Cloud-Compliance mit CSPM sicherstellen

Aktivieren Sie das Cloud Security Posture Management (CSPM) in „ Workload Protection “, um Ihre Ressourcen unter IBM Cloud auf die Einhaltung von Sicherheits- und regulatorischen Rahmenbedingungen zu überprüfen. Wenn CSPM aktiviert ist, überprüft „ Workload Protection “ Ihre Cloud-Ressourcen kontinuierlich anhand vordefinierter Richtlinien und hilft Ihnen so, Probleme zu erkennen und zu beheben, bevor sie zu Sicherheitsrisiken werden.

In diesem Thema geht es darum, CSPM für „ IBM Cloud “ zu aktivieren. Möchten Sie CSPM für einen anderen Cloud-Anbieter aktivieren, z. B. AWS, Azure, GCP oder OCI? Weitere Informationen finden Sie unter „ Cloud-Konten verbinden “.

Um mehr über CSPM und dessen Funktionsweise zu erfahren, besuchen Sie die Seite „ Über Workload Protection “. Ein Beispiel für einen Workflow finden Sie unter „ Analyse des Compliance-Status – von der Erkennung bis zur Behebung “.

CSPM für „ Workload Protection “ ist von „ App Configuration “ abhängig, das Konfigurationsdetails aus Ihren „ IBM Cloud “-Ressourcen erfasst. Die Funktion „Konfigurationsaggregator“ in App Configuration ist im Rahmen des Lite-Tarifs kostenlos enthalten. Die Integration nutzt vertrauenswürdige IAM-Profile, um Berechtigungen sicher zu verwalten.

Sie können CSPM für einzelne „ IBM Cloud “-Konten oder für Ihr gesamtes Unternehmen aktivieren. Informationen zum Compliance-Scan auf Unternehmensebene finden Sie unter „ Cloud-Compliance für Unternehmen aktivieren “.

CSPM ist standardmäßig aktiviert, wenn Sie eine Instanz von „ Workload Protection “ erstellen. Sollten Sie sich jedoch entscheiden, diese Funktion zu deaktivieren, können Sie sie jederzeit wieder aktivieren, indem Sie die folgenden Schritte ausführen. Weitere Informationen zum Erstellen einer Instanz von „ Workload Protection “ mit aktivierter CSPM-Funktion finden Sie unter „ Erste Schritte “.

Vorbereitende Schritte

Bevor Sie beginnen, stellen Sie bitte sicher, dass Sie über Folgendes verfügen:

  • Eine vorhandene „ App Configuration “-Instanz. Weitere Informationen finden Sie in diesem Fall unter Instanz erstellen.
  • Manager Rolle oder höher im Dienst „ App Configuration “.
  • Eine bestehende „ Workload Protection “-Instanz, bei der CSPM deaktiviert ist. Weitere Informationen finden Sie unter „ Workload Protection einrichten “.
  • Berechtigungen zum Erstellen und Verwalten vertrauenswürdiger Profile.
  • Editor Rolle oder höher im Dienst „ Workload Protection “.
  • Die CRNs für Ihre Instanzen unter Workload Protection und App Configuration. Falls Sie diese noch nicht haben, können Sie die CRNs wie folgt ermitteln:
    1. Klicken Sie in der „ IBM Cloud “-Konsole auf das Symbol „ NavigationsmenüSymbol für das Navigationsmenü > Ressourcenliste und suchen Sie nach dem Dienst „ Workload Protection “ oder „ App Configuration “.
    2. Nachdem Sie Ihre Instanz von „ App Configuration “ geöffnet haben, klicken Sie auf „Details“ und kopieren Sie die CRN.
    3. Nachdem Sie Ihre Instanz von „ Workload Protection “ geöffnet haben, kopieren Sie die CRN aus dem Detailbereich.

Wenn für Ressourcen in Ihrem Konto kontextbasierte Einschränkungen aktiviert sind, müssen Sie eine Regel erstellen, um „ App Configuration “ die Erfassung von Konfigurationsdaten zu gestatten. Beim Erstellen der Regel: Wählen Sie „ App Configuration “ als Referenzdienst aus.

Ein vertrauenswürdiges Profil erstellen

Erstellen Sie ein vertrauenswürdiges Profil, das Ihrer Instanz von „ Workload Protection “ den Zugriff auf den Dienst „ App Configuration “ ermöglicht. Führen Sie die folgenden Schritte aus:

  1. Gehen Sie zu „Verwalten“ > „Zugriff (IAM)“ > „Vertrauenswürdige Profile “ und klicken Sie auf „ Erstellen “.
  2. Nachdem Sie einen Namen für das vertrauenswürdige Profil angegeben haben, richten Sie das Vertrauensverhältnis ein, indem Sie als Typ der vertrauenswürdigen Entität „ IBM Cloud-Dienste“ auswählen und die CRN Ihrer „ Workload Protection “-Instanz eingeben.
  3. Fügen Sie dem vertrauenswürdigen Profil die folgenden Zugriffsrichtlinien hinzu:
    • Rollen „Viewer“ und „Usage Report Viewer“ im Enterprise-Dienst.
    • Konfigurieren Sie die Rollen „Aggregator Reader“ und „Manager“ im Dienst „ App Configuration “.
  4. Nachdem Sie das vertrauenswürdige Profil erstellt haben, kopieren Sie die Profil-ID und notieren Sie sie sich für den nächsten Schritt.

IBM Cloud-Konto mit Workload Protection

Um mit der Überprüfung Ihres „ IBM Cloud “-Kontos auf Compliance zu beginnen, fügen Sie es Ihrer bestehenden „ Workload Protection “-Instanz hinzu. Auf diese Weise aktivieren Sie CSPM für Ihr „ IBM Cloud “-Konto.

  1. Klicken Sie in der „ IBM Cloud “-Konsole auf das Symbol „ NavigationsmenüSymbol für das Navigationsmenü > Sicherheit > Compliance und anschließend auf den Namen Ihrer Instanz unter Workload Protection.
  2. Klicken Sie auf „Quellen“ und wählen Sie anschließend die Registerkarte „ IBM Cloud-Konto“ aus.
  3. Klicken Sie auf „Hinzufügen“ und geben Sie die ID des soeben erstellten vertrauenswürdigen Profils sowie die CRN Ihrer Instanz von „ App Configuration “ ein.
  4. Klicken Sie auf „Hinzufügen“, um Ihre Änderungen zu speichern.

Konfigurationsaggregator aktivieren in App Configuration

Ihre Instanz von Workload Protection ist nun mit Ihrer Instanz von App Configuration verbunden. Allerdings muss der Konfigurationsaggregator unter App Configuration aktiviert sein, damit Informationen aus Ihrem IBM Cloud-Konto und Ihren Ressourcen erfasst werden können. Führen Sie die folgenden Schritte aus:

  1. Klicken Sie in der „ IBM Cloud “-Konsole auf das Symbol „Navigationsmenü “ > „Ressourcenliste“ und suchen Sie nach „ App Configuration “.
  2. Klicken Sie auf den Namen der „ App Configuration “-Instanz, um sie zu öffnen.
  3. Klicken Sie auf „Konfigurationsaggregator“ > „Aggregation definieren “.
  4. Wählen Sie „ Alle Regionen “ aus, um Daten aus allen Regionen zu erfassen, und klicken Sie auf „ Speichern “.
  5. Aktivieren Sie die Aufzeichnung, um mit der Erfassung von Konfigurationsdaten zu beginnen.

Die Ergebnisse des Compliance-Scans werden je nach Anzahl der Ressourcen in Ihrem Konto innerhalb von 5 bis 10 Minuten nach der Bereitstellung angezeigt.

CSPM deaktivieren

Um die Überprüfung Ihres „ IBM Cloud “-Kontos auf Compliance-Konformität zu beenden, deaktivieren Sie CSPM.

  1. Klicken Sie in der „ IBM Cloud “-Konsole auf das Symbol „ NavigationsmenüSymbol für das Navigationsmenü > Sicherheit > Compliance und anschließend auf den Namen Ihrer Instanz unter Workload Protection.
  2. Klicken Sie auf „Quellen“ und wählen Sie anschließend die Registerkarte „ IBM Cloud-Konto“ aus.
  3. Klicken Sie auf das Aktionsmenü des Kontos, das Sie entfernen möchten, und klicken Sie anschließend auf „ Entfernen “.

Die Compliance-Prüfung für das ausgewählte Konto wird beendet.