View a markdown version of this page

Malware-Schutz für S3 für Ihren Bucket aktivieren - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Malware-Schutz für S3 für Ihren Bucket aktivieren

Dieser Abschnitt enthält detaillierte Schritte zur Aktivierung von Malware Protection for S3 für einen Bucket in Ihrem eigenen Konto. Bevor Sie fortfahren, sollten Sie die folgenden Überlegungen überprüfen:

Erwägen Sie die Drosselung des Amazon S3-Buckets

Die S3-Drosselung kann die Geschwindigkeit einschränken, mit der Daten zu oder von Ihren Amazon S3-Buckets übertragen werden können. Dadurch können Malware-Scans Ihrer neu hochgeladenen Objekte möglicherweise verzögert werden.

Wenn Sie ein hohes Volumen an S3-Buckets GET und PUT Anfragen an Ihre S3-Buckets erwarten, sollten Sie erwägen, Maßnahmen zur Verhinderung von Drosselungen zu ergreifen. Informationen dazu finden Sie unter Verhindern der Amazon S3-Drosselung im Amazon Athena-Benutzerhandbuch.

Themen

    Wenn Sie Malware Protection for S3 für einen Amazon S3-Bucket aktivieren, GuardDuty wird eine Ressource für den Malware-Schutzplan erstellt, die als Kennung für den Schutzplan des Buckets dient. Wenn Sie den noch nicht verwendenAWS verwaltete Richtlinie: AmazonGuardDutyFullAccess_v2 (empfohlen), müssen Sie die folgenden Berechtigungen hinzufügen, um diese Ressource zu erstellen:

    • guardDuty:CreateMalwareProtectionPlan

    • iam:PassRole

    Sie können das folgende Beispiel für eine benutzerdefinierte Richtlinie verwenden und das placeholder values durch die für Ihr Konto geeigneten Werte ersetzen:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::111122223333:role/role-name", "Condition": { "StringEquals": { "iam:PassedToService": "malware-protection-plan.guardduty.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "guardduty:CreateMalwareProtectionPlan" ], "Resource": "*" } ] }

    In den folgenden Abschnitten finden Sie eine schrittweise Anleitung, wie Sie sie in der GuardDuty Konsole erleben werden.

    So aktivieren Sie Malware Protection for S3 mithilfe der Konsole GuardDuty

    Geben Sie die S3-Bucket-Details ein

    Gehen Sie wie folgt vor, um die Amazon S3-Bucket-Details bereitzustellen:

    1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/.

    2. Wählen Sie mithilfe der AWS-Region Auswahl in der oberen rechten Ecke der Seite die Region aus, in der Sie den Malware-Schutz für S3 aktivieren möchten.

    3. Wählen Sie im Navigationsbereich Malware Protection for S3 aus.

    4. Wählen Sie im Abschnitt Geschützte Buckets die Option Enable aus, um Malware Protection for S3 für einen S3-Bucket zu aktivieren, der zu Ihrem eigenen AWS-Konto gehört.

    5. Geben Sie unter Geben Sie die S3-Bucket-Details ein den Namen des Amazon S3-Buckets ein. Wählen Sie alternativ Browse S3, um einen S3-Bucket auszuwählen.

      Der AWS-Region Wert des S3-Buckets und der AWS-Konto Ort, an dem Sie den Malware-Schutz für S3 aktivieren, müssen identisch sein. Wenn Ihr Konto beispielsweise zur us-east-1 Region gehört, muss es auch Ihre Amazon S3-Bucket-Region seinus-east-1.

    6. Unter Präfix können Sie entweder Alle Objekte im S3-Bucket oder Objekte auswählen, die mit einem bestimmten Präfix beginnen.

      • Wählen Sie Alle Objekte im S3-Bucket aus, wenn Sie alle neu hochgeladenen Objekte im ausgewählten Bucket scannen möchten GuardDuty .

      • Wählen Sie Objekte aus, die mit einem bestimmten Präfix beginnen, wenn Sie die neu hochgeladenen Objekte scannen möchten, die zu einem bestimmten Präfix gehören. Mit dieser Option können Sie den Umfang des Malware-Scans nur auf die ausgewählten Objektpräfixe konzentrieren. Weitere Informationen zur Verwendung von Präfixen finden Sie unter Organisieren von Objekten in der Amazon S3-Konsole mithilfe von Ordnern im Amazon S3-Benutzerhandbuch.

        Wählen Sie Präfix hinzufügen und geben Sie das Präfix ein. Sie können bis zu fünf Präfixe hinzufügen.

    Aktivieren Sie das Tagging für gescannte Objekte

    Dies ist ein optionaler Schritt. Wenn Sie die Tagging-Option aktivieren, bevor ein Objekt in Ihren Bucket hochgeladen wird, GuardDuty wird nach Abschluss des Scans ein vordefiniertes Tag mit dem Schlüssel als GuardDutyMalwareScanStatus und dem Wert als Scanergebnis hinzugefügt. Um Malware Protection for S3 optimal nutzen zu können, empfehlen wir, die Option zum Hinzufügen von Tags zu den S3-Objekten nach Abschluss des Scans zu aktivieren. Es fallen die Standardkosten für das S3-Objektkennzeichnen an. Weitere Informationen finden Sie unter Preise und Nutzungskosten für Malware Protection for S3.

    Warum sollten Sie das Tagging aktivieren?

    Überlegungen zum Hinzufügen eines Tags GuardDuty zu Ihrem S3-Objekt:

    • Standardmäßig können Sie einem Objekt bis zu 10 Tags zuordnen. Weitere Informationen finden Sie unter Kategorisieren Ihres Speichers mithilfe von Tags im Amazon S3-Benutzerhandbuch.

      Wenn alle 10 Tags bereits verwendet werden, GuardDuty kann das vordefinierte Tag dem gescannten Objekt nicht hinzugefügt werden. GuardDuty veröffentlicht das Scanergebnis auch auf Ihrem EventBridge Standard-Event-Bus. Weitere Informationen finden Sie unter Überwachung von S3-Objektscans mit Amazon EventBridge.

    • Wenn die ausgewählte IAM-Rolle nicht die Berechtigung GuardDuty zum Taggen des S3-Objekts enthält, können Sie diesem gescannten S3-Objekt kein Tag hinzufügen, auch wenn GuardDuty das Tagging für Ihren geschützten Bucket aktiviert ist. Weitere Informationen zur erforderlichen IAM-Rollenberechtigung für das Taggen finden Sie unter. IAM-Rollenrichtlinie erstellen oder aktualisieren

      GuardDuty veröffentlicht das Scan-Ergebnis auch auf Ihrem EventBridge Standard-Event-Bus. Weitere Informationen finden Sie unter Überwachung von S3-Objektscans mit Amazon EventBridge.

    Um eine Option unter „Gescannte Objekte kennzeichnen“ auszuwählen

    • Wenn Sie Ihren gescannten S3-Objekten Tags hinzufügen möchten GuardDuty , wählen Sie Objekte taggen aus.

    • Wenn Sie Ihren gescannten S3-Objekten keine Tags hinzufügen möchten GuardDuty , wählen Sie Objekte nicht taggen aus.

    Zugriff auf Services

    Gehen Sie wie folgt vor, um eine vorhandene Servicerolle auszuwählen oder eine neue Servicerolle zu erstellen, die über die erforderlichen Berechtigungen verfügt, um in Ihrem Namen Malware-Scanaktionen durchzuführen. Zu diesen Aktionen können das Scannen der neu hochgeladenen S3-Objekte und (optional) das Hinzufügen von Tags zu diesen Objekten gehören. Informationen zu den Berechtigungen, die diese Rolle haben wird, finden Sie unterIAM-Rollenrichtlinie erstellen oder aktualisieren.

    Im Abschnitt Servicezugriff können Sie eine der folgenden Aktionen ausführen:

    1. Eine neue Servicerolle erstellen und verwenden — Sie können eine neue Servicerolle erstellen, die über die erforderlichen Berechtigungen für die Durchführung eines Malware-Scans verfügt.

      Unter dem Rollennamen können Sie wählen, ob Sie den von vorausgefüllten Namen verwenden GuardDuty oder einen aussagekräftigen Namen Ihrer Wahl eingeben möchten, um die Rolle zu identifizieren. Zum Beispiel GuardDutyS3MalwareScanRole. Der Rollenname muss aus 1 bis 64 Zeichen bestehen. Gültige Zeichen sind a-z, A-Z 0-9 und '+=, .@-_'.

    2. Eine vorhandene Servicerolle verwenden — Sie können eine vorhandene Servicerolle aus der Liste mit den Servicerollennamen auswählen.

      1. Unter Richtlinienvorlage können Sie die Richtlinie für Ihren S3-Bucket einsehen. Stellen Sie sicher, dass Sie im Abschnitt „S3-Bucket-Details eingeben“ einen S3-Bucket eingegeben oder ausgewählt haben.

      2. Wählen Sie unter Servicerollenname eine Servicerolle aus der Liste der Servicerollen aus.

    Sie können die Richtlinie entsprechend Ihren Anforderungen ändern. Weitere Informationen dazu, wie Sie eine IAM-Rolle erstellen oder aktualisieren können, finden Sie unter IAM-Rollenrichtlinie erstellen oder aktualisieren.

    Informationen zu Problemen mit IAM-Rollenberechtigungen finden Sie unter. Behebung eines Fehlers mit IAM-Rollenberechtigungen

    (Optional) Kennzeichnen Sie die Paket-ID für den Malware-Schutz

    Dies ist ein optionaler Schritt, der Ihnen hilft, der Ressource des Malware Protection-Plans Tags hinzuzufügen, die für Ihre S3-Bucket-Ressource erstellt würden.

    Jedes Tag besteht aus zwei Teilen: einem Tag-Schlüssel und einem optionalen Tag-Wert. Weitere Informationen zum Taggen und seinen Vorteilen finden Sie unter Ressourcen zum Taggen AWS .

    So fügen Sie Tags zu Ihrer Ressource für den Malware Protection-Plan hinzu
    1. Geben Sie den Schlüssel und einen optionalen Wert für das Tag ein. Sowohl der Tag-Schlüssel als auch der Tag-Wert unterscheiden zwischen Groß- und Kleinschreibung. Informationen zu den Namen des Tag-Schlüssels und des Tag-Werts finden Sie unter Beschränkungen und Anforderungen für Tag-Benennungen.

    2. Um der Ressource Ihres Malware Protection-Plans weitere Tags hinzuzufügen, wählen Sie Neues Tag hinzufügen und wiederholen Sie den vorherigen Schritt. Sie können bis zu 50 Tags für jede -Ressource hinzufügen.

    3. Wählen Sie Enable (Aktivieren) aus.

    Dieser Abschnitt enthält die Schritte, mit denen Sie den Malware-Schutz für S3 programmgesteuert in Ihrer AWS Umgebung aktivieren möchten. Dazu ist die IAM-Rolle Amazon Resource Name (ARN) erforderlich, die Sie in diesem Schritt erstellt haben -. IAM-Rollenrichtlinie erstellen oder aktualisieren

    Um Malware Protection for S3 programmgesteuert zu aktivieren, verwenden Sie API/CLI
    • Durch die Verwendung der API

      Führen Sie den aus CreateMalwareProtectionPlan, um Malware Protection for S3 für einen Bucket zu aktivieren, der zu Ihrem eigenen Konto gehört.

    • Indem Sie AWS CLI

      Je nachdem, wie Sie Malware Protection for S3 aktivieren möchten, enthält die folgende Liste AWS CLI Beispielbefehle für einen bestimmten Anwendungsfall. Wenn Sie diese Befehle ausführen, ersetzen Sie das placeholder examples shown in red durch die Werte, die für Ihr Konto geeignet sind.

      AWS CLI Beispielbefehle
      • Verwenden Sie den folgenden AWS CLI Befehl, um Malware Protection for S3 für einen Bucket ohne Tagging für gescannte S3-Objekte zu aktivieren:

        aws guardduty create-malware-protection-plan --role "arn:aws:iam::111122223333:role/role-name" --protected-resource "S3Bucket"={"BucketName"="amzn-s3-demo-bucket1"}
      • Verwenden Sie den folgenden AWS CLI Befehl, um Malware Protection for S3 für einen Bucket mit bestimmten Objektpräfixen und ohne Tagging für gescannte S3-Objekte zu aktivieren:

        aws guardduty create-malware-protection-plan --role "arn:aws:iam::111122223333:role/role-name" --protected-resource '{"S3Bucket":{"BucketName":"amzn-s3-demo-bucket1", "ObjectPrefixes": ["Object1","Object1"]}}'
      • Verwenden Sie den folgenden AWS CLI Befehl, um Malware Protection for S3 für einen Bucket zu aktivieren, in dem das Tagging von gescannten S3-Objekten aktiviert ist:

        aws guardduty create-malware-protection-plan --role "arn:aws:iam::111122223333:role/role-name" --protected-resource "S3Bucket"={"BucketName"="amzn-s3-demo-bucket1"} --actions "Tagging"={"Status"="ENABLED"}

      Nachdem Sie diese Befehle erfolgreich ausgeführt haben, wird eine eindeutige Malware Protection-Plan-ID generiert. Um Aktionen wie das Aktualisieren oder Deaktivieren des Schutzplans für Ihren Bucket durchzuführen, benötigen Sie diese Malware Protection-Plan-ID.

    Informationen zu Problemen mit IAM-Rollenberechtigungen finden Sie unter. Behebung eines Fehlers mit IAM-Rollenberechtigungen