在將帳戶新增至 Cloud Accounts 應用程式的同時,使用 AWS CloudFormation 將 File Security 儲存部署到單一 AWS 帳戶。
File Security Storage 提供使用 AWS CloudFormation 的簡易部署,讓您在將檔案上傳至儲存空間時整合自動掃瞄,並輕鬆偵測所有類型的惡意程式,包括病毒、特洛伊木馬程式、間諜程式等。您可以將其應用於單一帳戶或組織帳戶。
File Security Storage 也支援使用 IAM 權限邊界。您在配置 CloudFormation 範本時指定
IamPermissionsBoundaryArn 以應用此邊界政策。
注意如果您在堆疊部署期間指定了
IamPermissionsBoundaryArn,則與 ARN 關聯的 IAM 政策必須包含您啟用的功能所需的最低必要的權限。權限邊界適用於為 AWS CloudTrail(包括 Control Tower)、Amazon
Security Lake 的雲端偵測以及 File Security Storage 創建的 IAM 角色。請參閱AWS 所需權限上列出的權限,以確保您的邊界政策包含所需的操作。 |
注意當您將儲存桶添加到您的 CloudFormation 模板時,它不會立即出現在 File Security 清單中。清單會在 TrendAI Vision One™ 執行其預定的資產同步時更新。對於持有 TrendAI Vision One™ 授權的使用者,這每小時發生一次;而對於未授權的使用者,則每天一次。若要即時添加儲存桶,您可以啟用 即時姿態監控。
|
您可以在將 AWS 帳戶新增至 TrendAI Vision One™ 時部署 File Security Storage。
步驟
- 在 TrendAI Vision One™ 主控台上,移至。
- 點選Add Cloud Account。
- 點選Single Account。
- 在Account Name 欄位中,輸入 AWS 帳戶的名稱。
- 您可以添加帳戶的Description來幫助識別它。
- 在所有功能清單中,向下滾動並啟用File Security Storage。
- 打開File Security Storage部分。
- 從Deployment清單中,選擇至少一個區域。這是您將部署檔案安全掃描器的區域。
- 在新的瀏覽器標籤頁中,登入到您的 AWS 帳戶。
- 返回TrendAI Vision One™控制台並點擊「Launch Stack」。點擊Launch Stack會在您之前打開的瀏覽器標籤中開啟您AWS帳戶中的Quick create stack畫面。
- 向下捲動至「File Security Storage」部分,並提供以下參數:
File Security Storage CloudFormation 參數
參數說明FileSecurityStorageKMSKeyARNsForBucketSSE提供用於 SSE-KMS 加密的 KMS Key ARN 之逗號分隔清單,適用於客戶提供的隔離、清理和失敗儲存桶,以及已啟用 SSE-KMS 的來源儲存桶。如果後掃瞄或來源儲存桶未啟用 SSE-KMS,請將此欄位留空。
注意
如果您在掃描的來源儲存桶或客戶提供的後續動作儲存桶上使用 SSE-KMS 加密,則必須在此參數中提供相應的 KMS Key ARN。FileSecurityStorageObjectCreatedEventFilter提供一個 JSON 字串的事件模式來篩選物件創建事件。FileSecurityStorageScannerEphemeralStorage提供掃描器 Lambda Function 暫存目錄的大小(以 MB 為單位)。FileSecurityStorageQuarantineBucket輸入您想要隔離惡意檔案的儲存區。預設情況下,此參數是全域性的,但您可以將其設為按區域或全域性與按區域的組合。欲了解詳細資訊,請參閱 在單一帳戶中新增按區域隔離和推廣桶。將此欄位留空以關閉隔離功能。(僅限單一帳戶)FileSecurityStorageCleanBucket輸入您希望在掃描後提升乾淨檔案的儲存區。預設情況下,此參數是全域的,但您可以將其設為按區域或全域與按區域的組合。欲了解詳細資訊,請參閱 在單一帳戶中新增按區域隔離和推廣桶。將此欄位留空以關閉提升乾淨檔案。(僅限單一帳戶)FileSecurityStorageFailureBucket輸入您想要隔離無法掃描的檔案的儲存區。您必須指定參數是全域還是按區域。欲了解詳細資訊,請參閱 新增失敗掃瞄桶。(僅限單一帳戶)FileSecurityStorageScanResultTagFormat輸入標記在已掃瞄物件上的掃瞄結果格式。FileSecurityStorageEnableQuarantine選擇「true」以啟用此功能或「false」以關閉此功能。如果您啟用此功能但未提供隔離桶,File Security Storage 會創建一個隔離桶。如果您啟用此功能並提供隔離桶,File Security Storage 會使用提供的桶。FileSecurityStorageEnablePromote選擇「true」以啟用此功能或「false」以關閉此功能。如果您啟用了此功能但未提供推廣桶,File Security Storage 會創建一個推廣桶。如果您啟用了此功能並提供了推廣桶,File Security Storage 會使用提供的桶。FileSecurityStorageEnableIsolate選擇 "true" 以啟用此功能或選擇 "false" 以關閉此功能。如果您啟用此功能但未提供隔離桶,File Security Storage 會創建一個隔離桶。如果您啟用此功能並提供隔離桶,File Security Storage 會使用所提供的桶。SyncBucketsEventBridge選擇「true」以同步 EventBridge 設定以預設監控儲存桶。請注意,如果您正在更新堆疊,則每次都需要使用雲端帳號管理主控台下載範本,並前往 AWS CloudFormation 主控台使用「替換現有範本」選項來更新範本。FileSecurityStorageUseSourceBucketAsFolder選擇 "true" 以啟用此功能或 "false" 以關閉此功能。如果您啟用此功能,每個來源儲存桶將成為目的地儲存桶中的一個資料夾,保持來自不同來源儲存桶的檔案分開。當選擇 "false" 時,所有檔案將以原始鍵寫入目的地根目錄;來自不同來源儲存桶的同名檔案將互相覆蓋。
注意
標記為「(Single account only)」的參數在 AWS 組織範本中不可用。欲了解詳細資訊,請參閱將 File Security 儲存部署到 AWS 組織帳戶。 - 滾動到Quick create stack畫面的底部,選擇確認選項,然後點選Create stack.
- 在 TrendAI Vision One™ 控制台中,點擊 「完成」。
後續步驟
現在您需要為您在模板中啟用的每個區域的儲存桶啟動掃描器。您可以通過啟用 EventBridge 來啟動掃描器。只有在檔案安全儲存控制台中啟用 EventBridge 的儲存桶會被掃描。在 AWS 控制台中啟用 EventBridge
的儲存桶不會被掃描。
注意當您啟用掃瞄時,File Security Storage 不會掃瞄目前在儲存桶中的檔案。若要掃瞄現有檔案,您需要執行手動掃瞄。詳細資訊請參閱 AWS 儲存桶的手動掃瞄。
|
首次部署 File Security Storage 堆疊時,它會監控所有已啟用 EventBridge 的 S3 儲存桶。當您新增或移除監控儲存桶時,File Security
Storage 會將監控儲存桶的列表儲存在其配置中,並根據該配置掃描儲存桶。此行為是為了向後相容:當您將舊版 File Security Storage 模板(其中監控儲存桶僅基於是否啟用
EventBridge)更新至增強版(其中監控儲存桶基於您在控制台中的選擇)時,您仍然受到保護,無需重新配置監控儲存桶。
-
在堆疊版本 1.2.0 之前,您需要開啟或關閉 EventBridge 來控制掃描是否已啟動。
-
在版本 1.2.0 或更高版本中,File Security Storage 會在您的環境中建立一個 S3 配置儲存桶。它使用此配置儲存桶中的資訊來判斷是否掃瞄特定的儲存桶。每次您開啟掃瞄時,File Security Storage 會啟用 EventBridge。然而,如果您關閉掃瞄,File Security Storage 並不會關閉 EventBridge,而是將當前的掃瞄狀態儲存在配置儲存桶中。
-
如果您已安裝增強版並更新模板以獲得新功能,監控桶配置將保持不變,因此您之前的監控設置仍然保護您。然而,如果您移除現有的堆疊然後安裝新堆疊而不是更新堆疊,File Security Storage 會將此視為新安裝,您將失去之前的設置。
