Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
La supervisión de los estados y los resultados del escaneo permite proteger contra el malware para realizar copias de seguridad
Tras iniciar un análisis de malware, GuardDuty proporciona algunos mecanismos mediante los que puede supervisar el estado y el resultado del análisis. En la tabla siguiente se muestran algunos de los valores asociados a los análisis de malware.
| Categoría | Valores potenciales de |
|---|---|
|
Estado del análisis |
|
|
Categoría de escaneo |
|
|
Tipo de análisis |
|
|
Estado del resultado del escaneo |
|
*Tenga en cuenta que el estado del resultado del escaneo puede no estar presente si el escaneo no se completó. El estado del resultado del análisis de THREATS_FOUND indica que se ha GuardDuty detectado la presencia de malware.
En el caso de los puntos de recuperación de S3, COMPLETED_WITH_ISSUES indica que algunos archivos se omitieron o fallaron. En el caso de las AMI, COMPLETED_WITH_ISSUES indica que no se pudo escanear al menos una instantánea. Consulte a continuación la lista de los motivos omitidos.
Los escaneos también se pueden omitir por varios motivos. En la siguiente tabla se explican los motivos por los que se pueden omitir las exploraciones:
| Motivo de omisión del escaneo | Motivo |
|---|---|
|
ACCESS_DENIED |
Customer Role no tiene los permisos necesarios para que el servicio realice el escaneo |
|
RESOURCE_NOT_FOUND |
El recurso que se intenta escanear no existe en la cuenta o se eliminó durante el escaneo |
|
SNAPSHOT_SIZE_LIMIT_EXCEEDED |
El tamaño de la instantánea es superior al que admite actualmente GuardDuty |
|
INCREMENTAL_NO_DIFFERENCE |
Los recursos especificados en la solicitud de escaneo incremental no tienen ninguna diferencia |
|
RESOURCE_UNAVAILABLE |
El recurso no está en el estado esperado. Si el análisis es incremental, el punto de recuperación base no está en el estado DISPONIBLE o COMPLETADO |
|
UNRELATED_RESOURCES |
En el caso de escaneos incrementales, el recurso base y el recurso actual no pertenecen al mismo linaje |
|
BASE_RESOURCE_NOT_SCAN |
Para escaneos incrementales: el recurso base no se escaneó previamente o no se encontró ningún escaneo completo |
|
BASE_CREATED_AFTER_TARGET |
Para escaneos incrementales: la fecha de creación del recurso base es mayor que la fecha de creación del recurso actual |
|
UNSUPPORTED_FOR_INCREMENTAL |
El tipo de recurso solicitado no admite el análisis incremental |
|
UNSUPPORTED_AMI |
Las AMI públicas, las AMI que solo tienen almacenamiento efímero y las que no están disponibles no son aptas para el escaneo |
|
UNSUPPORTED_SNAPSHOT |
Las instantáneas almacenadas en frío no son aptas para el escaneo |
|
UNSUPPORTED_COMPOSITE_RP |
El escaneo no es compatible con los tipos de recursos compuestos |
|
UNSUPPORTED_PRODUCT_CODE_TYPE |
El recurso solicitado contiene un código de producto de Amazon Marketplace que no se puede escanear |
|
AMI_SNAPSHOT_LIMIT_EXCEEDED |
Las AMI no admiten el escaneo de más de 40 instantáneas |
|
NO_EBS_VOLUMES_FOUND |
No se encontró ninguna asignación de dispositivos de bloque de Ebs para el recurso solicitado |
|
UNRELATED_RESOURCES |
En el caso de escaneos incrementales, el ARN del recurso base difiere del ARN del recurso esperado |
|
ALL_FILES_SKIPPED_OR_FAILED |
Todos los archivos del análisis se omitieron o fallaron |
Los resultados del escaneo tienen un período de retención de 90 días. Elija el método de acceso que prefiera para realizar un seguimiento del estado de su análisis de malware.
Supervisión de los escaneos mediante la consola
Abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.
En el panel de navegación, elija Análisis de malware.
Puede filtrar los análisis de malware según las siguientes Propiedades disponibles en la barra de criterios de filtro.
ID de escaneo: identificador único asociado al escaneo de malware.
ID de cuenta: cuenta en la que se inició el análisis de malware.
ARN del recurso: nombre del recurso de Amazon (ARN) asociado al recurso de Amazon asociado al escaneo.
Tipo de recurso: el tipo de recurso asociado al escaneo, como la instancia EC2, la instantánea de EBS | la AMI de EC2, el punto de recuperación de EBS, el punto de recuperación de EC2 o el punto de recuperación de S3.
Estado: el estado del análisis, como en ejecución, omitido, completado, completado con problemas o fallido.
Tipo de análisis: indica si se trató de un On-demand análisis de Backup-Initiated malware o de un análisis de malware. GuardDuty-initiated
Supervisión de los escaneos mediante el API/CLI
Puede invocar ListMalwareScans para filtrar los escaneos de malware por
RESOURCE_ARNSCAN_ID,ACCOUNT_ID,SCAN_TYPE GUARDDUTY_FINDING_ID,SCAN_STATUSRESOURCE_TYPE, ySCAN_START_TIME. También puedes invocar GetMalwareScan para recuperar metadatos más detallados de un escaneo introduciendo un identificador de escaneo como entrada. Los criterios deGUARDDUTY_FINDING_IDfiltro están disponibles cuandoSCAN_TYPEse GuardDuty inicia.Puede cambiar el ejemplo
filter-criteriaen el comando siguiente y filtrar de unoCriterionKeyen uno. Las opcionesCriterionKeysonResource_ARN,SCAN_IDACCOUNT_ID,SCAN_TYPE,GUARDDUTY_FINDING_ID,SCAN_STATUSRESOURCE_TYPE, ySCAN_START_TIME. Puede cambiar elmax-results(hasta 50) y elsort-criteria. ElAttributeNamecampo es obligatorio parasort-criteriay debe estar establecido enscanStartTime. En el ejemplo siguiente, los valores deredson marcadores de posición. Sustitúyalos por los valores adecuados para la cuenta. Si utiliza losCriterionKeymismos valores que se muestran a continuación ListMalwareScans, asegúrese de reemplazar el ejemploEqualsValuepor el queresource-typedesee filtrar.aws guardduty list-malware-scans --max-results25--sort-criteria '{"AttributeName": "scanStartTime", "OrderBy": "DESC"}' --filter-criteria '{"FilterCriterion":[{"CriterionKey":"RESOURCE_TYPE", "FilterCondition":{"EqualsValue":"EBS_SNAPSHOT"}}] }'aws guardduty get-malware-scan --scan-idabc123La respuesta al comando anterior ListMalwareScans devolverá hasta 25 escaneos con algunos detalles sobre los recursos afectados. La respuesta al comando anterior GetMalwareScan devolverá un solo escaneo con metadatos detallados sobre el escaneo.
Supervisión de los escaneos mediante EventBridge
Amazon EventBridge es un servicio de bus de eventos sin servidor que facilita la conexión de sus aplicaciones con datos de diversas fuentes. EventBridge ofrece un flujo de datos en tiempo real desde sus propias aplicaciones, aplicaciones Software-as-a-Service (SaaS) y servicios de Amazon, y dirige esos datos a destinos como Lambda. Esto le permite monitorear los eventos que ocurren en los servicios y crear arquitecturas basadas en eventos. Para obtener más información, consulte la Guía del EventBridge usuario de Amazon.
GuardDuty publica EventBridge las notificaciones en el bus de eventos predeterminado una vez que se determina el estado del escaneo. Puedes configurar EventBridge reglas en tu cuenta para enviar eventos a otros servicios integrados con Amazon EventBridge. Se aplicarán EventBridge los precios estándar. Para obtener más información, consulta los EventBridge precios de Amazon
Muchos de los valores que se muestran a continuación son marcadores de posición para el ejemplo y variarán en función del escaneo.
Eventos resultantes de escaneos de malware
Posibles valores de tipo de detalle para la copia de seguridad:
«Resultado del escaneo instantáneo de EBS para protección contra GuardDuty malware»
«Resultado del escaneo de la AMI EC2 de GuardDuty Malware Protection»
«Resultado del escaneo del punto de recuperación de GuardDuty Malware Protection S3»
«Resultado del escaneo del punto de recuperación de EBS de GuardDuty Malware Protection»
«Resultado del escaneo del punto de recuperación EC2 de GuardDuty Malware Protection»
Ejemplo de patrón de eventos:
{ "detail-type": ["GuardDuty Malware Protection EC2 AMI Scan Result"], "source": ["aws.guardduty"] }
Ejemplo de esquema de notificación para un análisis de la AMI de EC2 sin encontrar amenazas:
{ "version": "0", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "detail-type": "GuardDuty Malware Protection EC2 AMI Scan Result", "source": "aws.guardduty", "account": "1111222233334444", "time": "2025-11-01T00:00:00Z", "region": "us-east-1", "resources": ["arn:aws:ec2:us-east-1:1111222233334444:image/ami-1234567890abcdef0"], "detail": { "schemaVersion": "1.0", "scanStatus": "COMPLETED", "resourceType": "EC2_AMI", "scanId": "d41d8cd98f00b204e9800998ecf8427e", "scanStatusReason": null, "scanType": "ON_DEMAND", "triggerType": "GUARDDUTY", "scanCategory": "FULL_SCAN", "scanStartTime": 1234567890123, "scanCompleteTime": 2345678901234, "scanResultDetails": { "scanResultStatus": "NO_THREATS_FOUND", "uniqueThreatCount": null } } }
Ejemplo de esquema de notificación para un análisis de la AMI de EC2 en el que se encontraron amenazas:
{ "version": "0", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "detail-type": "GuardDuty Malware Protection EC2 AMI Scan Result", "source": "aws.guardduty", "account": "1111222233334444", "time": "2025-11-01T00:00:00Z", "region": "us-east-1", "resources": ["arn:aws:ec2:us-east-1:1111222233334444:image/ami-1234567890abcdef0"], "detail": { "schemaVersion": "1.0", "scanStatus": "COMPLETED", "resourceType": "EC2_AMI", "scanId": "d41d8cd98f00b204e9800998ecf8427e", "scanStatusReason": null, "scanType": "ON_DEMAND", "triggerType": "GUARDDUTY", "scanCategory": "FULL_SCAN", "scanStartTime": 1234567890123, "scanCompleteTime": 2345678901234, "scanResultDetails": { "scanResultStatus": "THREATS_FOUND", "uniqueThreatCount": 1, "threats": { "name": "EICAR-Test-File (not a virus)", "source": "AMAZON", "count": 2, "itemDetails": [{ "resourceArn": "arn:aws:ec2:us-east-1:1111222233334444:snapshot/snap-abcdef01234567890", "hash": "e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855", "itemPath": "/eicar.txt", "additionalInfo": { "versionId": null, "deviceName": "/dev/sdf" } }] } } } }
Ejemplo de esquema de notificación para un análisis de la AMI de EC2 omitido:
{ "version": "0", "id": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "detail-type": "GuardDuty Malware Protection EC2 AMI Scan Result", "source": "aws.guardduty", "account": "1111222233334444", "time": "2025-11-01T00:00:00Z", "region": "us-east-1", "resources": ["arn:aws:ec2:us-east-1:1111222233334444:image/ami-1234567890abcdef0"], "detail": { "schemaVersion": "1.0", "scanStatus": "SKIPPED", "resourceType": "EC2_AMI", "scanId": "d41d8cd98f00b204e9800998ecf8427e", "scanStatusReason": "UNSUPPORTED_AMI", "scanType": "ON_DEMAND", "triggerType": "GUARDDUTY", "scanCategory": "FULL_SCAN", "scanStartTime": 1234567890123, "scanCompleteTime": 2345678901234, "scanResultDetails": { "uniqueThreatCount": null, "threats": null } } }