Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzungen für die ECS-EC2 Bottlerocket-Unterstützung
Wichtig
Dieser Abschnitt gilt nur für ECS-optimized Bottlerocket-AMIs v1.62.1 und höher, einschließlich der folgenden Varianten:
bottlerocket-aws-ecs-2-x86_64/bottlerocket-aws-ecs-2-aarch64bottlerocket-aws-ecs-3-x86_64/bottlerocket-aws-ecs-3-aarch64bottlerocket-aws-ecs-2-nvidia/bottlerocket-aws-ecs-2-nvidia-fipsbottlerocket-aws-ecs-3-nvidia/bottlerocket-aws-ecs-3-nvidia-fips
Runtime Monitoring erweitert GuardDuty die Bedrohungserkennung auf Ihre Bottlerocket Amazon EC2-Instances in Amazon ECS-Clustern. Dabei wird ein Sicherheitsagent verwendet, der als Host-Container ausgeführt wird, um dem containeroptimierten Design von Bottlerocket zu entsprechen. Um es zu aktivieren, müssen Sie die Voraussetzungen in diesem Abschnitt erfüllen. Wenn diese Voraussetzungen erfüllt sind, finden Sie weitere Informationen unterLaufzeitüberwachung aktivieren GuardDuty.
Weitere Informationen zu Anforderungen und Anweisungen finden Sie unterVerwaltung des GuardDuty Sicherheitsagenten auf Bottlerocket (Amazon ECS auf Amazon EC2).
Themen
Sorgen Sie dafür, dass EC2-Instances von SSM verwaltet werden, und konfigurieren Sie Instance-Berechtigungen
GuardDuty verwendet AWS Systems Manager (SSM), um den Security Agent auf Ihren Bottlerocket-Instances bereitzustellen, zu installieren und zu verwalten. Dabei wird der SSM-Agent im Bottlerocket-Control-Container ausgeführt.
In den meisten Fällen decken die Berechtigungen, die Ihre Instances bereits für Bottlerocket haben, auch ab. GuardDuty Es sind keine zusätzlichen Richtlinien erforderlich. Die AmazonEC2ContainerRegistryReadOnly Richtlinie, die Bottlerocket verwendet, um seine Kontroll- und Admin-Container-Images abzurufen, erfüllt auch die Anforderung, das GuardDuty Agenten-Container-Image abzurufen. Weitere Informationen finden Sie in der Bottlerocket-README-Datei. https://github.com/bottlerocket-os/bottlerocket/blob/develop/README.md#exploration
Das Instanzprofil muss die folgenden verwalteten Richtlinien enthalten:
-
AmazonSSMManagedInstanceCore— Erforderlich, damit der Bottlerocket Control-Container den SSM-Agenten ausführen kann. Informationen zur Verwaltung Ihrer Amazon EC2-Instances mit Systems Manager mit Systems Manager für Amazon EC2-Instances finden Sie im Benutzerhandbuch. AWS Systems Manager -
AmazonEC2ContainerRegistryReadOnly— Erforderlich, um das GuardDuty Agenten-Container-Image aus Amazon ECR abzurufen. Es sind mindestens die folgenden Berechtigungen erforderlich:... "ecr:GetAuthorizationToken", "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage", ...
Um die Amazon ECR-Berechtigungen weiter einzuschränken, können Sie die Amazon ECR-Repository-URI hinzufügen, die den GuardDuty Sicherheitsagenten für Amazon ECS-Amazon EC2 Bottlerocket hostet. Weitere Informationen finden Sie unter ECR-Repository für GuardDuty Agenten auf Bottlerocket ECS-EC2.
Validierung der architektonischen Anforderungen
Die Architektur Ihrer Instances bestimmt, wie sich der Security Agent verhält. GuardDuty Bottlerocket ECS-2 und seine ECS-3 Varianten erfüllen diese Anforderungen sofort. Bestätigen Sie Folgendes, bevor Sie Runtime Monitoring aktivieren:
-
Die Kernel-Unterstützung umfasst
eBPFTracepoints, undKprobe. ECS-2 Bottlerocket-Varianten verwenden den Kernel6.1und ECS-3 Varianten verwenden den Kernel.6.12Beide Versionen erfüllen die Kernel-Anforderungen für Runtime Monitoring. DieCONFIG_DEBUG_INFO_BTF=yKernel-Option ist in Bottlerocket ECS-2 und Kernels standardmäßig aktiviert. ECS-3 -
Für CPU-Architekturen unterstützt Runtime Monitoring AMD64 () und ARM64 ().
x86_64aarch64
Anforderungen an die Netzwerkkonnektivität
GuardDuty hostet seinen Security Agent als Container-Image in Amazon ECR, sodass Ihre Instances eine Netzwerkverbindung zu Amazon ECR benötigen, um es abzurufen. Wählen Sie je nach Ihrer Netzwerkkonfiguration eine der folgenden Optionen:
- Option 1 — Nutzung des öffentlichen Netzwerkzugriffs (falls verfügbar)
-
Wenn Ihre Bottlerocket-Instances in Subnetzen mit ausgehendem Internetzugang ausgeführt werden, ist keine zusätzliche Netzwerkkonfiguration erforderlich.
- Option 2 — Verwendung von Amazon VPC-Endpunkten (für private Subnetze)
-
Für Bottlerocket-Instances in privaten Subnetzen bieten VPC-Endpunkte die Konnektivität, die der Agent benötigt. Konfigurieren Sie Endpunkte für Amazon ECR, Amazon S3 und Systems Manager, damit Instances das Agenten-Image abrufen und zur Bereitstellung mit Systems Manager kommunizieren können.
Weitere Informationen zur Konfiguration von VPC-Endpunkten finden Sie unter Erstellen der VPC-Endpunkte für Amazon ECR im Amazon Elastic Container Registry User Guide und Create VPC Endpoints im Benutzerhandbuch. AWS Systems Manager
Validierung der Service Control-Richtlinie Ihres Unternehmens in einer Umgebung mit mehreren Konten
Wenn Sie eine Service Control Policy (SCP) zur Verwaltung von Berechtigungen in Ihrer Organisation eingerichtet haben, überprüfen Sie, ob die Berechtigungsgrenze die Aktion zulässt. guardduty:SendSecurityTelemetry GuardDuty benötigt diese Berechtigung, um die Laufzeitüberwachung für verschiedene Ressourcentypen zu unterstützen.
Wenn es sich bei Ihrem Konto um ein Mitgliedskonto handelt, wenden Sie sich an den entsprechenden delegierten Administrator. Informationen zur Verwaltung von SCPs für Ihre Organisation finden Sie unter Service Control Policies (SCPs).
Bei Verwendung der automatisierten Agentenkonfiguration
Um die automatische Agentenkonfiguration verwenden zu können, AWS-Konto müssen Sie die folgenden Voraussetzungen erfüllen:
-
Wenn Sie Inklusion-Tags mit automatisierter Agentenkonfiguration verwenden, GuardDuty um eine SSM-Zuordnung für eine neue Instanz zu erstellen, stellen Sie sicher, dass die neue Instanz von SSM verwaltet wird und in der https://console.aws.amazon.com/systems-manager/
Konsole unter Fleet Manager angezeigt wird. -
Wenn Sie Ausschluss-Tags mit automatisierter Agentenkonfiguration verwenden:
-
Fügen Sie einer Amazon EC2-Instance das
falseTagGuardDutyManaged: hinzu, bevor Sie sie starten und bevor Sie den GuardDuty automatisierten Agenten für Ihr Konto konfigurieren. Nachdem die automatische Agentenkonfiguration aktiviert wurde, wird jede Instance, die ohne Ausnahmetag gestartet wird, automatisch abgedeckt. -
Aktivieren Sie für Ihre Instanzen die Einstellung „Tags in Metadaten zulassen“. Diese Einstellung ist erforderlich, da das Ausschluss-Tag aus dem Instanz-Metadatendienst (IMDS) gelesen werden GuardDuty muss, um zu bestimmen, ob die Instanz von der Agenteninstallation ausgeschlossen werden soll. Weitere Informationen finden Sie unter Aktivieren des Zugriffs auf Tags in Instance-Metadaten im Amazon EC2-Benutzerhandbuch.
-
CPU- und Speicherlimit für Agenten GuardDuty
- CPU-Limit
-
GuardDuty begrenzt den Security Agent auf 10 Prozent der gesamten vCPU-Kapazität auf der Instance. Auf einer Instance mit 4 vCPU-Kernen kann der Agent beispielsweise maximal 0,4 vCPU verwenden.
- Speicherlimit
-
Bezüglich des Speichers, der Ihrer Amazon EC2-Instance zugeordnet ist, gibt es ein Limit für den Speicher, den der GuardDuty Security Agent verwenden kann.
Die folgende Tabelle zeigt das Speicherlimit.
Speicher der Amazon EC2-Instance
Maximaler Speicher für den Agenten GuardDuty
Weniger als 8 GB
128 MB
8 GB bis weniger als 32 GB
256 MB
Mehr als oder gleich 32 GB
1 GB
Nächster Schritt
Im nächsten Schritt konfigurieren Sie Runtime Monitoring und verwalten den Security Agent automatisch.