En otros servidores de Linux

Una vez que hayas configurado una instancia del servicio « IBM Cloud® Security and Compliance Center Workload Protection » en IBM Cloud, podrás implementar el agente « Workload Protection » en tus hosts de Linux para recopilar eventos y proteger tus cargas de trabajo. Puede configurar qué amenazas desea detectar en cada entorno y realizar procesos forenses para comprender las infracciones de seguridad.

Puedes proteger tus servidores que se ejecutan en IBM Cloud, en otros proveedores de servicios en la nube como Amazon Web Services, Azure, Google Cloud Platform o en tus propias instalaciones utilizando Workload Protection. Se ofrece soporte para la instalación del agente de Workload Protection mediante un paquete disponible en Debian, Ubuntu y CentOS, para RHEL, Fedora, Amazon AMI y Amazon Linux 2. Para obtener información sobre cómo implementar el agente en hosts de Linux que se ejecutan en IBM® Power® Virtual Server, consulta «Gestión del agente de Workload Protection » en Linux, en Power Virtual Server.

Añadir un agente a un host de Linux mediante un script

Sigue estos pasos para añadir un agente a un host de Linux mediante un script:

  1. Obtenga la clave de acceso.

  2. Obtenga el URL de ingestión público o privado. Para obtener más información, consulte Puntos finales de recopilador.

  3. Instale las cabeceras del kernel. Al instalar un agente de Workload Protection, este utiliza los archivos de cabecera del núcleo. Elige una distribución y ejecuta el comando correspondiente.

    Para las distribuciones de Linux Debian y Ubuntu, ejecute el mandato siguiente:

    apt-get -y install linux-headers-$(uname -r)
    

    Para las distribuciones de Linux RHEL, CentOS y Fedora, ejecute el siguiente mandato:

    yum -y install kernel-devel-$(uname -r)
    
  4. Instala el agente de « Workload Protection » ejecutando el siguiente comando :

    curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n  enabled: true\n  scan_on_start: true\nkspm_analyzer:\n  enabled: true'
    

    Donde:

    ACCESS_KEY
    La clave de ingestión de la instancia.
    COLLECTOR_ENDPOINT
    El punto de acceso público o privado URL correspondiente a la región en la que está disponible la instancia de Workload Protection. Para obtener un punto final, consulte Puntos finales de Collector. Por ejemplo, ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
    API_ENDPOINT
    El punto final de la API pública o privada URL correspondiente a la región en la que está disponible la instancia de Workload Protection. Para obtener un punto final, consulta « Puntos finales de la API ». Especifica el punto final sin « https:// » ni « /api ». Por ejemplo, private.us-east.security-compliance-secure.cloud.ibm.com.
    TAG_DATA
    Etiquetas separadas por comas con el formato « TAG_NAME:TAG_VALUE ». Puedes asociar una o varias etiquetas a tu agente de Workload Protection. Por ejemplo, role:serviceX,location:us-south.

    Para instalar cURL, ejecute yum -q -y install curl para las distribuciones RHEL, CentOS y Fedora Linux.

  5. Comprueba que el agente de Workload Protection se esté ejecutando ejecutando el siguiente comando :

    ps -ef | grep sysdig
    
  6. Comprueba los registros del agente. Los registros más recientes del agente « Workload Protection » se encuentran en el directorio « /opt/draios/logs », en el archivo « draios.log ».

    Para buscar errores, ejecuta el siguiente comando :

    grep error /opt/draios/logs/draios.log
    

Añadir un agente a un host de Linux mediante un paquete

También puedes instalar el agente « Workload Protection » manualmente instalando el paquete y definiendo la configuración.

Añadir un agente a Debian o Ubuntu

Sigue estos pasos para añadir un agente a un host de Debian o Ubuntu Linux:

  1. Obtenga la clave de acceso.

  2. Obtenga el URL de ingestión público o privado. Para obtener más información, consulte Puntos finales de recopilador.

  3. Confía en la clave GPG, configura el repositorio apt y actualiza la lista de paquetes ejecutando los siguientes comandos :

    curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -
    
    curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.list
    
    apt-get update
    
  4. Instala los encabezados del kernel ejecutando el siguiente comando :

    apt-get -y install linux-headers-$(uname -r)
    
  5. Instala el paquete del agente ejecutando el siguiente comando :

    apt-get -y install draios-agent
    
  6. Configura el agente añadiendo la clave de acceso y el punto final del colector:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    
  7. Reinicia el agente ejecutando el siguiente comando :

    service dragent restart
    

Añadir un agente a RHEL, CentOS, o Fedora

Sigue estos pasos para añadir un agente a un host RHEL, CentOS, o Fedora Linux:

  1. Obtenga la clave de acceso.

  2. Obtenga el URL de ingestión público o privado. Para obtener más información, consulte Puntos finales de recopilador.

  3. Confía en la clave GPG y configura el repositorio de yum ejecutando el siguiente comando :

    sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo
    
  4. Instala los encabezados del kernel ejecutando el siguiente comando :

    yum -y install kernel-devel-$(uname -r)
    
  5. Instala el paquete del agente ejecutando el siguiente comando :

    yum -y install draios-agent
    
  6. Configura el agente añadiendo la clave de acceso y el punto final del colector:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml
    echo host_scanner: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    echo "  scan_on_start: true" >> /opt/draios/etc/dragent.yaml
    echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    
  7. Activa e inicia el agente ejecutando los siguientes comandos :

    sudo systemctl enable dragent
    
    sudo systemctl start dragent
    

Comprobación del archivo de configuración

Tu archivo de configuración (/opt/draios/etc/dragent.yaml) debería contener los siguientes ajustes:

customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
  enabled: true
  scan_on_start: true
kspm_analyzer:
  enabled: true
collector_port: 6443
ssl: true
secure: true

Actualización del agente

Para actualizar el agente de « Workload Protection », sigue los pasos que se indican a continuación según la distribución de « Linux » que utilices.

Para las distribuciones Debian y Ubuntu Linux, ejecute los mandatos siguientes:

sudo apt-get update
sudo apt-get -y install draios-agent

Para las distribuciones RHEL ( CentOS, ) y Fedora ( Linux ), ejecuta los siguientes comandos :

sudo yum clean expire-cache
sudo yum -y install draios-agent

Eliminación del agente

Para eliminar el agente « Workload Protection », sigue los pasos que se indican a continuación según tu distribución de Linux.

Para las distribuciones de Linux Debian y Ubuntu, ejecute el mandato siguiente:

sudo apt-get remove draios-agent

Para las distribuciones de Linux RHEL, CentOS y Fedora, ejecute el siguiente mandato:

sudo yum erase draios-agent

Comprobación del estado del agente

Para comprobar el estado del agente, ejecuta uno de los siguientes comandos :

service dragent status
systemctl status dragent

Visualización de los registros del agente

Los registros más recientes del agente « Workload Protection » se encuentran en el directorio « /opt/draios/logs », en el archivo « draios.log ».

Para consultar los registros del análisis de vulnerabilidades, ejecuta el siguiente comando :

grep host-scanner /opt/draios/logs/draios.log

Para consultar los registros de gestión de la postura, ejecuta el siguiente comando :

grep kspm-analyzer /opt/draios/logs/draios.log

Para buscar errores, ejecuta el siguiente comando :

grep -i error /opt/draios/logs/draios.log