Amazon GuardDuty로 위협 탐지하기
Amazon GuardDuty로 위협 탐지하기
Amazon GuardDuty는 AWS 환경 내의 계정, 컨테이너, 워크로드, 데이터를 보호하는 데 도움을 주는 위협 탐지 서비스예요. GuardDuty는 머신러닝(ML) 모델과 이상 징후 및 위협 탐지 기능을 사용해 다양한 로그 소스와 런타임 활동을 지속적으로 모니터링하여 환경의 잠재적 보안 위험과 악의적인 활동을 식별하고 우선순위를 정합니다.
출처: 문서
본문
GuardDuty는 다른 기능들 중에서도 EKS 클러스터에 대한 잠재적 위협을 탐지하는 다음 두 가지 기능을 제공해요: EKS Protection과 Runtime Monitoring입니다.
참고: 새로운 소식 — Amazon EKS Auto Mode가 GuardDuty와 통합됩니다.
EKS Protection
이 기능은 관련 Kubernetes 감사 로그를 모니터링하여 Amazon EKS 클러스터를 보호하는 데 도움이 되는 위협 탐지 범위를 제공해요. Kubernetes 감사 로그는 사용자, Kubernetes API를 사용하는 애플리케이션, 제어 플레인의 활동을 포함해 클러스터 내의 순차적 작업을 캡처합니다. 예를 들어 GuardDuty는 Kubernetes 클러스터의 리소스를 잠재적으로 변조하기 위해 호출된 API가 인증되지 않은 사용자에 의해 호출되었음을 식별할 수 있어요.
EKS Protection을 활성화하면 GuardDuty는 지속적인 위협 탐지를 위해서만 Amazon EKS 감사 로그에 액세스할 수 있게 됩니다. GuardDuty가 클러스터에 대한 잠재적 위협을 식별하면 특정 유형의 관련 Kubernetes 감사 로그 결과를 생성해요. Kubernetes 감사 로그에서 사용 가능한 결과 유형에 대한 자세한 내용은 Amazon GuardDuty 사용 설명서의 Kubernetes 감사 로그 결과 유형을 참고하세요.
자세한 내용은 Amazon GuardDuty 사용 설명서의 EKS Protection을 참고하세요.
Runtime Monitoring
이 기능은 운영 체제 수준, 네트워킹, 파일 이벤트를 모니터링하고 분석하여 환경의 특정 AWS 워크로드에서 잠재적 위협을 탐지하는 데 도움을 줘요.
Runtime Monitoring을 활성화하고 Amazon EKS 클러스터에 GuardDuty 에이전트를 설치하면 GuardDuty는 이 클러스터와 관련된 런타임 이벤트 모니터링을 시작합니다. GuardDuty 에이전트와 Runtime Monitoring은 Amazon EKS Hybrid Nodes에서는 사용할 수 없으므로 하이브리드 노드에서 발생하는 런타임 이벤트에는 Runtime Monitoring을 사용할 수 없다는 점에 유의하세요. GuardDuty가 클러스터에 대한 잠재적 위협을 식별하면 관련 Runtime Monitoring 결과를 생성해요. 예를 들어 취약한 웹 애플리케이션을 실행하는 단일 컨테이너를 손상시키는 것에서 위협이 시작될 수 있습니다. 이 웹 애플리케이션은 기본 컨테이너와 워크로드에 대한 액세스 권한을 가질 수 있어요. 이 시나리오에서 잘못 구성된 자격 증명은 계정과 그 안에 저장된 데이터에 대한 더 넓은 액세스로 이어질 수 있습니다.
Runtime Monitoring을 구성하려면 GuardDuty 에이전트를 Amazon EKS 애드온으로 클러스터에 설치합니다. 애드온에 대한 자세한 내용은 AWS 애드온을 참고하세요.
자세한 내용은 Amazon GuardDuty 사용 설명서의 Runtime Monitoring을 참고하세요.