View a markdown version of this page

In che modo GuardDuty esegue la scansione dei volumi EBS per il rilevamento di malware - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

In che modo GuardDuty esegue la scansione dei volumi EBS per il rilevamento di malware

Questa sezione spiega come Malware Protection for EC2, inclusa la scansione del GuardDuty-initiated malware e la scansione del On-demand malware, analizza i volumi Amazon EBS associati alle tue istanze Amazon EC2 e ai carichi di lavoro dei container. Prima di procedere, considera le personalizzazioni seguenti:

  • Opzioni di scansione: Malware Protection for EC2 offre la possibilità di specificare tag per includere o escludere le istanze Amazon EC2 e i volumi Amazon EBS dal processo di scansione. Solo la scansione GuardDuty-initiated antimalware supporta le opzioni di scansione con tag definiti dall'utente. Sia la scansione GuardDuty-initiated On-demand antimalware che la scansione antimalware supportano il GuardDutyExcluded tag globale. Per ulteriori informazioni, consulta Opzioni di scansione con tag definiti dall'utente.

  • Conservazione delle istantanee: Malware Protection for EC2 offre un'opzione per conservare le istantanee dei tuoi volumi Amazon EBS nel tuo account. AWS Per impostazione predefinita, questa impostazione è disattivata. Puoi attivare la conservazione delle istantanee sia per le scansioni malware GuardDuty avviate che per quelle su richiesta. Per ulteriori informazioni, consulta Conservazione delle istantanee.

Quando ne GuardDuty genera una o piùScansione dei risultati che provocano la scansione del GuardDuty-initiated malware, questa attività sarà un motivo per avviare una scansione GuardDuty antimalware. Se le opzioni di scansione non escludono questa istanza, GuardDuty avvierà la scansione.

Per avviare una scansione del On-demand malware sui volumi Amazon EBS associati a un'istanza Amazon EC2, fornisci l'Amazon Resource Name (ARN) dell'istanza Amazon EC2.

In risposta all'avvio di una scansione antimalware su richiesta o di una scansione automatica contro il GuardDuty-initiated malware, GuardDuty crea istantanee dei volumi EBS pertinenti collegati alla risorsa potenzialmente interessata e le condivide con. GuardDuty account di servizio Quando GuardDuty crea un'istantanea dei volumi EBS, aggiunge un tag predefinito chiamato. GuardDutyScanId Questo tag aiuta ad accedere GuardDuty all'istantanea. Assicurati di non rimuovere questo tag. Da queste istantanee, GuardDuty crea una replica crittografata del volume EBS nell'account di servizio.

Al termine della scansione, GuardDuty elimina i volumi EBS di replica crittografati e le istantanee dei volumi EBS. Per impostazione predefinita, l'impostazione di conservazione delle istantanee è disattivata. Tuttavia, le istantanee vengono conservate se il blocco delle istantanee di Amazon EBS è abilitato, indipendentemente dai risultati e dalle impostazioni della scansione. GuardDuty non è possibile modificare le impostazioni di blocco delle istantanee di Amazon EBS.

L'elenco seguente descrive il comportamento di conservazione delle istantanee, indipendentemente dal blocco delle istantanee EBS:

La conservazione delle istantanee è attivata:
  • Quando viene rilevato un malware, GuardDuty conserva le istantanee nel tuo. Account AWS

  • Quando non viene trovato alcun malware, GuardDuty non conserva le istantanee a meno che non siano bloccate.

La conservazione delle istantanee è disattivata (impostazione predefinita):
  • Indipendentemente dal fatto che venga rilevato o meno un malware, le istantanee non vengono conservate.

  • GuardDuty non è possibile eliminare le istantanee di Amazon EBS bloccate.

GuardDuty conserverà ogni volume EBS di replica nell'account di servizio per un massimo di 55 ore. In caso di interruzione del servizio o guasto di un volume EBS di replica e della relativa scansione antimalware, GuardDuty conserverà tale volume EBS per non più di sette giorni. Il periodo di conservazione prolungato del volume serve a valutare e risolvere l'interruzione o il guasto. GuardDuty Malware Protection for EC2 eliminerà i volumi EBS replicati dall'account di servizio dopo la risoluzione dell'interruzione o del guasto o una volta scaduto il periodo di conservazione prolungato.

Per informazioni sulla metodologia di rilevamento del GuardDuty malware e sui motori di scansione utilizzati, vedere. GuardDuty motore di scansione per il rilevamento di malware