View a markdown version of this page

Attivazione della protezione da malware per S3 per il tuo bucket - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Attivazione della protezione da malware per S3 per il tuo bucket

Questa sezione fornisce istruzioni dettagliate su come abilitare Malware Protection for S3 per un bucket nel proprio account. Prima di procedere, esamina le seguenti considerazioni:

Considerando la limitazione del bucket di Amazon S3

S3 Throttling potrebbe limitare la velocità con cui i dati possono essere trasferiti da o verso i bucket Amazon S3. Ciò può potenzialmente ritardare le scansioni da malware degli oggetti appena caricati.

Se prevedi che i tuoi bucket S3 ricevano volumi GET e PUT richieste elevati, prendi in considerazione l'implementazione di misure per prevenire il throttling. Per informazioni su come eseguire questa operazione, consulta Prevent Amazon S3 throttling nella Amazon Athena User Guide.

Argomenti

    Quando abiliti Malware Protection for S3 per un bucket Amazon S3, GuardDuty crea una risorsa del piano Malware Protection che funge da identificatore per il piano di protezione del bucket. Se non stai già utilizzando ilAWS politica gestita: AmazonGuardDutyFullAccess_v2 (consigliata), devi aggiungere le seguenti autorizzazioni per creare questa risorsa:

    • guardDuty:CreateMalwareProtectionPlan

    • iam:PassRole

    Puoi utilizzare il seguente esempio di policy personalizzata e sostituirlo placeholder values con i valori appropriati per il tuo account:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::111122223333:role/role-name", "Condition": { "StringEquals": { "iam:PassedToService": "malware-protection-plan.guardduty.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "guardduty:CreateMalwareProtectionPlan" ], "Resource": "*" } ] }

    Le sezioni seguenti forniscono una procedura dettagliata come sperimenterai nella console. GuardDuty

    Per abilitare Malware Protection for S3 utilizzando la console GuardDuty

    Inserisci i dettagli del bucket S3

    Utilizza i seguenti passaggi per fornire i dettagli del bucket Amazon S3:

    1. Accedi Console di gestione AWS e apri la GuardDuty console all'indirizzo. https://console.aws.amazon.com/guardduty/

    2. Utilizzando il Regione AWS selettore nell'angolo in alto a destra della pagina, seleziona la regione in cui desideri abilitare Malware Protection for S3.

    3. Nel pannello di navigazione, scegli Malware Protection for S3.

    4. Nella sezione Bucket protetti, scegli Abilita per abilitare Malware Protection for S3 per un bucket S3 che appartiene al tuo. Account AWS

    5. In Inserisci i dettagli del bucket S3, inserisci il nome del bucket Amazon S3. In alternativa, scegli Browse S3 per selezionare un bucket S3.

      Il valore Regione AWS del bucket S3 e quello Account AWS in cui abiliti Malware Protection for S3 devono coincidere. Ad esempio, se il tuo account appartiene alla us-east-1 regione, deve esserlo anche la regione del tuo bucket Amazon S3. us-east-1

    6. In Prefisso, puoi selezionare Tutti gli oggetti nel bucket S3 o Oggetti che iniziano con un prefisso specifico.

      • Seleziona Tutti gli oggetti nel bucket S3 quando vuoi per GuardDuty scansionare tutti gli oggetti appena caricati nel bucket selezionato.

      • Seleziona Oggetti che iniziano con un prefisso specifico quando desideri scansionare gli oggetti appena caricati che appartengono a un prefisso specifico. Questa opzione consente di concentrare l'ambito della scansione antimalware solo sui prefissi degli oggetti selezionati. Per ulteriori informazioni sull'uso dei prefissi, consulta Organizzare gli oggetti nella console Amazon S3 utilizzando le cartelle nella Amazon S3 User Guide.

        Scegli Aggiungi prefisso e inserisci il prefisso. Puoi aggiungere fino a cinque prefissi.

    Abilita l'etichettatura per gli oggetti scansionati

    Si tratta di un passaggio facoltativo. Quando abiliti l'opzione di tagging prima che un oggetto venga caricato nel bucket, dopo aver completato la scansione, GuardDuty aggiungerai un tag predefinito con la chiave as GuardDutyMalwareScanStatus e il valore come risultato della scansione. Per utilizzare Malware Protection for S3 in modo ottimale, consigliamo di abilitare l'opzione per aggiungere tag agli oggetti S3 al termine della scansione. Si applica il costo standard di etichettatura degli oggetti S3. Per ulteriori informazioni, consulta Prezzi e costi di utilizzo di Malware Protection for S3.

    Perché è necessario abilitare il tagging?

    Considerazioni per aggiungere un tag GuardDuty all'oggetto S3:

    • Per impostazione predefinita, è possibile associare fino a 10 tag a un oggetto. Per ulteriori informazioni, consulta Categorizzazione dello storage tramite tag nella Amazon S3 User Guide.

      Se tutti e 10 i tag sono già in uso, non è GuardDuty possibile aggiungere il tag predefinito all'oggetto scansionato. GuardDuty inoltre pubblica il risultato della scansione sul bus eventi predefinito EventBridge . Per ulteriori informazioni, consulta Monitoraggio delle scansioni di oggetti S3 con Amazon EventBridge.

    • Se il ruolo IAM selezionato non include l'autorizzazione per GuardDuty etichettare l'oggetto S3, anche con la codifica abilitata per il bucket protetto, non GuardDuty sarà possibile aggiungere tag a questo oggetto S3 scansionato. Per ulteriori informazioni sull'autorizzazione richiesta per il ruolo IAM per l'etichettatura, consulta. Creare o aggiornare la policy sui ruoli IAM

      GuardDuty inoltre pubblica il risultato della scansione sul bus di EventBridge eventi predefinito. Per ulteriori informazioni, consulta Monitoraggio delle scansioni di oggetti S3 con Amazon EventBridge.

    Per selezionare un'opzione in Etichetta oggetti scansionati

    • Quando desideri aggiungere tag GuardDuty agli oggetti S3 scansionati, seleziona Etichetta oggetti.

    • Se non desideri aggiungere tag GuardDuty agli oggetti S3 scansionati, seleziona Non etichettare gli oggetti.

    Accesso al servizio

    Utilizza i passaggi seguenti per scegliere un ruolo di servizio esistente o creare un nuovo ruolo di servizio con le autorizzazioni necessarie per eseguire azioni di scansione antimalware per tuo conto. Queste azioni possono includere la scansione degli oggetti S3 appena caricati e (facoltativamente) l'aggiunta di tag a tali oggetti. Per informazioni sulle autorizzazioni di cui disporrà questo ruolo, consulta. Creare o aggiornare la policy sui ruoli IAM

    Nella sezione Accesso al servizio, puoi effettuare una delle seguenti operazioni:

    1. Creare e utilizzare un nuovo ruolo di servizio: è possibile utilizzare Crea un nuovo ruolo di servizio con le autorizzazioni necessarie per eseguire la scansione del malware.

      Sotto il nome del ruolo puoi scegliere di utilizzare il nome precompilato da GuardDuty o inserire un nome significativo a tua scelta per identificare il ruolo. Ad esempio, GuardDutyS3MalwareScanRole. Il nome del ruolo deve contenere da 1 a 64 caratteri. I caratteri validi sono a-z A-Z, 0-9 e '+=, .@-_'.

    2. Usa un ruolo di servizio esistente: puoi scegliere un ruolo di servizio esistente dall'elenco dei nomi del ruolo di servizio.

      1. In Modello di policy puoi visualizzare la policy per il tuo bucket S3. Assicurati di aver inserito o selezionato un bucket S3 nella sezione Inserisci i dettagli del bucket S3.

      2. In Nome del ruolo di servizio scegli un ruolo di servizio dall'elenco dei ruoli di servizio.

    Puoi apportare modifiche alla policy in base ai tuoi requisiti. Per maggiori dettagli su come creare o aggiornare un ruolo IAM, vedi Creare o aggiornare la policy del ruolo IAM.

    Per problemi con le autorizzazioni dei ruoli IAM, consultaRisoluzione dell'errore relativo alle autorizzazioni dei ruoli IAM.

    (Facoltativo) Etichetta l'ID del piano Malware Protection

    Questo è un passaggio facoltativo che consente di aggiungere tag alla risorsa del piano Malware Protection che verrebbe creata per la risorsa del bucket S3.

    Ogni tag è composto da due parti: una chiave del tag e un valore del tag opzionale. Per ulteriori informazioni sull'etichettatura e sui suoi vantaggi, consulta Risorse sull'etichettatura AWS .

    Per aggiungere tag alla risorsa del piano Malware Protection
    1. Inserisci la chiave e un valore opzionale per il tag. Sia la chiave che il valore del tag fanno distinzione tra maiuscole e minuscole. Per informazioni sui nomi della chiave e del valore del tag, consulta Limiti e requisiti per la denominazione dei tag.

    2. Per aggiungere altri tag alla risorsa del piano Malware Protection, scegli Aggiungi nuovo tag e ripeti il passaggio precedente. Puoi aggiungere fino a 50 tag per ciascuna risorsa .

    3. Scegli Abilita .

    Questa sezione include i passaggi necessari per abilitare Malware Protection for S3 a livello di programmazione nel proprio ambiente. AWS Ciò richiede il ruolo IAM Amazon Resource Name (ARN) che hai creato in questo passaggio -. Creare o aggiornare la policy sui ruoli IAM

    Per abilitare Malware Protection for S3 a livello di codice utilizzando API/CLI
    • Utilizzando l'API

      Esegui CreateMalwareProtectionPlan per abilitare Malware Protection for S3 per un bucket che appartiene al tuo account.

    • Usando AWS CLI

      A seconda di come si desidera abilitare Malware Protection per S3, l'elenco seguente fornisce comandi di AWS CLI esempio per casi d'uso specifici. Quando esegui questi comandi, sostituisciplaceholder examples shown in red, con i valori appropriati per il tuo account.

      AWS CLI comandi di esempio
      • Usa il AWS CLI comando seguente per abilitare Malware Protection for S3 per un bucket senza tag per gli oggetti S3 scansionati:

        aws guardduty create-malware-protection-plan --role "arn:aws:iam::111122223333:role/role-name" --protected-resource "S3Bucket"={"BucketName"="amzn-s3-demo-bucket1"}
      • Usa il seguente AWS CLI comando per abilitare Malware Protection for S3 per un bucket con prefissi di oggetti specifici e senza tag per gli oggetti S3 scansionati:

        aws guardduty create-malware-protection-plan --role "arn:aws:iam::111122223333:role/role-name" --protected-resource '{"S3Bucket":{"BucketName":"amzn-s3-demo-bucket1", "ObjectPrefixes": ["Object1","Object1"]}}'
      • Usa il seguente AWS CLI comando per abilitare Malware Protection for S3 per un bucket in cui è abilitata la codifica degli oggetti S3 scansionati:

        aws guardduty create-malware-protection-plan --role "arn:aws:iam::111122223333:role/role-name" --protected-resource "S3Bucket"={"BucketName"="amzn-s3-demo-bucket1"} --actions "Tagging"={"Status"="ENABLED"}

      Dopo aver eseguito correttamente questi comandi, verrà generato un ID univoco del piano Malware Protection. Per eseguire azioni come l'aggiornamento o la disattivazione del piano di protezione per il bucket, avrai bisogno di questo ID del piano di protezione da malware.

    Per problemi con le autorizzazioni dei ruoli IAM, consulta. Risoluzione dell'errore relativo alle autorizzazioni dei ruoli IAM