Gestión del agente de « Workload Protection » en servidores Windows

Una vez que hayas configurado una instancia del servicio « IBM Cloud® Security and Compliance Center Workload Protection » en IBM Cloud, podrás implementar el agente « Workload Protection » en tus servidores Windows para recopilar eventos y proteger tus cargas de trabajo.

Para ver ejemplos de detección de amenazas en Windows y resolución de problemas relacionados con los eventos detectados, consulta «Detección de amenazas en Windows» en IBM Cloud Security and Compliance Center Workload Protection.

Antes de empezar

Complete los pasossiguientes:

  1. Consigue la clave de acceso de tu instancia de Workload Protection.

  2. Obtén el URL de ingestión correspondiente a tu instancia. Para obtener más información, consulte Puntos finales de recopilador.

  3. Comprueba que dispones de permisos de « Administrator » en el servidor Windows.

Descarga del agente

El agente Workload Protection utiliza Falco para garantizar la seguridad y el cumplimiento de la carga de trabajo. El agente consta de dos componentes: el gestor de conexiones y el gestor de seguridad, ambos gestionados por el instalador del agente.

Puedes instalar el agente de Workload Protection utilizando la interfaz gráfica de usuario (GUI) o la interfaz de línea de comandos (CLI).

Descarga el agente en formato MSI. Si necesitas instalar el agente en un host que solo funciona en la red privada IBM, descárgalo desde IBM Cloud Object Storage.

Instalación del agente mediante la interfaz gráfica de usuario

Para instalar el agente mediante la interfaz gráfica de usuario:

  1. Ejecuta el instalador MSI.

  2. Acepta el EULA.

  3. Selecciona « Personalizado » como región.

  4. Complete los campos siguientes:

    Coleccionista personalizado
    La dirección de ingestión URL corresponde a la región en la que se encuentra tu instancia de Workload Protection. Para obtener más información, consulte Puntos finales de recopilador. Por ejemplo, ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
    Puerto de recogida personalizado
    El puerto del colector. Se establece en 6443.
    URL de API personalizado
    El punto final de la API URL para la región en la que está disponible tu instancia de Workload Protection. Para obtener más información, consulte Puntos finales API. Por ejemplo, https://private.us-east.security-compliance-secure.cloud.ibm.com.
    Clave de acceso
    La clave de ingestión de tu instancia.
  5. Complete la instalación.

Instalación del agente mediante la CLI

Para instalar el agente mediante la CLI, ejecuta el archivo MSI en modo silencioso desde la línea comando o en PowerShell.

Sustituye <COLLECTOR_URL>, <API_ENDPOINT> y <AGENT_ACCESS_KEY> por los valores de tu instancia de Workload Protection:

msiexec /i sysdig-host-shield-latest.msi REGION=custom ACCESS_KEY=<AGENT_ACCESS_KEY> COLLECTOR_URL=<COLLECTOR_URL> COLLECTOR_PORT=6443 API_URL=<API_ENDPOINT> VM_FEATURE_ENABLED=True POSTURE_FEATURE_ENABLED=True ACCEPT_TERMS_CONDITIONS=True /qn

Donde:

AGENT_ACCESS_KEY
La clave de ingestión de tu instancia.
COLLECTOR_URL
La dirección de ingestión URL corresponde a la región en la que se encuentra tu instancia de Workload Protection. Para obtener más información, consulte Puntos finales de recopilador. Por ejemplo, ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
API_ENDPOINT
El punto final de la API URL para la región en la que está disponible tu instancia de Workload Protection. Para obtener más información, consulte Puntos finales API. Por ejemplo, https://private.us-east.security-compliance-secure.cloud.ibm.com/api.