View a markdown version of this page

So funktioniert Runtime Monitoring mit Amazon EC2-Instances - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

So funktioniert Runtime Monitoring mit Amazon EC2-Instances

Ihre Amazon EC2-Instances können mehrere Arten von Anwendungen und Workloads in Ihrer Umgebung ausführen. AWS Wenn Sie Runtime Monitoring aktivieren und den GuardDuty Security Agent verwalten, GuardDuty hilft er Ihnen dabei, Bedrohungen in Ihren vorhandenen und potenziell neuen Amazon EC2-Instances zu erkennen. Diese Funktion unterstützt auch Amazon ECS Managed EC2-Instances.

Anmerkung

Runtime Monitoring unterstützt keine Anwendungen, die auf Amazon ECS Managed Instances ausgeführt werden.

Wenn Sie Runtime Monitoring aktivieren, sind Sie GuardDuty bereit, Laufzeitereignisse aus aktuell laufenden und neuen Prozessen in Amazon EC2-Instances zu verarbeiten. GuardDuty erfordert einen Sicherheitsagenten, an den Laufzeitereignisse von Ihrer EC2-Instance gesendet werden. GuardDuty

Bei Amazon EC2-Instances arbeitet der GuardDuty Security Agent auf Instance-Ebene. Sie können entscheiden, ob Sie alle oder nur ausgewählte Amazon EC2-Instances in Ihrem Konto überwachen möchten. Wenn Sie ausgewählte Instances verwalten möchten, ist der Security Agent nur für diese Instances erforderlich.

GuardDuty kann auch Laufzeitereignisse von neuen Aufgaben und bestehenden Aufgaben verarbeiten, die in Amazon EC2-Instances innerhalb von Amazon ECS-Clustern ausgeführt werden.

Um den GuardDuty Security Agent zu installieren, bietet Runtime Monitoring die folgenden zwei Optionen:

Verwenden Sie die automatische Agentenkonfiguration über GuardDuty (empfohlen)

Verwenden Sie eine automatisierte Agentenkonfiguration, die es GuardDuty ermöglicht, den Security Agent in Ihrem Namen auf Ihren Amazon EC2-Instances zu installieren. GuardDuty verwaltet auch die Updates für den Security Agent.

GuardDuty Installiert den Security Agent standardmäßig auf allen Instances in Ihrem Konto. Wenn Sie den Security Agent nur für ausgewählte EC2-Instances installieren und verwalten möchten GuardDuty , fügen Sie Ihren EC2-Instances nach Bedarf Inklusions- oder Ausschluss-Tags hinzu.

Manchmal möchten Sie möglicherweise nicht die Laufzeitereignisse für alle Amazon EC2-Instances überwachen, die zu Ihrem Konto gehören. In Fällen, in denen Sie die Laufzeitereignisse für eine begrenzte Anzahl von Instances überwachen möchten, fügen Sie diesen ausgewählten Instances ein Inklusion-Tag alsGuardDutyManaged: true hinzu. Beginnend mit der Verfügbarkeit der automatisierten Agentenkonfiguration für Amazon EC2 gilt: Wenn Ihre EC2-Instance über ein Inklusion-Tag (GuardDutyManaged:true) verfügt, GuardDuty das Tag und verwaltet den Security Agent für die ausgewählten Instances, auch wenn Sie die automatische Agentenkonfiguration nicht explizit aktivieren.

Wenn es andererseits eine begrenzte Anzahl von EC2-Instances gibt, für die Sie keine Laufzeitereignisse überwachen möchten, fügen Sie diesen ausgewählten Instances ein Ausschluss-Tag (GuardDutyManaged:false) hinzu. GuardDuty berücksichtigt das Ausschluss-Tag, indem es den Security Agent für diese EC2-Ressourcen weder installiert noch verwaltet.

Auswirkung

Wenn Sie die automatische Agentenkonfiguration in einer AWS-Konto oder einer Organisation verwenden, gestatten GuardDuty Sie, die folgenden Schritte in Ihrem Namen durchzuführen:

  • GuardDuty erstellt eine SSM-Verknüpfung für alle Ihre Amazon EC2-Instances, die über SSM verwaltet werden und in der Konsole unter Fleet Manager angezeigt werden. https://console.aws.amazon.com/systems-manager/

  • Verwendung von Inklusion-Tags bei deaktivierter automatisierter Agentenkonfiguration — Wenn Sie nach der Aktivierung von Runtime Monitoring die automatische Agentenkonfiguration nicht aktivieren, sondern Ihrer Amazon EC2-Instance das Inklusions-Tag hinzufügen, bedeutet dies, dass Sie die Erlaubnis haben, den Security Agent in Ihrem Namen GuardDuty zu verwalten. Die SSM-Zuordnung installiert dann den Security Agent in jeder Instance, die das Inklusions-Tag (:) GuardDutyManaged hat. true

  • Wenn Sie die automatische Agentenkonfiguration aktivieren — Die SSM-Zuordnung installiert dann den Security Agent auf allen EC2-Instances, die zu Ihrem Konto gehören.

  • Verwendung von Ausschlusstags bei automatisierter Agentenkonfiguration — Bevor Sie die automatische Agentenkonfiguration aktivieren, bedeutet das Hinzufügen eines Ausschluss-Tags zu Ihrer Amazon EC2-Instance, dass Sie die Installation und Verwaltung des Security Agents für diese ausgewählte Instance verhindern. GuardDuty

    Wenn Sie nun die automatische Agentenkonfiguration aktivieren, installiert und verwaltet die SSM-Zuordnung den Security Agent in allen EC2-Instances mit Ausnahme derjenigen, die mit dem Ausschluss-Tag gekennzeichnet sind.

  • GuardDuty erstellt VPC-Endpunkte in allen VPCs, einschließlich gemeinsam genutzter VPCs, sofern sich in dieser VPC mindestens eine Linux EC2-Instance befindet, die sich nicht im Instance-Status „Beendet“ oder „Herunterfahren“ befindet. Dazu gehören die zentralisierte VPC und die Spoke-VPCs. GuardDuty unterstützt nicht die Erstellung eines VPC-Endpunkts nur für die zentralisierte VPC. Weitere Informationen zur Funktionsweise der zentralisierten VPC finden Sie unter Interface VPC Endpoints im AWS Whitepaper — Aufbau einer skalierbaren und sicheren Netzwerkinfrastruktur. Multi-VPC AWS

    Informationen zu den verschiedenen Instance-Status finden Sie unter Instance-Lebenszyklus im Amazon EC2-Benutzerhandbuch.

    GuardDuty unterstützt Verwenden von gemeinsam genutzter VPC mit Runtime Monitoring auch. Wenn alle Voraussetzungen für Ihr Unternehmen erfüllt sind AWS-Konto, GuardDuty wird die gemeinsam genutzte VPC zum Empfangen von Laufzeitereignissen verwendet.

    Anmerkung

    Für die Nutzung des VPC-Endpunkts fallen keine zusätzlichen Kosten an.

  • Erstellt zusammen mit dem VPC-Endpunkt GuardDuty auch eine neue Sicherheitsgruppe. Die Regeln für eingehenden Verkehr (Eingangsregeln) steuern den Datenverkehr, der die Ressourcen erreichen darf, die der Sicherheitsgruppe zugeordnet sind. GuardDuty fügt Regeln für eingehenden Verkehr hinzu, die dem VPC-CIDR-Bereich für Ihre Ressource entsprechen, und passt sich diesen an, wenn sich der CIDR-Bereich ändert. Weitere Informationen finden Sie unter VPC-CIDR-Bereich im Amazon VPC-Benutzerhandbuch.

Den Security Agent manuell verwalten

Es gibt zwei Möglichkeiten, den Security Agent für Amazon EC2 manuell zu verwalten:

  • Verwenden Sie GuardDuty verwaltete Dokumente in AWS Systems Manager , um den Security Agent auf Ihren Amazon EC2-Instances zu installieren, die bereits SSM-verwaltet werden.

    Wenn Sie eine neue Amazon EC2-Instance starten, stellen Sie sicher, dass SSM aktiviert ist.

  • Verwenden Sie RPM Package Manager (RPM) -Skripts, um den Security Agent auf Ihren Amazon EC2-Instances zu installieren, unabhängig davon, ob diese SSM-verwaltet werden oder nicht.

Nächster Schritt

Informationen zu den ersten Schritten mit der Runtime Monitoring-Konfiguration zur Überwachung Ihrer Amazon EC2-Instances finden Sie unter. Voraussetzungen für die Unterstützung von Amazon EC2-Instances