Garantire la conformità nel cloud con il CSPM
Attiva la gestione dello stato di sicurezza nel cloud (CSPM) in Workload Protection per verificare la conformità delle tue risorse IBM Cloud ai requisiti di sicurezza e alle normative vigenti. Quando la funzione CSPM è abilitata, Workload Protection valuta costantemente le risorse cloud dell'utente rispetto a criteri predefiniti, aiutandolo a identificare e risolvere i problemi prima che si trasformino in rischi per la sicurezza.
Questo argomento illustra come abilitare il CSPM per IBM Cloud. Devi abilitare il CSPM per un altro provider cloud, come AWS, Azure, GCP o OCI? Per ulteriori informazioni, consulta la sezione " Collega account cloud ".
Per saperne di più sul CSPM e su come funziona, visita la pagina "Informazioni su Workload Protection ". Per vedere un esempio di flusso di lavoro, consulta la sezione “Analisi dello stato di conformità: dal rilevamento alla correzione ”.
Il CSPM per Workload Protection dipende da App Configuration, che raccoglie i dettagli di configurazione dalle risorse IBM Cloud. La funzione di aggregazione delle configurazioni disponibile su App Configuration è inclusa gratuitamente nel piano Lite. L'integrazione utilizza i profili affidabili di IAM per gestire le autorizzazioni in modo sicuro.
È possibile abilitare il CSPM per singoli account IBM Cloud o per l'intera azienda. Per informazioni sulla verifica della conformità a livello aziendale, consultare la sezione " Attivazione della conformità al cloud per le aziende ".
Il CSPM è abilitato per impostazione predefinita quando si crea un'istanza di Workload Protection. Tuttavia, se decidi di disattivarla, potrai riattivarla in qualsiasi momento seguendo questi passaggi. Per ulteriori informazioni sulla creazione di un'istanza di " Workload Protection " con CSPM abilitato, consulta la guida "Guida introduttiva".
Prima di iniziare
Prima di iniziare, assicurati di avere a disposizione quanto segue:
- Un'istanza esistente di App Configuration. Per ulteriori informazioni, vedi Creazione di un'istanza.
Managerruolo pari o superiore nel servizio App Configuration.- Un'istanza esistente di Workload Protection con CSPM disabilitato. Per ulteriori informazioni, consultare la guida "Configurazione di Workload Protection ".
- Autorizzazioni per creare e gestire profili di fiducia.
Editorruolo pari o superiore nel servizio Workload Protection.- I codici CRN delle tue istanze Workload Protection e App Configuration. Se non li avete già a disposizione, potete trovare i CRN seguendo questi passaggi:
- Nella console di IBM Cloud, fare clic sull'icona " Menu di navigazione " (
> Elenco delle risorse ) e cercare il servizio, che può essere Workload Protection oppure App Configuration.
- Dopo aver aperto la tua istanza di App Configuration, clicca su " Dettagli " e copia il CRN.
- Dopo aver aperto l'istanza di Workload Protection, copia il CRN dal pannello Dettagli.
- Nella console di IBM Cloud, fare clic sull'icona " Menu di navigazione " (
Se per le risorse del proprio account sono attive restrizioni basate sul contesto, è necessario creare una regola per consentire a App Configuration di raccogliere i dati di configurazione. Quando si crea la regola, selezionare “ App Configuration ” come servizio di riferimento.
Creazione di un profilo attendibile
Crea un profilo attendibile che consenta alla tua istanza di Workload Protection di accedere al servizio App Configuration. Eseguire i seguenti passaggi:
- Vai su Gestisci > Accesso (IAM) > Profili attendibili e fai clic su Crea.
- Dopo aver assegnato un nome al profilo attendibile, stabilire l'attendibilità selezionando “ IBM Cloud ” come tipo di entità attendibile e inserire il CRN della propria istanza di Workload Protection.
- Aggiungere le seguenti politiche di accesso al profilo attendibile:
- Ruoli "Viewer" e "Usage Report Viewer" nel servizio Enterprise.
- Configurazione dei ruoli "Aggregator Reader" e "Manager" nel servizio " App Configuration ".
- Dopo aver creato il profilo attendibile, copia l'ID del profilo e conservalo per il passaggio successivo.
Collegare il tuo account IBM Cloud a Workload Protection
Per avviare la verifica di conformità del tuo account IBM Cloud, aggiungilo alla tua istanza esistente di Workload Protection. In questo modo, attiverai il CSPM per il tuo account IBM Cloud.
- Nella console di IBM Cloud, fare clic sull'icona " Menu di navigazione "
> Sicurezza > Conformità, quindi fare clic sul nome della propria istanza di Workload Protection.
- Fai clic su " Fonti ", quindi seleziona la scheda " Account IBM Cloud ".
- Fare clic su Aggiungi e inserire l'ID del profilo attendibile appena creato insieme al CRN della propria istanza di App Configuration.
- Fai clic su "Aggiungi " per salvare le modifiche.
Abilitazione dell'aggregatore di configurazioni in App Configuration
La tua istanza di Workload Protection è ora collegata alla tua istanza di App Configuration. Tuttavia, è necessario abilitare l'aggregatore di configurazioni all'interno di App Configuration per raccogliere informazioni dal proprio account IBM Cloud e dalle relative risorse. Completa i seguenti passi:
- Nella console di IBM Cloud, fare clic sull'icona " Menu di navigazione "
> Elenco delle risorse e cercare "
App Configuration". - Fai clic sul nome dell'istanza di App Configuration per aprirla.
- Fare clic su " Aggregatore di configurazioni" > "Definisci un'aggregazione ".
- Seleziona " Tutte le regioni " per raccogliere i dati da tutte le regioni, quindi fai clic su " Salva".
- Abilita la registrazione per avviare la raccolta dei dati di configurazione.
I risultati della scansione di conformità vengono visualizzati entro 5-10 minuti dal completamento della configurazione, a seconda del numero di risorse presenti nel proprio account.
Disattivazione di CSPM
Per interrompere la scansione del tuo account IBM Cloud ai fini della conformità, disattiva CSPM.
- Nella console di IBM Cloud, fare clic sull'icona " Menu di navigazione "
> Sicurezza > Conformità, quindi fare clic sul nome della propria istanza di Workload Protection.
- Fai clic su " Fonti ", quindi seleziona la scheda " Account IBM Cloud ".
- Fai clic sul menu delle azioni relativo all'account che desideri rimuovere, quindi fai clic su Rimuovi.
La scansione di conformità viene interrotta per l'account selezionato.