Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prerequisiti per il supporto delle istanze Amazon EC2
Questa sezione include i prerequisiti per il monitoraggio del comportamento di runtime delle istanze Amazon EC2. Una volta soddisfatti questi prerequisiti, consulta. Abilitazione GuardDuty del monitoraggio del runtime
Argomenti
Rendi gestite le istanze EC2 tramite SSM (solo per la configurazione automatica degli agenti)
GuardDuty utilizza AWS Systems Manager (SSM) per distribuire, installare e gestire automaticamente il security agent sulle tue istanze. Se prevedi di installare e gestire manualmente l' GuardDuty agente, SSM non è richiesto.
Per gestire le tue istanze Amazon EC2 con Systems Manager, consulta Configurazione di Systems Manager per le istanze Amazon EC2 nella Guida per l'utente. AWS Systems Manager
Convalida i requisiti architetturali
L'architettura della distribuzione del sistema operativo potrebbe influire sul comportamento del GuardDuty security agent. È necessario soddisfare i seguenti requisiti prima di utilizzare Runtime Monitoring per le istanze Amazon EC2:
-
Il supporto del kernel include
eBPF, e.TracepointsKprobePer le architetture CPU, Runtime Monitoring supporta AMD64 (x64) e ARM64 (Graviton2 e versioni successive). 1La tabella seguente mostra la distribuzione del sistema operativo che è stata verificata per supportare l'agente di sicurezza per le istanze Amazon EC2. GuardDuty
distribuzione del sistema operativo 2 Versione del kernel 3 Amazon Linux 2 Amazon Linux 2023 Ubuntu 20.04, 22.04, 24.04, 26.04 Debian 11, 12, 13 RedHat 9.4, 10.2 5.14, 6.12
Fedora 34, 40, 41, 43, 44 5.11, 5.17, 6.8, 6.12, 7.1
CentOS Stream 9, 10 5.14, 6.12
Oracle Linux 8.9, 9.3 5.15
Rocky Linux 9.5, 10.1 5.14, 6.12
Alma Linux 9, 10 5.14, 6.12
SUSE Linux Enterprise Server 16 6.12
-
Il monitoraggio del runtime per le risorse Amazon EC2 non supporta le istanze Graviton di prima generazione, come i tipi di istanza A1.
-
Supporto per vari sistemi operativi: GuardDuty ha verificato il supporto di Runtime Monitoring per la distribuzione operativa elencata nella tabella precedente. Sebbene il GuardDuty security agent possa essere eseguito su sistemi operativi non elencati nella tabella precedente, il GuardDuty team non può garantire il valore di sicurezza previsto.
-
Per qualsiasi versione del kernel, è necessario impostare il
CONFIG_DEBUG_INFO_BTFflag suy(che significa true). Ciò è necessario affinché il GuardDuty security agent possa funzionare come previsto. -
Per le versioni del kernel 5.10 e precedenti, il GuardDuty security agent utilizza la memoria bloccata in RAM (
RLIMIT_MEMLOCK) per funzionare come previsto. Se ilRLIMIT_MEMLOCKvalore del sistema è impostato su un valore troppo basso, GuardDuty consiglia di impostare i limiti rigidi e flessibili ad almeno 32 MB. Per informazioni sulla verifica e la modifica delRLIMIT_MEMLOCKvalore predefinito, vedere. Visualizzazione e aggiornamento dei valori RLIMIT_MEMLOCK
-
-
Requisiti aggiuntivi: solo se hai Amazon EC2 ECS/Amazon
Per Amazon ECS/Amazon EC2, ti consigliamo di utilizzare le ECS-optimized AMI Amazon più recenti (datate 29 settembre 2023 o successive) o di utilizzare la versione dell'agente Amazon ECS v1.77.0.
Visualizzazione e aggiornamento dei valori RLIMIT_MEMLOCK
Quando il RLIMIT_MEMLOCK limite del sistema è impostato su un valore troppo basso, il GuardDuty security agent potrebbe non funzionare come previsto. GuardDuty raccomanda che i limiti rigidi e flessibili siano di almeno 32 MB. Se non aggiorni i limiti, non GuardDuty sarai in grado di monitorare gli eventi di runtime per la tua risorsa. Quando RLIMIT_MEMLOCK è superiore ai limiti minimi indicati, l'aggiornamento di tali limiti diventa facoltativo.
È possibile modificare il RLIMIT_MEMLOCK valore predefinito prima o dopo l'installazione del GuardDuty security agent.
Per visualizzare i valori RLIMIT_MEMLOCK
-
Esegui
ps aux | grep guardduty. Questo restituirà l'ID del processo ().pid -
Copia l'ID del processo (
pid) dall'output del comando precedente. -
Esegui
grep "Max locked memory" /proc/dopo averlo sostituitopid/limitspidcon l'ID del processo copiato dal passaggio precedente.Verrà visualizzata la memoria massima bloccata per l'esecuzione del GuardDuty security agent.
Per aggiornare i valori RLIMIT_MEMLOCK
-
Se il
/etc/systemd/system.conf.d/file esiste, commenta la riga diNUMBER-limits.confDefaultLimitMEMLOCKquesto file. Questo file imposta un valore predefinitoRLIMIT_MEMLOCKcon priorità alta, che sovrascrive le impostazioni nel/etc/systemd/system.conffile. -
Apri il
/etc/systemd/system.conffile e decommenta la riga che contiene.#DefaultLimitMEMLOCK= -
Aggiorna il valore predefinito impostando
RLIMIT_MEMLOCKlimiti rigidi e flessibili ad almeno 32 MB. L'aggiornamento dovrebbe assomigliare a questo:DefaultLimitMEMLOCK=32M:32M. Il formato èsoft-limit:hard-limit. -
Esegui
sudo reboot.
Convalida della politica di controllo dei servizi della tua organizzazione in un ambiente con più account
Se hai impostato una politica di controllo dei servizi (SCP) per gestire le autorizzazioni nella tua organizzazione, verifica che il limite delle autorizzazioni consenta l'azione. guardduty:SendSecurityTelemetry GuardDuty richiede questa autorizzazione per supportare il monitoraggio del runtime su diversi tipi di risorse.
Se il tuo account è un account membro, contatta l'amministratore delegato associato. Per informazioni sulla gestione degli SCP per la tua organizzazione, consulta le politiche di controllo dei servizi (SCP).
Quando si utilizza la configurazione automatica degli agenti
Per Utilizza la configurazione automatica degli agenti (consigliata) farlo, è Account AWS necessario soddisfare i seguenti prerequisiti:
-
Quando utilizzi i tag di inclusione con la configurazione automatica dell'agente, GuardDuty per creare un'associazione SSM per una nuova istanza, assicurati che la nuova istanza sia gestita da SSM e sia visualizzata in Fleet Manager nella console. https://console.aws.amazon.com/systems-manager/
-
Quando si utilizzano tag di esclusione con configurazione automatica degli agenti:
-
Aggiungi il
falsetagGuardDutyManaged: prima di configurare l'agente GuardDuty automatico per il tuo account.Assicurati di aggiungere il tag di esclusione alle tue istanze Amazon EC2 prima di avviarle. Dopo aver abilitato la configurazione automatica degli agenti per Amazon EC2, qualsiasi istanza EC2 avviata senza un tag di esclusione verrà coperta dalla configurazione automatica dell'agente. GuardDuty
-
Abilita i tag Allow nelle impostazioni dei metadati per le tue istanze. Questa impostazione è necessaria perché è GuardDuty necessario leggere il tag di esclusione dall'Instance Metadata Service (IMDS) per determinare se deve escludere l'istanza dall'installazione dell'agente. Per ulteriori informazioni, consulta Abilitare l'accesso ai tag nei metadati delle istanze nella Amazon EC2 User Guide.
-
Limite di CPU e memoria per l'agente GuardDuty
- Limite della CPU
-
GuardDuty limita il security agent al 10% della capacità totale della vCPU dell'istanza. Ad esempio, su un'istanza con 4 core vCPU, l'agente può utilizzare al massimo 0,4 vCPU.
- Memory limit (Limite memoria)
-
La memoria associata all'istanza Amazon EC2 è limitata e può essere utilizzata dal GuardDuty security agent.
La tabella seguente mostra il limite di memoria.
Memoria dell'istanza Amazon EC2
Memoria massima per l'agente GuardDuty
Meno di 8 GB
128 MB
Da 8 GB a meno di 32 GB
256 MB
Maggiore o uguale a 32 GB
1 GB
Approfondimenti
Il passaggio successivo consiste nella configurazione di Runtime Monitoring e nella gestione del security agent (automaticamente o manualmente).