本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
GuardDuty 运行时监控
注意
您可以在 GuardDuty 控制台的单个页面上配置运行时监控以及所有其他保护计划。有关更多信息,请参阅 配置保护计划。
运行时监控观察和分析操作系统级、网络和文件事件,以帮助您检测环境中特定 Amazon 工作负载中的潜在威胁。
运行时监控中支持的 Amazon 资源 — 运行时监控为亚马逊弹性Kubernetes服务 (Amazon EKS)、亚马逊弹性容器服务 (Amazon ECS) 和亚马逊弹性计算云 (Amazon Amazon Fargate EC2) 资源提供威胁检测覆盖范围。
GuardDuty 不支持运行的亚马逊 EKS 集群 Amazon Fargate。
在本文档和其他与运行时监控相关的部分中, GuardDuty 使用资源类型的术语来指代亚马逊 EKS、Fargate 亚马逊 ECS 和亚马逊 EC2 资源。
运行时监控使用 GuardDuty 安全代理来增加对运行时行为(例如文件访问、流程执行、命令行参数和网络连接)的可见性。对于要监控潜在威胁的每种资源类型,您可以自动或手动管理该特定资源类型的安全代理,Fargate(仅限 Amazon ECS)除外。自动管理安全代理意味着您 GuardDuty 允许代表自己安装和更新安全代理。如果您手动管理资源的安全代理,则您负责在需要时安装和更新安全代理。
借助这种扩展功能, GuardDuty 可以帮助您识别和应对可能针对个人工作负载和实例中运行的应用程序和数据的潜在威胁。例如,威胁可能会从破坏单个容器开始,而这种容器通常在运行易受攻击的 Web 应用程序。此 Web 应用程序可能拥有对底层容器和工作负载的访问权限。在这种情况下,错误配置的凭证可能会导致对账户及其所存储数据的访问权限扩大。
通过分析各个容器和工作负载的运行时事件, GuardDuty 有可能在初始阶段识别容器及相关 Amazon 凭证的泄露情况,并检测试图升级权限的企图、可疑 API 请求以及对环境中数据的恶意访问。