View a markdown version of this page

Protección contra malware en AWS Backup - AWS Backup

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Protección contra malware en AWS Backup

Amazon Malware Protection se encarga de escanear tus copias de seguridad con GuardDuty malware. El uso de Amazon GuardDuty Malware Protection for AWS Backup le permite automatizar el análisis de los puntos de recuperación mediante los flujos de trabajo de copia de seguridad existentes o iniciar escaneos bajo demanda de las copias de seguridad creadas anteriormente. Esta solución AWS nativa ayuda a garantizar que tus copias de seguridad estén limpias de posibles programas maliciosos, lo que te permite cumplir con los requisitos de cumplimiento y responder a los incidentes malintencionados con mayor rapidez al garantizar la recuperación de datos limpios.

Para ver una lista de los tipos de recursos y regiones compatibles, visita la página de disponibilidad de funciones.

Integración con Amazon GuardDuty

AWS Backup se integra con Amazon GuardDuty Malware Protection para detectar amenazas en sus puntos de recuperación. Al iniciar un análisis de malware, llama AWS Backup automáticamente a la StartMalwareScan API GuardDuty de Amazon una vez finalizada cada copia de seguridad y le proporciona los detalles del punto de recuperación y las credenciales de su función de escáner. GuardDuty A continuación, Amazon comienza a leer, descifrar y escanear todos los archivos y objetos de la copia de seguridad.

Cuando Amazon GuardDuty accede a sus datos de respaldo, se inicia sesión en ese acceso AWS CloudTrail para mayor visibilidad.

Para obtener más información sobre esta integración, consulte la documentación de Amazon GuardDuty Malware Protection.

Cómo utilizar el análisis de malware

Si utilizas Amazon GuardDuty Malware Protection con AWS Backup, puedes escanear automáticamente tus copias de seguridad en busca de malware. Esta integración te ayuda a detectar código malintencionado en tus copias de seguridad e identificar puntos de recuperación limpios para las operaciones de restauración.

Amazon GuardDuty Malware Protection admite dos flujos de trabajo principales para escanear las copias de seguridad:

  • Análisis automático de malware mediante planes de copia de seguridad: habilite el análisis de malware en los planes de copia de seguridad para automatizar la detección de malware AWS Backup. Cuando está habilitada, inicia AWS Backup automáticamente un GuardDuty escaneo de Amazon cada vez que se complete correctamente la copia de seguridad. Puede configurar el escaneo completo o incremental según las reglas específicas del plan de respaldo, que determinan la frecuencia con la que se escanean las copias de seguridad. Para obtener más información sobre los tipos de escaneo, consulte Escaneos incrementales frente a escaneos completos a continuación. AWS Backup recomienda habilitar el análisis automático de malware en los planes de copia de seguridad para detectar las amenazas de forma proactiva tras la creación de la copia de seguridad.

  • On-demand escaneos: ejecute escaneos bajo demanda para analizar manualmente las copias de seguridad existentes, eligiendo entre los tipos de escaneo completo o incremental. AWS Backup recomienda utilizar escaneos bajo demanda para identificar su última copia de seguridad limpia. Al escanear antes de una operación de restauración, utilice un análisis completo para examinar toda la copia de seguridad con el modelo de detección de amenazas más reciente.

Acceso

Antes de empezar con la protección contra el malware, su cuenta debe tener los permisos necesarios para las operaciones.

AWS Backup el análisis de malware requiere dos funciones de IAM para analizar los puntos de recuperación en busca de malware potencial:

  • En primer lugar, la AWSBackupServiceRolePolicyForBackup política AWSBackupServiceRolePolicyForScans gestionada debe adjuntarse a su función de copia de seguridad actual o nueva. Es el mismo rol que se encuentra en la asignación de recursos para tu plan de respaldo en la consola o mediante la BackupSelection API. Esta política gestionada permite AWS Backup iniciar escaneos de malware con Amazon GuardDuty.

  • En segundo lugar, se requiere una nueva función de escáner con una política AWSBackupGuardDutyRolePolicyForScans gestionada de confianza. malware-protection.guardduty.amazonaws.com Para crear este rol, puede especificar una política de confianza personalizada y adjuntar la política administrada requerida. Es la misma función que se encuentra en la sección de protección contra el malware de tu plan de respaldo en la consola o en la configuración de escaneo de tu BackupPlan API. Esta función se transfiere AWS Backup a Amazon GuardDuty cuando se inicia un escaneo, lo que proporciona acceso a las copias de seguridad.

Escaneos incrementales frente a escaneos completos

Con el escaneo de malware, tiene la opción de elegir entre escaneos incrementales o completos en función de sus requisitos de seguridad y de costos.

Los escaneos incrementales analizan solo los datos que cambiaron entre el punto de recuperación objetivo y el punto de recuperación base. Estos escaneos son más rápidos y rentables en comparación con los escaneos regulares, lo que los hace ideales para realizar copias de seguridad periódicas frecuentes en las que desee escanear datos recién respaldados.

Incluso cuando se selecciona el escaneo incremental, AWS Backup realiza un escaneo completo en las siguientes situaciones:

  • First-time escaneos: el escaneo inicial de un recurso es siempre un escaneo completo, lo que permite GuardDuty a Amazon establecer una base de referencia de posibles amenazas. Los escaneos posteriores se realizarán entonces de forma incremental.

  • Base de referencia caducada: si su punto de recuperación inicial se escaneó hace más de 365 días, se realizará un análisis completo. Dado que Amazon GuardDuty conserva la información de búsqueda solo durante 365 días, se debe establecer un nuevo punto de referencia para garantizar que los resultados del escaneo sean precisos.

  • Base de referencia eliminada: si se elimina el punto de recuperación base antes de que comience el siguiente escaneo incremental, se realizará automáticamente un escaneo completo.

Los análisis completos examinan todo el punto de recuperación independientemente de los análisis anteriores. Si bien estos escaneos brindan una cobertura integral, tardan más en completarse e incurren en costos más altos. Puede realizar escaneos completos a pedido o programarlos a través de sus planes de respaldo. AWS Backup recomienda configurar escaneos completos periódicos en sus planes de respaldo a intervalos prolongados para garantizar que todos los datos de respaldo se escaneen regularmente con el modelo de firma de malware más reciente.

Para lograr una seguridad óptima frente a una gestión de costes, tenga en cuenta la frecuencia de las copias de seguridad a la hora de elegir los tipos de análisis. Al configurar el escaneo de malware para las copias de seguridad continuas de Amazon S3, el trabajo de escaneo se ejecutará con la frecuencia de la regla de copia de seguridad correspondiente.

nota

On-demand los análisis de las copias de seguridad continuas de Amazon S3 no admiten los escaneos incrementales. En su lugar, puede escanear hasta cualquier punto temporal que pueda restaurarse.

nota

El análisis incremental de malware no es compatible con los puntos de recuperación de Amazon EC2 ubicados en una bóveda con espacio lógico ni con los puntos de recuperación de Amazon EC2 copiados.

nota

AWS Backup no admite el uso de puntos de recuperación escaneados únicamente mediante análisis bajo demanda de Amazon GuardDuty como punto de recuperación básico para los escaneos incrementales. Para realizar escaneos incrementales AWS Backup, asegúrese de AWS Backup haber escaneado previamente el punto de recuperación base.

Supervisar sus escaneos de malware

Una vez activado el escaneo, tanto AWS Backup Amazon como Amazon GuardDuty proporcionan mecanismos de supervisión y notificación que puedes utilizar para hacer un seguimiento de los resultados:

  • AWS Backup Consola: la AWS Backup consola funciona con ListScanJobs una DescribeScanJob API. Puede visitar la sección Protección contra el malware para ver la lista de trabajos de análisis, que representa el estado de los trabajos y los resultados del análisis. AWS Backup también admite una ListScanJobSummaries API, aunque no está disponible en la consola.

  • AWS Backup Gestor de auditoría: puede configurar un informe de análisis para ver todos los trabajos de análisis de malware AWS Backup iniciados en las últimas 24 horas.

  • GuardDuty Consola de Amazon: si la base de Amazon GuardDuty está habilitada, puedes ver los detalles en los resultados del análisis de malware e investigar el malware en la página de GuardDuty hallazgos de Amazon. Puedes ver información como la amenaza y el nombre del archivo, la ruta del archivo, el objects/files escaneado, los bytes escaneados, etc. Tenga en cuenta que esta información detallada sobre las amenazas no está disponible a través AWS Backup de Amazon y que debe tener los GuardDuty permisos de Amazon adecuados para ver esta información.

  • Amazon EventBridge: AWS Backup Tanto Amazon como Amazon GuardDuty emiten EventBridge eventos, lo que permite que los administradores de copias de seguridad y de respaldo reciban alertas de forma sincrónica. Puedes configurar reglas personalizadas para recibir notificaciones cuando finalicen los escaneos o se detecte malware.

  • AWS CloudTrail: AWS Backup Tanto Amazon como Amazon GuardDuty emiten CloudTrail eventos, lo que te permite supervisar el acceso a la API.

Comprender los resultados de los escaneos

Sus trabajos de escaneo desde AWS Backup allí tendrán un estado de escaneo y un resultado de escaneo.

Estados de escaneo

El estado de escaneo indica el estado del trabajo y puede tener valores de: CREATEDCOMPLETED,COMPLETED_WITH_ISSUES,RUNNING,FAILED, oCANCELED.

Hay varias situaciones en las que el trabajo de escaneo terminará con el estadoCOMPLETED_WITH_ISSUES:

En el caso de las copias de seguridad de Amazon S3, existen size/type limitaciones de objetos que impedirán que los objetos se escaneen. Cuando se omita al menos un objeto en un escaneo, el trabajo de escaneo correspondiente se marcará comoCOMPLETED_WITH_ISSUES. En el caso de las copias de seguridad de Amazon EC2/Amazon EBS, existen size/quantity limitaciones de volumen que hacen que se omitan volúmenes durante el escaneo. Estas situaciones darán lugar a la creación de una tarea de copia de seguridad de Amazon EC2/Amazon EBS. COMPLETED_WITH_ISSUES

Si su trabajo finaliza con el estado COMPLETED_WITH_ISSUES y necesita más información sobre los motivos, tendrá que obtener esos detalles en el trabajo de escaneo correspondiente a través de Amazon GuardDuty.

nota

Los trabajos de escaneo incrementales solo escanean la diferencia de datos entre dos copias de seguridad. Por lo tanto, si un trabajo de análisis incremental no encuentra ninguna de las situaciones descritas anteriormente, finalizará en ese estado COMPLETE y no heredará la COMPLETED_WITH_ISSUES del punto de recuperación base.

En raras ocasiones, Amazon GuardDuty puede experimentar problemas internos al escanear archivos y objetos, lo que agota todos los reintentos. Cuando esto ocurre, AWS Backup muestra el trabajo de escaneado comoFAILED, mientras que Amazon lo GuardDuty muestra como. COMPLETED_WITH_ISSUES Esta diferencia de estado le permite ver los resultados de escaneo disponibles en Amazon y, GuardDuty al mismo tiempo, indica que Amazon GuardDuty no escaneó correctamente todos los archivos y objetos compatibles. En estos casos, AWS Backup no puede usar el punto de recuperación junto con un FAILED escaneo como punto de recuperación base para los escaneos incrementales posteriores.

Resultados del escaneo

Los resultados del escaneo indican un resultado agregado de Amazon GuardDuty y pueden tener valores de:THREATS_FOUND, oNO_THREATS_FOUND.

Los resultados del escaneo indican si se detectó malware potencial en sus puntos de recuperación. Un NO_THREATS_FOUND estado significa que no se detectó ningún malware potencial, mientras que THREATS_FOUND indica que se descubrió un posible malware. Para obtener información detallada sobre las amenazas, acceda a los GuardDuty hallazgos completos de Amazon a través de la GuardDuty consola o las API de Amazon. Los resultados de los escaneos también están disponibles mediante EventBridge eventos, lo que permite crear flujos de trabajo automatizados que respondan a las copias de seguridad infectadas.

Amazon GuardDuty conserva los resultados durante 365 días y rastrea los archivos u objetos mediante escaneos incrementales para controlar si se eliminan las amenazas o si cambian las firmas del malware. Por ejemplo, si se detecta malware en la copia de seguridad 2, se muestra el resultado del análisisTHREATS_FOUND. Al realizar un análisis incremental de la copia de seguridad 3 utilizando como base la copia de seguridad 2, el resultado del análisis se mantiene THREATS_FOUND a menos que se haya eliminado la amenaza de los datos.

nota

Si escanea con malware las copias de seguridad continuas de Amazon S3, puede encontrar su último momento limpio y restaurable mediante la GetPITRMalwareScanResults API o de forma nativa a través de la AWS Backup consola. Si consulta una hora que no se ha escaneado, recibirá un resultado de escaneado desconocido.

Solución de problemas de errores de escaneo

Los errores de escaneo más comunes incluyen permisos de IAM insuficientes, límites de servicio y problemas de acceso a los recursos.

Los errores de permisos se producen cuando la función de copia de seguridad carece de AWSBackupServiceRolePolicyForScans permisos o la función de escáner no los tiene AWSBackupGuardDutyRolePolicyForScans con las relaciones de confianza adecuadas.

Los errores de límite de servicio se producen cuando se superan los 150 escaneos simultáneos por cuenta o los 5 escaneos simultáneos por tipo de recurso; los trabajos de escaneo permanecerán en su CREATED estado hasta que haya capacidad disponible.

Los errores de acceso denegado pueden indicar que los puntos de recuperación cifrados carecen de AWS KMS los permisos adecuados o que se han eliminado los puntos de recuperación principales para los análisis incrementales.

Los errores de tiempo de espera pueden producirse en puntos de recuperación muy grandes o durante períodos de gran GuardDuty carga de Amazon.

Para solucionar los problemas, compruebe el estado del trabajo de escaneo mediante la DescribeScanJob API, verifique las configuraciones de las funciones de IAM, asegúrese de que los puntos de recuperación existan y estén accesibles, y considere la posibilidad de cambiar a escaneos completos si faltan las referencias principales del escaneo incremental.

Supervise el uso simultáneo de los escaneos e implemente la fluctuación en los flujos de trabajo automatizados para evitar que se alcancen los límites de servicio.

Medición

Amazon proporciona y factura la protección contra el malware. GuardDuty No verás ningún AWS Backup cargo relacionado con el uso de esta función. Puedes ver todo el uso en la sección GuardDuty de facturación de Amazon. Para obtener más información, consulta los GuardDuty precios de Amazon.

Cuotas

AWS Backup Tanto Amazon como Amazon GuardDuty tienen límites de cuota para Amazon GuardDuty Malware Protection AWS Backup.

Para obtener más información, visita AWS Backup cuotas y cuotas de Amazon GuardDuty .

Pasos de uso de la consola y la CLI para los tipos de análisis de malware

En las siguientes secciones se muestran los pasos para configurar los diferentes tipos de análisis de malware mediante la consola y AWS CLI.

Cómo configurar los escaneos de malware

Consola

  1. Vaya a la AWS Backup consola → Planes de respaldo

  2. Cree un nuevo plan de respaldo o seleccione un plan existente

  3. Activa la opción de protección contra malware

  4. Seleccione la función de escáner para elegir una nueva función de escáner. Asegúrese de que tanto la función de copia de seguridad como la de escáner tengan los permisos adecuados, tal y como se explica enAcceso.

  5. Seleccione los tipos de recursos escaneables. Esto filtrará el escaneo de malware según los criterios de selección de recursos que haya elegido. Por ejemplo, si el tipo de recurso que se puede escanear es Amazon EBS, pero la selección de recursos de su plan incluye Amazon EBS y Amazon S3, solo se realizarán escaneos de malware de Amazon EBS.

  6. Defina el tipo de escaneo para cada regla de copia de seguridad. Puede elegir entre escaneo completo, incremental o sin escaneo. La selección del tipo de escaneo significa que el escaneo se realizará con la frecuencia programada de la regla de respaldo asociada.

  7. Guarde el plan de respaldo

AWS CLI

CreateBackupPlan

Puede crear un plan de respaldo con la detección de malware habilitada mediante el comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/backup/create-backup-plan.html create-backup-plan.

aws backup create-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ { "RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 3, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN" } ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 100, "CompletionWindowMinutes": 5000, "Lifecycle": { "DeleteAfterDays": 2, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["EBS", "EC2", "S3"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'

UpdateBackupPlan

Puedes actualizar un plan de copia de seguridad con el análisis de malware activado mediante el comando update-backup-plan. https://awscli.amazonaws.com/v2/documentation/api/latest/reference/backup/update-backup-plan.html

aws backup update-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlanId": "d1391282-68cf-4fce-93ad-e08bc5178bac", "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ {"RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 60, "CompletionWindowMinutes": 3000, "Lifecycle": { "DeleteAfterDays": 6, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ {"MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN"} ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 9, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["ALL", "EBS"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'
Notas clave

  • Es necesario introducir el ARN de destino antes de habilitar las opciones de escaneo (consola)

  • Todas las configuraciones requieren tanto la función de IAM de respaldo como la función de IAM de escáner

  • aws backup list-scan-jobsUtilícelo para ver todos los trabajos de escaneo ()AWS CLI

  • Las implicaciones financieras varían según el tipo de escaneo (incremental o completo) y la frecuencia

AWS CLI Notas clave

  • Se usa aws backup list-scan-jobs para ver todos los trabajos de escaneo (AWS CLI)

  • Los resultados del escaneo están disponibles a través describe-recovery-point de la API con ScanResults campo

  • Todas las configuraciones requieren tanto la función de IAM de respaldo como la función de IAM de escáner

  • La estructura del plan de respaldo de JSON se incluye ScanSettings a nivel del plan y ScanActions en las reglas