View a markdown version of this page

Prérequis pour AWS Fargate Support (Amazon ECS uniquement) - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Prérequis pour AWS Fargate Support (Amazon ECS uniquement)

Cette section inclut les prérequis pour surveiller le comportement d'exécution de vos ressources Fargate-Amazon ECS. Une fois ces conditions préalables remplies, voirActiver la surveillance du GuardDuty temps d'exécution.

Validation des exigences architecturales

La plate-forme que vous utilisez peut avoir un impact sur GuardDuty la manière dont les agents de sécurité GuardDuty prennent en charge la réception des événements d'exécution de vos clusters Amazon ECS. Vous devez confirmer que vous utilisez l'une des plateformes vérifiées.

Considérations initiales :

La AWS Fargate plate-forme de vos clusters Amazon ECS doit être Linux. La version de plateforme correspondante doit être au moins égale à1.4.0, ouLATEST. Pour plus d'informations sur les versions de plate-forme, consultez la section Versions de plate-forme Linux dans le manuel Amazon Elastic Container Service Developer Guide.

Les versions de la plateforme Windows ne sont pas encore prises en charge.

Pour les architectures de processeurs, les distributions de systèmes d'exploitation et les versions de noyau vérifiées, consultezArchitectures de processeurs, systèmes d'exploitation et versions de noyau pris en charge.

Conditions requises pour accéder à l'image du conteneur

Les conditions préalables suivantes vous permettent d'accéder à l'image du conteneur du GuardDuty sidecar depuis le référentiel Amazon ECR.

Conditions d’autorisation

Le rôle d'exécution des tâches nécessite certaines autorisations Amazon Elastic Container Registry (Amazon ECR) pour télécharger l'image du conteneur de l'agent GuardDuty de sécurité :

... "ecr:GetAuthorizationToken", "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage", ...

Pour restreindre davantage les autorisations Amazon ECR, vous pouvez ajouter l'URI du référentiel Amazon ECR qui héberge l'agent de GuardDuty sécurité pour AWS Fargate (Amazon ECS uniquement). Pour de plus amples informations, veuillez consulter Agent d'hébergement GuardDuty du référentiel Amazon ECR.

Vous pouvez utiliser la politique AmazonECSTaskExecutionRolePolicy gérée ou ajouter les autorisations ci-dessus à votre TaskExecutionRole politique.

Configuration de la définition des tâches

Lorsque vous créez ou mettez à jour des services Amazon ECS, vous devez fournir des informations de sous-réseau dans votre définition de tâche :

L'exécution des UpdateService API CreateService et dans la référence d'API Amazon Elastic Container Service nécessite que vous transmettiez les informations de sous-réseau. Pour plus d'informations, consultez les définitions de tâches Amazon ECS dans le manuel Amazon Elastic Container Service Developer Guide.

Exigences en matière de connectivité réseau

Vous devez garantir la connectivité réseau pour télécharger l'image du GuardDuty conteneur depuis Amazon ECR. Cette exigence est spécifique GuardDuty car l'entreprise utilise Amazon ECR pour héberger son agent de sécurité. En fonction de la configuration de votre réseau, vous devez implémenter l'une des options suivantes :

Option 1 - Utilisation de l'accès au réseau public (si disponible)

Si vos tâches Fargate s'exécutent dans des sous-réseaux dotés d'un accès Internet sortant, aucune configuration réseau supplémentaire n'est requise.

Option 2 : utilisation des points de terminaison Amazon VPC (pour les sous-réseaux privés)

Si vos tâches Fargate s'exécutent dans des sous-réseaux privés sans accès à Internet, vous devez configurer les points de terminaison VPC pour l'ECR afin de vous assurer que l'URI du référentiel ECR qui héberge l'agent de sécurité est accessible par le réseau. GuardDuty Sans ces points de terminaison, les tâches des sous-réseaux privés ne peuvent pas télécharger l'image du GuardDuty conteneur.

Pour les instructions de configuration des points de terminaison VPC, consultez la section Création des points de terminaison VPC pour Amazon ECR dans le guide de l'utilisateur d'Amazon Elastic Container Registry.

Pour plus d'informations sur l'activation de Fargate pour télécharger le GuardDuty conteneur, consultez la section Utilisation d'images Amazon ECR avec Amazon ECS dans le guide de l'utilisateur d'Amazon Elastic Container Registry.

Configuration du groupe de sécurité

Les images de GuardDuty conteneur se trouvent dans Amazon ECR et nécessitent un accès à Amazon S3. Cette exigence est spécifique au téléchargement d'images de conteneurs depuis Amazon ECR. Pour les tâches dont l'accès au réseau est restreint, vous devez configurer vos groupes de sécurité pour autoriser l'accès à S3.

Ajoutez une règle sortante dans votre groupe de sécurité qui autorise le trafic vers la liste des préfixes gérés S3 (pl-xxxxxxxx) sur le port 443. Pour ajouter une règle sortante, consultez la section Configurer les règles des groupes de sécurité dans le guide de l'utilisateur Amazon VPC.

Pour afficher vos listes de AWS préfixes -managed dans la console ou les décrire à l'aide de AWS Command Line Interface (AWS CLI), consultez les listes de préfixes AWS-managed dans le guide de l'utilisateur Amazon VPC.

Validation de la politique de contrôle des services de votre organisation dans un environnement multi-comptes

Cette section explique comment valider les paramètres de votre politique de contrôle des services (SCP) afin de garantir que la surveillance de l'exécution fonctionne comme prévu dans l'ensemble de votre organisation.

Si vous avez configuré une ou plusieurs politiques de contrôle des services pour gérer les autorisations dans votre organisation, vous devez vérifier qu'elle ne refuse pas l'guardduty:SendSecurityTelemetryaction. Pour plus d'informations sur le fonctionnement des SCP, consultez la section Évaluation des SCP dans le Guide de l'AWS Organizations utilisateur.

Si votre compte est un compte de membre, contactez l'administrateur délégué associé. Pour plus d'informations sur la gestion des SCP pour votre organisation, consultez les politiques de contrôle des services (SCP) dans le Guide de l'AWS Organizations utilisateur.

Effectuez les étapes suivantes pour tous les SCP que vous avez configurés dans votre environnement multi-comptes :

Pour valider le service de garde : n'SendSecurityTelemetryest pas refusé dans SCP
  1. Connectez-vous à la console Organizations à l'adresse https://console.aws.amazon.com/organizations/. Vous devez vous connecter en tant que rôle IAM ou en tant qu'utilisateur root (ce n'est pas recommandé) sur le compte de gestion de l'organisation.

  2. Dans le panneau de navigation, sélectionnez Policies (politiques). Ensuite, sous Types de politiques pris en charge, sélectionnez Stratégies de contrôle des services.

  3. Sur la page Politiques de contrôle des services, choisissez le nom de la politique que vous souhaitez valider.

  4. Sur la page détaillée de la politique, consultez le contenu de cette politique. Assurez-vous qu'il ne nie pas l'guardduty:SendSecurityTelemetryaction.

    La politique SCP suivante est un exemple pour ne pas refuser l'guardduty:SendSecurityTelemetryaction :

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "guardduty:SendSecurityTelemetry" ], "Resource": "*" } ] }

    Si votre politique refuse cette action, vous devez la mettre à jour. Pour plus d’informations, consultez Mise à jour d’une politique de contrôle des services (SCP) dans le Guide de l’utilisateur AWS Organizations .

Validation des autorisations de rôle et des limites d'autorisations de politique

Procédez comme suit pour vérifier que les limites d'autorisations associées au rôle et à sa politique ne limitent pas guardduty:SendSecurityTelemetry l'action.

Pour afficher la limite d'autorisations pour les rôles et sa politique
  1. Connectez-vous au Console de gestion AWS et ouvrez la console IAM à https://console.aws.amazon.com/iam/ l'adresse.

  2. Dans le volet de navigation de gauche, sous Gestion des accès, choisissez Rôles.

  3. Sur la page Rôles, sélectionnez le rôle TaskExecutionRole que vous avez peut-être créé.

  4. Sur la page du rôle sélectionné, sous l'onglet Autorisations, développez le nom de la politique associée à ce rôle. Vérifiez ensuite que cette politique n'impose aucune restrictionguardduty:SendSecurityTelemetry.

  5. Si la limite des autorisations est définie, développez cette section. Ensuite, développez chaque politique pour vérifier qu'elle ne restreint pas l'guardduty:SendSecurityTelemetryaction. La politique devrait ressembler à celle-ciExample SCP policy.

    Si nécessaire, effectuez l'une des actions suivantes :

    • Pour modifier la politique, sélectionnez Modifier. Sur la page Modifier les autorisations pour cette politique, mettez-la à jour dans l'éditeur de politiques. Assurez-vous que le schéma JSON reste valide. Ensuite, choisissez Suivant. Vous pouvez ensuite consulter et enregistrer les modifications.

    • Pour modifier cette limite d'autorisations et choisir une autre limite, choisissez Modifier la limite.

    • Pour supprimer cette limite d'autorisations, choisissez Supprimer la limite.

    Pour plus d'informations sur la gestion des politiques, consultez la section Politiques et autorisations Gestion des identités et des accès AWS dans le Guide de l'utilisateur IAM.

Limites de processeur et de mémoire

Dans la définition de la tâche Fargate, vous devez spécifier la valeur du processeur et de la mémoire au niveau de la tâche. Le tableau suivant indique les combinaisons valides de valeurs de processeur et de mémoire au niveau des tâches, ainsi que la limite de mémoire maximale de l'agent de GuardDuty sécurité correspondante pour le GuardDuty conteneur.

Valeur d'UC Valeur de mémoire GuardDuty limite de mémoire maximale de l'agent

256 (0,25 vCPU)

512 Mo, 1 Go, 2 Go

128 Mo

512 (0,5 vCPU)

1 Go, 2 Go, 3 Go, 4 Go

1 024 (1 vCPU)

2 GO, 3 GO, 4 GO

5 GO, 6 GO, 7 GO, 8 GO

2 048 (2 vCPU)

Entre 4 Go et 16 Go par incréments de 1 Go

4 096 (4 vCPU)

Entre 8 Go et 20 Go par incréments de 1 Go

8192 (8 vCPU)

Entre 16 Go et 28 Go par incréments de 4 Go

256 Mo

Entre 32 Go et 60 Go par incréments de 4 Go

512 Mo

16384 (16 processeurs virtuels)

Entre 32 Go et 120 Go par incréments de 8 Go

1 Go

Après avoir activé Runtime Monitoring et évalué que l'état de couverture de votre cluster est sain, vous pouvez configurer et afficher les métriques Container Insight. Pour de plus amples informations, veuillez consulter Configuration de la surveillance sur le cluster Amazon ECS.

L'étape suivante consiste à configurer Runtime Monitoring et à configurer l'agent de sécurité.