本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
设置快照保留和 EC2 扫描覆盖范围
本节介绍如何为 Amazon EC2 实例自定义恶意软件扫描选项。这些自定义设置既适用于按需恶意软件扫描,也适用于由 GuardDuty发起的恶意软件扫描。您可执行以下操作:
-
启用快照保留-如果在扫描前启用,则 GuardDuty 会保留 GuardDuty 检测为恶意的 Amazon EBS 快照。
-
选择要扫描的亚马逊 EC2 实例-使用标签在恶意软件扫描中包含或排除特定的亚马逊 EC2 实例。
快照保留
GuardDuty 为您提供了在 Amazon 账户中保留 EBS 卷快照的选项。默认情况下,快照保留设置处于关闭状态。只有在扫描开始之前开启此设置时,系统才会保留快照。
扫描启动时, GuardDuty 会根据 EBS 卷的快照生成副本 EBS 卷。扫描完成且账户中的快照保留设置已开启后,只有在发现恶意软件并生成 用于 EC2 查找类型的恶意软件防护 时,EBS 卷的快照才会保留。如果未发现任何恶意软件,则无论您的快照设置如何,都会 GuardDuty 自动删除 EBS 卷的快照,除非已对创建的快照启用了 Amazon EBS 快照锁定。
快照使用成本
在恶意软件扫描期间,在 GuardDuty 创建您 Amazon EBS 卷的快照时,此步骤会产生使用成本。如果您为账户开启快照保留设置,则当系统发现恶意软件并保留快照时,将因此产生使用费用。有关快照成本及快照保留的信息,请参阅 Amazon EBS 定价
作为委派 GuardDuty 管理员账户,只有您才能代表组织成员账户进行此更新。但是,如果成员账户是通过邀请方式管理的,则这些账户可以自行进行此更改。有关更多信息,请参阅 管理员账户和成员账户的关系。
选择您的首选访问方式以开启快照保留设置。
使用用户定义的标签扫描选项
通过使用 GuardDuty启动的恶意软件扫描,在扫描和威胁检测过程中,您还可以指定标签,以包括或排除 Amazon EC2 实例和 Amazon EBS 卷。您可以通过编辑包含或排除列表中的标签,来自定义。 GuardDuty每个列表最多可以包含 50 个标签。
如果您还没有与 EC2 资源关联的用户定义标签,请参阅亚马逊 EC2 用户指南中的为亚马逊 EC2资源添加标签。
注意
按需恶意软件扫描不支持带有用户定义标签的扫描选项,而是支持 全局 GuardDutyExcluded 标签。
将 EC2 实例排除在恶意软件扫描之外
如果您想在扫描过程中排除任何 Amazon EC2 实例或 Amazon EBS 卷,则可以将任何 Amazon EC2 实例或 Amazon EBS 卷的GuardDutyExcluded
标签设置为,并且 GuardDuty 不会对其进行扫描。true
有关 GuardDutyExcluded
标签的更多信息,请参阅 的恶意软件防护的服务相关角色权限 EC2。您也可以将 Amazon EC2 实例标签添加到排除列表中。如果您在标签排除列表中添加多个标签,则至少包含其中一个标签的任何 Amazon EC2 实例,都将被排除在恶意软件扫描过程之外。
作为委派 GuardDuty 管理员账户,只有您才能代表组织成员账户进行此更新。但是,如果成员账户是通过邀请方式管理的,则这些账户可以自行进行此更改。有关更多信息,请参阅 管理员账户和成员账户的关系。
选择您的首选访问方法,将与 Amazon EC2 实例关联的标签添加到排除列表中。
将 EC2 实例包括在恶意软件扫描中
如果要扫描 EC2 实例,请将其标签添加到包含列表中。当您将标签添加到标签的包含列表时,系统将从恶意软件扫描中跳过不包含任何已添加标签的 EC2 实例。如果您向标签包含列表中添加多个标签,则至少包含其中一个标签的 EC2实例会纳入恶意软件扫描范围。有时,在扫描过程中可能因其他原因而跳过某个 EC2 实例。有关更多信息,请参阅 恶意软件扫描期间跳过资源的原因。
作为委派 GuardDuty 管理员账户,只有您才能代表组织成员账户进行此更新。但是,如果成员账户是通过邀请方式管理的,则这些账户可以自行进行此更改。有关更多信息,请参阅 管理员账户和成员账户的关系。
选择您的首选访问方法,将与 EC2 实例关联的标签添加到包含列表中。
注意
检测到新标签最多可能需要 5 分钟。 GuardDuty
您可以随时选择包含标签或排除标签,但不能同时选择两者。如果要在标签之间切换,请在添加新标签时从下拉菜单中选择该标签,然后确认您的选择。此操作将清除您当前的所有标签。
全局 GuardDutyExcluded
标签
GuardDuty 使用全局标签密钥GuardDutyExcluded
,您可以将其添加到您的 Amazon EC2 资源中,并将标签值设置为true
。具有此标签键值对的 Amazon EC2 资源将被排除在恶意软件扫描范围之外。这两种扫描类型(GuardDuty启动的恶意软件扫描和按需恶意软件扫描)都支持此全局标签。如果您在 Amazon 上启动按需恶意软件扫描 EC2,则会生成一个扫描 ID。但是,将因 EXCLUDED_BY_SCAN_SETTINGS
而跳过扫描。有关更多信息,请参阅 恶意软件扫描期间跳过资源的原因。