Sur d'autres serveurs d' Linux
Une fois que vous avez provisionné une instance du service « IBM Cloud® Security and Compliance Center Workload Protection » sur IBM Cloud, vous pouvez déployer l'agent « Workload Protection » sur vos hôtes Linux afin de collecter des événements et de protéger vos charges de travail. Vous pouvez configurer les menaces que vous souhaitez détecter dans chaque environnement et exécuter des processus d'expertise pour comprendre les violations de sécurité.
Vous pouvez protéger vos serveurs hébergés sur IBM Cloud, chez d'autres fournisseurs de services cloud tels que Amazon Web Services, Azure, Google Cloud Platform, ou encore sur site, en utilisant Workload Protection. La prise en charge de l'installation de l'agent « Workload Protection » à l'aide d'un paquet est disponible sur Debian, Ubuntu, CentOS, pour RHEL, Fedora, Amazon AMI et Amazon Linux 2. Pour plus d'informations sur le déploiement de l'agent sur des hôtes Linux fonctionnant sous IBM® Power® Virtual Server, consultez la section « Gestion de l'agent Workload Protection » sur Linux, disponible sur Power Virtual Server.
Ajouter un agent à un hôte Linux à l'aide d'un script
Suivez les étapes ci-dessous pour ajouter un agent à un hôte Linux à l'aide d'un script :
-
Obtenez l'URL d'ingestion publique ou privée. Pour plus d'informations, voir Noeuds finaux du collecteur.
-
Installez les en-têtes du noyau. Lorsque vous installez un agent « Workload Protection », celui-ci utilise les fichiers d'en-tête du noyau. Choisissez une distribution et exécutez la commande correspondante.
Pour les distributions Debian et Ubuntu Linux, exécutez la commande suivante :
apt-get -y install linux-headers-$(uname -r)Pour les distributions RHEL, CentOS et Fedora Linux, exécutez la commande suivante :
yum -y install kernel-devel-$(uname -r) -
Déployez l'agent « Workload Protection » en exécutant la commande suivante :
curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n enabled: true\n scan_on_start: true\nkspm_analyzer:\n enabled: true'Où :
ACCESS_KEY- La clé d'ingestion de l'instance.
COLLECTOR_ENDPOINT- L' URL d'ingestion publique ou privée pour la région dans laquelle l'instance d' Workload Protection est disponible. Pour obtenir un noeud final, voir Noeuds finaux de collecteur.
Par exemple,
ingest.private.us-east.security-compliance-secure.cloud.ibm.com. API_ENDPOINT- Le point de terminaison de l'API publique ou privée URL pour la région dans laquelle l'instance Workload Protection est disponible. Pour obtenir un point de terminaison, consultez la section « Points de terminaison de l'API ». Indiquez le point de terminaison sans «
https://» ni «/api». Par exemple,private.us-east.security-compliance-secure.cloud.ibm.com. TAG_DATA- Balises séparées par des virgules et au format «
TAG_NAME:TAG_VALUE». Vous pouvez associer un ou plusieurs tags à votre agent « Workload Protection ». Par exemple,role:serviceX,location:us-south.
Pour installer cURL, lancez la commande
yum -q -y install curlpour les distributions RHEL, CentOS et Fedora Linux. -
Vérifiez que l'agent « Workload Protection » est en cours d'exécution en exécutant la commande suivante :
ps -ef | grep sysdig -
Consultez les journaux de l'agent. Les derniers journaux de l'agent « Workload Protection » se trouvent dans le répertoire «
/opt/draios/logs», dans le fichier «draios.log».Pour rechercher des erreurs, exécutez la commande suivante :
grep error /opt/draios/logs/draios.log
Ajouter un agent à un hôte Linux à l'aide d'un package
Vous pouvez également installer manuellement l'agent « Workload Protection » en installant le paquet et en définissant la configuration.
Ajouter un agent sur Debian ou Ubuntu
Suivez les étapes suivantes pour ajouter un agent à un hôte Debian ou Ubuntu Linux:
-
Obtenez l'URL d'ingestion publique ou privée. Pour plus d'informations, voir Noeuds finaux du collecteur.
-
Faites confiance à la clé GPG, configurez le dépôt
aptet mettez à jour la liste des paquets en exécutant les commandes suivantes :curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.listapt-get update -
Installez les en-têtes du noyau en exécutant la commande suivante :
apt-get -y install linux-headers-$(uname -r) -
Installez le paquet de l'agent en exécutant la commande suivante :
apt-get -y install draios-agent -
Configurez l'agent en ajoutant la clé d'accès et le point de terminaison du collecteur :
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml -
Redémarrez l'agent en exécutant la commande suivante :
service dragent restart
Ajout d'un agent à RHEL, CentOS, ou Fedora
Suivez les étapes suivantes pour ajouter un agent à un hôte RHEL, CentOS, ou Fedora Linux:
-
Obtenez l'URL d'ingestion publique ou privée. Pour plus d'informations, voir Noeuds finaux du collecteur.
-
Faites confiance à la clé GPG et configurez le dépôt yum en exécutant la commande suivante :
sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo -
Installez les en-têtes du noyau en exécutant la commande suivante :
yum -y install kernel-devel-$(uname -r) -
Installez le paquet de l'agent en exécutant la commande suivante :
yum -y install draios-agent -
Configurez l'agent en ajoutant la clé d'accès et le point de terminaison du collecteur :
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml echo host_scanner: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml echo " scan_on_start: true" >> /opt/draios/etc/dragent.yaml echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml -
Activez et lancez l'agent en exécutant les commandes suivantes :
sudo systemctl enable dragentsudo systemctl start dragent
Vérification du fichier de configuration
Votre fichier de configuration (/opt/draios/etc/dragent.yaml) doit contenir les paramètres suivants :
customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
enabled: true
scan_on_start: true
kspm_analyzer:
enabled: true
collector_port: 6443
ssl: true
secure: true
Mise à jour de l'agent
Pour mettre à jour l'agent « Workload Protection », suivez les étapes ci-dessous en fonction de votre version d' Linux.
Pour les distributions Debian et Ubuntu Linux, exécutez les commandes suivantes :
sudo apt-get update
sudo apt-get -y install draios-agent
Pour les distributions RHEL ( CentOS, ) et Fedora ( Linux ), exécutez les commandes suivantes :
sudo yum clean expire-cache
sudo yum -y install draios-agent
Suppression de l'agent
Pour désinstaller l'agent « Workload Protection », suivez les étapes ci-dessous en fonction de votre version d' Linux.
Pour les distributions Debian et Ubuntu Linux, exécutez la commande suivante :
sudo apt-get remove draios-agent
Pour les distributions RHEL, CentOS et Fedora Linux, exécutez la commande suivante :
sudo yum erase draios-agent
Vérification du statut de l'agent
Pour vérifier l'état de l'agent, exécutez l'une des commandes suivantes :
service dragent status
systemctl status dragent
Affichage des journaux de l'agent
Les derniers journaux de l'agent « Workload Protection » se trouvent dans le répertoire « /opt/draios/logs », dans le fichier « draios.log ».
Pour consulter les journaux relatifs à l'analyse des vulnérabilités, exécutez la commande suivante :
grep host-scanner /opt/draios/logs/draios.log
Pour consulter les journaux relatifs à la gestion des postures, exécutez la commande suivante :
grep kspm-analyzer /opt/draios/logs/draios.log
Pour rechercher des erreurs, exécutez la commande suivante :
grep -i error /opt/draios/logs/draios.log