Assurer la conformité du cloud grâce au CSPM

Activez la gestion de la posture de sécurité dans le cloud (CSPM) dans l' Workload Protection afin d'analyser vos ressources IBM Cloud et de vérifier leur conformité aux cadres de sécurité et réglementaires. Lorsque la fonctionnalité CSPM est activée, l' Workload Protection évalue en permanence vos ressources cloud par rapport à des politiques prédéfinies, ce qui vous aide à identifier et à résoudre les problèmes avant qu'ils ne se transforment en risques de sécurité.

Cette rubrique explique comment activer la fonctionnalité CSPM pour IBM Cloud. Vous avez besoin d'activer le CSPM pour un autre fournisseur de cloud, tel que AWS, Azure, GCP ou OCI? Pour plus d'informations, consultez la section « Connecter des comptes cloud ».

Pour en savoir plus sur le CSPM et son fonctionnement, rendez-vous sur la page « À propos » du site Workload Protection. Pour découvrir un exemple de workflow, consultez la section « Analyse des niveaux de conformité, de la détection à la correction ».

Le CSPM pour Workload Protection s'appuie sur App Configuration, qui recueille les informations de configuration à partir de vos ressources IBM Cloud. La fonctionnalité d'agrégation de configurations d' App Configuration est incluse gratuitement dans la formule Lite. Cette intégration utilise les profils de confiance IAM pour gérer les autorisations en toute sécurité.

Vous pouvez activer le CSPM pour des comptes individuels d' IBM Cloud, ou pour l'ensemble de votre entreprise. Pour en savoir plus sur l'analyse de conformité au niveau de l'entreprise, consultez la section « Activation de la conformité au cloud pour les entreprises ».

La fonctionnalité CSPM est activée par défaut lorsque vous créez une instance d' Workload Protection. Toutefois, si vous décidez de la désactiver, vous pouvez la réactiver à tout moment en suivant les étapes ci-dessous. Pour plus d'informations sur la création d'une instance d' Workload Protection avec la fonctionnalité CSPM activée, consultez la section « Pour commencer ».

Avant de commencer

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Une instance existante d' App Configuration. Pour plus d'informations, voir Création d'une instance.
  • Manager rôle ou supérieur sur le service App Configuration.
  • Une instance existante d' Workload Protection, pour laquelle le CSPM est désactivé. Pour plus d'informations, consultez la section « Configurer Workload Protection ».
  • Permissions de créer et de gérer des profils de confiance.
  • Editor rôle ou supérieur sur le service Workload Protection.
  • Les CRN de vos instances Workload Protection et App Configuration. Si vous ne les avez pas encore, vous pouvez trouver les CRN en suivant les étapes suivantes :
    1. Dans la console IBM Cloud, cliquez sur l'icône « Menu de navigation » ( Icône du menu de navigation > Liste des ressources ) et recherchez le service, soit « Workload Protection », soit « App Configuration ».
    2. Une fois que vous avez ouvert votre instance sur App Configuration, cliquez sur « Détails » et copiez le CRN.
    3. Une fois que vous avez ouvert votre instance d' Workload Protection, copiez le CRN dans le panneau « Détails ».

Si les restrictions basées sur le contexte sont activées pour les ressources de votre compte, vous devez créer une règle afin d'autoriser App Configuration à collecter des données de configuration. Lors de la création de la règle, sélectionnez « App Configuration » comme service de référence.

Création d'un profil de confiance

Créez un profil de confiance permettant à votre instance d' Workload Protection d'accéder au service App Configuration. En suivant les étapes suivantes :

  1. Accédez à « Gérer » > « Accès (IAM) » > « Profils de confiance », puis cliquez sur « Créer ».
  2. Après avoir attribué un nom au profil de confiance, établissez la relation de confiance en sélectionnant « Services d' IBM Cloud » comme type d'entité de confiance, puis saisissez le CRN de votre instance Workload Protection.
  3. Ajoutez les politiques d'accès suivantes au profil de confiance :
    • Rôles « Viewer » et « Usage Report Viewer » sur le service Enterprise.
    • Configuration des rôles « Aggregator Reader » et « Manager » sur le service App Configuration.
  4. Une fois le profil de confiance créé, copiez l'identifiant du profil et conservez-le pour l'étape suivante.

Connecter votre compte IBM Cloud à Workload Protection

Pour lancer l'analyse de conformité de votre compte IBM Cloud, ajoutez-le à votre instance Workload Protection existante. Ce faisant, vous activez la fonctionnalité CSPM pour votre compte IBM Cloud.

  1. Dans la console IBM Cloud, cliquez sur l'icône « Menu de navigation » ( Icône du menu de navigation > Sécurité > Conformité ), puis cliquez sur le nom de votre instance de Workload Protection.
  2. Cliquez sur « Sources », puis sélectionnez l'onglet « Compte d' IBM Cloud ».
  3. Cliquez sur « Ajouter » et saisissez l'ID du profil de confiance que vous venez de créer, ainsi que le CRN de votre instance d' App Configuration.
  4. Cliquez sur « Ajouter » pour enregistrer vos modifications.

Activation de l'agrégateur de configuration dans App Configuration

Votre instance de Workload Protection est désormais connectée à votre instance de App Configuration. Toutefois, l'agrégateur de configuration d' App Configuration doit être activé pour pouvoir collecter des informations à partir de votre compte IBM Cloud et de vos ressources. Procédez comme suit :

  1. Dans la console d' IBM Cloud, cliquez sur l'icône « Menu de navigation » ( Icône du menu de navigation > Liste des ressources ) et recherchez « App Configuration ».
  2. Cliquez sur le nom de l'instance d' App Configuration pour l'ouvrir.
  3. Cliquez sur « Agrégateur de configuration » > « Définir une agrégation ».
  4. Sélectionnez « Toutes les régions » pour collecter des données provenant de toutes les régions, puis cliquez sur « Enregistrer ».
  5. Activez l'enregistrement pour commencer à collecter les données de configuration.

Les résultats de l'analyse de conformité s'affichent dans un délai de 5 à 10 minutes après la mise en service, en fonction du nombre de ressources présentes dans votre compte.

Désactivation du CSPM

Pour désactiver l'analyse de conformité de votre compte IBM Cloud, désactivez la fonctionnalité CSPM.

  1. Dans la console IBM Cloud, cliquez sur l'icône « Menu de navigation » ( Icône du menu de navigation > Sécurité > Conformité ), puis cliquez sur le nom de votre instance de Workload Protection.
  2. Cliquez sur « Sources », puis sélectionnez l'onglet « Compte d' IBM Cloud ».
  3. Cliquez sur le menu des actions correspondant au compte que vous souhaitez supprimer, puis cliquez sur « Supprimer ».

L'analyse de conformité s'arrête pour le compte sélectionné.