Preguntas más frecuentes para Workload Protection

Preguntas frecuentes sobre IBM Cloud Security and Compliance Center Workload Protection.

¿Cuál es la diferencia entre el plan de prueba gratuito y el plan gradual?

El plan de prueba gratuito le da acceso a todas las funciones de Workload Protection durante 30 días sin coste alguno. Transcurridos 30 días, puedes pasar al plan Graduated Tier, que es el plan de pago. Para más información, vaya a Precios.

¿Cómo se calculan las tarifas de Workload Protection?

Su precio depende de cómo utilice Workload Protection:

  • Gestión de la seguridad en la nube (CSPM) para el cumplimiento normativo en la nube: el precio se calcula por cada instancia de computación analizada. Para consultar una lista de las instancias de computación que generan gastos, consulta « Recursos facturables ». Los demás recursos en la nube que se someten a análisis en el marco de CSPM no conllevan ningún coste.
  • Kubernetes Protección mediante agentes instalados en clústeres: Se factura por hora y por nodo de trabajo.
  • Protección de hosts con agentes instalados en máquinas virtuales: Precio por máquina virtual ( VM ) por hora de nodo.

El precio se calcula mensual u horariamente en función de su consumo. A medida que aumente su uso, podrá beneficiarse de descuentos por volumen en todos los niveles de precios. Para más información, vaya a Precios.

¿Puedo utilizar Terraform para automatizar el aprovisionamiento de « Workload Protection »?

Sí. El módulo « Workload Protection » proporciona una configuración de Terraform optimizada para el aprovisionamiento y la gestión de instancias de « IBM Cloud Security and Compliance Center Workload Protection » mediante código. Puedes utilizarlo para automatizar la configuración de instancias de forma coherente en todas las cuentas o entornos. Para obtener una visión general de los módulos de Terraform disponibles para IBM Cloud, consulta « Acerca de los módulos de Terraform para IBM ».

¿Necesito agentes distintos si utilizo Workload Protection y Monitoring en el mismo clúster?

Núm. Un único agente puede recopilar datos tanto para Workload Protection (seguridad) como para Monitoring (monitorización) si conecta sus instancias durante la creación de las mismas. Para más información, consulte las preguntas más frecuentes sobre IBM Cloud Monitoring.

¿Qué sistemas operativos y plataformas soporta el agente Workload Protection?

El agente es compatible con clústeres Kubernetes ( Kubernetes Service, ROKS), clústeres Red Hat OpenShift, clústeres Satellite, hosts Linux ( Debian, Ubuntu, CentOS, RHEL, Fedora, Amazon Linux ), servidores Windows, hosts AIX en Power Virtual Server, y hosts Linux en Power Virtual Server.

También puede implementar el agente en clústeres de Kubernetes o Red Hat OpenShift que se ejecuten fuera de IBM Cloud, incluidos otros proveedores de nube o en las instalaciones. Para obtener instrucciones de despliegue, vaya a Gestión del agente.

¿Qué puertos de red necesita el agente Workload Protection?

El agente requiere tráfico TCP saliente hacia el punto final del recopilador en el puerto 6443 y hacia el punto final de la API en el puerto 443. Ambos puertos deben estar abiertos para el tráfico saliente desde su clúster o host a los puntos finales del servicio Workload Protection. Esto se aplica tanto a las conexiones públicas como a las privadas, incluidas las conexiones mediante Virtual Private Endpoint (VPE). Para consultar la lista de puntos finales, vaya a Puntos finales.

¿Qué versión de Helm es necesaria para desplegar el agente Workload Protection?

Helm 3.6 o posterior para desplegar el agente Workload Protection con un gráfico Helm en los clústeres Kubernetes, Red Hat OpenShift o Satellite.

¿Qué funciones están disponibles para los distintos contenedores y hosts?

Workload Protection proporciona las siguientes capacidades de seguridad en función de dónde despliegue el agente:

Disponibilidad de funciones por entorno
Entorno Detección de amenazas y respuesta Gestión de posturas Exploración de host
Clústeres de Kubernetes Icono de marca de selección Icono de marca de selección Icono de marca de selección
Clústeres de Red Hat OpenShift Icono de marca de selección Icono de marca de selección Icono de marca de selección
Clústeres de Satellite Icono de marca de selección Icono de marca de selección Icono de marca de selección
Linux alberga Icono de marca de selección Icono de marca de selección Icono de marca de selección
Servidores Windows Icono de marca de selección Icono de marca de selección Icono de marca de selección
Linux anfitriones en Power Virtual Server Icono de marca de selección Icono de marca de selección Icono de marca de selección
AIX anfitriones en Power Virtual Server Icono de marca de selección
Detección de amenazas y respuesta
Identifica las amenazas basándose en la actividad de las aplicaciones, la red y el host.
Gestión de posturas
Analiza los archivos de configuración y los recursos del host para comprobar si cumplen los criterios de referencia, como CIS.
Exploración de host
Detecta vulnerabilidades e identifica la prioridad de resolución.

Para obtener instrucciones de despliegue, consulte la documentación de despliegue de agentes de Kubernetes, Red Hat OpenShift, Satellite, Servidores Windows, Linux hosts en PowerVS o AIX anfitriones en PowerVS.

¿Cómo despliego agentes para proteger mis cargas de trabajo?

El proceso de despliegue varía en función del entorno en el que se ejecuten sus cargas de trabajo:

Añadir agentes a los contenedores ( Kubernetes, Red Hat OpenShift, Satellite )

Para desplegar agentes en entornos de contenedores, complete los siguientes pasos:

  1. Compruebe que tiene instalado Helm 3.6 o posterior
  2. Obtenga su clave de acceso Workload Protection y el punto final del recopilador de su instancia
  3. Compruebe que el tráfico saliente de TCP está permitido en el puerto 6443 (recopilador) y en el puerto 443 (API)
  4. Añada el repositorio Workload Protection Helm
  5. Despliegue el agente utilizando el gráfico Helm con su clave de acceso y punto final del recopilador
  6. Comprueba que los pods del agente se estén ejecutando correctamente

Añadir agentes a hosts ( Linux, Windows, AIX en Power Virtual Server )

Para desplegar agentes en sistemas host, siga los siguientes pasos:

  1. Obtenga su clave de acceso Workload Protection y el punto final del recopilador de su instancia
  2. Compruebe que el tráfico saliente de TCP está permitido en el puerto 6443 (recopilador) y en el puerto 443 (API)
  3. Descargue el instalador del agente adecuado para su sistema operativo
  4. Ejecute el script o comando instalación con su clave de acceso y punto final del recopilador
  5. Compruebe que el servicio de agente se está ejecutando y está conectado

Para obtener instrucciones detalladas de implantación específicas para su entorno, consulte la documentación de implantación de agentes de Kubernetes, Red Hat OpenShift o entornos host.

¿Quién es responsable de mantener actualizado el agente Workload Protection?

IBM proporciona actualizaciones periódicas de la imagen del agente con nuevas funciones, correcciones de defectos y correcciones de seguridad, y documenta los cambios en las notas de la versión del agente. Usted es responsable de actualizar el agente en su entorno para mantenerlo al día a medida que surjan nuevas versiones. Puede seguir las nuevas funciones y mejoras con estas notas de la versión.

¿Qué servicios de IBM Cloud puedo escanear en busca de problemas de conformidad?

Puede escanear una amplia gama de servicios de IBM Cloud en busca de problemas de cumplimiento, incluidos IBM Cloud Object Storage, Kubernetes Service, Red Hat OpenShift, recursos de Virtual Private Cloud (VPC), Secrets Manager, bases de datos como Databases for Elasticsearch, Key Protect, Container Registry, Code Engine, Event Streams, Direct Link, Transit Gateway, Schematics, Monitoring, Hyper Protect Crypto Services, App ID, y más. La lista completa puede consultarse en IBM Cloud Security Posture Management(CSPM).

¿Cómo recopila Workload Protection mis configuraciones de recursos de IBM Cloud para el escaneado de conformidad?

Workload Protection utiliza la función de agregador de App Configuration para recopilar los detalles de configuración de sus recursos para el escaneado de conformidad. La función de agregador es gratuita y está incluida en el plan Basic de App Configuration. La integración utiliza IBM Cloud Identity and Access Management perfiles de confianza para gestionar los permisos. Para más información, visite Implementación de CSPM para IBM Cloud.

¿Cuánto tiempo se tarda en ver los resultados del escaneado de conformidad después de conectar mi cuenta de IBM Cloud a Workload Protection?

Los resultados suelen aparecer entre 5 y 10 minutos después de establecer la conexión, en función del número de recursos de su cuenta.

¿Puedo utilizar Workload Protection para escanear mi empresa IBM Cloud en busca de conformidad?

Sí. Puede integrar su cuenta de empresa IBM Cloud para escanear la conformidad en todas las cuentas de su organización. Para obtener más información, vaya a Implementación de CSPM para IBM Cloud y Configuración de Workload Protection para escanear una empresa en busca de cumplimiento.

¿Cómo configuro mi cuenta de empresa para que funcione con Workload Protection?

Para permitir que Workload Protection analice todas las cuentas secundarias de su empresa, debe configurar plantillas de perfiles de confianza y perfiles de confianza en su cuenta de empresa. Sin esta configuración, App Configuration no puede escanear cuentas secundarias, y los datos de cumplimiento se recopilan únicamente de la cuenta de empresa.

Complete los pasossiguientes:

  1. Cree una plantilla de perfil de confianza con las siguientes políticas de acceso: Visor y ConfigReader para todos los servicios de gestión de cuentas, y Lector, Visor y ConfigReader para todos los servicios habilitados de identidad y acceso.
  2. Asigne la plantilla de perfil de confianza a sus cuentas secundarias y grupos de cuentas en la empresa.
  3. Cree un perfil de confianza para conceder a App Configuration acceso para leer la plantilla de perfil de confianza con las siguientes políticas de acceso: Rol de espectador en el servicio Enterprise, y roles de administrador de plantillas, administrador de asignaciones y espectador para todos los servicios de gestión de cuentas de IAM.
  4. Configure el agregador de configuración en su instancia de App Configuration con su ID de empresa, ID de plantilla de perfil de confianza e ID de perfil de confianza.

Para obtener instrucciones detalladas paso a paso, vaya a Configuración de Workload Protection para escanear una empresa en busca de conformidad. Para conocer las mejores prácticas, vaya a Mejores prácticas para cuentas de empresa.

¿Se ve afectada la recopilación de datos de CSPM si habilito restricciones basadas en el contexto en mis recursos de IBM Cloud?

Sí. Cuando se activan las restricciones basadas en el contexto para cualquier recurso de su cuenta de IBM Cloud, no se pueden recopilar datos de configuración a menos que se proporcione explícitamente acceso a ese recurso. Para proporcionar acceso, es necesario crear una regla. Cuando se le pida que añada un contexto, cree una zona de red y seleccione App Configuration como servicio de referencia. Para más información, visite Implementación de CSPM para IBM Cloud.

¿Con qué frecuencia escanea Workload Protection mis recursos de IBM Cloud para comprobar su conformidad?

Workload Protection escanea automáticamente todas las cuentas conectadas a IBM Cloud cada 24 horas en función de las políticas de cumplimiento que hayas aplicado. El horario de 24 horas comienza cuando se conecta una cuenta por primera vez. También puede solicitar escaneados sin coste adicional.

Los incumplimientos se muestran en la página de Cumplimiento de la interfaz de usuario Workload Protection. También se puede acceder a una instantánea de la conformidad desde Seguridad > Visión general en la consola IBM Cloud.

¿Puedo aceptar un riesgo de cumplimiento sin remediarlo?

Sí. Para cualquier control que falle, puede aceptar el riesgo de forma temporal (con fecha de caducidad) o permanente. Puede aceptar el riesgo a nivel de recurso individual o globalmente para todos los recursos asociados a un control específico. Los riesgos aceptados se rastrean y son visibles en el resumen de cumplimiento. Para obtener más información, consulte Análisis de las posturas de cumplimiento desde la detección hasta la corrección.

¿Puedo crear políticas y controles de postura personalizados?

Sí. Puede crear políticas de postura personalizadas desde cero o partiendo de una política predefinida existente como plantilla. También puede crear controles personalizados y personalizar los parámetros de control para adaptar la evaluación del cumplimiento a los requisitos específicos de su organización. Para obtener más información, consulta « Cómo funciona la gestión del estado de cumplimiento ».

¿Quién es responsable de gestionar las reglas y políticas personalizadas de detección de amenazas?

Usted es responsable de actualizar sus políticas personalizadas y de realizar el seguimiento de los cambios a través de su propio proceso de gestión de cambios. IBM actualiza las reglas y políticas predeterminadas a medida que cambian los requisitos. Para más información, consulte la sección Responsabilidades.

¿Qué acceso necesitan los usuarios para utilizar Workload Protection?

Los usuarios necesitan funciones tanto de plataforma como de servicio para trabajar con Workload Protection:

Roles de plataforma
Controle el acceso para gestionar instancias en IBM Cloud. Los usuarios necesitan el rol de Visor para ver instancias y el rol de Administrador o Editor para crear o eliminar instancias.
Roles de servicio
Defina los permisos en la interfaz de usuario Workload Protection. La función de Gestor proporciona acceso total, incluida la gestión de claves de acceso, equipos y agentes. La función de redactor permite crear y editar contenidos, gestionar políticas y consultar informes. El rol Lector proporciona acceso de sólo visualización a eventos, informes y políticas.

Un usuario con el rol de «Administrador» en la plataforma dispone automáticamente de los permisos del rol de servicio «Gerente». Para obtener información detallada sobre roles y permisos, vaya a Controlar el acceso a través de IAM.

¿Cuáles son las políticas predefinidas que puedo utilizar con Workload Protection?

Workload Protection ofrece varios tipos de políticas predefinidas para ayudarle a proteger sus cargas de trabajo:

Políticas de la cadena de suministro
Valide las firmas de las imágenes de los contenedores y aplique los requisitos de seguridad antes del despliegue. Estas políticas ayudan a garantizar que sólo las imágenes de confianza se ejecutan en su entorno.
Políticas de detección de amenazas
Detecte las amenazas en tiempo de ejecución mediante reglas basadas en Falco que supervisan la actividad de las aplicaciones, la red y el host. Estas políticas identifican comportamientos sospechosos e incidentes de seguridad a medida que se producen.
Políticas de gestión de vulnerabilidades
Identificar y priorizar vulnerabilidades en imágenes de contenedores y hosts. Estas políticas le ayudan a comprender qué vulnerabilidades suponen un mayor riesgo y deben remediarse en primer lugar.
Políticas posturales
Evalúe el cumplimiento de los parámetros de seguridad y los marcos normativos, como CIS, PCI DSS, NIST y IBM Cloud Framework for Financial Services. Estas políticas analizan sus recursos en la nube y las configuraciones de las cargas de trabajo en busca de infracciones.

Puede ver y aplicar estas políticas desde Workload Protection en Políticas. Para más información sobre los tipos de políticas y cómo utilizarlas, vaya a Políticas en la documentación de Sysdig. Para consultar las políticas de postura específicas de IBM Cloud, vaya a Políticas de postura.

¿Afectan las restricciones basadas en el contexto a la conectividad de los agentes de Workload Protection?

Núm. Las restricciones basadas en el contexto no afectan a la conectividad de los agentes de Workload Protection porque los agentes se autentican utilizando claves de acceso en lugar de tokens de IBM Cloud® Identity and Access Management. Los agentes pueden conectarse a través de puntos finales de servicio públicos o privados. Para obtener más información, consulte Protección de recursos con restricciones basadas en el contexto.

Cuando se activan las restricciones basadas en el contexto para cualquier recurso de su cuenta de IBM Cloud, los datos de cumplimiento no pueden recopilarse a menos que se proporcione explícitamente el acceso a ese recurso.

¿Qué funciones de IAM son necesarias para crear o actualizar reglas de restricción basadas en el contexto para Workload Protection?

Un usuario debe tener el rol de Administrador en el servicio Workload Protection para crear, actualizar o eliminar reglas de restricción basadas en el contexto. Para crear, actualizar o eliminar zonas de red, un usuario debe tener la función de Editor o Administrador en el servicio Restricciones basadas en contexto. Un usuario con el rol Visor en el servicio Restricciones basadas en contexto sólo puede añadir zonas de red a una regla existente. Para obtener más información, consulte Protección de recursos con restricciones basadas en el contexto.

¿Sigue disponible Workload Protection durante las interrupciones regionales?

Sí. Workload Protection es un servicio regional multiarrendatario desplegado en regiones multizona (MZR). Cada región tiene tres zonas de disponibilidad (centros de datos) redundantes, con infraestructuras independientes de alimentación, refrigeración y red. Si falla una zona, el servicio sigue funcionando desde las zonas restantes. El servicio está disponible en nueve regiones de Asia-Pacífico, Europa, Norteamérica y Sudamérica. Para más información, vaya a Alta disponibilidad y recuperación en caso de catástrofe.

¿Qué acciones generan eventos de auditoría en Workload Protection?

Workload Protection genera automáticamente eventos de auditoría Activity Tracker Event Routing cuando se producen las siguientes acciones:

  • Cuando se crean, leen, enumeran, actualizan o eliminan capturas
  • Cuando se crean, leen, listan, actualizan o eliminan equipos
  • Cuando se crean las claves de acceso

Estos sucesos cumplen con el estándar CADF (Cloud Auditing Data Federation). Para más información, consulte Auditoría de eventos.

¿Qué funciones de seguridad avanzadas ofrece Workload Protection?

Workload Protection proporciona capacidades de seguridad integrales para las cargas de trabajo. Entra las características principales se incluyen las siguientes:

Gestión de posturas
Organice los recursos en zonas para la evaluación del cumplimiento, aplique políticas de postura y realice un seguimiento del cumplimiento en toda su infraestructura en la nube y en los repositorios de Git.
Seguridad de la cadena de suministro
Valide las firmas de las imágenes, aplique las políticas de la cadena de suministro en los clústeres de Kubernetes y asegúrese de que las imágenes de los contenedores cumplen los requisitos de seguridad antes de su despliegue.
Protección en tiempo de ejecución
Detecte las amenazas de forma continua mediante reglas de detección basadas en Falco, ajuste las directivas en tiempo de ejecución para reducir los falsos positivos y adapte automáticamente las directivas de seguridad en función del comportamiento observado de las aplicaciones.
Respuesta a incidencias
Utilice la Respuesta Rápida para conectarse a shells remotos para investigar eventos de seguridad, ejecutar herramientas de seguridad directamente desde las alertas y solucionar incidentes sin acceso independiente al host.
Seguimiento de la actividad
Rastree comandos, actividad de red, operaciones de archivos y solicitudes de API en Kubernetes con Activity Audit para realizar análisis forenses e investigaciones.
Integración
Reenvíe los eventos de seguridad a plataformas SIEM de terceros como Splunk, Elastic Stack, QRadar, y ArcSight para un análisis de seguridad centralizado.

Para obtener información detallada sobre la configuración y el uso de estas funciones, consulte la documentación de Sysdig Secure. Para la configuración e integración específicas de IBM Cloud, consulte la documentación de Workload Protection.