Buenas prácticas para Workload Protection
Revise estas prácticas recomendadas que le ayudarán a sacar el máximo partido de IBM Cloud® Security and Compliance Center Workload Protection.
Cloud Security Posture Management (CSPM)
La gestión del estado de seguridad en la nube (CSPM) te ayuda a evaluar y mejorar de forma continua tu estado de seguridad en la nube mediante la identificación de incumplimientos normativos en tu cuenta y recursos de IBM Cloud. Para obtener más información, consulta la sección « Cumplimiento normativo en la nube ».
Activar CSPM
Habilite CSPM para obtener visibilidad de su postura de seguridad en la nube en todos sus recursos de IBM Cloud. CSPM descubre y evalúa automáticamente sus recursos en la nube en función de las mejores prácticas de seguridad y los marcos de cumplimiento.
Por defecto, CSPM se activa al crear una nueva instancia de Workload Protection. Mantén activado CSPM para escanear automáticamente tu cuenta y recursos de IBM Cloud para comprobar su cumplimiento. Si desactiva CSPM antes de crear la instancia, podrá configurar la conexión manualmente más tarde.
Utilizar marcos de cumplimiento integrados
Workload Protection proporciona marcos de cumplimiento integrados como IBM Cloud Framework for Financial Services, DORA, CIS IBM Cloud Foundations Benchmark y las normas PCI. Utilice estos marcos para evaluar su situación de cumplimiento con respecto a las normas del sector, identificar lagunas en sus controles de seguridad, generar informes de cumplimiento para auditorías y realizar un seguimiento del progreso de las medidas correctoras a lo largo del tiempo.
Comience con políticas predefinidas y aplíquelas a las zonas apropiadas. Estas políticas se actualizan periódicamente con nuevos parámetros y controles. Si las políticas predefinidas no satisfacen sus necesidades, cree políticas personalizadas basadas en controles existentes o personalizados. Mantenga las políticas en estado borrador mientras las diseña y configura para evitar que afecten a los escaneos de cumplimiento en ejecución. Las políticas no se ejecutan en su entorno hasta que se publican.
Revisión y priorización de las medidas correctoras
Una vez finalizado el primer análisis, revisa los resultados sobre la postura en « Superficie de ataque > Hallazgos de cumplimiento ». No todas las infracciones conllevan el mismo riesgo. Concentre sus esfuerzos de corrección en función de la gravedad, de modo que los hallazgos críticos y de alta gravedad se aborden en primer lugar. Para más información, véase Conclusiones.
Utilice el Inventario para revisar todos los recursos conectados a IBM Cloud y utilice los filtros de funciones para seleccionar los recursos más frecuentes y de mayor riesgo.
Ver y programar informes
Workload Protection incluye una potente plataforma de generación de informes. Con él, puede crear y programar informes con grandes cantidades de datos con fines de auditoría. Para más información, vaya a Informes.
Trabajar con agentes
Los agentes recopilan datos de seguridad y cumplimiento de sus cargas de trabajo. Siga estas prácticas recomendadas para garantizar una implantación y gestión óptimas de los agentes.
Añadir agentes estratégicamente
Despliegue agentes en todos los entornos en los que necesite visibilidad de la seguridad y supervisión del cumplimiento:
- Kubernetes y los clústeres de OpenShift
- Despliegue de agentes mediante gráficos Helm para facilitar la gestión y las actualizaciones. Helm 3.6 o posterior. Cree un espacio de nombres dedicado (por ejemplo,
ibm-observe) para aislar a los agentes de las cargas de trabajo de las aplicaciones. - Servidores virtuales
- Instale agentes en los servidores virtuales Linux y Windows para supervisar la seguridad a nivel de host.
- IBM Cloud Satellite lugares
- Despliegue agentes en la infraestructura gestionada por Satellite para una seguridad coherente en entornos híbridos.
- Power Systems
- Instale agentes en AIX y Linux on Power para ampliar la supervisión de la seguridad a estas plataformas.
Puede utilizar la consola para conectar un clúster existente de Red Hat OpenShift o Kubernetes a su instancia de Workload Protection. En la consola IBM Cloud, vaya a Containers > Clusters para acceder al cluster existente. A continuación, haz clic en Conectar en el widget Workload Protection para conectar tu clúster a Workload Protection.
Elija entre las siguientes opciones para añadir un agente mediante programación:
- Despliegue de un agente en un clúster Kubernetes
- Despliegue de un agente en un clúster OpenShift
- Desplegar un agente en Satellite
- Despliegue de un agente en hosts Linux en Power Virtual Server
- Despliegue de un agente en hosts AIX en Power Virtual Server
- Despliegue de un agente en un clúster externo Kubernetes o Red Hat OpenShift
- Despliegue de un agente en Windows
- Despliegue de un agente en un host Linux
Configurar adecuadamente los agentes
Personalice la configuración del agente en función de su entorno y sus necesidades:
- eBPF conductor
- Configure el controlador universal eBPF cuando sea compatible. El controlador universal eBPF requiere la versión del kernel 5.8 o posterior. Si tienes una versión anterior, necesitas soporte para el búfer anular BPF y un kernel que exponga BTF (BPF Type Format). Si tiene problemas durante la instalación del agente, intente eliminar la configuración de eBPF o póngase en contacto con el servicio de asistencia.
- Puntos finales privados
- Si sus requisitos de seguridad exigen que los datos no atraviesen la Internet pública, configure los agentes para que utilicen puntos finales privados. Asegúrate de que el enrutamiento y reenvío virtual (VRF) esté activado en tu cuenta.
- Asignación de recursos
- Establezca límites adecuados de CPU y memoria para los agentes con el fin de evitar la contención de recursos con las cargas de trabajo de las aplicaciones. Supervise el uso de CPU y memoria de los agentes para asegurarse de que no afectan al rendimiento de la aplicación.
- Claves de acceso
- Proteger las claves de acceso utilizadas por los agentes. Rote las llaves periódicamente y desactive inmediatamente las que no utilice para evitar accesos no autorizados.
Mantener informados a los agentes
Actualice regularmente los agentes a la última versión para beneficiarse de las nuevas funciones, correcciones de errores y parches de seguridad. Consulte las notas de la versión del Agente para ver las actualizaciones.
Compartir un agente con Monitoring
Si utiliza tanto Workload Protection como IBM Cloud Monitoring, despliegue un único agente que funcione para ambos productos. Puede conectarlos al crear una instancia de cualquiera de los dos servicios para evitar el despliegue de agentes duplicados y optimizar los costes.
Zonas y políticas
Las zonas y las políticas son fundamentales para organizar la supervisión del cumplimiento y aplicar los controles de seguridad adecuados a los recursos.
Organizar los recursos por zonas
Por defecto, Workload Protection crea una zona denominada Infraestructura completa para todos los recursos conectados. Cree zonas personalizadas para organizar los recursos de forma lógica para las evaluaciones de cumplimiento en función de la unidad de negocio, la ubicación geográfica, los requisitos de cumplimiento, etc.
Restricciones basadas en el contexto
Cuando se activan las restricciones basadas en el contexto para los recursos, los datos de configuración no se pueden recopilar a menos que se proporcione acceso. Cree las zonas de red adecuadas y haga referencia a App Configuration como servicio de referencia para garantizar que Workload Protection pueda escanear sus recursos. Para obtener más información, consulte Creación de restricciones basadas en el contexto.
Cuentas de empresa
Si tiene una cuenta de empresa de IBM Cloud, siga estas prácticas recomendadas para habilitar la gestión integral de la postura en todas las cuentas secundarias de su organización.
Configurar plantillas de perfiles de confianza
Las cuentas de empresa deben configurar una plantilla de perfil de confianza para permitir que Workload Protection analice las cuentas secundarias en busca de conformidad. Se trata de un requisito fundamental para la gestión del cumplimiento en toda la empresa con CSPM. Para obtener más información, consulte Configuración de App Configuration para recopilar datos de configuración de todas las cuentas secundarias.
Cree zonas basadas en ID de cuentas secundarias para organizar y gestionar los informes de cumplimiento de las distintas partes de su empresa.
Activar IAM para cuentas de empresa
Las cuentas de empresa deben estar habilitadas para IAM para admitir plantillas de perfiles de confianza y análisis entre cuentas. Compruebe que su cuenta de empresa tiene activado IAM antes de intentar configurar CSPM para cuentas secundarias.
Gestionar el acceso en toda la empresa
Aplique el principio del mínimo privilegio en toda su empresa:
- Utilice los grupos de acceso IAM para organizar a los usuarios con necesidades de acceso similares.
- Conceda a los usuarios sólo los permisos mínimos necesarios para realizar sus tareas.
- Separe adecuadamente las funciones de plataforma y de servicio.
- Revise el acceso periódicamente para asegurarse de que los permisos siguen siendo adecuados a medida que cambian las funciones.