Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prerequisiti per AWS Fargate (solo Amazon ECS) supporto
Questa sezione include i prerequisiti per il monitoraggio del comportamento in fase di esecuzione Fargate-Amazon delle risorse ECS. Una volta soddisfatti questi prerequisiti, vedere. Abilitazione GuardDuty del monitoraggio del runtime
Argomenti
Convalida dei requisiti relativi all'architettura
La piattaforma che utilizzi può influire sul modo GuardDuty in cui il GuardDuty security agent supporta la ricezione degli eventi di runtime dai tuoi cluster Amazon ECS. Devi confermare di utilizzare una delle piattaforme verificate.
- Considerazioni iniziali:
-
La AWS Fargate piattaforma per i tuoi cluster Amazon ECS deve essere Linux. La versione della piattaforma corrispondente deve essere almeno
1.4.0, o.LATESTPer ulteriori informazioni sulle versioni della piattaforma, consulta le versioni della piattaforma Linux nella Amazon Elastic Container Service Developer Guide.Le versioni della piattaforma Windows non sono ancora supportate.
Piattaforme verificate
La distribuzione del sistema operativo e l'architettura della CPU influiscono sul supporto fornito dal GuardDuty security agent. La tabella seguente mostra la configurazione verificata per la distribuzione del GuardDuty security agent e la configurazione del Runtime Monitoring.
| distribuzione del sistema operativo 1 | Supporto del kernel | Architettura della CPU x64 (AMD64) | Architettura della CPU Graviton (ARM64) |
|---|---|---|---|
| Linux | eBPF, Tracepoints, Kprobe | Supportata | Supportata |
1 Supporto per vari sistemi operativi: GuardDuty è stato verificato il supporto di Runtime Monitoring per la distribuzione operativa elencata nella tabella precedente. Sebbene il GuardDuty security agent possa essere eseguito su sistemi operativi non elencati nella tabella precedente, il GuardDuty team non può garantire il valore di sicurezza previsto.
Prerequisiti per l'accesso alle immagini del contenitore
I seguenti prerequisiti ti aiutano ad accedere all'immagine del contenitore GuardDuty sidecar dal repository Amazon ECR.
Requisiti per le autorizzazioni
Il ruolo di esecuzione dell'attività richiede determinate autorizzazioni Amazon Elastic Container Registry (Amazon ECR) per scaricare l'immagine del contenitore del security agent: GuardDuty
... "ecr:GetAuthorizationToken", "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage", ...
Per limitare ulteriormente le autorizzazioni Amazon ECR, puoi aggiungere l'URI del repository Amazon ECR che ospita l'agente di GuardDuty sicurezza per AWS Fargate (solo Amazon ECS). Per ulteriori informazioni, consulta Agente di hosting del repository Amazon ECR GuardDuty.
Puoi utilizzare la policy AmazonECSTaskExecutionRolePolicy gestita o aggiungere le autorizzazioni precedenti alla tua policy. TaskExecutionRole
Definizione e configurazione delle attività
Quando crei o aggiorni i servizi Amazon ECS, devi fornire informazioni sulla sottorete nella definizione dell'attività:
L'esecuzione delle API CreateService and UpdateService nell'API Reference di Amazon Elastic Container Service richiede il passaggio delle informazioni sulla sottorete. Per ulteriori informazioni, consulta le definizioni delle attività di Amazon ECS nella Amazon Elastic Container Service Developer Guide.
Requisiti di connettività di rete
È necessario garantire la connettività di rete per scaricare l'immagine del GuardDuty contenitore da Amazon ECR. Questo requisito è specifico GuardDuty perché utilizza Amazon ECR per ospitare il suo agente di sicurezza. A seconda della configurazione di rete, è necessario implementare una delle seguenti opzioni:
- Opzione 1: utilizzo dell'accesso alla rete pubblica (se disponibile)
-
Se le attività di Fargate vengono eseguite in sottoreti con accesso a Internet in uscita, non è richiesta alcuna configurazione di rete aggiuntiva.
- Opzione 2: utilizzo degli endpoint Amazon VPC (per sottoreti private)
-
Se le tue attività Fargate vengono eseguite in sottoreti private senza accesso a Internet, devi configurare gli endpoint VPC per ECR per garantire che l'URI del repository ECR che ospita il security agent sia accessibile dalla rete. GuardDuty Senza questi endpoint, le attività nelle sottoreti private non possono scaricare l'immagine del contenitore. GuardDuty
Per le istruzioni sulla configurazione degli endpoint VPC, consulta Create the VPC endpoints for Amazon ECR nella Amazon Elastic Container Registry User Guide.
Per informazioni su come consentire a Fargate di scaricare il GuardDuty contenitore, consulta Using Amazon ECR images with Amazon ECS nella Amazon Elastic Container Registry User Guide.
Configurazione del gruppo di sicurezza
Le immagini del GuardDuty contenitore sono in Amazon ECR e richiedono l'accesso ad Amazon S3. Questo requisito è specifico per il download di immagini dei contenitori da Amazon ECR. Per le attività con accesso limitato alla rete, devi configurare i tuoi gruppi di sicurezza per consentire l'accesso a S3.
Aggiungi una regola in uscita nel tuo gruppo di sicurezza che consenta il traffico verso l'elenco dei prefissi gestiti di S3 (pl-xxxxxxxx) sulla porta 443. Per aggiungere una regola in uscita, consulta Configurare le regole del gruppo di sicurezza nella Amazon VPC User Guide.
Per visualizzare gli elenchi di prefissi AWS-managed nella console o descriverli utilizzando AWS Command Line Interface (AWS CLI), consulta gli elenchi di prefissi AWS-managed nella Amazon VPC User Guide.
Convalida della politica di controllo dei servizi dell'organizzazione in un ambiente con più account
Questa sezione spiega come convalidare le impostazioni della politica di controllo del servizio (SCP) per garantire che il Runtime Monitoring funzioni come previsto in tutta l'organizzazione.
Se hai impostato una o più policy di controllo del servizio per gestire le autorizzazioni nella tua organizzazione, devi verificare che non neghi l'azione. guardduty:SendSecurityTelemetry Per informazioni sul funzionamento degli SCP, consulta la valutazione degli SCP nella Guida per l'utente. AWS Organizations
Se il tuo account è un account membro, contatta l'amministratore delegato associato. Per informazioni sulla gestione degli SCP per la tua organizzazione, consulta le politiche di controllo dei servizi (SCP) nella Guida per l'AWS Organizations utente.
Esegui i passaggi seguenti per tutti gli SCP che hai impostato nel tuo ambiente multi-account:
Per convalidare guardduty: non SendSecurityTelemetry è negato in SCP
-
Accedi alla console delle organizzazioni all'indirizzo. https://console.aws.amazon.com/organizations/
È necessario accedere come ruolo IAM o accedere come utente root (opzione non consigliata) nell'account di gestione dell'organizzazione. -
Nel riquadro di navigazione a sinistra, seleziona Policies (Policy). Quindi, in Tipi di policy supportati, seleziona Politiche di controllo del servizio.
-
Nella pagina Criteri di controllo del servizio, scegli il nome del criterio che desideri convalidare.
-
Nella pagina dei dettagli della politica, visualizza il contenuto di questa politica. Assicurati che non neghi l'
guardduty:SendSecurityTelemetryazione.La seguente politica SCP è un esempio di come non negare l'azione:
guardduty:SendSecurityTelemetrySe la tua politica nega questa azione, devi aggiornarla. Per ulteriori informazioni, consulta Aggiornamento di una policy di controllo dei servizi nella Guida per l'utente di AWS Organizations .
Convalida delle autorizzazioni dei ruoli e dei limiti delle autorizzazioni delle policy
Utilizza i passaggi seguenti per verificare che i limiti delle autorizzazioni associati al ruolo e alla relativa politica non limitino l'azione. guardduty:SendSecurityTelemetry
Per visualizzare i limiti delle autorizzazioni per i ruoli e la relativa politica
Accedi Console di gestione AWS e apri la console IAM all'indirizzo. https://console.aws.amazon.com/iam/
-
Nel riquadro di navigazione a sinistra, in Gestione degli accessi, scegli Ruoli.
-
Nella pagina Ruoli, seleziona il ruolo
che potresti aver creato.TaskExecutionRole -
Nella pagina del ruolo selezionato, nella scheda Autorizzazioni, espandi il nome della policy associata a questo ruolo. Quindi, verifica che questa politica non sia soggetta a restrizioni.
guardduty:SendSecurityTelemetry -
Se il limite delle autorizzazioni è impostato, espandi questa sezione. Quindi, espandi ogni policy per verificare che non limiti l'azione
guardduty:SendSecurityTelemetry. La politica dovrebbe apparire simile a questaExample SCP policy.Se necessario, esegui una delle seguenti azioni:
-
Per modificare la politica, seleziona Modifica. Nella pagina Modifica le autorizzazioni per questo criterio, aggiorna il criterio nell'editor dei criteri. Assicurati che lo schema JSON rimanga valido. Quindi, seleziona Successivo. Quindi, puoi rivedere e salvare le modifiche.
-
Per modificare questo limite di autorizzazioni e sceglierne un altro, scegli Cambia limite.
-
Per rimuovere questo limite di autorizzazioni, scegli Rimuovi limite.
Per informazioni sulla gestione delle policy, consulta Policy and permissions AWS Identity and Access Management nella IAM User Guide.
-
Limiti di CPU e di memoria
Nella definizione dell'attività di Fargate, è necessario specificare il valore della CPU e della memoria a livello di attività. La tabella seguente mostra le combinazioni valide di valori di CPU e memoria a livello di attività e il corrispondente limite massimo di memoria del GuardDuty security agent per il contenitore. GuardDuty
| Valore CPU | Valore memoria | GuardDuty limite massimo di memoria dell'agente |
|---|---|---|
256 (0,25 vCPU) |
512 MiB, 1 GB, 2 GB |
128 MB |
512 (0,5 vCPU) |
1 GB, 2 GB, 3 GB, 4 GB |
|
1024 (1 vCPU) |
2 GB, 3 GB, 4 GB |
|
5 GB, 6 GB, 7 GB, 8 GB |
||
2048 (2 vCPU) |
Tra 4 GB e 16 GB in incrementi di 1 GB |
|
4096 (4 vCPU) |
Tra 8 GB e 20 GB con incrementi di 1 GB |
|
8192 (8 vCPU) |
Tra 16 GB e 28 GB con incrementi di 4 GB |
256 MB |
Tra 32 GB e 60 GB con incrementi di 4 GB |
512 MB |
|
16384 (16 vCPU) |
Tra 32 GB e 120 GB in incrementi di 8 GB |
1 GB |
Dopo aver abilitato Runtime Monitoring e verificato che lo stato di copertura del cluster sia integro, puoi configurare e visualizzare le metriche di Container Insights. Per ulteriori informazioni, consulta Configurazione del monitoraggio sul cluster Amazon ECS.
Il passaggio successivo consiste nel configurare Runtime Monitoring e configurare anche il security agent.