透過 CSPM 實現雲端合規性

在 Workload Protection 中啟用雲端安全態勢管理(CSPM),以掃描您的 IBM Cloud 資源,確認其是否符合安全與法規框架的要求。 啟用 CSPM 後,Workload Protection 會持續根據預先定義的政策評估您的雲端資源,協助您在問題演變成安全風險之前,及早發現並解決這些問題。

本主題主要探討如何為 IBM Cloud 啟用 CSPM。 需要為其他雲端服務供應商啟用 CSPM 嗎?例如 AWS、Azure、GCP 或 OCI? 如需更多資訊,請參閱「連結雲端帳戶」。

如欲進一步了解 CSPM 及其運作方式,請造訪「關於 Workload Protection」頁面。 如欲查看工作流程範例,請參閱《 從偵測到修復的合規狀況分析 》。

適用於 Workload Protection 的 CSPM 依賴於 App Configuration,該服務會從您的 IBM Cloud 資源中收集配置詳細資訊。 App Configuration 中的「配置聚合器」功能 已作為 Lite 方案的一部分,免費提供。 此整合功能採用 IAM 可信資料檔 來安全地管理權限。

您可以針對個別的 IBM Cloud 帳戶,或針對整個企業啟用 CSPM。 有關企業級合規性掃描,請參閱 《 為企業啟用雲端合規性 》。

當您建立 Workload Protection 的實例時,CSPM 預設為啟用狀態。 不過,如果您決定停用此功能,可隨時透過執行以下步驟來重新啟用它。 如需有關建立已啟用 CSPM 的 Workload Protection 實例的更多資訊,請參閱《 入門指南 》。

開始之前

開始之前,請確認您已具備以下條件:

  • 一個現有的 App Configuration 實例。 如需相關資訊,請參閱建立實例
  • Manager 在「App Configuration」服務中擁有「role」或更高權限。
  • 一個已啟用的 Workload Protection 實例,且已停用 CSPM。 如需更多資訊,請參閱 《 設定 Workload Protection 》。
  • 建立和管理受信任設定檔的權限
  • Editor 在「Workload Protection」服務上具備「role」或更高權限。
  • 您所擁有的 Workload Protection 和 App Configuration 實例的 CRN。 如果您尚未取得這些編號,可透過以下步驟查詢 CRN:
    1. 在 IBM Cloud 控制台中,點擊「導覽選單」圖示 導覽選單圖示 > 資源清單,並搜尋服務,可輸入 Workload Protection 或 App Configuration。
    2. 開啟您的 App Configuration 實例後,請點選「詳細資訊」,並複製 CRN。
    3. 開啟您的「Workload Protection」實例後,請從「詳細資訊」面板中複製 CRN。

若您的帳戶中已針對資源啟用「基於情境的限制」,您必須建立一則規則,以允許 App Configuration 收集配置資料。 建立規則時,請選擇「App Configuration」作為參考服務

建立可信賴的個人檔案

建立一個可信資料檔,讓您的 Workload Protection 執行個體能夠存取 App Configuration 服務。 完成以下步驟:

  1. 請前往 「管理」>「存取權限 (IAM)」>「受信任的設定檔」,並點擊「建立」。
  2. 為受信任設定檔命名後,請選擇「IBM Cloud 服務」作為受信任實體類型,並輸入您的 Workload Protection 執行個體的 CRN,以建立信任關係。
  3. 請將以下存取政策新增至「受信任的設定檔」中:
    • 在 Enterprise 服務中,檢視者與使用情況報告檢視者角色。
    • 在「App Configuration」服務上設定「聚合器讀取者」與「管理員」角色。
  4. 建立可信設定檔後,請複製該設定檔的 ID 並保存起來,以備下一步使用。

將您的 IBM Cloud 帳戶連結至 Workload Protection

若要開始對您的 IBM Cloud 帳戶進行合規性掃描,請將其新增至您現有的 Workload Protection 實例中。 這樣一來,您便為您的 IBM Cloud 帳戶啟用了 CSPM。

  1. 在 IBM Cloud 控制台中,點選「導覽 選單」圖示 >「安全性」>「合規性」,然後點選您的 Workload Protection 執行個體名稱。
  2. 按一下「來源」,然後選取「IBM Cloud 帳戶」索引標籤。
  3. 按一下 「新增」,並輸入您剛才建立的受信任設定檔 ID,以及您的 App Configuration 執行個體的 CRN。
  4. 點擊「新增」以儲存您的變更。

在 App Configuration

您的 Workload Protection 實例現已連線至您的 App Configuration 實例。 不過,必須啟用 App Configuration 中的「配置彙總器」,才能從您的 IBM Cloud 帳戶及資源中收集資訊。 請完成下列步驟:

  1. 在 IBM Cloud 控制台中,點擊「導覽選單」圖示 導覽選單圖示 > 資源清單,並搜尋「App Configuration」。
  2. 點擊「App Configuration」執行個體的名稱以開啟它。
  3. 點選「配置彙總器」>「定義彙總」。
  4. 選取「所有地區」以從所有地區收集資料,然後點擊「儲存」。
  5. 啟用「記錄」功能以開始收集設定資料。

合規性掃描結果將於資源配置完成後 5 至 10 分鐘內顯示,具體時間取決於您帳戶中的資源數量。

停用 CSPM

若要停止對您的 IBM Cloud 帳戶進行合規性掃描,請停用 CSPM。

  1. 在 IBM Cloud 控制台中,點選「導覽 選單」圖示 >「安全性」>「合規性」,然後點選您的 Workload Protection 執行個體名稱。
  2. 按一下「來源」,然後選取「IBM Cloud 帳戶」索引標籤。
  3. 點選您要移除的帳戶旁的「動作」選單,然後點選「移除」。

已停止對所選帳戶進行合規性掃描。