エージェントが EC2/VM インスタンスにデプロイされているかどうかを検出できますか。
0
Created On 09/26/18 13:44 PM - Last Modified 07/19/22 23:07 PM
Symptom
エージェントが EC2/VM インスタンスにデプロイされているかどうかを検出できますか。
Resolution
明らかに組み込まれているシグネチャは、EC2/VM インスタンス内のリソースを検出しません。 一般に、明らかに組み込まれているシグネチャは、インフラストラクチャレベル内のリソースのみを検出して報告します。
明らかなこと自体は、インスタンス内のリソースを検出できません。ただし、カスタム署名は、AWS Lambda 関数と併せて、EC2 インスタンス内から取得された情報に基づいてアラートを生成することを明らかにする可能性があります。 ここでは、手順の大まかな概要です:
- 基本的なAWSLambdaBasicExecutionRole および関連する EC2 ロールを使用して IAM ロールを作成する
- 以前に作成した IAM ロールを使用してラムダ関数を作成します。このラムダコードは、EC2 データをプルし、それを明白に渡します。
- ラムダコードを呼び出せるように、既存の明確なサービスロールロールに追加のアクセス許可を加えます。これは、ラムダ呼び出しアクセスを使用してマネージポリシーを作成し、既存の明確なサービスロールにアタッチすることによって行われます。
- ラムダ関数を変更して、ターゲット EC2 インスタンスから関連情報を取得します。
- カスタム署名を作成してラムダ関数を呼び出し、結果に基づいてアラートを生成する