Amazon GuardDuty 新增功能概述
Amazon GuardDuty 最近新增了两项重要功能:Amazon EKS Runtime Monitoring 和 RDS Protection for Amazon Aurora。这两项功能分别针对容器运行时安全和数据库访问活动的监控与威胁检测。
Amazon EKS Runtime Monitoring
主要功能
- 运行时威胁检测:支持检测超过 30 种不同的安全事件,包括文件访问、进程执行和网络连接等容器运行时活动。
- 潜在威胁识别:能够识别 EKS 集群中可能被入侵的容器,包括检测从容器向底层 EC2 主机提权的尝试。
- 自动化部署:通过 GuardDuty 控制台配置,可自动为现有和未来的 EKS 集群部署和管理 EKS 插件。
检测能力
检测类型:包括加密挖矿、木马、未授权访问、提权尝试以及绕过防御的行为。
- 示例 1:
Trojan:Runtime/BlackholeTraffic!DNS检测容器是否查询重定向到黑洞 IP 的域名。 - 示例 2:
DefenseEvasion:Runtime/FilelessExecution检测容器进程是否从内存中执行代码(可能为误报,但也是一种规避检测的技术)。 - 示例 3:
Backdoor:Runtime/C&CActivity.B检测容器是否查询与已知命令控制服务器相关的 IP(如 Log4j 相关的威胁)。
- 示例 1:
日志与安全性
- 日志来源:利用从主机收集的运行时日志,但需注意日志中的某些字段(如文件路径)可能被恶意篡改,处理时需进行适当清理。
- 与 EKS Audit Log Monitoring 结合:在之前发布的 EKS 审计日志监控基础上,进一步扩展了对容器运行时活动的监控能力。
相关开源工具
- Falco:开源运行时安全工具,支持运行时规则更新和实验性 eBPF 探针,是 CNCF 孵化项目。
RDS Protection for Amazon Aurora
主要功能
- 威胁检测:支持检测高严重性暴力破解攻击、可疑登录以及已知威胁行为者的访问。
- 默认启用:对新用户默认启用,现有用户需通过 GuardDuty 控制台手动启用。
区域与定价
- 区域支持:新功能在大多数 GuardDuty 支持的区域中均可使用。
- 定价信息:可在 AWS GuardDuty 定价页面 查看详细价格。
总结
Amazon GuardDuty 通过新增的 EKS Runtime Monitoring 和 RDS Protection for Aurora 功能,进一步增强了容器运行时和数据库访问活动的安全监控能力。这些功能结合自动化部署和广泛的威胁检测能力,为用户提供了更全面的安全防护。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。