

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Attivazione della protezione da malware per S3 per il tuo bucket
<a name="enable-malware-protection-s3-bucket"></a>

Questa sezione fornisce istruzioni dettagliate su come abilitare Malware Protection for S3 per un bucket nel proprio account. Prima di procedere, esamina le seguenti considerazioni:
+ Quando abiliti questo piano di protezione utilizzando la GuardDuty console, include il passaggio per creare un nuovo ruolo o utilizzare un ruolo esistente nella ** sezione Accesso al ** servizio.
+ Quando abiliti questo piano di protezione utilizzando l' GuardDuty API o la CLI, devi farlo [Creare o aggiornare la policy sui ruoli IAM](malware-protection-s3-iam-policy-prerequisite.md) prima di procedere ulteriormente.
+ Indipendentemente da come si abilita questo piano di protezione, è necessario disporre del necessario. [Autorizzazioni per creare una risorsa del piano Malware Protection](#malware-protection-s3-permissions-prerequisite)

**Considerando la limitazione del bucket di Amazon S3 **  
S3 Throttling potrebbe limitare la velocità con cui i dati possono essere trasferiti da o verso i bucket Amazon S3. Ciò può potenzialmente ritardare le scansioni da malware degli oggetti appena caricati.  
Se prevedi che i tuoi bucket S3 ricevano volumi `GET` e `PUT` richieste elevati, prendi in considerazione l'implementazione di misure per prevenire il throttling. Per informazioni su come eseguire questa operazione, consulta [ Prevent Amazon S3 throttling ](https://docs.aws.amazon.com/athena/latest/ug/performance-tuning-s3-throttling.html) nella Amazon Athena User Guide. * *

**Topics**

## Autorizzazioni per creare una risorsa del piano Malware Protection
<a name="malware-protection-s3-permissions-prerequisite"></a>

Quando abiliti Malware Protection for S3 per un bucket Amazon S3, GuardDuty crea una risorsa del piano Malware Protection che funge da identificatore per il piano di protezione del bucket. Se non stai già utilizzando il[AWS politica gestita: AmazonGuardDutyFullAccess\_v2 (consigliata)](security-iam-awsmanpol.md#security-iam-awsmanpol-AmazonGuardDutyFullAccess-v2), devi aggiungere le seguenti autorizzazioni per creare questa risorsa: 
+ `guardDuty:CreateMalwareProtectionPlan`
+  `iam:PassRole` 

Puoi utilizzare il seguente esempio di policy personalizzata e sostituirlo {{placeholder values}} con i valori appropriati per il tuo account:

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "iam:PassRole"
            ],
            "Resource": "arn:aws:iam::{{111122223333}}:role/{{role-name}}",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "malware-protection-plan.guardduty.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "guardduty:CreateMalwareProtectionPlan"
            ],
            "Resource": "*"
        }
    ]
}
```

------

## Abilitazione della protezione da malware per S3 utilizzando la console GuardDuty
<a name="enabling-malware-protection-s3-guardduty-console"></a>

Le sezioni seguenti forniscono una procedura dettagliata come sperimenterai nella console. GuardDuty 

**Per abilitare Malware Protection for S3 utilizzando la console GuardDuty **

### Inserisci i dettagli del bucket S3
<a name="enter-s3-bucket-details-malware-protection"></a>

Utilizza i seguenti passaggi per fornire i dettagli del bucket Amazon S3:

1. Accedi Console di gestione AWS e apri la GuardDuty console all'indirizzo. [ https://console.aws.amazon.com/guardduty/ ](https://console.aws.amazon.com/guardduty/)

1. Utilizzando il Regione AWS selettore nell'angolo in alto a destra della pagina, seleziona la regione in cui desideri abilitare Malware Protection for S3.

1. Nel pannello di navigazione, scegli ** Malware Protection for S3. **

1. Nella ** sezione Bucket ** protetti, scegli ** Abilita per ** abilitare Malware Protection for S3 per un bucket S3 che appartiene al tuo. Account AWS

1. In ** Inserisci i dettagli del bucket S3**, inserisci il nome del bucket Amazon S3. ** ** In alternativa, scegli ** Browse S3 ** per selezionare un bucket S3.

   Il valore Regione AWS del bucket S3 e quello Account AWS in cui abiliti Malware Protection for S3 devono coincidere. Ad esempio, se il tuo account appartiene alla `us-east-1` regione, deve esserlo anche la regione del tuo bucket Amazon S3. `us-east-1`

1. In ** Prefisso**, puoi selezionare ** Tutti gli oggetti nel bucket S3 ** o Oggetti che iniziano con un prefisso ** specifico. **
   + Seleziona ** Tutti gli oggetti nel bucket S3 ** quando vuoi per GuardDuty scansionare tutti gli oggetti appena caricati nel bucket selezionato.
   + Seleziona ** Oggetti che iniziano con un prefisso specifico ** quando desideri scansionare gli oggetti appena caricati che appartengono a un prefisso specifico. Questa opzione consente di concentrare l'ambito della scansione antimalware solo sui prefissi degli oggetti selezionati. Per ulteriori informazioni sull'uso dei prefissi, consulta [ Organizzare gli oggetti nella console Amazon S3 utilizzando le cartelle ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/using-folders.html) nella Amazon S3 User Guide. * *

     Scegli ** Aggiungi prefisso e inserisci il prefisso**. Puoi aggiungere fino a cinque prefissi.

### Abilita l'etichettatura per gli oggetti scansionati
<a name="tag-scanned-objects-s3-malware-protection"></a>

Si tratta di un passaggio ** facoltativo**. Quando abiliti l'opzione di tagging prima che un oggetto venga caricato nel bucket, dopo aver completato la scansione, GuardDuty aggiungerai un tag predefinito con la chiave as `GuardDutyMalwareScanStatus` e il valore come risultato della scansione. Per utilizzare Malware Protection for S3 in modo ottimale, consigliamo di abilitare l'opzione per aggiungere tag agli oggetti S3 al termine della scansione. Si applica il costo standard di etichettatura degli oggetti S3. Per ulteriori informazioni, consulta [Prezzi e costi di utilizzo di Malware Protection for S3](pricing-malware-protection-for-s3-guardduty.md).

**Perché è necessario abilitare il tagging? **  
+ L'attivazione dei tag è uno dei modi per conoscere il risultato della scansione del malware. Per informazioni sui risultati di una scansione antimalware S3, consulta. [Monitoraggio delle scansioni degli oggetti S3 in Malware Protection for S3](monitoring-malware-protection-s3-scans-gdu.md)
+ Imposta una politica di controllo degli accessi basata su tag (TBAC) sul bucket S3 che contiene l'oggetto potenzialmente dannoso. Per informazioni sulle considerazioni e su come implementare il controllo degli accessi basato su tag (TBAC), consulta. [Utilizzo del controllo degli accessi basato su tag (TBAC) con Malware Protection for S3](tag-based-access-s3-malware-protection.md)

**Considerazioni per aggiungere un tag GuardDuty all'oggetto S3: **
+ Per impostazione predefinita, è possibile associare fino a 10 tag a un oggetto. Per ulteriori informazioni, consulta [ Categorizzazione dello storage tramite tag ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/object-tagging.html) nella * Amazon S3 User Guide. * 

  Se tutti e 10 i tag sono già in uso, non è GuardDuty possibile aggiungere il tag predefinito all'oggetto scansionato. GuardDuty inoltre pubblica il risultato della scansione sul bus eventi predefinito EventBridge . Per ulteriori informazioni, consulta [Monitoraggio delle scansioni di oggetti S3 con Amazon EventBridge](monitor-with-eventbridge-s3-malware-protection.md).
+ Se il ruolo IAM selezionato non include l'autorizzazione per GuardDuty etichettare l'oggetto S3, anche con la codifica abilitata per il bucket protetto, non GuardDuty sarà possibile aggiungere tag a questo oggetto S3 scansionato. Per ulteriori informazioni sull'autorizzazione richiesta per il ruolo IAM per l'etichettatura, consulta. [Creare o aggiornare la policy sui ruoli IAM](malware-protection-s3-iam-policy-prerequisite.md)

  GuardDuty inoltre pubblica il risultato della scansione sul bus di EventBridge eventi predefinito. Per ulteriori informazioni, consulta [Monitoraggio delle scansioni di oggetti S3 con Amazon EventBridge](monitor-with-eventbridge-s3-malware-protection.md).

**Per selezionare un'opzione in ** Etichetta oggetti scansionati ** **
+ Quando ** desideri aggiungere tag ** GuardDuty agli oggetti S3 scansionati, seleziona ** Etichetta oggetti. **
+ Se ** non desideri aggiungere tag ** GuardDuty agli oggetti S3 scansionati, seleziona ** Non etichettare gli oggetti. **

### Accesso al servizio
<a name="service-access-s3-malware-protection"></a>

Utilizza i passaggi seguenti per scegliere un ruolo di servizio esistente o creare un nuovo ruolo di servizio con le autorizzazioni necessarie per eseguire azioni di scansione antimalware per tuo conto. Queste azioni possono includere la scansione degli oggetti S3 appena caricati e (facoltativamente) l'aggiunta di tag a tali oggetti. Per informazioni sulle autorizzazioni di cui disporrà questo ruolo, consulta. [Creare o aggiornare la policy sui ruoli IAM](malware-protection-s3-iam-policy-prerequisite.md)

Nella ** sezione Accesso al ** servizio, puoi effettuare una delle seguenti operazioni:

1. **Creare e utilizzare un nuovo ruolo di servizio**: è possibile utilizzare Crea un nuovo ruolo di servizio con le autorizzazioni necessarie per eseguire la scansione del malware. 

   Sotto il nome del ** ruolo ** puoi scegliere di utilizzare il nome precompilato da GuardDuty o inserire un nome significativo a tua scelta per identificare il ruolo. Ad esempio, `GuardDutyS3MalwareScanRole`. Il nome del ruolo deve contenere da 1 a 64 caratteri. I caratteri validi sono a-z A-Z, 0-9 e '\+=, .@-\_'.

1. **Usa un ruolo di servizio esistente**: puoi scegliere un ruolo di servizio esistente dall'elenco dei nomi del ruolo di servizio. ** ** 

   1. In Modello ** di policy ** puoi visualizzare la policy per il tuo bucket S3. Assicurati di aver inserito o selezionato un bucket S3 nella sezione ** Inserisci i dettagli del bucket S3. ** 

   1. In Nome ** del ruolo di servizio ** scegli un ruolo di servizio dall'elenco dei ruoli di servizio.

Puoi apportare modifiche alla policy in base ai tuoi requisiti. Per maggiori dettagli su come creare o aggiornare un ruolo IAM, vedi [ Creare o aggiornare la policy del ruolo IAM](https://docs.aws.amazon.com/guardduty/latest/ug/malware-protection-s3-iam-policy-prerequisite.html). 

Per problemi con le autorizzazioni dei ruoli IAM, consulta[Risoluzione dell'errore relativo alle autorizzazioni dei ruoli IAM](troubleshoot-malware-protection-s3-iam-role-permissions-error.md).

### (Facoltativo) Etichetta l'ID del piano Malware Protection
<a name="tag-malware-protection-policy-id-resource-gdu"></a>

Questo è un passaggio facoltativo che consente di aggiungere tag alla risorsa del piano Malware Protection che verrebbe creata per la risorsa del bucket S3.

Ogni tag è composto da due parti: una chiave del tag e un valore del tag opzionale. Per ulteriori informazioni sull'etichettatura e sui suoi vantaggi, consulta Risorse sull'[etichettatura AWS . ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html)

**Per aggiungere tag alla risorsa del piano Malware Protection**

1. Inserisci ** la chiave ** e un ** valore opzionale ** per il tag. Sia la chiave che il valore del tag fanno distinzione tra maiuscole e minuscole. Per informazioni sui nomi della chiave e del valore del tag, consulta Limiti e requisiti [ per la denominazione dei ](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions) tag.

1. Per aggiungere altri tag alla risorsa del piano Malware Protection, scegli ** Aggiungi nuovo tag ** e ripeti il passaggio precedente. Puoi aggiungere fino a 50 tag per ciascuna risorsa .

1. Scegli **Abilita **. 

## Abilitare la protezione da malware per S3 utilizzando API/CLI
<a name="enabling-malware-protection-s3-guardduty-api-cli"></a>

Questa sezione include i passaggi necessari per abilitare Malware Protection for S3 a livello di programmazione nel proprio ambiente. AWS Ciò richiede il ruolo IAM Amazon Resource Name (ARN) che hai creato in questo passaggio -. [Creare o aggiornare la policy sui ruoli IAM](malware-protection-s3-iam-policy-prerequisite.md)

**Per abilitare Malware Protection for S3 a livello di codice utilizzando API/CLI**
+ **Utilizzando l'API **

  Esegui [ CreateMalwareProtectionPlan ](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_CreateMalwareProtectionPlan.html) per abilitare Malware Protection for S3 per un bucket che appartiene al tuo account. 
+ **Usando AWS CLI**

  A seconda di come si desidera abilitare Malware Protection per S3, l'elenco seguente fornisce comandi di AWS CLI esempio per casi d'uso specifici. Quando esegui questi comandi, sostituisci{{placeholder examples shown in red}}, con i valori appropriati per il tuo account.

**AWS CLI comandi di esempio**
  + Usa il AWS CLI comando seguente per abilitare Malware Protection for S3 per un bucket senza tag per gli oggetti S3 scansionati:

    ```
    aws guardduty create-malware-protection-plan --role "arn:aws:iam::{{111122223333}}:role/{{role-name}}" --protected-resource "S3Bucket"={"BucketName"="{{amzn-s3-demo-bucket1}}"}
    ```
  + Usa il seguente AWS CLI comando per abilitare Malware Protection for S3 per un bucket con prefissi di oggetti specifici e senza tag per gli oggetti S3 scansionati:

    ```
    aws guardduty create-malware-protection-plan --role "arn:aws:iam::{{111122223333}}:role/{{role-name}}" --protected-resource '{"S3Bucket":{"BucketName":"{{amzn-s3-demo-bucket1}}", "ObjectPrefixes": ["{{Object1}}","{{Object1}}"]}}'
    ```
  + Usa il seguente AWS CLI comando per abilitare Malware Protection for S3 per un bucket in cui è abilitata la codifica degli oggetti S3 scansionati:

    ```
    aws guardduty create-malware-protection-plan --role "arn:aws:iam::{{111122223333}}:role/{{role-name}}" --protected-resource "S3Bucket"={"BucketName"="{{amzn-s3-demo-bucket1}}"} --actions "Tagging"={"Status"="ENABLED"}
    ```

  Dopo aver eseguito correttamente questi comandi, verrà generato un ID univoco del piano Malware Protection. Per eseguire azioni come l'aggiornamento o la disattivazione del piano di protezione per il bucket, avrai bisogno di questo ID del piano di protezione da malware.

Per problemi con le autorizzazioni dei ruoli IAM, consulta. [Risoluzione dell'errore relativo alle autorizzazioni dei ruoli IAM](troubleshoot-malware-protection-s3-iam-role-permissions-error.md)