GuardDuty EC2 恶意软件防护 - Amazon GuardDuty
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

GuardDuty EC2 恶意软件防护

EC2 恶意软件防护通过扫描挂载到 Amazon Elastic Compute Cloud(Amazon EC2)实例以及在 Amazon EC2 上运行的容器工作负载的 Amazon Elastic Block Store(Amazon EBS)卷,来帮助检测可能存在的恶意软件。EC2 恶意软件防护提供了多种扫描选项,您可以决定在扫描时要包含还是排除特定的 Amazon EC2 实例。它还提供了在您的 GuardDuty 账户中保留附加到 Amazon EC2 实例或容器工作负载的 Amazon EBS 卷快照的选项。只有在发现恶意软件并生成 EC2 恶意软件防护调查发现时,才会保留快照。

EC2 恶意软件防护的设计确保了不会影响资源的性能。有关 EC2 恶意软件防护在内部的工作原理的信息 GuardDuty,请参阅如何 GuardDuty 扫描 EBS 卷以进行恶意软件检测。有关不同版本中适用于 EC2 的恶意软件防护可用性的信息 Amazon Web Services 区域,请参阅区域和端点

注意

EC2 恶意软件防护支持在 Amazon EKS 自动模式的托管实例上进行恶意软件扫描。有关更多信息,请参阅 Guardduty 中对托管实例的支持

EC2 恶意软件防护不支持对在 Amazon EKS 或 Amazon ECS 上运行 Amazon Fargate 的工作负载进行恶意软件扫描。

有关这些 Amazon EKS 功能的更多信息,请参阅《Amazon EKS 用户指南》中的什么是 Amazon EKS?

比较 GuardDuty启动的恶意软件扫描和按需恶意软件扫描

EC2 恶意软件保护提供两种类型的扫描,用于检测您的 Amazon EC2 实例和容器工作负载中的潜在恶意活动: GuardDuty启动的恶意软件扫描和按需恶意软件扫描。下表展示这两种扫描类型的比较情况。

因素

GuardDuty-启动的恶意软件扫描

按需恶意软件扫描

如何调用扫描

启用 GuardDuty启动的恶意软件扫描后,每当 GuardDuty 生成发现 Amazon EC2 实例或容器工作负载中可能存在恶意软件时,都会 GuardDuty 自动对附加到可能受影响的资源的 Amazon EBS 卷启动无代理恶意软件扫描。有关更多信息,请参阅 GuardDuty-启动的恶意软件扫描

您可以通过提供 Amazon EC2 实例的 Amazon 资源名称(ARN),来启动按需恶意软件扫描。即使您的资源未生成任何 GuardDuty 结果,您也可以启动按需恶意软件扫描。有关更多信息,请参阅 按需扫描恶意软件 GuardDuty

需要配置

要使用 GuardDuty启动的恶意软件扫描,必须为您的帐户启用该功能。要使用 Amazon Organizations 或基于邀请的方法管理多个账户,请参阅在多 GuardDuty账户环境中启用启动的恶意软件扫描。要在自己的账户中启用 GuardDuty启动的恶意软件扫描,请参阅为独立 GuardDuty账户启用启动的恶意软件扫描

您的账户必须已 GuardDuty 启用。要使用按需恶意软件扫描,无需在功能级别进行配置。

等待以发起新的扫描

每当 GuardDuty 生成其中一个调用 GuardDuty启动的恶意软件扫描的发现,恶意软件扫描仅每 24 小时自动启动一次。

距离上一次扫描开始时间 1 小时后,您可以随时对同一资源启动按需恶意软件扫描。

30 天免费试用期的可用性1

当您在账户中首次启用 GuardDuty启动的恶意软件扫描时,可以使用 30 天的免费试用期。

有关更多信息,请参阅 30 天免费试用 GuardDuty启动的恶意软件扫描

针对新账户或现有 GuardDuty账户的按需恶意软件扫描没有免费试用期。

扫描选项2

配置 GuardDuty启动的恶意软件扫描后,EC2 恶意软件防护提供了使用标签扫描或跳过特定 Amazon EC2 资源的选项。EC2 恶意软件防护不会对您选择排除在扫描范围之外的资源启动自动扫描。有关更多信息,请参阅 使用用户定义的标签扫描选项

由于您提供了资源 ARN 来手动启动按需恶意软件扫描,因此不适用使用使用用户定义的标签扫描选项

1 创建 EBS 卷快照和保留快照将产生使用成本。有关配置账户以保留快照的更多信息,请参阅快照保留

2 GuardDuty 启动的恶意软件扫描和按需恶意软件扫描都支持使用全局标签将 Amazon EC2 资源排除在恶意软件扫描之外。有关更多信息,请参阅 全局 GuardDutyExcluded 标签