Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Bagaimana cara kerja Perlindungan Malware untuk Cadangan?
Bagian ini menjelaskan komponen Perlindungan Malware untuk Cadangan, cara kerjanya, dan bagaimana Anda dapat meninjau status dan hasil pemindaian malware.
Gambaran umum
Perlindungan Malware untuk Cadangan adalah fitur yang membantu Anda mendeteksi keberadaan malware pada snapshot EBS, gambar EC2 (AMI), dan Poin Pemulihan milik jenis sumber daya EBS, EC2, dan S3. Anda dapat memulai pemindaian malware sesuai permintaan baik melalui GuardDuty konsol atau API dengan memasukkan peran IAM yang menyediakan izin yang diperlukan untuk pemindaian, bersama dengan satu atau dua ARN sumber daya tergantung pada kategori pemindaian. Ada dua kategori pemindaian yang mungkin - pemindaian penuh dan pemindaian tambahan.
Pemindaian penuh dan pemindaian tambahan
Pemindaian penuh adalah di mana API akan menerima ARN sumber daya dan memindai semua file dalam sumber daya itu. Pemindaian tambahan di sisi lain membutuhkan dua ARN sumber daya, keduanya milik sumber daya yang sama, dan memindai file yang diubah di antara mereka. Sebagai contoh, mari kita asumsikan kita mengambil snapshot dari volume EBS. Sebut saja snapsho t-1. Jika pemindaian penuh dilakukan pada snapshot ini, mem GuardDuty indai semua file yang terkandung dalam snapshot ini. Sekarang mari kita asumsikan bahwa beberapa file ditambahkan ke volume yang sama, dan snapshot baru diambil. Sebut saja snapsho t-2. Karena hanya beberapa file yang berubah antara snapshot-1 dan snapshot-2, seseorang dapat memicu pemindaian tambahan dengan ARN sumber daya kedua snapshot ini. Dalam hal ini snapshot-2 disebut sebagai target sumber daya, dan snapshot-1 disebut sebagai sumber daya. base Anda akan melihat terminologi ini digunakan di sisa dokumen. Pemindaian tambahan ini akan memindai file yang diubah antara snapshot-1 dan snapshot-2.
Pemindaian Malware untuk Point-in-Time-Recovery (PITR)
Ketika diaktifkan dari AWS Cadangan, pemindaian malware untuk pencadangan berkelanjutan atau PITR terjadi sesuai dengan frekuensi yang dikonfigurasi pada paket Cadangan. Ini diatur oleh layanan AWS Cadangan. Misalnya, GuardDuty akan menjalankan pemindaian pertama dari t0 ke t2, pemindaian berikutnya dari t2 ke t4, pemindaian berikutnya dari t4 ke t6 dan seterusnya. Masing-masing pemindaian ini menghasilkan ID pemindaian yang dapat ditanyakan menggunakan GetMalwareScan API untuk mendapatkan status dan hasil pemindaian untuk periode waktu tersebut.
Atau, Anda juga dapat memindai sumber daya PITR lengkap dari GuardDuty konsol atau dengan menggunakan GuardDuty StartMalwareScan API on-demand dengan meneruskan cap waktu akhir. Ini akan memastikan bahwa mem GuardDuty indai seluruh sumber daya dari awal, hingga stempel waktu akhir.
catatan
Anda tidak dapat memicu pemindaian sebagian atau inkremental pada PITR dari. GuardDuty
Stempel waktu akhir yang dilewatkan untuk pemindaian sesuai permintaan tidak boleh lebih tua dari (waktu saat ini - 15 menit).
Pemindaian Ulang File yang Terinfeksi Sebelumnya dalam Pemindaian Inkremental
Sebagai bagian dari pemindaian tambahan, juga GuardDuty akan memindai ulang file yang terinfeksi sebelumnya dari pemindaian dasar hingga 365 hari.
Persyaratan untuk Pemindaian Inkremental
Persyaratan berikut harus dipenuhi GuardDuty untuk melakukan pemindaian tambahan. Jika salah satu dari persyaratan ini tidak terpenuhi, GuardDuty akan melewati pemindaian.
-
Sumber daya dasar harus dipindai dalam 365 hari terakhir dan hasil pemindaian harus dalam
COMPLETEDatauCOMPLETED_WITH_ISSUES. -
Sumber daya dasar harus memiliki tanggal pembuatan yang lebih awal dari sumber daya target.
-
Sumber daya dasar dan target harus memiliki jenis enkripsi yang sama dalam kasus snapshot.
-
Sumber daya dasar dan target harus dari garis keturunan yang sama.
-
Untuk snapshot EBS dan titik pemulihan EBS, ini berarti bahwa keduanya berasal dari volume yang sama, atau salinan dari volume yang sama, tanpa perubahan dalam jenis enkripsi.
-
Untuk Titik Pemulihan S3, ARN sumber daya dasar dan target harus dibuat dari bucket S3 dasar yang sama.
-
Dalam kasus AMI, pasangan snapshot dibandingkan antara AMI dasar dan target untuk mengidentifikasi snapshot untuk pemindaian tambahan. Setiap pasang snapshot harus memenuhi kondisi yang disebutkan di atas. Setiap snapshot dalam AMI target yang tidak memiliki snapshot yang sesuai di AMI dasar akan dilewati.
-
Re-scanning Sumber daya cadangan yang dipindai sebelumnya
Anda dapat memulai pemindaian malware sesuai permintaan baru pada sumber daya yang sama setelah 10 menit dari waktu mulai pemindaian malware sebelumnya. Jika pemindaian malware baru dimulai dalam waktu 10 menit setelah inisiasi pemindaian malware sebelumnya, permintaan Anda akan menghasilkan kesalahan berikut, dan tidak ada ID pemindaian yang akan dihasilkan untuk permintaan ini. Langkah-langkah untuk memindai ulang instance tetap sama dengan memulai pemindaian malware sesuai permintaan untuk pertama kalinya.
Peran IAM Diperlukan untuk Pemindaian
Anda harus meneruskan peran IAM untuk memulai pemindaian penuh atau inkremental. Peran ini menyediakan izin yang diperlukan untuk melakukan operasi pemindaian. GuardDuty Perlindungan Malware untuk Cadangan: Izin Peran IAMmenyediakan daftar izin yang tepat yang diperlukan, bersama dengan kebijakan kepercayaan yang relevan yang diperlukan untuk melakukan pemindaian.
Meninjau status dan hasil pemindaian sumber daya
GuardDuty menerbitkan acara hasil pemindaian ke bus acara EventBridge default Amazon. GuardDuty menggunakan pengiriman setidaknya sekali, yang berarti Anda mungkin menerima beberapa hasil pemindaian untuk objek yang sama. Sebaiknya desain aplikasi Anda untuk menangani hasil duplikat. Anda hanya ditagih sekali untuk setiap objek yang dipindai.
Untuk informasi selengkapnya, lihat Memantau status pemindaian dan menghasilkan Perlindungan Malware untuk Cadangan.
Meninjau temuan yang dihasilkan
Meninjau temuan tergantung pada apakah Anda menggunakan Perlindungan Malware untuk Pencadangan dengan atau tidak GuardDuty. Pertimbangkan skenario berikut:
Menggunakan Perlindungan Malware untuk Pencadangan saat Anda GuardDuty mengaktifkan layanan (ID detektor)
Jika pemindaian malware mendeteksi file yang berpotensi berbahaya dalam sumber daya Cadangan yang dipindai, GuardDuty akan menghasilkan temuan terkait. Anda dapat melihat detail temuan dan menggunakan langkah-langkah yang disarankan untuk berpotensi memperbaiki temuan tersebut. Berdasarkan frekuensi temuan Ekspor Anda, temuan yang dihasilkan akan diekspor ke bucket S3 dan bus EventBridge acara Amazon.
Untuk informasi tentang jenis temuan yang akan dihasilkan, lihat Perlindungan Malware untuk jenis pencarian Backup menemukan jenis untuk Perlindungan Malware untuk Cadangan.
Menggunakan Perlindungan Malware untuk Cadangan sebagai fitur independen (tanpa ID detektor)
GuardDuty tidak akan dapat menghasilkan temuan karena tidak ada ID detektor terkait. Untuk mengetahui status pemindaian untuk sumber daya cadangan Anda, Anda dapat melihat hasil pemindaian yang GuardDuty secara otomatis diterbitkan ke bus acara default Anda.
Untuk informasi tentang status dan hasil pemindaian, lihatMemantau status pemindaian dan menghasilkan Perlindungan Malware untuk Cadangan.
catatan
Jika Anda juga menggunakan Perlindungan Malware untuk S3, ada kemungkinan file S3 Anda sebelumnya diberi tag sebagai NO_THREATS_FOUND, namun file yang sama dapat muncul dalam daftar ancaman untuk Titik Pemulihan Cadangan milik objek tersebut. Ini terjadi karena layanan sering memperbarui tanda tangan malware-nya, yang mungkin telah mengubah status file. Harap dicatat bahwa dalam kasus seperti itu GuardDuty tidak kembali dan memperbarui tag pada file di bucket S3 asli. Satu-satunya cara untuk menerapkan tag yang diperbarui pada file adalah dengan mengunggah ulang objek ke bucket atau menggunakan fitur pemindaian sesuai permintaan untuk S3.