View a markdown version of this page

中的恶意软件防护 AWS Backup - AWS Backup

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

中的恶意软件防护 AWS Backup

亚马逊恶意软件保护提供对备份的 GuardDuty 恶意软件扫描。使用 Amaz GuardDuty on Malware Protection for AWS Backup 允许您通过现有备份工作流程自动扫描恢复点,或启动对先前创建的备份的按需扫描。这种 AWS 原生解决方案有助于确保您的备份免受潜在恶意软件的侵害,通过确保恢复干净的数据,使您能够满足合规性要求并更快地响应恶意事件。

要查看支持的资源类型和区域列表,请访问功能可用性页面

与亚马逊整合 GuardDuty

AWS Backup 与亚马逊 GuardDuty 恶意软件防护集成,为您的恢复点提供威胁检测。当您开始恶意软件扫描时, AWS Backup 会在每次备份完成后自动调用 Amazon GuardDuty 的 StartMalwareScan API,传递恢复点详细信息和您的扫描器角色证书。 GuardDuty 然后,亚马逊开始读取、解密和扫描备份中的所有文件和对象。

当亚马逊 GuardDuty 访问您的备份数据时,该访问权限会被登录以 AWS CloudTrail 供查看。

有关此集成的更多信息,请参阅亚马逊 GuardDuty 恶意软件保护文档

如何使用恶意软件扫描

当您将亚马逊 GuardDuty 恶意软件保护与一起使用时 AWS Backup,您可以自动扫描备份中是否存在恶意软件。此集成可帮助您检测备份中的恶意代码,并确定用于还原操作的干净恢复点。

亚马逊 GuardDuty 恶意软件防护支持两种主要工作流程来扫描您的备份:

  • 通过备份计划自动扫描恶意软件 -在备份计划中启用恶意软件扫描,使用自动检测恶意软件 AWS Backup。启用后,在每次成功完成备份后 AWS Backup 自动启动 Amazon GuardDuty 扫描。您可以为特定的备份计划规则配置完整或增量扫描,这决定了扫描备份的频率。有关扫描类型的更多信息,请参阅增量扫描与完整扫描下文。 AWS Backup 建议在备份计划中启用自动恶意软件扫描,以便在创建备份后主动检测威胁。

  • On-demand 扫描 -运行按需扫描以手动扫描现有备份,在完整或增量扫描类型之间进行选择。 AWS Backup 建议使用按需扫描来识别上次的干净备份。在还原操作之前进行扫描时,使用完整扫描使用最新的威胁检测模型检查整个备份。

访问

在开始使用恶意软件保护之前,您的账户必须具有所需的操作权限。

AWS Backup 恶意软件扫描需要两个 IAM 角色来扫描您的恢复点中是否存在潜在的恶意软件:

增量扫描与完整扫描

使用恶意软件扫描,您可以根据安全要求和成本考虑在增量扫描和完全扫描之间进行选择。

增量扫描仅分析在目标恢复点和基础恢复点之间更改的数据。对于常规扫描,这些扫描速度更快,更具成本效益,因此非常适合频繁的定期备份,在这些备份中,您要扫描新备份的数据。

即使选择了增量扫描,也会在以下情况下 AWS Backup 执行全面扫描:

  • First-time 扫描:资源的初始扫描始终是全面扫描,这使亚马逊 GuardDuty 能够建立潜在威胁的基准。随后的扫描将是增量扫描。

  • 基准已过期:如果您的基准恢复点在 365 天前被扫描,则会进行全面扫描。由于亚马逊仅 GuardDuty 保留搜索信息 365 天,因此必须建立新的基准以确保准确的扫描结果。

  • 已删除的基准:如果在下一次增量扫描开始之前删除了基本恢复点,则会自动进行全面扫描。

无论之前的扫描如何,完整扫描都会检查整个恢复点。虽然这些扫描提供了全面的覆盖范围,但它们需要更长的时间才能完成,并且会产生更高的成本。您可以按需运行全面扫描,也可以通过备份计划安排扫描。 AWS Backup 建议在备份计划中配置定期进行长时间全面扫描,以确保使用最新的恶意软件签名模型定期扫描整个备份数据。

为了实现最佳的安全性与成本管理,请在选择扫描类型时考虑备份频率。当您为 Amazon S3 持续备份配置恶意软件扫描时,您的扫描任务将以相应备份规则的频率运行。

注意

On-demand 扫描 Amazon S3 持续备份不支持增量扫描。相反,你可以扫描到任何可恢复的时间点。

注意

逻辑气隙保管库中的 Amazon EC2 恢复点或复制的 Amazon EC2 恢复点不支持增量恶意软件扫描。

注意

AWS Backup 不支持使用仅通过亚马逊按需扫描扫描的恢复点 GuardDuty 作为增量扫描的基本恢复点。要通过执行增量扫描 AWS Backup,请确保之前 AWS Backup 已扫描过基本恢复点。

监控您的恶意软件扫描

启用扫描后,亚马逊 AWS Backup 和亚马逊均 GuardDuty 提供监控和通知机制,您可以使用它来跟踪结果:

  • AWS Backup 控制台:该 AWS Backup 控制台由ListScanJobsDescribeScanJob API 提供支持。您可以访问恶意软件保护部分查看扫描任务列表,包括作业状态和扫描结果。 AWS Backup 还支持 ListScanJobSummaries API,尽管在控制台中不可用。

  • AWS Backup 审计管理器:您可以设置扫描报告以查看过去 24 小时内 AWS Backup 启动的所有恶意软件扫描作业。

  • 亚马逊 GuardDuty 控制台:如果启用了基本亚马逊 GuardDuty ,则可以在恶意软件扫描结果中查看详细信息,并在亚马逊调查 GuardDuty 结果页面上调查恶意软件。您可以查看威胁和文件名、文件路径、 objects/files 已扫描、扫描的字节等信息。请注意,此详细的威胁信息无法通过获得 AWS Backup,您必须拥有相应的亚马逊 GuardDuty 权限才能查看这些信息。

  • 亚马逊 EventBridge:两者都会 AWS Backup GuardDuty 发出 EventBridge 事件,允许备份和安全管理员同步收到警报。您可以设置自定义规则,以便在扫描完成或检测到恶意软件时接收通知。

  • AWS CloudTrail:两 AWS Backup 者都会 GuardDuty 发出 CloudTrail 事件,允许您监控 API 访问权限。

了解扫描结果

您的扫描任务 AWS Backup 将具有扫描状态和扫描结果。

扫描状态

扫描状态表示作业状态,其值可以为:CREATEDCOMPLETEDCOMPLETED_WITH_ISSUESRUNNINGFAILED、或CANCELED

在多种情况下,您的扫描任务将以状态完成COMPLETED_WITH_ISSUES

对于 Amazon S3 备份,存在对象 size/type 限制,这将阻止对象被扫描。当扫描中至少跳过一个对象时,相应的扫描作业将被标记为COMPLETED_WITH_ISSUES。对于 Amazon EC2/Amazon EBS 备份,存在容量 size/quantity 限制,这会导致在扫描期间跳过卷。这些情况将导致 Amazon EC2/Amazon EBS 备份任务。COMPLETED_WITH_ISSUES

如果您的任务以状态完成,COMPLETED_WITH_ISSUES并且您需要有关原因的更多信息,则需要通过亚马逊从相应的扫描任务中获取这些详细信息 GuardDuty。

注意

增量扫描任务仅扫描两个备份之间的数据差异。因此,如果增量扫描作业未遇到上述任何情况,它将以状态完成COMPLETE,不会继承基本恢复COMPLETED_WITH_ISSUES点的状态。

在极少数情况下,亚马逊在扫描文件和对象时 GuardDuty 可能会遇到内部问题,从而耗尽所有重试次数。发生这种情况时, AWS Backup 将扫描任务显示为FAILED,而亚马逊将其 GuardDuty 显示为COMPLETED_WITH_ISSUES。这种状态差异使您能够查看亚马逊的可用扫描结果, GuardDuty 同时表明亚马逊 GuardDuty 未成功扫描所有支持的文件和对象。在这些情况下, AWS Backup 不能使用带有FAILED扫描的恢复点作为后续增量扫描的基本恢复点。

扫描结果

扫描结果表示来自亚马逊的汇总结果 GuardDuty ,其值可以为:THREATS_FOUND、或NO_THREATS_FOUND

扫描结果表明在恢复点中是否检测到潜在的恶意软件。NO_THREATS_FOUND状态表示未检测到潜在的恶意软件,而THREATS_FOUND表示发现了潜在的恶意软件。有关详细的威胁信息,请通过亚马逊 GuardDuty 控制台或 API 访问完整的亚马逊 GuardDuty 调查结果。扫描结果也可以通过 EventBridge 事件获得,允许您构建自动工作流程来响应受感染的备份。

亚马逊将调查结果 GuardDuty 保留 365 天,跟踪增量扫描中的文件或对象,以监控威胁是否已删除或恶意软件签名是否发生变化。例如,如果在备份 2 中检测到恶意软件,则会显示扫描结果THREATS_FOUND。当您使用备份 2 作为基础对备份 3 执行增量扫描时,THREATS_FOUND除非威胁已从数据中移除,否则扫描结果将保持不变。

注意

要对 Amazon S3 持续备份进行恶意软件扫描,您可以使用 GetPITRMalwareScanResults API 找到最新的可恢复时间点,也可以通过控制台本机查找。 AWS Backup 如果您查询尚未扫描的时间,则会收到未知的扫描结果。

扫描失败疑难解答

常见的扫描失败包括 IAM 权限不足、服务限制和资源访问问题。

当备份角色缺乏AWSBackupServiceRolePolicyForScans权限或扫描者角色没有适当的信任关系时,就会出现权限错误。AWSBackupGuardDutyRolePolicyForScans

当您超过每个账户的 150 次并发扫描或每种资源类型超过 5 次并发扫描时,就会发生服务限制错误-在容量可用之前,扫描任务将保持CREATED状态。

访问被拒绝错误可能表示加密恢复点没有适当的 AWS KMS 权限,或者删除了增量扫描的父恢复点。

恢复点非常大或在 Amazon GuardDuty 负载较高时段可能会出现超时故障。

要进行故障排除,请使用 DescribeScanJob API 检查扫描任务状态,验证 IAM 角色配置,确保恢复点存在且可访问,如果缺少增量扫描父引用,可以考虑切换到全面扫描。

监控您的并发扫描使用情况并在自动化工作流程中实现抖动,以避免达到服务限制。

计量

恶意软件保护由亚马逊 GuardDuty提供并计费。您不会看到与使用此功能相关的任何 AWS Backup 费用。所有使用情况都可以在亚马逊账单 GuardDuty下查看。要了解更多信息,请访问亚马逊 GuardDuty 定价

配额

两 AWS Backup 者 GuardDuty 都有亚马逊 GuardDuty 恶意软件保护的配额限制 AWS Backup。

有关更多信息,请访问AWS Backup 配额亚马逊 GuardDuty 配额

恶意软件扫描类型的控制台和 CLI 使用步骤

以下部分显示了使用控制台和配置不同恶意软件扫描类型的步骤 AWS CLI。

如何设置恶意软件扫描

控制台

  1. 导航到 AWS Backup 控制台 → 备份计划

  2. 创建新的备份计划或选择现有计划

  3. 启用恶意软件保护开关

  4. 选择 “扫描者角色” 以选择新的扫描仪角色。确保备份角色和扫描者角色都具有相应的权限,如中所述访问

  5. 选择可扫描的资源类型。这将根据您选择的资源选择标准筛选恶意软件扫描。例如,如果您选择的可扫描资源类型是亚马逊 EBS,但您计划的资源选择包括亚马逊 EBS 和 Amazon S3,则只会进行亚马逊 EBS 恶意软件扫描。

  6. 为每条备份规则设置扫描类型。您可以选择完全扫描、增量扫描和不扫描。选择扫描类型意味着扫描将按照关联备份规则的计划频率进行。

  7. 保存备份计划

AWS CLI

CreateBackupPlan

您可以使用 create- backup-plan 命令创建启用恶意软件扫描的备份计划。

aws backup create-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ { "RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 3, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN" } ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 100, "CompletionWindowMinutes": 5000, "Lifecycle": { "DeleteAfterDays": 2, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["EBS", "EC2", "S3"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'

UpdateBackupPlan

您可以使用 update- backup-plan 命令更新启用恶意软件扫描的备份计划。

aws backup update-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlanId": "d1391282-68cf-4fce-93ad-e08bc5178bac", "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ {"RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 60, "CompletionWindowMinutes": 3000, "Lifecycle": { "DeleteAfterDays": 6, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ {"MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN"} ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 9, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["ALL", "EBS"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'
关键笔记

  • 启用扫描选项之前需要输入目标 ARN(控制台)

  • 所有配置都需要备份 IAM 角色和扫描器 IAM 角色

  • aws backup list-scan-jobs用于查看所有扫描任务 (AWS CLI)

  • 成本影响因扫描类型(增量扫描与完整扫描)和频率而异

AWS CLI 关键笔记

  • aws backup list-scan-jobs用于查看所有扫描任务 (AWS CLI)

  • 可通过带 ScanResults 字段describe-recovery-point的 API 获得扫描结果

  • 所有配置都需要备份 IAM 角色和扫描器 IAM 角色

  • JSON 备份计划结构包括计划 ScanSettings 级别 ScanActions 和规则