Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prerequisiti per il supporto di ECS-EC2 Bottlerocket
Importante
Questa sezione si applica solo alla versione ECS-optimized AMI Bottlerocket v1.62.1 e successive, incluse le seguenti varianti:
bottlerocket-aws-ecs-2-x86_64/bottlerocket-aws-ecs-2-aarch64bottlerocket-aws-ecs-3-x86_64/bottlerocket-aws-ecs-3-aarch64bottlerocket-aws-ecs-2-nvidia/bottlerocket-aws-ecs-2-nvidia-fipsbottlerocket-aws-ecs-3-nvidia/bottlerocket-aws-ecs-3-nvidia-fips
Runtime Monitoring estende GuardDuty il rilevamento delle minacce alle istanze Amazon EC2 Bottlerocket nei cluster Amazon ECS, utilizzando un agente di sicurezza che viene eseguito come contenitore host per adattarsi al design ottimizzato per i contenitori di Bottlerocket. Per abilitarlo, completa i prerequisiti in questa sezione. Una volta soddisfatti questi prerequisiti, vedere. Abilitazione del monitoraggio del runtime GuardDuty
Per ulteriori informazioni su requisiti e istruzioni, vedereGestione dell'agente GuardDuty di sicurezza su Bottlerocket (Amazon ECS su Amazon EC2).
Argomenti
Rendi le istanze EC2 gestite tramite SSM e configura le autorizzazioni delle istanze
GuardDuty utilizza AWS Systems Manager (SSM) per distribuire, installare e gestire l'agente di sicurezza sulle istanze Bottlerocket, eseguendo l'agente SSM nel contenitore di controllo Bottlerocket.
Nella maggior parte dei casi, coprono anche le autorizzazioni già di cui le istanze dispongono per Bottlerocket. GuardDuty Non sono necessarie politiche aggiuntive. La AmazonEC2ContainerRegistryReadOnly policy utilizzata da Bottlerocket per estrarre le immagini del contenitore di controllo e di amministrazione soddisfa anche il requisito GuardDuty di estrarre l'immagine del contenitore dell'agente. Per ulteriori informazioni, consulta il README di Bottlerocket. https://github.com/bottlerocket-os/bottlerocket/blob/develop/README.md#exploration
Il profilo dell'istanza deve includere le seguenti politiche gestite:
-
AmazonSSMManagedInstanceCore— Necessario affinché il contenitore di controllo Bottlerocket esegua l'agente SSM. Per gestire le tue istanze Amazon EC2 con Systems Manager, consulta Configurazione di Systems Manager per le istanze Amazon EC2 nella Guida per l'utente. AWS Systems Manager -
AmazonEC2ContainerRegistryReadOnly— Necessario per estrarre l'immagine del contenitore dell' GuardDuty agente da Amazon ECR. Come minimo, sono richieste le seguenti autorizzazioni:... "ecr:GetAuthorizationToken", "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage", ...
Per limitare ulteriormente le autorizzazioni Amazon ECR, puoi aggiungere l'URI del repository Amazon ECR che ospita l'agente di GuardDuty sicurezza per Amazon EC2 Bottlerocket. ECS-Amazon Per ulteriori informazioni, consulta Repository ECR per l'agente su Bottlerocket GuardDuty ECS-EC2.
Convalida dei requisiti relativi all'architettura
L'architettura delle tue istanze determina il comportamento del security agent. GuardDuty Bottlerocket ECS-2 e ECS-3 varianti soddisfano immediatamente questi requisiti. Conferma quanto segue prima di abilitare il monitoraggio del runtime:
-
Il supporto del kernel include
eBPF,Tracepoints, eKprobe. Le varianti Bottlerocket utilizzano il kernel e ECS-2 le varianti utilizzano il kernel.6.1ECS-36.12Entrambe le versioni soddisfano i requisiti del kernel per il monitoraggio del runtime. L'opzioneCONFIG_DEBUG_INFO_BTF=ykernel è abilitata di default in ECS-2 Bottlerocket e kernels. ECS-3 -
Per le architetture CPU, Runtime Monitoring supporta AMD64 () e ARM64 ().
x86_64aarch64
Requisiti di connettività di rete
GuardDuty ospita il suo agente di sicurezza come immagine del contenitore in Amazon ECR, quindi le tue istanze necessitano di connettività di rete ad Amazon ECR per estrarlo. A seconda della configurazione di rete, scegli una delle seguenti opzioni:
- Opzione 1: utilizzo dell'accesso alla rete pubblica (se disponibile)
-
Se le istanze Bottlerocket vengono eseguite in sottoreti con accesso a Internet in uscita, non è richiesta alcuna configurazione di rete aggiuntiva.
- Opzione 2: utilizzo degli endpoint Amazon VPC (per sottoreti private)
-
Per le istanze Bottlerocket in sottoreti private, gli endpoint VPC forniscono la connettività di cui l'agente ha bisogno. Configura gli endpoint per Amazon ECR, Amazon S3 e Systems Manager in modo che le istanze possano estrarre l'immagine dell'agente e comunicare con Systems Manager per la distribuzione.
Per ulteriori informazioni sulla configurazione degli endpoint VPC, consulta Create the VPC endpoint for Amazon ECR nella Amazon Elastic Container Registry User Guide e Create VPC endpoints nella Guida per l'utente. https://docs.aws.amazon.com/systems-manager/latest/userguide/setup-create-vpc.html AWS Systems Manager
Convalida della politica di controllo dei servizi dell'organizzazione in un ambiente con più account
Se hai impostato una politica di controllo del servizio (SCP) per gestire le autorizzazioni nella tua organizzazione, verifica che il limite delle autorizzazioni consenta l'azione. guardduty:SendSecurityTelemetry GuardDuty richiede questa autorizzazione per supportare il monitoraggio del runtime su diversi tipi di risorse.
Se il tuo account è un account membro, contatta l'amministratore delegato associato. Per informazioni sulla gestione degli SCP per la tua organizzazione, consulta le politiche di controllo dei servizi (SCP).
Quando si utilizza la configurazione automatica degli agenti
Per utilizzare la configurazione automatica degli agenti, è Account AWS necessario soddisfare i seguenti prerequisiti:
-
Quando si utilizzano tag di inclusione con configurazione automatica dell'agente, GuardDuty per creare un'associazione SSM per una nuova istanza, assicurati che la nuova istanza sia gestita da SSM e sia visualizzata in Fleet Manager nella console. https://console.aws.amazon.com/systems-manager/
-
Quando si utilizzano tag di esclusione con configurazione automatica degli agenti:
-
Aggiungi il
falsetagGuardDutyManaged: a un'istanza Amazon EC2 prima di avviarla e prima di configurare l'agente GuardDuty automatico per il tuo account. Dopo aver abilitato la configurazione automatica dell'agente, qualsiasi istanza avviata senza un tag di esclusione viene coperta automaticamente. -
Abilita i tag Consenti nelle impostazioni dei metadati per le tue istanze. Questa impostazione è necessaria perché è GuardDuty necessario leggere il tag di esclusione dall'Instance Metadata Service (IMDS) per determinare se deve escludere l'istanza dall'installazione dell'agente. Per ulteriori informazioni, consulta Abilitare l'accesso ai tag nei metadati delle istanze nella Amazon EC2 User Guide.
-
Limite di CPU e memoria per l'agente GuardDuty
- Limite della CPU
-
GuardDuty limita il security agent al 10% della capacità totale della vCPU dell'istanza. Ad esempio, su un'istanza con 4 core vCPU, l'agente può utilizzare al massimo 0,4 vCPU.
- Memory limit (Limite memoria)
-
Nella memoria associata alla tua istanza Amazon EC2, esiste un limite alla memoria che il GuardDuty security agent può utilizzare.
La tabella seguente mostra il limite di memoria.
Memoria dell'istanza Amazon EC2
Memoria massima per l'agente GuardDuty
Meno di 8 GB
128 MB
Da 8 GB a meno di 32 GB
256 MB
Maggiore o uguale a 32 GB
1 GB
Approfondimenti
Il passaggio successivo consiste nel configurare Runtime Monitoring e gestire automaticamente il security agent.