Amazon ECS용 Runtime Monitoring 켜기
Amazon ECS용 Runtime Monitoring 켜기
GuardDuty가 모든 Fargate 클러스터의 보안 에이전트를 자동으로 관리하도록 구성할 수 있어요.
출처: 문서
본문
사전 요구 사항
Runtime Monitoring을 사용하기 위한 사전 요구 사항은 다음과 같습니다.
- Fargate 플랫폼 버전은 Linux에서 1.4.0 이상이어야 해요.
- Amazon ECS용 IAM 역할과 권한:
- Fargate 태스크는 태스크 실행 역할(task execution role)을 사용해야 해요. 이 역할은 사용자를 대신해 GuardDuty 보안 에이전트를 검색·업데이트·관리할 수 있는 권한을 태스크에 부여합니다. 자세한 내용은 Amazon ECS 태스크 실행 IAM 역할(Amazon ECS task execution IAM role)을 참고하세요.
- 사전 정의된 태그로 클러스터의 Runtime Monitoring을 제어합니다. 액세스 정책이 태그를 기준으로 액세스를 제한한다면 IAM 사용자에게 클러스터에 태그를 지정할 명시적 권한을 부여해야 해요. 자세한 내용은 IAM 사용자 가이드의 IAM 튜토리얼: 태그 기반 AWS 리소스 액세스 권한 정의(IAM tutorial: Define permissions to access AWS resources based on tags)를 참고하세요.
- Amazon ECR 리포지토리 연결:
GuardDuty 보안 에이전트는 Amazon ECR 리포지토리에 저장됩니다. 각 독립 실행형 및 서비스 태스크는 리포지토리에 액세스할 수 있어야 해요. 다음 옵션 중 하나를 사용할 수 있습니다:
- 퍼블릭 서브넷의 태스크: 태스크에 퍼블릭 IP 주소를 사용하거나, 태스크가 실행되는 서브넷에 Amazon ECR용 VPC 엔드포인트를 만들 수 있어요. 자세한 내용은 Amazon Elastic Container Registry 사용자 가이드의 Amazon ECR 인터페이스 VPC 엔드포인트(AWS PrivateLink)를 참고하세요.
- 프라이빗 서브넷의 태스크: NAT(Network Address Translation) 게이트웨이를 사용하거나, 태스크가 실행되는 서브넷에 Amazon ECR용 VPC 엔드포인트를 만들 수 있습니다. 자세한 내용은 프라이빗 서브넷과 NAT 게이트웨이(Private subnet and NAT gateway)를 참고하세요.
- GuardDuty에
AWSServiceRoleForAmazonGuardDuty역할이 있어야 해요. 자세한 내용은 Amazon GuardDuty 사용자 가이드의 GuardDuty용 서비스 연결 역할 권한(Service-linked role permissions for GuardDuty)을 참고하세요. - Runtime Monitoring으로 보호하려는 파일은 루트 사용자가 액세스할 수 있어야 해요. 파일의 권한을 수동으로 변경했다면 이를
755로 설정해야 합니다.
EC2 컨테이너 인스턴스에서 Runtime Monitoring을 사용하기 위한 사전 요구 사항은 다음과 같습니다:
- Amazon ECS-AMI 버전 20230929 이상을 사용해야 해요.
- 컨테이너 인스턴스에서 Amazon ECS 에이전트 1.77 이상을 실행해야 합니다.
- 커널 버전 5.10 이상을 사용해야 해요.
- 지원되는 Linux 운영 체제와 아키텍처에 대한 정보는 GuardDuty Runtime Monitoring이 지원하는 운영 모델과 워크로드(Which operating models and workloads does GuardDuty Runtime Monitoring support)를 참고하세요.
- Systems Manager를 사용해 컨테이너 인스턴스를 관리할 수 있어요. 자세한 내용은 AWS Systems Manager Session Manager 사용자 가이드의 EC2 인스턴스용 Systems Manager 설정(Setting up Systems Manager for EC2 instances)을 참고하세요.
절차
GuardDuty에서 Runtime Monitoring을 활성화합니다. 기능 활성화 방법은 Amazon GuardDuty 사용자 가이드의 Runtime Monitoring 활성화(Enabling Runtime Monitoring)를 참고하세요.