En otros servidores de Linux
Una vez que hayas configurado una instancia del servicio « IBM Cloud® Security and Compliance Center Workload Protection » en IBM Cloud, podrás implementar el agente « Workload Protection » en tus hosts de Linux para recopilar eventos y proteger tus cargas de trabajo. Puede configurar qué amenazas desea detectar en cada entorno y realizar procesos forenses para comprender las infracciones de seguridad.
Puedes proteger tus servidores que se ejecutan en IBM Cloud, en otros proveedores de servicios en la nube como Amazon Web Services, Azure, Google Cloud Platform o en tus propias instalaciones utilizando Workload Protection. Se ofrece soporte para la instalación del agente de Workload Protection mediante un paquete disponible en Debian, Ubuntu y CentOS, para RHEL, Fedora, Amazon AMI y Amazon Linux 2. Para obtener información sobre cómo implementar el agente en hosts de Linux que se ejecutan en IBM® Power® Virtual Server, consulta «Gestión del agente de Workload Protection » en Linux, en Power Virtual Server.
Añadir un agente a un host de Linux mediante un script
Sigue estos pasos para añadir un agente a un host de Linux mediante un script:
-
Obtenga el URL de ingestión público o privado. Para obtener más información, consulte Puntos finales de recopilador.
-
Instale las cabeceras del kernel. Al instalar un agente de Workload Protection, este utiliza los archivos de cabecera del núcleo. Elige una distribución y ejecuta el comando correspondiente.
Para las distribuciones de Linux Debian y Ubuntu, ejecute el mandato siguiente:
apt-get -y install linux-headers-$(uname -r)Para las distribuciones de Linux RHEL, CentOS y Fedora, ejecute el siguiente mandato:
yum -y install kernel-devel-$(uname -r) -
Instala el agente de « Workload Protection » ejecutando el siguiente comando :
curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n enabled: true\n scan_on_start: true\nkspm_analyzer:\n enabled: true'Donde:
ACCESS_KEY- La clave de ingestión de la instancia.
COLLECTOR_ENDPOINT- El punto de acceso público o privado URL correspondiente a la región en la que está disponible la instancia de Workload Protection. Para obtener un punto final, consulte Puntos finales de Collector.
Por ejemplo,
ingest.private.us-east.security-compliance-secure.cloud.ibm.com. API_ENDPOINT- El punto final de la API pública o privada URL correspondiente a la región en la que está disponible la instancia de Workload Protection. Para obtener un punto final, consulta « Puntos finales de la API ». Especifica el punto final sin «
https://» ni «/api». Por ejemplo,private.us-east.security-compliance-secure.cloud.ibm.com. TAG_DATA- Etiquetas separadas por comas con el formato «
TAG_NAME:TAG_VALUE». Puedes asociar una o varias etiquetas a tu agente de Workload Protection. Por ejemplo,role:serviceX,location:us-south.
Para instalar cURL, ejecute
yum -q -y install curlpara las distribuciones RHEL, CentOS y Fedora Linux. -
Comprueba que el agente de Workload Protection se esté ejecutando ejecutando el siguiente comando :
ps -ef | grep sysdig -
Comprueba los registros del agente. Los registros más recientes del agente « Workload Protection » se encuentran en el directorio «
/opt/draios/logs», en el archivo «draios.log».Para buscar errores, ejecuta el siguiente comando :
grep error /opt/draios/logs/draios.log
Añadir un agente a un host de Linux mediante un paquete
También puedes instalar el agente « Workload Protection » manualmente instalando el paquete y definiendo la configuración.
Añadir un agente a Debian o Ubuntu
Sigue estos pasos para añadir un agente a un host de Debian o Ubuntu Linux:
-
Obtenga el URL de ingestión público o privado. Para obtener más información, consulte Puntos finales de recopilador.
-
Confía en la clave GPG, configura el repositorio
apty actualiza la lista de paquetes ejecutando los siguientes comandos :curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.listapt-get update -
Instala los encabezados del kernel ejecutando el siguiente comando :
apt-get -y install linux-headers-$(uname -r) -
Instala el paquete del agente ejecutando el siguiente comando :
apt-get -y install draios-agent -
Configura el agente añadiendo la clave de acceso y el punto final del colector:
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml -
Reinicia el agente ejecutando el siguiente comando :
service dragent restart
Añadir un agente a RHEL, CentOS, o Fedora
Sigue estos pasos para añadir un agente a un host RHEL, CentOS, o Fedora Linux:
-
Obtenga el URL de ingestión público o privado. Para obtener más información, consulte Puntos finales de recopilador.
-
Confía en la clave GPG y configura el repositorio de yum ejecutando el siguiente comando :
sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo -
Instala los encabezados del kernel ejecutando el siguiente comando :
yum -y install kernel-devel-$(uname -r) -
Instala el paquete del agente ejecutando el siguiente comando :
yum -y install draios-agent -
Configura el agente añadiendo la clave de acceso y el punto final del colector:
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml echo host_scanner: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml echo " scan_on_start: true" >> /opt/draios/etc/dragent.yaml echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml -
Activa e inicia el agente ejecutando los siguientes comandos :
sudo systemctl enable dragentsudo systemctl start dragent
Comprobación del archivo de configuración
Tu archivo de configuración (/opt/draios/etc/dragent.yaml) debería contener los siguientes ajustes:
customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
enabled: true
scan_on_start: true
kspm_analyzer:
enabled: true
collector_port: 6443
ssl: true
secure: true
Actualización del agente
Para actualizar el agente de « Workload Protection », sigue los pasos que se indican a continuación según la distribución de « Linux » que utilices.
Para las distribuciones Debian y Ubuntu Linux, ejecute los mandatos siguientes:
sudo apt-get update
sudo apt-get -y install draios-agent
Para las distribuciones RHEL ( CentOS, ) y Fedora ( Linux ), ejecuta los siguientes comandos :
sudo yum clean expire-cache
sudo yum -y install draios-agent
Eliminación del agente
Para eliminar el agente « Workload Protection », sigue los pasos que se indican a continuación según tu distribución de Linux.
Para las distribuciones de Linux Debian y Ubuntu, ejecute el mandato siguiente:
sudo apt-get remove draios-agent
Para las distribuciones de Linux RHEL, CentOS y Fedora, ejecute el siguiente mandato:
sudo yum erase draios-agent
Comprobación del estado del agente
Para comprobar el estado del agente, ejecuta uno de los siguientes comandos :
service dragent status
systemctl status dragent
Visualización de los registros del agente
Los registros más recientes del agente « Workload Protection » se encuentran en el directorio « /opt/draios/logs », en el archivo « draios.log ».
Para consultar los registros del análisis de vulnerabilidades, ejecuta el siguiente comando :
grep host-scanner /opt/draios/logs/draios.log
Para consultar los registros de gestión de la postura, ejecuta el siguiente comando :
grep kspm-analyzer /opt/draios/logs/draios.log
Para buscar errores, ejecuta el siguiente comando :
grep -i error /opt/draios/logs/draios.log