Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Come funziona il Runtime Monitoring con le istanze Amazon EC2
Le tue istanze Amazon EC2 possono eseguire diversi tipi di applicazioni e carichi di lavoro nel tuo ambiente. AWS Quando abiliti Runtime Monitoring e gestisci l'agente GuardDuty di sicurezza, ti GuardDuty aiuta a rilevare le minacce nelle istanze Amazon EC2 esistenti e potenzialmente in quelle nuove. Questa funzionalità supporta anche le istanze EC2 gestite da Amazon ECS.
Nota
Il monitoraggio del runtime non supporta le applicazioni in esecuzione su istanze gestite di Amazon ECS.
L'abilitazione del monitoraggio del runtime consente di GuardDuty utilizzare gli eventi di runtime dei processi attualmente in esecuzione e dei nuovi processi all'interno delle istanze Amazon EC2. GuardDuty richiede un agente di sicurezza per inviare eventi di runtime dalla tua istanza EC2 a. GuardDuty
Per le istanze Amazon EC2, l'agente GuardDuty di sicurezza opera a livello di istanza. Puoi decidere se monitorare tutte le istanze Amazon EC2 o solo alcune istanze nel tuo account. Se desideri gestire istanze selettive, il security agent è necessario solo per queste istanze.
GuardDuty può anche consumare eventi di runtime da nuove attività e attività esistenti in esecuzione nelle istanze Amazon EC2 all'interno dei cluster Amazon ECS.
Per installare l'agente GuardDuty di sicurezza, Runtime Monitoring offre le due opzioni seguenti:
Utilizza la configurazione automatica degli agenti tramite GuardDuty (consigliato)
Utilizza la configurazione automatica degli agenti che GuardDuty consenta di installare l'agente di sicurezza sulle tue istanze Amazon EC2 per tuo conto. GuardDuty gestisce anche gli aggiornamenti del security agent.
Per impostazione predefinita, GuardDuty installa il security agent su tutte le istanze del tuo account. Se desideri GuardDuty installare e gestire il security agent solo per alcune istanze EC2, aggiungi tag di inclusione o esclusione alle tue istanze EC2, se necessario.
A volte, potresti non voler monitorare gli eventi di runtime per tutte le istanze Amazon EC2 che appartengono al tuo account. Nei casi in cui desideri monitorare gli eventi di runtime per un numero limitato di istanze, aggiungi un tag di inclusione comeGuardDutyManaged: true a queste istanze selezionate. A partire dalla disponibilità della configurazione automatica dell'agente per Amazon EC2, se l'istanza EC2 ha un tag di inclusione (GuardDutyManaged:true), GuardDuty rispetterà il tag e gestirà l'agente di sicurezza per le istanze selezionate anche quando non abiliti esplicitamente la configurazione automatica degli agenti.
D'altra parte, se è presente un numero limitato di istanze EC2 per le quali non desideri monitorare gli eventi di runtime, aggiungi un tag di esclusione (:) GuardDutyManaged a queste istanze selezionate. false GuardDuty rispetterà il tag di esclusione non installando né gestendo il security agent per queste risorse EC2.
Impatto
Quando utilizzi la configurazione automatica degli agenti in una Account AWS o un'organizzazione, autorizzi GuardDuty a eseguire le seguenti operazioni per tuo conto:
-
GuardDuty crea un'associazione SSM per tutte le tue istanze Amazon EC2 gestite tramite SSM e visualizzate in Fleet Manager nella console. https://console.aws.amazon.com/systems-manager/
-
Utilizzo dei tag di inclusione con la configurazione automatica dell'agente disabilitata: dopo aver abilitato il Runtime Monitoring, quando non abiliti la configurazione automatica degli agenti ma aggiungi il tag di inclusione alla tua istanza Amazon EC2, significa che autorizzi la gestione dell'agente di sicurezza GuardDuty per tuo conto. L'associazione SSM installerà quindi l'agente di sicurezza in ogni istanza dotata del tag di inclusione (:)
GuardDutyManaged.true -
Se abiliti la configurazione automatica dell'agente, l'associazione SSM installerà quindi l'agente di sicurezza in tutte le istanze EC2 che appartengono al tuo account.
-
Utilizzo dei tag di esclusione con la configurazione automatica dell'agente: prima di abilitare la configurazione automatica dell'agente, quando aggiungi un tag di esclusione alla tua istanza Amazon EC2, significa che autorizzi GuardDuty a impedire l'installazione e la gestione del security agent per l'istanza selezionata.
Ora, quando abiliti la configurazione automatica dell'agente, l'associazione SSM installerà e gestirà l'agente di sicurezza in tutte le istanze EC2 tranne quelle contrassegnate con il tag di esclusione.
-
GuardDuty crea endpoint VPC in tutti i VPC, inclusi i VPC condivisi, purché sia presente almeno un'istanza Linux EC2 in quel VPC che non si trova negli stati di istanza terminata o chiusa. Ciò include il VPC centralizzato e i VPC Spoke. GuardDuty non supporta la creazione di un endpoint VPC solo per il VPC centralizzato. Per ulteriori informazioni su come funziona il VPC centralizzato, consulta Interface VPC endpoint nel AWS Whitepaper - Building a Scalable and Secure Network Infrastructure. Multi-VPC AWS
Per informazioni sui diversi stati delle istanze, consulta Instance lifecycle nella Amazon EC2 User Guide.
GuardDuty supporta anche. Utilizzo di un VPC condiviso con Runtime Monitoring Una volta presi in considerazione tutti i prerequisiti per l'organizzazione Account AWS, GuardDuty utilizzerà il VPC condiviso per ricevere eventi di runtime.
Nota
Non sono previsti costi aggiuntivi per l'utilizzo dell'endpoint VPC.
-
Insieme all'endpoint VPC, crea GuardDuty anche un nuovo gruppo di sicurezza. Le regole in entrata (ingresso) controllano il traffico a cui è consentito raggiungere le risorse associate al gruppo di sicurezza. GuardDuty aggiunge regole in entrata che corrispondono all'intervallo CIDR VPC della risorsa e si adatta anche ad esso quando l'intervallo CIDR cambia. Per ulteriori informazioni, consulta l'intervallo https://docs.aws.amazon.com/vpc/latest/userguide/vpc-cidr-blocks.html VPC CIDR nella Amazon VPC User Guide.
Gestisci manualmente l'agente di sicurezza
Esistono due modi per gestire manualmente l'agente di sicurezza per Amazon EC2:
-
Usa i documenti GuardDuty gestiti AWS Systems Manager per installare l'agente di sicurezza sulle tue istanze Amazon EC2 che sono già gestite tramite SSM.
Ogni volta che avvii una nuova istanza Amazon EC2, assicurati che sia abilitata SSM.
-
Usa gli script RPM package manager (RPM) per installare l'agente di sicurezza sulle tue istanze Amazon EC2, indipendentemente dal fatto che siano gestite tramite SSM o meno.
Approfondimenti
Per iniziare con la configurazione di Runtime Monitoring per monitorare le tue istanze Amazon EC2, consulta. Prerequisiti per il supporto delle istanze Amazon EC2