關於 Workload Protection

IBM Cloud® Security and Compliance Center Workload Protection 是一款雲原生應用程式防護平台(CNAPP),可協助保障混合多雲及本地環境中各項工作負載的安全,包括 AI 工作負載。 您可以識別漏洞、驗證設定、權限及合規性,偵測並阻擋執行時威脅,並對事件做出回應。Workload Protection 支援多種平台,包括雲端、本地端基礎架構、主機、虛擬機器及容器環境。

Workload Protection 使用 Sysdig Secure 的功能。 您可能會在本文中看到指向 Sysdig Secure 文件連結,因為該資訊同樣適用於 Workload Protection。

Workload Protection 主要透過以下兩種方式支援您的 IBM Cloud 帳戶及相關資源:

雲端安全態勢管理 (CSPM)
透過將配置、資源設定及身分權限與《 IBM Cloud Framework for Financial Services 》等框架進行比對驗證,以評估並監控合規狀況。
採用代理程式式防護的雲端工作負載防護平台(CWPP)
透過使用代理程式在執行期間偵測漏洞、監控活動並對威脅做出回應,將防護範圍延伸至您的工作負載。

這些功能共同為混合多雲及本地環境(包括 AI 工作負載)提供一致的可視性與保護,涵蓋從配置與合規性驗證到執行時安全性的各個層面。

透過 CSPM 管理合規性

CSPM 提供了一個統一平台,用於管理在 IBM Cloud、其他雲端環境以及本地端運行的應用程式、工作負載和基礎架構之安全性與合規性。

Workload Protection 除了 IBM Cloud 之外,還支援多家雲端服務供應商,例如 AWS 和 Azure。 如需更多資訊,請參閱「連線雲端帳戶」。

App Configuration 連結

若要透過 Workload Protection 啟用 CSPM,您的 IBM Cloud 帳戶需要一個 App Configuration 實例。App Configuration 會使用配置彙總器來彙整您 IBM Cloud 帳戶中的配置資訊,這使 Workload Protection 能夠存取您的資源並對其進行合規性掃描。

預設情況下,Workload Protection 已啟用 CSPM。 不過,如果您在配置 Workload Protection 之前已停用 CSPM,或者您想使用現有的 App Configuration 實例,則可以 手動設定連線

合規框架

現有若干可立即使用的預設框架,例如 DORA、NIST 以及《 IBM Cloud Framework for Financial Services 》。 透過這些預先定義的政策,您可以實施並驗證符合產業標準與法規所需的控制措施。Workload Protection 會執行自動化配置檢查,並在基礎架構和應用程式層級提供可供稽核的報告。 如需更多資訊,請參閱《 從偵測到修復:分析合規狀況 》。

原則管理

您可以建立並管理自訂政策,以確保您的工作負載符合貴組織的政策。 例如,您可以建立一項政策,以確保您的工作負載在特定區域中運行,或是使用特定版本的資料庫。 您也可以建立政策,以確保您的工作負載正在使用特定安全性功能,例如加密或多因素驗證。 如需更多資訊,請參閱「建立自訂政策」。

處理失敗情況

當某項控制措施失效時,系統會提供詳細的補救指示以解決該問題。Workload Protection 還針對失效的控制措施提供風險接受流程,其中包含可選項,用以填寫接受風險的理由及該接受決定的有效期限。 您可以透過單一控制項,在某個資源層級上,或針對所有資源進行整體風險接納。 如需更多資訊,請參閱「風險」一節。

透過代理程式保障容器與主機的安全

若要增加一層安全防護,請在您的容器和主機上部署代理程式,以掌握工作負載的狀況。Workload Protection 運用伺服器端點偵測與回應 (EDR) 功能,提供全面的執行時防護與威脅偵測。

伺服器端點偵測與回應(EDR)
Workload Protection 該工具透過 eBPF 技術,監控主機、虛擬機器以及 Kubernetes 或 Red Hat OpenShift on IBM Cloud 叢集,藉此透過系統呼叫檢查所有系統活動,同時將對效能的影響降至最低。 這種深入的可視性,讓您能夠在整個基礎架構中即時偵測威脅並做出回應。
威脅偵測與應對
憑藉數千項開箱即用的防護政策(由 Sysdig 威脅研究團隊每週更新),您能立即獲得針對最新威脅的防護。 您可以使用 Falco 語言(一種用於執行時安全的開源雲原生標準)來自訂現有規則或建立新規則。 除了基於規則的偵測之外,行為分析有助於識別常見威脅(例如加密貨幣挖礦活動),而工作負載分析則會自動定義預期行為,藉此擴展您的偵測能力。 如需更多資訊,請參閱「威脅」。
主動式威脅防禦
Workload Protection 不僅能偵測威脅,更具備預先阻擋的能力。 您可以防止被列入黑名單或惡意的二進位檔執行,包括容器映像中已確認的惡意軟體或發生漂移的二進位檔。 進階修復功能可讓您自動執行矯正措施,例如終止程序、終止或暫停容器等。
檔案完整性監控 (FIM)
針對各範圍(路徑、檔案名稱、指令、使用者等)定義偵測規則,以在源頭偵測所有可能的檔案活動,包括讀取檔案、寫入檔案、建立目錄及其他操作。 這有助於您維護關鍵系統檔案的完整性,並偵測未經授權的變更。
適用於您生命週期的政策
供應鏈政策、威脅偵測政策與網路安全政策相互配合,為您的容器和主機提供全面的安全防護。 供應鏈政策有助於確保只有可信的程式碼才能進入您的環境; 威脅偵測政策則負責在執行期間監控惡意行為;而 網路安全政策則控制工作負載之間的通訊方式。
Kubernetes Security Posture Management (KSPM)
Workload Protection 可讓您掌握 Kubernetes 叢集的運作狀況,協助您監控設定、執行安全性政策,並偵測設定錯誤或違反最佳實務的情況。 如需更多資訊,請參閱「合規性」。