Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
GuardDuty Protezione da malware per il backup: autorizzazioni per i ruoli IAM
Ruolo del cliente fornito per la scansione del malware
GuardDuty Malware Protection prevede che venga fornito un ruolo di cliente (ruolo di scanner) all'avvio delle scansioni sulle risorse di backup, ovvero istantanee, AMI e punti di ripristino. EBS/EC2/S3 Questo ruolo fornisce le autorizzazioni necessarie GuardDuty per eseguire la scansione su tali risorse specifiche. La politica delle autorizzazioni e la politica di fiducia per questo ruolo sono disponibili in. Autorizzazioni e politica di fiducia per il ruolo La sezione seguente descrive il motivo per cui ciascuna di queste autorizzazioni è richiesta.
Dettagli sulle autorizzazioni
-
ModifySnapshotAttribute- Consente l'accesso alle istantanee crittografate con chiave non crittografate e gestite dal cliente tramite l'account del servizio GuardDuty Malware Protection. -
CreateGrant- Consente a GuardDuty Malware Protection di creare e accedere a un volume EBS crittografato con chiave gestita dal cliente a partire dall'istantanea crittografata con chiave gestita dal cliente a cui l'account del GuardDuty servizio ha accesso. -
RetireGrant- Consente a GuardDuty Malware Protection di ritirare le sovvenzioni create sulla chiave gestita dal cliente per la lettura di istantanee crittografate -
ReEncryptToeReEncryptFrom- Richiesto da EBS per GuardDuty consentire l'accesso alle istantanee crittografate con chiavi gestite dal cliente e per creare volumi crittografati a partire da esse. Sebbene i clienti possano considerare ReEncryption un'istantanea durante la condivisione come una transizione fondamentale, le istantanee rimangono immutabili dal punto di vista del cliente una volta create. -
ListSnapshotBlockseGetSnapshotBlock- Le API EBS Direct vengono utilizzate per accedere ai blocchi di istantanee per un'istantanea crittografata con chiave gestita. AWS Ciò avviene perché altrimenti non è possibile accedere alle istantanee crittografate con AWS Managed Key tra più account. -
Decrypt- Consente di decrittografare le istantanee di base crittografate con chiave gestita dal cliente quando vengono scaricate in memoria utilizzando le API EBS Direct come parte della scansione incrementale. -
ListChangedBlocks- API EBS Direct utilizzata nella scansione incrementale delle istantanee per ottenere l'elenco dei blocchi modificati tra due istantanee. -
DescribeKey- Consente a GuardDuty Malware Protection di determinare il KeyID della chiave AWS gestita nell'account del cliente. -
DescribeImages- Consente di descrivere un'AMI per ottenere l'elenco delle istantanee appartenenti all'AMI. -
DescribeRecoveryPoint- Consente al servizio di recuperare i dettagli del Recovery Point e verificare il tipo di risorsa per il Recovery Point. -
CreateBackupAccessPoint,DescribeBackupAccessPoint,DeleteBackupAccessPoint- Consente al servizio di creare, descrivere ed eliminare il punto di accesso necessario per accedere ai punti di ripristino. -
kms:Decrypt- Consente al servizio di accedere agli oggetti in un punto di ripristino S3 durante una scansione del punto di ripristino S3.
Protezione del ruolo
Il ruolo deve essere configurato con una politica di fiducia che consideri attendibile il responsabile del servizio GuardDuty Malware Protection. Ciò garantisce che nessun principale diverso dal GuardDuty servizio possa assumere questo ruolo. Inoltre, siete incoraggiati a limitare le politiche a risorse specifiche anziché a*. Sono inclusi gli ID delle istantanee e gli ID delle chiavi. In questo modo si assicurerà che il ruolo fornisca l'accesso solo a quelle risorse specifiche.
Importante
Una configurazione errata potrebbe causare errori di scansione a causa di autorizzazioni insufficienti.
In che modo GuardDuty Malware Protection utilizza le sovvenzioni in AWS KMS
GuardDuty Malware Protection richiede delle sovvenzioni per utilizzare le tue chiavi KMS.
Quando avvii una scansione su un'istantanea crittografata o su un'AMI EC2 costituita da istantanee crittografate, GuardDuty Malware Protection crea delle sovvenzioni per tuo conto inviando una richiesta a KMS. CreateGrant AWS Queste sovvenzioni danno GuardDuty accesso a una chiave specifica nel tuo account.
GuardDuty Malware Protection richiede la concessione per utilizzare la chiave gestita dal cliente per le seguenti operazioni interne:
-
Invia DescribeKey richieste AWS per recuperare i dettagli sulla chiave simmetrica gestita dal cliente con cui è crittografata la risorsa inviata per una scansione antimalware.
-
Crea un volume EBS da un'istantanea crittografata utilizzando l'CreateVolumeAPI e crittografa il volume con la stessa chiave.
-
Accedi ai blocchi di istantanee sull'istantanea tramite l'GetSnapshotBlockAPI durante una scansione incrementale.
-
Invia richieste Decrypt a AWS KMS per decrittografare le chiavi di dati crittografate in modo che possano essere utilizzate per leggere i dati sull'istantanea durante la scansione.
Puoi revocare la concessione creata o rimuovere l'accesso del servizio alla chiave gestita dal cliente in qualsiasi momento. In tal caso, non GuardDuty sarai in grado di accedere a nessuno dei dati crittografati dalla chiave gestita dal cliente, il che influisce sulle operazioni che dipendono da tali dati.
GuardDuty Contesto di crittografia e protezione da malware
Un contesto di crittografia è un set facoltativo di coppie chiave-valore che contengono ulteriori informazioni contestuali sui dati.
Quando si include un contesto di crittografia in una richiesta di crittografia dei dati, AWS KMS; associa il contesto di crittografia ai dati crittografati. Per decrittografare i dati, nella richiesta deve essere incluso lo stesso contesto di crittografia.
GuardDuty Malware Protection utilizza uno dei due contesti di crittografia.
Contesto di crittografia 1: la chiave èaws:guardduty:id.
"encryptionContext": { "aws:guardduty:id": "snap-11112222333344" }
Questo contesto di crittografia viene utilizzato con le operazioni di concessione: CreateGrant, Decrypt,, GenerateDataKeyWithoutPlaintext, ReEncryptTo, RetireGrant. DescribeKey
Viene creata una concessione sulla risorsa corrente con questo contesto di crittografia e le operazioni di concessione.
Contesto di crittografia 2: la chiave è aws:ebs:id
"encryptionContext": { "aws:ebs:id": "snap-11112222333344" }
Questo contesto di crittografia viene utilizzato con le operazioni di concessione: ReEncryptFrom, Decrypt,, RetireGrant. DescribeKey
Con questi contesti di crittografia e operazioni di concessione vengono create tre concessioni. Una sull'istantanea di destinazione con l'operazione di concessione. ReEncryptFrom Una seconda sull'istantanea di destinazione con Decrypt, RetireGrant, DescribeKey le operazioni. E una terza sull'istantanea di base con le stesse operazioni di concessione della seconda concessione.
Autorizzazioni e politica di fiducia per il ruolo
Politica delle autorizzazioni
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "ebs:ListSnapshotBlocks", "ebs:ListChangedBlocks", "ebs:GetSnapshotBlock" ], "Resource": "arn:aws:ec2:*::snapshot/*" }, { "Sid": "CreateGrantPermissions", "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "ForAnyValue:StringLike": { "kms:EncryptionContext:aws:guardduty:id": "snap-*", "kms:ViaService": [ "guardduty.*.amazonaws.com", "backup.*.amazonaws.com" ] }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "CreateGrant", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "RetireGrant", "DescribeKey" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" } } }, { "Sid": "CreateGrantPermissionsForReEncryptAndDirectAPIs", "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "ForAnyValue:StringLike": { "kms:EncryptionContext:aws:ebs:id": "snap-*", "kms:ViaService": [ "guardduty.*.amazonaws.com", "backup.*.amazonaws.com" ] }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "ReEncryptTo", "ReEncryptFrom", "RetireGrant", "DescribeKey" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" } } }, { "Effect": "Allow", "Action": [ "ec2:DescribeImages", "ec2:DescribeSnapshots" ], "Resource": "*" }, { "Sid": "ShareSnapshotPermission", "Effect": "Allow", "Action": [ "ec2:ModifySnapshotAttribute" ], "Resource": "arn:aws:ec2:*:*:snapshot/*" }, { "Sid": "ShareSnapshotKMSPermission", "Effect": "Allow", "Action": [ "kms:ReEncryptTo", "kms:ReEncryptFrom" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" } } }, { "Sid": "DescribeKeyPermission", "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:*:*:key/*" }, { "Sid": "DescribeRecoveryPointPermission", "Effect": "Allow", "Action": [ "backup:DescribeRecoveryPoint" ], "Resource": "*" }, { "Sid": "CreateBackupAccessPointPermissions", "Effect" : "Allow", "Action" : [ "backup:CreateBackupAccessPoint" ], "Resource": "arn:aws:backup:*:*:recovery-point:*" }, { "Sid": "ReadAndDeleteBackupAccessPointPermissions", "Effect" : "Allow", "Action" : [ "backup:DescribeBackupAccessPoint", "backup:DeleteBackupAccessPoint" ], "Resource": "*" }, { "Sid": "KMSKeyPermissionsForInstantAccess", "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": "arn:aws:kms:*:*:key/*", "Condition": { "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } } ] }
Politica sulla fiducia
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "malware-protection.guardduty.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }