View a markdown version of this page

고급 구성 - Amazon Inspector –

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

고급 구성

이 섹션에서는 Inspector VM 스캐너의 고급 구성 옵션에 대해 설명합니다.

로컬 출력 구성

Inspector VM 스캐너는 로컬 출력이 기록되는 방식을 구성하는 다음 옵션을 제공합니다.

  • --send-resultstelemetry 또는 로 설정해야 합니다disabled. disabled를 전달하면 Inspector VM 스캐너가 SBOM을 전송하지 않고 진행됩니다.

작은 정보

--state-dir 함께 --send-results disabled를 사용하여 SBOM을 로컬에 저장합니다.

  • --log-dir는 로그가 기록되는 위치를 구성합니다. 기본적으로 로그는 stdout에 기록됩니다.

  • --log-level는 로그의 세부 수준을 구성합니다. 기본적으로 INFO입니다.

  • --log-retention는 로그를 보존할 일수를 구성합니다. 보다 오래된 로그 파일이에서 --log-retention 발견되면 --log-dir삭제됩니다. 기본적으로이 기간은 7일입니다.

  • --debug는 디버그 수준 로깅을 구성하고 현재 실행에 대한 전용 로그 파일을 강제로 적용합니다(매일 하나의 로그 파일을 유지 관리하려고 시도하는 대신).

  • --state-dir는 SBOMs 작성되는 위치를 구성합니다. 기본적으로 SBOMs 저장되지 않습니다.

  • --metric-dir는 지표 로그가 기록되는 위치를 구성합니다. 기본적으로 지표 로그는 저장되지 않습니다.

  • --cpu-profile는 Go 런타임 CPU 프로파일러를 활성화하고 결과가 기록되는 위치를 구성합니다.

  • --mem-profile는 Go 런타임 메모리 프로파일러를 활성화하고 결과가 기록되는 위치를 구성합니다.

  • --config-path는 Inspector VM 스캐너가 로컬 구성 파일에서 인수를 도출하도록 지시합니다. CLI 파일과 구성 파일 모두에서 동일한 인수가 전달되면 CLI 값의 우선 순위가 지정됩니다.

    • Inspector VM 스캐너 구성 파일은 모든 인수 이름이 CLI와 동일한 TOML로 지정됩니다.

    • 기본적으로 Inspector VM 스캐너는 /opt/aws/inspector/etc/config Linux 및 macOS 또는 C:\\ProgramData\\Amazon\\Inspector\\Config\\config에서 구성 파일을 찾습니다Windows. 파일에는 확장자가 없지만 TOML 형식을 사용합니다.

    • --config-path를 지정하면 지정된 경로가 기본 경로보다 우선합니다.

다음 예제에서는 구성 파일을 보여줍니다.

# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]

리소스 사용량 구성

Inspector VM 스캐너는 리소스 사용을 구성하기 위한 다음 옵션을 제공합니다.

  • --scan-timeout 지정된 초 후에 스캐너가 시간 초과되도록 합니다. 기본적으로 스캐너는 시간 초과되지 않습니다.

  • --nice-priority는 프로세스의 nice 우선 순위를 설정합니다(Unix 시스템에서 사용 가능). 기본적으로 3입니다.

  • --cpu-limit는 CPU 사용량에 대한 하드 캡을 설정합니다(를 사용하는 Linux 시스템에서 사용 가능cgroups). 기본적으로 65%입니다.

  • --process-priority는 프로세스의 우선 순위를 구성합니다(Windows시스템에 사용 가능). 기본적으로 이는 BELOW NORMAL 우선 순위입니다.

참고

--cpu-limit 및의 기본값--process-priority은 Inspector SSM 플러그인과 동일합니다.

스캔 대상 구성

Inspector VM 스캐너는 인벤토리 수집을 위해 Inspector SBOM 생성기를 활용합니다. 따라서 많은 Inspector VM 스캐너의 스캔 적용 범위 옵션이 SBOM 생성기에서 직접 가져옵니다.

기본적으로 Inspector VM 스캐너는 전체 파일 시스템을 스캔하지 않습니다. 운영 체제 패키지를 수집하고 Windows 업데이트(지식 기반) 데이터를 Windows 사용하여 업데이트가 필요한 시스템 소프트웨어를 식별합니다. 또한 일반적인 설치 위치에서 널리 사용되는 프로그래밍 언어 패키지와 해당 종속성을 검사합니다.

비시스템 드라이브의 데이터베이스 또는 애플리케이션 서버와 같은 사용자 지정 또는 비표준 위치에 설치된 소프트웨어는 추가하는 경우에만 스캔됩니다. 이러한 소프트웨어를 다루려면 Amazon EC2 스캔 설정에 사용자 지정 경로로 추가합니다. 향상된 EC2 스캔에서 사용자 지정 경로는 Linux, Windows및 macOS 인스턴스에 적용되며 기본 위치 외에도 스캔됩니다. 자세한 내용은 Amazon Inspector 심층 검사를 위한 사용자 지정 경로를 참조하세요.

이 섹션의 고급 옵션을 사용하여 VM 스캐너 호출 중에 인스턴스당 디렉터리를 추가할 수도 있습니다. 를 사용하여 추가하는 디렉터리--target-directory는 기본값 외에도 스캔됩니다.

Inspector VM 스캐너는 스캔 대상을 구성하기 위한 다음 옵션을 제공합니다.

  • --max-scan-depth는 스캔이 각 스캔 위치에서 통과하는 최대 디렉터리 수준 수를 구성합니다.

  • --target-directory는 기본값 외에도 스캔할 디렉터리를 하나 이상 추가합니다. 구성 파일의에서와 같은 배열[sbom]로 지정합니다target-directory = ["D:\\oracle"].

  • --override-scanners는 Inspector VM 스캐너 기본값을 재정의하여 정확한 파일canner를 구성합니다.

  • --additional-scanners는 Inspector VM 스캐너 기본값 외에도 사용할 파일canner를 구성합니다.

다음 명령을 사용하여 사용 가능한 모든 스캐너를 나열할 수 있습니다.

./inspector-vm-scanner sbom --list-scanners

주기적 실행 관리

패키지 관리자를 통해 Inspector VM 스캐너를 설치하면 설치 시 스캔을 자동으로 실행하는 예약된 작업이 생성됩니다. 이 일정을 보거나 수정하거나 비활성화할 수 있습니다.

Linux(시스템)

서비스 상태 및 최근 실행 보기

systemctl status inspector-vm-scanner

실시간 로그 보기

journalctl -u inspector-vm-scanner -f

최근 로그 보기

journalctl -u inspector-vm-scanner --since "1 hour ago"

현재 타이머 간격 확인

systemctl cat inspector-vm-scanner.timer

스캔 간격 변경

중요

에서 단위 파일을 /usr/lib/systemd/system/ 직접 편집하지 마십시오. 패키지 업데이트는 해당 파일을 덮어씁니다. systemctl edit 대신를 사용하면 업데이트 후에도 지속되는 영구 재정의가 생성됩니다.

기본 간격은 3시간마다입니다. 변경하려면 다음을 실행합니다.

sudo systemctl edit inspector-vm-scanner.timer

열리는 편집기에서 다음을 추가합니다(이 예제에서는 간격을 6시간으로 설정).

[Timer] OnBootSec= OnUnitActiveSec= OnBootSec=0 OnUnitActiveSec=21600s

빈 할당은 값이 적용되기 전에 기본값을 지웁니다. 저장한 후 타이머를 다시 시작합니다.

sudo systemctl daemon-reload sudo systemctl restart inspector-vm-scanner.timer

재정의가 적용되었는지 확인하려면를 실행합니다systemctl cat inspector-vm-scanner.timer. 기본값으로 되돌리려면를 실행합니다sudo systemctl revert inspector-vm-scanner.timer.

자동 실행 활성화 또는 비활성화

sudo systemctl enable inspector-vm-scanner.timer # Enable automatic runs. sudo systemctl disable inspector-vm-scanner.timer # Disable automatic runs.

Windows (작업 스케줄러)

작업 상태 및 마지막 실행 보기

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo

최근 작업 로그 보기

Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"

세부 작업 기록 보기

schtasks /query /tn "Inspector VM Scanner" /v /fo list

현재 작업 일정 보기

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers

작업 일정 업데이트

스캔 빈도를 변경하려면:

# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger

작업 활성화 또는 비활성화

Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs

macOS(시작됨)

시작된 작업 보기

sudo launchctl print system/com.amazon.inspector.vm-scanner

단일 작업 실행

sudo launchctl start com.amazon.inspector.vm-scanner