Questions fréquemment posées pour Workload Protection

Foire aux questions concernant IBM Cloud Security and Compliance Center Workload Protection.

Quelle est la différence entre l'essai gratuit et les plans à paliers progressifs?

Le plan d'essai gratuit vous donne accès à toutes les fonctionnalités de Workload Protection pendant 30 jours sans frais. Au bout de 30 jours, vous pouvez passer au plan à paliers progressifs, qui est le plan payant. Pour plus d'informations, consultez la page Tarification.

Comment la tarification est-elle calculée pour Workload Protection ?

Votre tarification dépend de l'utilisation que vous faites de Workload Protection:

  • Gestion de la posture de sécurité dans le cloud (CSPM) pour la conformité au cloud : tarification par instance de calcul analysée. Pour obtenir la liste des instances de calcul facturables, consultez la section « Ressources facturables ». Les autres ressources cloud soumises à l'analyse CSPM ne donnent lieu à aucune facturation.
  • Kubernetes Protection via des agents installés sur les clusters : facturation à l'heure par nœud de travail.
  • Protection des hôtes avec des agents installés sur les machines virtuelles : tarification à l'heure-nœud par machine virtuelle ( VM ).

La tarification est calculée au mois ou à l'heure en fonction de votre consommation. Au fur et à mesure que votre utilisation s'accroît, vous pouvez bénéficier de remises sur le volume pour les différents niveaux de prix. Pour plus d'informations, consultez la page Tarification.

Puis-je utiliser Terraform pour automatiser le provisionnement d' Workload Protection?

Oui. Le module « Workload Protection » fournit une configuration Terraform optimisée permettant de déployer et de gérer des instances d' IBM Cloud Security and Compliance Center Workload Protection s sous forme de code. Vous pouvez l'utiliser pour automatiser la configuration des instances de manière cohérente d'un compte à l'autre ou d'un environnement à l'autre. Pour obtenir une vue d'ensemble des modules Terraform disponibles pour l' IBM Cloud, consultez la section « À propos des modules Terraform pour l' IBM ».

Ai-je besoin d'agents distincts si j'utilise à la fois Workload Protection et Monitoring sur le même cluster?

Non. Un seul agent peut collecter des données pour Workload Protection (sécurité) et Monitoring (surveillance) si vous connectez vos instances lors de leur création. Pour plus d'informations, consultez les questions fréquemment posées sur IBM Cloud Monitoring.

Quels sont les systèmes d'exploitation et les plates-formes pris en charge par l'agent Workload Protection?

L'agent prend en charge les clusters Kubernetes ( Kubernetes Service, ROKS), les clusters Red Hat OpenShift, les clusters Satellite, les hôtes Linux ( Debian, Ubuntu, CentOS, RHEL, Fedora, Amazon Linux ), les serveurs Windows, les hôtes AIX sur Power Virtual Server, et les hôtes Linux sur Power Virtual Server.

Vous pouvez également déployer l'agent sur Kubernetes ou Red Hat OpenShift clusters qui s'exécutent en dehors de IBM Cloud, y compris sur d'autres fournisseurs de cloud ou sur site. Pour les instructions de déploiement, voir Gestion de l'agent.

De quels ports réseau l'agent Workload Protection a-t-il besoin?

L'agent a besoin d'un trafic sortant TCP vers le point d'extrémité du collecteur sur le port 6443 et vers le point d'extrémité de l'API sur le port 443. Les deux ports doivent être ouverts pour le trafic sortant de votre cluster ou de votre hôte vers les points d'extrémité du service Workload Protection. Cela s'applique aux connexions publiques et privées, y compris les connexions utilisant un point d'accès privé virtuel (VPE). Pour obtenir une liste des points de terminaison, voir Points de terminaison.

Quelle version de Helm est requise pour déployer l'agent Workload Protection?

Helm 3.6 ou une version ultérieure est nécessaire pour déployer l'agent Workload Protection avec un diagramme Helm sur les clusters Kubernetes, Red Hat OpenShift ou Satellite.

Quelles sont les fonctionnalités disponibles pour les différents conteneurs et hôtes?

Workload Protection fournit les capacités de sécurité suivantes en fonction de l'endroit où vous déployez l'agent :

Disponibilité des fonctionnalités par environnement
Environnement Détection des menaces et réaction Gestion de la posture Analyse de l'hôte
Clusters Kubernetes Icône de coche Icône de coche Icône de coche
Clusters Red Hat OpenShift Icône de coche Icône de coche Icône de coche
Clusters Satellite Icône de coche Icône de coche Icône de coche
Linux hôtes Icône de coche Icône de coche Icône de coche
Serveurs Windows Icône de coche Icône de coche Icône de coche
Linux hôtes sur Power Virtual Server Icône de coche Icône de coche Icône de coche
AIX hôtes sur Power Virtual Server Icône de coche
Détection des menaces et réaction
Identifie les menaces en fonction de l'activité de l'application, du réseau et de l'hôte.
Gestion de la posture
Analyse les fichiers de configuration et les ressources de l'hôte pour vérifier leur conformité avec les critères de référence tels que CIS.
Analyse de l'hôte
Détecte les vulnérabilités et identifie les priorités de résolution.

Pour obtenir des instructions sur le déploiement, consultez la documentation sur le déploiement de l'agent à l'adresse suivante Kubernetes, Red Hat OpenShift, Satellite, les serveurs Windows, les hôtes Linux sur PowerVS, ou les hôtes AIX sur PowerVS.

Comment déployer des agents pour protéger mes charges de travail?

Le processus de déploiement varie en fonction de l'environnement dans lequel vos charges de travail sont exécutées :

Ajouter des agents aux conteneurs ( Kubernetes, Red Hat OpenShift, Satellite )

Pour déployer des agents dans des environnements de conteneurs, procédez comme suit :

  1. Vérifiez que vous avez installé Helm 3.6 ou une version plus récente
  2. Obtenez votre clé d'accès Workload Protection et le point de terminaison du collecteur de votre instance
  3. Vérifiez que le trafic sortant TCP est autorisé sur le port 6443 (collecteur) et le port 443 (API)
  4. Ajouter le dépôt Workload Protection Helm
  5. Déployez l'agent en utilisant le tableau Helm avec votre clé d'accès et le point de terminaison du collecteur
  6. Vérifiez que les pods de l'agent fonctionnent correctement

Ajout d'agents aux hôtes ( Linux, Windows, AIX on Power Virtual Server )

Pour déployer des agents sur des systèmes hôtes, procédez comme suit :

  1. Obtenez votre clé d'accès Workload Protection et le point de terminaison du collecteur de votre instance
  2. Vérifiez que le trafic sortant TCP est autorisé sur le port 6443 (collecteur) et le port 443 (API)
  3. Téléchargez le programme d'installation de l'agent approprié pour votre système d'exploitation
  4. Exécutez le script ou la commande d'installation avec votre clé d'accès et le point de terminaison du collecteur
  5. Vérifiez que le service de l'agent est en cours d'exécution et qu'il est connecté

Pour obtenir des instructions de déploiement détaillées spécifiques à votre environnement, consultez la documentation sur le déploiement de l'agent pour Kubernetes, Red Hat OpenShift ou les environnements hôtes.

Qui est responsable de la mise à jour de l'agent Workload Protection?

IBM fournit des mises à jour régulières de l'image de l'agent avec de nouvelles fonctionnalités, des corrections de défauts et de sécurité, et documente les changements dans les notes de mise à jour de l'agent. Vous êtes responsable de la mise à jour de l'agent dans votre environnement afin qu'il reste à jour au fur et à mesure que de nouvelles versions sont disponibles. Vous pouvez suivre l'évolution des nouvelles fonctionnalités et des améliorations grâce à ces notes de mise à jour.

Quels sont les services IBM Cloud que je peux analyser pour détecter les problèmes de conformité?

Vous pouvez analyser un large éventail de services IBM Cloud à la recherche de problèmes de conformité, notamment IBM Cloud Object Storage, Kubernetes Service, Red Hat OpenShift, les ressources Virtual Private Cloud (VPC), Secrets Manager, les bases de données telles que Databases for Elasticsearch, Key Protect, Container Registry, Code Engine, Event Streams, Direct Link, Transit Gateway, Schematics, Monitoring, Hyper Protect Crypto Services, App ID, et bien d'autres encore. La liste complète est disponible sur le site IBM Cloud Security Posture Management(CSPM ).

Comment Workload Protection recueille-t-il mes configurations de ressources IBM Cloud pour l'analyse de conformité?

Workload Protection utilise la fonction d'agrégation de App Configuration pour rassembler les détails de la configuration de vos ressources en vue d'une analyse de conformité. La fonction d'agrégation est gratuite et incluse dans le plan de base de App Configuration. L'intégration utilise IBM Cloud Identity and Access Management trusted profiles pour gérer les autorisations. Pour plus d'informations, consultez le site Implementing CSPM for IBM Cloud.

Combien de temps faut-il pour afficher les résultats de l'analyse de conformité après avoir connecté mon compte IBM Cloud à Workload Protection?

Les résultats s'affichent généralement 5 à 10 minutes après l'établissement de la connexion, en fonction du nombre de ressources de votre compte.

Puis-je utiliser Workload Protection pour vérifier la conformité de mon entreprise IBM Cloud?

Oui. Vous pouvez intégrer votre compte d'entreprise IBM Cloud pour vérifier la conformité de tous les comptes de votre organisation. Pour plus d'informations, consultez les pages Implementing CSPM for IBM Cloud et Setting up Workload Protection to scan an enterprise for compliance.

Comment puis-je configurer mon compte d'entreprise pour qu'il fonctionne avec Workload Protection?

Pour permettre à Workload Protection d'analyser tous les comptes enfants de votre entreprise, vous devez configurer des modèles de profil de confiance et des profils de confiance dans votre compte d'entreprise. Sans cette configuration, App Configuration ne peut pas analyser les comptes enfants et les données de conformité sont collectées uniquement à partir du compte de l'entreprise.

Procédez comme suit :

  1. Créez un modèle de profil de confiance avec les politiques d'accès suivantes : Viewer et ConfigReader pour tous les services de gestion des comptes, et Reader, Viewer et ConfigReader pour tous les services d'identité et d'accès.
  2. Attribuez le modèle de profil de confiance à vos comptes enfants et groupes de comptes dans l'entreprise.
  3. Créez un profil de confiance pour accorder à App Configuration l'accès à la lecture du modèle de profil de confiance avec les politiques d'accès suivantes : Rôle de visualiseur sur le service Entreprise, et rôles d'administrateur de modèle, d'administrateur d'affectation et de visualiseur pour tous les services de gestion de compte IAM.
  4. Configurez l'agrégateur de configuration dans votre instance App Configuration avec votre identifiant d'entreprise, votre identifiant de modèle de profil de confiance et votre identifiant de profil de confiance.

Pour obtenir des instructions détaillées étape par étape, consultez la page Configuration de Workload Protection pour analyser la conformité d'une entreprise. Pour les meilleures pratiques, voir Meilleures pratiques pour les comptes d'entreprise.

La collecte des données du GPSC est-elle affectée si j'active des restrictions basées sur le contexte sur mes ressources IBM Cloud?

Oui. Lorsque des restrictions contextuelles sont activées pour une ressource de votre compte IBM Cloud, les données de configuration ne peuvent pas être collectées à moins que l'accès à cette ressource ne soit explicitement fourni. Pour autoriser l'accès, vous devez créer une règle. Lorsqu'il vous est demandé d'ajouter un contexte, créez une zone de réseau et sélectionnez App Configuration comme service de référence. Pour plus d'informations, consultez le site Implementing CSPM for IBM Cloud.

À quelle fréquence Workload Protection vérifie-t-il la conformité de mes ressources IBM Cloud?

Workload Protection analyse automatiquement tous les comptes IBM Cloud connectés toutes les 24 heures en fonction des politiques de conformité que vous avez appliquées. L'horaire de 24 heures commence lorsque vous connectez un compte pour la première fois. Vous pouvez également obtenir des numérisations à la demande sans frais supplémentaires.

Les violations de la conformité sont affichées sur la page Compliance de l'interface utilisateur Workload Protection. Un instantané de la conformité est également disponible à partir de Sécurité > Vue d'ensemble dans la console IBM Cloud.

Puis-je accepter un risque de non-conformité sans y remédier?

Oui. Pour tout contrôle défaillant, vous pouvez accepter le risque soit temporairement (avec une date d'expiration), soit définitivement. Vous pouvez accepter le risque au niveau de chaque ressource ou globalement pour toutes les ressources associées à un contrôle spécifique. Les risques acceptés sont suivis et visibles dans l'aperçu de la conformité. Pour plus d'informations, consultez la page Analyse des postures de conformité, de la détection à la remédiation.

Puis-je créer des politiques et des contrôles de posture personnalisés?

Oui. Vous pouvez créer des politiques de posture personnalisées en partant de zéro ou en utilisant une politique prédéfinie existante comme modèle. Vous pouvez également créer des contrôles personnalisés et personnaliser les paramètres de contrôle afin d'adapter l'évaluation de la conformité aux exigences spécifiques de votre organisation. Pour plus d'informations, consultez la rubrique « Comment fonctionne la gestion de la conformité ».

Qui est responsable de la gestion des règles et politiques de détection des menaces personnalisées?

Vous êtes responsable de la mise à jour de vos politiques personnalisées et du suivi des modifications qui y sont apportées dans le cadre de votre propre processus de gestion des modifications. IBM met à jour les règles et politiques par défaut en fonction de l'évolution des besoins. Pour plus d'informations, consultez la page Comprendre vos responsabilités.

De quel accès les utilisateurs ont-ils besoin pour utiliser Workload Protection?

Les utilisateurs ont besoin d'un rôle de plate-forme et d'un rôle de service pour travailler avec Workload Protection:

Rôles de plateforme
Contrôler l'accès à la gestion des instances sur IBM Cloud. Les utilisateurs doivent avoir le rôle de visualiseur pour visualiser les instances et le rôle d'administrateur ou d'éditeur pour créer ou supprimer des instances.
Rôles de service
Définir les autorisations dans l'interface utilisateur Workload Protection. Le rôle de gestionnaire permet un accès complet, y compris la gestion des clés d'accès, des équipes et des agents. Le rôle de rédacteur permet de créer et d'éditer du contenu, de gérer des politiques et de consulter des rapports. Le rôle de lecteur permet d'accéder aux événements, aux rapports et aux politiques en consultation seulement.

Un utilisateur disposant d'un rôle « Administrateur » au niveau de la plateforme bénéficie automatiquement des autorisations associées au rôle de service « Responsable ». Pour plus d'informations sur les rôles et les autorisations, voir Contrôle de l'accès par IAM.

Quelles sont les politiques prédéfinies que je peux utiliser avec Workload Protection?

Workload Protection propose plusieurs types de règles prédéfinies pour vous aider à sécuriser vos charges de travail :

Politiques de la chaîne d'approvisionnement
Validez les signatures des images de conteneurs et appliquez les exigences de sécurité avant le déploiement. Ces politiques permettent de s'assurer que seules des images fiables sont exécutées dans votre environnement.
Politiques de détection des menaces
Détecter les menaces d'exécution en utilisant des règles basées sur Falco qui surveillent l'activité des applications, du réseau et des hôtes. Ces politiques permettent d'identifier les comportements suspects et les incidents de sécurité dès qu'ils se produisent.
Politiques de gestion de la vulnérabilité
Identifier et hiérarchiser les vulnérabilités des images de conteneurs et des hôtes. Ces politiques vous aident à comprendre quelles vulnérabilités présentent le plus grand risque et doivent être corrigées en priorité.
Politiques de posture
Évaluer la conformité aux critères de sécurité et aux cadres réglementaires tels que les critères CIS, PCI DSS, NIST et IBM Cloud Framework for Financial Services. Ces politiques analysent vos ressources en nuage et les configurations des charges de travail pour détecter les violations de la conformité.

Vous pouvez afficher et appliquer ces politiques à partir de Workload Protection sous Politiques. Pour plus d'informations sur les types de politiques et leur utilisation, consultez la section Politiques dans la documentation Sysdig. Pour les politiques de posture spécifiques à IBM Cloud, voir Politiques de posture.

Les restrictions contextuelles affectent-elles la connectivité des agents sur le site Workload Protection?

Non. Les restrictions basées sur le contexte n'affectent pas la connectivité des agents Workload Protection car les agents s'authentifient en utilisant des clés d'accès plutôt que des jetons IBM Cloud® Identity and Access Management. Les agents peuvent se connecter par l'intermédiaire de points d'extrémité de services publics ou privés. Pour plus d'informations, voir Protéger les ressources avec des restrictions basées sur le contexte.

Lorsque des restrictions contextuelles sont activées pour une ressource de votre compte IBM Cloud, les données de conformité ne peuvent être collectées que si l'accès à cette ressource est explicitement autorisé.

Quels rôles IAM sont requis pour créer ou mettre à jour les règles de restriction basées sur le contexte pour Workload Protection?

Un utilisateur doit avoir le rôle d'administrateur sur le service Workload Protection pour créer, mettre à jour ou supprimer des règles de restriction basées sur le contexte. Pour créer, mettre à jour ou supprimer des zones réseau, un utilisateur doit avoir le rôle d'éditeur ou d'administrateur sur le service Restrictions basées sur le contexte. Un utilisateur ayant le rôle de visualiseur dans le service Restrictions basées sur le contexte peut uniquement ajouter des zones de réseau à une règle existante. Pour plus d'informations, voir Protéger les ressources avec des restrictions basées sur le contexte.

Le site Workload Protection reste-t-il disponible pendant les pannes régionales?

Oui. Workload Protection est un service régional multi-locataires déployé dans des régions multizones (MZR). Chaque région dispose de trois zones de disponibilité (centres de données) pour la redondance, avec des infrastructures d'alimentation, de refroidissement et de réseau indépendantes. En cas de défaillance d'une zone, le service continue à fonctionner à partir des zones restantes. Le service est disponible dans neuf régions d'Asie-Pacifique, d'Europe, d'Amérique du Nord et d'Amérique du Sud. Pour plus d'informations, voir Haute disponibilité et reprise après sinistre.

Quelles actions génèrent des événements d'audit dans Workload Protection?

Workload Protection génère automatiquement des événements d'audit Activity Tracker Event Routing lorsque les actions suivantes se produisent :

  • Lorsque des captures sont créées, lues, répertoriées, mises à jour ou supprimées
  • Lorsque des équipes sont créées, lues, listées, mises à jour ou supprimées
  • Lorsque les clés d'accès sont créées

Ces événements sont conformes à la norme CADF (Cloud Auditing Data Federation). Pour plus d'informations, consultez la rubrique Événements d'audit.

Quelles sont les fonctions de sécurité avancées offertes par Workload Protection?

Workload Protection fournit des capacités de sécurité complètes pour les charges de travail. Principales caractéristiques :

Posture Management
Organisez les ressources en zones pour l'évaluation de la conformité, appliquez des politiques de posture et suivez la conformité dans votre infrastructure cloud et vos référentiels Git.
Sécurité de la chaîne d'approvisionnement
Validez les signatures des images, appliquez les politiques de la chaîne logistique sur les clusters Kubernetes et assurez-vous que les images des conteneurs répondent aux exigences de sécurité avant le déploiement.
Protection de l'exécution
Détecter les menaces en continu à l'aide de règles de détection basées sur Falco, ajuster les politiques d'exécution pour réduire les faux positifs et ajuster automatiquement les politiques de sécurité en fonction du comportement observé des applications.
Réponse aux incidents
Utilisez Rapid Response pour vous connecter à des shells distants afin d'enquêter sur des événements de sécurité, d'exécuter des outils de sécurité directement à partir d'alertes et de dépanner les incidents sans accès séparé à l'hôte.
Suivi des activités
Suivez les commandes, l'activité du réseau, les opérations sur les fichiers et les demandes d'API à l'adresse Kubernetes avec Activity Audit à des fins d'analyse et d'enquête.
Intégration
Transmettre les événements de sécurité à des plateformes SIEM tierces telles que Splunk, Elastic Stack, QRadar, et ArcSight pour une analyse de sécurité centralisée.

Pour une configuration et une utilisation détaillées de ces fonctionnalités, consultez la documentation de Sysdig Secure. Pour la configuration et l'intégration spécifiques à IBM Cloud, consultez la documentation Workload Protection.