Skip to content

Lesson 09 — Amazon Inspector, Vulnerability Management, Continuous Security Assessments & Enterprise Patch Governance

Learning Path

☁️ Phase 02 – AWS Cloud Security

📘 Module 13 – Enterprise Security Operations, Logging, Monitoring & Threat Detection

By the end of this lesson, you will be able to:

  • Explain Amazon Inspector architecture.
  • Understand vulnerability management.
  • Enable Amazon Inspector across AWS Organizations.
  • Configure delegated administrator accounts.
  • Discover EC2 vulnerabilities.
  • Scan Amazon ECR container images.
  • Scan AWS Lambda functions.
  • Understand Common Vulnerabilities and Exposures (CVEs).
  • Prioritise vulnerabilities using CVSS scores.
  • Understand Amazon Inspector risk scoring.
  • Integrate Inspector with Security Hub.
  • Integrate Inspector with EventBridge.
  • Build enterprise vulnerability management workflows.
  • Design patch governance.
  • Manage software inventory.
  • Build enterprise compliance reporting.
  • Secure Amazon Inspector.
  • Design enterprise governance.
  • Apply vulnerability remediation strategies.
  • Apply Amazon Inspector best practices.

Area Details
Estimated Time 8–10 Hours
Difficulty Advanced
Prerequisites Lesson 08 – Amazon Detective
Hands-on Labs Yes
AWS Services Amazon Inspector, AWS Organizations, Amazon EC2, Amazon ECR, AWS Lambda, Security Hub, EventBridge, Systems Manager

CloudNova Technologies has implemented:

  • Enterprise CloudTrail
  • Amazon CloudWatch
  • AWS Config
  • Amazon GuardDuty
  • AWS Security Hub
  • Amazon Detective

The Security Operations Centre (SOC) has excellent visibility into attacks and security events, but the organisation still lacks a proactive vulnerability management programme.

A recent internal audit identified:

  • EC2 instances running outdated operating systems.
  • Critical CVEs affecting production servers.
  • Unpatched container images stored in Amazon ECR.
  • Lambda functions using vulnerable third-party libraries.
  • Unsupported software versions.
  • Missing enterprise patch schedules.
  • No vulnerability prioritisation process.
  • Inconsistent remediation across business units.
  • Executive teams unable to measure enterprise vulnerability exposure.

The Chief Information Security Officer (CISO) asks:

“How can we continuously identify vulnerable resources, prioritise remediation and reduce our enterprise attack surface before attackers exploit these weaknesses?”

As CloudNova’s Cloud Security Architect, you are responsible for implementing Amazon Inspector as the enterprise vulnerability management platform.


Topics:

  • What is Amazon Inspector?
  • Why vulnerability management matters.
  • Continuous security assessments.
  • Automated vulnerability discovery.
  • Enterprise risk reduction.
  • Attack surface management.

Explain:

  • Inspector Service
  • Resource Discovery
  • Vulnerability Database
  • Continuous Scanning
  • Findings
  • Risk Scoring
  • Integrations

Architecture Diagram

Amazon EC2
Amazon ECR
AWS Lambda
Amazon Inspector
Security Findings
Security Hub
EventBridge
SOC
Patch Management

Explain:

  • Resource discovery
  • Continuous scanning
  • Package analysis
  • CVE correlation
  • Risk prioritisation
  • Finding generation
  • Continuous reassessment

Amazon Inspector scans:

  • Amazon EC2 Instances
  • Amazon ECR Container Images
  • AWS Lambda Functions

Explain how Inspector continuously monitors newly discovered resources.


Topics:

  • Vulnerability
  • Exposure
  • Exploit
  • Risk
  • Remediation
  • Verification

Enterprise vulnerability lifecycle.


6. Common Vulnerabilities and Exposures (CVEs)

Section titled “6. Common Vulnerabilities and Exposures (CVEs)”

Explain:

  • What is a CVE?
  • CVE identifiers
  • National Vulnerability Database (NVD)
  • Vulnerability disclosure
  • Severity ratings

Examples of common Linux package vulnerabilities.


7. Common Vulnerability Scoring System (CVSS)

Section titled “7. Common Vulnerability Scoring System (CVSS)”

Topics:

  • Base Score
  • Temporal Score
  • Environmental Score

Severity:

  • Low
  • Medium
  • High
  • Critical

Discuss how CVSS supports enterprise prioritisation.


Explain:

  • Finding title
  • Resource
  • Severity
  • CVE
  • Package
  • Recommendation
  • Remediation guidance

Finding lifecycle.


Review:

  • Operating system packages
  • Installed software
  • Missing security updates
  • Kernel vulnerabilities
  • Exposure analysis

Explain:

  • Image scanning
  • Container vulnerabilities
  • Base image security
  • Software dependencies
  • CI/CD integration

Topics:

  • Runtime vulnerabilities
  • Package vulnerabilities
  • Dependency analysis
  • Secure serverless development

Prioritise findings based on:

  • Severity
  • Exploitability
  • Internet exposure
  • Business criticality
  • Compliance impact
  • Asset value

Explain:

  • Patch prioritisation
  • Maintenance windows
  • Change management
  • Emergency patching
  • Verification
  • Rollback planning

Resource Discovery
Amazon Inspector Scan
Finding Generated
Risk Assessment
Patch Deployment
Validation
Compliance Verification
Closure

Amazon Inspector integrates with:

  • AWS Security Hub
  • EventBridge
  • Systems Manager
  • Amazon ECR
  • AWS Lambda
  • AWS Organizations
  • Security Lake

Govern:

  • Vulnerability ownership
  • Patch SLAs
  • Risk acceptance
  • Exception management
  • Reporting
  • Compliance evidence
  • Executive dashboards
  • Audit readiness

Threats include:

  • Unpatched operating systems
  • Vulnerable software packages
  • Outdated container images
  • Vulnerable Lambda dependencies
  • Unsupported software
  • Internet-facing critical vulnerabilities
  • Delayed patching
  • Mismanaged remediation

18. Enterprise Amazon Inspector Architecture

Section titled “18. Enterprise Amazon Inspector Architecture”
AWS Organizations
Amazon Inspector
EC2
Amazon ECR
AWS Lambda
Security Hub
EventBridge
Systems Manager
SOC
Patch Management Team

19. Enterprise Vulnerability Management Lifecycle

Section titled “19. Enterprise Vulnerability Management Lifecycle”
Asset Discovery
Continuous Assessment
Risk Prioritisation
Patch Planning
Change Approval
Patch Deployment
Verification
Compliance Reporting
Continuous Monitoring

Executive dashboards should include:

  • Total vulnerabilities
  • Critical findings
  • High-risk assets
  • Patch compliance
  • Mean Time to Remediate (MTTR)
  • Business unit risk
  • Trend analysis
  • SLA compliance

Enable Amazon Inspector Across AWS Organizations


Configure Delegated Administrator


Scan Amazon EC2 Instances


Investigate Critical CVEs


Scan Amazon ECR Container Images


Scan AWS Lambda Functions


Prioritise Enterprise Vulnerabilities


Integrate Inspector with Security Hub


Automate Vulnerability Notifications with EventBridge


Enterprise Vulnerability Assessment


Students should configure:

  • Inspector Dashboard
  • Account Management
  • Coverage
  • Findings
  • Vulnerability Reports
  • Resource Inventory
  • Filters
  • Suppression Rules
  • Delegated Administrator
  • Organization Configuration

Terminal window
# Enable Amazon Inspector
aws inspector2 enable \
--resource-types EC2 ECR LAMBDA
# List coverage
aws inspector2 list-coverage
# List findings
aws inspector2 list-findings
# Get finding details
aws inspector2 batch-get-finding-details
# List delegated administrators
aws inspector2 list-members
# List filters
aws inspector2 list-filters

Students should be able to:

  • Explain Amazon Inspector architecture.
  • Enable Inspector across AWS Organizations.
  • Scan EC2 instances.
  • Scan ECR container images.
  • Scan Lambda functions.
  • Interpret CVEs.
  • Understand CVSS scoring.
  • Prioritise vulnerabilities.
  • Build enterprise patch strategies.
  • Integrate Inspector with Security Hub.
  • Design enterprise vulnerability management programmes.

CloudNova standards:

  • Enable Amazon Inspector in every supported AWS Region.
  • Use AWS Organizations with delegated administration.
  • Continuously scan EC2, ECR and Lambda resources.
  • Prioritise remediation based on risk, exploitability and business impact.
  • Integrate Inspector with Security Hub and EventBridge.
  • Define remediation SLAs for Critical, High, Medium and Low findings.
  • Validate patches after deployment.
  • Review vulnerability trends monthly with executive leadership.
  • Integrate vulnerability management into CI/CD pipelines.
  • Document all accepted risks through formal governance.

  • Treating vulnerability scanning as a quarterly activity.
  • Ignoring Medium severity findings.
  • Scanning only EC2 while ignoring containers and Lambda.
  • Failing to prioritise internet-facing assets.
  • Delaying remediation of actively exploited vulnerabilities.
  • Ignoring patch verification.
  • Not integrating Inspector with Security Hub.
  • Allowing unsupported software to remain in production.
  • Failing to define remediation ownership.
  • Measuring success by the number of scans rather than reduced risk.

Design CloudNova’s enterprise vulnerability management platform supporting:

  • 500 AWS accounts
  • Multi-Region deployment
  • EC2 vulnerability scanning
  • Container image scanning
  • Lambda scanning
  • Security Hub integration
  • EventBridge automation
  • Patch governance
  • Executive reporting
  • Regulatory compliance

Prepare:

  1. Enterprise Inspector architecture
  2. Vulnerability management policy
  3. Patch management workflow
  4. Risk prioritisation model
  5. Executive dashboard
  6. Governance framework
  7. Remediation SLA matrix
  8. Continuous improvement roadmap

Create and answer 50 enterprise-level questions covering:

  • Amazon Inspector architecture
  • EC2 vulnerability scanning
  • Amazon ECR scanning
  • AWS Lambda scanning
  • CVEs
  • CVSS scoring
  • Inspector findings
  • Risk prioritisation
  • Patch management
  • Security Hub integration
  • EventBridge integration
  • Enterprise governance
  • Vulnerability remediation
  • Compliance reporting
  • Continuous assessment

After completing this lesson, you should be able to:

  • Deploy Amazon Inspector across enterprise AWS environments.
  • Continuously assess EC2 instances, container images and Lambda functions for vulnerabilities.
  • Interpret CVEs and prioritise remediation using risk-based approaches.
  • Integrate Inspector with Security Hub, EventBridge and Systems Manager.
  • Build enterprise vulnerability management and patch governance processes.
  • Reduce organisational attack surface through continuous assessment and timely remediation.

➡️ Lesson 10 — Amazon EventBridge, Security Automation, SOAR & Event-Driven Incident Response