בדף הזה מוסבר איך להגדיר ולהשתמש בזיהוי איומים במכונות וירטואליות כדי לסרוק לאיתור תוכנות זדוניות בדיסקים הקבועים של מכונות וירטואליות (VM) ב-Amazon Elastic Compute Cloud (EC2).
כדי להפעיל את התכונה 'זיהוי איומים במכונות וירטואליות' ב-AWS, צריך ליצור תפקיד AWS IAM בפלטפורמת AWS, להפעיל את התכונה 'זיהוי איומים במכונות וירטואליות' ב-AWS ב-Security Command Center, ואז לפרוס תבנית CloudFormation ב-AWS.
לפני שמתחילים
כדי להפעיל את התכונה VM Threat Detection לשימוש עם AWS, אתם צריכים הרשאות IAM מסוימות, וצריך לקשר את Security Command Center ל-AWS.
תפקידים והרשאות
כדי להשלים את ההגדרה של זיהוי איומים במכונות וירטואליות ב-AWS, צריך לקבל תפקידים עם ההרשאות הנדרשות גם ב-Google Cloud וגם ב-AWS.
Google Cloud תפקידים
צריך לוודא שיש לכם בארגון את התפקיד או התפקידים הבאים:
אדמין עריכה של Security Center (roles/securitycenter.adminEditor)
בדיקת התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הארגון.
-
בעמודה Principal, מחפשים את כל השורות שמזהות אתכם או קבוצה שאתם נכללים בה. כדי לברר באילו קבוצות אתם נכללים, פנו לאדמין.
- בודקים את העמודה Role בכל השורות שבהן מצוין או מופיע השם שלכם, כדי לראות אם רשימת התפקידים כוללת את התפקידים הנדרשים.
מתן התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הארגון.
- לוחצים על Grant access.
-
בשדה New principals, מזינים את מזהה המשתמש. בדרך כלל מזהה המשתמש הוא כתובת האימייל של חשבון Google.
- לוחצים על Select a role ומחפשים את התפקיד.
- כדי לתת עוד תפקידים, לוחצים על Add another role ומוסיפים אותם.
- לוחצים על Save.
תפקידים ב-AWS
ב-Amazon Web Services (AWS), משתמש עם הרשאת אדמין ב-AWS צריך ליצור את חשבון AWS שנדרש להפעלת הסריקות. תקצו את התפקיד הזה בהמשך, כשמתקינים את תבנית CloudFormation ב-AWS.
כדי ליצור תפקיד לזיהוי איומים במכונות וירטואליות ב-AWS, פועלים לפי השלבים במאמר בנושא יצירת תפקיד לשירות AWS (מסוף).
שימו לב לנקודות הבאות:
- בקטע שירות או תרחיש לדוגמה, בוחרים באפשרות lambda.
- מוסיפים את מדיניות ההרשאות הבאה:
AmazonSSMManagedInstanceCoreAWSLambdaBasicExecutionRoleAWSLambdaVPCAccessExecutionRole
- שומרים את המדיניות ופותחים אותה מחדש. לוחצים על Add Permission (הוספת הרשאה) > Create Inline policy (יצירת מדיניות מוטמעת).
- יוצרים מדיניות הרשאות לתפקיד ב-AWS:
- פועלים לפי ההוראות לשינוי ולהעתקה של מדיניות ההרשאות: מדיניות תפקידים להערכת נקודות חולשה ב-AWS ולזיהוי איומים במכונות וירטואליות.
- מזינים את המדיניות בעורך ה-JSON ב-AWS.
כדי להגדיר יחסי אמון, מוסיפים את רשומת ה-JSON הבאה לכל מערך הצהרות קיים:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1 or replace with a unique statementId", "Effect": "Allow", "Principal": { "Service": "cloudformation.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
אישור ש-Security Command Center מחובר ל-AWS
כדי להשתמש בתכונה 'זיהוי איומים במכונות וירטואליות', צריך ליצור מחבר AWS, שיאפשר גישה למלאי משאבי AWS שמתעדכן על ידי מאגר משאבי הענן.
אם עדיין לא נוצר חיבור, תצטרכו להגדיר חיבור כשמפעילים את התכונה 'זיהוי איומים במכונות וירטואליות' ב-AWS.
כדי להגדיר חיבור, יוצרים מחבר AWS.
הפעלת זיהוי איומים ב-VM ב-AWS ב-Security Command Center
צריך להפעיל את התכונה 'זיהוי איומים במכונות וירטואליות' ב-AWS Google Cloud ברמת הארגון.
המסוף
במסוף Google Cloud , נכנסים לדף הפעלת שירות זיהוי איומים במכונות וירטואליות.
בוחרים את הארגון.
לוחצים על הכרטיסייה Amazon Web Services.
בקטע הפעלת שירות, בשדה סטטוס, בוחרים באפשרות הפעלה.
בקטע AWS connector (מחבר AWS), מוודאים שהסטטוס הוא AWS Connector added (מחבר AWS נוסף).
אם הסטטוס הוא לא נוסף מחבר AWS, לוחצים על הוספת מחבר AWS. לפני שעוברים לשלב הבא, צריך להשלים את השלבים במאמר קישור ל-AWS לצורך הגדרה ואיסוף נתונים של משאבים.
gcloud
הפקודה
gcloud scc manage services update
מעדכנת את הסטטוס של שירות או מודול ב-Security Command Center.
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
-
ORGANIZATION_ID: המזהה המספרי של הארגון -
NEW_STATE:ENABLEDכדי להפעיל את התכונה 'זיהוי איומים במכונות וירטואליות' ב-AWS; DISABLEDכדי להשבית את התכונה 'זיהוי איומים במכונות וירטואליות' ב-AWS
מריצים את הפקודה gcloud scc manage services update:
Linux, macOS או Cloud Shell
gcloud scc manage services update vm-threat-detection-aws \ --organization=ORGANIZATION_ID \ --enablement-state=NEW_STATE
Windows (PowerShell)
gcloud scc manage services update vm-threat-detection-aws ` --organization=ORGANIZATION_ID ` --enablement-state=NEW_STATE
Windows (cmd.exe)
gcloud scc manage services update vm-threat-detection-aws ^ --organization=ORGANIZATION_ID ^ --enablement-state=NEW_STATE
אמורים לקבל תגובה שדומה לזו:
effectiveEnablementState: ENABLED
intendedEnablementState: ENABLED
modules:
MALWARE_DISK_SCAN_YARA_AWS:
effectiveEnablementState: ENABLED
intendedEnablementState: ENABLED
name: organizations/1234567890/locations/global/securityCenterServices/vm-threat-detection-aws
updateTime: '2025-03-21T18:45:52.033110465Z'
REST
המתודה organizations.locations.securityCenterServices.patch של Security Command Center Management API מעדכנת את המצב של שירות או מודול של Security Command Center.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
QUOTA_PROJECT: מזהה הפרויקט שמשמש לחיוב ולמעקב אחר מכסות. -
ORGANIZATION_ID: המזהה המספרי של הארגון -
NEW_STATE:ENABLEDכדי להפעיל את התכונה 'זיהוי איומים במכונות וירטואליות' ב-AWS; DISABLEDכדי להשבית את התכונה 'זיהוי איומים במכונות וירטואליות' ב-AWS
ה-method של ה-HTTP וכתובת ה-URL:
PATCH https://securitycentermanagement.googleapis.com/v1/organizations/ORGANIZATION_ID/locations/global/securityCenterServices/vm-threat-detection-aws?updateMask=intendedEnablementState
תוכן בקשת JSON:
{
"intendedEnablementState": "NEW_STATE"
}
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אתם אמורים לקבל תגובת JSON שדומה לזו:
{
"name": "organizations/1234567890/locations/global/securityCenterServices/vm-threat-detection-aws",
"intendedEnablementState": "ENABLED",
"effectiveEnablementState": "ENABLED",
"modules": {
"MALWARE_DISK_SCAN_YARA_AWS": {
"intendedEnablementState": "ENABLED",
"effectiveEnablementState": "ENABLED"
}
},
"updateTime": "2025-03-21T18:45:52.033110465Z"
}
אם כבר הפעלתם את השירות 'הערכת נקודות חולשה ב-AWS' ופרסתם את תבנית CloudFormation כחלק מהתכונה הזו, סיימתם את ההגדרה של 'זיהוי איומים במכונות וירטואליות ב-AWS'.
אחרת, מחכים שש שעות ואז מבצעים את המשימה הבאה: הורדה של תבנית CloudFormation.
הורדת תבנית CloudFormation
צריך לבצע את המשימה הזו לפחות שש שעות אחרי הפעלת התכונה 'זיהוי איומים במכונות וירטואליות' ב-AWS.
במסוף Google Cloud , נכנסים לדף הפעלת שירות זיהוי איומים במכונות וירטואליות.
בוחרים את הארגון.
לוחצים על הכרטיסייה Amazon Web Services.
בקטע Deploy CloudFormation template (פריסת תבנית CloudFormation), לוחצים על Download CloudFormation template (הורדת תבנית CloudFormation). תבנית JSON תורד לתחנת העבודה שלכם. צריך לפרוס את התבנית בכל חשבון AWS שרוצים לסרוק.
פריסת תבנית AWS CloudFormation
פורסים את תבנית CloudFormation לפחות שש שעות אחרי יצירת מחבר AWS.
מידע מפורט על פריסת תבנית CloudFormation מופיע במאמר יצירת מחסנית ממסוף CloudFormation במסמכי התיעוד של AWS.
חשוב לזכור את הדברים הבאים: * אחרי העלאת תבנית CloudFormation, צריך להזין שם ייחודי למחסנית. לא משנים פרמטרים אחרים בתבנית. * בשדה Permissions באפשרויות של ה-stack, בוחרים את תפקיד ה-AWS שיצרתם קודם. * אחרי שמפעילים את תבנית CloudFormation, לוקח כמה דקות עד שהמערך מתחיל לפעול.
הסטטוס של הפריסה מוצג במסוף AWS. אם פריסת תבנית CloudFormation נכשלת, אפשר להיעזר במאמר פתרון בעיות.
אחרי שהסריקות מתחילות לפעול, אם מזוהים איומים, נוצרים הממצאים המתאימים והם מוצגים בדף Findings ב-Security Command Center במסוף Google Cloud . מידע נוסף זמין במאמר בדיקת הממצאים במסוףGoogle Cloud .
ניהול מודולים
בקטע הזה מוסבר איך להפעיל או להשבית מודולים ואיך לראות את ההגדרות שלהם.
הפעלה או השבתה של מודול
אחרי שמפעילים או משביתים מודול, יכול להיות שיעברו עד שעה עד שהשינויים ייכנסו לתוקף.
מידע על כל הממצאים של איומים ב-VM ועל המודולים שיוצרים אותם זמין במאמר ממצאים של איומים.
המסוף
אם התכונה 'זיהוי איומים במכונה וירטואלית' עבור AWS מופעלת, אפשר להגדיר את מצב ההפעלה של המודולים הנפרדים שלה ברמת הארגון.
נכנסים לדף Modules במסוף Google Cloud .
בוחרים את הארגון.
בכרטיסייה Modules (מודולים), בעמודה Status (סטטוס), בוחרים את הסטטוס הנוכחי של המודול שרוצים להפעיל או להשבית, ואז בוחרים באחת מהאפשרויות הבאות:
- הפעלה: הפעלת המודול.
- השבתה: השבתת המודול.
gcloud
הפקודה
gcloud scc manage services update
מעדכנת את הסטטוס של שירות או מודול ב-Security Command Center.
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
-
RESOURCE_TYPE: סוג המשאב לעדכון (organization,folderאוproject). -
RESOURCE_ID: המזהה המספרי של הארגון, התיקייה או הפרויקט שרוצים לעדכן. בפרויקטים, אפשר להשתמש גם במזהה הפרויקט האלפאנומרי. -
MODULE_NAME: השם של המודול שרוצים להפעיל או להשבית. במאמר ממצאים בנושא איומים שנתמכים ב-AWS מפורטים הערכים התקינים. -
NEW_STATE:ENABLEDכדי להפעיל את המודול,DISABLEDכדי להשבית את המודול אוINHERITEDכדי לרשת את סטטוס ההפעלה של משאב האב (תקף רק לפרויקטים ולתיקיות).
שומרים את התוכן הבא בקובץ בשם request.json:
{ "MODULE_NAME": { "intendedEnablementState": "NEW_STATE" } }
מריצים את הפקודה gcloud scc manage services update:
Linux, macOS או Cloud Shell
gcloud scc manage services update vm-threat-detection-aws \ --RESOURCE_TYPE=RESOURCE_ID \ --module-config-file=request.json
Windows (PowerShell)
gcloud scc manage services update vm-threat-detection-aws ` --RESOURCE_TYPE=RESOURCE_ID ` --module-config-file=request.json
Windows (cmd.exe)
gcloud scc manage services update vm-threat-detection-aws ^ --RESOURCE_TYPE=RESOURCE_ID ^ --module-config-file=request.json
אמורים לקבל תגובה שדומה לזו:
effectiveEnablementState: ENABLED
intendedEnablementState: ENABLED
modules:
MALWARE_DISK_SCAN_YARA_AWS:
effectiveEnablementState: ENABLED
intendedEnablementState: ENABLED
name: organizations/1234567890/locations/global/securityCenterServices/vm-threat-detection-aws
updateTime: '2025-03-21T18:45:52.033110465Z'
REST
המתודה RESOURCE_TYPE.locations.securityCenterServices.patch של Security Command Center Management API מעדכנת את המצב של שירות או מודול של Security Command Center.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
RESOURCE_TYPE: סוג המשאב לעדכון (organizations,foldersאוprojects). -
QUOTA_PROJECT: מזהה הפרויקט שמשמש לחיוב ולמעקב אחר מכסות. -
RESOURCE_ID: המזהה המספרי של הארגון, התיקייה או הפרויקט שרוצים לעדכן. בפרויקטים, אפשר להשתמש גם במזהה הפרויקט האלפאנומרי. -
MODULE_NAME: השם של המודול שרוצים להפעיל או להשבית. במאמר ממצאים בנושא איומים שנתמכים ב-AWS מפורטים הערכים התקינים. -
NEW_STATE:ENABLEDכדי להפעיל את המודול,DISABLEDכדי להשבית את המודול אוINHERITEDכדי לרשת את סטטוס ההפעלה של משאב האב (תקף רק לפרויקטים ולתיקיות).
ה-method של ה-HTTP וכתובת ה-URL:
PATCH https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/locations/global/securityCenterServices/vm-threat-detection-aws?updateMask=modules
תוכן בקשת JSON:
{
"modules": {
"MODULE_NAME": {
"intendedEnablementState": "NEW_STATE"
}
}
}
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אתם אמורים לקבל תגובת JSON שדומה לזו:
{
"name": "organizations/1234567890/locations/global/securityCenterServices/vm-threat-detection-aws",
"intendedEnablementState": "ENABLED",
"effectiveEnablementState": "ENABLED",
"modules": {
"MALWARE_DISK_SCAN_YARA_AWS": {
"intendedEnablementState": "ENABLED",
"effectiveEnablementState": "ENABLED"
}
},
"updateTime": "2025-03-21T18:45:52.033110465Z"
}
הצגת ההגדרות של VM Threat Detection עבור מודולים של AWS
מידע על כל הממצאים של איומים ב-VM ועל המודולים שיוצרים אותם זמין במאמר ממצאים של איומים.
המסוף
במסוף Google Cloud אפשר לראות את ההגדרות של מודולים של זיהוי איומים במכונות וירטואליות ברמת הארגון.
נכנסים לדף Modules במסוף Google Cloud .
בוחרים את הארגון.
gcloud
הפקודה
gcloud scc manage services describe
מחזירה את הסטטוס של שירות או מודול ב-Security Command Center.
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
-
RESOURCE_TYPE: סוג המשאב שרוצים לקבל (organization,folderאוproject) -
RESOURCE_ID: המזהה המספרי של הארגון, התיקייה או הפרויקט שרוצים לקבל. בפרויקטים, אפשר להשתמש גם במזהה הפרויקט האלפאנומרי.
מריצים את הפקודה gcloud scc manage services describe:
Linux, macOS או Cloud Shell
gcloud scc manage services describe vm-threat-detection-aws \ --RESOURCE_TYPE=RESOURCE_ID
Windows (PowerShell)
gcloud scc manage services describe vm-threat-detection-aws ` --RESOURCE_TYPE=RESOURCE_ID
Windows (cmd.exe)
gcloud scc manage services describe vm-threat-detection-aws ^ --RESOURCE_TYPE=RESOURCE_ID
אמורים לקבל תגובה שדומה לזו:
effectiveEnablementState: ENABLED
intendedEnablementState: ENABLED
modules:
MALWARE_DISK_SCAN_YARA_AWS:
effectiveEnablementState: ENABLED
intendedEnablementState: ENABLED
name: organizations/1234567890/locations/global/securityCenterServices/vm-threat-detection-aws
updateTime: '2025-03-21T18:45:52.033110465Z'
REST
ה-method RESOURCE_TYPE.locations.securityCenterServices.get של Security Command Center Management API מחזירה את הסטטוס של שירות או מודול של Security Command Center.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
RESOURCE_TYPE: סוג המשאב שרוצים לקבל (organizations,foldersאוprojects). -
QUOTA_PROJECT: מזהה הפרויקט שמשמש לחיוב ולמעקב אחר מכסות. -
RESOURCE_ID: המזהה המספרי של הארגון, התיקייה או הפרויקט שרוצים לקבל. בפרויקטים, אפשר להשתמש גם במזהה הפרויקט האלפאנומרי.
ה-method של ה-HTTP וכתובת ה-URL:
GET https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/locations/global/securityCenterServices/vm-threat-detection-aws
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אתם אמורים לקבל תגובת JSON שדומה לזו:
{
"name": "organizations/1234567890/locations/global/securityCenterServices/vm-threat-detection-aws",
"intendedEnablementState": "ENABLED",
"effectiveEnablementState": "ENABLED",
"modules": {
"MALWARE_DISK_SCAN_YARA_AWS": {
"intendedEnablementState": "ENABLED",
"effectiveEnablementState": "ENABLED"
}
},
"updateTime": "2025-03-21T18:45:52.033110465Z"
}
פתרון בעיות
אם הפעלתם את שירות זיהוי האיומים במכונה הווירטואלית, אבל הסריקות לא פועלות, כדאי לבדוק את הדברים הבאים:
- בודקים שהמחבר של AWS מוגדר בצורה תקינה.
- מוודאים שסטאק התבנית של CloudFormation נפרס באופן מלא. הסטטוס שלו בחשבון AWS צריך להיות
CREATION_COMPLETE.
המאמרים הבאים
- איך משתמשים בזיהוי איומים ב-VM
- איך מגיבים לממצאי איומים ב-Compute Engine
- אפשר לעיין באינדקס של ממצאי איומים.