Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Come funziona Runtime Monitoring con Fargate (solo Amazon ECS)
Quando abiliti il monitoraggio del runtime, GuardDuty è pronto a consumare gli eventi di runtime di un'attività. Queste attività vengono eseguite all'interno dei cluster Amazon ECS, che a loro volta vengono eseguiti sulle AWS Fargate istanze. GuardDuty Per ricevere questi eventi di runtime, devi utilizzare un agente di sicurezza dedicato e completamente gestito.
Nota
Runtime Monitoring non supporta le applicazioni in esecuzione su Amazon ECS Managed Instances.
Puoi consentire GuardDuty la gestione dell'agente GuardDuty di sicurezza per tuo conto, utilizzando la configurazione automatica dell'agente per un AWS account o un'organizzazione. GuardDuty inizierà a distribuire l'agente di sicurezza nelle nuove attività di Fargate avviate nei tuoi cluster Amazon ECS. L'elenco seguente specifica cosa aspettarsi quando si abilita il security agent. GuardDuty
Impatto dell'abilitazione del GuardDuty security agent
- GuardDuty crea un endpoint e un gruppo di sicurezza sul cloud privato virtuale (VPC)
-
-
Quando si implementa il GuardDuty security agent, GuardDuty creerà un endpoint VPC attraverso il quale l'agente di sicurezza invia gli eventi di runtime. GuardDuty
Insieme all'endpoint VPC, crea GuardDuty anche un nuovo gruppo di sicurezza. Le regole in entrata (ingresso) controllano il traffico a cui è consentito raggiungere le risorse associate al gruppo di sicurezza. GuardDuty aggiunge regole in entrata che corrispondono all'intervallo CIDR VPC della risorsa e si adatta anche ad esso quando l'intervallo CIDR cambia. Per ulteriori informazioni, consulta l'intervallo https://docs.aws.amazon.com/vpc/latest/userguide/vpc-cidr-blocks.html VPC CIDR nella Amazon VPC User Guide.
-
Utilizzo di un VPC centralizzato con agente automatico: quando utilizzi la configurazione GuardDuty automatica degli agenti per un tipo di risorsa, GuardDuty creerai un endpoint VPC per tuo conto per tutti i VPC. Ciò include il VPC centralizzato e i VPC Spoke. GuardDutynon supporta la creazione di un endpoint VPC solo per il VPC centralizzato. Per ulteriori informazioni su come funziona il VPC centralizzato, consulta Interface VPC endpoint nel AWS Whitepaper - Building a Scalable and Secure Network Infrastructure. Multi-VPC AWS
-
Non sono previsti costi aggiuntivi per l'utilizzo dell'endpoint VPC.
-
- GuardDuty aggiunge un contenitore sidecar
-
Per avviare una nuova attività o servizio Fargate, un GuardDuty contenitore (sidecar) si collega a ciascun contenitore all'interno dell'attività Amazon ECS Fargate. L'agente di GuardDuty sicurezza viene eseguito all'interno del contenitore collegato. GuardDuty Questo aiuta GuardDuty a raccogliere gli eventi di runtime di ogni contenitore in esecuzione nell'ambito di queste attività.
L'immagine del contenitore GuardDuty sidecar è archiviata in Amazon Elastic Container Registry (Amazon ECR), con i relativi livelli di immagine archiviati in Amazon S3. Quando l'attività inizia, deve estrarre questa immagine da ECR. A seconda della configurazione di rete, ciò potrebbe richiedere impostazioni specifiche per garantire l'accesso sia a ECR che a S3. Ad esempio, se utilizzi gruppi di sicurezza con accesso limitato, dovrai consentire l'accesso all'elenco dei prefissi gestiti di S3. Per ulteriori informazioni su come effettuare tale operazione, consulta Prerequisiti per l'accesso alle immagini del contenitore.
Quando avvii un'attività di Fargate, se il GuardDuty contenitore (sidecar) non è in grado di avviarsi in uno stato integro, Runtime Monitoring è progettato per non impedire l'esecuzione delle attività.
Per impostazione predefinita, un'attività di Fargate è immutabile. GuardDuty non distribuirà il sidecar quando un'attività è già in esecuzione. Se desideri monitorare un contenitore in un'attività già in esecuzione, puoi interrompere l'attività e riavviarla.
Approcci per gestire gli agenti GuardDuty di sicurezza nelle ECS-Fargate risorse Amazon
Runtime Monitoring ti offre la possibilità di rilevare potenziali minacce alla sicurezza su tutti i cluster Amazon ECS (a livello di account) o sui cluster selettivi (a livello di cluster) del tuo account. Quando abiliti la configurazione automatica degli agenti per ogni attività Amazon ECS Fargate che verrà eseguita, GuardDuty verrà aggiunto un container secondario per ogni carico di lavoro del container all'interno di tale attività. L'agente GuardDuty di sicurezza viene distribuito in questo container sidecar. In questo modo si GuardDuty ottiene visibilità sul comportamento di runtime dei contenitori all'interno delle attività di Amazon ECS.
Runtime Monitoring supporta la gestione dell'agente di sicurezza per i tuoi cluster Amazon ECS (AWS Fargate) solo tramite. GuardDuty Non è disponibile alcun supporto per la gestione manuale dell'agente di sicurezza sui cluster Amazon ECS.
Prima di configurare i tuoi account, valuta se desideri monitorare il comportamento di runtime di tutti i contenitori che appartengono alle attività di Amazon ECS o includere o escludere risorse specifiche. Considera i seguenti approcci.
- Monitora tutti i cluster Amazon ECS
-
Questo approccio ti aiuterà a rilevare potenziali minacce alla sicurezza a livello di account. Utilizza questo approccio quando desideri rilevare potenziali minacce GuardDuty alla sicurezza per tutti i cluster Amazon ECS che appartengono al tuo account.
- Escludi cluster Amazon ECS specifici
-
Utilizza questo approccio quando desideri rilevare potenziali minacce GuardDuty alla sicurezza per la maggior parte dei cluster Amazon ECS nel tuo AWS ambiente, ma escludi alcuni cluster. Questo approccio ti aiuta a monitorare il comportamento di runtime dei contenitori all'interno delle tue attività Amazon ECS a livello di cluster. Ad esempio, il numero di cluster Amazon ECS che appartengono al tuo account è 1000. Tuttavia, desideri monitorare solo 930 cluster Amazon ECS.
Questo approccio richiede l'aggiunta di un GuardDuty tag predefinito ai cluster Amazon ECS che non desideri monitorare. Per ulteriori informazioni, consulta Gestione dell'agente di sicurezza automatizzato per Fargate (solo Amazon ECS).
- Includi cluster Amazon ECS specifici
-
Utilizza questo approccio quando desideri rilevare potenziali minacce GuardDuty alla sicurezza per alcuni dei cluster Amazon ECS. Questo approccio ti aiuta a monitorare il comportamento di runtime dei contenitori all'interno delle tue attività Amazon ECS a livello di cluster. Ad esempio, il numero di cluster Amazon ECS che appartengono al tuo account è 1000. Tuttavia, desideri monitorare solo 230 cluster.
Questo approccio richiede l'aggiunta di un GuardDuty tag predefinito ai cluster Amazon ECS che desideri monitorare. Per ulteriori informazioni, consulta Gestione dell'agente di sicurezza automatizzato per Fargate (solo Amazon ECS).