Amazon Inspector
Security Cloud Practitioner Solutions Architect Associate

Amazon Inspector

Amazon Inspector

Automatyczne skanowanie podatnosci w chmurze AWS. Ciagle monitorowanie EC2, Lambda i obrazow kontenerow ECR pod katem znanych CVE, problemow sieciowych i najlepszych praktyk bezpieczenstwa.

Amazon Inspector to w pelni zarzadzana usluga do automatycznego skanowania podatnosci w Twoich zasobach AWS. Inspector v2 (aktualna wersja) ciagle monitoruje instancje EC2, funkcje Lambda i obrazy kontenerow w Amazon ECR pod katem znanych podatnosci (CVE).

W odroznieniu od tradycyjnych skanerow, Inspector dziala ciagle i automatycznie - nie musisz planowac skanow. Gdy pojawia sie nowa podatnosc CVE lub zmienia sie konfiguracja zasobu, Inspector automatycznie reskanuje i generuje finding. Wyniki integruja sie z AWS Security Hub i moga wyzwalac automatyczne reakcje przez EventBridge.

Czy wiesz, ze...

Amazon Inspector v2 to calkowicie przepisana wersja uslugi z 2022 roku. Oryginalna wersja (Inspector Classic) wymagala recznego planowania assessment runs. Nowa wersja skanuje ciagle i automatycznie, obsluguje Lambda i ECR, a pokrycie EC2 wzroslo z 10% do ponad 90% dzieki integracji z SSM Agent zamiast dedykowanego agenta.

Pro Tip

Wlacz Inspector od razu na calej organizacji AWS przez delegated administrator. Konfiguruj automatyczne wlaczanie dla nowych kont. Uzyj filtra severity CRITICAL i HIGH w EventBridge do automatycznego tworzenia ticketow w Jira lub powiadomien na Slack. Pamietaj, ze Inspector Score moze byc wyzszy niz bazowy CVSS, jesli instancja jest dostepna z internetu.

Amazon Inspector to serwis do automatycznego skanowania podatnosci w Twojej infrastrukturze AWS. Wykrywa luki bezpieczenstwa w instancjach EC2, obrazach kontenerow w ECR i funkcjach Lambda - bez koniecznosci instalowania agentow.

1

Wlaczenie Amazon Inspector

Wlaczasz Inspector jednym kliknieciem w konsoli AWS lub przez API. Mozesz aktywowac go dla calej organizacji AWS Organizations z konta zarzadzajacego. Przy aktywacji wybierasz typy skanowania: EC2 scanning, ECR container scanning i Lambda code scanning. Inspector automatycznie odkrywa wszystkie zasoby w Twoim koncie.

2

Automatyczne skanowanie zasobow

Inspector skanuje automatycznie i w sposob ciagly. Dla EC2 uzywa SSM Agent (agentless) do inventaryzacji zainstalowanych pakietow i porownuje je z baza CVE. Dla ECR skanuje obrazy kontenerow przy kazdym pushu i re-skanuje gdy pojawia sie nowe CVE. Dla Lambda analizuje kod i zaleznosci funkcji. Nie musisz konfigurowac harmonogramu - skanowanie dziala non-stop.

3

Generowanie findingsow (wynikow)

Kazda wykryta podatnosc generuje finding z informacja: co znaleziono (CVE ID, opis), gdzie (konkretny zasob, pakiet, wersja), jak naprawic (zalecana wersja pakietu lub patch). Inspector uzywa Amazon Inspector Score - wlasnego scoringu podatnosci bazujacego na CVSS, ale uwzgledniajacego kontekst sieciowy (np. czy instancja jest publicznie dostepna).

4

Klasyfikacja severity

Findings sa klasyfikowane wg severity: Critical, High, Medium, Low i Informational. Inspector Score uwzglednia nie tylko CVSS base score, ale tez: dostepnosc exploita, czy zasob jest dostepny z internetu, czy ma wlaczone szyfrowanie. Podatnosc CVSS 9.0 na instancji w prywatnym subnecie moze miec nizszy Inspector Score niz ta sama podatnosc na instancji publicznej.

5

Integracja z Security Hub

Wszystkie findings z Inspectora sa automatycznie wysylane do AWS Security Hub w formacie ASFF (AWS Security Finding Format). Dzieki temu masz scentralizowany widok podatnosci obok findingsow z GuardDuty, Macie i innych serwisow. W Security Hub mozesz tworzyc custom actions i automatyzowac reakcje na krytyczne podatnosci.

6

Remediacja podatnosci

Inspector wskazuje dokladna sciezke remediacji: konkretna wersje pakietu do aktualizacji, patch do zastosowania lub konfiguracje do zmiany. Mozesz zautomatyzowac remediacje uzywajac EventBridge (reaguj na nowe findings) + Lambda lub SSM Automation (zastosuj patch). Dla ECR - przebuduj obraz z zaktualizowanymi zaleznosociami i zrob nowy push.

Praktyczne wskazowki dotyczace skutecznego skanowania podatnosci i zarzadzania wynikami w Amazon Inspector.

Agentless scanning dla EC2 - prostsze wdrozenie

Inspector v2 skanuje EC2 bez dedykowanego agenta - wymaga jedynie SSM Agent (preinstalowany na Amazon Linux i wielu AMI). Jesli SSM Agent nie jest dostepny, Inspector uzywa EBS snapshot scanning - tworzy snapshot dysku i skanuje go bez wplywu na instancje. Sprawdz w konsoli Inspector ktore instancje sa skanowane a ktore nie (Unmanaged instances).

Poczatkujacy

ECR scan-on-push - skanuj przy kazdym pushu

Wlacz Enhanced scanning w ECR (uzywa Inspectora zamiast Basic scanning). Kazdy push obrazu uruchamia automatyczne skanowanie. Inspector re-skanuje istniejace obrazy gdy pojawia sie nowe CVE - nie musisz ponownie pushowac. Skonfiguruj scan filters w ECR, aby skanowac tylko wybrane repozytoria i zmniejszyc koszty.

Poczatkujacy

Lambda code scanning - wykrywanie podatnosci w kodzie

Inspector analizuje kod funkcji Lambda i ich zaleznosci (node_modules, pip packages). Wykrywa nie tylko znane CVE w bibliotekach, ale tez wzorce niebezpiecznego kodu (injection, hardcoded credentials). Wlacz Lambda code scanning osobno od Lambda standard scanning - to dwa rozne typy analiz.

Zaawansowany

SBOM export - pelna widocznosc zaleznosci

Inspector generuje Software Bill of Materials (SBOM) w formatach CycloneDX i SPDX. Eksportuj SBOM do S3 aby miec pelna liste wszystkich pakietow i wersji w Twojej infrastrukturze. Uzyj tego do compliance (np. wymog znajomosci wszystkich open-source komponentow), audytow i szybkiego sprawdzenia czy dotyka Cie nowe zero-day.

Zaawansowany

Suppression rules - wycisze zaakceptowane ryzyko

Nie kazdy finding wymaga natychmiastowej akcji. Uzyj suppression rules aby wyciszyc findings ktore swiadomie akceptujesz (np. podatnosc w pakiecie ktorego nie uzywasz, false positive). Suppressed findings nie znikaja - sa widoczne w oddzielnym widoku. Dokumentuj powod wyciszenia i regularnie przegladaj suppressed findings.

Poczatkujacy

EventBridge + automatyczna remediacja

Skonfiguruj regule EventBridge reagujaca na findings o severity Critical lub High. Wyslij powiadomienie SNS do zespolu security i uruchom Lambda ktora: tworzy ticket w Jira, taguje zasob jako vulnerable, lub automatycznie aplikuje patch przez SSM Run Command. Ustaw rozne sciezki dla roznych typow findingsow - nie wszystko wymaga natychmiastowej reakcji.

Zaawansowany

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z Amazon Inspector bezposrednio w konsoli AWS.

Do czego sluzy Amazon Inspector?

01

Skanowanie podatnosci EC2

Automatycznie wykrywaj znane CVE w pakietach systemowych (apt, yum, rpm) zainstalowanych na instancjach EC2 z agentem SSM.

02

Bezpieczenstwo obrazow kontenerowych

Skanuj obrazy Docker w ECR pod katem podatnosci zanim trafia na produkcje. Inspector skanuje przy kazdym pushu do repozytorium.

03

Audyt funkcji Lambda

Sprawdzaj zaleznosci funkcji Lambda (pakiety npm, pip, Maven) pod katem znanych podatnosci w bibliotekach zewnetrznych.

04

Network reachability analysis

Analizuj konfiguracje sieciowa EC2 (Security Groups, NACLs, IGW) i identyfikuj instancje z nieuzasadnionym dostepem z internetu.

Co musisz wiedziec?

Finding

Raport o znalezionej podatnosci. Zawiera szczegoly CVE, severity (Critical/High/Medium/Low/Informational), dotkniete zasoby i rekomendacje naprawy.

CVE Database

Inspector korzysta z bazy NVD (National Vulnerability Database) i wlasnych zrodel AWS. Baza jest aktualizowana automatycznie - nowe CVE wyzwalaja reskan zasobow.

Software Bill of Materials (SBOM)

Inspector moze generowac SBOM - kompletna liste oprogramowania i zaleznosci zainstalowanych na EC2, w Lambda i w obrazach ECR. Eksport do formatow CycloneDX i SPDX.

Inspector Score

Wlasny scoring Inspector oparty na CVSS, ale wzbogacony o kontekst AWS - np. czy instancja jest dostepna z internetu. Moze zmienic severity wzgledem bazowego CVSS.

Delegated Administrator

W AWS Organizations mozesz wyznaczyc jedno konto jako administratora Inspector. Widzi ono findingi ze wszystkich kont czlonkowskich w jednym widoku.

Continuous Scanning

Inspector skanuje automatycznie i ciagle. Reskan nastepuje przy: nowej podatnosci CVE, nowym zasobie, zmianie pakietu na EC2, nowym obrazie w ECR lub aktualizacji funkcji Lambda.

Architektura: Automatyczne skanowanie podatnosci z Amazon Inspector

Inspector automatycznie skanuje EC2, ECR i Lambda, wysyla findings do Security Hub i uruchamia automatyczna remediacje przez EventBridge.

EC2 / ECR / Lambda
EC2 / ECR / Lambda Zasoby skanowane automatycznie: instancje, obrazy kontenerow, funkcje serverless
Skanowanie
Amazon Inspector
Amazon Inspector Ciagle skanowanie podatnosci, CVE matching, Inspector Score z kontekstem sieciowym
Findings ASFF
AWS Security Hub
AWS Security Hub Centralna agregacja findingsow w formacie ASFF, compliance scoring
Event rules
Amazon EventBridge
Amazon EventBridge Reaguje na nowe findings Critical/High, routuje do odpowiednich targetow
Akcje
SNS + Lambda (remediacja)
SNS + Lambda (remediacja) Powiadomienia dla zespolu security, automatyczne patche przez SSM, tickety w Jira
Inspector v2 skanuje automatycznie i w sposob ciagly - nie wymaga konfiguracji harmonogramu. Nowe CVE sa sprawdzane na biezaco dla wszystkich monitorowanych zasobow.
Wlacz Inspector dla calej organizacji AWS Organizations z delegated administrator account - zapewnia spojne skanowanie we wszystkich kontach i regionach.
Inspector Score rozni sie od CVSS - uwzglednia kontekst sieciowy (publiczny vs prywatny subnet), co priorytetyzuje podatnosci faktycznie eksploatowalne.

Ile kosztuje Amazon Inspector?

Skanowanie EC2

Oplata za instancje EC2 skanowane przez Inspector w danym miesiacu.

ok. $1.25 za instancje miesiecznie (skan agentowy SSM), potem taniej przy tieringu

Skanowanie ECR

Oplata za wstepne skanowanie obrazu plus ciagle reskanowanie.

$0.09 za obraz (initial scan) + $0.01/obraz za rescan

Skanowanie Lambda

Oplata za kazda funkcje Lambda skanowana w danym miesiacu.

$0.30 za funkcje miesiecznie

Free Trial

15-dniowy darmowy okres probny dla kazdego typu skanowania na nowym koncie.

15 dni za darmo na kazdym nowym koncie

Przyklady AWS CLI

Wlacz Inspector

Aktywuje Amazon Inspector z skanowaniem EC2 i ECR

aws inspector2 enable \
 --resource-types EC2 ECR LAMBDA

Lista findings

Wyswietla findings o severity Critical i High

aws inspector2 list-findings \
 --filter-criteria '{"severity":[{"comparison":"EQUALS","value":"CRITICAL"},{"comparison":"EQUALS","value":"HIGH"}]}' \
 --query "findings[].{Tytul:title,Severity:severity,Zasob:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId}" \
 --output table

Sprawdz status pokrycia

Wyswietla, ile zasobow jest skanowanych przez Inspector

aws inspector2 list-coverage \
 --query "coveredResources[].{Zasob:resourceId,Typ:resourceType,Status:scanStatus.statusCode}" \
 --output table

Eksportuj SBOM

Generuje Software Bill of Materials w formacie CycloneDX

aws inspector2 create-sbom-export \
 --report-format CYCLONEDX_1_4 \
 --s3-destination bucketName=moj-bucket-sbom,keyPrefix=raporty/ \
 --resource-filter-criteria '{"ec2InstanceTags":[{"comparison":"EQUALS","key":"Environment","value":"Production"}]}'

Quiz: Amazon Inspector

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Jakie typy zasobow skanuje Amazon Inspector v2?

2. Kiedy Inspector automatycznie reskanuje zasoby?

3. Co to jest SBOM w kontekscie Amazon Inspector?

4. Jak Inspector rozni sie od tradycyjnych skanerow podatnosci?

Chcesz poznac Amazon Inspector w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac Amazon Inspector krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy