Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Descripción de CloudWatch los registros y los motivos por los que se omiten recursos durante el análisis de Malware Protection for EC2
GuardDuty Malware Protection for EC2 publica los eventos en su grupo de registros de Amazon CloudWatch //malware-scan-events. aws/guardduty Para cada uno de los eventos relacionados con el análisis de malware, puede supervisar el estado y el resultado del análisis de los recursos afectados. Es posible que se hayan omitido determinados recursos de Amazon EC2 y volúmenes de Amazon EBS durante el análisis de Malware Protection for EC2.
Registros de auditoría en Malware Protection for EC2 CloudWatch GuardDuty
El grupo de registros/aws/guardduty CloudWatch /malware-scan-events. admite tres tipos de eventos de análisis.
| Nombre del evento de análisis de Malware Protection for EC2 | Explicación |
|---|---|
|
|
Se crea cuando una unidad de protección contra GuardDuty malware para EC2 inicia el proceso de análisis de malware, como cuando se prepara para tomar una instantánea de un volumen de EBS. |
|
|
Se crea cuando finaliza el análisis de GuardDuty Malware Protection for EC2 para al menos uno de los volúmenes de EBS del recurso afectado. Este evento también incluye el valor de |
|
|
Se crea cuando el análisis de GuardDuty Malware Protection for EC2 omite todos los volúmenes de EBS del recurso afectado. Para identificar el motivo de la omisión, seleccione el evento correspondiente y consulte los detalles. Para obtener más información sobre los motivos de la omisión, consulte Motivos para omitir un recurso durante el análisis de malware a continuación. |
nota
Si utilizas una AWS Organizations, los eventos de CloudWatch registro de las cuentas de los miembros de las organizaciones se publican tanto en la cuenta de administrador como en el grupo de registro de la cuenta de miembro.
Elige tu método de acceso preferido para ver y consultar CloudWatch los eventos.
GuardDuty Protección contra el malware para la retención de registros de EC2
El período de retención de registros predeterminado para el grupo de registros/aws/guardduty/malware-scan-events es de 90 días, tras los cuales los eventos del registro se eliminan automáticamente. Para cambiar la política de retención de registros de su CloudWatch grupo de registros, consulte Cambiar la retención de datos de registro en los CloudWatch registros en la guía del CloudWatch usuario de Amazon o PutRetentionPolicy en la referencia de la API de Amazon. CloudWatch
Motivos para omitir un recurso durante el análisis de malware
En los eventos relacionados con el análisis de malware, es posible que se hayan omitido algunos recursos de EC2 y volúmenes de EBS durante el proceso de análisis. En la siguiente tabla se enumeran los motivos por los que GuardDuty Malware Protection for EC2 puede no analizar los recursos. Si procede, siga los pasos propuestos para resolver estos problemas y analice estos recursos la próxima vez que GuardDuty Malware Protection for EC2 inicie un análisis de malware. Los demás problemas se utilizan para informarle sobre el curso de los eventos y no son procesables.
| Razones de omisión | Explicación | Pasos propuestos |
|---|---|---|
|
|
La |
Valide el valor de |
|
|
El identificador de AWS cuenta desde el que intentó iniciar un análisis de On-demand malware no está activado GuardDuty. |
Compruebe que GuardDuty está habilitada para esta AWS cuenta. Cuando habilitas GuardDuty una nueva Región de AWS , la sincronización puede tardar hasta 20 minutos. |
|
|
GuardDuty La protección contra malware para EC2 admite volúmenes cifrados y sin cifrar con una clave gestionada por el cliente. No admite el análisis de volúmenes de EBS cifrados con el cifrado de Amazon EBS. Actualmente, existe una diferencia regional por la que no se aplica este motivo de omisión. Para obtener más información al respecto Regiones de AWS, consulte. Region-specific disponibilidad de funciones |
Sustituya la clave de cifrado por una clave administrada por el cliente. Para obtener más información sobre los tipos de cifrado que se GuardDuty admiten, consulteVolúmenes de Amazon EBS compatibles con el análisis de malware. |
|
|
La instancia de EC2 o el volumen de EBS se excluyó durante el análisis de malware. Hay dos posibilidades: la etiqueta se agregó a la lista de inclusión, pero el recurso no está asociado a esta etiqueta, la etiqueta se agregó a la lista de exclusión y el recurso está asociado a esta etiqueta o la etiqueta |
Actualice las opciones de análisis o las etiquetas asociadas a su recurso de Amazon EC2. Para obtener más información, consulte Opciones de análisis con etiquetas definidas por el usuario. |
|
|
El volumen es mayor que 2048 GB. |
No se puede procesar. |
|
|
GuardDuty Malware Protection for EC2 encontró la instancia en su cuenta, pero no había ningún volumen de EBS adjunto a esta instancia para continuar con el análisis. |
No se puede procesar. |
|
|
Se trata de un error de servicio interno. |
No se puede procesar. |
|
|
No se encontraron las instantáneas creadas a partir de los volúmenes de EBS y compartidas con la cuenta de servicio, y GuardDuty Malware Protection for EC2 no pudo continuar con el análisis. |
Asegúrese de que CloudTrail las instantáneas no se eliminaron intencionadamente. |
|
|
Ha alcanzado el volumen máximo permitido de instantáneas para cada región. Esto impide no solo retener, sino también crear nuevas instantáneas. |
Puede eliminar las instantáneas antiguas o solicitar un aumento de cuota. Puede ver el límite predeterminado de instantáneas por región y consultar cómo solicitar un aumento de cuota en el apartado Service quotas en la Guía de referencia general de AWS . |
|
|
Se adjuntaron más de 11 volúmenes de EBS a una instancia EC2. GuardDuty Malware Protection for EC2 escaneó los primeros 11 volúmenes de EBS y los obtuvo ordenándolos alfabéticamente. |
No se puede procesar. |
|
|
GuardDuty puede escanear la mayoría de las instancias con as. Para obtener más información, consulte AMI pagadas en la Guía del usuario de Amazon EC2. Para obtener más información sobre |
No se puede procesar. |