View a markdown version of this page

Come funziona il monitoraggio del runtime con i cluster Amazon EKS - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Come funziona il monitoraggio del runtime con i cluster Amazon EKS

Runtime Monitoring utilizza un componente aggiuntivo EKS aws-guardduty-agent, noto anche come agente di GuardDuty sicurezza. Dopo che l'agente GuardDuty di sicurezza è stato distribuito sui cluster EKS, GuardDuty è in grado di ricevere eventi di runtime per questi cluster EKS.

Note

Runtime Monitoring supporta i cluster Amazon EKS in esecuzione su istanze Amazon EC2 e Amazon EKS Auto Mode.

Il monitoraggio del runtime non supporta i cluster Amazon EKS con nodi ibridi Amazon EKS e quelli in esecuzione su. AWS Fargate

Per informazioni su queste funzionalità di Amazon EKS, consulta Cos'è Amazon EKS? nella Guida per l'utente di Amazon EKS .

Puoi monitorare gli eventi di runtime dei tuoi cluster Amazon EKS a livello di account o di cluster. Puoi gestire l'agente GuardDuty di sicurezza solo per i cluster Amazon EKS che desideri monitorare per il rilevamento delle minacce. Puoi gestire l'agente GuardDuty di sicurezza manualmente o consentendone GuardDuty la gestione per tuo conto, utilizzando la configurazione automatica dell'agente.

Quando utilizzi l'approccio di configurazione automatica degli agenti per consentire di GuardDuty gestire la distribuzione dell'agente di sicurezza per tuo conto, verrà creato automaticamente un endpoint Amazon Virtual Private Cloud (Amazon VPC). L'agente di sicurezza fornisce gli eventi di runtime GuardDuty utilizzando questo endpoint Amazon VPC.

Insieme all'endpoint VPC, crea GuardDuty anche un nuovo gruppo di sicurezza. Le regole in entrata (ingresso) controllano il traffico a cui è consentito raggiungere le risorse associate al gruppo di sicurezza. GuardDuty aggiunge regole in entrata che corrispondono all'intervallo CIDR VPC della risorsa e si adatta anche ad esso quando l'intervallo CIDR cambia. Per ulteriori informazioni, consulta l'intervallo https://docs.aws.amazon.com/vpc/latest/userguide/vpc-cidr-blocks.html VPC CIDR nella Amazon VPC User Guide.

Note
  • Non sono previsti costi aggiuntivi per l'utilizzo dell'endpoint VPC.

  • Utilizzo di un VPC centralizzato con agente automatico: quando utilizzi la configurazione GuardDuty automatica dell'agente per un tipo di risorsa, GuardDuty creeremo un endpoint VPC per tuo conto per tutti i VPC. Ciò include il VPC centralizzato e i VPC Spoke. GuardDuty non supporta la creazione di un endpoint VPC solo per il VPC centralizzato. Per ulteriori informazioni su come funziona il VPC centralizzato, consulta Interface VPC endpoint nel AWS Whitepaper - Building a Scalable and Secure Network Infrastructure. Multi-VPC AWS

Approcci alla gestione degli agenti di sicurezza nei cluster Amazon EKS GuardDuty

Prima del 13 settembre 2023, era possibile configurare GuardDuty la gestione del security agent a livello di account. Questo comportamento indica che, per impostazione predefinita, GuardDuty gestisce l'agente di sicurezza su tutti i cluster EKS che appartengono a un Account AWS. Ora, GuardDuty fornisce una funzionalità granulare per aiutarti a scegliere i cluster EKS in cui desideri GuardDuty gestire il security agent.

Se scegli Gestisci il GuardDuty security agent manualmente, puoi comunque selezionare i cluster EKS che desideri monitorare. Tuttavia, per gestire l'agente manualmente, la creazione di un endpoint Amazon VPC per il tuo Account AWS è un prerequisito.

Nota

Indipendentemente dall'approccio utilizzato per gestire l'agente di GuardDuty sicurezza, EKS Runtime Monitoring è sempre abilitato a livello di account.

Gestisci l'agente di sicurezza tramite GuardDuty

GuardDuty implementa e gestisce l'agente di sicurezza per tuo conto. Puoi monitorare i cluster EKS nel tuo account in qualsiasi momento utilizzando uno degli approcci seguenti.

Monitora tutti i cluster EKS

Usa questo approccio quando desideri GuardDuty implementare e gestire il security agent per tutti i cluster EKS del tuo account. Per impostazione predefinita, GuardDuty distribuirà il security agent anche su un cluster EKS potenzialmente nuovo creato nel tuo account.

Impatto dell'utilizzo di questo approccio
  • GuardDuty crea un endpoint Amazon Virtual Private Cloud (Amazon VPC) attraverso il quale l'agente GuardDuty di sicurezza fornisce gli eventi di runtime. GuardDuty Non è previsto alcun costo aggiuntivo per la creazione dell'endpoint Amazon VPC quando si gestisce l'agente di sicurezza tramite. GuardDuty

  • È necessario che il nodo di lavoro disponga di un percorso di rete valido verso un endpoint guardduty-data VPC attivo. GuardDuty implementa il security agent sui tuoi cluster EKS. Amazon Elastic Kubernetes Service (Amazon EKS) coordinerà l'implementazione dell'agente di sicurezza sui nodi all'interno dei cluster EKS.

  • In base alla disponibilità dell'IP, GuardDuty seleziona la sottorete per creare un endpoint VPC. Se utilizzi topologie di rete avanzate, devi verificare che la connettività sia possibile.

Escludere cluster EKS selettivi

Utilizza questo approccio quando desideri gestire l'agente GuardDuty di sicurezza per tutti i cluster EKS nel tuo account ma escludi i cluster EKS selettivi. Questo metodo utilizza un approccio1 basato su tag in cui puoi assegnare tag ai cluster EKS per i quali non desideri ricevere gli eventi di runtime. Il tag predefinito deve avereGuardDutyManaged: false come coppia chiave-valore.

Impatto dell'utilizzo di questo approccio

Questo approccio richiede l'attivazione della gestione automatica degli GuardDuty agenti solo dopo aver aggiunto i tag ai cluster EKS che si desidera escludere dal monitoraggio.

Pertanto, Gestisci l'agente di sicurezza tramite GuardDuty incide anche su questo approccio. Quando si aggiungono tag prima di abilitare la gestione automatica degli GuardDuty agenti, non GuardDuty verrà né distribuito né gestito l'agente di sicurezza per i cluster EKS esclusi dal monitoraggio.

Considerazioni
  • È necessario aggiungere la coppia chiave-valore del tag comeGuardDutyManaged: false per i cluster EKS selettivi prima di abilitare la configurazione automatica dell'agente, altrimenti, il GuardDuty security agent verrà distribuito su tutti i cluster EKS finché non si utilizza il tag.

  • È necessario fare in modo che i tag vengano modificati solo da identità affidabili.

    Importante

    Gestisci le autorizzazioni per modificare il valore del tag GuardDutyManaged per il cluster EKS utilizzando le policy di controllo dei servizi o le policy IAM. Per ulteriori informazioni, consulta le Policy di controllo dei servizi nella Guida per l'utente di AWS Organizations o il Controllo dell'accesso alle risorse AWS nella Guida per l'utente IAM.

  • Per un cluster EKS potenzialmente nuovo che non desideri monitorare, assicurati di aggiungere la coppia false chiave-valoreGuardDutyManaged: al momento della creazione di questo cluster EKS.

  • La considerazione specificata per Monitora tutti i cluster EKS vale anche per questo approccio.

Includi cluster EKS selettivi

Utilizza questo approccio quando desideri GuardDuty distribuire e gestire gli aggiornamenti del security agent solo per i cluster EKS selettivi presenti nel tuo account. Questo metodo utilizza un approccio1 basato su tag in cui puoi assegnare tag al cluster EKS per il quale desideri ricevere gli eventi di runtime.

Impatto dell'utilizzo di questo approccio
  • Utilizzando i tag di inclusione, GuardDuty distribuirà e gestirà automaticamente l'agente di sicurezza solo per i cluster EKS selettivi contrassegnati conGuardDutyManaged: true come coppia chiave-valore.

  • L'utilizzo di questo approccio avrà lo stesso impatto specificato per Monitora tutti i cluster EKS.

Considerazioni
  • Se il valore del tag GuardDutyManaged non è impostato su true, il tag di inclusione non funzionerà come previsto e ciò potrebbe influire sul monitoraggio del cluster EKS.

  • Per garantire il monitoraggio dei cluster EKS selettivi, è necessario fare in modo che i tag vengano modificati solo da identità affidabili.

    Importante

    Gestisci le autorizzazioni per modificare il valore del tag GuardDutyManaged per il cluster EKS utilizzando le policy di controllo dei servizi o le policy IAM. Per ulteriori informazioni, consulta le Policy di controllo dei servizi nella Guida per l'utente di AWS Organizations o il Controllo dell'accesso alle risorse AWS nella Guida per l'utente IAM.

  • Per un cluster EKS potenzialmente nuovo che non desideri monitorare, assicurati di aggiungere la coppia false chiave-valoreGuardDutyManaged: al momento della creazione di questo cluster EKS.

  • La considerazione specificata per Monitora tutti i cluster EKS vale anche per questo approccio.

1 Per ulteriori informazioni su come assegnare tag ai cluster EKS selettivi, consulta Assegnazione di tag alle risorse Amazon EKS nella Guida per l'utente di Amazon EKS.

Gestisci il GuardDuty security agent manualmente

Usa questo approccio quando desideri distribuire e gestire manualmente il GuardDuty security agent su tutti i tuoi cluster EKS. Assicurati che il monitoraggio del runtime EKS sia abilitato per i tuoi account. L'agente GuardDuty di sicurezza potrebbe non funzionare come previsto se non si abilita EKS Runtime Monitoring.

Impatto dell'utilizzo di questo approccio

Dovrai coordinare l'implementazione del GuardDuty security agent all'interno dei tuoi cluster EKS su tutti gli account e Regioni AWS laddove questa funzionalità è disponibile. Dovrai inoltre aggiornare la versione dell'agente al momento del GuardDuty rilascio. Per ulteriori informazioni sulle versioni degli agenti per EKS, vedereGuardDuty versioni degli agenti di sicurezza per le risorse Amazon EKS.

Considerazioni

È necessario supportare un flusso di dati sicuro monitorando e risolvendo le lacune di copertura man mano che nuovi cluster e carichi di lavoro vengono implementati continuamente.