View a markdown version of this page

Gestion GuardDuty de l'agent de sécurité sur Bottlerocket (Amazon ECS sur Amazon EC2) - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestion GuardDuty de l'agent de sécurité sur Bottlerocket (Amazon ECS sur Amazon EC2)

Important

Cette page s'applique uniquement aux versions ECS-optimized AMI de Bottlerocket v1.62.1 et aux versions ultérieures, y compris les variantes suivantes :

  • bottlerocket-aws-ecs-2-x86_64 / bottlerocket-aws-ecs-2-aarch64

  • bottlerocket-aws-ecs-3-x86_64 / bottlerocket-aws-ecs-3-aarch64

  • bottlerocket-aws-ecs-2-nvidia / bottlerocket-aws-ecs-2-nvidia-fips

  • bottlerocket-aws-ecs-3-nvidia / bottlerocket-aws-ecs-3-nvidia-fips

Pour les instances Bottlerocket dans les clusters Amazon EKS, Runtime Monitoring utilise une configuration différente. Consultez Conditions requises pour la prise en charge des clusters Amazon EKS.

Cette page explique comment l'agent de GuardDuty sécurité s'exécute sur les ECS-optimized AMI Bottlerocket et comment GuardDuty le déploie. Sur Bottlerocket, l'agent s'exécute comme un conteneur hôte plutôt que comme un RPM ou un paquet Debian installé. Bottlerocket est un système d'exploitation Linux optimisé pour les conteneurs avec un système de fichiers racine immuable, il n'utilise donc pas de gestionnaires de packages traditionnels. GuardDuty héberge l'image du conteneur de l'agent dans un référentiel Amazon Elastic Container Registry (Amazon ECR) qu'il gère, et lorsque vous activez Runtime Monitoring avec une configuration d'agent automatisée, GuardDuty utilise AWS Systems Manager Distributor pour déployer le conteneur hôte de l'agent pour vous.

Conditions préalables

Avant de continuer, assurez-vous de suivre toutes les instructionsConditions requises pour bénéficier de l'assistance de ECS-EC2 Bottlerocket.

Activation de la configuration automatique des agents

Les ECS-EC2 instances Bottlerocket utilisent le même document SSM et la même configuration d'agent automatisée que les instances Amazon EC2 standard. Pour activer l'agent GuardDuty automatisé pour vos instances Bottlerocket, suivez les étapes décrites dans. Agent automatisé sur la ressource Amazon EC2 Cela inclut notamment les éléments suivants :

  • Activation de GuardDuty l'agent dans un environnement multi-comptes.

  • Activation de l'agent GuardDuty automatisé dans un compte autonome.

Pour connaître les conditions préalables supplémentaires relatives à l'utilisation de balises d'inclusion ou d'exclusion, consultezLors de l'utilisation de la configuration automatique des agents.

Vérification de l'agent

Après avoir activé la configuration automatique de l'agent, vérifiez que l'agent s'exécute sur votre instance Bottlerocket :

  1. Connectez-vous à votre instance à l'aide du gestionnaire de sessions SSM.

  2. Entrez dans le conteneur d'administration :enter-admin-container.

  3. Vérifiez les journaux des agents à l'aide de l'une des méthodes suivantes :

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • D'une session Sheltie (sudo sheltie) :ls /var/log/amzn-guardduty-agent/.

Pour plus d'informations sur la révision des statistiques de couverture de vos instances Amazon EC2, consultezConsultation des statistiques de couverture.

Si le statut de couverture apparaît comme Insalubre, consultezRésolution des problèmes de couverture d'exécution de Bottlerocket ECS-EC2.