Bonnes pratiques pour Workload Protection

Examinez ces bonnes pratiques pour vous aider à tirer le meilleur parti de IBM Cloud® Security and Compliance Center Workload Protection.

Cloud Security Posture Management (CSPM)

La gestion de la posture de sécurité dans le cloud (CSPM) vous aide à évaluer et à améliorer en permanence votre posture de sécurité dans le cloud en identifiant les non-conformités au sein de votre compte et de vos ressources IBM Cloud. Pour plus d'informations, consultez la section « Assurer la conformité dans le cloud ».

Activer le GPSC

Activez le CSPM pour obtenir une visibilité sur votre posture de sécurité dans le nuage à travers toutes vos ressources IBM Cloud. Le CSPM détecte et évalue automatiquement vos ressources en nuage en fonction des meilleures pratiques de sécurité et des cadres de conformité.

Par défaut, la GPSC est activée lorsque vous créez une nouvelle instance Workload Protection. Activez le CSPM pour vérifier automatiquement la conformité de votre compte et de vos ressources sur le site IBM Cloud. Si vous désactivez le CSPM avant de créer l'instance, vous pouvez configurer la connexion manuellement ultérieurement.

Utiliser des cadres de conformité intégrés

Workload Protection fournit des cadres de conformité intégrés tels que IBM Cloud Framework for Financial Services, DORA, CIS IBM Cloud Foundations Benchmark, et les normes PCI. Utilisez ces cadres pour évaluer votre niveau de conformité par rapport aux normes industrielles, identifier les lacunes dans vos contrôles de sécurité, générer des rapports de conformité pour les audits et suivre l'évolution des mesures correctives au fil du temps.

Commencez par des politiques prédéfinies et appliquez-les aux zones appropriées. Ces politiques sont régulièrement mises à jour avec de nouveaux paramètres et contrôles. Si les politiques prédéfinies ne répondent pas à vos besoins, créez des politiques personnalisées basées sur des contrôles existants ou personnalisés. Maintenir les politiques à l'état de projet lors de leur conception et de leur configuration afin d'éviter d'affecter les analyses de conformité en cours. Les politiques ne sont pas exécutées dans votre environnement tant qu'elles n'ont pas été publiées.

Examiner et hiérarchiser les mesures correctives

Une fois le premier scan terminé, consultez les résultats relatifs à la posture dans la section « Surface d'attaque > Résultats de conformité ». Toutes les violations de la conformité ne présentent pas le même risque. Concentrez vos efforts de remédiation en fonction de la gravité, de sorte que les résultats critiques et de grande gravité soient traités en premier. Pour plus d'informations, voir Constatations.

Utilisez l'inventaire pour passer en revue toutes les ressources connectées à IBM Cloud et utilisez les filtres de fonctionnalités pour réduire les ressources les plus répandues et les plus à risque.

Visualiser et planifier les rapports

Le site Workload Protection intègre une plateforme de reporting puissante et évolutive. Il vous permet de créer et de planifier des rapports contenant de grandes quantités de données à des fins d'audit. Pour plus d'informations, consultez la rubrique Rapports.

Travailler avec des agents

Les agents collectent des données de sécurité et de conformité à partir de vos charges de travail. Suivez ces bonnes pratiques pour garantir un déploiement et une gestion optimaux des agents.

Ajouter des agents de manière stratégique

Déployez des agents dans tous les environnements où vous avez besoin d'une visibilité de la sécurité et d'un contrôle de la conformité :

Kubernetes et OpenShift
Déployer des agents à l'aide de tableaux Helm pour faciliter la gestion et les mises à jour. Helm 3.6 ou une version ultérieure est nécessaire. Créez un espace de noms dédié (par exemple, ibm-observe) pour isoler les agents des charges de travail des applications.
Serveurs virtuels
Installer des agents sur les serveurs virtuels Linux et Windows pour surveiller la sécurité au niveau de l'hôte.
Emplacements IBM Cloud Satellite
Déploiement d'agents sur l'infrastructure gérée par Satellite pour une sécurité cohérente dans les environnements hybrides.
Power Systems
Installez des agents sur AIX et Linux on Power pour étendre la surveillance de la sécurité à ces plates-formes.

Vous pouvez utiliser la console pour connecter un cluster Red Hat OpenShift ou Kubernetes existant à votre instance de Workload Protection. Dans la console IBM Cloud, allez dans Conteneurs > Clusters pour accéder au cluster existant. Ensuite, cliquez sur Connect dans le widget Workload Protection pour connecter votre cluster à Workload Protection.

Choisissez parmi les options suivantes pour ajouter un agent de manière programmatique :

Configurer les agents de manière appropriée

Personnalisez la configuration de l'agent en fonction de votre environnement et de vos besoins :

eBPF conducteur
Configurer le pilote universel eBPF s'il est pris en charge. Le pilote universel eBPF nécessite la version du noyau 5.8 ou une version plus récente. Si vous avez une version plus ancienne, vous avez besoin de la prise en charge du tampon circulaire BPF et d'un noyau qui expose le format BTF (BPF Type Format). Si vous rencontrez des problèmes lors de l'installation de l'agent, essayez de supprimer la configuration eBPF ou contactez l'assistance.
Nœuds finaux privés
Si vos exigences en matière de sécurité imposent que les données ne traversent pas l'internet public, configurez les agents de manière à ce qu'ils utilisent des terminaux privés. Assurez-vous que la fonctionnalité de routage et de transfert virtuels (VRF) est activée pour votre compte.
Allocation de ressources
Définissez des limites appropriées de CPU et de mémoire pour les agents afin d'éviter la contention des ressources avec les charges de travail des applications. Surveiller l'utilisation de l'unité centrale et de la mémoire des agents pour s'assurer qu'ils n'ont pas d'incidence sur les performances de l'application.
Clés d'accès
Protéger les clés d'accès utilisées par les agents. Faites tourner les clés périodiquement et désactivez immédiatement les clés inutilisées afin d'empêcher tout accès non autorisé.

Tenir les agents informés

Mettez régulièrement les agents à jour avec la dernière version pour bénéficier des nouvelles fonctionnalités, des corrections de bogues et des correctifs de sécurité. Surveillez les notes de mise à jour de l'agent pour les mises à jour.

Partager un agent avec Monitoring

Si vous utilisez à la fois Workload Protection et IBM Cloud Monitoring, déployez un agent unique qui fonctionne pour les deux produits. Vous pouvez les connecter lorsque vous créez une instance de l'un ou l'autre service afin d'éviter de déployer des agents en double et d'optimiser les coûts.

Zones et politiques

Les zones et les règles sont essentielles pour organiser le contrôle de la conformité et appliquer les contrôles de sécurité appropriés à vos ressources.

Organiser les ressources par zones

Par défaut, Workload Protection crée une zone appelée Entire Infrastructure pour toutes les ressources connectées. Créez des zones personnalisées afin d'organiser les ressources de manière logique pour les évaluations de conformité en fonction de l'unité commerciale, de l'emplacement géographique, des exigences de conformité, etc.

Gérer les restrictions contextuelles

Lorsque des restrictions basées sur le contexte sont activées pour les ressources, les données de configuration ne peuvent être collectées que si l'accès est fourni. Créez des zones réseau appropriées et référencez App Configuration comme service de référence pour vous assurer que Workload Protection peut scanner vos ressources. Pour plus d'informations, voir Création de restrictions basées sur le contexte.

Comptes d'entreprise

Si vous disposez d'un compte d'entreprise IBM Cloud, suivez ces bonnes pratiques pour permettre une gestion complète de la posture sur tous les comptes enfants de votre organisation.

Configurer des modèles de profils de confiance

Les comptes d'entreprise doivent configurer un modèle de profil de confiance pour permettre à Workload Protection de vérifier la conformité des comptes enfants. Il s'agit d'une exigence essentielle pour la gestion de la conformité à l'échelle de l'entreprise avec la GPSC. Pour plus d'informations, voir Configurer App Configuration pour collecter les données de configuration de tous les comptes enfants.

Créez des zones basées sur les identifiants des comptes enfants afin d'organiser et de gérer les rapports de conformité pour différentes parties de votre entreprise.

Activer l'IAM pour les comptes d'entreprise

Les comptes d'entreprise doivent être activés par IAM pour prendre en charge les modèles de profil de confiance et l'analyse croisée des comptes. Vérifiez que votre compte d'entreprise a activé l'IAM avant d'essayer de configurer le CSPM pour les comptes enfants.

Gérer l'accès dans toute l'entreprise

Mettre en œuvre le principe du moindre privilège dans l'ensemble de l'entreprise :

  • Utiliser les groupes d'accès IAM pour organiser les utilisateurs ayant des besoins d'accès similaires.
  • N'accordez aux utilisateurs que les autorisations minimales nécessaires à l'accomplissement de leurs tâches.
  • Séparer de manière appropriée les rôles de plate-forme et de service.
  • Examinez régulièrement l'accès pour vous assurer que les autorisations restent appropriées lorsque les rôles changent.