View a markdown version of this page

Prerequisiti per il supporto di ECS-EC2 Bottlerocket - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prerequisiti per il supporto di ECS-EC2 Bottlerocket

Importante

Questa sezione si applica solo alle ECS-optimized AMI Bottlerocket versioni v1.62.1 e successive, incluse le seguenti varianti:

  • bottlerocket-aws-ecs-2-x86_64 / bottlerocket-aws-ecs-2-aarch64

  • bottlerocket-aws-ecs-3-x86_64 / bottlerocket-aws-ecs-3-aarch64

  • bottlerocket-aws-ecs-2-nvidia / bottlerocket-aws-ecs-2-nvidia-fips

  • bottlerocket-aws-ecs-3-nvidia / bottlerocket-aws-ecs-3-nvidia-fips

Runtime Monitoring estende GuardDuty il rilevamento delle minacce alle istanze Bottlerocket Amazon EC2 nei cluster Amazon ECS, utilizzando un agente di sicurezza che funziona come contenitore host per adattarsi al design ottimizzato per i contenitori di Bottlerocket. Per abilitarlo, completa i prerequisiti in questa sezione. Una volta soddisfatti questi prerequisiti, vedere. Abilitazione GuardDuty del monitoraggio del runtime

Per ulteriori informazioni su requisiti e istruzioni, vedereGestione dell'agente GuardDuty di sicurezza su Bottlerocket (Amazon ECS su Amazon EC2).

Rendi le istanze EC2 gestite tramite SSM e configura le autorizzazioni delle istanze

GuardDuty utilizza AWS Systems Manager (SSM) per distribuire, installare e gestire il security agent sulle istanze Bottlerocket, tramite l'agente SSM nel contenitore di controllo Bottlerocket.

Nella maggior parte dei casi, sono valide anche le autorizzazioni già in possesso delle istanze per Bottlerocket. GuardDuty Non sono necessarie politiche aggiuntive. La AmazonEC2ContainerRegistryReadOnly politica utilizzata da Bottlerocket per estrarre le immagini del contenitore di controllo e di amministrazione soddisfa anche il requisito GuardDuty di estrarre l'immagine del contenitore dell'agente. Per ulteriori informazioni, consulta il file README di Bottlerocket.

Il profilo dell'istanza deve includere le seguenti politiche gestite:

  • AmazonSSMManagedInstanceCore— Necessario affinché il contenitore di controllo Bottlerocket esegua l'agente SSM. Per gestire le istanze Amazon EC2 con Systems Manager, consulta Configurazione delle istanze di Systems Manager per Amazon EC2 nella Guida per l'utente.AWS Systems Manager

  • AmazonEC2ContainerRegistryReadOnly— Necessario per estrarre l'immagine del contenitore dell' GuardDuty agente da Amazon ECR. Sono richieste almeno le seguenti autorizzazioni:

    ... "ecr:GetAuthorizationToken", "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage", ...

Per limitare ulteriormente le autorizzazioni di Amazon ECR, puoi aggiungere l'URI del repository Amazon ECR che ospita l' GuardDuty agente di sicurezza per Amazon EC2 Bottlerocket. ECS-Amazon Per ulteriori informazioni, consulta Archivio ECR per agente su Bottlerocket GuardDuty ECS-EC2.

Convalida dei requisiti relativi all'architettura

L'architettura delle istanze determina il comportamento del security agent. GuardDuty Bottlerocket ECS-2 e ECS-3 le varianti soddisfano questi requisiti fin dall'inizio. Confermate quanto segue prima di abilitare il Runtime Monitoring:

  • Il supporto del kernel include eBPFTracepoints, eKprobe. Le varianti Bottlerocket utilizzano il kernel 6.1 e ECS-2 ECS-3 le varianti utilizzano il kernel. 6.12 Entrambe le versioni soddisfano i requisiti del kernel per il monitoraggio del runtime. L'opzione CONFIG_DEBUG_INFO_BTF=y kernel è abilitata di default in ECS-2 Bottlerocket e nei kernels. ECS-3

  • Per le architetture CPU, Runtime Monitoring supporta AMD64 () e ARM64 (). x86_64 aarch64

Requisiti per la connettività

GuardDuty ospita il suo agente di sicurezza come immagine del contenitore in Amazon ECR, quindi le tue istanze necessitano di connettività di rete ad Amazon ECR per estrarlo. A seconda della configurazione di rete, scegli una delle seguenti opzioni:

Opzione 1: utilizzo dell'accesso alla rete pubblica (se disponibile)

Se le istanze Bottlerocket vengono eseguite in sottoreti con accesso a Internet in uscita, non è richiesta alcuna configurazione di rete aggiuntiva.

Opzione 2: utilizzo degli endpoint Amazon VPC (per sottoreti private)

Per le istanze Bottlerocket in sottoreti private, gli endpoint VPC forniscono la connettività di cui l'agente ha bisogno. Configura gli endpoint per Amazon ECR, Amazon S3 e Systems Manager in modo che le istanze possano recuperare l'immagine dell'agente e comunicare con Systems Manager per la distribuzione.

Per ulteriori informazioni sulla configurazione degli endpoint VPC, consulta Create the VPC endpoints for Amazon ECR nella Amazon Elastic Container Registry User Guide e Create the VPC endpoints nella User Guide.AWS Systems Manager

Convalida della politica di controllo dei servizi dell'organizzazione in un ambiente con più account

Se hai impostato una policy di controllo dei servizi (SCP) per gestire le autorizzazioni nella tua organizzazione, verifica che il limite delle autorizzazioni consenta l'azione. guardduty:SendSecurityTelemetry GuardDuty richiede questa autorizzazione per supportare il monitoraggio del runtime su diversi tipi di risorse.

Se il tuo account è un account membro, contatta l'amministratore delegato associato. Per informazioni sulla gestione degli SCP per l'organizzazione, consulta le politiche di controllo dei servizi (SCP).

Quando si utilizza la configurazione automatica degli agenti

Per utilizzare la configurazione automatica degli agenti, è Account AWS necessario soddisfare i seguenti prerequisiti:

  • Quando utilizzi i tag di inclusione con la configurazione automatica degli agenti, GuardDuty per creare un'associazione SSM per una nuova istanza, assicurati che la nuova istanza sia gestita tramite SSM e venga visualizzata in Fleet Manager nella console. https://console.aws.amazon.com/systems-manager/

  • Quando si utilizzano tag di esclusione con configurazione automatica degli agenti:

    • Aggiungi il false tagGuardDutyManaged: a un'istanza Amazon EC2 prima di avviarla e prima di configurare l'agente GuardDuty automatizzato per il tuo account. Dopo aver abilitato la configurazione automatica dell'agente, qualsiasi istanza che viene avviata senza un tag di esclusione viene coperta automaticamente.

    • Abilita l'impostazione Consenti tag nell'impostazione dei metadati per le tue istanze. Questa impostazione è necessaria perché GuardDuty deve leggere il tag di esclusione dall'Instance Metadata Service (IMDS) per determinare se escludere l'istanza dall'installazione dell'agente. Per ulteriori informazioni, consulta Abilita l'accesso ai tag nei metadati dell'istanza nella Guida per l'utente di Amazon EC2.

Limite di CPU e memoria per l'agente GuardDuty

Limite della CPU

GuardDuty limita il security agent al 10% della capacità totale della vCPU sull'istanza. Ad esempio, in un'istanza con 4 core vCPU, l'agente può utilizzare al massimo 0,4 vCPU.

Memory limit (Limite memoria)

Per quanto riguarda la memoria associata all'istanza Amazon EC2, esiste un limite alla memoria che il GuardDuty security agent può utilizzare.

La tabella seguente mostra il limite di memoria.

Memoria dell'istanza Amazon EC2

Memoria massima per l'agente GuardDuty

Meno di 8 GB

128 MB

Da 8 GB a meno di 32 GB

256 MB

Maggiore o uguale a 32 GB

1 GB

Approfondimenti

Il passaggio successivo consiste nella configurazione del Runtime Monitoring e nella gestione automatica del security agent.