Amazon Detective 支持 Amazon EKS 上的 Kubernetes 工作负载以进行安全调查

0f98e2130b607a46af3cffa53486b1c5.jpeg

前言

2020 年 3 月,亚马逊云科技推出了 Amazon Detective,这是一项完全托管的服务,可以轻松分析、调查和快速识别潜在安全问题或可疑活动的根本原因。

Amazon Detective 持续将登录尝试、API 调用和网络流量等时间事件从 Amazon GuardDutyAmazon CloudTrail  Amazon Virtual Private Cloud (Amazon VPC) Flow Logs 提取到图形模型中,该模型总结了在整个亚马逊云科技环境中观察到的资源行为和交互。我们加入了新功能,例如 Amazon IAM 角色会话分析增强的 IP 地址分析Splunk 集成 Amazon S3 和 DNS 检测结果类型以及 Amazon Organizations 支持

客户正在迅速转向容器,使用 Amazon Elastic Kubernetes Service (Amazon EKS). 部署 Kubernetes 工作负载。Amazon EKS 的高度编程性质可在几秒内完成数千个单独的容器部署和数百万的配置更改。为了有效保护Amazon  EKS 工作负载的安全,必须监控以Amazon  EKS 审计日志形式捕获的容器部署和配置,并将活动与用户活动和跨亚马逊云科技账户发生的网络流量关联起来。

现在,我们很激动地宣布推出 Amazon Detective 中的新功能,以扩大在 Amazon EKS 上运行的 Kubernetes 工作负载的安全调查范围。启用此新功能后,Amazon Detective 会自动开始摄取Amazon  EKS 审计日志,以从 Amazon EKS 中的用户、应用程序控制面板处捕获针对集群、Pod、容器映像和 Kubernetes 主体(Kubernetes 用户和服务账户)的 API 活动(按时间顺序排列)。

a4c8500a3589079f17cce254e14a5bb9.png

Amazon Detective:

https://aws.amazon.com/cn/blogs/aws/amazon-detective-rapid-security-investigation-and-analysis/

Amazon GuardDuty:

https://aws.amazon.com/cn/guardduty/

Amazon CloudTrail :

https://aws.amazon.com/cn/cloudtrail/

Amazon Virtual Private Cloud:

https://aws.amazon.com/cn/vpc/

Amazon IAM 角色会话分析:https://aws.amazon.com/cn/blogs/security/analyze-and-understand-iam-role-usage-with-amazon-detective/

增强的 IP 地址分析:

https://aws.amazon.com/cn/about-aws/whats-new/2021/01/amazon-detective-enhances-ip-address-analytics/

Splunk 集成:

https://aws.amazon.com/cn/about-aws/whats-new/2021/09/amazon-detective-splunk-integration/

Amazon S3 和 DNS 检测结果类型:

https://aws.amazon.com/cn/about-aws/whats-new/2021/09/amazon-detective-s3-dns/

Amazon Organizations 支持:

https://aws.amazon.com/cn/blogs/security/simplify-setup-of-amazon-detective-with-aws-organizations/

Amazon Elastic Kubernetes Service:

https://aws.amazon.com/cn/eks/

Amazon Detective 使用 CloudTrail 自动关联用户活动和使用 Amazon VPC Flow Logs 的网络活动,而无需您手动启用、存储或保留日志。

该服务从这些日志中收集关键安全信息,并将其保留在安全行为图形数据库中,从而可通过交叉引用方式快速访问十二个月的活动。Amazon Detective 提供了数据分析和可视化层,专门用于回答由行为图形数据库支持的常见安全问题,使您能够快速调查与 EKS 工作负载相关的潜在恶意行为。

您可以快速响应安全问题,而不必专注于日志管理、操作系统或持续的安全工具维护。Detective 的 EKS 功能为所有客户提供 30 天免费试用期,这使您可以确保这些功能满足自己的需求,并持续全面了解该服务的成本。

EKS 审计日志安全调查入门

要开始使用,只需在亚马逊云科技管理控制台中单击几下,即可启用 Amazon Detective。GuardDuty 是 Amazon Detective 的先决条件。尝试启用 Detective 时,Detective 会检查您的账户是否已启用 GuardDuty。您必须启用 GuardDuty 或等待 48 小时。这可让 GuardDuty 评估您的账户产生的数据量。

您可以通过附加 Amazon IAM 策略来启用自己的账户,也可以将其委派给组织的管理员。要了解更多信息,请参阅 亚马逊云科技文档中的设置 Detective

fa53ea9288076a4f367c81e2c127c520.jpeg

管理控制台:

https://signin.aws.amazon.com/signin?redirect_uri=https%3A%2F%2Fconsole.aws.amazon.com%2Fdetective%2Fhome%3Fstate%3DhashArgs%2523%26isauthcode%3Dtrue&client_id=arn%3Aaws%3Aiam%3A%3A015428540659%3Auser%2Fmorocco&forceMobileApp=0&code_challenge=jOT2iFvjrPJkReR-ZdbOm6OYZHumkinhV8Eu2T4jBKA&code_challenge_method=SHA-256

设置 Detective:

https://docs.aws.amazon.com/detective/latest/adminguide/detective-setup.html

要以现有客户身份在 Detective 中启用 EKS 支持,请导航到左侧面板中的 Settings(设置)菜单,然后选择 General(常规)。在 Optional source packages(可选源软件包)下,启用 EKS audit logs(EKS 审计日志)。

如果您是 Amazon Detective 的新客户,则默认情况下将启用 EKS 保护功能。如果您不想立即试用 EKS 审计日志,可以在启用 Detective 后的第一周内禁用此功能,并保留完整的 30 天免费试用期以备将来使用。

c70e1e08de24ecc9a794ef7a5fcfcc34.png

启用后,Detective 将开始监控由 Amazon EKS 生成的 Kubernetes 审计日志,提取和关联信息以用于安全用途。您无需启用任何日志源,也无需对现有 EKS 集群或将来的部署进行任何配置更改。

您可以在 Summary(摘要)页面上查看 EKS 集群的近期监控结果。

df9823658e14707eb5fdf558c456ecdc.png

选择其中一个 EKS 集群时,您将看到集群中运行的容器、Kubernetes API 活动以及在作用域时间内于此资源上发生的网络活动的详细信息。

 Overview(概述)选项卡中,您还可以查看集群中运行的所有容器的详细信息,包括它们的 Pod、映像和安全上下文。

90a894abe44d3b303d1bca12bb5f439b.png

Kubernetes API activity(Kubernetes API 活动)选项卡中,您可以概览涉及 EKS 集群的完整 API 活动。您可以根据 EKS 集群中的特定 API 方法选择向下钻取的时间范围。选择特定时间后,您可以按成功、失败、未授权或禁止状态查看 API 主体、IP 地址和 API 调用次数。

30390b7ea5ea003d31758a06518abfc8.jpeg

您还可以查看该集群中首次观察到的 Kubernetes API 调用的详细信息,以及集群内部发生的卷增加的主体。

9000e99f6494bf0dc3fec95f086b3794.jpeg

启用 GuardDuty EKS 保护

2022 年 1 月,Amazon GuardDuty 将保护范围扩大到 EKS 集群活动,以识别对容器工作负载构成潜在威胁的恶意或可疑行为。

1a6cd5ce30048ef4f9e2a50463335c4a.jpeg

 EKS 集群活动:

https://aws.amazon.com/cn/about-aws/whats-new/2022/01/amazon-guardduty-elastic-kubernetes-service-clusters/

启用可选的 GuardDuty EKS 保护后,GuardDuty 将持续监控您的 EKS 部署,并提醒您注意工作负载中检测到的威胁。您可以在 Detective 中查看和调查这些安全检测结果。

c88ac3f744dac86a6138a5fe05db8308.png

启用 Detective for EKS 后,您可以快速访问有关检测结果中所涉及资源的信息,例如它们的 CloudTrail 和 Kubernetes API 活动以及网络流信息。这有助于进行调查,并帮助您确定根本原因、影响以及其他可能遭到负面影响的相关资源。

fa166cbc1743a43885c9a5d9d8d80ddc.png

要了解更多信息,请参阅亚马逊云科技安全博客中的如何使用新的 Amazon GuardDuty EKS 保护检测结果

如何使用新的 Amazon GuardDuty EKS 保护检测结果:

https://aws.amazon.com/cn/blogs/security/how-to-use-new-amazon-guardduty-eks-protection-findings/

现已推出

现在,您可以在提供 Amazon Detective 的所有区域使用 Amazon Detective for EKS 保护。此功能的定价基于 Detective 处理和分析的审计日志量。

Detective 为所有启用 EKS 覆盖范围的客户提供 30 天免费试用期,使客户能够确保 Detective 的功能满足安全需求,并在承诺付费使用之前估算该服务的月度费用。要了解更多信息,请参阅 Detective 定价页面

有关技术文档,请访问 Amazon Detective 用户指南。请将反馈发送至 Amazon re:Post for Amazon Detective 或通过平时的亚马逊云科技支持联系人发送反馈。

了解有关 Amazon Detective for EKS 的所有详细信息,并且立即开始使用。

Detective 定价页面:

https://aws.amazon.com/cn/detective/pricing/

Amazon Detective 用户指南:

https://docs.aws.amazon.com/detective/latest/adminguide/source-data-types-EKS.html

Amazon re:Post for Amazon Detective :

https://repost.aws/tags/TAUrK2r73PTHyirNVS4hKn6w/amazon-detective

立即开始使用:

https://aws.amazon.com/cn/detective/?sc_detail=blog_cta1

cc77e7960220521fc0dddedfddf59e74.jpeg

7acc848b16f814d6775a129eef61568c.gif

fc43605ce138358d2af5dbe464654129.gif

听说,点完下面4个按钮

就不会碰到bug了!

513be1a236e5e15ff4b68bfa827ebeaf.gif

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值