Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzungen für die Unterstützung von Amazon EC2-Instances
Dieser Abschnitt enthält die Voraussetzungen für die Überwachung des Laufzeitverhaltens Ihrer Amazon EC2-Instances. Nachdem diese Voraussetzungen erfüllt sind, finden Sie weitere Informationen unterLaufzeitüberwachung aktivieren GuardDuty.
Themen
Stellen Sie sicher, dass EC2-Instances SSM-verwaltet werden (nur für die automatische Agentenkonfiguration)
GuardDuty verwendet AWS Systems Manager (SSM), um den Security Agent automatisch auf Ihren Instances bereitzustellen, zu installieren und zu verwalten. Wenn Sie den GuardDuty Agenten manuell installieren und verwalten möchten, ist SSM nicht erforderlich.
Informationen zur Verwaltung Ihrer Amazon EC2-Instances mit Systems Manager mit Systems Manager für Amazon EC2-Instances finden Sie https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-setting-up-ec2.html im AWS Systems Manager Benutzerhandbuch.
Validieren Sie die architektonischen Anforderungen
Die Architektur Ihrer Betriebssystemverteilung kann sich auf das Verhalten des GuardDuty Security Agents auswirken. Sie müssen die folgenden Anforderungen erfüllen, bevor Sie Runtime Monitoring für Amazon EC2-Instances verwenden können:
Die verifizierten CPU-Architekturen, Betriebssystemverteilungen und Kernelversionen finden Sie unter. Unterstützte CPU-Architekturen, Betriebssysteme und Kernelversionen
-
Zusätzliche Anforderungen — Nur wenn Sie Amazon EC2 haben ECS/Amazon
Für Amazon ECS/Amazon EC2 empfehlen wir, die neuesten ECS-optimized Amazon-AMIs (vom 29. September 2023 oder später) oder die Amazon ECS-Agent-Version v1.77.0 zu verwenden.
RLIMIT_MEMLOCK-Werte anzeigen und aktualisieren
Wenn das RLIMIT_MEMLOCK Limit Ihres Systems zu niedrig eingestellt ist, funktioniert der GuardDuty Security Agent möglicherweise nicht wie vorgesehen. GuardDuty empfiehlt, dass sowohl die harten als auch die weichen Grenzwerte mindestens 32 MB betragen müssen. Wenn Sie die Grenzwerte nicht aktualisieren, können GuardDuty Sie die Laufzeitereignisse für Ihre Ressource nicht überwachen. Wenn die angegebenen Mindestgrenzen überschritten werden, RLIMIT_MEMLOCK ist es für Sie optional, diese Grenzwerte zu aktualisieren.
Sie können den RLIMIT_MEMLOCK Standardwert entweder vor oder nach der Installation des GuardDuty Security Agents ändern.
Um RLIMIT_MEMLOCK-Werte anzuzeigen
-
Führen Sie
ps aux | grep guardduty. Dadurch wird die Prozess-ID () ausgegeben.pid -
Kopieren Sie die Prozess-ID (
pid) aus der Ausgabe des vorherigen Befehls. -
Führen Sie den Befehl aus,
grep "Max locked memory" /proc/nachdem Sie denpid/limitspiddurch die aus dem vorherigen Schritt kopierte Prozess-ID ersetzt haben.Dadurch wird die maximale Anzahl an gesperrtem Speicher für die Ausführung des GuardDuty Security Agents angezeigt.
Um RLIMIT_MEMLOCK-Werte zu aktualisieren
-
Falls die
/etc/systemd/system.conf.d/Datei existiert, kommentieren Sie die Zeile vonNUMBER-limits.confDefaultLimitMEMLOCKaus dieser Datei aus. Diese Datei legt einen StandardRLIMIT_MEMLOCKmit hoher Priorität fest, der Ihre Einstellungen in der/etc/systemd/system.confDatei überschreibt. -
Öffnen Sie die
/etc/systemd/system.confDatei und entkommentieren Sie die Zeile, in der sie steht.#DefaultLimitMEMLOCK= -
Aktualisieren Sie den Standardwert, indem Sie sowohl harte als auch weiche
RLIMIT_MEMLOCKGrenzwerte auf mindestens 32 MB angeben. Das Update sollte so aussehen:DefaultLimitMEMLOCK=32M:32M. Das Format istsoft-limit:hard-limit. -
Führen Sie
sudo reboot.
Validierung der Service Control-Richtlinie Ihres Unternehmens in einer Umgebung mit mehreren Konten
Wenn Sie eine Service Control Policy (SCP) zur Verwaltung von Berechtigungen in Ihrer Organisation eingerichtet haben, überprüfen Sie, ob die Berechtigungsgrenze die Aktion zulässt. guardduty:SendSecurityTelemetry GuardDuty benötigt diese Berechtigung, um die Laufzeitüberwachung für verschiedene Ressourcentypen zu unterstützen.
Wenn es sich bei Ihrem Konto um ein Mitgliedskonto handelt, wenden Sie sich an den entsprechenden delegierten Administrator. Informationen zur Verwaltung von SCPs für Ihre Organisation finden Sie unter Service Control Policies (SCPs).
Bei Verwendung der automatisierten Agentenkonfiguration
Dazu Verwenden Sie die automatische Agentenkonfiguration (empfohlen) AWS-Konto müssen Sie die folgenden Voraussetzungen erfüllen:
-
Wenn Sie Inklusion-Tags mit automatisierter Agentenkonfiguration verwenden, GuardDuty um eine SSM-Zuordnung für eine neue Instance zu erstellen, stellen Sie sicher, dass die neue Instance von SSM verwaltet wird und in der https://console.aws.amazon.com/systems-manager/
Konsole unter Fleet Manager angezeigt wird. -
Wenn Sie Ausschluss-Tags mit automatisierter Agentenkonfiguration verwenden:
-
Fügen Sie das
falseTagGuardDutyManaged: hinzu, bevor Sie den GuardDuty automatisierten Agenten für Ihr Konto konfigurieren.Stellen Sie sicher, dass Sie Ihren Amazon EC2-Instances das Ausschluss-Tag hinzufügen, bevor Sie sie starten. Sobald Sie die automatische Agentenkonfiguration für Amazon EC2 aktiviert haben, fällt jede EC2-Instance, die ohne Ausschluss-Tag gestartet wird, unter die GuardDuty automatische Agentenkonfiguration.
-
Aktivieren Sie die Einstellung „Tags in Metadaten zulassen“ für Ihre Instances. Diese Einstellung ist erforderlich, da das Ausschluss-Tag aus dem Instanz-Metadatendienst (IMDS) gelesen werden GuardDuty muss, um zu bestimmen, ob die Instanz von der Agenteninstallation ausgeschlossen werden soll. Weitere Informationen finden Sie unter Aktivieren des Zugriffs auf Tags in Instance-Metadaten im Amazon EC2-Benutzerhandbuch.
-
CPU- und Speicherlimit für Agenten GuardDuty
- CPU-Limit
-
GuardDuty begrenzt den Security Agent auf 10 Prozent der gesamten vCPU-Kapazität auf der Instance. Auf einer Instance mit 4 vCPU-Kernen kann der Agent beispielsweise maximal 0,4 vCPU verwenden.
- Speicherlimit
-
Aus dem Speicher, der Ihrer Amazon EC2-Instance zugeordnet ist, gibt es einen begrenzten Speicher, den der GuardDuty Security Agent verwenden kann.
Die folgende Tabelle zeigt das Speicherlimit.
Speicher der Amazon EC2-Instance
Maximaler Speicher für den Agenten GuardDuty
Weniger als 8 GB
128 MB
8 GB bis weniger als 32 GB
256 MB
Mehr als oder gleich 32 GB
1 GB
Nächster Schritt
Der nächste Schritt ist die Konfiguration von Runtime Monitoring und die Verwaltung des Security Agents (automatisch oder manuell).