本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
GuardDuty 的恶意软件防护 AWS 备份
主题
概述
备份恶意软件保护通过扫描 AWS 受备份保护的资源,如亚马逊 EBS 快照、亚马逊 EC2 AMI 和 Amazon S3 恢复点,帮助您检测备份数据中可能存在的恶意软件。当 AWS Backup 创建或更新受保护的备份资源时, GuardDuty 可以对该备份执行恶意软件扫描,以帮助识别潜在的恶意内容,然后再将其恢复到您的环境中。
如何使用恶意软件保护进行备份
您可以在两种模式下使用此功能,具体取决于您的账户中 GuardDuty 是否启用了此功能:
-
GuardDuty 启用后使用恶意软件保护进行备份
GuardDuty 在区域中启用 AWS 备份功能后,会将恶意软件保护与 GuardDuty 发现的工作流程集成在一起。除亚马逊 EventBridge 和亚马逊外,恶意软件扫描 GuardDuty 结果还出现在调查结果中 CloudWatch。
-
在不启用的情况下使用恶意软件保护进行备份 GuardDuty
您可以单独使用恶意软件保护进行备份,无需启用全套 GuardDuty 服务。在此模式下,扫描结果仍可通过 EventBridge 和完全获取 CloudWatch。
单独使用恶意软件保护进行备份的注意事项
在未启用的情况下使用该功能时 GuardDuty:
备份计划配置完全在 B AWS ackup 中管理。
GuardDuty 不提供选择备份计划、文件库或资源类型的控件。所有启用、计划和策略配置都保留在 AWS 备份中。
GuardDuty 未生成调查结果。
发现需要一个探测器 ID,该识别码 GuardDuty 仅在启用时创建。独立使用恶意软件防护时,扫描结果仅通过 EventBridge 事件和 CloudWatch 指标显示。
您仍然可以从 GuardDuty 控制台启动按需扫描。
即使 GuardDuty 未启用, GuardDuty 控制台也提供了一个工作流程,可以启动对支持的备份资源类型的按需恶意软件扫描。这使客户无需全套 GuardDuty 服务即可使用熟悉的 GuardDuty 界面。
Non-GuardDuty 客户可以访问扫描启动工作流程。
所有使用备份恶意软件保护的客户都可以使用按需扫描入口点,无论账户中是否存在 GuardDuty 检测器。
扫描行为和覆盖范围保持不变。
无论 GuardDuty 是否启用,该功能都会使用相同的恶意软件检测引擎扫描相同的 AWS 备份资源类型。唯一的区别是结果的发布地点。
该模型允许客户采用恶意软件扫描进行备份,而无需 GuardDuty更广泛的威胁检测功能,同时仍为启动和查看扫描操作提供了可选 GuardDuty-based 的工作流程。
备份恶意软件保护的工作原理
备份恶意软件保护可以扫描以下受 AWS 备份保护的资源:
Amazon EBS 快照
亚马逊 EC2 AMI
Amazon S3 恢复点和 S3 持续备份或时间点恢复 (PITR)
在支持的区域使用 AWS 备份文件库锁定锁定(不可变)保管库(EBS/EC2 恢复点)https://docs.aws.amazon.com/aws-backup/latest/devguide/backup-feature-availability.html#features-by-region
增量扫描
AWS 备份可以捕获许多资源类型的增量更改。 GuardDuty 能够在创建或更新备份时仅扫描新的或更改的块或对象,从而提高性能并减少扫描开销,同时随着时间的推移实现全面覆盖。
On-demand 扫描
您可以随时直接从备份或控制台启动对任何支持的 AWS 备份资源的 GuardDuty 扫描。常见用例包括在还原之前验证备份、在发布新威胁签名后重新检查旧数据,或定期执行合规性扫描。
注意
只能为同一区域的备份资源启用备份恶意软件保护。
GuardDuty 扫描备份的只读副本;它不修改备份内容。
扫描适用于标准保管库和锁定(不可变的)保管库。