Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comment fonctionne Runtime Monitoring avec Fargate (Amazon ECS uniquement)
Lorsque vous activez Runtime Monitoring GuardDuty , il est prêt à consommer les événements d'exécution d'une tâche. Ces tâches s'exécutent au sein des clusters Amazon ECS, qui à leur tour s'exécutent sur les AWS Fargate instances. GuardDuty Pour recevoir ces événements d'exécution, vous devez utiliser l'agent de sécurité dédié et entièrement géré.
Note
Runtime Monitoring ne prend pas en charge les applications exécutées sur les instances gérées Amazon ECS.
Vous pouvez GuardDuty autoriser la gestion de l'agent GuardDuty de sécurité en votre nom en utilisant la configuration automatique de l'agent pour un AWS compte ou une organisation. GuardDuty va commencer à déployer l'agent de sécurité sur les nouvelles tâches Fargate lancées dans vos clusters Amazon ECS. La liste suivante indique ce à quoi vous devez vous attendre lorsque vous activez l'agent GuardDuty de sécurité.
Impact de l'activation d'un agent GuardDuty de sécurité
- GuardDuty crée un point de terminaison et un groupe de sécurité pour le cloud privé virtuel (VPC)
-
-
Lorsque vous déployez l'agent GuardDuty de sécurité, GuardDuty vous créez un point de terminaison VPC via lequel l'agent de sécurité transmet les événements d' GuardDutyexécution.
En plus du point de terminaison VPC, crée GuardDuty également un nouveau groupe de sécurité. Les règles entrantes (entrées) contrôlent le trafic autorisé à atteindre les ressources associées au groupe de sécurité. GuardDuty ajoute des règles entrantes qui correspondent à la plage d'adresses CIDR du VPC pour votre ressource et s'y adapte également lorsque la plage d'adresses CIDR change. Pour plus d'informations, consultez la plage d'adresses CIDR du VPC dans le guide de l'utilisateur Amazon VPC.
-
Utilisation d'un VPC centralisé avec un agent automatisé — Lorsque vous utilisez la configuration d'agent GuardDuty automatisée pour un type de ressource, GuardDuty un point de terminaison VPC est créé en votre nom pour tous les VPC. Cela inclut les VPC centralisés et les VPC en étoile. GuardDutyne prend pas en charge la création d'un point de terminaison VPC uniquement pour le VPC centralisé. Pour plus d'informations sur le fonctionnement du VPC centralisé, consultez Interface VPC endpoints dans le AWS livre blanc intitulé « Création d'une infrastructure réseau évolutive et sécurisée ». Multi-VPC AWS
-
L'utilisation du point de terminaison VPC n'entraîne aucun coût supplémentaire.
-
- GuardDuty ajoute un conteneur sidecar
-
Lorsqu'une nouvelle tâche ou un nouveau service Fargate commence à s'exécuter, un GuardDuty conteneur (sidecar) s'attache à chaque conteneur de la tâche Amazon ECS Fargate. L'agent GuardDuty de sécurité s'exécute dans le GuardDuty conteneur attaché. Cela permet GuardDuty de collecter les événements d'exécution de chaque conteneur exécuté dans le cadre de ces tâches.
L'image du conteneur GuardDuty sidecar est stockée dans Amazon Elastic Container Registry (Amazon ECR), et ses couches d'images sont stockées dans Amazon S3. Lorsque votre tâche démarre, elle doit extraire cette image de l'ECR. Selon la configuration de votre réseau, cela peut nécessiter des paramètres spécifiques pour garantir l'accès à la fois à ECR et à S3. Par exemple, si vous utilisez des groupes de sécurité à accès restreint, vous devez autoriser l'accès à la liste des préfixes gérés S3. Pour en savoir plus à ce sujet, consultez Conditions requises pour accéder à l'image du conteneur.
Lorsque vous démarrez une tâche Fargate, si le GuardDuty conteneur (side-car) ne peut pas démarrer en bon état, Runtime Monitoring est conçu pour ne pas empêcher l'exécution des tâches.
Par défaut, une tâche Fargate est immuable. GuardDuty ne déploiera pas le side-car lorsqu'une tâche est déjà en cours d'exécution. Si vous souhaitez surveiller un conteneur dans une tâche déjà en cours d'exécution, vous pouvez arrêter la tâche et la redémarrer.
Approches de gestion des agents GuardDuty de sécurité dans les ECS-Fargate ressources Amazon
Runtime Monitoring vous offre la possibilité de détecter les menaces de sécurité potentielles sur tous les clusters Amazon ECS (au niveau du compte) ou sur des clusters sélectifs (au niveau du cluster) de votre compte. Lorsque vous activez la configuration automatique des agents pour chaque tâche Amazon ECS Fargate qui sera exécutée, un conteneur annexe GuardDuty sera ajouté pour chaque charge de travail de conteneur au sein de cette tâche. L'agent GuardDuty de sécurité est déployé dans ce conteneur sidecar. C'est ainsi que l' GuardDuty on obtient une visibilité sur le comportement d'exécution des conteneurs dans les tâches Amazon ECS.
Runtime Monitoring prend en charge la gestion de l'agent de sécurité pour vos clusters Amazon ECS (AWS Fargate) uniquement via GuardDuty. La gestion manuelle de l'agent de sécurité sur les clusters Amazon ECS n'est pas prise en charge.
Avant de configurer vos comptes, déterminez si vous souhaitez surveiller le comportement d'exécution de tous les conteneurs qui appartiennent aux tâches Amazon ECS, ou si vous souhaitez inclure ou exclure des ressources spécifiques. Envisagez les approches suivantes.
- Surveillez tous les clusters Amazon ECS
-
Cette approche vous aidera à détecter les menaces de sécurité potentielles au niveau du compte. Utilisez cette approche lorsque vous GuardDuty souhaitez détecter des menaces de sécurité potentielles pour tous les clusters Amazon ECS qui appartiennent à votre compte.
- Exclure des clusters Amazon ECS spécifiques
-
Utilisez cette approche lorsque vous GuardDuty souhaitez détecter des menaces de sécurité potentielles pour la plupart des clusters Amazon ECS de votre AWS environnement, mais excluez certains clusters. Cette approche vous permet de surveiller le comportement d'exécution des conteneurs au sein de vos tâches Amazon ECS au niveau du cluster. Par exemple, le nombre de clusters Amazon ECS appartenant à votre compte est de 1 000. Toutefois, vous souhaitez surveiller uniquement 930 clusters Amazon ECS.
Cette approche nécessite que vous ajoutiez une GuardDuty balise prédéfinie aux clusters Amazon ECS que vous ne souhaitez pas surveiller. Pour de plus amples informations, veuillez consulter Gestion de l'agent de sécurité automatisé pour Fargate (Amazon ECS uniquement).
- Inclure des clusters Amazon ECS spécifiques
-
Utilisez cette approche lorsque vous GuardDuty souhaitez détecter des menaces de sécurité potentielles pour certains clusters Amazon ECS. Cette approche vous permet de surveiller le comportement d'exécution des conteneurs au sein de vos tâches Amazon ECS au niveau du cluster. Par exemple, le nombre de clusters Amazon ECS appartenant à votre compte est de 1 000. Toutefois, vous souhaitez surveiller uniquement 230 clusters.
Cette approche nécessite que vous ajoutiez une GuardDuty balise prédéfinie aux clusters Amazon ECS que vous souhaitez surveiller. Pour de plus amples informations, veuillez consulter Gestion de l'agent de sécurité automatisé pour Fargate (Amazon ECS uniquement).