Configuración de Workload Protection para analizar la conformidad de una empresa

Si es administrador de una cuenta de empresa, puede configurar IBM Cloud® Security and Compliance Center Workload Protection para que analice todas las cuentas secundarias de su empresa y compruebe si cumplen la normativa. Al completar este tutorial, aprenderá a configurar su propia instancia de Workload Protection, añadir un agente a un clúster de Red Hat OpenShift para buscar vulnerabilidades dentro de ese clúster, y configurar App Configuration para que Workload Protection pueda analizar su cuenta de empresa y todas las cuentas secundarias en busca de cumplimiento.

Este tema se centra en habilitar CSPM para IBM Cloud. ¿Necesitas habilitar CSPM para otro proveedor de servicios en la nube, como AWS, Azure, GCP u OCI? Consulta « Conectar cuentas en la nube » para obtener más información.

Imagina que eres el administrador de una cuenta de empresa que contiene varias cuentas secundarias. Desea configurar Workload Protection para que analice su empresa y todas las cuentas secundarias en busca de conformidad. Ya tiene una instancia en ejecución de App Configuration en su cuenta de empresa y desea que Workload Protection utilice esa instancia de App Configuration para recopilar información de configuración para la exploración de cumplimiento. Para mantener sus cargas de trabajo tan seguras como sea posible, también querrá añadir un agente a su clúster Red Hat OpenShift para que Workload Protection pueda escanear ese clúster en busca de amenazas y vulnerabilidades.

Antes de empezar

Asegúrate de que estás trabajando en tu cuenta de empresa y de que tienes el acceso necesario.

  • Asegúrate de que estás trabajando en tu cuenta de empresa yendo a Manage > Enterprise en la consola IBM Cloud.
  • Asegúrese de que dispone de una instancia de App Configuration en su cuenta de empresa.
  • Asegúrate de que se te hayan asignado los siguientes roles de IAM:
    • Administrador de la cuenta Enterprise.
    • Función de gestor o superior en el servicio Workload Protection.
    • Función de gestor o superior en el servicio App Configuration.

Configuración de Workload Protection

Cree una instancia de Workload Protection en su cuenta de empresa.

Puedes utilizar Terraform para configurar una instancia de Workload Protection mediante código. Para obtener más información, consulte Preguntas más frecuentes.

  1. Vaya al catálogo IBM Cloud, busque Security and Compliance Center Workload Protection y abra la lista de servicios del catálogo.

  2. Selecciona la ubicación de tu instancia y elige un plan que se adapte a tus necesidades.

  3. La gestión de la seguridad en la nube (CSPM) está activada de forma predeterminada, pero como ya dispone de una instancia de « App Configuration » en su cuenta empresarial, debe desactivarla.

    Si mantiene activado CSPM, se crea una nueva instancia de App Configuration para utilizarla con su instancia de Workload Protection.

  4. Acepta los acuerdos de licencia y haz clic en « Crear ».

  5. Una vez creada la instancia de Workload Protection, copie el CRN de la instancia y guárdelo para más adelante.

Asegure su clúster conectándolo a Workload Protection

Además del cumplimiento, Workload Protection también puede escanear sus contenedores y hosts para ayudar a mantenerlos seguros. Para obtener esta capa de protección, conecte su contenedor o host a Workload Protection añadiendo un agente. Este tutorial se centra en la adición de un agente a un clúster Red Hat OpenShift, pero puede añadir un agente a muchos contenedores y hosts diferentes, incluidos los clústeres Kubernetes y los hosts Power Virtual Server.

  1. En la consola IBM Cloud, haga clic en el icono del menú de navegación Navigation Menu icon > Containers > Clusters y haga clic en Create cluster.

  2. Asegúrese de que Red Hat OpenShift como plataforma de orquestación.

  3. Personalice su clúster seleccionando el entorno de red y computación para ejecutar su clúster, la ubicación del clúster, junto con las zonas de trabajadores y subredes para el clúster.

  4. En la sección Integraciones, asegúrese de que Workload Protection está activado. Seleccione Existing Workload Protection instance como tipo de configuración y seleccione la instancia de Workload Protection que acaba de crear en el menú de instancias de Workload Protection.

  5. Pulse Crear.

    ¿Ya tiene un clúster? Puede utilizar la consola para conectar un clúster existente de Red Hat OpenShift o Kubernetes a su instancia de Workload Protection. Vaya a Contenedores > Clústeres para acceder al clúster existente. A continuación, haz clic en Conectar en el widget Workload Protection para conectar tu clúster a Workload Protection.

  6. Espere entre 10 y 15 minutos y, a continuación, haga clic en el icono del menú de navegación Icono del menú de navegación > Seguridad > Descripción general. Seleccione la instancia Workload Protection en el widget Vulnerabilidades para ver una instantánea de las vulnerabilidades de su clúster.

Conecte su cuenta IBM Cloud a Workload Protection

Hasta ahora, ha configurado Workload Protection para escanear un clúster Red Hat OpenShift en busca de vulnerabilidades. A continuación, establezca la confianza entre su instancia Workload Protection y el servicio App Configuration, y conecte su cuenta IBM Cloud a Workload Protection para habilitar CSPM. Complete los pasossiguientes:

  1. Cree un perfil de confianza que permita a su instancia de Workload Protection acceder al servicio App Configuration. Su instancia Workload Protection ya debe existir en su cuenta de empresa. Complete los pasossiguientes:
    1. Ve a «Gestionar» > «Acceso (IAM)» > « Perfiles de confianza » y haz clic en « Crear ».
    2. Nombre del perfil de confianza Workload Protection access to App Configuration.
    3. Establezca la confianza seleccionando IBM Cloud services como tipo de entidad de confianza e introduzca el CRN para la instancia Workload Protection que acaba de crear.
    4. Añada las siguientes políticas de acceso al perfil de confianza:
      • Visor y Visor de informes de uso en el servicio Enterprise.
      • Funciones de lector y gestor de agregadores de configuración en el servicio App Configuration.
    5. Después de crear el perfil de confianza, copia el ID del perfil y guárdalo para más tarde.
  2. A continuación, active CSPM conectando su instancia de Workload Protection a su cuenta de IBM Cloud. Complete los pasossiguientes:
    1. Haga clic en el icono del menú de navegación Menú de navegación > Lista de recursos y busque App Configuration para encontrar su instancia de App Configuration.
    2. En la página de inicio de su instancia App Configuration, haga clic en Detalles y copie el CRN de la instancia.
    3. Haga clic en el icono del menú de navegación Menú de navegación > Seguridad > Cumplimiento y haga clic en el nombre de su instancia Workload Protection para abrirla.
    4. Vaya a Fuentes y haga clic en Añadir en la pestaña Cuenta de IBM Cloud.
    5. Introduzca el ID del perfil de confianza para Workload Protection access to App Configuration y el CRN de la instancia App Configuration y haga clic en Añadir.

Cuando se activan las restricciones basadas en el contexto para los recursos, los datos de configuración no se pueden recopilar a menos que se proporcione acceso. Cree las zonas de red adecuadas y haga referencia a App Configuration como servicio de referencia para garantizar que Workload Protection pueda escanear sus recursos. Para obtener más información, consulte Creación de restricciones basadas en el contexto.

Configure App Configuration para recopilar datos de configuración de todas las cuentas secundarias

Su instancia de Workload Protection puede ahora utilizar la instancia de App Configuration para escanear su cuenta y sus recursos en busca de conformidad. Sin embargo, para escanear toda su empresa, App Configuration necesita acceso a todas las cuentas secundarias de su empresa. Cree una plantilla de perfil de confianza y asígnela a sus cuentas secundarias. Complete los pasossiguientes:

  1. Cree una plantilla de perfil de confianza y nómbrela trusted profile template for child accounts. Incluya las siguientes políticas de acceso:
    • Viewer y ConfigReader para todos los servicios de gestión de cuentas.
    • Lector, Visor y ConfigReader para todos los servicios habilitados de Identidad y Acceso.
  2. Después de crear la plantilla de perfil de confianza, copie el ID de la plantilla y guárdelo para más tarde.
  3. Asigne la plantilla de perfil de confianza a sus cuentas secundarias y grupos de cuentas en la empresa.
  4. Cree otro perfil de confianza para conceder a App Configuration acceso para leer la plantilla de perfil de confianza que acaba de crear. Complete los pasossiguientes:
    1. Ve a «Gestionar» > «Acceso (IAM)» > «Perfiles de confianza » y haz clic en « Crear ».
    2. Nombre del perfil de confianza App Configuration access to child accounts.
    3. Establezca la confianza seleccionando IBM Cloud services como tipo de entidad de confianza e introduzca el CRN de su instancia App Configuration.
    4. Añada las siguientes políticas de acceso al perfil de confianza:
      • Función de espectador en el servicio Enterprise.
      • Funciones de administrador de plantillas, administrador de asignaciones y visor para todos los servicios de gestión de cuentas de IAM.
    5. Después de crear el perfil de confianza, copia el ID del perfil y guárdalo para más tarde.

Configure el agregador de configuración en su instancia de App Configuration

CSPM está ahora activado, pero App Configuration no está recogiendo datos de configuración todavía. Encienda el agregador de configuración completando los siguientes pasos:

  1. Haga clic en el icono del menú de navegación Menú de navegación > Lista de recursos y busque App Configuration.
  2. Haga clic en el nombre de la instancia App Configuration para abrirla y, a continuación, haga clic en Agregador de configuración.
  3. Haga clic en Definir una agregación y especifique de qué regiones desea recopilar datos de configuración.
  4. Introduzca el ID de su empresa, el ID de trusted profile template for child accounts y el ID de App Configuration access to child accounts que acaba de crear y haga clic en Guardar.
  5. Active la grabación para empezar a recopilar datos de configuración en sus cuentas.
  6. Espere 24 horas a que finalice el escaneado inicial y, a continuación, vaya al icono del menú de navegación Icono del menú de navegación > Seguridad > Descripción general para ver una instantánea de los datos de cumplimiento de Workload Protection.