Auf anderen „ Linux “-Servern
Nachdem Sie eine Instanz des „ IBM Cloud® Security and Compliance Center Workload Protection “-Dienstes unter IBM Cloud bereitgestellt haben, können Sie den „ Workload Protection “-Agenten auf Ihren Linux-Hosts bereitstellen, um Ereignisse zu erfassen und Ihre Workloads zu schützen. Sie können konfigurieren, welche Bedrohungen Sie in jeder Umgebung erkennen möchten, und forensische Prozesse durchführen, um Sicherheitsverstöße zu verstehen.
Sie können Ihre Hosts, die auf IBM Cloud, bei anderen Cloud-Anbietern wie Amazon Web Services, Azure, Google Cloud Platform oder lokal betrieben werden, mithilfe von Workload Protection schützen. Es gibt Unterstützung für die Installation des „ Workload Protection “-Agenten mithilfe eines Pakets unter Debian, Ubuntu, CentOS, für RHEL, Fedora, Amazon AMI sowie Amazon Linux 2. Informationen zur Bereitstellung des Agenten auf „ Linux “-Hosts, die unter „ IBM® Power® Virtual Server “ laufen, finden Sie unter „Verwalten des Workload Protection-Agenten“ auf Linux unter Power Virtual Server.
Hinzufügen eines Agenten zu einem „ Linux “-Host mithilfe eines Skripts
Führen Sie die folgenden Schritte aus, um mithilfe eines Skripts einen Agenten zu einem „ Linux “-Host hinzuzufügen:
-
Rufen Sie die öffentliche oder private Aufnahme-URL ab. Weitere Informationen finden Sie unter Collector-Endpunkte.
-
Installieren Sie die Kernel-Header. Wenn Sie einen „ Workload Protection “-Agenten installieren, verwendet dieser Agent Kernel-Header-Dateien. Wählen Sie eine Distribution aus und führen Sie den entsprechenden Befehl aus.
Führen Sie für Debian- und Ubuntu Linux-Distributionen den folgenden Befehl aus:
apt-get -y install linux-headers-$(uname -r)Führen Sie für RHEL-, CentOS- und Fedora-Linux-Distributionen den folgenden Befehl aus:
yum -y install kernel-devel-$(uname -r) -
Stellen Sie den „ Workload Protection “-Agenten bereit, indem Sie den folgenden Befehl ausführen:
curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n enabled: true\n scan_on_start: true\nkspm_analyzer:\n enabled: true'Dabei gilt:
ACCESS_KEY- Der Ingestion-Schlüssel für die Instanz.
COLLECTOR_ENDPOINT- Die öffentliche oder private Ingest- URL-Adresse für die Region, in der die Workload Protection-Instanz verfügbar ist. Um einen Endpunkt abzurufen, lesen Sie die Informationen in Collector-Endpunkte.
Beispiel:
ingest.private.us-east.security-compliance-secure.cloud.ibm.com. API_ENDPOINT- Der öffentliche oder private API-Endpunkt URL für die Region, in der die „ Workload Protection “-Instanz verfügbar ist. Informationen zu einem Endpunkt finden Sie unter „ API-Endpunkte “. Geben Sie den Endpunkt ohne „
https://“ oder „/api“ an. Zum Beispielprivate.us-east.security-compliance-secure.cloud.ibm.com. TAG_DATA- Durch Kommas getrennte Tags, die im Format „
TAG_NAME:TAG_VALUE“ formatiert sind. Sie können Ihrem „ Workload Protection “-Agenten ein oder mehrere Tags zuweisen. Beispiel:role:serviceX,location:us-south.
Führen Sie zum Installieren von cURL den Befehl
yum -q -y install curlfür RHEL-, CentOS- und Fedora-Linux-Distributionen aus. -
Überprüfen Sie, ob der „ Workload Protection “-Agent ausgeführt wird, indem Sie den folgenden Befehl ausführen:
ps -ef | grep sysdig -
Überprüfen Sie die Protokolle des Agenten. Die neuesten Protokolle des „ Workload Protection “-Agenten befinden sich im Verzeichnis „
/opt/draios/logs“ in der Datei „draios.log“.Um nach Fehlern zu suchen, führen Sie den folgenden Befehl aus:
grep error /opt/draios/logs/draios.log
Hinzufügen eines Agenten zu einem „ Linux “-Host mithilfe eines Pakets
Sie können den „ Workload Protection “-Agenten auch manuell installieren, indem Sie das Paket installieren und die Konfiguration festlegen.
Einen Agenten zu „ Debian “ hinzufügen oder Ubuntu
Führen Sie die folgenden Schritte aus, um einen Agenten zu einem Host unter Debian oder Ubuntu Linux hinzuzufügen:
-
Rufen Sie die öffentliche oder private Aufnahme-URL ab. Weitere Informationen finden Sie unter Collector-Endpunkte.
-
Vertrauen Sie dem GPG-Schlüssel, konfigurieren Sie das Repository „
apt“ und aktualisieren Sie die Paketliste, indem Sie die folgenden Befehle ausführen:curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.listapt-get update -
Installieren Sie die Kernel-Header, indem Sie den folgenden Befehl ausführen:
apt-get -y install linux-headers-$(uname -r) -
Installieren Sie das Agent-Paket, indem Sie den folgenden Befehl ausführen:
apt-get -y install draios-agent -
Konfigurieren Sie den Agenten, indem Sie den Zugriffsschlüssel und den Collector-Endpunkt hinzufügen:
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml -
Starten Sie den Agenten neu, indem Sie den folgenden Befehl ausführen:
service dragent restart
Hinzufügen eines Agenten zu RHEL, „ CentOS, “ oder Fedora
Führen Sie die folgenden Schritte aus, um einen Agenten zu einem RHEL-, CentOS,- oder Fedora- Linux-Host hinzuzufügen:
-
Rufen Sie die öffentliche oder private Aufnahme-URL ab. Weitere Informationen finden Sie unter Collector-Endpunkte.
-
Vertrauen Sie dem GPG-Schlüssel und konfigurieren Sie das Yum-Repository, indem Sie den folgenden Befehl ausführen:
sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo -
Installieren Sie die Kernel-Header, indem Sie den folgenden Befehl ausführen:
yum -y install kernel-devel-$(uname -r) -
Installieren Sie das Agent-Paket, indem Sie den folgenden Befehl ausführen:
yum -y install draios-agent -
Konfigurieren Sie den Agenten, indem Sie den Zugriffsschlüssel und den Collector-Endpunkt hinzufügen:
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml echo host_scanner: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml echo " scan_on_start: true" >> /opt/draios/etc/dragent.yaml echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml -
Aktivieren und starten Sie den Agenten, indem Sie die folgenden Befehle ausführen:
sudo systemctl enable dragentsudo systemctl start dragent
Überprüfung der Konfigurationsdatei
Ihre Konfigurationsdatei (/opt/draios/etc/dragent.yaml) sollte die folgenden Einstellungen enthalten:
customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
enabled: true
scan_on_start: true
kspm_analyzer:
enabled: true
collector_port: 6443
ssl: true
secure: true
Agent aktualisieren
Um den „ Workload Protection “-Agenten zu aktualisieren, führen Sie die folgenden Schritte entsprechend Ihrer „ Linux “-Distribution durch.
Führen Sie für Debian- und Ubuntu-Linux-Distributionen die folgenden Befehle aus:
sudo apt-get update
sudo apt-get -y install draios-agent
Führen Sie für die Distributionen RHEL ( CentOS, ) und Fedora ( Linux ) die folgenden Befehle aus:
sudo yum clean expire-cache
sudo yum -y install draios-agent
Entfernen des Mittels
Um den „ Workload Protection “-Agenten zu entfernen, führen Sie die folgenden Schritte entsprechend Ihrer „ Linux “-Distribution durch.
Führen Sie für Debian- und Ubuntu Linux-Distributionen den folgenden Befehl aus:
sudo apt-get remove draios-agent
Führen Sie für RHEL-, CentOS- und Fedora-Linux-Distributionen den folgenden Befehl aus:
sudo yum erase draios-agent
Den Status des Agenten überprüfen
Um den Status des Agenten zu überprüfen, führen Sie einen der folgenden Befehle aus:
service dragent status
systemctl status dragent
Agentenprotokolle anzeigen
Die neuesten Protokolle des „ Workload Protection “-Agenten befinden sich im Verzeichnis „ /opt/draios/logs “ in der Datei „ draios.log “.
Um die Protokolle zum Schwachstellen-Scan anzuzeigen, führen Sie den folgenden Befehl aus:
grep host-scanner /opt/draios/logs/draios.log
Um die Protokolle für das Posture-Management anzuzeigen, führen Sie den folgenden Befehl aus:
grep kspm-analyzer /opt/draios/logs/draios.log
Um nach Fehlern zu suchen, führen Sie den folgenden Befehl aus:
grep -i error /opt/draios/logs/draios.log