写点什么

亚马逊云科技通过 GuardDuty 为 EKS 引入了扩展威胁检测

作者:Matt Foster

  • 2025-06-25
    北京
  • 本文字数:1189 字

    阅读完需:约 4 分钟

大小:680.74K时长:03:52
亚马逊云科技通过GuardDuty为EKS引入了扩展威胁检测

Orca Security 和 Wiz 等供应商率先通过云 api 和快照(而不是运行时钩子)集成无代理云安全。这种方法提供了广泛的可见性——跨虚拟机、容器、存储和 IAM 配置——但可能错过需要操作系统级自省的实时行为。

 

亚马逊云科技EKS集群上扩展了GuardDuty的威胁检测能力,引入了新的运行时监控功能,这些功能使用托管的 eBPF 代理来检测容器级别的威胁。该更新允许客户通过分析直接来自 Kubernetes 数据平面的系统调用来识别可疑行为,例如凭证泄露、反向 shell 和加密货币挖矿。GuardDuty 加入了越来越多的云原生安全服务,这些服务通过托管集成而不是用户部署的代理将工作负载保护嵌入到基础设施中。

 

传统的基于代理的 Kubernetes 威胁检测长期以来一直受到批评,因为它增加了复杂性,需要提升权限,并增加了攻击面。代理很难在托管环境中部署,并且通常会消耗宝贵的节点资源。

 

Orca SecurityWiz这样的供应商通过云 API 和快照而不是运行时钩子来集成,开创了无代理云安全。这种方法提供了广泛的可见性——跨虚拟机、容器、存储和 IAM 配置——但可能会错过需要 OS 级内省的实时行为

 

GuardDuty 采取了一种混合方法。虽然仍然使用代理(部署到 EKS 集群的守护进程),但它完全由亚马逊云科技管理。客户不需要安装或维护代理,它运行在应用程序上下文之外,避免了边车或容器内部署。这种方法在容器级别上提供了更细粒度的运行时可见性。

 

FalcoCilium Tetragon这样的开源项目也探索了基于 eBPF 的威胁检测,提供了强大的能力,但需要手动部署、调整和持续维护。GuardDuty 为在亚马逊云科技生态系统内运维的团队抽象了这种复杂性。

 

该服务持续消耗系统级遥测数据,分析异常或恶意行为的模式,并将发现结果发布到 GuardDuty 控制台和 EventBridge,以便与事件响应工作流程集成。

 


这种遥测从数据平面流式传输,在数据平面中,它通过上下文(如 pod 元数据、镜像 ID 和命名空间)增强,并由 GuardDuty 的检测引擎进行分析。

 

亚马逊云科技声称,扩展后的遥测套件可以检测可疑的二进制执行、已知的加密货币挖矿工具、与威胁行为者的网络连接以及潜在的凭证泄露。

 

当启用EKS保护运行时监控时,用户目前可以访问该功能。

 

GuardDuty 的 EKS 扩展反映了一个更广泛的行业趋势:云提供商正在将威胁检测更深入地嵌入到他们的托管基础设施中,并提供内置的安全能力,减少对客户部署代理的需求。Microsoft Defender for Containers支持对 Azure Kubernetes Service (AKS)的无代理扫描,而 Google Cloud 的Security Command Center通过事件威胁检测(ETD)进行 Kubernetes 威胁检测。

 

这种转变并非偶然。2024年Kubernetes安全状况报告强调,复杂性和配置开销仍然是采用 Kubernetes 安全解决方案的主要障碍。在这种情况下,GuardDuty 的扩展威胁检测标志着向嵌入式、有主见的防御方向的转变——旨在减少摩擦,同时保留深度的运行时可见性。

 

原文链接:

https://www.infoq.com/news/2025/06/guardduty-eks/

2025-06-25 12:007618

评论

发布
暂无评论

Docker发布/上传镜像到dockerhub&&下载/拉取镜像&&删除dockerhub镜像

A-刘晨阳

Docker Linux 运维 11月月更

多视角碰撞,探索 Serverless 企业落地更多可能性丨阿里云用户组厦门站

云布道师

阿里云 云原生

使用 SAP Cloud Application Programming 编程模型开发一个图书管理 OData 服务

汪子熙

云原生 CAP SAP 企业级应用 11月月更

带你了解S12直播中的“黑科技”

华为云开发者联盟

云计算 后端 音视频 华为云 实时直播

web技术分享| 日期选择限制组件二次封装

anyRTC开发者

Vue 前端 Web Element

比DataX快20%!SeaTunnel同步计算引擎性能测试全新发布

Apache SeaTunnel

spark DataX Seatunnel 数据集成平台 数据引擎

Kotlin函数声明与闭包

子不语Any

android kotlin 11月月更

OceanBase 首席科学家阳振坤博士入选2022 年度“CCF王选奖”

OceanBase 数据库

[力扣] 剑指 Offer 第二天 - 反转链表

陈明勇

Go 数据结构与算法 力扣 11月月更

直播预告|OceanBase 社区版 4.0 全解析

OceanBase 数据库

使用SQL加密函数实现数据列的加解密

华为云开发者联盟

大数据 后端 华为云 数据加密

制造业行业现状及智能生产管理系统一体化解决方案

优秀

制造业 生产管理系统

阿里云产品经理刘宇:Serverless 的前世今生

云布道师

阿里云 Serverless 云原生

技术分享 | 测试人员必须掌握的测试用例

霍格沃兹测试开发学社

Docker——denied: requested access to the resource is denied问题以及解决方法

A-刘晨阳

Docker Linux 运维 11月月更

docker修改容器的端口、容器名、映射地址......

A-刘晨阳

Docker Linux 运维 11月月更

2023年语言和框架我们值得关注什么?

阿里巴巴终端技术

框架 语言 & 开发

RxJS 全面解析

阿杰

JavaScript 响应式编程 RXJS

微服务熔断限流的一些使用场景

Java永远的神

Java 程序员 微服务 程序人生 架构师

Dive into TensorFlow系列(2)- 解析TF核心抽象op算子

京东科技开发者

tensorflow TF2 Tensor Op

华为云开发者日震撼来袭!11月20日,上海见!

华为云开发者联盟

开发者 华为云

自制操作系统日记(7):字符串显示

操作系统

PLC与SCADA的什么区别和联系

2D3D前端可视化开发

物联网 PLC 工业控制 web组态 SCADA

[力扣] 剑指 Offer 第二天 - 从尾到头打印链表

陈明勇

Go 数据结构与算法 力扣 11月月更

SREWorks v1.3 版本发布 | 插件机制发布

阿里云大数据AI技术

大数据 运维 插件

最佳实践 | 用腾讯云AI人像变换给自己一次“跨越年龄的体验”

牵着蜗牛去散步

人工智能 腾讯云 腾讯 腾讯云AI

软件测试 | 测试人员必须掌握的测试用例

测试人

软件测试 自动化测试 测试开发 测试用例

RxJS 全面解析

PingCode研发中心

响应式编程 RXJS reactivex

OKR之剑·实战篇03:OKR的跟踪需要有“自己”的节奏

vivo互联网技术

团队管理 OKR 目标管理

实时云渲染vs本地渲染,哪个更好用?

Finovy Cloud

云渲染 实时云渲染

全国首个AIGC创作大赛开赛,创作者可靠“AI打工人”躺赚

科技热闻

亚马逊云科技通过GuardDuty为EKS引入了扩展威胁检测_亚马逊云科技_InfoQ精选文章