Auf anderen „ Linux “-Servern

Nachdem Sie eine Instanz des „ IBM Cloud® Security and Compliance Center Workload Protection “-Dienstes unter IBM Cloud bereitgestellt haben, können Sie den „ Workload Protection “-Agenten auf Ihren Linux-Hosts bereitstellen, um Ereignisse zu erfassen und Ihre Workloads zu schützen. Sie können konfigurieren, welche Bedrohungen Sie in jeder Umgebung erkennen möchten, und forensische Prozesse durchführen, um Sicherheitsverstöße zu verstehen.

Sie können Ihre Hosts, die auf IBM Cloud, bei anderen Cloud-Anbietern wie Amazon Web Services, Azure, Google Cloud Platform oder lokal betrieben werden, mithilfe von Workload Protection schützen. Es gibt Unterstützung für die Installation des „ Workload Protection “-Agenten mithilfe eines Pakets unter Debian, Ubuntu, CentOS, für RHEL, Fedora, Amazon AMI sowie Amazon Linux 2. Informationen zur Bereitstellung des Agenten auf „ Linux “-Hosts, die unter „ IBM® Power® Virtual Server “ laufen, finden Sie unter „Verwalten des Workload Protection-Agenten“ auf Linux unter Power Virtual Server.

Hinzufügen eines Agenten zu einem „ Linux “-Host mithilfe eines Skripts

Führen Sie die folgenden Schritte aus, um mithilfe eines Skripts einen Agenten zu einem „ Linux “-Host hinzuzufügen:

  1. Rufen Sie den Zugriffsschlüssel ab.

  2. Rufen Sie die öffentliche oder private Aufnahme-URL ab. Weitere Informationen finden Sie unter Collector-Endpunkte.

  3. Installieren Sie die Kernel-Header. Wenn Sie einen „ Workload Protection “-Agenten installieren, verwendet dieser Agent Kernel-Header-Dateien. Wählen Sie eine Distribution aus und führen Sie den entsprechenden Befehl aus.

    Führen Sie für Debian- und Ubuntu Linux-Distributionen den folgenden Befehl aus:

    apt-get -y install linux-headers-$(uname -r)
    

    Führen Sie für RHEL-, CentOS- und Fedora-Linux-Distributionen den folgenden Befehl aus:

    yum -y install kernel-devel-$(uname -r)
    
  4. Stellen Sie den „ Workload Protection “-Agenten bereit, indem Sie den folgenden Befehl ausführen:

    curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n  enabled: true\n  scan_on_start: true\nkspm_analyzer:\n  enabled: true'
    

    Dabei gilt:

    ACCESS_KEY
    Der Ingestion-Schlüssel für die Instanz.
    COLLECTOR_ENDPOINT
    Die öffentliche oder private Ingest- URL-Adresse für die Region, in der die Workload Protection-Instanz verfügbar ist. Um einen Endpunkt abzurufen, lesen Sie die Informationen in Collector-Endpunkte. Beispiel: ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
    API_ENDPOINT
    Der öffentliche oder private API-Endpunkt URL für die Region, in der die „ Workload Protection “-Instanz verfügbar ist. Informationen zu einem Endpunkt finden Sie unter „ API-Endpunkte “. Geben Sie den Endpunkt ohne „ https:// “ oder „ /api “ an. Zum Beispiel private.us-east.security-compliance-secure.cloud.ibm.com.
    TAG_DATA
    Durch Kommas getrennte Tags, die im Format „ TAG_NAME:TAG_VALUE “ formatiert sind. Sie können Ihrem „ Workload Protection “-Agenten ein oder mehrere Tags zuweisen. Beispiel: role:serviceX,location:us-south.

    Führen Sie zum Installieren von cURL den Befehl yum -q -y install curl für RHEL-, CentOS- und Fedora-Linux-Distributionen aus.

  5. Überprüfen Sie, ob der „ Workload Protection “-Agent ausgeführt wird, indem Sie den folgenden Befehl ausführen:

    ps -ef | grep sysdig
    
  6. Überprüfen Sie die Protokolle des Agenten. Die neuesten Protokolle des „ Workload Protection “-Agenten befinden sich im Verzeichnis „ /opt/draios/logs “ in der Datei „ draios.log “.

    Um nach Fehlern zu suchen, führen Sie den folgenden Befehl aus:

    grep error /opt/draios/logs/draios.log
    

Hinzufügen eines Agenten zu einem „ Linux “-Host mithilfe eines Pakets

Sie können den „ Workload Protection “-Agenten auch manuell installieren, indem Sie das Paket installieren und die Konfiguration festlegen.

Einen Agenten zu „ Debian “ hinzufügen oder Ubuntu

Führen Sie die folgenden Schritte aus, um einen Agenten zu einem Host unter Debian oder Ubuntu Linux hinzuzufügen:

  1. Rufen Sie den Zugriffsschlüssel ab.

  2. Rufen Sie die öffentliche oder private Aufnahme-URL ab. Weitere Informationen finden Sie unter Collector-Endpunkte.

  3. Vertrauen Sie dem GPG-Schlüssel, konfigurieren Sie das Repository „ apt “ und aktualisieren Sie die Paketliste, indem Sie die folgenden Befehle ausführen:

    curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -
    
    curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.list
    
    apt-get update
    
  4. Installieren Sie die Kernel-Header, indem Sie den folgenden Befehl ausführen:

    apt-get -y install linux-headers-$(uname -r)
    
  5. Installieren Sie das Agent-Paket, indem Sie den folgenden Befehl ausführen:

    apt-get -y install draios-agent
    
  6. Konfigurieren Sie den Agenten, indem Sie den Zugriffsschlüssel und den Collector-Endpunkt hinzufügen:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    
  7. Starten Sie den Agenten neu, indem Sie den folgenden Befehl ausführen:

    service dragent restart
    

Hinzufügen eines Agenten zu RHEL, „ CentOS, “ oder Fedora

Führen Sie die folgenden Schritte aus, um einen Agenten zu einem RHEL-, CentOS,- oder Fedora- Linux-Host hinzuzufügen:

  1. Rufen Sie den Zugriffsschlüssel ab.

  2. Rufen Sie die öffentliche oder private Aufnahme-URL ab. Weitere Informationen finden Sie unter Collector-Endpunkte.

  3. Vertrauen Sie dem GPG-Schlüssel und konfigurieren Sie das Yum-Repository, indem Sie den folgenden Befehl ausführen:

    sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo
    
  4. Installieren Sie die Kernel-Header, indem Sie den folgenden Befehl ausführen:

    yum -y install kernel-devel-$(uname -r)
    
  5. Installieren Sie das Agent-Paket, indem Sie den folgenden Befehl ausführen:

    yum -y install draios-agent
    
  6. Konfigurieren Sie den Agenten, indem Sie den Zugriffsschlüssel und den Collector-Endpunkt hinzufügen:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml
    echo host_scanner: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    echo "  scan_on_start: true" >> /opt/draios/etc/dragent.yaml
    echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    
  7. Aktivieren und starten Sie den Agenten, indem Sie die folgenden Befehle ausführen:

    sudo systemctl enable dragent
    
    sudo systemctl start dragent
    

Überprüfung der Konfigurationsdatei

Ihre Konfigurationsdatei (/opt/draios/etc/dragent.yaml) sollte die folgenden Einstellungen enthalten:

customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
  enabled: true
  scan_on_start: true
kspm_analyzer:
  enabled: true
collector_port: 6443
ssl: true
secure: true

Agent aktualisieren

Um den „ Workload Protection “-Agenten zu aktualisieren, führen Sie die folgenden Schritte entsprechend Ihrer „ Linux “-Distribution durch.

Führen Sie für Debian- und Ubuntu-Linux-Distributionen die folgenden Befehle aus:

sudo apt-get update
sudo apt-get -y install draios-agent

Führen Sie für die Distributionen RHEL ( CentOS, ) und Fedora ( Linux ) die folgenden Befehle aus:

sudo yum clean expire-cache
sudo yum -y install draios-agent

Entfernen des Mittels

Um den „ Workload Protection “-Agenten zu entfernen, führen Sie die folgenden Schritte entsprechend Ihrer „ Linux “-Distribution durch.

Führen Sie für Debian- und Ubuntu Linux-Distributionen den folgenden Befehl aus:

sudo apt-get remove draios-agent

Führen Sie für RHEL-, CentOS- und Fedora-Linux-Distributionen den folgenden Befehl aus:

sudo yum erase draios-agent

Den Status des Agenten überprüfen

Um den Status des Agenten zu überprüfen, führen Sie einen der folgenden Befehle aus:

service dragent status
systemctl status dragent

Agentenprotokolle anzeigen

Die neuesten Protokolle des „ Workload Protection “-Agenten befinden sich im Verzeichnis „ /opt/draios/logs “ in der Datei „ draios.log “.

Um die Protokolle zum Schwachstellen-Scan anzuzeigen, führen Sie den folgenden Befehl aus:

grep host-scanner /opt/draios/logs/draios.log

Um die Protokolle für das Posture-Management anzuzeigen, führen Sie den folgenden Befehl aus:

grep kspm-analyzer /opt/draios/logs/draios.log

Um nach Fehlern zu suchen, führen Sie den folgenden Befehl aus:

grep -i error /opt/draios/logs/draios.log