檢視次數:

在將帳戶新增至 Cloud Accounts 應用程式的同時,使用 AWS CloudFormation 將 File Security 儲存部署到單一 AWS 帳戶。

File Security Storage 提供使用 AWS CloudFormation 的簡易部署,讓您在將檔案上傳至儲存空間時整合自動掃瞄,並輕鬆偵測所有類型的惡意程式,包括病毒、特洛伊木馬程式、間諜程式等。您可以將其應用於單一帳戶或組織帳戶。
File Security Storage 也支援使用 IAM 權限邊界。您在配置 CloudFormation 範本時指定 IamPermissionsBoundaryArn 以應用此邊界政策。
注意
注意
如果您在堆疊部署期間指定了IamPermissionsBoundaryArn,則與 ARN 關聯的 IAM 政策必須包含您啟用的功能所需的最低必要的權限。權限邊界適用於為 AWS CloudTrail(包括 Control Tower)、Amazon Security Lake 的雲端偵測以及 File Security Storage 創建的 IAM 角色。請參閱AWS 所需權限上列出的權限,以確保您的邊界政策包含所需的操作。
注意
注意
當您將儲存桶添加到您的 CloudFormation 模板時,它不會立即出現在 File Security 清單中。清單會在 TrendAI Vision One™ 執行其預定的資產同步時更新。對於持有 TrendAI Vision One™ 授權的使用者,這每小時發生一次;而對於未授權的使用者,則每天一次。若要即時添加儲存桶,您可以啟用 即時姿態監控
您可以在將 AWS 帳戶新增至 TrendAI Vision One™ 時部署 File Security Storage。

步驟

  1. TrendAI Vision One™ 主控台上,移至「Cloud Security」「File Security」「Cloud Accounts」「Inventory」「AWS」
  2. 點選Add Cloud Account
  3. 點選Single Account
  4. Account Name 欄位中,輸入 AWS 帳戶的名稱。
  5. 您可以添加帳戶的Description來幫助識別它。
  6. 所有功能清單中,向下滾動並啟用File Security Storage
  7. 打開File Security Storage部分。
  8. Deployment清單中,選擇至少一個區域。這是您將部署檔案安全掃描器的區域。
  9. 在新的瀏覽器標籤頁中,登入到您的 AWS 帳戶。
  10. 返回TrendAI Vision One™控制台並點擊「Launch Stack」
    點擊Launch Stack會在您之前打開的瀏覽器標籤中開啟您AWS帳戶中的Quick create stack畫面。
  11. 向下捲動至「File Security Storage」部分,並提供以下參數:

    File Security Storage CloudFormation 參數

    參數
    說明
    FileSecurityStorageKMSKeyARNsForBucketSSE
    提供用於 SSE-KMS 加密的 KMS Key ARN 之逗號分隔清單,適用於客戶提供的隔離、清理和失敗儲存桶,以及已啟用 SSE-KMS 的來源儲存桶。如果後掃瞄或來源儲存桶未啟用 SSE-KMS,請將此欄位留空。
    注意
    注意
    如果您在掃描的來源儲存桶或客戶提供的後續動作儲存桶上使用 SSE-KMS 加密,則必須在此參數中提供相應的 KMS Key ARN。
    FileSecurityStorageObjectCreatedEventFilter
    提供一個 JSON 字串的事件模式來篩選物件創建事件。
    FileSecurityStorageScannerEphemeralStorage
    提供掃描器 Lambda Function 暫存目錄的大小(以 MB 為單位)。
    FileSecurityStorageQuarantineBucket
    輸入您想要隔離惡意檔案的儲存區。預設情況下,此參數是全域性的,但您可以將其設為按區域或全域性與按區域的組合。欲了解詳細資訊,請參閱 在單一帳戶中新增按區域隔離和推廣桶。將此欄位留空以關閉隔離功能。(僅限單一帳戶)
    FileSecurityStorageCleanBucket
    輸入您希望在掃描後提升乾淨檔案的儲存區。預設情況下,此參數是全域的,但您可以將其設為按區域或全域與按區域的組合。欲了解詳細資訊,請參閱 在單一帳戶中新增按區域隔離和推廣桶。將此欄位留空以關閉提升乾淨檔案。(僅限單一帳戶)
    FileSecurityStorageFailureBucket
    輸入您想要隔離無法掃描的檔案的儲存區。您必須指定參數是全域還是按區域。欲了解詳細資訊,請參閱 新增失敗掃瞄桶。(僅限單一帳戶)
    FileSecurityStorageScanResultTagFormat
    輸入標記在已掃瞄物件上的掃瞄結果格式。
    FileSecurityStorageEnableQuarantine
    選擇「true」以啟用此功能或「false」以關閉此功能。如果您啟用此功能但未提供隔離桶,File Security Storage 會創建一個隔離桶。如果您啟用此功能並提供隔離桶,File Security Storage 會使用提供的桶。
    FileSecurityStorageEnablePromote
    選擇「true」以啟用此功能或「false」以關閉此功能。如果您啟用了此功能但未提供推廣桶,File Security Storage 會創建一個推廣桶。如果您啟用了此功能並提供了推廣桶,File Security Storage 會使用提供的桶。
    FileSecurityStorageEnableIsolate
    選擇 "true" 以啟用此功能或選擇 "false" 以關閉此功能。如果您啟用此功能但未提供隔離桶,File Security Storage 會創建一個隔離桶。如果您啟用此功能並提供隔離桶,File Security Storage 會使用所提供的桶。
    SyncBucketsEventBridge
    選擇「true」以同步 EventBridge 設定以預設監控儲存桶。請注意,如果您正在更新堆疊,則每次都需要使用雲端帳號管理主控台下載範本,並前往 AWS CloudFormation 主控台使用「替換現有範本」選項來更新範本。
    FileSecurityStorageUseSourceBucketAsFolder
    選擇 "true" 以啟用此功能或 "false" 以關閉此功能。如果您啟用此功能,每個來源儲存桶將成為目的地儲存桶中的一個資料夾,保持來自不同來源儲存桶的檔案分開。當選擇 "false" 時,所有檔案將以原始鍵寫入目的地根目錄;來自不同來源儲存桶的同名檔案將互相覆蓋。
    注意
    注意
    標記為「(Single account only)」的參數在 AWS 組織範本中不可用。欲了解詳細資訊,請參閱將 File Security 儲存部署到 AWS 組織帳戶
  12. 滾動到Quick create stack畫面的底部,選擇確認選項,然後點選Create stack.
  13. TrendAI Vision One™ 控制台中,點擊 「完成」

後續步驟

現在您需要為您在模板中啟用的每個區域的儲存桶啟動掃描器。您可以通過啟用 EventBridge 來啟動掃描器。只有在檔案安全儲存控制台中啟用 EventBridge 的儲存桶會被掃描。在 AWS 控制台中啟用 EventBridge 的儲存桶不會被掃描。
注意
注意
當您啟用掃瞄時,File Security Storage 不會掃瞄目前在儲存桶中的檔案。若要掃瞄現有檔案,您需要執行手動掃瞄。詳細資訊請參閱 AWS 儲存桶的手動掃瞄
首次部署 File Security Storage 堆疊時,它會監控所有已啟用 EventBridge 的 S3 儲存桶。當您新增或移除監控儲存桶時,File Security Storage 會將監控儲存桶的列表儲存在其配置中,並根據該配置掃描儲存桶。此行為是為了向後相容:當您將舊版 File Security Storage 模板(其中監控儲存桶僅基於是否啟用 EventBridge)更新至增強版(其中監控儲存桶基於您在控制台中的選擇)時,您仍然受到保護,無需重新配置監控儲存桶。
  • 在堆疊版本 1.2.0 之前,您需要開啟或關閉 EventBridge 來控制掃描是否已啟動。
  • 在版本 1.2.0 或更高版本中,File Security Storage 會在您的環境中建立一個 S3 配置儲存桶。它使用此配置儲存桶中的資訊來判斷是否掃瞄特定的儲存桶。每次您開啟掃瞄時,File Security Storage 會啟用 EventBridge。然而,如果您關閉掃瞄,File Security Storage 並不會關閉 EventBridge,而是將當前的掃瞄狀態儲存在配置儲存桶中。
  • 如果您已安裝增強版並更新模板以獲得新功能,監控桶配置將保持不變,因此您之前的監控設置仍然保護您。然而,如果您移除現有的堆疊然後安裝新堆疊而不是更新堆疊,File Security Storage 會將此視為新安裝,您將失去之前的設置。