本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
备份恶意软件保护是如何工作的?
本节介绍备份恶意软件保护的组件、其工作原理以及如何查看恶意软件扫描状态和结果。
概述
备份恶意软件保护是一项功能,可帮助您检测属于 EBS、EC2 和 S3 资源类型的 EBS 快照、EC2 映像 (AMI) 和恢复点上是否存在恶意软件。您可以通过 GuardDuty 控制台或 API 开始按需恶意软件扫描,方法是传递提供扫描所需权限的 IAM 角色以及一两个资源 ARN(视扫描类别而定)。可能有两种扫描类别——完全扫描和增量扫描。
全面扫描和增量扫描
在全面扫描中,API 将接受资源 ARN 并扫描该资源中的所有文件。另一方面,增量扫描需要两个属于同一个资源的资源 ARN,并扫描它们之间更改的文件。举个例子,假设我们拍了一个 EBS 卷的快照。我们称之为 snapshot -1。如果对此快照进行了全面扫描,则 GuardDuty 会扫描此快照中包含的所有文件。现在,假设有几个文件被添加到同一个卷中,然后拍摄了一个新的快照。我们称之为 snapshot -2。由于在 snapshot-1 和 snapshot -2 之间只有几个文件发生了变化,因此可以使用这两个快照的资源 ARN 触发增量扫描。在这种情况下,snapshot-2 被称为target资源,而快照 1 被称为资源。base您将在本文档的其余部分看到该术语。此增量扫描将扫描快照 1 和快照 2 之间更改的文件。
恶意软件扫描 Point-in-Time-Recovery (PITR)
启用 AWS 备份后,恶意软件扫描以进行持续备份或 PITR 将根据备份计划上配置的频率进行。这是由 AWS 备份服务协调的。例如, GuardDuty 将运行从 t0 到 t2 的第一次扫描、从 t2 到 t4 的下一次扫描、从 t4 到 t6 的后续扫描,依此类推。每一次扫描都会生成一个扫描 ID,可以使用 GetMalwareScan API 进行查询,以获取该时间段内的扫描状态和结果。
或者,您也可以从 GuardDuty 控制台扫描完整的 PITR 资源,或者通过传入结束时间戳按需使用 GuardDuty StartMalwareScan API。这将确保从开始到结束时间戳 GuardDuty 扫描整个资源。
注意
您无法在 PITR 上触发部分或增量扫描。 GuardDuty
按需扫描的结束时间戳不能早于(当前时间-15 分钟)。
在增量扫描中重新扫描以前受感染的文件
作为增量扫描的一部分,还 GuardDuty 将从基本扫描中重新扫描以前受感染的文件,最长可达 365 天。
增量扫描的要求
必须满足以下要求 GuardDuty 才能执行增量扫描。如果不满足其中任何要求, GuardDuty 将跳过扫描。
-
必须在过去 365 天内扫描基本资源,并且扫描结果必须为
COMPLETED或COMPLETED_WITH_ISSUES。 -
基本资源的创建日期必须早于目标资源的创建日期。
-
对于快照,基础资源和目标资源必须具有相同的加密类型。
-
基础资源和目标资源必须来自同一个谱系。
-
对于 EBS 快照和 EBS 恢复点,这意味着它们要么来自同一个卷,要么来自同一个卷的副本,加密类型没有任何变化。
-
对于 S3 恢复点,必须在同一个底层 S3 存储桶中创建基础和目标资源 ARN。
-
对于 AMI,将比较基本 AMI 和目标 AMI 之间的快照对,以确定用于增量扫描的快照。每对快照都需要满足上述条件。目标 AMI 中任何在基本 AMI 中没有相应匹配快照的快照都将被跳过。
-
Re-scanning 之前扫描的备份资源
从上一次恶意软件扫描开始 10 分钟后,您可以对同一资源开始新的按需恶意软件扫描。如果新的恶意软件扫描在上一次恶意软件扫描启动后的 10 分钟内开始,则您的请求将导致以下错误,并且不会为该请求生成扫描 ID。重新扫描实例的步骤与首次启动按需恶意软件扫描的步骤相同。
扫描需要 IAM 角色
您需要传入 IAM 角色才能开始全面或增量扫描。此角色提供执行扫描操作所需的权限。GuardDuty 备份恶意软件保护:IAM 角色权限提供了所需权限的确切列表,以及执行扫描所需的相关信任策略。
查看资源扫描状态和结果
GuardDuty 将扫描结果事件发布到亚马逊 EventBridge 默认事件总线。 GuardDuty 使用至少一次交付,这意味着您可能会收到同一对象的多个扫描结果。建议在设计应用程序时使其能够处理重复的结果。对于每个扫描对象,您只需支付一次费用。
有关更多信息,请参阅 在 “备份恶意软件防护” 中监控扫描状态和结果。
检查生成的调查发现
查看调查结果取决于您是否使用恶意软件保护进行备份 GuardDuty。考虑以下场景:
启用 GuardDuty 服务时使用恶意软件保护进行备份(检测器 ID)
如果恶意软件扫描在扫描的备份资源中检测到潜在的恶意文件, GuardDuty 将生成相关的调查结果。您可以查看调查发现的详细信息,也可以使用建议的步骤来潜在修复该调查发现。根据您的导出发现频率,生成的发现结果将导出到 S3 存储桶和 Amazon EventBridge 事件总线。
有关将生成的查找类型的信息,请参阅Backup 的恶意软件防护查找类型查找备份恶意软件保护的类型。
使用备份恶意软件保护作为一项独立功能(无检测器 ID)
GuardDuty 将无法生成调查结果,因为没有相关的探测器 ID。要了解备份资源的扫描状态,您可以查看 GuardDuty 自动发布到默认事件总线的扫描结果。
有关扫描状态和结果的信息,请参阅在 “备份恶意软件防护” 中监控扫描状态和结果。
注意
如果您还使用针对 S3 的恶意软件防护,则您的 S3 文件以前可能被标记为 NO_THREATS_FOUND,但同一文件可能会出现在该对象所属的备份恢复点的威胁列表中。之所以发生这种情况,是因为该服务经常更新其恶意软件签名,这可能已经更改了文件的状态。请注意,在这种情况下, GuardDuty 不会返回并更新原始 S3 存储桶中文件上的标签。在文件上应用更新标签的唯一方法是将对象重新上传到存储桶或使用 S3 的按需扫描功能。