Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comment fonctionne Runtime Monitoring avec les instances Amazon EC2
Vos instances Amazon EC2 peuvent exécuter plusieurs types d'applications et de charges de travail dans votre AWS environnement. Lorsque vous activez Runtime Monitoring et que vous gérez l'agent de GuardDuty sécurité, il vous GuardDuty aide à détecter les menaces dans vos instances Amazon EC2 existantes et potentiellement dans les nouvelles. Cette fonctionnalité prend également en charge les instances EC2 gérées par Amazon ECS.
Note
Runtime Monitoring ne prend pas en charge les applications exécutées sur les instances gérées Amazon ECS.
L'activation de la surveillance de l' GuardDuty exécution permet de consommer les événements d'exécution des processus en cours d'exécution et des nouveaux processus au sein des instances Amazon EC2. GuardDuty nécessite qu'un agent de sécurité envoie les événements d'exécution de votre instance EC2 à GuardDuty.
Pour les instances Amazon EC2, l'agent GuardDuty de sécurité agit au niveau de l'instance. Vous pouvez décider si vous souhaitez surveiller toutes les instances Amazon EC2 de votre compte ou certaines de ces instances. Si vous souhaitez gérer des instances sélectives, l'agent de sécurité n'est requis que pour ces instances.
GuardDuty peut également consommer des événements d'exécution provenant de nouvelles tâches et de tâches existantes exécutées dans des instances Amazon EC2 au sein de clusters Amazon ECS.
Pour installer l'agent GuardDuty de sécurité, Runtime Monitoring propose les deux options suivantes :
Utilisez la configuration automatique des agents via GuardDuty (recommandé)
Utilisez une configuration d'agent automatisée qui permet GuardDuty d'installer l'agent de sécurité sur vos instances Amazon EC2 en votre nom. GuardDuty gère également les mises à jour de l'agent de sécurité.
Par défaut, GuardDuty installe l'agent de sécurité sur toutes les instances de votre compte. Si vous souhaitez GuardDuty installer et gérer l'agent de sécurité pour certaines instances EC2 uniquement, ajoutez des balises d'inclusion ou d'exclusion à vos instances EC2, selon les besoins.
Parfois, il se peut que vous ne souhaitiez pas surveiller les événements d'exécution pour toutes les instances Amazon EC2 qui appartiennent à votre compte. Dans les cas où vous souhaitez surveiller les événements d'exécution pour un nombre limité d'instances, ajoutez une balise d'inclusion comme GuardDutyManaged : true à ces instances sélectionnées. En commençant par la disponibilité de la configuration automatisée des agents pour Amazon EC2, si votre instance EC2 possède une balise d'inclusion (GuardDutyManaged:true), la balise GuardDuty sera respectée et gérera l'agent de sécurité pour les instances sélectionnées même si vous n'activez pas explicitement la configuration automatique des agents.
En revanche, s'il existe un nombre limité d'instances EC2 pour lesquelles vous ne souhaitez pas surveiller les événements d'exécution, ajoutez une balise d'exclusion (GuardDutyManaged:false) à ces instances sélectionnées. GuardDuty respectera la balise d'exclusion en n'installant ni en ne gérant l'agent de sécurité pour ces ressources EC2.
Impact
Lorsque vous utilisez la configuration automatique des agents dans une Compte AWS organisation, vous autorisez GuardDuty à prendre les mesures suivantes en votre nom :
-
GuardDuty crée une association SSM pour toutes vos instances Amazon EC2 qui sont gérées par SSM et apparaissent sous Fleet Manager dans la console. https://console.aws.amazon.com/systems-manager/
-
Utilisation de balises d'inclusion avec la configuration automatique des agents désactivée — Après avoir activé Runtime Monitoring, lorsque vous n'activez pas la configuration automatique des agents mais que vous ajoutez une balise d'inclusion à votre instance Amazon EC2, cela signifie que vous autorisez GuardDuty à gérer l'agent de sécurité en votre nom. L'association SSM installera ensuite l'agent de sécurité dans chaque instance dotée de la balise d'inclusion (
GuardDutyManaged:true). -
Si vous activez la configuration automatique des agents, l'association SSM installera ensuite l'agent de sécurité dans toutes les instances EC2 qui appartiennent à votre compte.
-
Utilisation de balises d'exclusion avec une configuration d'agent automatisée — Avant d'activer la configuration automatique des agents, lorsque vous ajoutez une balise d'exclusion à votre instance Amazon EC2, cela signifie que vous autorisez GuardDuty à empêcher l'installation et la gestion de l'agent de sécurité pour cette instance sélectionnée.
Désormais, lorsque vous activez la configuration automatique de l'agent, l'association SSM installe et gère l'agent de sécurité dans toutes les instances EC2 à l'exception de celles qui sont marquées par la balise d'exclusion.
-
GuardDuty crée des points de terminaison VPC dans tous les VPC, y compris les VPC partagés, tant qu'il existe au moins une instance Linux EC2 dans ce VPC qui n'est pas dans l'état d'instance terminée ou en cours d'arrêt. Cela inclut les VPC centralisés et les VPC en étoile. GuardDuty ne prend pas en charge la création d'un point de terminaison VPC uniquement pour le VPC centralisé. Pour plus d'informations sur le fonctionnement du VPC centralisé, consultez Interface VPC endpoints dans le AWS livre blanc intitulé « Création d'une infrastructure réseau évolutive et sécurisée ». Multi-VPC AWS
Pour plus d'informations sur les différents états des instances, consultez la section Cycle de vie des instances dans le guide de l'utilisateur Amazon EC2.
GuardDuty prend également en chargeUtilisation d'un VPC partagé avec Runtime Monitoring. Lorsque toutes les conditions préalables sont prises en compte pour votre organisation et Compte AWS qu'elle GuardDuty utilisera le VPC partagé pour recevoir les événements d'exécution.
Note
L'utilisation du point de terminaison VPC n'entraîne aucun coût supplémentaire.
-
En plus du point de terminaison VPC, crée GuardDuty également un nouveau groupe de sécurité. Les règles entrantes (entrées) contrôlent le trafic autorisé à atteindre les ressources associées au groupe de sécurité. GuardDuty ajoute des règles entrantes qui correspondent à la plage d'adresses CIDR du VPC pour votre ressource et s'y adapte également lorsque la plage d'adresses CIDR change. Pour plus d'informations, consultez la plage d'adresses CIDR du VPC dans le guide de l'utilisateur Amazon VPC.
Gestion manuelle de l'agent de sécurité
Il existe deux manières de gérer manuellement l'agent de sécurité pour Amazon EC2 :
-
Utilisez les documents GuardDuty gérés AWS Systems Manager pour installer l'agent de sécurité sur vos instances Amazon EC2 qui sont déjà gérées par SSM.
Chaque fois que vous lancez une nouvelle instance Amazon EC2, assurez-vous qu'elle est activée par SSM.
-
Utilisez les scripts du gestionnaire de packages RPM (RPM) pour installer l'agent de sécurité sur vos instances Amazon EC2, qu'elles soient gérées par SSM ou non.
Étape suivante
Pour commencer à configurer Runtime Monitoring pour surveiller vos instances Amazon EC2, consultezConditions requises pour la prise en charge des instances Amazon EC2.