View a markdown version of this page

Praktik terbaik keamanan Fargate di Amazon ECS - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Praktik terbaik keamanan Fargate di Amazon ECS

Kami menyarankan Anda mempertimbangkan praktik terbaik berikut saat Anda menggunakan AWS Fargate.

Gunakan AWS KMS untuk mengenkripsi penyimpanan sementara untuk Fargate

Anda harus memiliki penyimpanan sementara Anda dienkripsi oleh salah satu AWS KMS atau kunci yang dikelola pelanggan Anda sendiri. Untuk tugas yang dihosting di Fargate menggunakan versi platform 1.4.0 atau yang lebih baru, setiap tugas menerima 20 GiB penyimpanan sementara. Untuk informasi selengkapnya, lihat kunci yang dikelola pelanggan (CMK). Anda dapat meningkatkan jumlah total penyimpanan sementara, hingga maksimum 200 GiB, dengan menentukan ephemeralStorage parameter dalam definisi tugas Anda. Untuk tugas-tugas seperti itu yang diluncurkan pada 28 Mei 2020 atau lebih baru, penyimpanan sementara dienkripsi dengan algoritma AES-256 enkripsi menggunakan kunci enkripsi yang dikelola oleh Fargate.

Untuk informasi selengkapnya, lihat Opsi penyimpanan untuk tugas Amazon ECS.

Contoh: Meluncurkan tugas di platform Fargate versi 1.4.0 dengan enkripsi penyimpanan sementara

Perintah berikut akan meluncurkan tugas pada platform Fargate versi 1.4. Karena tugas ini diluncurkan sebagai bagian dari cluster, ia menggunakan penyimpanan sementara 20 GiB yang dienkripsi secara otomatis.

aws ecs run-task --cluster clustername \ --task-definition taskdefinition:version \ --count 1 --launch-type "FARGATE" \ --platform-version 1.4.0 \ --network-configuration "awsvpcConfiguration={subnets=[subnetid],securityGroups=[securitygroupid]}" \ --region region

Kemampuan SYS_PTRACE untuk pelacakan syscall kernel dengan Fargate

Konfigurasi default kemampuan Linux yang ditambahkan atau dihapus dari wadah Anda disediakan oleh Docker.

Tugas yang diluncurkan di Fargate hanya mendukung penambahan kemampuan SYS_PTRACE kernel.

Video berikut menunjukkan cara menggunakan fitur ini melalui proyek Sysdig Fal co.

Kode yang dibahas dalam video sebelumnya dapat ditemukan di GitHub sini.

Gunakan Amazon GuardDuty dengan Fargate Runtime Monitoring

Amazon GuardDuty adalah layanan deteksi ancaman yang membantu melindungi akun, wadah, beban kerja, dan data di AWS lingkungan Anda. Menggunakan model pembelajaran mesin (ML), dan kemampuan deteksi anomali dan ancaman, GuardDuty terus memantau berbagai sumber log dan aktivitas runtime untuk mengidentifikasi dan memprioritaskan potensi risiko keamanan dan aktivitas berbahaya di lingkungan Anda.

Runtime Monitoring in GuardDuty melindungi beban kerja yang berjalan di Fargate dengan terus memantau AWS log dan aktivitas jaringan untuk mengidentifikasi perilaku berbahaya atau tidak sah. Runtime Monitoring menggunakan agen GuardDuty keamanan ringan dan dikelola sepenuhnya yang menganalisis perilaku di host, seperti akses file, eksekusi proses, dan koneksi jaringan. Ini mencakup masalah termasuk eskalasi hak istimewa, penggunaan kredenSIAL yang terbuka, atau komunikasi dengan alamat IP berbahaya, domain, dan keberadaan malware pada instans Amazon EC2 dan beban kerja kontainer Anda. Untuk informasi selengkapnya, lihat GuardDuty Pemantauan Runtime di Panduan GuardDuty Pengguna.