View a markdown version of this page

Protezione da malware in AWS Backup - AWS Backup

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Protezione da malware in AWS Backup

La scansione antimalware dei tuoi backup è fornita da Amazon GuardDuty Malware Protection. L'utilizzo di Amazon GuardDuty Malware Protection for AWS Backup consente di automatizzare la scansione dei punti di ripristino tramite i flussi di lavoro di backup esistenti o di avviare scansioni su richiesta dei backup creati in precedenza. Questa soluzione AWS nativa aiuta a garantire che i backup siano puliti da potenziali malware, consentendoti di soddisfare i requisiti di conformità e rispondere più rapidamente agli incidenti dannosi garantendo il ripristino di dati puliti.

Per visualizzare un elenco dei tipi di risorse e delle aree geografiche supportati, visita la pagina sulla disponibilità delle funzionalità.

Integrazione con Amazon GuardDuty

AWS Backup si integra con Amazon GuardDuty Malware Protection per fornire il rilevamento delle minacce per i tuoi punti di ripristino. Quando avvii una scansione antimalware, richiama AWS Backup automaticamente l'StartMalwareScanAPI GuardDuty di Amazon al termine di ogni backup, trasmettendo i dettagli del punto di ripristino e le credenziali del ruolo dello scanner. Amazon inizia GuardDuty quindi a leggere, decrittografare e scansionare tutti i file e gli oggetti all'interno del backup.

Quando Amazon GuardDuty accede ai tuoi dati di backup, tale accesso viene registrato per motivi di visibilità. AWS CloudTrail

Per ulteriori informazioni su questa integrazione, consulta la documentazione di Amazon GuardDuty Malware Protection.

Come utilizzare la scansione antimalware

Quando usi Amazon GuardDuty Malware Protection con AWS Backup, puoi scansionare automaticamente i tuoi backup alla ricerca di malware. Questa integrazione ti aiuta a rilevare codice dannoso nei tuoi backup e a identificare punti di ripristino puliti per le operazioni di ripristino.

Amazon GuardDuty Malware Protection supporta due flussi di lavoro principali per la scansione dei backup:

  • Scansione automatica del malware tramite piani di backup: abilita la scansione del malware nei piani di backup per automatizzare il rilevamento del malware con. AWS Backup Se abilitata, avvia AWS Backup automaticamente una GuardDuty scansione Amazon dopo il completamento di ogni backup con successo. Puoi configurare la scansione completa o incrementale per regole specifiche del piano di backup, che determinano la frequenza con cui i backup vengono scansionati. Per ulteriori informazioni sui tipi di scansione, vedere di seguito. Scansioni incrementali o complete AWS Backup consiglia di abilitare la scansione automatica del malware nei piani di backup per il rilevamento proattivo delle minacce dopo la creazione del backup.

  • On-demand scansioni: esegui scansioni su richiesta per scansionare manualmente i backup esistenti, scegliendo tra tipi di scansione completa o incrementale. AWS Backup consiglia di utilizzare scansioni su richiesta per identificare l'ultimo backup pulito. Durante la scansione prima di un'operazione di ripristino, utilizza una scansione completa per esaminare l'intero backup con il modello di rilevamento delle minacce più recente.

Accesso

Prima di iniziare con la protezione da malware, il tuo account deve disporre delle autorizzazioni necessarie per le operazioni.

AWS Backup la scansione del malware richiede due ruoli IAM per scansionare i punti di ripristino alla ricerca di potenziali malware:

  • Innanzitutto, la policy AWSBackupServiceRolePolicyForBackup o AWSBackupServiceRolePolicyForScans gestita deve essere associata al ruolo di backup esistente o nuovo. Si tratta dello stesso ruolo che si trova nell'assegnazione delle risorse per il piano di backup nella console o tramite l'BackupSelection API. Questa policy gestita consente di AWS Backup avviare scansioni di malware con Amazon. GuardDuty

  • In secondo luogo, è necessario un nuovo ruolo di scanner con una policy AWSBackupGuardDutyRolePolicyForScans gestita che garantisca la fiducia. malware-protection.guardduty.amazonaws.com Per creare questo ruolo, è possibile specificare una politica di fiducia personalizzata e allegare la politica gestita richiesta. Si tratta dello stesso ruolo disponibile nella sezione relativa alla protezione da malware del piano di backup nella console o tramite le impostazioni di scansione nell'BackupPlan API. Questo ruolo viene passato ad Amazon AWS Backup GuardDuty all'avvio di una scansione, che fornisce l'accesso ai backup.

Scansioni incrementali o complete

Con la scansione antimalware, hai la possibilità di scegliere tra scansioni incrementali e complete in base ai tuoi requisiti di sicurezza e alle considerazioni sui costi.

Le scansioni incrementali analizzano solo i dati che sono cambiati tra il punto di ripristino di destinazione e quello di base. Queste scansioni sono più veloci ed economiche per le scansioni regolari, il che le rende ideali per backup periodici frequenti in cui si desidera scansionare i dati appena sottoposti a backup.

Anche quando è selezionata la scansione incrementale, AWS Backup esegue una scansione completa nelle seguenti situazioni:

  • First-time scansioni: la scansione iniziale di una risorsa è sempre una scansione completa, che consente GuardDuty ad Amazon di stabilire una linea di base delle potenziali minacce. Le scansioni successive saranno quindi incrementali.

  • Valore di riferimento scaduto: se il punto di ripristino di riferimento è stato scansionato più di 365 giorni fa, viene eseguita una scansione completa. Poiché Amazon GuardDuty conserva le informazioni di ricerca solo per 365 giorni, è necessario stabilire una nuova linea di base per garantire risultati di scansione accurati.

  • Linea di base eliminata: se il punto di ripristino di base viene eliminato prima dell'inizio della successiva scansione incrementale, viene eseguita automaticamente una scansione completa.

Le scansioni complete esaminano l'intero punto di ripristino indipendentemente dalle scansioni precedenti. Sebbene queste scansioni offrano una copertura completa, richiedono più tempo per essere completate e comportano costi più elevati. Puoi eseguire scansioni complete su richiesta o pianificarle tramite i tuoi piani di backup. AWS Backup consiglia di configurare scansioni complete periodiche nei piani di backup a intervalli prolungati per garantire che tutti i dati di backup vengano scansionati regolarmente con il modello di firma antimalware più recente.

Per una protezione ottimale rispetto alla gestione dei costi, considera la frequenza di backup nella scelta dei tipi di scansione. Quando configuri la scansione antimalware per i backup continui di Amazon S3, il processo di scansione verrà eseguito con la frequenza della regola di backup corrispondente.

Nota

On-demand le scansioni per i backup continui di Amazon S3 non supportano le scansioni incrementali. È invece possibile eseguire la scansione fino a qualsiasi momento ripristinabile.

Nota

La scansione incrementale del malware non è supportata per i punti di ripristino di Amazon EC2 in un vault https://docs.aws.amazon.com/aws-backup/latest/devguide/logicallyairgappedvault.html logicamente aperto o per i punti di ripristino Amazon EC2 copiati.

Nota

AWS Backup non supporta l'utilizzo di un punto di ripristino scansionato solo tramite scansione su richiesta da Amazon come punto di ripristino di base per le scansioni incrementali. GuardDuty Per eseguire scansioni incrementali tramite AWS Backup, assicurati di aver precedentemente scansionato il punto di ripristino di AWS Backup base.

Monitoraggio delle scansioni antimalware

Una volta abilitata la scansione, sia AWS Backup Amazon che Amazon GuardDuty forniscono meccanismi di monitoraggio e notifica che puoi utilizzare per tenere traccia dei risultati:

  • AWS Backup Console: la AWS Backup console è ListScanJobs alimentata da DescribeScanJob API. Puoi visitare la sezione Protezione da malware per visualizzare l'elenco dei processi di scansione, che rappresentano lo stato del processo e i risultati della scansione. AWS Backup supporta anche un'ListScanJobSummariesAPI, sebbene non sia disponibile nella console.

  • AWS Backup Audit Manager: è possibile impostare un rapporto di scansione per visualizzare tutti i processi di scansione antimalware AWS Backup avviati nelle ultime 24 ore.

  • GuardDuty Console Amazon: se Amazon base GuardDuty è abilitato, puoi visualizzare i dettagli nei risultati di Malware Scan e analizzare il malware nella pagina dei GuardDuty risultati di Amazon. Puoi visualizzare informazioni come la minaccia e il nome del file, il percorso del file, objects/files i byte scansionati, ecc. Tieni presente che queste informazioni dettagliate sulle minacce non sono disponibili tramite AWS Backup e devi disporre delle GuardDuty autorizzazioni Amazon appropriate per visualizzare queste informazioni.

  • Amazon EventBridge: sia AWS Backup Amazon che Amazon GuardDuty emettono EventBridge eventi, consentendo agli amministratori di backup e sicurezza di ricevere avvisi in modo sincrono. Puoi impostare regole personalizzate per ricevere notifiche quando le scansioni vengono completate o viene rilevato un malware.

  • AWS CloudTrail: Entrambi AWS Backup e Amazon GuardDuty emettono CloudTrail eventi, consentendoti di monitorare l'accesso alle API.

Comprensione dei risultati della scansione

I processi di scansione inviati AWS Backup avranno uno stato di scansione e un risultato di scansione.

Stati di scansione

Lo stato di scansione indica lo stato del lavoro e può avere i valori: CREATEDCOMPLETED,COMPLETED_WITH_ISSUES,RUNNING,FAILED, oCANCELED.

Esistono diverse situazioni in cui il processo di scansione terminerà con lo statoCOMPLETED_WITH_ISSUES:

Per i backup di Amazon S3, esistono size/type limitazioni relative agli oggetti che ne impediscono la scansione. Quando almeno un oggetto viene ignorato durante una scansione, il processo di scansione corrispondente verrà contrassegnato come. COMPLETED_WITH_ISSUES Per EC2/Amazon i backup di Amazon EBS, esistono size/quantity limitazioni di volume che comportano il salto dei volumi durante la scansione. Queste situazioni comporteranno un processo di backup di Amazon EC2/Amazon EBS. COMPLETED_WITH_ISSUES

Se il processo termina con lo stato COMPLETED_WITH_ISSUES e hai bisogno di ulteriori informazioni sui motivi, dovrai ottenere tali dettagli dal processo di scansione corrispondente tramite Amazon GuardDuty.

Nota

I lavori di scansione incrementali analizzano solo la differenza di dati tra due backup. Pertanto, se un processo di scansione incrementale non presenta nessuna delle situazioni sopra descritte, terminerà nello stato in cui si trova COMPLETE e non lo erediterà COMPLETED_WITH_ISSUES dal punto di ripristino di base.

In rari casi, Amazon GuardDuty potrebbe riscontrare problemi interni durante la scansione di file e oggetti, esaurendo tutti i tentativi di nuovo tentativo. In questo caso, AWS Backup visualizza il processo di scansione comeFAILED, mentre Amazon lo GuardDuty mostra come. COMPLETED_WITH_ISSUES Questa differenza di stato ti consente di visualizzare i risultati di scansione disponibili in Amazon, indicando al GuardDuty contempo che Amazon GuardDuty non ha scansionato correttamente tutti i file e gli oggetti supportati. In questi casi, AWS Backup non è possibile utilizzare il punto di ripristino con una FAILED scansione come punto di ripristino di base per le successive scansioni incrementali.

Risultati della scansione

I risultati della scansione indicano un risultato aggregato di Amazon GuardDuty e possono avere valori pari a:THREATS_FOUND, oNO_THREATS_FOUND.

I risultati della scansione indicano se è stato rilevato un potenziale malware nei punti di ripristino. Uno NO_THREATS_FOUND stato indica che non è stato rilevato alcun potenziale malware, mentre THREATS_FOUND indica che è stato scoperto un potenziale malware. Per informazioni dettagliate sulle minacce, accedi ai GuardDuty risultati completi di Amazon tramite la GuardDuty console o le API di Amazon. I risultati delle scansioni sono disponibili anche tramite EventBridge eventi, che consentono di creare flussi di lavoro automatizzati che rispondono ai backup infetti.

Amazon GuardDuty conserva i risultati per 365 giorni, tracciando file o oggetti attraverso scansioni incrementali per monitorare se le minacce vengono rimosse o le firme del malware cambiano. Ad esempio, se viene rilevato un malware nel backup 2, viene visualizzato il risultato della scansione. THREATS_FOUND Quando si esegue una scansione incrementale sul backup 3 utilizzando il backup 2 come base, il risultato della scansione rimane invariato THREATS_FOUND a meno che la minaccia non sia stata rimossa dai dati.

Nota

Per le scansioni antimalware dei backup continui di Amazon S3, puoi trovare il tuo ultimo punto temporale pulito e ripristinabile utilizzando l'GetPITRMalwareScanResultsAPI o, in modo nativo, tramite la console. AWS Backup Se richiedi un orario che non è stato scansionato, riceverai un risultato di scansione sconosciuto.

Risoluzione dei problemi relativi agli errori di scansione

Gli errori di scansione più comuni includono autorizzazioni IAM insufficienti, limiti di servizio e problemi di accesso alle risorse.

Gli errori di autorizzazione si verificano quando il ruolo di backup non dispone di AWSBackupServiceRolePolicyForScans autorizzazioni o il ruolo dello scanner non ha relazioni AWSBackupGuardDutyRolePolicyForScans di fiducia adeguate.

Gli errori relativi ai limiti del servizio si verificano quando si superano le 150 scansioni simultanee per account o le 5 scansioni simultanee per tipo di risorsa. I processi di scansione rimarranno attivi fino a quando non sarà disponibile la capacitàCREATED.

Gli errori di accesso negato possono indicare punti di ripristino crittografati senza AWS KMS autorizzazioni adeguate o punti di ripristino principali eliminati per le scansioni incrementali.

Gli errori di timeout possono verificarsi con punti di ripristino molto grandi o durante periodi di carico elevati di Amazon. GuardDuty

Per risolvere i problemi, controlla lo stato del processo di scansione tramite l'DescribeScanJobAPI, verifica le configurazioni dei ruoli IAM, assicurati che i punti di ripristino esistano e siano accessibili e valuta la possibilità di passare alle scansioni complete se mancano i riferimenti principali della scansione incrementale.

Monitora l'utilizzo simultaneo delle scansioni e implementa il jittering nei flussi di lavoro automatizzati per evitare di raggiungere i limiti di servizio.

Misurazione

La protezione da malware è fornita e fatturata da Amazon. GuardDuty Non vedrai alcun AWS Backup costo relativo all'utilizzo di questa funzione. Tutti gli utilizzi possono essere visualizzati nella sezione Fatturazione GuardDuty di Amazon. Per saperne di più, consulta la pagina GuardDuty dei prezzi di Amazon.

Quote

AWS Backup Sia Amazon che Amazon GuardDuty hanno limiti di quota per Amazon GuardDuty Malware Protection per AWS Backup.

Per ulteriori informazioni, consulta AWS Backup Quote e GuardDuty quote https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_limits.html Amazon.

Procedure di utilizzo della console e della CLI per i tipi di scansione del malware

Le sezioni seguenti mostrano i passaggi per configurare diversi tipi di scansione antimalware utilizzando sia la console che. AWS CLI

Come configurare le scansioni antimalware

Console

  1. Vai alla AWS Backup console → Piani di backup

  2. Crea un nuovo piano di backup o seleziona il piano esistente

  3. Abilita l'interruttore di protezione da malware

  4. Seleziona il ruolo dello scanner per scegliere un nuovo ruolo dello scanner. Assicurati che sia il ruolo di backup che il ruolo dello scanner dispongano delle autorizzazioni appropriate, come descritto inAccesso.

  5. Seleziona i tipi di risorse scansionabili. Questo filtrerà la scansione del malware in base ai criteri di selezione delle risorse che hai scelto. Ad esempio, se la selezione del tipo di risorsa scansionabile è Amazon EBS, ma la selezione delle risorse del piano include Amazon EBS e Amazon S3, verranno eseguite solo le scansioni antimalware di Amazon EBS.

  6. Imposta il tipo di scansione per ogni regola di backup. Puoi scegliere tra scansione completa, incrementale e nessuna scansione. La selezione del tipo di scansione indica che la scansione verrà eseguita con la frequenza pianificata della regola di backup associata.

  7. Salva il piano di backup

AWS CLI

CreateBackupPlan

È possibile creare un piano di backup con la scansione antimalware abilitata utilizzando il comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/backup/create-backup-plan.html create-backup-plan.

aws backup create-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ { "RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 3, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN" } ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 100, "CompletionWindowMinutes": 5000, "Lifecycle": { "DeleteAfterDays": 2, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["EBS", "EC2", "S3"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'

UpdateBackupPlan

È possibile aggiornare un piano di backup con la scansione antimalware abilitata utilizzando il comando update-backup-plan. https://awscli.amazonaws.com/v2/documentation/api/latest/reference/backup/update-backup-plan.html

aws backup update-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlanId": "d1391282-68cf-4fce-93ad-e08bc5178bac", "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ {"RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 60, "CompletionWindowMinutes": 3000, "Lifecycle": { "DeleteAfterDays": 6, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ {"MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN"} ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 9, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["ALL", "EBS"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'
Note chiave

  • È necessario immettere l'ARN di destinazione prima che le opzioni di scansione siano abilitate (Console)

  • Sono richiesti sia il ruolo IAM di backup che il ruolo IAM dello scanner per tutte le configurazioni

  • aws backup list-scan-jobsDa utilizzare per visualizzare tutti i processi di scansione ()AWS CLI

  • Le implicazioni in termini di costi variano in base al tipo di scansione (incrementale o completa) e alla frequenza

AWS CLI Note chiave

  • aws backup list-scan-jobsUsare per visualizzare tutti i lavori di scansione (AWS CLI)

  • Risultati della scansione disponibili tramite describe-recovery-point API con ScanResults campo

  • Sono richiesti sia il ruolo IAM di backup che il ruolo IAM dello scanner per tutte le configurazioni

  • La struttura del piano di backup JSON è inclusa ScanSettings a livello di piano e ScanActions nelle regole