本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
了解 CloudWatch 日志和在 EC2 扫描的恶意软件保护期间跳过资源的原因
GuardDuty EC2 恶意软件防护将事件发布到您的亚马逊 CloudWatch 日志组aws/guardduty//mal ware-scan-events。对于与恶意软件扫描相关的每个事件,您可以监控受影响资源的状态和扫描结果。在 EC2 恶意软件防护扫描期间可能跳过了某些 Amazon EC2 资源和 Amazon EBS 卷。
EC2 GuardDuty 恶意软件保护中的审计 CloudWatch 日志
/aws/guardduty/malware-scan- CloudWatch events 日志组支持三种类型的扫描事件。
| EC2 恶意软件防护扫描事件名称 | 说明 |
|---|---|
|
|
在 EC2 GuardDuty 恶意软件保护启动恶意软件扫描过程(例如准备拍摄 EBS 卷快照)时创建。 |
|
|
在受影响资源的至少一个 EBS 卷的 EC2 GuardDuty 恶意软件防护扫描完成时创建。此事件还包括属于扫描的 EBS 卷的 |
|
|
在 EC2 扫描的 GuardDuty 恶意软件防护跳过受影响资源的所有 EBS 卷时创建。要确定跳过的原因,请选择相应的事件并查看详细信息。有关跳过原因的更多信息,请参见下文的 恶意软件扫描期间跳过资源的原因。 |
注意
如果您使用的是 AWS Organizations,则来自组织中成员账户的 CloudWatch 日志事件将同时发布到管理员帐户和成员账户的日志组。
选择您的首选访问方法来查看和查询 CloudWatch 事件。
GuardDuty 用于保留 EC2 日志的恶意软件保护
/aws/guardduty/malware-scan-events 日志组的默认日志保留期为 90 天,之后日志事件将自动删除。要更改日志组的日志保留政策,请参阅《亚马逊 CloudWatch 用户指南》中的 “ CloudWatch 日志” 或 “亚马逊 CloudWatch API 参考” PutRetentionPolicy 中的 “更改日志数据保留” 。 CloudWatch
恶意软件扫描期间跳过资源的原因
在与恶意软件扫描相关的事件中,可能在扫描过程中跳过某些 EC2 资源和 EBS 卷。下表列出了适用于 EC2 的 GuardDuty 恶意软件防护无法扫描资源的原因。如果适用,使用建议的步骤来解决这些问题,并在下次 EC2 GuardDuty 恶意软件保护启动恶意软件扫描时扫描这些资源。其他问题用于告知您事件的过程,且不可采取行动。
| 跳过的原因 | 说明 | 建议的步骤 |
|---|---|---|
|
|
在您的 AWS 环境中找不到为启动按需恶意软件扫描而 |
验证您的 Amazon EC2 实例或容器工作负载的 |
|
|
您尝试启动 On-demand 恶意软件扫描的 AWS 账户 ID 尚未启用 GuardDuty。 |
验证该 AWS 账户 GuardDuty 是否已启用。 在新版本 GuardDuty 中启用时 AWS 区域 ,最多可能需要 20 分钟才能同步。 |
|
|
GuardDuty EC2 恶意软件保护支持未加密和使用客户管理密钥加密的卷。不支持扫描使用 Amazon EBS 加密进行加密的 EBS卷。 目前,存在不适用此跳过原因的区域差异。有关这些内容的更多信息 AWS 区域,请参阅Region-specific 功能可用性。 |
将您的加密密钥替换为客户托管式密钥。有关 GuardDuty 支持的加密类型的更多信息,请参阅恶意软件扫描支持的 Amazon EBS 卷。 |
|
|
在恶意软件扫描期间,EC2 实例或 EBS 卷被排除在外。有两种可能性:要么将标签添加到包含列表中但资源未与此标签关联,要么将标签添加到排除列表并且资源与此标签相关联,要么此资源的 |
更新您的扫描选项或与您的 Amazon EC2 资源关联的标签。有关更多信息,请参阅 使用用户定义的标签扫描选项。 |
|
|
卷大于 2048 GB。 |
不可操作。 |
|
|
GuardDuty EC2 恶意软件保护在您的账户中找到了该实例,但没有将 EBS 卷附加到该实例以继续扫描。 |
不可操作。 |
|
|
这是内部服务错误。 |
不可操作。 |
|
|
找不到从 EBS 卷创建并与服务账户共享的快照,EC2 GuardDuty 恶意软件保护无法继续扫描。 |
检查 CloudTrail 以确保快照不是故意删除的。 |
|
|
您已达到每个区域允许的最大快照容量。这不仅可以防止保留快照,还可以防止创建新快照。 |
您可以移除旧快照或请求增加配额。您可以在《AWS 一般参考指南》的服务限额下查看每个区域快照的默认限制以及如何申请增加配额。 |
|
|
一个 EC2 实例连接了超过 11 个 EBS 卷。 GuardDuty EC2 恶意软件保护扫描了前 11 个 EBS 卷,这些卷是通过 |
不可操作。 |
|
|
GuardDuty 可以使用 有关更多信息,请参阅《Amazon EC2 用户指南》中的付费 AMI。有关 |
不可操作。 |