阿里云飞天发布时刻,领先大模型限免,超7000万 tokens免费体验 了解详情
写点什么

亚马逊云科技通过 GuardDuty 为 EKS 引入了扩展威胁检测

作者:Matt Foster

  • 2025-06-25
    北京
  • 本文字数:1189 字

    阅读完需:约 4 分钟

大小:680.74K时长:03:52
亚马逊云科技通过GuardDuty为EKS引入了扩展威胁检测

Orca Security 和 Wiz 等供应商率先通过云 api 和快照(而不是运行时钩子)集成无代理云安全。这种方法提供了广泛的可见性——跨虚拟机、容器、存储和 IAM 配置——但可能错过需要操作系统级自省的实时行为。

 

亚马逊云科技EKS集群上扩展了GuardDuty的威胁检测能力,引入了新的运行时监控功能,这些功能使用托管的 eBPF 代理来检测容器级别的威胁。该更新允许客户通过分析直接来自 Kubernetes 数据平面的系统调用来识别可疑行为,例如凭证泄露、反向 shell 和加密货币挖矿。GuardDuty 加入了越来越多的云原生安全服务,这些服务通过托管集成而不是用户部署的代理将工作负载保护嵌入到基础设施中。

 

传统的基于代理的 Kubernetes 威胁检测长期以来一直受到批评,因为它增加了复杂性,需要提升权限,并增加了攻击面。代理很难在托管环境中部署,并且通常会消耗宝贵的节点资源。

 

Orca SecurityWiz这样的供应商通过云 API 和快照而不是运行时钩子来集成,开创了无代理云安全。这种方法提供了广泛的可见性——跨虚拟机、容器、存储和 IAM 配置——但可能会错过需要 OS 级内省的实时行为

 

GuardDuty 采取了一种混合方法。虽然仍然使用代理(部署到 EKS 集群的守护进程),但它完全由亚马逊云科技管理。客户不需要安装或维护代理,它运行在应用程序上下文之外,避免了边车或容器内部署。这种方法在容器级别上提供了更细粒度的运行时可见性。

 

FalcoCilium Tetragon这样的开源项目也探索了基于 eBPF 的威胁检测,提供了强大的能力,但需要手动部署、调整和持续维护。GuardDuty 为在亚马逊云科技生态系统内运维的团队抽象了这种复杂性。

 

该服务持续消耗系统级遥测数据,分析异常或恶意行为的模式,并将发现结果发布到 GuardDuty 控制台和 EventBridge,以便与事件响应工作流程集成。

 


这种遥测从数据平面流式传输,在数据平面中,它通过上下文(如 pod 元数据、镜像 ID 和命名空间)增强,并由 GuardDuty 的检测引擎进行分析。

 

亚马逊云科技声称,扩展后的遥测套件可以检测可疑的二进制执行、已知的加密货币挖矿工具、与威胁行为者的网络连接以及潜在的凭证泄露。

 

当启用EKS保护运行时监控时,用户目前可以访问该功能。

 

GuardDuty 的 EKS 扩展反映了一个更广泛的行业趋势:云提供商正在将威胁检测更深入地嵌入到他们的托管基础设施中,并提供内置的安全能力,减少对客户部署代理的需求。Microsoft Defender for Containers支持对 Azure Kubernetes Service (AKS)的无代理扫描,而 Google Cloud 的Security Command Center通过事件威胁检测(ETD)进行 Kubernetes 威胁检测。

 

这种转变并非偶然。2024年Kubernetes安全状况报告强调,复杂性和配置开销仍然是采用 Kubernetes 安全解决方案的主要障碍。在这种情况下,GuardDuty 的扩展威胁检测标志着向嵌入式、有主见的防御方向的转变——旨在减少摩擦,同时保留深度的运行时可见性。

 

原文链接:

https://www.infoq.com/news/2025/06/guardduty-eks/

2025-06-25 12:002

评论

发布
暂无评论

Java并发编程:AQS的公平性

李尚智

Java Java 分布式 java 并发

三年JAVA开发经验,字节四面成功拿下2-2Offer,入职就是30K16薪

Java架构之路

Java 程序员 架构 面试 编程语言

小品阅读所带来乐趣

叶小鍵

架构师训练营 - 第 13周课后作业(1 期)

Pudding

2020 — iOS 面试败北感悟

iOSer

ios 面试 iOS Document 底层知识

Appium的安装及简单的使用介绍

行者AI

人工智能

滴普技术荟-云原生基座OpenKube开放容器实践(二):理解linux虚拟网络设备veth

Linux

架构训练营 - 第 13 周课后作业 - 学习总结

Pudding

分布式身份:重新定义你的“身份”管理

华为云开发者联盟

区块链 数据 隐私保护 分布式身份标识

这些常用ETL任务调度框架组件,你都知道几个?

敏捷调度TASKCTL

大数据 kettle 海豚调度 调度引擎 调度式分布

全网最全原理讲解!如何试出一个Android开发者真正的水平?已开源

欢喜学安卓

android 程序员 面试 移动开发

同事临走时,给了我这份多线程and高并发(面试题+思维导图),借此我含泪拿下了阿里offer

Java架构之路

Java 程序员 架构 面试 编程语言

案例展示自定义C函数的实现过程

华为云开发者联盟

数据库 数据 C语言 字符串

IT2.0:中台构建还应从企业业务实际出发

华为云开发者联盟

区块链 分布式 安全 数据 身份安全

anyRTC 2020年12月SDK更新

anyRTC开发者

uni-app android 音视频 WebRTC sdk

亿级流量峰值没在怕,“缓存”技术来减压!

博文视点Broadview

如果腾讯、阿里是弱生态,那么谁是强生态?

ToB行业头条

Linux的进程pid编号极限

程序员架构进阶

Linux 进程

架构师训练营 - 大作业一

Pudding

架构训练营 - 第12周课后作业 - 学习总结

Pudding

花了19998买的学习教程!2021年Android技术下半场在哪?震撼来袭免费下载!

欢喜学安卓

android 程序员 面试 移动开发

计算机专业必看!难道Android真的凉了?大厂内部资料

欢喜学安卓

android 程序员 面试 移动开发

测开之函数进阶· 第7篇《装饰器装饰类,通用装饰器,有啥区别呢?》

清菡软件测试

测试

抽象照进现实

型火🔥

抽象 视觉化

Vue 3 组件开发:搭建基于SpreadJS的表格编辑系统(环境搭建)

葡萄城技术团队

Vue SpreadJS vite

入职阿里!全靠刷明白了这份Java面试合集(分布式+Dubbo+线程+Redis+数据库+JVM+并发)

Java架构之路

Java 程序员 架构 面试 编程语言

从根上理解高性能、高并发(三):深入操作系统,彻底理解I/O多路复用

JackJiang

网络编程 高并发 高性能 即时通讯

深圳区块链交易所开发、数字货币交易平台开发

W13902449729

深圳区块链交易所开发 数字货币交易平台开发

滴普技术荟-云原生基座OpenKube开放容器实践(一):如何理解Linux network namespace ?

Linux

架构师训练营 - 大作业二

Pudding

万字长文聊缓存(下)- 应用级缓存

Silently9527

缓存 缓存击穿 Caffeine 缓存架构

亚马逊云科技通过GuardDuty为EKS引入了扩展威胁检测_亚马逊云科技_InfoQ精选文章