Amazon Inspector
Amazon Inspector
Automatyczne skanowanie podatnosci w chmurze AWS. Ciagle monitorowanie EC2, Lambda i obrazow kontenerow ECR pod katem znanych CVE, problemow sieciowych i najlepszych praktyk bezpieczenstwa.
Amazon Inspector to w pelni zarzadzana usluga do automatycznego skanowania podatnosci w Twoich zasobach AWS. Inspector v2 (aktualna wersja) ciagle monitoruje instancje EC2, funkcje Lambda i obrazy kontenerow w Amazon ECR pod katem znanych podatnosci (CVE).
W odroznieniu od tradycyjnych skanerow, Inspector dziala ciagle i automatycznie - nie musisz planowac skanow. Gdy pojawia sie nowa podatnosc CVE lub zmienia sie konfiguracja zasobu, Inspector automatycznie reskanuje i generuje finding. Wyniki integruja sie z AWS Security Hub i moga wyzwalac automatyczne reakcje przez EventBridge.
Amazon Inspector v2 to calkowicie przepisana wersja uslugi z 2022 roku. Oryginalna wersja (Inspector Classic) wymagala recznego planowania assessment runs. Nowa wersja skanuje ciagle i automatycznie, obsluguje Lambda i ECR, a pokrycie EC2 wzroslo z 10% do ponad 90% dzieki integracji z SSM Agent zamiast dedykowanego agenta.
Wlacz Inspector od razu na calej organizacji AWS przez delegated administrator. Konfiguruj automatyczne wlaczanie dla nowych kont. Uzyj filtra severity CRITICAL i HIGH w EventBridge do automatycznego tworzenia ticketow w Jira lub powiadomien na Slack. Pamietaj, ze Inspector Score moze byc wyzszy niz bazowy CVSS, jesli instancja jest dostepna z internetu.
Amazon Inspector to serwis do automatycznego skanowania podatnosci w Twojej infrastrukturze AWS. Wykrywa luki bezpieczenstwa w instancjach EC2, obrazach kontenerow w ECR i funkcjach Lambda - bez koniecznosci instalowania agentow.
Wlaczenie Amazon Inspector
Wlaczasz Inspector jednym kliknieciem w konsoli AWS lub przez API. Mozesz aktywowac go dla calej organizacji AWS Organizations z konta zarzadzajacego. Przy aktywacji wybierasz typy skanowania: EC2 scanning, ECR container scanning i Lambda code scanning. Inspector automatycznie odkrywa wszystkie zasoby w Twoim koncie.
Automatyczne skanowanie zasobow
Inspector skanuje automatycznie i w sposob ciagly. Dla EC2 uzywa SSM Agent (agentless) do inventaryzacji zainstalowanych pakietow i porownuje je z baza CVE. Dla ECR skanuje obrazy kontenerow przy kazdym pushu i re-skanuje gdy pojawia sie nowe CVE. Dla Lambda analizuje kod i zaleznosci funkcji. Nie musisz konfigurowac harmonogramu - skanowanie dziala non-stop.
Generowanie findingsow (wynikow)
Kazda wykryta podatnosc generuje finding z informacja: co znaleziono (CVE ID, opis), gdzie (konkretny zasob, pakiet, wersja), jak naprawic (zalecana wersja pakietu lub patch). Inspector uzywa Amazon Inspector Score - wlasnego scoringu podatnosci bazujacego na CVSS, ale uwzgledniajacego kontekst sieciowy (np. czy instancja jest publicznie dostepna).
Klasyfikacja severity
Findings sa klasyfikowane wg severity: Critical, High, Medium, Low i Informational. Inspector Score uwzglednia nie tylko CVSS base score, ale tez: dostepnosc exploita, czy zasob jest dostepny z internetu, czy ma wlaczone szyfrowanie. Podatnosc CVSS 9.0 na instancji w prywatnym subnecie moze miec nizszy Inspector Score niz ta sama podatnosc na instancji publicznej.
Integracja z Security Hub
Wszystkie findings z Inspectora sa automatycznie wysylane do AWS Security Hub w formacie ASFF (AWS Security Finding Format). Dzieki temu masz scentralizowany widok podatnosci obok findingsow z GuardDuty, Macie i innych serwisow. W Security Hub mozesz tworzyc custom actions i automatyzowac reakcje na krytyczne podatnosci.
Remediacja podatnosci
Inspector wskazuje dokladna sciezke remediacji: konkretna wersje pakietu do aktualizacji, patch do zastosowania lub konfiguracje do zmiany. Mozesz zautomatyzowac remediacje uzywajac EventBridge (reaguj na nowe findings) + Lambda lub SSM Automation (zastosuj patch). Dla ECR - przebuduj obraz z zaktualizowanymi zaleznosociami i zrob nowy push.
Praktyczne wskazowki dotyczace skutecznego skanowania podatnosci i zarzadzania wynikami w Amazon Inspector.
Agentless scanning dla EC2 - prostsze wdrozenie
Inspector v2 skanuje EC2 bez dedykowanego agenta - wymaga jedynie SSM Agent (preinstalowany na Amazon Linux i wielu AMI). Jesli SSM Agent nie jest dostepny, Inspector uzywa EBS snapshot scanning - tworzy snapshot dysku i skanuje go bez wplywu na instancje. Sprawdz w konsoli Inspector ktore instancje sa skanowane a ktore nie (Unmanaged instances).
PoczatkujacyECR scan-on-push - skanuj przy kazdym pushu
Wlacz Enhanced scanning w ECR (uzywa Inspectora zamiast Basic scanning). Kazdy push obrazu uruchamia automatyczne skanowanie. Inspector re-skanuje istniejace obrazy gdy pojawia sie nowe CVE - nie musisz ponownie pushowac. Skonfiguruj scan filters w ECR, aby skanowac tylko wybrane repozytoria i zmniejszyc koszty.
PoczatkujacyLambda code scanning - wykrywanie podatnosci w kodzie
Inspector analizuje kod funkcji Lambda i ich zaleznosci (node_modules, pip packages). Wykrywa nie tylko znane CVE w bibliotekach, ale tez wzorce niebezpiecznego kodu (injection, hardcoded credentials). Wlacz Lambda code scanning osobno od Lambda standard scanning - to dwa rozne typy analiz.
ZaawansowanySBOM export - pelna widocznosc zaleznosci
Inspector generuje Software Bill of Materials (SBOM) w formatach CycloneDX i SPDX. Eksportuj SBOM do S3 aby miec pelna liste wszystkich pakietow i wersji w Twojej infrastrukturze. Uzyj tego do compliance (np. wymog znajomosci wszystkich open-source komponentow), audytow i szybkiego sprawdzenia czy dotyka Cie nowe zero-day.
ZaawansowanySuppression rules - wycisze zaakceptowane ryzyko
Nie kazdy finding wymaga natychmiastowej akcji. Uzyj suppression rules aby wyciszyc findings ktore swiadomie akceptujesz (np. podatnosc w pakiecie ktorego nie uzywasz, false positive). Suppressed findings nie znikaja - sa widoczne w oddzielnym widoku. Dokumentuj powod wyciszenia i regularnie przegladaj suppressed findings.
PoczatkujacyEventBridge + automatyczna remediacja
Skonfiguruj regule EventBridge reagujaca na findings o severity Critical lub High. Wyslij powiadomienie SNS do zespolu security i uruchom Lambda ktora: tworzy ticket w Jira, taguje zasob jako vulnerable, lub automatycznie aplikuje patch przez SSM Run Command. Ustaw rozne sciezki dla roznych typow findingsow - nie wszystko wymaga natychmiastowej reakcji.
ZaawansowanyScreenshoty z AWS Console
Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z Amazon Inspector bezposrednio w konsoli AWS.
Do czego sluzy Amazon Inspector?
Skanowanie podatnosci EC2
Automatycznie wykrywaj znane CVE w pakietach systemowych (apt, yum, rpm) zainstalowanych na instancjach EC2 z agentem SSM.
Bezpieczenstwo obrazow kontenerowych
Skanuj obrazy Docker w ECR pod katem podatnosci zanim trafia na produkcje. Inspector skanuje przy kazdym pushu do repozytorium.
Audyt funkcji Lambda
Sprawdzaj zaleznosci funkcji Lambda (pakiety npm, pip, Maven) pod katem znanych podatnosci w bibliotekach zewnetrznych.
Network reachability analysis
Analizuj konfiguracje sieciowa EC2 (Security Groups, NACLs, IGW) i identyfikuj instancje z nieuzasadnionym dostepem z internetu.
Co musisz wiedziec?
Finding
Raport o znalezionej podatnosci. Zawiera szczegoly CVE, severity (Critical/High/Medium/Low/Informational), dotkniete zasoby i rekomendacje naprawy.
CVE Database
Inspector korzysta z bazy NVD (National Vulnerability Database) i wlasnych zrodel AWS. Baza jest aktualizowana automatycznie - nowe CVE wyzwalaja reskan zasobow.
Software Bill of Materials (SBOM)
Inspector moze generowac SBOM - kompletna liste oprogramowania i zaleznosci zainstalowanych na EC2, w Lambda i w obrazach ECR. Eksport do formatow CycloneDX i SPDX.
Inspector Score
Wlasny scoring Inspector oparty na CVSS, ale wzbogacony o kontekst AWS - np. czy instancja jest dostepna z internetu. Moze zmienic severity wzgledem bazowego CVSS.
Delegated Administrator
W AWS Organizations mozesz wyznaczyc jedno konto jako administratora Inspector. Widzi ono findingi ze wszystkich kont czlonkowskich w jednym widoku.
Continuous Scanning
Inspector skanuje automatycznie i ciagle. Reskan nastepuje przy: nowej podatnosci CVE, nowym zasobie, zmianie pakietu na EC2, nowym obrazie w ECR lub aktualizacji funkcji Lambda.
Architektura: Automatyczne skanowanie podatnosci z Amazon Inspector
Inspector automatycznie skanuje EC2, ECR i Lambda, wysyla findings do Security Hub i uruchamia automatyczna remediacje przez EventBridge.
Ile kosztuje Amazon Inspector?
Skanowanie EC2
Oplata za instancje EC2 skanowane przez Inspector w danym miesiacu.
ok. $1.25 za instancje miesiecznie (skan agentowy SSM), potem taniej przy tieringu
Skanowanie ECR
Oplata za wstepne skanowanie obrazu plus ciagle reskanowanie.
$0.09 za obraz (initial scan) + $0.01/obraz za rescan
Skanowanie Lambda
Oplata za kazda funkcje Lambda skanowana w danym miesiacu.
$0.30 za funkcje miesiecznie
Free Trial
15-dniowy darmowy okres probny dla kazdego typu skanowania na nowym koncie.
15 dni za darmo na kazdym nowym koncie
Przyklady AWS CLI
Wlacz Inspector
Aktywuje Amazon Inspector z skanowaniem EC2 i ECR
aws inspector2 enable \
--resource-types EC2 ECR LAMBDA
Lista findings
Wyswietla findings o severity Critical i High
aws inspector2 list-findings \
--filter-criteria '{"severity":[{"comparison":"EQUALS","value":"CRITICAL"},{"comparison":"EQUALS","value":"HIGH"}]}' \
--query "findings[].{Tytul:title,Severity:severity,Zasob:resources[0].id,CVE:packageVulnerabilityDetails.vulnerabilityId}" \
--output table
Sprawdz status pokrycia
Wyswietla, ile zasobow jest skanowanych przez Inspector
aws inspector2 list-coverage \
--query "coveredResources[].{Zasob:resourceId,Typ:resourceType,Status:scanStatus.statusCode}" \
--output table
Eksportuj SBOM
Generuje Software Bill of Materials w formacie CycloneDX
aws inspector2 create-sbom-export \
--report-format CYCLONEDX_1_4 \
--s3-destination bucketName=moj-bucket-sbom,keyPrefix=raporty/ \
--resource-filter-criteria '{"ec2InstanceTags":[{"comparison":"EQUALS","key":"Environment","value":"Production"}]}'
Quiz: Amazon Inspector
Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.
1. Jakie typy zasobow skanuje Amazon Inspector v2?
2. Kiedy Inspector automatycznie reskanuje zasoby?
3. Co to jest SBOM w kontekscie Amazon Inspector?
4. Jak Inspector rozni sie od tradycyjnych skanerow podatnosci?
Czesto uzywane razem z Amazon Inspector
Chcesz poznac Amazon Inspector w praktyce?
Darmowy kurs "AWS od podstaw" pokazuje jak uzywac Amazon Inspector krok po kroku. Teoria + praktyka od zera.