本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
如何 GuardDuty 扫描 EBS 卷以检测恶意软件
本节介绍了 EC2 恶意软件防护(包括恶 GuardDuty-initiated 意软件扫描和 On-demand 恶意软件扫描)如何扫描与您的 Amazon EC2 实例和容器工作负载关联的 Amazon EBS 卷。在继续之前,请考虑以下自定义项:
-
扫描选项:EC2 恶意软件防护提供了通过指定标签,从而在扫描过程中包含或排除 Amazon EC2 实例和 Amazon EBS 卷的功能。只有 GuardDuty-initiated 恶意软件扫描支持带有用户定义标签的扫描选项。 GuardDuty-initiated 恶意软件扫描和 On-demand 恶意软件扫描都支持全局
GuardDutyExcluded标记。有关更多信息,请参阅 使用用户定义的标签扫描选项。 -
快照保留 — EC2 恶意软件保护提供了在 AWS 账户中保留您的 Amazon EBS 卷快照的选项。默认情况下,此设置处于关闭状态。您可以为 GuardDuty 已启动的和按需的恶意软件扫描选择保留快照。有关更多信息,请参阅 快照保留。
当 GuardDuty 生成一个或多个恶意软件时调用 GuardDuty-initiated 恶意软件扫描的调查结果,此活动将成为启动恶意软件扫描的原因。 GuardDuty 如果您的扫描选项未排除此实例,则 GuardDuty 将启动扫描。
要对与亚马逊 EC2 实例关联的亚马逊 EBS 卷启动 On-demand 恶意软件扫描,请提供亚马逊 EC2 实例的亚马逊资源名称 (ARN)。
作为对启动按需恶意软件扫描或自动 GuardDuty-initiated 恶意软件扫描的响应, GuardDuty创建连接到可能受影响资源的相关 EBS 卷的快照,并与... 共享。GuardDuty 服务账号 GuardDuty 创建 EBS 卷的快照时,它会添加一个名GuardDutyScanId为的默认标签。此标签 GuardDuty 有助于访问快照。切勿移除此标签。根据这些快照,在服务账户中 GuardDuty 创建加密副本 EBS 卷。
扫描完成后, GuardDuty 删除加密副本 EBS 卷和 EBS 卷的快照。默认情况下,快照保留设置处于关闭状态。但是,如果为快照启用了 Amazon EBS 快照锁定,则无论扫描结果和设置如何,快照都会被保留。 GuardDuty 无法修改亚马逊 EBS 快照锁定设置。
以下列表描述了快照的保留行为(与 EBS 快照锁定情况无关):
- 快照保留已开启:
-
-
发现恶意软件后,将快照 GuardDuty 保留在您的 AWS 账户.
-
当未发现恶意软件时,除非快照已锁定,否则 GuardDuty 不会保留快照。
-
- 快照保留已关闭(默认设置):
-
-
无论是否发现恶意软件,都不会保留快照。
-
GuardDuty 无法删除锁定的亚马逊 EBS 快照。
-
GuardDuty 将在服务帐户中保留每个副本 EBS 卷最多 55 小时。如果出现服务中断或副本 EBS 卷及其恶意软件扫描出现故障,则这样的 EBS 卷 GuardDuty将保留不超过七天。延长卷保留期是为了对中断或故障进行分类和解决。 GuardDuty EC2 恶意软件保护将在中断或故障得到解决后或延长保留期到期后从服务账户中删除副本 EBS 卷。
有关 GuardDuty 恶意软件检测方法及其使用的扫描引擎的信息,请参阅GuardDuty 恶意软件检测扫描引擎。