View a markdown version of this page

Analyse AWS Lambda fonctions avec Amazon Inspector - Amazon Inspector

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Analyse AWS Lambda fonctions avec Amazon Inspector

La prise en charge des AWS Lambda fonctions et des couches par Amazon Inspector fournit des évaluations automatisées et continues des vulnérabilités de sécurité. Amazon Inspector propose deux types d'analyse des fonctions Lambda :

Analyse standard Amazon Inspector Lambda

Ce type de scan est le type de scan Lambda par défaut. Il analyse les dépendances des applications dans les fonctions et les couches Lambda pour détecter les vulnérabilités des Vulnérabilité du package packages.

Analyse du code Lambda d'Amazon Inspector

Ce type de scan analyse le code d'application personnalisé de vos fonctions et couches Lambda pour détecter les vulnérabilités vulnérabilité du code du code. Vous pouvez activer le scan standard Lambda ou le scan standard Lambda avec le scan par code Lambda.

Si vous souhaitez activer le scan de code Lambda, vous devez d'abord activer le scan Lambda standard. Pour plus d'informations, consultez la section Activation d'un type de scan.

Lorsque vous activez l'analyse de la fonction Lambda, Amazon Inspector crée les canaux liés aux services suivants dans votre compte : et. cloudtrail:CreateServiceLinkedChannel cloudtrail:DeleteServiceLinkedChannel Amazon Inspector gère ces canaux et les utilise pour surveiller les CloudTrail événements liés aux scans. Les chaînes vous permettent de consulter CloudTrail les événements de votre compte comme si vous y aviez accès CloudTrail. Nous vous recommandons de créer votre propre parcours CloudTrail pour gérer les événements de votre compte. Pour plus d'informations sur la façon d'afficher ces chaînes, consultez la section Affichage des chaînes liées à un service dans le Guide de l'AWS CloudTrail utilisateur.

Note

Amazon Inspector ne prend pas en charge l'analyse des fonctions Lambda chiffrées à l'aide de clés gérées par le client. Cela s'applique à l'analyse standard Lambda et à la numérisation du code Lambda.

Comportements de scan pour l'analyse des fonctions Lambda

Lors de l'activation, Amazon Inspector analyse toutes les fonctions Lambda invoquées ou mises à jour au cours des 90 derniers jours sur votre compte. Amazon Inspector lance des analyses de vulnérabilité des fonctions Lambda dans les situations suivantes :

  • Dès qu'Amazon Inspector découvre une fonction Lambda existante.

  • Lorsque vous déployez une nouvelle fonction Lambda sur le service Lambda.

  • Lorsque vous déployez une mise à jour du code d'application ou des dépendances d'une fonction Lambda existante ou de ses couches.

  • Chaque fois qu'Amazon Inspector ajoute un nouvel élément Common Vulnerabilities and Exposures (CVE) à sa base de données, et que ce CVE est pertinent pour votre fonction.

Amazon Inspector surveille chaque fonction Lambda pendant toute sa durée de vie jusqu'à ce qu'elle soit supprimée ou exclue de l'analyse.

Vous pouvez vérifier quand une fonction Lambda a été vérifiée pour la dernière fois pour détecter des vulnérabilités dans l'onglet Fonctions Lambda de la page de gestion du compte ou en utilisant l'ListCoverageAPI. Amazon Inspector met à jour le champ Dernière analyse pour une fonction Lambda en réponse aux événements suivants :

  • Lorsqu'Amazon Inspector effectue une analyse initiale d'une fonction Lambda.

  • Lorsqu'une fonction Lambda est mise à jour.

  • Lorsqu'Amazon Inspector analyse à nouveau une fonction Lambda parce qu'un nouvel élément CVE ayant un impact sur cette fonction a été ajouté à la base de données Amazon Inspector.

Runtimes pris en charge et fonctions éligibles

Amazon Inspector prend en charge différents environnements d'exécution pour l'analyse standard Lambda et l'analyse du code Lambda. Pour obtenir la liste des environnements d'exécution pris en charge pour chaque type de scan, reportez-vous aux sections Modes d'exécution pris en charge : analyse standard Amazon Inspector Lambda etModes d'exécution pris en charge : analyse du code Lambda d'Amazon Inspector.

Outre la prise en charge d'un environnement d'exécution, une fonction Lambda doit répondre aux critères suivants pour être éligible aux analyses Amazon Inspector :

  • La fonction a été appelée ou mise à jour au cours des 90 derniers jours.

  • La fonction est marquée$LATEST.

  • La fonction n'est pas exclue des scans par tags.

Note

Les fonctions Lambda qui n'ont pas été invoquées ou modifiées au cours des 90 derniers jours sont automatiquement exclues des analyses. Amazon Inspector reprendra l'analyse d'une fonction automatiquement exclue si elle est invoquée à nouveau ou si des modifications sont apportées au code de la fonction Lambda.