View a markdown version of this page

Pratiques exemplaires en matière de sécurité Fargate dans Amazon ECS - Amazon Elastic Container Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Pratiques exemplaires en matière de sécurité Fargate dans Amazon ECS

Nous vous recommandons de prendre en compte les bonnes pratiques ci-dessous lorsque vous utilisez AWS Fargate.

Utilisation AWS KMS pour crypter le stockage éphémère pour Fargate

Votre stockage éphémère doit être chiffré par l'une ou l'autre des clés gérées par le client AWS KMS ou par vos propres clés. Pour les tâches hébergées sur Fargate à l’aide de la version de plateforme 1.4.0 ou ultérieure, chaque tâche bénéficie de 20 Gio de stockage éphémère. Pour plus d’informations, consultez la section Clé gérée par le client (CMK). Vous pouvez augmenter la quantité totale de stockage éphémère, jusqu'à un maximum de 200 Gio, en spécifiant le paramètre ephemeralStorage dans votre définition de tâche. Pour les tâches lancées le 28 mai 2020 ou plus tard, le stockage éphémère est chiffré à l'aide d'un algorithme de AES-256 chiffrement utilisant une clé de cryptage gérée par Fargate.

Pour plus d’informations, consultez la section Options de stockage pour les tâches Amazon ECS.

Exemple : lancement d’une tâche sur la version de plateforme Fargate 1.4.0 avec chiffrement du stockage éphémère

La commande suivante lancera une tâche Amazon ECS sur la version de plateforme Fargate 1.4. Cette tâche étant lancée dans le cadre du cluster, elle utilise les 20 Gio de stockage éphémère qui sont automatiquement soumis au chiffrement.

aws ecs run-task --cluster clustername \ --task-definition taskdefinition:version \ --count 1 --launch-type "FARGATE" \ --platform-version 1.4.0 \ --network-configuration "awsvpcConfiguration={subnets=[subnetid],securityGroups=[securitygroupid]}" \ --region region

Fonctionnalité SYS_PTRACE pour le suivi des appels système du noyau avec Fargate

La configuration par défaut des fonctionnalités Linux ajoutées ou supprimées de votre conteneur est fournie par Docker.

Les tâches lancées sur Fargate ne prennent en charge que l'ajout de la capacité du noyau SYS_PTRACE.

La vidéo suivante montre comment utiliser cette fonctionnalité via le projet Sysdig Falco.

Le code décrit dans la vidéo précédente se trouve GitHub ici.

Utilisez Amazon GuardDuty avec Fargate Runtime Monitoring

Amazon GuardDuty est un service de détection des menaces qui permet de protéger vos comptes, vos conteneurs, vos charges de travail et les données de votre AWS environnement. À l'aide de modèles d'apprentissage automatique (ML) et de fonctionnalités de détection des anomalies et des menaces, surveille GuardDuty en permanence les différentes sources de journaux et les activités d'exécution afin d'identifier et de hiérarchiser les risques de sécurité potentiels et les activités malveillantes dans votre environnement.

Runtime Monitoring in GuardDuty protège les charges de travail exécutées sur Fargate en surveillant en permanence l'activité des AWS journaux et du réseau afin d'identifier les comportements malveillants ou non autorisés. Runtime Monitoring utilise un agent de GuardDuty sécurité léger et entièrement géré qui analyse le comportement sur l'hôte, notamment l'accès aux fichiers, l'exécution des processus et les connexions réseau. Cela couvre des problèmes tels que l’escalade des privilèges, l’utilisation d’identifiants exposés ou la communication avec des adresses IP et des domaines malveillants, ainsi que la présence de logiciels malveillants sur vos instances Amazon EC2 et vos charges de travail conteneurisées. Pour plus d'informations, consultez la section Surveillance de l'GuardDuty exécution dans le Guide de GuardDuty l'utilisateur.