View a markdown version of this page

Cómo funciona la supervisión en tiempo de ejecución con los clústeres de Amazon EKS - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cómo funciona la supervisión en tiempo de ejecución con los clústeres de Amazon EKS

Runtime Monitoring utiliza un complemento de EKS aws-guardduty-agent, también conocido como agente de GuardDuty seguridad. Una vez que el agente de GuardDuty seguridad se implementa en los clústeres de EKS, GuardDuty puede recibir los eventos de tiempo de ejecución de estos clústeres de EKS.

Notas

Runtime Monitoring admite los clústeres de Amazon EKS que se ejecutan en instancias de Amazon EC2 y en Amazon EKS Auto Mode.

Runtime Monitoring no admite los clústeres de Amazon EKS con los nodos híbridos de Amazon EKS ni los que se ejecutan en AWS Fargate.

Para obtener más información sobre estas características de Amazon EKS, consulte ¿Qué es Amazon EKS? en la Guía del usuario de Amazon EKS.

Puede supervisar los eventos en tiempo de ejecución de los clústeres de Amazon EKS a nivel de cuenta o de clúster. Puede administrar el agente GuardDuty de seguridad solo para los clústeres de Amazon EKS que desee supervisar para detectar amenazas. Puede administrar el agente GuardDuty de seguridad manualmente o GuardDuty permitir que lo administre en su nombre mediante la configuración automática del agente.

Si utiliza el enfoque de configuración automática del agente GuardDuty para gestionar la implementación del agente de seguridad en su nombre, este creará automáticamente un punto final de Amazon Virtual Private Cloud (Amazon VPC). El agente de seguridad envía los eventos de tiempo de ejecución a través GuardDuty de este punto de enlace de Amazon VPC.

Junto con el punto de enlace de la VPC, GuardDuty también crea un nuevo grupo de seguridad. Las reglas de entrada (entrada) controlan el tráfico que puede llegar a los recursos asociados al grupo de seguridad. GuardDuty agrega reglas de entrada que coinciden con el rango de CIDR de la VPC de su recurso y también se adapta a él cuando cambia el rango de CIDR. Para obtener más información, consulte Rango de CIDR de la VPC en la Guía del usuario de Amazon VPC.

Notas
  • El uso del punto de conexión de VPC no conlleva ningún costo adicional.

  • Trabajar con una VPC centralizada con un agente automatizado: cuando utilices la configuración GuardDuty automática de agentes para un tipo de recurso, GuardDuty crearemos un punto de enlace de la VPC en tu nombre para todas las VPC. Esto incluye la VPC centralizada y las VPC interconectadas. GuardDuty no admite la creación de un punto final de VPC solo para la VPC centralizada. Para obtener más información sobre cómo funciona la VPC centralizada, consulte los puntos de enlace de la VPC de interfaz en el AWS documento técnico: Creación de una infraestructura de red segura y escalable. Multi-VPC AWS

Enfoques para administrar los agentes de GuardDuty seguridad en los clústeres de Amazon EKS

Antes del 13 de septiembre de 2023, podía GuardDuty configurar la administración del agente de seguridad a nivel de cuenta. Este comportamiento indicaba que, de forma predeterminada, GuardDuty administra el agente de seguridad en todos los clústeres de EKS que pertenecen a un Cuenta de AWS. Ahora, GuardDuty proporciona una capacidad granular que le ayuda a elegir los clústeres de EKS en los que GuardDuty desea administrar el agente de seguridad.

Si decide Administre el agente GuardDuty de seguridad manualmente, puede seguir seleccionando los clústeres de EKS que desee supervisar. Sin embargo, para administrar el agente de forma manual, Cuenta de AWS es un requisito previo crear un punto de enlace de Amazon VPC para usted.

nota

Independientemente del enfoque que utilice para administrar el agente de GuardDuty seguridad, la supervisión del tiempo de ejecución de EKS siempre está habilitada a nivel de cuenta.

Administre el agente de seguridad mediante GuardDuty

GuardDuty implementa y administra el agente de seguridad en su nombre. En cualquier momento, puede supervisar los clústeres de EKS de su cuenta con uno de los siguientes enfoques.

Supervisar todos los clústeres de EKS

Utilice este enfoque cuando desee GuardDuty implementar y administrar el agente de seguridad para todos los clústeres de EKS de su cuenta. De forma predeterminada, también GuardDuty desplegará el agente de seguridad en un posible clúster de EKS nuevo creado en su cuenta.

Impacto de optar por este enfoque
  • GuardDuty crea un punto final de Amazon Virtual Private Cloud (Amazon VPC) a través del cual el agente de GuardDuty seguridad envía los eventos de tiempo de ejecución. GuardDuty La creación del punto de enlace de Amazon VPC no conlleva ningún coste adicional si se gestiona el agente de seguridad a través de él. GuardDuty

  • Es necesario que su nodo de trabajo tenga una ruta de red válida a un punto final de la guardduty-data VPC activo. GuardDuty implementa el agente de seguridad en los clústeres de EKS. Amazon Elastic Kubernetes Service (Amazon EKS) coordinará la implementación del agente de seguridad en los nodos de los clústeres de EKS.

  • En función de la disponibilidad de IP, GuardDuty selecciona la subred para crear un punto final de la VPC. Si utiliza topologías de red avanzadas, debe validar que la conectividad sea posible.

Excluir determinados clústeres de EKS

Utilice este enfoque cuando quiera administrar el agente de seguridad GuardDuty para todos los clústeres de EKS de su cuenta, pero excluya los clústeres de EKS selectivos. Este método utiliza un enfoque basado en etiquetas1 en el que puede etiquetar los clústeres de EKS para los que no desea recibir los eventos de tiempo de ejecución. La etiqueta predefinida debe tenerGuardDutyManaged: false como par clave-valor.

Impacto de optar por este enfoque

Este enfoque requiere que habilite la administración automática de GuardDuty agentes solo después de agregar etiquetas a los clústeres de EKS que desea excluir de la supervisión.

Por lo tanto, el impacto que se produce al Administre el agente de seguridad mediante GuardDuty también se aplica este enfoque. Si agrega etiquetas antes de habilitar la administración automática del GuardDuty agente, no GuardDuty implementará ni administrará el agente de seguridad para los clústeres de EKS que están excluidos de la supervisión.

Consideraciones
  • Debe agregar el par clave-valor de la etiqueta de la siguiente maneraGuardDutyManaged: false para los clústeres de EKS selectivos antes de habilitar la configuración automatizada del agente; de lo contrario, el agente de GuardDuty seguridad se implementará en todos los clústeres de EKS hasta que utilices la etiqueta.

  • Debe impedir que se modifiquen las etiquetas, excepto por parte de identidades de confianza.

    importante

    Administre los permisos para modificar el valor de la etiqueta GuardDutyManaged de su clúster de EKS mediante políticas de control de servicios o políticas de IAM. Para obtener más información, consulte Políticas de control de servicios (SCP) en la Guía del usuario de AWS Organizations o Control de acceso a los recursos de AWS mediante etiquetas en la Guía del usuario de IAM.

  • En el caso de un clúster de EKS potencialmente nuevo que no desee supervisar, asegúrese de añadir el par false clave-valorGuardDutyManaged: al crear este clúster de EKS.

  • Este enfoque también tendrá las mismas consideraciones que las especificadas para Supervisar todos los clústeres de EKS.

Incluir determinados clústeres de EKS

Utilice este enfoque cuando desee implementar y administrar GuardDuty las actualizaciones del agente de seguridad solo para clústeres de EKS selectivos de su cuenta. Este método utiliza un enfoque basado en etiquetas1 en el que puede etiquetar el clúster de EKS para el que desea recibir los eventos de tiempo de ejecución.

Impacto de optar por este enfoque
  • Al usar etiquetas de inclusión, GuardDuty implementará y administrará automáticamente el agente de seguridad solo para los clústeres de EKS selectivos que estén etiquetados conGuardDutyManaged: true como par clave-valor.

  • El uso de este enfoque también tendrá el mismo impacto que el especificado para Supervisar todos los clústeres de EKS.

Consideraciones
  • Si el valor de la etiqueta GuardDutyManaged no está establecido en true, la etiqueta de inclusión no funcionará como se esperaba y esto podría afectar a la supervisión del clúster de EKS.

  • Para asegurarse de que se estén supervisando determinados clústeres de EKS, debe evitar que las etiquetas se modifiquen, salvo por parte de identidades de confianza.

    importante

    Administre los permisos para modificar el valor de la etiqueta GuardDutyManaged de su clúster de EKS mediante políticas de control de servicios o políticas de IAM. Para obtener más información, consulte Políticas de control de servicios (SCP) en la Guía del usuario de AWS Organizations o Control de acceso a los recursos de AWS mediante etiquetas en la Guía del usuario de IAM.

  • En el caso de un clúster de EKS potencialmente nuevo que no desee supervisar, asegúrese de añadir el par false clave-valorGuardDutyManaged: al crear este clúster de EKS.

  • Este enfoque también tendrá las mismas consideraciones que las especificadas para Supervisar todos los clústeres de EKS.

1 Para obtener más información sobre el etiquetado de determinados clústeres de EKS, consulte Etiquetado de los recursos de Amazon EKS en la Guía del usuario de Amazon EKS.

Administre el agente GuardDuty de seguridad manualmente

Utilice este enfoque cuando desee implementar y administrar el agente de GuardDuty seguridad en todos los clústeres de EKS de forma manual. Asegúrese de que la supervisión en tiempo de ejecución de EKS esté habilitada en sus cuentas. Es posible que el agente de GuardDuty seguridad no funcione según lo esperado si no habilita la supervisión del tiempo de ejecución de EKS.

Impacto de optar por este enfoque

Deberá coordinar la implementación del agente de GuardDuty seguridad en sus clústeres de EKS en todas las cuentas y Regiones de AWS cuando esta función esté disponible. También tendrá que actualizar la versión del agente cuando lo GuardDuty publique. Para obtener más información sobre las versiones de los agentes para EKS, consulte GuardDuty versiones del agente de seguridad para los recursos de Amazon EKS.

Consideraciones

Debe admitir un flujo de datos seguro a la vez que supervisa y soluciona las deficiencias de cobertura a medida que se implementan continuamente nuevos clústeres y cargas de trabajo.