Gestión del agente « Workload Protection » en Linux en Power Virtual Server

Después de aprovisionar una instancia del servicio IBM Cloud® Security and Compliance Center Workload Protection en IBM Cloud, puede desplegar el agente Workload Protection en sus hosts Linux en IBM® Power® Virtual Server para recopilar eventos y proteger sus cargas de trabajo.

Añadir un agente a un host de Linux en Power Virtual Server

Sigue estos pasos para añadir un agente a un host de Linux en Power Virtual Server:

  1. Obtenga la clave de acceso.

  2. Obtenga el URL de ingestión público o privado. Para obtener más información, consulte Puntos finales de recopilador.

  3. Instale las cabeceras del kernel. Al instalar un agente de Workload Protection, este utiliza los archivos de cabecera del núcleo. Elige una distribución y ejecuta el comando correspondiente.

    Para las distribuciones de Linux Debian y Ubuntu, ejecute el mandato siguiente:

    apt-get -y install linux-headers-$(uname -r)
    

    Para las distribuciones de Linux RHEL, CentOS y Fedora, ejecute el siguiente mandato:

    yum -y install kernel-devel-$(uname -r)
    
  4. Instala el agente de « Workload Protection » ejecutando el siguiente comando :

    curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n  enabled: true\n  scan_on_start: true\nkspm_analyzer:\n  enabled: true'
    

    Donde:

    ACCESS_KEY
    La clave de ingestión de la instancia.
    COLLECTOR_ENDPOINT
    El punto de acceso público o privado URL correspondiente a la región en la que está disponible la instancia de Workload Protection. Para obtener un punto final, consulte Puntos finales de Collector. Por ejemplo, ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
    API_ENDPOINT
    El punto final de la API pública o privada URL correspondiente a la región en la que está disponible la instancia de Workload Protection. Para obtener un punto final, consulta « Puntos finales de la API ». Especifica el punto final sin « https:// » ni « /api ». Por ejemplo, private.us-east.security-compliance-secure.cloud.ibm.com.
    TAG_DATA
    Etiquetas separadas por comas con el formato « TAG_NAME:TAG_VALUE ». Puedes asociar una o varias etiquetas a tu agente de Workload Protection. Por ejemplo, role:serviceX,location:us-south.

    Para instalar cURL, ejecute yum -q -y install curl para las distribuciones RHEL, CentOS y Fedora Linux.

  5. Comprueba que el agente de Workload Protection esté en funcionamiento ejecutando el siguiente comando :

    ps -ef | grep sysdig
    
  6. Consulta los registros del agente. Los registros más recientes del agente « Workload Protection » se encuentran en el directorio « /opt/draios/logs », en el archivo « draios.log ».

    Para buscar errores, ejecuta el siguiente comando :

    grep error /opt/draios/logs/draios.log
    

Actualización del agente

Para actualizar el agente de « Workload Protection », sigue estos pasos:

  1. Borra la caché de yum ejecutando el siguiente comando :

    sudo yum clean expire-cache
    
  2. Actualiza el agente ejecutando el siguiente comando :

    sudo yum -y install draios-agent
    

Eliminación del agente

Para eliminar el agente « Workload Protection », ejecuta el siguiente comando :

sudo yum erase draios-agent

Comprobación del estado del agente

Para comprobar el estado del agente, ejecuta uno de los siguientes comandos :

service dragent status
systemctl status dragent

Visualización de los registros del agente

Los registros más recientes del agente « Workload Protection » se encuentran en el directorio « /opt/draios/logs », en el archivo « draios.log ».

Para consultar los registros del análisis de vulnerabilidades, ejecuta el siguiente comando :

grep host-scanner /opt/draios/logs/draios.log

Para consultar los registros de gestión de la postura, ejecuta el siguiente comando :

grep kspm-analyzer /opt/draios/logs/draios.log

Para buscar errores, ejecuta el siguiente comando :

grep -i error /opt/draios/logs/draios.log