View a markdown version of this page

Identifica i comportamenti non autorizzati utilizzando il Monitoraggio del runtime - Amazon Elastic Container Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Identifica i comportamenti non autorizzati utilizzando il Monitoraggio del runtime

Amazon GuardDuty è un servizio di rilevamento delle minacce che aiuta a proteggere account, contenitori, carichi di lavoro e dati all'interno del tuo ambiente. AWS Utilizzando modelli di machine learning (ML) e funzionalità di rilevamento di anomalie e minacce, monitora GuardDuty continuamente diverse fonti di log e attività di runtime per identificare e dare priorità ai potenziali rischi di sicurezza e alle attività dannose nel tuo ambiente.

Runtime Monitoring in GuardDuty protegge i carichi di lavoro in esecuzione su istanze container Fargate ed EC2 monitorando continuamente le attività di AWS log e di rete per identificare comportamenti dannosi o non autorizzati. Runtime Monitoring utilizza un agente di GuardDuty sicurezza leggero e completamente gestito che analizza il comportamento sull'host, come l'accesso ai file, l'esecuzione dei processi e le connessioni di rete. Ciò copre problemi come le escalation di privilegi, l'utilizzo di credenziali esposte o la comunicazione con indirizzi IP e domini dannosi e la presenza di malware sulle istanze di Amazon EC2 e sui carichi di lavoro del container. Per ulteriori informazioni, vedere GuardDuty Runtime Monitoring nella Guida per l'GuardDuty utente.

L'amministratore della sicurezza abilita il Runtime Monitoring per uno o più account in AWS Organizations for GuardDuty. Inoltre, selezionano se distribuire GuardDuty automaticamente l'agente GuardDuty di sicurezza quando si utilizza Fargate. Tutti i tuoi cluster sono protetti automaticamente e GuardDuty gestisce l'agente di sicurezza per tuo conto.

Puoi anche configurare manualmente il GuardDuty security agent nei seguenti casi:

  • È possibile utilizzare istanze di container EC2

  • È necessario un controllo granulare per abilitare il Monitoraggio del runtime a livello di cluster

Per utilizzare Runtime Monitoring, è necessario configurare i cluster protetti e installare e gestire il GuardDuty security agent sulle istanze del contenitore EC2.

Come funziona il Monitoraggio del runtime con Amazon ECS

Runtime Monitoring utilizza un agente GuardDuty di sicurezza leggero che monitora l'attività dei carichi di lavoro di Amazon ECS per rilevare il modo in cui le applicazioni richiedono, ottengono l'accesso e consumano le risorse di sistema sottostanti.

Per le attività di Fargate, l'agente GuardDuty di sicurezza viene eseguito come contenitore secondario per ciascuna attività.

Per le istanze del container EC2, il GuardDuty security agent viene eseguito come processo sull'istanza.

L'agente GuardDuty di sicurezza raccoglie i dati dalle seguenti risorse e quindi li invia all' GuardDuty elaborazione. È possibile visualizzare i risultati nella GuardDuty console. Puoi anche inviarli ad altri, ad Servizi AWS esempio AWS Security Hub CSPM, a un fornitore di sicurezza di terze parti per l'aggregazione e la correzione. Per informazioni su come visualizzare e gestire i risultati, consulta Gestire i risultati di Amazon nella Amazon GuardDuty User Guide. GuardDuty

Considerazioni

Quando utilizzi il Monitoraggio del runtime, tieni presenti le considerazioni che seguono:

  • Il Monitoraggio del runtime ha un costo associato. Per ulteriori informazioni, consulta Amazon GuardDuty Pricing.

  • Il Monitoraggio del runtime non è supportato su Amazon ECS Anywhere.

  • Il Monitoraggio del runtime non è supportato per il sistema operativo Windows.

  • Quando usi Amazon ECS Exec su Fargate, devi specificare il nome del contenitore perché il GuardDuty security agent viene eseguito come container secondario.

  • Non è possibile utilizzare Amazon ECS Exec sul container sidecar dell'agente di sicurezza. GuardDuty

  • L'utente IAM che controlla il Monitoraggio del runtime a livello di cluster deve disporre delle autorizzazioni IAM adeguate per l'etichettatura. Per ulteriori informazioni, consulta il tutorial IAM: Definire le autorizzazioni per accedere alle AWS risorse in base ai tag nella IAM User Guide.

  • I processi Fargate devono utilizzare un ruolo per l'esecuzione dell'attività. Questo ruolo concede alle attività il permesso di recuperare, aggiornare e gestire l'agente di GuardDuty sicurezza, che è archiviato in un repository privato Amazon ECR, per tuo conto.

  • Il Monitoraggio del runtime non è supportato per le applicazioni in esecuzione sulle istanze gestite Amazon ECS.

Utilizzo delle risorse

Il tag che aggiungi al cluster viene conteggiato ai fini della quota di tag del cluster.

Il contenitore GuardDuty secondario dell'agente non viene conteggiato ai fini della quota di definizione dei contenitori per attività.

Come per la maggior parte dei software di sicurezza, è previsto un leggero sovraccarico per. GuardDuty Per informazioni sui limiti di memoria di Fargate, consulta i limiti di CPU e memoria nella Guida per l'GuardDuty utente. Per informazioni sui limiti di memoria di Amazon EC2, consulta CPU e limite di memoria per l' GuardDuty agente.