View a markdown version of this page

Conditions requises pour bénéficier de l'assistance de ECS-EC2 Bottlerocket - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Conditions requises pour bénéficier de l'assistance de ECS-EC2 Bottlerocket

Important

Cette section s'applique uniquement aux versions ECS-optimized AMI v1.62.1 et supérieures de Bottlerocket, y compris les variantes suivantes :

  • bottlerocket-aws-ecs-2-x86_64 / bottlerocket-aws-ecs-2-aarch64

  • bottlerocket-aws-ecs-3-x86_64 / bottlerocket-aws-ecs-3-aarch64

  • bottlerocket-aws-ecs-2-nvidia / bottlerocket-aws-ecs-2-nvidia-fips

  • bottlerocket-aws-ecs-3-nvidia / bottlerocket-aws-ecs-3-nvidia-fips

Runtime Monitoring étend GuardDuty la détection des menaces à vos instances Amazon EC2 de Bottlerocket dans les clusters Amazon ECS, en utilisant un agent de sécurité qui s'exécute en tant que conteneur hôte pour s'adapter à la conception optimisée de Bottlerocket pour les conteneurs. Pour l'activer, remplissez les conditions requises dans cette section. Une fois ces conditions préalables remplies, voirActiver la surveillance du GuardDuty temps d'exécution.

Pour plus d'informations sur les exigences et les instructions, consultezGestion GuardDuty de l'agent de sécurité sur Bottlerocket (Amazon ECS sur Amazon EC2).

Gérer les instances EC2 par SSM et configurer les autorisations d'instance

GuardDuty utilise AWS Systems Manager (SSM) pour déployer, installer et gérer l'agent de sécurité sur vos instances Bottlerocket, en utilisant l'agent SSM dans le conteneur de contrôle Bottlerocket.

Dans la plupart des cas, les autorisations dont disposent déjà vos instances pour Bottlerocket couvrent également. GuardDuty Aucune politique supplémentaire n'est nécessaire. La AmazonEC2ContainerRegistryReadOnly politique utilisée par Bottlerocket pour extraire ses images de conteneur de contrôle et d'administration répond également à l'exigence d'extraction de l'image GuardDuty du conteneur de l'agent. Pour plus d'informations, consultez le fichier README de Bottlerocket.

Le profil d'instance doit inclure les politiques gérées suivantes :

  • AmazonSSMManagedInstanceCore— Nécessaire pour que le conteneur de contrôle Bottlerocket fasse fonctionner l'agent SSM. Pour gérer vos instances Amazon EC2 avec Systems Manager, consultez la section Configuration de Systems Manager pour les instances Amazon EC2 dans le Guide de l'AWS Systems Manager utilisateur.

  • AmazonEC2ContainerRegistryReadOnly— Nécessaire pour extraire l'image du conteneur de l' GuardDuty agent depuis Amazon ECR. Au minimum, les autorisations suivantes sont requises :

    ... "ecr:GetAuthorizationToken", "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage", ...

Pour restreindre davantage les autorisations Amazon ECR, vous pouvez ajouter l'URI du référentiel Amazon ECR qui héberge l'agent de GuardDuty sécurité pour Amazon ECS-Amazon EC2 Bottlerocket. Pour de plus amples informations, veuillez consulter Référentiel ECR pour les GuardDuty agents sur ECS-EC2 Bottlerocket.

Validation des exigences architecturales

L'architecture de vos instances détermine le comportement de l'agent GuardDuty de sécurité. Bottlerocket ECS-2 et ses ECS-3 variantes répondent à ces exigences dès le départ. Vérifiez les points suivants avant d'activer la surveillance du temps d'exécution :

  • La prise en charge du noyau inclut eBPFTracepoints, etKprobe. Les variantes de Bottlerocket utilisent le noyau 6.1 et ECS-3 les ECS-2 variantes utilisent le noyau. 6.12 Les deux versions répondent aux exigences du noyau pour la surveillance de l'exécution. L'option CONFIG_DEBUG_INFO_BTF=y kernel est activée par défaut dans Bottlerocket ECS-2 et les noyaux. ECS-3

  • Pour les architectures CPU, Runtime Monitoring prend en charge AMD64 (x86_64) et ARM64 (). aarch64

Exigences en matière de connectivité réseau

GuardDuty héberge son agent de sécurité sous forme d'image de conteneur dans Amazon ECR. Vos instances ont donc besoin d'une connectivité réseau à Amazon ECR pour l'extraire. En fonction de la configuration de votre réseau, choisissez l'une des options suivantes :

Option 1 - Utilisation de l'accès au réseau public (si disponible)

Si vos instances Bottlerocket s'exécutent dans des sous-réseaux dotés d'un accès Internet sortant, aucune configuration réseau supplémentaire n'est requise.

Option 2 : utilisation des points de terminaison Amazon VPC (pour les sous-réseaux privés)

Pour les instances Bottlerocket situées dans des sous-réseaux privés, les points de terminaison VPC fournissent la connectivité dont l'agent a besoin. Configurez les points de terminaison pour Amazon ECR, Amazon S3 et Systems Manager afin que les instances puissent extraire l'image de l'agent et communiquer avec Systems Manager pour le déploiement.

Pour plus d'informations sur la configuration des points de terminaison VPC, consultez Créer les points de terminaison VPC pour Amazon ECR dans le guide de l'utilisateur d'Amazon Elastic Container Registry et Créer des points de terminaison VPC dans le guide de l'utilisateur. AWS Systems Manager

Validation de la politique de contrôle des services de votre organisation dans un environnement multi-comptes

Si vous avez configuré une politique de contrôle des services (SCP) pour gérer les autorisations dans votre organisation, vérifiez que la limite des autorisations autorise l'guardduty:SendSecurityTelemetryaction. GuardDuty nécessite cette autorisation pour prendre en charge la surveillance de l'exécution sur différents types de ressources.

Si votre compte est un compte de membre, contactez l'administrateur délégué associé. Pour plus d'informations sur la gestion des SCP pour votre organisation, consultez la section Politiques de contrôle des services (SCP).

Lors de l'utilisation de la configuration automatique des agents

Pour utiliser la configuration automatique des agents, vous Compte AWS devez remplir les conditions préalables suivantes :

  • Lorsque vous utilisez des balises d'inclusion avec une configuration d'agent automatisée, GuardDuty pour créer une association SSM pour une nouvelle instance, assurez-vous que la nouvelle instance est gérée par SSM et qu'elle apparaît sous Fleet Manager dans la https://console.aws.amazon.com/systems-manager/ console.

  • Lorsque vous utilisez des balises d'exclusion avec une configuration d'agent automatisée :

    • Ajoutez le false tag GuardDutyManaged : à une instance Amazon EC2 avant de la lancer et de configurer l'agent GuardDuty automatisé pour votre compte. Une fois la configuration automatique des agents activée, toute instance lancée sans balise d'exclusion est automatiquement couverte.

    • Activez Autoriser les balises dans le paramètre de métadonnées pour vos instances. Ce paramètre est obligatoire car il GuardDuty doit lire la balise d'exclusion du service de métadonnées d'instance (IMDS) pour déterminer s'il doit exclure l'instance de l'installation de l'agent. Pour plus d'informations, consultez la section Activer l'accès aux balises dans les métadonnées de l'instance dans le guide de l'utilisateur Amazon EC2.

Limite de CPU et de mémoire pour GuardDuty l'agent

Limite du processeur

GuardDuty limite l'agent de sécurité à 10 % de la capacité totale du processeur virtuel de l'instance. Par exemple, sur une instance dotée de 4 cœurs de processeur virtuel, l'agent peut utiliser au maximum 0,4 processeur virtuel.

Limite de mémoire

La mémoire associée à votre instance Amazon EC2 est limitée par rapport à la mémoire que l'agent GuardDuty de sécurité peut utiliser.

Le tableau suivant indique la limite de mémoire.

Mémoire de l'instance Amazon EC2

Mémoire maximale pour l' GuardDuty agent

Moins de 8 Go

128 Mo

8 Go à moins de 32 Go

256 Mo

Supérieur ou égal à 32 Go

1 Go

Étape suivante

L'étape suivante consiste à configurer Runtime Monitoring et à gérer automatiquement l'agent de sécurité.