
अपने ऑन-प्रिमाइसेस सर्वरों पर AWS के साथ फ़ाइल-आधारित मैलवेयर स्कैन करें।
बजट और संसाधनों की कमी के कारण सुरक्षा टीमों के लिए सभी ऑन-प्रिमाइसेस सर्वरों की लगातार निगरानी करना कठिन हो सकता है। सिग्नेचर-आधारित एंटीवायरस अकेले पर्याप्त नहीं है क्योंकि आधुनिक मैलवेयर विभिन्न अस्पष्टता तकनीकों का उपयोग करता है। सर्वर एडमिन के पास ऐतिहासिक रूप से सभी सर्वरों में सुरक्षा ईवेंट की दृश्यता का अभाव हो सकता है। केंद्रीकृत निगरानी और अलर्टिंग के बिना घटनाओं के दौरान समझौता किए गए सिस्टम और पुनर्स्थापना के लिए सुरक्षित बैकअप का निर्धारण करना चुनौतीपूर्ण है। उन्नत खतरे का पता लगाने के लिए सर्वर एडमिन के लिए अतिरिक्त सुरक्षा उपकरण स्थापित करना और बनाए रखना कठिन है। संक्रमणों का पता लगाने और उन्हें ठीक करने का तेज़ औसत समय महत्वपूर्ण है, लेकिन सही स्वचालित समाधान के बिना इसे प्राप्त करना कठिन है।
व्यापक खतरा खुफिया जानकारी के बिना घटनाओं के दौरान कौन सा बैकअप इमेज पुनर्स्थापना के लिए सुरक्षित है, यह निर्धारित करना एक और कठिन समस्या है। भले ही बैकअप उपलब्ध हों, यह जाने बिना कि सिस्टम कब समझौता किया गया, बैकअप से आँख बंद करके पुनर्स्थापित करना जोखिम भरा है। इससे घटना प्रतिक्रिया के दौरान मैलवेयर को पुनर्स्थापित करने और और भी अधिक मूल्यवान डेटा और सिस्टम खोने की संभावना बढ़ जाती है। एक स्वचालित समाधान की आवश्यकता है जो घुसपैठ की समयरेखा को इंगित कर सके और पुनर्स्थापना के लिए सुरक्षित बैकअप की सिफारिश कर सके।
यह समाधान ऑन-प्रिमाइसेस सर्वरों के लिए मैलवेयर का पता लगाने की चुनौतियों का समाधान करने के लिए AWS Elastic Disaster Recovery (AWS DRS), और का लाभ उठाता है।
सेवाओं का यह संयोजन बिना प्रदर्शन प्रभाव के ऑन-प्रिमाइसेस सर्वरों की लगातार निगरानी करने का एक लागत-प्रभावी तरीका प्रदान करता है। यह केंद्रीकृत खतरा एनालिटिक्स के माध्यम से समझौतों की समयरेखा की पहचान करके पुनर्स्थापना के लिए सुरक्षित रिकवरी पॉइंट इन टाइम बैकअप निर्धारित करने में भी मदद करता है।
AWS Elastic Disaster Recovery (AWS DRS) सस्ती स्टोरेज, न्यूनतम कंप्यूट और पॉइंट-इन-टाइम रिकवरी का उपयोग करके ऑन-प्रिमाइसेस और क्लाउड-आधारित एप्लिकेशन के तेज़ और विश्वसनीय रिकवरी के साथ डाउनटाइम और डेटा हानि को कम करता है।
Amazon GuardDuty एक खतरा पहचान सेवा है जो लगातार आपके AWS खातों और वर्कलोड की दुर्भावनापूर्ण गतिविधि के लिए निगरानी करती है और दृश्यता और उपचार के लिए विस्तृत सुरक्षा निष्कर्ष प्रदान करती है।
AWS Security Hub एक क्लाउड सुरक्षा आसन प्रबंधन (CSPM) सेवा है जो सुरक्षा सर्वोत्तम अभ्यास जांच करती है, अलर्ट एकत्रित करती है और स्वचालित उपचार सक्षम करती है।

मैलवेयर स्कैन समाधान मानता है कि ऑन-प्रिमाइसेस सर्वर पहले से AWS DRS के साथ प्रतिकृति कर रहे हैं, और Amazon GuardDuty और AWS Security Hub सक्षम हैं। इस रिपॉजिटरी में cdk स्टैक केवल आर्किटेक्चर आरेख में DRS Malware Scan के रूप में लेबल किए गए बक्सों को तैनात करेगा।
एक AWS खाता।
Amazon Elastic Disaster Recovery (DRS) कॉन्फ़िगर किया गया हो, कम से कम 1 सर्वर स्रोत सिंक में हो। यदि नहीं, तो कृपया यह दस्तावेज़ीकरण देखें। प्रतिकृति कॉन्फ़िगरेशन में AWS Key Management Service (AWS KMS) से कस्टम मैनेज्ड की (CMK) का उपयोग करके EBS एन्क्रिप्शन का ध्यान रखना चाहिए। Amazon GuardDuty Malware Protection EBS के लिए डिफ़ॉल्ट AWS मैनेज्ड की का समर्थन नहीं करता है।
इस समाधान के घटकों को तैनात करने के लिए IAM विशेषाधिकार।
Amazon GuardDuty सक्षम हो। यदि नहीं, तो कृपया यह दस्तावेज़ीकरण देखें।
Amazon Security Hub सक्षम हो। यदि नहीं, तो कृपया यह दस्तावेज़ीकरण देखें।
चेतावनी
वर्तमान में, Amazon GuardDuty Malware स्कैन EBS-प्रबंधित कुंजियों से एन्क्रिप्टेड EBS वॉल्यूम का समर्थन नहीं करता है। यदि आप इस समाधान का उपयोग DRS के साथ प्रतिकृति किए गए अपने ऑन-प्रिम (या अन्य-क्लाउड) सर्वरों को स्कैन करने के लिए करना चाहते हैं, तो आपको KMS में अपनी एन्क्रिप्शन कुंजी के साथ DRS प्रतिकृति सेट अप करनी होगी। यदि आप वर्तमान में अपने प्रतिकृति सर्वरों के साथ EBS-प्रबंधित कुंजियों का उपयोग कर रहे हैं, तो आप DRS कंसोल में अपनी खुद की KMS कुंजी का उपयोग करने के लिए एन्क्रिप्शन सेटिंग्स बदल सकते हैं।
अपने AWS खाते में Ubuntu इमेज (बेहतर प्रदर्शन के लिए कम से कम t3.small) के साथ Cloud9 वातावरण बनाएं। अपना Cloud9 वातावरण खोलें और इस रिपॉजिटरी में कोड को क्लोन करें। नोट: Amazon Linux 2 में node v16 है जो 2023-09-11 से समर्थित नहीं है।
git clone https://github.com/aws-samples/drs-malware-scan
cd drs-malware-scan
sh check_loggroup.sh
CDK स्टैक तैनात करें Cloud9 टर्मिनल में निम्नलिखित कमांड चलाएँ और तैनाती की पुष्टि करें
npm install
cdk bootstrap
cdk deploy --all
नोट
समाधान 2 स्टैक से बना है:
cdk deploy DrsMalwareScanStack चला सकते हैंcdk deploy ScanReportStack चला सकते हैंयदि आप दोनों स्टैक तैनात करना चाहते हैं, तो cdk deploy --all चला सकते हैं
सुनिश्चित करें कि DRS स्रोत सर्वर लगातार प्रतिकृति कर रहे हैं और स्वस्थ प्रतिकृति स्थिति में हैं। यह GuardDuty API में एक सीमा के कारण आवश्यक है: इस लेखन के समय, DRS स्नैपशॉट को स्कैन करने के लिए कोई सार्वजनिक AWS API नहीं है। DRS स्रोत सर्वर डेटा पर मैलवेयर स्कैन करने का एकमात्र तरीका AWS DRS द्वारा प्रबंधित प्रतिकृति सर्वर (Amazon EC2 इंस्टेंस) पर स्कैन करना है। यदि प्रतिकृति स्वस्थ स्थिति में नहीं चल रही है, तो आपका DRS मैलवेयर स्कैन सफलतापूर्वक पूरा नहीं हो सकता है। आपको ReadyforRecovery=Ready की पुष्टि करनी होगी
स्कैन करने के लिए स्रोत सर्वरों की पहचान करें। AWS DRS के साथ प्रतिकृति किए जा रहे सभी सर्वरों में से, आपको स्कैन करने के लिए उम्मीदवार सर्वरों की सूची निर्धारित करनी होगी। AWS DRS कंसोल से, उन स्रोत सर्वरों के नाम कॉपी करें जिन्हें आप समाधान से स्कैन करवाना चाहते हैं और इसे टेक्स्ट एडिटर में पेस्ट करें। इसका उपयोग अगले चरण में किया जाएगा।





वैकल्पिक: S3 पर मैलवेयर स्कैन रिपोर्ट फ़ाइल जांचें यदि आपने ScanReportStack स्टैक तैनात किया है, तो आप अपनी आवश्यकताओं के अनुसार जितनी बार चाहें रिपोर्ट चलाने के लिए शेड्यूल कर सकते हैं। रिपोर्ट DRSVolumeAnnotationsDDBTable DynamoDB तालिका की सामग्री निकालेगी और इसे स्टैक द्वारा बनाए गए Amazon S3 बकेट (उपसर्ग scanreportstack-scanreportbucket के साथ) में लिखेगी। यह रिपोर्ट हर बार नियम ट्रिगर होने पर अधिलेखित (और संचयी) होती है।


वैकल्पिक: मल्टीअकाउंट कॉन्फ़िगरेशन के लिए यदि आपके पास मल्टीअकाउंट रणनीति के हिस्से के रूप में सभी सुरक्षा निष्कर्षों को केंद्रीकृत करने के लिए एक नामित सुरक्षा खाता है, तो यह समाधान भी काम करेगा। सुरक्षा टीम सुरक्षा खाते पर समान विश्लेषण कर सकती है, लिंक किए गए खातों में रिपोर्ट किए गए Security Hub और GuardDuty निष्कर्ष स्वचालित रूप से केंद्रीकृत सुरक्षा खाते में कॉपी हो जाते हैं।
सभी lambda फ़ंक्शन लॉग को Amazon CloudWatch पर रूट करते हैं। आप प्रत्येक फ़ंक्शन के लिए उपयुक्त CloudWatch लॉग समूहों का निरीक्षण करके प्रत्येक फ़ंक्शन के निष्पादन को सत्यापित कर सकते हैं, /aws/lambda/DrsMalwareScanStack-* पैटर्न देखें।
मैलवेयर स्कैन ऑपरेशन की अवधि स्कैन किए जाने वाले सर्वरों/वॉल्यूमों की संख्या (और उनके आकार) पर निर्भर करेगी। जब Amazon GuardDuty मैलवेयर ढूंढता है, तो यह एक SecurityHub निष्कर्ष उत्पन्न करता है: समाधान इस ईवेंट को इंटरसेप्ट करता है और मैलवेयर वाले DRS स्रोत सर्वरों के नाम वाले नोट के साथ SecurityHub निष्कर्ष को बढ़ाने के लिए $StackName-SecurityHubAnnotations lambda चलाता है।
SQS FIFO क्यू की निगरानी AWS SQS कंसोल से Messages available और Message in flight मीट्रिक का उपयोग करके की जा सकती है।
DRS Volume Annotations DynamoDB तालिका प्रत्येक मैलवेयर स्कैन ऑपरेशन की स्थिति का ट्रैक रखती है।
Amazon GuardDuty के पास स्कैन ऑपरेशन को छोड़ने के दस्तावेजी कारण हैं। अधिक जानकारी के लिए कृपया मैलवेयर स्कैन के दौरान संसाधन को छोड़ने के कारण देखें।
Amazon GuardDuty मैलवेयर स्कैन ऑपरेशन से लॉग का विश्लेषण करने के लिए, आप /aws/guardduty/malware-scan-events Amazon CloudWatch लॉगग्रुप की जांच कर सकते हैं। इस लॉग समूह के लिए डिफ़ॉल्ट लॉग अवधारण अवधि 90 दिन है, जिसके बाद लॉग ईवेंट स्वचालित रूप से हटा दिए जाते हैं।
अपने टर्मिनल में निम्नलिखित कमांड चलाएँ:
cdk destroy --all
(वैकल्पिक) Lambda फ़ंक्शन से जुड़े CloudWatch लॉग समूह हटाएँ।
इस विश्लेषण के प्रयोजन के लिए, हमने एक काल्पनिक परिदृश्य मान लिया है। निम्नलिखित लागत अनुमान उत्तरी वर्जीनिया (us-east-1) क्षेत्र में स्थित सेवाओं पर आधारित हैं।
| मासिक लागत | 12 महीनों के लिए कुल लागत |
|---|---|
| 171.22 USD | 2,054.74 USD |
| सेवा का नाम | विवरण | मासिक लागत (USD) |
|---|---|---|
| AWS Elastic Disaster Recovery | 2 स्रोत सर्वर / 1 प्रतिकृति सर्वर / 4 डिस्क / 100GB / 30 दिन EBS स्नैपशॉट अवधारण अवधि | 71.41 |
| Amazon GuardDuty | प्रति माह 3 TB मैलवेयर स्कैन | 94.56 |
| Amazon DynamoDB | 100MB 1 रीड/सेकंड 1 राइट/सेकंड | 3.65 |
| AWS Security Hub | 1 खाता / 100 सुरक्षा जांच / 1000 निष्कर्ष अंतर्ग्रहण | 0.10 |
| AWS EventBridge | 1M कस्टम ईवेंट | 1.00 |
| Amazon CloudWatch | प्रति माह 1GB अंतर्ग्रहण | 0.50 |
| AWS Lambda | 5 ARM Lambda फ़ंक्शन - 128MB / 10 सेकंड | 0.00 |
| Amazon SQS | 2 SQS FIFO | 0.00 |
| कुल | 171.22 |
नोट यहां प्रस्तुत आंकड़े ऊपर वर्णित मान्यताओं पर आधारित अनुमान हैं, जो AWS Pricing Calculator से प्राप्त किए गए हैं। अधिक जानकारी के लिए कृपया इस मूल्य निर्धारण कैलकुलेटर को एक संदर्भ के रूप में देखें। आप अपना स्वयं का अनुमान लगाने के लिए संदर्भित कैलकुलेटर में सेवा कॉन्फ़िगरेशन समायोजित कर सकते हैं। यह अनुमान संभावित करों या अतिरिक्त शुल्कों को शामिल नहीं करता है जो लागू हो सकते हैं। यह याद रखना महत्वपूर्ण है कि वास्तविक शुल्क उपयोग और इस विश्लेषण में शामिल नहीं की गई किसी भी अतिरिक्त सेवा के आधार पर भिन्न हो सकते हैं। महत्वपूर्ण वातावरणों के लिए बिज़नेस सपोर्ट प्लान (अनुमान में नहीं माना गया) शामिल करने की सलाह दी जाती है।
अधिक जानकारी के लिए CONTRIBUTING देखें।
यह नमूना कोड MIT-0 लाइसेंस के तहत लाइसेंसीकृत है। LICENSE फ़ाइल देखें।