View a markdown version of this page

Mengidentifikasi perilaku yang tidak sah menggunakan Runtime Monitoring - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengidentifikasi perilaku yang tidak sah menggunakan Runtime Monitoring

Amazon GuardDuty adalah layanan deteksi ancaman yang membantu melindungi akun, wadah, beban kerja, dan data di AWS lingkungan Anda. Menggunakan model pembelajaran mesin (ML), dan kemampuan deteksi anomali dan ancaman, GuardDuty terus memantau berbagai sumber log dan aktivitas runtime untuk mengidentifikasi dan memprioritaskan potensi risiko keamanan dan aktivitas berbahaya di lingkungan Anda.

Runtime Monitoring in GuardDuty melindungi beban kerja yang berjalan pada instans kontainer Fargate dan EC2 dengan terus memantau AWS log dan aktivitas jaringan untuk mengidentifikasi perilaku berbahaya atau tidak sah. Runtime Monitoring menggunakan agen GuardDuty keamanan ringan dan dikelola sepenuhnya yang menganalisis perilaku di host, seperti akses file, eksekusi proses, dan koneksi jaringan. Ini mencakup masalah termasuk eskalasi hak istimewa, penggunaan kredenSIAL yang terbuka, atau komunikasi dengan alamat IP berbahaya, domain, dan keberadaan malware pada instans Amazon EC2 dan beban kerja kontainer Anda. Untuk informasi selengkapnya, lihat GuardDuty Pemantauan Runtime di Panduan GuardDuty Pengguna.

Administrator keamanan Anda mengaktifkan Pemantauan Runtime untuk satu atau beberapa akun GuardDuty. AWS Organizations Mereka juga memilih apakah GuardDuty secara otomatis menerapkan agen GuardDuty keamanan saat Anda menggunakan Fargate. Semua cluster Anda secara otomatis dilindungi, dan GuardDuty mengelola agen keamanan atas nama Anda.

Anda juga dapat mengkonfigurasi agen GuardDuty keamanan secara manual dalam kasus berikut:

  • Anda menggunakan instance kontainer EC2

  • Anda memerlukan kontrol granular untuk mengaktifkan Pemantauan Runtime di tingkat cluster

Untuk menggunakan Runtime Monitoring, Anda harus mengonfigurasi cluster yang dilindungi, dan menginstal serta mengelola agen GuardDuty keamanan pada instans kontainer EC2 Anda.

Cara kerja Runtime Monitoring dengan Amazon ECS

Runtime Monitoring menggunakan agen GuardDuty keamanan ringan yang memantau aktivitas beban kerja Amazon ECS untuk mengetahui bagaimana aplikasi meminta, mendapatkan akses, dan menggunakan sumber daya sistem yang mendasarinya.

Untuk tugas Fargate, agen GuardDuty keamanan berjalan sebagai wadah sidecar untuk setiap tugas.

Untuk instance kontainer EC2, agen GuardDuty keamanan berjalan sebagai proses pada instans.

Agen GuardDuty keamanan mengumpulkan data dari sumber daya berikut, dan kemudian mengirimkan data GuardDuty untuk diproses. Anda dapat melihat temuan di GuardDuty konsol. Anda juga dapat mengirimkannya ke vendor keamanan lain Layanan AWS seperti AWS Security Hub CSPM, atau vendor keamanan pihak ketiga untuk agregasi dan remediasi. Untuk informasi tentang cara melihat dan mengelola temuan, lihat M engelola GuardDuty temuan Amazon di Panduan GuardDuty Pengguna Amazon.

Pertimbangan-pertimbangan

Pertimbangkan hal berikut saat menggunakan Runtime Monitoring:

  • Runtime Monitoring memiliki biaya yang terkait dengannya. Untuk informasi selengkapnya, lihat GuardDuty Harga Amazon.

  • Pemantauan Runtime tidak didukung di Amazon ECS Anywhere.

  • Runtime Monitoring tidak didukung untuk sistem operasi Windows.

  • Saat menggunakan Amazon ECS Exec di Fargate, Anda harus menentukan nama wadah karena agen GuardDuty keamanan berjalan sebagai wadah sidecar.

  • Anda tidak dapat menggunakan Amazon ECS Exec pada wadah sidec GuardDuty ar agen keamanan.

  • Pengguna IAM yang mengontrol Pemantauan Runtime di tingkat cluster, harus memiliki izin IAM yang sesuai untuk penandaan. Untuk informasi selengkapnya, lihat tutorial IAM: Menentukan izin untuk mengakses AWS sumber daya berdasarkan tag di Panduan Pengguna IAM.

  • Tugas Fargate harus menggunakan peran eksekusi tugas. Peran ini memberikan izin tugas untuk mengambil, memperbarui, dan mengelola agen GuardDuty keamanan, yang disimpan dalam repositori pribadi Amazon ECR, atas nama Anda.

  • Pemantauan Runtime tidak didukung untuk aplikasi yang berjalan di Instans Terkelola Amazon ECS.

Pemanfaatan Sumber Daya

Tag yang Anda tambahkan ke cluster dihitung terhadap kuota tag cluster.

Wad GuardDuty ah sidecar agen tidak dihitung ke kontainer per kuota definisi tugas.

Seperti kebanyakan perangkat lunak keamanan, ada sedikit overhead untuk GuardDuty. Untuk informasi tentang batas memori Fargate, lihat batas CPU dan memori di Panduan GuardDuty Pengguna. Untuk informasi tentang batas memori Amazon EC2, lihat CPU dan batas memori untuk GuardDuty agen.