

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Memahami CloudWatch Log dan alasan melewatkan sumber daya selama Perlindungan Malware untuk pemindaian EC2
<a name="malware-protection-auditing-scan-logs"></a>

GuardDuty Perlindungan Malware untuk EC2 menerbitkan peristiwa ke grup CloudWatch log Amazon Anda **aws/guardduty/**malware-scan-events. Untuk setiap peristiwa yang terkait dengan pemindaian malware, Anda dapat memantau status dan hasil pemindaian sumber daya yang terkena dampak. Sumber daya Amazon EC2 tertentu dan volume Amazon EBS mungkin telah dilewati selama pemindaian Perlindungan Malware untuk EC2. 

## Mengaudit CloudWatch Log dalam Per GuardDuty lindungan Malware untuk EC2
<a name="mp-audit-cloudwatch-events"></a>

Ada tiga jenis peristiwa pemindaian yang didukung dalam grup log ** aws/guardduty /malware-scan-events ** CloudWatch .


| Perlindungan Malware untuk nama acara pemindaian EC2 | Penjelasan | 
| --- | --- | 
| `EC2_SCAN_STARTED` | Dibuat saat GuardDuty Perlindungan Malware untuk EC2 memulai proses pemindaian malware, seperti bersiap untuk mengambil snapshot volume EBS. | 
| `EC2_SCAN_COMPLETED` | Dibuat saat GuardDuty Perlindungan Malware untuk pemindaian EC2 selesai untuk setidaknya satu volume EBS dari sumber daya yang terkena dampak. Acara ini juga mencakup `snapshotId` yang termasuk dalam volume EBS yang dipindai. Setelah pemindaian selesai, hasil pemindaian akan menjadi`CLEAN`,`THREATS_FOUND`, atau`NOT_SCANNED`. | 
| `EC2_SCAN_SKIPPED` | Dibuat saat GuardDuty Perlindungan Malware untuk pemindaian EC2 melewatkan semua volume EBS dari sumber daya yang terkena dampak. Untuk mengidentifikasi alasan lewat, pilih acara yang sesuai, dan lihat detailnya. Untuk informasi lebih lanjut tentang alasan melewatkan, lihat [Alasan melewatkan sumber daya selama pemindaian malware](#mp-scan-skip-reasons) di bawah.  | 

**catatan**  
Jika Anda menggunakan AWS Organizations, CloudWatch log peristiwa dari akun anggota di Organisasi akan dipublikasikan ke akun administrator dan grup log akun anggota.

Pilih metode akses pilihan Anda untuk melihat dan menanyakan CloudWatch peristiwa.

------
#### [ Console ]

1. Masuk ke Konsol Manajemen AWS dan buka CloudWatch konsol di [ https://console.aws.amazon.com/cloudwatch/](https://console.aws.amazon.com/cloudwatch/).

1. Di panel navigasi, di bawah ** Log**, pilih ** Grup log**. Pilih grup ** log ** aws/guardduty /malware-scan-events untuk melihat peristiwa pemindaian untuk Perlindungan GuardDuty Malware untuk EC2. 

   Untuk menjalankan kueri, pilih ** Log Insights**. 

   Untuk informasi tentang menjalankan kueri, lihat Meng [ analisis data CloudWatch log dengan Logs Insights ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/AnalyzingLogData.html) di Panduan CloudWatch Pengguna * Amazon*.

1. Pilih ** Scan ID ** untuk memantau detail sumber daya yang terkena dampak dan temuan malware. Misalnya, Anda dapat menjalankan kueri berikut untuk memfilter peristiwa CloudWatch log dengan menggunakan`scanId`. Pastikan untuk menggunakan valid Anda sendiri{{scan-id}}.

   ```
   fields @timestamp, @message, scanRequestDetails.scanId as scanId
   | filter scanId like "{{77a6f6115da4bd95f4e4ca398492bcc0}}"
   | sort @timestamp asc
   ```

------
#### [ API/CLI ]
+ Untuk bekerja dengan grup log, lihat [ Pencarian entri log menggunakan AWS CLI](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/SearchDataFilterPattern.html#search-log-entries-cli) di Panduan CloudWatch Pengguna * Amazon*. 

  Pilih grup ** log ** aws/guardduty /malware-scan-events untuk melihat peristiwa pemindaian untuk Perlindungan GuardDuty Malware untuk EC2. 
+ Untuk melihat dan memfilter peristiwa log, lihat [GetLogEvents](https://docs.aws.amazon.com/AmazonCloudWatchLogs/latest/APIReference/API_GetLogEvents.html) dan [FilterLogEvents](https://docs.aws.amazon.com/AmazonCloudWatchLogs/latest/APIReference/API_FilterLogEvents.html), masing-masing, di Refer * ensi CloudWatch API Amazon*. 

------

## GuardDuty Perlindungan Malware untuk retensi log EC2
<a name="malware-scan-event-log-retention"></a>

Periode penyimpanan log default untuk grup ** log ** aws/guardduty /malware-scan-events adalah 90 hari, setelah itu peristiwa log dihapus secara otomatis. Untuk mengubah kebijakan penyimpanan log untuk grup CloudWatch log Anda, lihat Meng [ ubah retensi data CloudWatch log ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/Working-with-log-groups-and-streams.html#SettingLogRetention) di Log di Panduan CloudWatch Pengguna * Amazon*, atau [PutRetentionPolicy](https://docs.aws.amazon.com/AmazonCloudWatchLogs/latest/APIReference/API_PutRetentionPolicy.html) di Refer * ensi CloudWatch API Amazon*.

## Alasan melewatkan sumber daya selama pemindaian malware
<a name="mp-scan-skip-reasons"></a>

Dalam peristiwa yang terkait dengan pemindaian malware, sumber daya EC2 tertentu dan volume EBS mungkin telah dilewati selama proses pemindaian. Tabel berikut mencantumkan alasan mengapa GuardDuty Malware Protection for EC2 mungkin tidak memindai sumber daya. Jika berlaku, gunakan langkah-langkah yang diusulkan untuk menyelesaikan masalah ini, dan pindai sumber daya ini saat berikutnya GuardDuty Malware Protection for EC2 memulai pemindaian malware. Masalah lainnya digunakan untuk memberi tahu Anda tentang jalannya peristiwa dan tidak dapat ditindaklanjuti. 


| Alasan untuk melewatkan | Penjelasan | Langkah-langkah yang diusulkan | 
| --- | --- | --- | 
| `RESOURCE_NOT_FOUND` | Yang `resourceArn` disediakan untuk memulai pemindaian malware sesuai permintaan tidak ditemukan di AWS lingkungan Anda. | Valid `resourceArn` asi instans Amazon EC2 atau beban kerja kontainer Anda, lalu coba lagi. | 
| `ACCOUNT_INELIGIBLE` | ID AWS akun tempat Anda mencoba memulai pemindaian On-demand malware belum diaktifkan GuardDuty. | Verifikasi GuardDuty apakah diaktifkan untuk AWS akun ini.<br />Saat Anda mengaktifkan GuardDuty yang baru, mungkin Wilayah AWS perlu waktu hingga 20 menit untuk menyinkronkan. | 
| `UNSUPPORTED_KEY_ENCRYPTION` | GuardDuty Perlindungan Malware untuk EC2 mendukung volume yang tidak dienkripsi dan dienkripsi dengan kunci yang dikelola pelanggan. Ini tidak mendukung pemindaian volume EBS yang dienkripsi menggunakan enkripsi [ Amazon EBS. ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/EBSEncryption.html) <br />Saat ini, ada perbedaan regional di mana alasan lewat ini tidak berlaku. Untuk informasi lebih lanjut tentang ini Wilayah AWS, lihat[Region-specific ketersediaan fitur](guardduty_regions.md#gd-regional-feature-availability). | Ganti kunci enkripsi Anda dengan kunci yang dikelola pelanggan. Untuk informasi selengkapnya tentang jenis enkripsi yang GuardDuty mendukung, lihat[Volume Amazon EBS yang didukung untuk pemindaian malware](gdu-malpro-supported-volumes.md). | 
| `EXCLUDED_BY_SCAN_SETTINGS` | Instans EC2 atau volume EBS dikecualikan selama pemindaian malware. Ada dua kemungkinan - tag ditambahkan ke daftar inklusi tetapi sumber daya tidak terkait dengan tag ini, tag ditambahkan ke daftar pengecualian dan sumber daya dikaitkan dengan tag ini, atau tag disetel ke `true` untuk sumber daya ini. `GuardDutyExcluded` | Perbarui opsi pemindaian Anda atau tag yang terkait dengan sumber daya Amazon EC2 Anda. Untuk informasi selengkapnya, lihat [Opsi pindai dengan tag yang ditentukan pengguna](malware-protection-customizations.md#mp-scan-options). | 
| `UNSUPPORTED_VOLUME_SIZE` | Volumenya lebih besar dari 2048 GB. | Tidak dapat ditindaklanjuti. | 
| `NO_VOLUMES_ATTACHED` | GuardDuty Perlindungan Malware untuk EC2 menemukan instance di akun Anda tetapi tidak ada volume EBS yang dilampirkan ke instance ini untuk melanjutkan pemindaian. | Tidak dapat ditindaklanjuti. | 
| `UNABLE_TO_SCAN` | Ini adalah kesalahan layanan internal. | Tidak dapat ditindaklanjuti. | 
| `SNAPSHOT_NOT_FOUND` | Snapshot yang dibuat dari volume EBS dan dibagikan dengan akun layanan tidak ditemukan, dan Perlindungan GuardDuty Malware untuk EC2 tidak dapat melanjutkan pemindaian. | Periksa CloudTrail untuk memastikan bahwa snapshot tidak dihapus dengan sengaja. | 
| `SNAPSHOT_QUOTA_REACHED` | Anda telah mencapai volume maksimum yang diizinkan untuk snapshot untuk setiap Wilayah. Ini mencegah tidak hanya mempertahankan tetapi juga membuat snapshot baru.  | Anda dapat menghapus snapshot lama atau meminta kenaikan kuota. Anda dapat melihat batas default untuk Snapshot per Wilayah dan cara meminta kenaikan kuota di bawah Kuota [ Layanan ](https://docs.aws.amazon.com/general/latest/gr/ebs-service.html#limits_ebs) di Panduan * Refer *AWS ensi Umum. | 
| `MAX_NUMBER_OF_ATTACHED_VOLUMES_REACHED` | Lebih dari 11 volume EBS dilampirkan ke instance EC2. GuardDuty Perlindungan Malware untuk EC2 memindai 11 volume EBS pertama, diperoleh dengan menyortir menurut abjad. `deviceName` | Tidak dapat ditindaklanjuti. | 
| `UNSUPPORTED_PRODUCT_CODE_TYPE` | GuardDuty dapat memindai sebagian besar contoh dengan `productCode` as`marketplace`. Beberapa instans marketplace mungkin tidak memenuhi syarat untuk pemindaian. GuardDuty akan melewatkan contoh seperti itu dan mencatat alasannya sebagai`UNSUPPORTED_PRODUCT_CODE_TYPE`. Dukungan ini bervariasi di AWS GovCloud (US) dan Wilayah China. Untuk informasi selengkapnya, lihat [Region-specific ketersediaan fitur](guardduty_regions.md#gd-regional-feature-availability).<br />Untuk informasi selengkapnya, lihat AMI Ber [ bayar ](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/paid-amis.html) di Panduan * Pengguna * Amazon EC2. Untuk informasi tentang`productCode`, lihat [ProductCode](https://docs.aws.amazon.com/AWSEC2/latest/APIReference/API_ProductCode.html) di Refer * ensi API * Amazon EC2.  | Tidak dapat ditindaklanjuti. | 