AWS Lambda s'appuie sur eBPF et Rust pour tracer le réseau de ses microVMs
Pour répondre aux exigences de sécurité et d'observabilité sur ses hôtes multi-tenants, AWS Lambda utilise eBPF et Rust. Cette approche permet de journaliser l'intégralité des flux réseau générés par des milliers de micro-machines virtuelles isolées s'exécutant sur un seul serveur.
Fil « Utilisation d'eBPF et Rust par AWS Lambda pour la collecte de journaux réseau »
La traçabilité réseau au cœur des architectures serverless
Lorsqu'une alerte de sécurité se déclenche sur une plateforme de calcul cloud, la question immédiate est de savoir quelle charge de travail (workload) a communiqué avec une destination spécifique. Dans un environnement serverless (modèle d'exécution cloud où la gestion des serveurs est entièrement déléguée à l'hébergeur), la densité d'exécution rend cette traçabilité particulièrement complexe.
Sur une seule machine hôte, le service AWS Lambda exécute simultanément des milliers de microVMs (micro-machines virtuelles isolées et légères). Inspecter et journaliser le trafic réseau de chacune de ces instances sans impacter les performances globales exige une architecture de collecte extrêmement efficace.
L'alliance d'eBPF et de Rust au niveau du noyau Linux
Pour capturer l'ensemble des flux réseau sans altérer le comportement des applications exécutées, AWS combine deux technologies clés du développement système :
- eBPF (extended Berkeley Packet Filter, un composant du noyau Linux permettant d'exécuter des programmes sécurisés directement dans le noyau) : cette brique intercepte les paquets réseau au plus près du matériel avec un surcoût minimal.
- Rust (langage de programmation système axé sur la performance et la sécurité mémoire sans ramasse-miettes) : il sert à traiter et structurer les données de journalisation réseau collectées.
Un enjeu crucial pour l'isolation et la réponse aux incidents
Grâce à cette approche bas niveau, chaque flux réseau est immédiatement associé à la microVM émettrice. En cas de comportement anormal ou de détection d'une menace, les équipes d'ingénierie disposent d'un registre exact de toutes les connexions établies à travers l'hôte.
Pour les équipes d'ingénierie et d'infrastructures, ce retour d'expérience illustre l'adoption grandissante du couple eBPF et Rust pour résoudre les défis d'observabilité (monitoring et analyse de l'état des systèmes) et de sécurité au sein des plateformes cloud à très forte densité.