Der Dienst „Sicherheitslückenbewertung für Amazon Web Services (AWS)“ erkennt Sicherheitslücken in den folgenden AWS-Ressourcen:
- Auf Amazon EC2-Instanzen installierte Softwarepakete
- Fehlkonfigurationen von Softwarepaketen und Betriebssystemen in Elastic Container Registry-Images (ECR)
Der Dienst „Sicherheitslückenbewertung für AWS“ scannt Snapshots der ausgeführten EC2-Instanzen, sodass Produktionsarbeitslasten nicht beeinträchtigt werden. Diese Scanmethode wird als agentenloses Festplattenscanning bezeichnet, da keine Agents auf den EC2 Zielcomputern installiert sind.
Der Dienst „Sicherheitslückenbewertung für AWS“ wird im AWS Lambda-Dienst ausgeführt und stellt EC2-Instanzen bereit, die Scanner hosten, Snapshots der EC2-Zielinstanzen erstellen und die Snapshots scannen.
Sie können das Scanintervall auf 6 bis 24 Stunden festlegen.
Für jede erkannte Sicherheitslücke generiert die Sicherheitslückenbewertung für AWS ein Ergebnis in Security Command Center. Ein Ergebnis ist ein Datensatz der Sicherheitslücke, der Details zur betroffenen AWS-Ressource und zur Sicherheitslücke enthält, einschließlich Informationen aus dem zugehörigen Common Vulnerability and Exposures-Datensatz (CVE).
Weitere Informationen zu den Ergebnissen, die von der Sicherheitslückenbewertung für AWS generiert werden, finden Sie unter Ergebnisse der Sicherheitslückenbewertung für AWS.
Von der Sicherheitslückenbewertung für AWS generierte Ergebnisse
Wenn der Dienst „Sicherheitslückenbewertung für AWS“ eine Softwaresicherheitslücke auf einem AWS EC2-Computer oder in einem Elastic Container Registry-Image erkennt, generiert der Dienst ein Ergebnis in Security Command Center Google Cloud.
Die einzelnen Ergebnisse und die entsprechenden Erkennungsmodule sind in der Security Command Center-Dokumentation nicht aufgeführt.
Jedes Ergebnis enthält die folgenden Informationen, die für die erkannte Softwaresicherheitslücke spezifisch sind:
- Der vollständige Ressourcenname der betroffenen Instanz oder des betroffenen Images
- Eine Beschreibung der Sicherheitslücke, einschließlich der folgenden Informationen:
- Das Softwarepaket, das die Sicherheitslücke enthält
- Informationen aus dem zugehörigen CVE-Datensatz
- Eine Bewertung der Auswirkungen und Ausnutzbarkeit der Sicherheitslücke von Mandiant
- Eine Bewertung des Schweregrads der Sicherheitslücke von Security Command Center
- Eine Angriffsbewertung, mit der Sie die Behebung priorisieren können
- Eine visuelle Darstellung des Pfads, den ein Angreifer zu den hochwertigen Ressourcen nehmen könnte, die durch die Sicherheitslücke gefährdet sind
- Falls verfügbar, Schritte zur Behebung des Problems, einschließlich des Patches oder der Versionsaktualisierung, mit denen Sie die Sicherheitslücke beheben können
Alle Ergebnisse der Sicherheitslückenbewertung für AWS haben die folgenden Eigenschaftswerte:
- Kategorie
Software vulnerability- Klasse
Vulnerability- Cloud-Dienstanbieter
Amazon Web Services- Quelle
EC2 Vulnerability Assessment
Informationen zum Ansehen von Ergebnissen in der Google Cloud Console finden Sie unter Ergebnisse in der Google Cloud Console ansehen.
Bei Scans verwendete Ressourcen
Beim Scannen verwendet die Sicherheitslückenbewertung für AWS Ressourcen sowohl in Google Cloud als auch in AWS.
Google Cloud Ressourcennutzung
Die Ressourcen, die von der Sicherheitslückenbewertung für AWS in verwendet werden, sind in den Kosten für Security Command Center enthalten. Google Cloud
Zu diesen Ressourcen gehören Mandantenprojekte, Cloud Storage-Buckets und Workload Identity Federation. Diese Ressourcen werden von Google Cloud verwaltet und nur bei aktiven Scans verwendet.
Die Sicherheitslückenbewertung für AWS verwendet auch die Cloud Asset API, um Informationen zu AWS-Konten und -Ressourcen abzurufen.
AWS-Ressourcennutzung
In AWS verwendet die Sicherheitslückenbewertung für AWS die AWS Lambda und Amazon Virtual Private Cloud (Amazon VPC) Dienste. Nach Abschluss des Scans verwendet der Dienst „Sicherheitslückenbewertung für AWS“ diese AWS-Dienste nicht mehr.
AWS stellt die Nutzung dieser Dienste Ihrem AWS-Konto in Rechnung und gibt nicht an, dass die Nutzung mit Security Command Center oder dem Dienst „Sicherheitslückenbewertung für AWS“ zusammenhängt.
Dienstidentität und Berechtigungen
Für die Aktionen, die der Dienst „Sicherheitslückenbewertung für AWS“ in ausführt Google Cloud, wird der folgende Security Command Center-Dienst-Agent auf Organisationsebene für die Identität und die Berechtigung für den Zugriff auf Google Cloud Ressourcen verwendet:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
Dieser Dienst-Agent enthält die Berechtigung cloudasset.assets.listResource,
die der Dienst „Sicherheitslückenbewertung für AWS“ verwendet, um Informationen zu den
AWS-Zielkonten aus Cloud Asset Inventory abzurufen.
Für die Aktionen, die die Sicherheitslückenbewertung für AWS in AWS ausführt, erstellen Sie eine AWS IAM-Rolle und weisen Sie sie dem Dienst „Sicherheitslückenbewertung für AWS“ zu, wenn Sie die erforderliche AWS CloudFormation-Vorlage konfigurieren. Eine Anleitung finden Sie unter Rollen und Berechtigungen.