View a markdown version of this page

Requisitos previos para el soporte de ECS-EC2 Bottlerocket - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Requisitos previos para el soporte de ECS-EC2 Bottlerocket

importante

Esta sección se aplica solo a las versiones de ECS-optimized AMI de Bottlerocket v1.62.1 y superiores, incluidas las siguientes variantes:

  • bottlerocket-aws-ecs-2-x86_64 / bottlerocket-aws-ecs-2-aarch64

  • bottlerocket-aws-ecs-3-x86_64 / bottlerocket-aws-ecs-3-aarch64

  • bottlerocket-aws-ecs-2-nvidia / bottlerocket-aws-ecs-2-nvidia-fips

  • bottlerocket-aws-ecs-3-nvidia / bottlerocket-aws-ecs-3-nvidia-fips

Runtime Monitoring amplía GuardDuty la detección de amenazas a las instancias Amazon EC2 de Bottlerocket en los clústeres de Amazon ECS, mediante un agente de seguridad que se ejecuta como un contenedor de alojamiento para adaptarse al diseño optimizado para contenedores de Bottlerocket. Para habilitarlo, complete los requisitos previos de esta sección. Una vez cumplidos estos requisitos previos, consulte Habilitar la supervisión GuardDuty del tiempo de.

Para obtener más información sobre los requisitos y las instrucciones, consulteAdministración del agente GuardDuty de seguridad en Bottlerocket (Amazon ECS en Amazon EC2).

Haga que las instancias EC2 se administren mediante SSM y configure los permisos de las instancias.

GuardDuty utiliza AWS Systems Manager (SSM) para implementar, instalar y administrar el agente de seguridad en sus instancias de Bottlerocket, ejecutándolo a través del agente SSM del contenedor de control de Bottlerocket.

En la mayoría de los casos, también se incluyen los permisos que tus instancias ya tienen para Bottlerocket. GuardDuty No se necesitan políticas adicionales. La AmazonEC2ContainerRegistryReadOnly política que utiliza Bottlerocket para extraer las imágenes de los contenedores de control y administración también cumple con el requisito GuardDuty de extraer la imagen del contenedor de agentes. Para obtener más información, consulta el archivo README de Bottlerocket. https://github.com/bottlerocket-os/bottlerocket/blob/develop/README.md#exploration

El perfil de la instancia debe incluir las siguientes políticas administradas:

  • AmazonSSMManagedInstanceCore— Necesario para que el contenedor de control de Bottlerocket ejecute el agente SSM. Para administrar las instancias de Amazon EC2 con Systems Manager, consulte Configurar Systems Manager para instancias de Amazon EC2 en la Guía del usuario de AWS Systems Manager .

  • AmazonEC2ContainerRegistryReadOnly— Necesario para extraer la imagen del contenedor del GuardDuty agente de Amazon ECR. Como mínimo, se requieren los siguientes permisos:

    ... "ecr:GetAuthorizationToken", "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage", ...

Para restringir aún más los permisos de Amazon ECR, puede añadir la URI del repositorio de Amazon ECR que aloja el agente de GuardDuty seguridad de Amazon ECS-Amazon EC2 Bottlerocket. Para obtener más información, consulte Repositorio ECR para GuardDuty el agente en Bottlerocket ECS-EC2.

Validación de los requisitos de arquitectura

La arquitectura de sus instancias determina el comportamiento del agente de seguridad. GuardDuty Bottlerocket ECS-2 y sus ECS-3 variantes cumplen estos requisitos desde el primer momento. Confirme lo siguiente antes de activar la supervisión del tiempo de ejecución:

  • El soporte del kernel incluye eBPFTracepoints, yKprobe. Las variantes de Bottlerocket usan el kernel 6.1 y ECS-2 ECS-3 las variantes usan el kernel. 6.12 Ambas versiones cumplen con los requisitos del kernel para la supervisión del tiempo de ejecución. La opción CONFIG_DEBUG_INFO_BTF=y kernel está habilitada por defecto en Bottlerocket ECS-2 y kernels. ECS-3

  • Para las arquitecturas de CPU, Runtime Monitoring es compatible con AMD64 () y ARM64 (). x86_64 aarch64

Requisitos de conectividad de red

GuardDuty aloja su agente de seguridad como una imagen de contenedor en Amazon ECR, por lo que sus instancias necesitan una conectividad de red con Amazon ECR para extraerlo. En función de la configuración de su red, elija una de las siguientes opciones:

Opción 1: usar el acceso a la red pública (si está disponible)

Si sus instancias de Bottlerocket se ejecutan en subredes con acceso saliente a Internet, no se requiere ninguna configuración de red adicional.

Opción 2: Uso de puntos de conexión de Amazon VPC (para subredes privadas)

En el caso de las instancias de Bottlerocket en subredes privadas, los puntos finales de la VPC proporcionan la conectividad que el agente necesita. Configure los puntos de enlace para Amazon ECR, Amazon S3 y Systems Manager para que las instancias puedan extraer la imagen del agente y comunicarse con Systems Manager para su implementación.

Para obtener más información sobre la configuración de los puntos de enlace de la VPC, consulte Crear los puntos de enlace de la VPC para Amazon ECR en la guía del usuario de Amazon Elastic Container Registry y crear puntos de enlace de la VPC en la guía del usuario. AWS Systems Manager

Validación de la política de control de servicios de la organización en un entorno de varias cuentas

Si ha configurado una política de control de servicios (SCP) para administrar los permisos en su organización, compruebe que el límite de los permisos permita la acción. guardduty:SendSecurityTelemetry GuardDuty requiere este permiso para permitir la supervisión del tiempo de ejecución en diferentes tipos de recursos.

Si su cuenta es una cuenta de miembro, póngase en contacto con el administrador delegado asociado. Para obtener información sobre cómo administrar SCP para la organización, consulte Políticas de control de servicios (SCP).

Al utilizar la configuración automatizada de agentes

Para utilizar la configuración automática de agentes, Cuenta de AWS debe cumplir los siguientes requisitos previos:

  • Cuando utilice etiquetas de inclusión con una configuración automática de agentes, GuardDuty para crear una asociación de SSM para una nueva instancia, asegúrese de que la nueva instancia esté gestionada por SSM y de que aparezca en la consola en Fleet Manager. https://console.aws.amazon.com/systems-manager/

  • Al utilizar etiquetas de exclusión con configuración automatizada del agente

    • Agregue la false etiquetaGuardDutyManaged: a una instancia de Amazon EC2 antes de lanzarla y antes de configurar el agente GuardDuty automatizado para su cuenta. Una vez habilitada la configuración automática del agente, se cubre automáticamente cualquier instancia que se lance sin una etiqueta de exclusión.

    • Activa la opción Permitir etiquetas en los metadatos de las instancias. Esta configuración es obligatoria porque es GuardDuty necesario leer la etiqueta de exclusión del servicio de metadatos de la instancia (IMDS) para determinar si se debe excluir la instancia de la instalación del agente. Para obtener más información, consulte Habilitar el acceso a etiquetas de instancia en los metadatos de la instancia en la Guía del usuario de Amazon EC2.

Límite de CPU y memoria para el agente GuardDuty

Límite de CPU

GuardDuty limita el agente de seguridad al 10 por ciento de la capacidad total de vCPU de la instancia. Por ejemplo, en una instancia con 4 núcleos de vCPU, el agente puede usar como máximo 0,4 vCPU.

Memory limit (Límite de memoria)

En cuanto a la memoria asociada a la instancia de Amazon EC2, hay un límite en la memoria que puede usar el agente GuardDuty de seguridad.

En la siguiente tabla aparece el límite de memoria.

Memoria de la instancia de Amazon EC2

Memoria máxima para el agente GuardDuty

Menos de 8 GB

128 MB

De 8 GB a menos de 32 GB

256 MB

Mayor o igual que 32 GB

1 GB

Siguiente paso

El siguiente paso es configurar la supervisión del tiempo de ejecución y administrar el agente de seguridad automáticamente.