Sur d'autres serveurs d' Linux

Une fois que vous avez provisionné une instance du service « IBM Cloud® Security and Compliance Center Workload Protection » sur IBM Cloud, vous pouvez déployer l'agent « Workload Protection » sur vos hôtes Linux afin de collecter des événements et de protéger vos charges de travail. Vous pouvez configurer les menaces que vous souhaitez détecter dans chaque environnement et exécuter des processus d'expertise pour comprendre les violations de sécurité.

Vous pouvez protéger vos serveurs hébergés sur IBM Cloud, chez d'autres fournisseurs de services cloud tels que Amazon Web Services, Azure, Google Cloud Platform, ou encore sur site, en utilisant Workload Protection. La prise en charge de l'installation de l'agent « Workload Protection » à l'aide d'un paquet est disponible sur Debian, Ubuntu, CentOS, pour RHEL, Fedora, Amazon AMI et Amazon Linux 2. Pour plus d'informations sur le déploiement de l'agent sur des hôtes Linux fonctionnant sous IBM® Power® Virtual Server, consultez la section « Gestion de l'agent Workload Protection » sur Linux, disponible sur Power Virtual Server.

Ajouter un agent à un hôte Linux à l'aide d'un script

Suivez les étapes ci-dessous pour ajouter un agent à un hôte Linux à l'aide d'un script :

  1. Obtenez la clé d'accès.

  2. Obtenez l'URL d'ingestion publique ou privée. Pour plus d'informations, voir Noeuds finaux du collecteur.

  3. Installez les en-têtes du noyau. Lorsque vous installez un agent « Workload Protection », celui-ci utilise les fichiers d'en-tête du noyau. Choisissez une distribution et exécutez la commande correspondante.

    Pour les distributions Debian et Ubuntu Linux, exécutez la commande suivante :

    apt-get -y install linux-headers-$(uname -r)
    

    Pour les distributions RHEL, CentOS et Fedora Linux, exécutez la commande suivante :

    yum -y install kernel-devel-$(uname -r)
    
  4. Déployez l'agent « Workload Protection » en exécutant la commande suivante :

    curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n  enabled: true\n  scan_on_start: true\nkspm_analyzer:\n  enabled: true'
    

    Où :

    ACCESS_KEY
    La clé d'ingestion de l'instance.
    COLLECTOR_ENDPOINT
    L' URL d'ingestion publique ou privée pour la région dans laquelle l'instance d' Workload Protection est disponible. Pour obtenir un noeud final, voir Noeuds finaux de collecteur. Par exemple, ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
    API_ENDPOINT
    Le point de terminaison de l'API publique ou privée URL pour la région dans laquelle l'instance Workload Protection est disponible. Pour obtenir un point de terminaison, consultez la section « Points de terminaison de l'API ». Indiquez le point de terminaison sans « https:// » ni « /api ». Par exemple, private.us-east.security-compliance-secure.cloud.ibm.com.
    TAG_DATA
    Balises séparées par des virgules et au format « TAG_NAME:TAG_VALUE ». Vous pouvez associer un ou plusieurs tags à votre agent « Workload Protection ». Par exemple, role:serviceX,location:us-south.

    Pour installer cURL, lancez la commande yum -q -y install curl pour les distributions RHEL, CentOS et Fedora Linux.

  5. Vérifiez que l'agent « Workload Protection » est en cours d'exécution en exécutant la commande suivante :

    ps -ef | grep sysdig
    
  6. Consultez les journaux de l'agent. Les derniers journaux de l'agent « Workload Protection » se trouvent dans le répertoire « /opt/draios/logs », dans le fichier « draios.log ».

    Pour rechercher des erreurs, exécutez la commande suivante :

    grep error /opt/draios/logs/draios.log
    

Ajouter un agent à un hôte Linux à l'aide d'un package

Vous pouvez également installer manuellement l'agent « Workload Protection » en installant le paquet et en définissant la configuration.

Ajouter un agent sur Debian ou Ubuntu

Suivez les étapes suivantes pour ajouter un agent à un hôte Debian ou Ubuntu Linux:

  1. Obtenez la clé d'accès.

  2. Obtenez l'URL d'ingestion publique ou privée. Pour plus d'informations, voir Noeuds finaux du collecteur.

  3. Faites confiance à la clé GPG, configurez le dépôt apt et mettez à jour la liste des paquets en exécutant les commandes suivantes :

    curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -
    
    curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.list
    
    apt-get update
    
  4. Installez les en-têtes du noyau en exécutant la commande suivante :

    apt-get -y install linux-headers-$(uname -r)
    
  5. Installez le paquet de l'agent en exécutant la commande suivante :

    apt-get -y install draios-agent
    
  6. Configurez l'agent en ajoutant la clé d'accès et le point de terminaison du collecteur :

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    
  7. Redémarrez l'agent en exécutant la commande suivante :

    service dragent restart
    

Ajout d'un agent à RHEL, CentOS, ou Fedora

Suivez les étapes suivantes pour ajouter un agent à un hôte RHEL, CentOS, ou Fedora Linux:

  1. Obtenez la clé d'accès.

  2. Obtenez l'URL d'ingestion publique ou privée. Pour plus d'informations, voir Noeuds finaux du collecteur.

  3. Faites confiance à la clé GPG et configurez le dépôt yum en exécutant la commande suivante :

    sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo
    
  4. Installez les en-têtes du noyau en exécutant la commande suivante :

    yum -y install kernel-devel-$(uname -r)
    
  5. Installez le paquet de l'agent en exécutant la commande suivante :

    yum -y install draios-agent
    
  6. Configurez l'agent en ajoutant la clé d'accès et le point de terminaison du collecteur :

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml
    echo host_scanner: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    echo "  scan_on_start: true" >> /opt/draios/etc/dragent.yaml
    echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    
  7. Activez et lancez l'agent en exécutant les commandes suivantes :

    sudo systemctl enable dragent
    
    sudo systemctl start dragent
    

Vérification du fichier de configuration

Votre fichier de configuration (/opt/draios/etc/dragent.yaml) doit contenir les paramètres suivants :

customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
  enabled: true
  scan_on_start: true
kspm_analyzer:
  enabled: true
collector_port: 6443
ssl: true
secure: true

Mise à jour de l'agent

Pour mettre à jour l'agent « Workload Protection », suivez les étapes ci-dessous en fonction de votre version d' Linux.

Pour les distributions Debian et Ubuntu Linux, exécutez les commandes suivantes :

sudo apt-get update
sudo apt-get -y install draios-agent

Pour les distributions RHEL ( CentOS, ) et Fedora ( Linux ), exécutez les commandes suivantes :

sudo yum clean expire-cache
sudo yum -y install draios-agent

Suppression de l'agent

Pour désinstaller l'agent « Workload Protection », suivez les étapes ci-dessous en fonction de votre version d' Linux.

Pour les distributions Debian et Ubuntu Linux, exécutez la commande suivante :

sudo apt-get remove draios-agent

Pour les distributions RHEL, CentOS et Fedora Linux, exécutez la commande suivante :

sudo yum erase draios-agent

Vérification du statut de l'agent

Pour vérifier l'état de l'agent, exécutez l'une des commandes suivantes :

service dragent status
systemctl status dragent

Affichage des journaux de l'agent

Les derniers journaux de l'agent « Workload Protection » se trouvent dans le répertoire « /opt/draios/logs », dans le fichier « draios.log ».

Pour consulter les journaux relatifs à l'analyse des vulnérabilités, exécutez la commande suivante :

grep host-scanner /opt/draios/logs/draios.log

Pour consulter les journaux relatifs à la gestion des postures, exécutez la commande suivante :

grep kspm-analyzer /opt/draios/logs/draios.log

Pour rechercher des erreurs, exécutez la commande suivante :

grep -i error /opt/draios/logs/draios.log