View a markdown version of this page

Conditions préalables à l'assistance de ECS-EC2 Bottlerocket - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Conditions préalables à l'assistance de ECS-EC2 Bottlerocket

Important

Cette section s'applique uniquement aux versions Bottlerocket ECS-optimized AMI v1.62.1 et supérieures, y compris les variantes suivantes :

  • bottlerocket-aws-ecs-2-x86_64 / bottlerocket-aws-ecs-2-aarch64

  • bottlerocket-aws-ecs-3-x86_64 / bottlerocket-aws-ecs-3-aarch64

  • bottlerocket-aws-ecs-2-nvidia / bottlerocket-aws-ecs-2-nvidia-fips

  • bottlerocket-aws-ecs-3-nvidia / bottlerocket-aws-ecs-3-nvidia-fips

Runtime Monitoring étend GuardDuty la détection des menaces à vos instances Bottlerocket Amazon EC2 dans les clusters Amazon ECS, en utilisant un agent de sécurité qui s'exécute en tant que conteneur hôte conformément à la conception optimisée de Bottlerocket pour les conteneurs. Pour l'activer, remplissez les conditions requises dans cette section. Une fois ces conditions préalables remplies, voirActiver la surveillance du GuardDuty temps d'exécution.

Pour plus d'informations sur les exigences et les instructions, consultezGestion GuardDuty de l'agent de sécurité sur Bottlerocket (Amazon ECS sur Amazon EC2).

Faire en sorte que les instances EC2 soient gérées par SSM et configurer les autorisations des instances

GuardDuty utilise AWS Systems Manager (SSM) pour déployer, installer et gérer l'agent de sécurité sur vos instances Bottlerocket, en passant par l'agent SSM dans le conteneur de contrôle Bottlerocket.

Dans la plupart des cas, les autorisations dont disposent déjà vos instances pour Bottlerocket couvrent également. GuardDuty Aucune politique supplémentaire n'est nécessaire. La AmazonEC2ContainerRegistryReadOnly politique utilisée par Bottlerocket pour récupérer ses images de conteneur de contrôle et d'administration répond également à l'exigence d'extraire l'image GuardDuty du conteneur de l'agent. Pour plus d'informations, consultez le fichier README de Bottlerocket.

Le profil d'instance doit inclure les politiques gérées suivantes :

  • AmazonSSMManagedInstanceCore— Nécessaire pour que le conteneur de contrôle Bottlerocket exécute l'agent SSM. Pour gérer vos instances Amazon EC2 avec Systems Manager, consultez la section Configuration de Systems Manager pour les instances Amazon EC2 dans AWS Systems Manager le guide de l'utilisateur.

  • AmazonEC2ContainerRegistryReadOnly— Nécessaire pour extraire l'image du conteneur de l' GuardDuty agent depuis Amazon ECR. Les autorisations suivantes sont requises au minimum :

    ... "ecr:GetAuthorizationToken", "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage", ...

Pour restreindre davantage les autorisations Amazon ECR, vous pouvez ajouter l'URI du référentiel Amazon ECR qui héberge l'agent de GuardDuty sécurité pour Amazon ECS-Amazon EC2 Bottlerocket. Pour de plus amples informations, veuillez consulter Référentiel ECR pour l' GuardDuty agent sur ECS-EC2 Bottlerocket.

Validation des exigences architecturales

L'architecture de vos instances détermine le comportement de l'agent GuardDuty de sécurité. Bottlerocket ECS-2 et ses ECS-3 variantes répondent à ces exigences dès le départ. Vérifiez les points suivants avant d'activer la surveillance du temps d'exécution :

  • Le support du noyau inclut eBPFTracepoints, etKprobe. Les variantes de Bottlerocket utilisent le noyau 6.1 et ECS-3 les ECS-2 variantes utilisent le noyau. 6.12 Les deux versions répondent aux exigences du noyau pour la surveillance du temps d'exécution. L'option CONFIG_DEBUG_INFO_BTF=y kernel est activée par défaut dans Bottlerocket ECS-2 et kernels. ECS-3

  • Pour les architectures CPU, Runtime Monitoring prend en charge AMD64 (x86_64) et ARM64 (). aarch64

Exigences en matière de connectivité réseau

GuardDuty héberge son agent de sécurité sous forme d'image de conteneur dans Amazon ECR. Vos instances ont donc besoin d'une connectivité réseau avec Amazon ECR pour l'extraire. En fonction de la configuration de votre réseau, choisissez l'une des options suivantes :

Option 1 - Utilisation de l'accès au réseau public (si disponible)

Si vos instances Bottlerocket s'exécutent dans des sous-réseaux dotés d'un accès Internet sortant, aucune configuration réseau supplémentaire n'est requise.

Option 2 - Utilisation des points de terminaison Amazon VPC (pour les sous-réseaux privés)

Pour les instances Bottlerocket situées dans des sous-réseaux privés, les points de terminaison VPC fournissent la connectivité dont l'agent a besoin. Configurez les points de terminaison pour Amazon ECR, Amazon S3 et Systems Manager afin que les instances puissent extraire l'image de l'agent et communiquer avec Systems Manager pour le déploiement.

Pour plus d'informations sur la configuration des points de terminaison VPC, consultez Créer les points de terminaison VPC pour Amazon ECR dans le guide de l'utilisateur d'Amazon Elastic Container Registry et créer des points de terminaison VPC dans le guide de l'utilisateur.AWS Systems Manager

Validation de la politique de contrôle des services de votre organisation dans un environnement multi-comptes

Si vous avez défini une politique de contrôle des services (SCP) pour gérer les autorisations dans votre organisation, vérifiez que la limite des autorisations autorise l'guardduty:SendSecurityTelemetryaction. GuardDuty nécessite cette autorisation pour prendre en charge la surveillance du temps d'exécution sur différents types de ressources.

Si votre compte est un compte membre, contactez l'administrateur délégué associé. Pour plus d'informations sur la gestion des SCP pour votre organisation, voir Politiques de contrôle des services (SCP).

Lors de l'utilisation de la configuration automatique des agents

Pour utiliser la configuration automatique des agents, vous Compte AWS devez remplir les conditions préalables suivantes :

  • Lorsque vous utilisez des balises d'inclusion avec une configuration d'agent automatisée, GuardDuty pour créer une association SSM pour une nouvelle instance, assurez-vous que la nouvelle instance est gérée par SSM et qu'elle apparaît sous Fleet Manager dans la https://console.aws.amazon.com/systems-manager/console.

  • Lorsque vous utilisez des balises d'exclusion avec une configuration automatique de l'agent :

    • Ajoutez le false tag GuardDutyManaged : à une instance Amazon EC2 avant de la lancer et avant de configurer l'agent GuardDuty automatique pour votre compte. Une fois la configuration automatique des agents activée, toute instance lancée sans balise d'exclusion est automatiquement couverte.

    • Activez le paramètre Autoriser les balises dans les métadonnées pour vos instances. Ce paramètre est obligatoire car il GuardDuty faut lire la balise d'exclusion du service de métadonnées d'instance (IMDS) pour déterminer s'il doit exclure l'instance de l'installation de l'agent. Pour plus d'informations, consultez Activer l'accès aux balises dans les métadonnées des instances dans le guide de l'utilisateur Amazon EC2.

Limite du processeur et de la mémoire pour GuardDuty l'agent

Limite du processeur

GuardDuty limite l'agent de sécurité à 10 % de la capacité totale du vCPU de l'instance. Par exemple, sur une instance dotée de 4 cœurs de vCPU, l'agent peut utiliser au maximum 0,4 vCPU.

Limite de mémoire

En ce qui concerne la mémoire associée à votre instance Amazon EC2, la quantité de mémoire que l'agent de GuardDuty sécurité peut utiliser est limitée.

Le tableau suivant indique la limite de mémoire.

Mémoire de l'instance Amazon EC2

Mémoire maximale pour l' GuardDuty agent

Moins de 8 Go

128 Mo

8 Go à moins de 32 Go

256 Mo

Plus ou égal à 32 Go

1 Go

Étape suivante

L'étape suivante consiste à configurer la surveillance du temps d'exécution et à gérer automatiquement l'agent de sécurité.