Garantizar el cumplimiento normativo en la nube con CSPM
Activa la gestión del estado de seguridad en la nube (CSPM) en Workload Protection para analizar tus recursos de IBM Cloud y comprobar que cumplen con los marcos normativos y de seguridad. Con CSPM activado, « Workload Protection » evalúa continuamente tus recursos en la nube según políticas predefinidas, lo que te ayuda a identificar y resolver problemas antes de que se conviertan en riesgos de seguridad.
Este tema se centra en la activación de CSPM para IBM Cloud. ¿Necesitas habilitar CSPM para otro proveedor de servicios en la nube, como AWS, Azure, GCP u OCI? Consulta « Conectar cuentas en la nube » para obtener más información.
Para obtener más información sobre el CSPM y cómo funciona, visita la sección «Acerca de» en Workload Protection. Para ver un ejemplo de flujo de trabajo, consulta « Análisis de los niveles de cumplimiento: desde la detección hasta la corrección ».
CSPM para Workload Protection depende de App Configuration, que recopila los detalles de configuración de tus recursos de IBM Cloud. El servicio « función de agregación de configuraciones » ( ), disponible en App Configuration, se incluye de forma gratuita como parte del plan Lite. La integración utiliza perfiles de confianza de IAM para gestionar los permisos de forma segura.
Puedes activar CSPM para cuentas individuales de IBM Cloud o para toda tu empresa. Para obtener información sobre el análisis de cumplimiento normativo a nivel empresarial, consulta « Activación del cumplimiento normativo en la nube para empresas ».
CSPM está habilitado de forma predeterminada al crear una instancia de Workload Protection. No obstante, si decides desactivarla, puedes volver a activarla en cualquier momento siguiendo estos pasos. Para obtener más información sobre cómo crear una instancia de « Workload Protection » con CSPM habilitado, consulta la sección « Primeros pasos ».
Antes de empezar
Antes de empezar, asegúrate de que dispones de lo siguiente:
- Una instancia existente de « App Configuration ». Para obtener más información, consulte Creación de una instancia.
Managerun rol de nivel «role» o superior en el servicio App Configuration.- Una instancia existente de « Workload Protection » con CSPM desactivado. Para obtener más información, consulta « Configurar Workload Protection ».
- Permisos para crear y gestionar perfiles de confianza.
Editorun rol de nivel «role» o superior en el servicio Workload Protection.- Los CRN de tus instancias de Workload Protection y App Configuration. Si aún no los tienes, puedes encontrar los CRN siguiendo estos pasos:
- En la consola de IBM Cloud, haz clic en el icono « Menú de navegación » (
> Lista de recursos ) y busca el servicio, ya sea « Workload Protection » o « App Configuration ».
- Una vez que hayas abierto tu instancia de App Configuration, haz clic en «Detalles» y copia el CRN.
- Una vez que hayas abierto tu instancia de Workload Protection, copia el CRN del panel «Detalles».
- En la consola de IBM Cloud, haz clic en el icono « Menú de navegación » (
Si las restricciones basadas en el contexto están activadas para los recursos de tu cuenta, debes crear una regla que permita a App Configuration recopilar datos de configuración. Al crear la regla, selecciona « App Configuration » como servicio de referencia.
Creación de un perfil de confianza
Crea un perfil de confianza que permita a tu instancia de Workload Protection acceder al servicio App Configuration. Sigue estos pasos:
- Ve a «Gestionar» > «Acceso (IAM)» > «Perfiles de confianza » y haz clic en « Crear ».
- Una vez que haya asignado un nombre al perfil de confianza, establezca la confianza seleccionando « IBM Cloud servicios » como tipo de entidad de confianza e introduzca el CRN de su instancia de Workload Protection.
- Añade las siguientes políticas de acceso al perfil de confianza:
- Funciones de «Visor» y «Visor de informes de uso» en el servicio Enterprise.
- Configuración de los roles de «Aggregator Reader» y «Manager» en el servicio « App Configuration ».
- Una vez creado el perfil de confianza, copia el ID del perfil y guárdalo para el siguiente paso.
Conectar tu cuenta de IBM Cloud a Workload Protection
Para empezar a analizar tu cuenta de IBM Cloud en busca de incumplimientos, añádela a tu instancia actual de Workload Protection. Al hacerlo, activas CSPM para tu cuenta de IBM Cloud.
- En la consola de IBM Cloud, haz clic en el icono « Menú de navegación »
> Seguridad > Cumplimiento normativo y, a continuación, haz clic en el nombre de tu instancia de Workload Protection.
- Haz clic en «Fuentes» y, a continuación, selecciona la pestaña « Cuenta de IBM Cloud ».
- Haz clic en «Añadir» e introduce el ID del perfil de confianza que acabas de crear, junto con el CRN de tu instancia de App Configuration.
- Haz clic en «Añadir» para guardar los cambios.
Activación del agregador de configuración en App Configuration
Tu instancia de Workload Protection ya está conectada a tu instancia de App Configuration. Sin embargo, es necesario habilitar el agregador de configuración de App Configuration para recopilar información de tu cuenta y recursos de IBM Cloud. Complete los pasossiguientes:
- En la consola de IBM Cloud, haz clic en el icono « Menú de navegación » (
> Lista de recursos ) y busca «
App Configuration». - Haz clic en el nombre de la instancia de « App Configuration » para abrirla.
- Haz clic en «Agregador de configuraciones» > «Definir una agregación ».
- Selecciona « Todas las regiones » para recopilar datos de todas las regiones y haz clic en « Guardar ».
- Activa la grabación para empezar a recopilar datos de configuración.
Los resultados del análisis de cumplimiento aparecen entre 5 y 10 minutos después de la configuración, dependiendo del número de recursos que haya en tu cuenta.
Desactivación de CSPM
Para dejar de realizar análisis de cumplimiento en tu cuenta de IBM Cloud, desactiva CSPM.
- En la consola de IBM Cloud, haz clic en el icono « Menú de navegación »
> Seguridad > Cumplimiento normativo y, a continuación, haz clic en el nombre de tu instancia de Workload Protection.
- Haz clic en «Fuentes» y, a continuación, selecciona la pestaña « Cuenta de IBM Cloud ».
- Haz clic en el menú de acciones de la cuenta que quieras eliminar y, a continuación, haz clic en « Eliminar ».
Se detiene el análisis de cumplimiento para la cuenta seleccionada.