AWS Inspector
AWS Inspector 是亚马逊云科技的持续漏洞扫描服务,自动扫描 EC2、容器镜像、Lambda 函数的已知 CVE、过时依赖、配置错误,并按严重程度排序。TT API 整套网关基础设施 7×24 接 Inspector,关键漏洞 < 4 小时定位、< 24 小时修复。本文讲清楚 Inspector 是什么、TT API 如何用它、这转化成什么安全承诺。
一、AWS Inspector 是什么
它扫什么
Inspector 持续扫描三类资源:
- EC2 实例 —— 操作系统包、内核版本、SSH 配置、网络可达性
- 容器镜像(ECR) —— 镜像内每一层的 OS 包、应用依赖(pip / npm / maven 等)
- Lambda 函数 —— 运行时版本、第三方依赖、代码层漏洞
它怎么扫
Inspector 用的是CVE 实时同步 + 行为分析双管:
- CVE 数据库实时同步 —— NIST NVD、AWS 自己的漏洞情报、第三方 advisory,分钟级更新
- 网络可达性分析 —— 不只看"有没有漏洞",还看"这个漏洞是否能从公网或 VPC 内部到达"——优先暴露真正高危的组合
它输出什么
每个发现一份结构化报告,包含:
- 严重程度 —— Critical / High / Medium / Low(按 CVSS 3.x)
- 可利用性评分 —— 是否有公开 PoC、是否在野利用、是否网络可达
- 修复路径 —— 升级到哪个版本、改哪个配置、有无补丁
- 资源关联 —— 哪台 EC2、哪个 ECR 镜像、哪个 Lambda 触发了
二、我们如何用 Inspector
全资产覆盖
我们 AWS 账户下所有承载流量的资源(网关节点、控制平面、监控、日志聚合)默认全部接 Inspector:
- EC2 —— 每台实例每 12 小时扫一次;新实例上线 30 分钟内首次扫描
- ECR 镜像 —— push 后立即扫描;存量镜像每 24 小时复扫(CVE 库更新后能发现新问题)
- Lambda —— 每次部署后立即扫描
关键漏洞响应 SLO
| 严重程度 | 响应时间 | 处置 |
|---|---|---|
| Critical(可远程利用、有 PoC) | < 4 小时定位 | 立即评估修复路径,必要时下线受影响实例 |
| High(高 CVSS、未必网络可达) | < 24 小时修复 | 滚动升级,期间监控异常流量 |
| Medium | < 7 天修复 | 进入正常补丁周期 |
| Low | 下个 release 周期 | 累积处理 |
说明: 上述是我们对自己基础设施的内部 SLO,不是对外 SLA。出问题时通过控制台「联系支持」可以查到当时的事件时间线。
扫描结果如何接入修复流程
Inspector 发现 + AWS EventBridge → 内部告警 → 值班工程师确认 → 修复 PR → CI/CD → 重新扫描验证 → 关单。整条链路**< 4 小时**可走完一个 Critical case。
三、这转化为你的什么安全承诺
1. "底层有人在持续看"
很多 API 服务的安全宣传停留在"我们用了 HTTPS、我们有 WAF"——这些是静态防护。Inspector 是动态的持续扫描:CVE 库今天更新了一个 Linux 内核漏洞,Inspector 24 小时内会扫到你账户里所有受影响的 EC2,触发修复。
2. 漏洞窗口期可量化
我们不承诺"零漏洞"——所有线上系统都有窗口。但我们承诺:
- Critical 漏洞暴露窗口 < 24 小时
- 重大事件会在控制台「公告」栏复盘(受影响范围、修复时间、有无数据泄露)
3. 第三方依赖可追溯
ECR 镜像扫描会把每一层的 OS 包和应用依赖列出来,相当于一份实时的 SBOM(软件物料清单)。需要的时候我们能告诉你:当时那个版本的网关用了 OpenSSL x.y.z、Go runtime A.B.C。
常见疑问
Inspector 扫到的漏洞会暴露给攻击者吗?
不会。Inspector 的扫描结果只对账户拥有者可见,存储在 AWS 内部,加密落盘。我们不会把扫描原始报告对外公开,但事件复盘里会披露严重程度 / 修复时间 / 是否影响用户数据。
为什么不用第三方扫描工具(如 Snyk、Trivy)?
Inspector 是 AWS 原生,跟 EC2 / ECR / Lambda 同账户体系,不需要把镜像推到第三方扫描器——意味着镜像和代码不离开 AWS 网络。第三方工具是补充,不是替代。我们 CI 里也跑 Trivy 做 build-time scan,但持续运行时扫描用 Inspector。
你们的 SLO 怎么验证?
每月内部安全月报会列出当月发现的 Critical / High 漏洞和实际修复时间。签约客户可以通过商务通道索取脱敏版。
新 CVE 发布到 Inspector 扫到,中间多久?
通常**< 1 小时**。AWS 自己有威胁情报团队,加上 NIST NVD 同步,从 CVE 公开到 Inspector 规则库更新延迟很短。规则更新后下一次扫描周期(最长 12 小时)就能覆盖。