View a markdown version of this page

Identification des comportements non autorisés grâce à la surveillance d’exécution - Amazon Elastic Container Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Identification des comportements non autorisés grâce à la surveillance d’exécution

Amazon GuardDuty est un service de détection des menaces qui permet de protéger vos comptes, vos conteneurs, vos charges de travail et les données de votre AWS environnement. À l'aide de modèles d'apprentissage automatique (ML) et de fonctionnalités de détection des anomalies et des menaces, surveille GuardDuty en permanence les différentes sources de journaux et les activités d'exécution afin d'identifier et de hiérarchiser les risques de sécurité potentiels et les activités malveillantes dans votre environnement.

Runtime Monitoring GuardDuty protège les charges de travail exécutées sur les instances de conteneurs Fargate et EC2 en surveillant en permanence l'activité des AWS journaux et du réseau afin d'identifier les comportements malveillants ou non autorisés. Runtime Monitoring utilise un agent de GuardDuty sécurité léger et entièrement géré qui analyse le comportement sur l'hôte, notamment l'accès aux fichiers, l'exécution des processus et les connexions réseau. Cela couvre des problèmes tels que l’escalade des privilèges, l’utilisation d’identifiants exposés ou la communication avec des adresses IP et des domaines malveillants, ainsi que la présence de logiciels malveillants sur vos instances Amazon EC2 et vos charges de travail conteneurisées. Pour plus d'informations, consultez la section Surveillance de l'GuardDutyexécution dans le Guide de GuardDuty l'utilisateur.

Votre administrateur de sécurité active la surveillance de l'exécution pour un ou plusieurs comptes dans AWS Organizations for GuardDuty. Ils indiquent également si l'agent de GuardDuty sécurité est GuardDuty automatiquement déployé lorsque vous utilisez Fargate. Tous vos clusters sont automatiquement protégés et GuardDuty gèrent l'agent de sécurité en votre nom.

Vous pouvez également configurer manuellement l'agent GuardDuty de sécurité dans les cas suivants :

  • Vous utilisez des instances de conteneur EC2

  • Vous avez besoin d’un contrôle granulaire pour activer la surveillance d’exécution au niveau du cluster

Pour utiliser Runtime Monitoring, vous devez configurer les clusters qui sont protégés et installer et gérer l'agent GuardDuty de sécurité sur vos instances de conteneur EC2.

Comment fonctionne la surveillance d’exécution avec Amazon∘ECS

Runtime Monitoring utilise un agent GuardDuty de sécurité léger qui surveille l'activité de la charge de travail Amazon ECS pour déterminer comment les applications demandent, accèdent et consomment les ressources système sous-jacentes.

Pour les tâches Fargate, l'agent GuardDuty de sécurité fonctionne comme un conteneur annexe pour chaque tâche.

Pour les instances de conteneur EC2, l'agent GuardDuty de sécurité s'exécute en tant que processus sur l'instance.

L'agent GuardDuty de sécurité collecte les données à partir des ressources suivantes, puis les envoie GuardDuty à des fins de traitement. Vous pouvez consulter les résultats dans la GuardDuty console. Vous pouvez également les envoyer à d'autres fournisseurs de Services AWS sécurité ou à un fournisseur de sécurité tiers à des fins d'agrégation et de correction. AWS Security Hub CSPM Pour plus d'informations sur la façon d'afficher et de gérer les résultats, consultez la section Gestion des GuardDuty résultats Amazon dans le guide de GuardDuty l'utilisateur Amazon.

Considérations

Tenez compte des éléments suivants lorsque vous utilisez la surveillance d’exécution :

  • La surveillance d’exécution a un coût associé. Pour plus d'informations, consultez la page GuardDuty Tarification Amazon.

  • La surveillance d’exécution n’est pas prise en charge sur Amazon ECS Anywhere.

  • La surveillance d’exécution n’est pas prise en charge pour le système d’exploitation Windows.

  • Lorsque vous utilisez Amazon ECS Exec sur Fargate, vous devez spécifier le nom du conteneur car l'agent de GuardDuty sécurité fonctionne comme un conteneur annexe.

  • Vous ne pouvez pas utiliser Amazon ECS Exec sur le conteneur annexe GuardDuty de l'agent de sécurité.

  • L’utilisateur IAM qui contrôle la surveillance d’exécution au niveau du cluster doit disposer des autorisations IAM appropriées pour l’étiquetage. Pour plus d'informations, consultez le didacticiel IAM : Définir les autorisations d'accès aux AWS ressources en fonction des balises du guide de l'utilisateur IAM.

  • Les tâches Fargate doivent utiliser un rôle d’exécution de tâche. Ce rôle confère aux tâches l'autorisation de récupérer, de mettre à jour et de gérer l'agent de GuardDuty sécurité, qui est stocké dans un référentiel privé Amazon ECR, en votre nom.

  • La surveillance d’exécution n’est pas prise en charge pour les applications exécutées sur les instances gérées Amazon ECS.

Utilisation des ressources

La balise que vous ajoutez au cluster est prise en compte dans le quota de balises du cluster.

Le conteneur annexe de l' GuardDuty agent n'est pas pris en compte dans le quota de définition des conteneurs par tâche.

Comme pour la plupart des logiciels de sécurité, il y a une légère surcharge pour GuardDuty. Pour plus d'informations sur les limites de mémoire de Fargate, consultez la section Limites de processeur et de mémoire dans le Guide de l'GuardDuty utilisateur. Pour plus d'informations sur les limites de mémoire d'Amazon EC2, consultez la section Limite de processeur et de mémoire pour GuardDuty l'agent.