Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzungen für AWS Fargate Unterstützung (nur Amazon ECS)
Dieser Abschnitt enthält die Voraussetzungen für die Überwachung des Laufzeitverhaltens Ihrer Fargate-Amazon ECS-Ressourcen. Wenn diese Voraussetzungen erfüllt sind, finden Sie weitere Informationen unterLaufzeitüberwachung aktivieren GuardDuty.
Themen
Validierung der architektonischen Anforderungen
Die von Ihnen verwendete Plattform kann sich darauf auswirken, wie der GuardDuty Security Agent GuardDuty den Empfang der Laufzeitereignisse von Ihren Amazon ECS-Clustern unterstützt. Sie müssen bestätigen, dass Sie eine der verifizierten Plattformen verwenden.
- Erste Überlegungen:
-
Die AWS Fargate Plattform für Ihre Amazon ECS-Cluster muss Linux sein. Die entsprechende Plattformversion muss mindestens
1.4.0oder seinLATEST. Weitere Informationen zu den Plattformversionen finden Sie unter Linux-Plattformversionen im Amazon Elastic Container Service Developer Guide.Die Windows-Plattformversionen werden noch nicht unterstützt.
Die verifizierten CPU-Architekturen, Betriebssystemverteilungen und Kernelversionen finden Sie unter. Unterstützte CPU-Architekturen, Betriebssysteme und Kernelversionen
Voraussetzungen für den Zugriff auf Container-Images
Die folgenden Voraussetzungen helfen Ihnen beim Zugriff auf das GuardDuty Sidecar-Container-Image aus dem Amazon ECR-Repository.
Berechtigungsanforderungen
Für die Rolle zur Aufgabenausführung sind bestimmte Amazon Elastic Container Registry (Amazon ECR) -Berechtigungen erforderlich, um das GuardDuty Security Agent-Container-Image herunterzuladen:
... "ecr:GetAuthorizationToken", "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage", ...
Um die Amazon ECR-Berechtigungen weiter einzuschränken, können Sie die Amazon ECR-Repository-URI hinzufügen, für die der GuardDuty Security Agent gehostet wird AWS Fargate (nur Amazon ECS). Weitere Informationen finden Sie unter Amazon ECR-Repository-Hosting-Agent GuardDuty.
Sie können entweder die AmazonECSTaskExecutionRolePolicy verwaltete Richtlinie verwenden oder die oben genannten Berechtigungen zu Ihrer TaskExecutionRole Richtlinie hinzufügen.
Konfiguration der Aufgabendefinition
Wenn Sie Amazon ECS-Services erstellen oder aktualisieren, müssen Sie Subnetzinformationen in Ihrer Aufgabendefinition angeben:
Für die Ausführung der UpdateService APIs CreateService und in der Amazon Elastic Container Service API-Referenz müssen Sie die Subnetzinformationen übergeben. Weitere Informationen finden Sie unter Amazon ECS-Aufgabendefinitionen im Amazon Elastic Container Service Developer Guide.
Anforderungen an die Netzwerkkonnektivität
Sie müssen die Netzwerkkonnektivität sicherstellen, um das GuardDuty Container-Image von Amazon ECR herunterzuladen. Diese Anforderung ist spezifisch für, GuardDuty da Amazon ECR zum Hosten seines Sicherheitsagenten verwendet wird. Abhängig von Ihrer Netzwerkkonfiguration müssen Sie eine der folgenden Optionen implementieren:
- Option 1 — Nutzung des öffentlichen Netzwerkzugriffs (falls verfügbar)
-
Wenn Ihre Fargate-Aufgaben in Subnetzen mit ausgehendem Internetzugang ausgeführt werden, ist keine zusätzliche Netzwerkkonfiguration erforderlich.
- Option 2 — Verwendung von Amazon VPC-Endpunkten (für private Subnetze)
-
Wenn Ihre Fargate-Aufgaben in privaten Subnetzen ohne Internetzugang ausgeführt werden, müssen Sie VPC-Endpunkte für ECR konfigurieren, um sicherzustellen, dass die ECR-Repository-URI, die den Security Agent hostet, über das Netzwerk zugänglich ist. GuardDuty Ohne diese Endpunkte können Aufgaben in privaten Subnetzen das Container-Image nicht herunterladen. GuardDuty
Anweisungen zur Einrichtung von VPC-Endpunkten finden Sie unter Erstellen der VPC-Endpunkte für Amazon ECR im Amazon Elastic Container Registry User Guide.
Informationen dazu, wie Sie Fargate das Herunterladen des GuardDuty Containers ermöglichen, finden Sie unter Verwenden von Amazon ECR-Images mit Amazon ECS im Amazon Elastic Container Registry Benutzerhandbuch.
Sicherheitsgruppenkonfiguration
Die GuardDuty Container-Images befinden sich in Amazon ECR und erfordern Amazon S3-Zugriff. Diese Anforderung gilt speziell für das Herunterladen von Container-Images von Amazon ECR. Für Aufgaben mit eingeschränktem Netzwerkzugriff müssen Sie Ihre Sicherheitsgruppen so konfigurieren, dass sie den Zugriff auf S3 ermöglichen.
Fügen Sie Ihrer Sicherheitsgruppe eine Regel für ausgehenden Datenverkehr hinzu, die den Datenverkehr zur verwalteten S3-Präfixliste (pl-xxxxxxxx) auf Port 443 zulässt. Informationen zum Hinzufügen einer Regel für ausgehenden Datenverkehr finden Sie unter Sicherheitsgruppenregeln konfigurieren im Amazon VPC-Benutzerhandbuch.
Informationen zum Anzeigen Ihrer AWS verwalteten Präfixlisten in der Konsole oder zur Beschreibung mithilfe von AWS Command Line Interface (AWS CLI) finden Sie unter AWS-managed Prefixlisten im Amazon VPC-Benutzerhandbuch.
Validierung der Service Control-Richtlinie Ihres Unternehmens in einer Umgebung mit mehreren Konten
In diesem Abschnitt wird erklärt, wie Sie Ihre SCP-Einstellungen (Service Control Policy) überprüfen, um sicherzustellen, dass Runtime Monitoring in Ihrem gesamten Unternehmen erwartungsgemäß funktioniert.
Wenn Sie eine oder mehrere Service Control-Richtlinien zur Verwaltung von Berechtigungen in Ihrer Organisation eingerichtet haben, müssen Sie sicherstellen, dass die guardduty:SendSecurityTelemetry Aktion nicht verweigert wird. Informationen zur Funktionsweise von SCPs finden Sie unter SCP-Evaluierung im AWS Organizations Benutzerhandbuch.
Wenn es sich bei Ihrem Konto um ein Mitgliedskonto handelt, wenden Sie sich an den entsprechenden delegierten Administrator. Informationen zur Verwaltung von SCPs für Ihr Unternehmen finden Sie im Benutzerhandbuch unter Service Control Policies (SCPs). AWS Organizations
Führen Sie die folgenden Schritte für alle SCPs aus, die Sie in Ihrer Umgebung mit mehreren Konten eingerichtet haben:
Um Guardduty: SendSecurityTelemetry wird in SCP nicht verweigert
-
Melden Sie sich in der Organisationskonsole unter an. https://console.aws.amazon.com/organizations/
Sie müssen sich als IAM-Rolle oder als Root-Benutzer (nicht empfohlen) im Verwaltungskonto der Organisation anmelden. -
Wählen Sie im linken Navigationsbereich Policies (Richtlinien). Wählen Sie dann unter Unterstützte Richtlinientypen die Option Dienststeuerungsrichtlinien aus.
-
Wählen Sie auf der Seite Dienststeuerungsrichtlinien den Namen der Richtlinie aus, die Sie überprüfen möchten.
-
Sehen Sie sich auf der Detailseite der Richtlinie den Inhalt dieser Richtlinie an. Stellen Sie sicher, dass die
guardduty:SendSecurityTelemetryAktion nicht abgelehnt wird.Die folgende SCP-Richtlinie ist ein Beispiel dafür, wie die Aktion nicht verweigert werden kann:
guardduty:SendSecurityTelemetryWenn Ihre Richtlinie diese Aktion ablehnt, müssen Sie die Richtlinie aktualisieren. Weitere Informationen finden Sie unter Aktualisieren einer Service-Kontrollrichtlinie (SCP) im AWS Organizations -Benutzerhandbuch.
Validierung der Rollenberechtigungen und der Grenzen der Richtlinienberechtigungen
Gehen Sie wie folgt vor, um zu überprüfen, ob die mit der Rolle und ihrer Richtlinie verknüpften Berechtigungsgrenzen die guardduty:SendSecurityTelemetry Aktionen nicht einschränken.
So zeigen Sie die Berechtigungsgrenzen für Rollen und die zugehörige Richtlinie an
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole unter https://console.aws.amazon.com/iam/
. -
Wählen Sie im linken Navigationsbereich unter Zugriffsverwaltung die Option Rollen aus.
-
Wählen Sie auf der Seite Rollen die Rolle aus
, die Sie möglicherweise erstellt haben.TaskExecutionRole -
Erweitern Sie auf der Seite der ausgewählten Rolle auf der Registerkarte Berechtigungen den Richtliniennamen, der dieser Rolle zugeordnet ist. Stellen Sie dann sicher, dass diese Richtlinie nicht einschränkt
guardduty:SendSecurityTelemetry. -
Wenn die Grenze für Berechtigungen festgelegt ist, erweitern Sie diesen Abschnitt. Erweitern Sie dann jede Richtlinie, um sicherzustellen, dass sie die
guardduty:SendSecurityTelemetryAktion nicht einschränkt. Die Richtlinie sollte in etwa so aussehenExample SCP policy.Führen Sie bei Bedarf eine der folgenden Aktionen aus:
-
Um die Richtlinie zu ändern, wählen Sie Bearbeiten aus. Aktualisieren Sie auf der Seite „Berechtigungen ändern“ für diese Richtlinie die Richtlinie im Richtlinien-Editor. Stellen Sie sicher, dass das JSON-Schema gültig bleibt. Wählen Sie anschließend Weiter. Anschließend können Sie die Änderungen überprüfen und speichern.
-
Um diese Berechtigungsgrenze zu ändern und eine andere Grenze auszuwählen, wählen Sie Grenze ändern aus.
-
Um diese Berechtigungsgrenze zu entfernen, wählen Sie Grenze entfernen aus.
Informationen zur Verwaltung von Richtlinien finden Sie AWS Identity and Access Management im IAM-Benutzerhandbuch unter Richtlinien und Berechtigungen.
-
CPU- und Arbeitsspeicherlimits
In der Fargate-Aufgabendefinition müssen Sie den CPU- und Speicherwert auf Aufgabenebene angeben. Die folgende Tabelle zeigt die gültigen Kombinationen von CPU- und Speicherwerten auf Taskebene sowie das entsprechende maximale Speicherlimit für den GuardDuty Security Agent für den Container. GuardDuty
| CPU-Wert | Speicherwert | GuardDuty Maximales Speicherlimit für Agenten |
|---|---|---|
256 (0,25 vCPU) |
512 MiB, 1 GB, 2 GB |
128 MB |
512 (0,5 vCPU) |
1 GB, 2 GB, 3 GB, 4 GB |
|
1024 (1 vCPU) |
2 GB, 3 GB, 4 GB |
|
5 GB, 6 GB, 7 GB, 8 GB |
||
2048 (2 vCPU) |
Zwischen 4 GB und 16 GB in 1-GB-Schritten |
|
4096 (4 vCPU) |
Zwischen 8 GB und 20 GB in Schritten von 1 GB |
|
8 192 (8 vCPU) |
Zwischen 16 GB und 28 GB in Schritten von 4 GB |
256 MB |
Zwischen 32 GB und 60 GB in Schritten von 4 GB |
512 MB |
|
16384 (16 vCPU) |
Zwischen 32 GB und 120 GB in 8-GB-Schritten |
1 GB |
Nachdem Sie Runtime Monitoring aktiviert und festgestellt haben, dass der Abdeckungsstatus Ihres Clusters fehlerfrei ist , können Sie die Container-Insight-Metriken einrichten und anzeigen. Weitere Informationen finden Sie unter Überwachung auf dem Amazon ECS-Cluster einrichten.
Der nächste Schritt besteht darin, Runtime Monitoring und auch den Security Agent zu konfigurieren.