View a markdown version of this page

Zwei Security Agents auf demselben zugrunde liegenden Host - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Zwei Security Agents auf demselben zugrunde liegenden Host

Amazon EC2-Instances können mehrere Arten von Workloads unterstützen. Wenn Sie einen automatisierten Sicherheitsagenten auf einer Amazon EC2-Instance konfigurieren, verfügt dieselbe EC2-Instance möglicherweise über EKS über einen anderen Sicherheitsagenten.

-Übersicht

Stellen Sie sich ein Szenario vor, in dem Sie Runtime Monitoring aktiviert haben. Jetzt aktivieren Sie den automatisierten Agenten für Amazon EKS über GuardDuty. Sie haben auch den automatisierten Agenten für Amazon EC2 aktiviert. Es kann vorkommen, dass derselbe zugrundeliegende Host mit zwei Sicherheitsagenten installiert wird — einer für Amazon EKS und der andere für Amazon EC2. Dies könnte dazu führen, dass zwei Security Agents auf demselben Host laufen, Laufzeitereignisse sammeln und an GuardDuty sie senden und möglicherweise doppelte Ergebnisse generieren.

Auswirkung

  • Wenn mehr als ein Security Agent auf demselben Host läuft, kann es sein, dass Ihr Konto doppelt so viel CPU- und Speicherverarbeitungsbedarf hat. Informationen zu den CPU- und Speicherlimits für jeden Ressourcentyp finden Sie Voraussetzungen für die jeweilige Ressource.

  • GuardDuty hat die Funktion zur Laufzeitüberwachung so konzipiert, dass Ihr Konto nur für einen Stream von Laufzeitereignissen belastet wird, selbst wenn sich zwei Security Agents, die Laufzeitereignisse von demselben zugrundeliegenden Host sammeln, überschneiden.

Wie GuardDuty geht man mit mehreren Agenten um

GuardDuty erkennt, wenn zwei Security Agents auf demselben Host laufen, und bestimmt nur einen von ihnen als Security Agent, der aktiv Laufzeitereignisse sammelt. Der zweite Agent verbraucht nur minimale Systemressourcen, um jegliche Beeinträchtigung der Leistung Ihrer Anwendungen zu verhindern.

GuardDuty berücksichtigt die folgenden Szenarien:

  • Wenn eine EC2-Instance sowohl in den Zuständigkeitsbereich von Amazon EKS- als auch von Amazon EC2-Sicherheitsagenten fällt, hat der EKS-Sicherheitsagent Vorrang. Dies gilt nur, wenn Sie den Security Agent v1.1.0 oder höher für Amazon EC2 verwenden. Ältere Agentenversionen werden weiterhin ausgeführt und erfassen Laufzeitereignisse, da ältere Agentenversionen von der Priorisierung nicht betroffen sind.

  • Wenn sowohl Amazon EKS als auch Amazon EC2 über GuardDuty verwaltete Sicherheitsagenten verfügen und Ihre Amazon EC2-Instance ebenfalls SSM-verwaltet wird, werden beide Sicherheitsagenten auf Host-Ebene installiert. Sobald die Agents installiert sind, wird GuardDuty entschieden, welcher Security Agent weiter ausgeführt wird. Wenn beide Security Agents laufen, erfasst irgendwann nur einer von ihnen Laufzeitereignisse.

  • Wenn die Security Agents, die sowohl mit EC2 als auch mit EKS verknüpft sind, gleichzeitig ausgeführt werden, werden GuardDuty möglicherweise nur während des Überschneidungszeitraums doppelte Ergebnisse generiert.

    Dies kann passieren, wenn:

    • Die Sicherheitsagenten sowohl für EC2 als auch für EKS werden über GuardDuty (automatisch) konfiguriert, oder

    • Ihre Amazon EKS-Ressource verfügt über einen automatisierten Sicherheitsagenten.

  • Wenn der EKS Security Agent bereits läuft und Sie den EC2 Security Agent manuell auf demselben zugrunde liegenden Host bereitstellen und alle Voraussetzungen erfüllen, wird GuardDuty möglicherweise kein zweiter Security Agent installiert.