View a markdown version of this page

工作原理 - 亚马逊 GuardDuty

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

工作原理

要使用运行时监控,必须启用运行时监控,然后管理 GuardDuty 安全代理。以下列表说明了这一两步过程:

  1. 为您的账户启用运行时监控,以便它 GuardDuty 可以接受从您的 Amazon EC2 实例、亚马逊 ECS 集群和 Amazon EKS 工作负载接收的运行时事件。

  2. 管理要监控其运行时行为的单个资源的 GuardDuty 代理。根据资源类型,您可以选择:

    • 使用自动代理配置,其中 GuardDuty 管理代理部署并自动创建亚马逊虚拟私有云 (Amazon VPC) 终端节点。

    • 要手动安装代理,先决条件之一是创建 VPC 端点。

    安全代理使用 VPC 终端节点向传送事件 GuardDuty,确保数据保留在 AWS 网络内。这种方法增强了安全性, GuardDuty 允许监控和分析您的资源(亚马逊 EKS、亚马逊 EC2 和 AWS Fargate-亚马逊 ECS)的运行时行为。 GuardDuty 使用对每种资源类型的安全代理进行身份验证的实例身份角色将相关的运行时事件发送到 VPC 终端节点。

注意

GuardDuty 分析 AWS 环境中的运行时事件,在内部使用它们进行威胁检测,并通过发现结果显示结果。

当您在 EC2 实例的 EKS 运行时监控或运行时监控中管理安全代理(手动或通过 GuardDuty),并且GuardDuty 当前部署在 Amazon EC2 实例上并接收收集的运行时事件类型来自该实例的消息时, GuardDuty 不会向您 AWS 账户 收取分析来自此 Amazon EC2 实例的 VPC 流日志的费用。这有助于 GuardDuty 避免账户中的双重使用成本。

以下主题说明为每种资源类型启用运行时监控和管理 GuardDuty 安全代理的工作方式有所不同。