Amazon GuardDuty로 위협 탐지 - Amazon EKS

이 페이지 개선에 도움 주기

이 사용자 설명서에 기여하고 싶으신가요? 이 페이지 하단으로 스크롤하여 GitHub에서 이 페이지 편집을 선택하세요. 여러분의 기여는 모두를 위한 더 나은 사용자 설명서를 만드는 데 도움이 됩니다.

Amazon GuardDuty로 위협 탐지

Amazon GuardDuty는 AWS 환경에서 계정, 컨테이너, 워크로드 및 데이터를 보호하는 데 도움이 되는 위협 감지서비스입니다. GuardDuty는 기계 학습(ML) 모델, 이상 및 위협 감지 기능을 통해 다양한 로그 소스와 런타임 활동을 지속적으로 모니터링하여 사용자 환경의 잠재적 보안 위험과 악의적 활동을 식별하고 우선순위를 지정합니다.

다른 기능 중에서도 GuardDuty는 EKS 클러스터에 대한 잠재적 위협을 탐지하는 두 가지 기능인 EKS Protection과 런타임 모니터링을 제공합니다.

EKS Protection

이 기능은 연결된 Kubernetes 감사 로그를 모니터링하여 Amazon EKS 클러스터를 보호하는 데 도움이 되는 위협 탐지 범위를 제공합니다. Kubernetes 감사 로그는 사용자, Kubernetes API를 사용하는 애플리케이션, 컨트롤 플레인의 활동을 포함하여 클러스터 내의 순차적 작업을 캡처합니다. 예를 들어, GuardDuty는 Kubernetes 클러스터의 리소스를 잠재적으로 변조하기 위해 직접적으로 호출되는 API가 인증되지 않은 사용자에 의해 간접적으로 호출되었음을 식별할 수 있습니다.

EKS Protection을 활성화하면 GuardDuty가 지속적인 위협 탐지를 위해서만 Amazon EKS 감사 로그에 액세스할 수 있습니다. GuardDuty가 클러스터에 대한 잠재적인 위협을 식별하면 특정 유형의 관련 Kubernetes 감사 로그 조사 결과를 생성합니다. Kubernetes 감사 로그에서 사용할 수 있는 조사 결과 유형에 대한 자세한 내용은 Amazon GuardDuty 사용 설명서의 Kubernetes audit logs finding types를 참조하세요.

자세한 내용은 Amazon GuardDuty 사용 설명서의 EKS Protection을 참조하세요.

Runtime Monitoring

이 기능은 운영 체제 수준, 네트워킹 및 파일 이벤트를 모니터링하고 분석하여 사용자 환경의 특정 AWS 워크로드에서 잠재적인 위협을 탐지하는 데 도움이 됩니다.

런타임 모니터링을 활성화하고 Amazon EKS 클러스터에 GuardDuty 에이전트를 설치하면 GuardDuty는 이 클러스터와 연결된 런타임 이벤트 모니터링을 시작합니다. GuardDuty가 클러스터에 대한 잠재적인 위협을 식별하면 관련 런타임 모니터링 조사 결과를 생성합니다. 예를 들어, 취약한 웹 애플리케이션을 실행하는 단일 컨테이너를 손상시키는 것으로 위협이 시작될 수 있습니다. 이 웹 애플리케이션에 기본 컨테이너와 워크로드에 대한 액세스 권한이 있을 수 있습니다. 이 시나리오에서 자격 증명을 잘못 구성하면 계정과 그 안에 저장된 데이터에 대한 액세스 권한이 더 광범위해질 수 있습니다.

런타임 모니터링을 구성하려면 GuardDuty 에이전트를 클러스터에 Amazon EKS 추가 기능으로 설치합니다. 추가 기능에 대한 자세한 내용은 AWS에서 사용할 수 있는 Amazon EKS 추가 기능 섹션을 참조하세요.

자세한 내용은 Amazon GuardDuty 사용 설명서의 Runtime Monitoring을 참조하세요.