    • État  : état de l'analyse, par exemple en cours, ignoré, terminé, terminé avec des problèmes ou échec.

    • Type d'analyse  : indique s'il s'agissait d'une On-demand analyse de Backup-Initiated programmes malveillants ou d'une analyse de programmes malveillants. GuardDuty-initiated

Surveillance des scans à l'aide du API/CLI

  • Vous pouvez invoquer ListMalwareScans pour filtrer les analyses de programmes malveillants par RESOURCE_ARN SCAN_IDACCOUNT_ID,,SCAN_TYPE GUARDDUTY_FINDING_ID, SCAN_STATUSRESOURCE_TYPE, etSCAN_START_TIME. Vous pouvez également invoquer GetMalwareScan pour récupérer des métadonnées plus détaillées d'un scan en fournissant un identifiant de numérisation en entrée. Les critères de GUARDDUTY_FINDING_ID filtrage sont disponibles lorsque le SCAN_TYPE est GuardDuty lancé.

  • Vous pouvez modifier l'exemple filter-criteria dans la commande ci-dessous et filtrer sur la base d'un filtre CriterionKey à la fois. Les options pour CriterionKey sont Resource_ARN SCAN_IDACCOUNT_ID,SCAN_TYPE,GUARDDUTY_FINDING_ID, SCAN_STATUSRESOURCE_TYPE, etSCAN_START_TIME. Vous pouvez modifier le max-results (jusqu'à 50) et lesort-criteria. Le AttributeName champ est obligatoire pour sort-criteria et doit être défini surscanStartTime. Dans l'exemple suivant, les valeurs saisies red sont des espaces réservés. Remplacez-les par les valeurs correspondant à votre compte. Si vous utilisez la même CriterionKey méthode que celle ci-dessous ListMalwareScans, veillez à remplacer l'exemple EqualsValue par celui sur lequel resource-type vous souhaitez filtrer.

    aws guardduty list-malware-scans --max-results 25 --sort-criteria '{"AttributeName": "scanStartTime", "OrderBy": "DESC"}' --filter-criteria '{"FilterCriterion":[{"CriterionKey":"RESOURCE_TYPE", "FilterCondition":{"EqualsValue":"EBS_SNAPSHOT"}}] }'
    aws guardduty get-malware-scan --scan-id abc123
  • La réponse à la commande ci-dessus pour ListMalwareScans renverra jusqu'à 25 scans avec quelques détails sur la ou les ressources concernées. La réponse à la commande ci-dessus pour GetMalwareScan renverra un seul scan avec des métadonnées détaillées sur le scan.

Surveillance des scans à l'aide EventBridge

Amazon EventBridge est un service de bus d'événements sans serveur qui permet de connecter facilement vos applications à des données provenant de différentes sources. EventBridge fournit un flux de données en temps réel provenant de vos propres applications, applications Software-as-a-Service (SaaS) et services Amazon et achemine ces données vers des cibles telles que Lambda. Cela vous permet de surveiller les événements qui se produisent dans les services et de créer des architectures basées sur les événements. Pour plus d'informations, consultez le guide de EventBridge l'utilisateur Amazon.

GuardDuty publie EventBridge des notifications sur le bus d'événements par défaut une fois que l'état du scan est déterminé. Vous pouvez définir des EventBridge règles dans votre compte pour envoyer des événements à d'autres services intégrés à Amazon EventBridge. La EventBridge tarification standard s'appliquera. Pour plus d'informations, consultez la rubrique EventBridge Tarification Amazon.

La plupart des valeurs indiquées ci-dessous sont des espaces réservés pour l'exemple et peuvent varier en fonction du scan.

Événements résultant de l'analyse des programmes malveillants

Valeurs de type de détail potentielles pour Backup :

  • « Résultat de l'analyse EBS Snapshot de GuardDuty Malware Protection »

  • « Résultat de l'analyse de l'AMI EC2 contre les GuardDuty programmes malveillants »

  • « Résultat de l'analyse du point de restauration S3 de GuardDuty Malware Protection »

  • « Résultat de l'analyse EBS Recovery Point de protection contre les GuardDuty logiciels malveillants »

  • « Résultat de l'analyse du point de restauration EC2 contre les GuardDuty programmes malveillants »

Exemple de modèle d'événement :

{ "detail-type": ["GuardDuty Malware Protection EC2 AMI Scan Result"], "source": ["aws.guardduty"] }

Exemple de schéma de notification pour l'analyse de l'AMI EC2 sans détection de menaces :

{ "version": "0", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "detail-type": "GuardDuty Malware Protection EC2 AMI Scan Result", "source": "aws.guardduty", "account": "1111222233334444", "time": "2025-11-01T00:00:00Z", "region": "us-east-1", "resources": ["arn:aws:ec2:us-east-1:1111222233334444:image/ami-1234567890abcdef0"], "detail": { "schemaVersion": "1.0", "scanStatus": "COMPLETED", "resourceType": "EC2_AMI", "scanId": "d41d8cd98f00b204e9800998ecf8427e", "scanStatusReason": null, "scanType": "ON_DEMAND", "triggerType": "GUARDDUTY", "scanCategory": "FULL_SCAN", "scanStartTime": 1234567890123, "scanCompleteTime": 2345678901234, "scanResultDetails": { "scanResultStatus": "NO_THREATS_FOUND", "uniqueThreatCount": null } } }

Exemple de schéma de notification pour l'analyse de l'AMI EC2 avec des menaces détectées :

{ "version": "0", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "detail-type": "GuardDuty Malware Protection EC2 AMI Scan Result", "source": "aws.guardduty", "account": "1111222233334444", "time": "2025-11-01T00:00:00Z", "region": "us-east-1", "resources": ["arn:aws:ec2:us-east-1:1111222233334444:image/ami-1234567890abcdef0"], "detail": { "schemaVersion": "1.0", "scanStatus": "COMPLETED", "resourceType": "EC2_AMI", "scanId": "d41d8cd98f00b204e9800998ecf8427e", "scanStatusReason": null, "scanType": "ON_DEMAND", "triggerType": "GUARDDUTY", "scanCategory": "FULL_SCAN", "scanStartTime": 1234567890123, "scanCompleteTime": 2345678901234, "scanResultDetails": { "scanResultStatus": "THREATS_FOUND", "uniqueThreatCount": 1, "threats": { "name": "EICAR-Test-File (not a virus)", "source": "AMAZON", "count": 2, "itemDetails": [{ "resourceArn": "arn:aws:ec2:us-east-1:1111222233334444:snapshot/snap-abcdef01234567890", "hash": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855", "itemPath": "/eicar.txt", "additionalInfo": { "versionId": null, "deviceName": "/dev/sdf" } }] } } } }

Exemple de schéma de notification pour un scan AMI EC2 ignoré :

{ "version": "0", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "detail-type": "GuardDuty Malware Protection EC2 AMI Scan Result", "source": "aws.guardduty", "account": "1111222233334444", "time": "2025-11-01T00:00:00Z", "region": "us-east-1", "resources": ["arn:aws:ec2:us-east-1:1111222233334444:image/ami-1234567890abcdef0"], "detail": { "schemaVersion": "1.0", "scanStatus": "SKIPPED", "resourceType": "EC2_AMI", "scanId": "d41d8cd98f00b204e9800998ecf8427e", "scanStatusReason": "UNSUPPORTED_AMI", "scanType": "ON_DEMAND", "triggerType": "GUARDDUTY", "scanCategory": "FULL_SCAN", "scanStartTime": 1234567890123, "scanCompleteTime": 2345678901234, "scanResultDetails": { "uniqueThreatCount": null, "threats": null } } }