Layanan Vulnerability Assessment for Amazon Web Services (AWS) mendeteksi kerentanan di resource AWS berikut:
- Paket software yang diinstal pada instance Amazon EC2
- Paket software dan kesalahan konfigurasi sistem operasi dalam image Elastic Container Registry (ECR)
Layanan Vulnerability Assessment for AWS memindai snapshot instance EC2 yang berjalan, sehingga beban kerja produksi tidak terpengaruh. Metode pemindaian ini disebut pemindaian disk tanpa agen, karena tidak ada agen yang diinstal pada mesin EC2 target.
Layanan Vulnerability Assessment for AWS berjalan di layanan AWS Lambda dan men-deploy instance EC2 yang menghosting pemindai, membuat snapshot instance EC2 target, dan memindai snapshot.
Anda dapat menetapkan interval pemindaian dari 6 hingga 24 jam.
Untuk setiap kerentanan yang terdeteksi, Vulnerability Assessment for AWS akan membuat temuan di Security Command Center. Temuan adalah catatan kerentanan yang berisi detail tentang resource AWS yang terpengaruh dan kerentanan, termasuk informasi dari catatan Common Vulnerability and Exposures (CVE) terkait.
Untuk mengetahui informasi selengkapnya tentang temuan yang dihasilkan oleh Vulnerability Assessment for AWS, lihat Temuan Vulnerability Assessment for AWS.
Temuan yang dihasilkan oleh Vulnerability Assessment for AWS
Saat layanan Vulnerability Assessment for AWS mendeteksi kerentanan software di mesin AWS EC2 atau dalam image Elastic Container Registry, layanan ini akan membuat temuan di Security Command Center. Google Cloud
Temuan individual dan modul deteksi yang sesuai tidak tercantum dalam dokumentasi Security Command Center.
Setiap temuan berisi informasi berikut yang unik untuk kerentanan software yang terdeteksi:
- Nama resource lengkap instance atau image yang terpengaruh
- Deskripsi kerentanan, termasuk informasi berikut:
- Paket software yang berisi kerentanan
- Informasi dari catatan CVE terkait
- Penilaian dari Mandiant tentang dampak dan eksploitabilitas kerentanan
- Penilaian dari Security Command Center tentang tingkat keparahan kerentanan
- Skor eksposur serangan untuk membantu Anda memprioritaskan perbaikan
- Representasi visual jalur yang mungkin diambil penyerang ke resource bernilai tinggi yang diekspos oleh kerentanan
- Jika tersedia, langkah-langkah yang dapat Anda lakukan untuk memperbaiki masalah, termasuk patch atau upgrade versi yang dapat Anda gunakan untuk mengatasi kerentanan
Semua temuan Vulnerability Assessment for AWS memiliki nilai properti berikut:
- Kategori
Software vulnerability- Class
Vulnerability- Penyedia layanan Cloud
Amazon Web Services- Sumber
EC2 Vulnerability Assessment
Untuk mengetahui informasi tentang cara melihat temuan di Google Cloud konsol, lihat Meninjau temuan di Google Cloud konsol.
Resource yang digunakan selama pemindaian
Selama pemindaian, Vulnerability Assessment for AWS menggunakan resource di both Google Cloud dan di AWS.
Google Cloud penggunaan resource
Resource yang digunakan Vulnerability Assessment for AWS di Google Cloud disertakan dalam biaya Security Command Center.
Resource ini mencakup project tenant, bucket Cloud Storage, dan Workload Identity Federation. Resource ini dikelola oleh dan hanya digunakan selama pemindaian aktif. Google Cloud
Vulnerability Assessment for AWS juga menggunakan Cloud Asset API untuk mengambil informasi tentang akun dan resource AWS.
penggunaan resource AWS
Di AWS, Vulnerability Assessment for AWS menggunakan layanan AWS Lambda dan Amazon Virtual Private Cloud (Amazon VPC). Setelah pemindaian selesai, layanan Vulnerability Assessment for AWS berhenti menggunakan layanan AWS ini.
AWS menagih akun AWS Anda untuk penggunaan layanan ini dan tidak mengidentifikasi penggunaan tersebut sebagai terkait dengan Security Command Center atau layanan Vulnerability Assessment for AWS.
Identitas dan izin layanan
Untuk tindakan yang dilakukannya di Google Cloud, layanan Vulnerability Assessment for AWS menggunakan agen layanan Security Command Center berikut di tingkat organisasi untuk identitas dan untuk izin mengakses Google Cloud resource:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
Agen layanan ini berisi izin cloudasset.assets.listResource,
yang digunakan layanan Vulnerability Assessment for AWS untuk mengambil informasi tentang
akun AWS target dari Inventaris Aset Cloud.
Untuk tindakan yang dilakukan Vulnerability Assessment for AWS di AWS, Anda membuat peran AWS IAM dan menetapkan peran tersebut ke layanan Vulnerability Assessment for AWS saat mengonfigurasi template AWS CloudFormation yang diperlukan. Untuk mengetahui petunjuknya, lihat Peran dan izin.