Impostazione di Workload Protection per la scansione di un'azienda ai fini della conformità

Se si è amministratori di un account aziendale, è possibile impostare IBM Cloud® Security and Compliance Center Workload Protection per eseguire la scansione di tutti gli account figlio dell'azienda per verificarne la conformità. Completando questa esercitazione, si apprende come impostare la propria istanza di Workload Protection, aggiungere un agente a un cluster Red Hat OpenShift per eseguire la scansione delle vulnerabilità all'interno di tale cluster e impostare App Configuration in modo che Workload Protection possa eseguire la scansione dell'account aziendale e di tutti gli account figli per verificare la conformità.

Questo argomento illustra come abilitare il CSPM per IBM Cloud. Devi abilitare il CSPM per un altro provider cloud, come AWS, Azure, GCP o OCI? Per ulteriori informazioni, consulta la sezione " Collega account cloud ".

Immaginate di essere l'amministratore di un account aziendale che contiene più account figlio. Si desidera impostare Workload Protection per eseguire la scansione della propria azienda e di tutti gli account figlio per verificarne la conformità. Nell'account aziendale è già in esecuzione un'istanza di App Configuration e si desidera che Workload Protection utilizzi tale istanza di App Configuration per raccogliere informazioni sulla configurazione per la scansione di conformità. Per mantenere i carichi di lavoro il più sicuri possibile, è necessario aggiungere un agente al cluster Red Hat OpenShift, in modo che Workload Protection possa eseguire la scansione del cluster alla ricerca di minacce e vulnerabilità.

Prima di iniziare

Assicuratevi di lavorare con il vostro account aziendale e di avere l'accesso necessario.

  • Assicuratevi di lavorare con il vostro account aziendale andando su Gestione > Enterprise nella console IBM Cloud.
  • Assicuratevi di avere un'istanza di App Configuration nel vostro account aziendale.
  • Assicurarsi che siano stati assegnati i seguenti ruoli IAM:
    • Amministratore dell'account Enterprise.
    • Ruolo di manager o superiore sul servizio Workload Protection.
    • Ruolo di manager o superiore sul servizio App Configuration.

Configura Workload Protection

Creare un'istanza di Workload Protection nell'account aziendale.

È possibile utilizzare Terraform per configurare un'istanza di Workload Protection come codice. Per ulteriori informazioni, vedi la FAQ.

  1. Accedere al catalogo IBM Cloud, cercare Security and Compliance Center Workload Protection e aprire l'elenco del catalogo per il servizio.

  2. Selezionate la sede della vostra istanza e scegliete un piano adatto alle vostre esigenze.

  3. La gestione della sicurezza nel cloud (CSPM) è abilitata per impostazione predefinita, ma poiché nel tuo account aziendale è già presente un'istanza di " App Configuration ", devi disabilitarla.

    Se si mantiene abilitato CSPM, viene creata una nuova istanza di App Configuration da utilizzare con l'istanza di Workload Protection.

  4. Accettare i contratti di licenza e fare clic su Crea.

  5. Dopo aver creato l'istanza di Workload Protection, copiare il CRN per l'istanza e salvarlo per un secondo momento.

Proteggete il vostro cluster collegandolo a Workload Protection

Oltre alla conformità, Workload Protection può anche eseguire una scansione dei container e degli host per contribuire a mantenerli sicuri. Per ottenere questo livello di protezione, collegare il container o l'host a Workload Protection aggiungendo un agente. Questa esercitazione si concentra sull'aggiunta di un agente a un cluster Red Hat OpenShift, ma è possibile aggiungere un agente a molti container e host diversi, inclusi i cluster Kubernetes e gli host Power Virtual Server.

  1. Nella console IBM Cloud, fare clic sull'icona del menu di navigazione Icona del menu di navigazione > Contenitori > Cluster e fare clic su Crea cluster.

  2. Assicurarsi che Red Hat OpenShift sia selezionato come piattaforma di orchestrazione.

  3. Personalizzare il cluster selezionando l'ambiente di rete e di calcolo per l'esecuzione del cluster, la posizione del cluster, le zone e le sottoreti dei lavoratori per il cluster.

  4. Nella sezione Integrazioni, assicurarsi che Workload Protection sia abilitato. Selezionare l'istanza Workload Protection esistente come tipo di configurazione e selezionare l'istanza di Workload Protection appena creata dal menu dell'istanza Workload Protection.

  5. Fai clic su Crea.

    Avete già un cluster? Si può usare la console per collegare un cluster Red Hat OpenShift o Kubernetes esistente alla propria istanza di Workload Protection. Andare su Containers > Cluster per accedere al cluster esistente. Quindi, fare clic su Connect nel widget Workload Protection per collegare il cluster a Workload Protection.

  6. Attendere 10-15 minuti, quindi fare clic sull'icona del menu di navigazione Icona del menu di navigazione > Sicurezza > Panoramica. Selezionare l'istanza Workload Protection nel widget Vulnerabilità per visualizzare un'istantanea delle vulnerabilità all'interno del cluster.

Collegate il vostro account IBM Cloud a Workload Protection

Finora si è impostato Workload Protection per scansionare un cluster Red Hat OpenShift alla ricerca di vulnerabilità. Quindi, stabilire la fiducia tra l'istanza Workload Protection e il servizio App Configuration e collegare l'account IBM Cloud a Workload Protection per abilitare il CSPM. Completa i seguenti passi:

  1. Creare un profilo di fiducia che consenta alla propria istanza di Workload Protection di accedere al servizio App Configuration. L'istanza di Workload Protection deve già esistere nel vostro account aziendale. Completa i seguenti passi:
    1. Andare in Gestione > Accesso (IAM) > Profili attendibili e fare clic su Crea.
    2. Nome del profilo attendibile Workload Protection access to App Configuration.
    3. Stabilite la fiducia selezionando IBM Cloud services come tipo di entità affidabile e inserite il CRN dell'istanza Workload Protection appena creata.
    4. Aggiungete i seguenti criteri di accesso al profilo attendibile:
      • Visualizzatore e Visualizzatore di rapporti di utilizzo sul servizio Enterprise.
      • I ruoli di lettore e gestore dell'aggregatore di configurazione sul servizio App Configuration.
    5. Dopo aver creato il profilo di fiducia, copiare l'ID del profilo e salvarlo per un secondo momento.
  2. Quindi, abilitate il CSPM collegando l'istanza di Workload Protection all'account IBM Cloud. Completa i seguenti passi:
    1. Fare clic sull'icona del menu di navigazione Icona del menu di navigazione > Elenco risorse e cercare App Configuration per trovare l'istanza di App Configuration.
    2. Nella pagina iniziale dell'istanza App Configuration, fare clic su Dettagli e copiare il CRN dell'istanza.
    3. Fare clic sull'icona del menu di navigazione Icona del menu di navigazione > Sicurezza > Conformità e fare clic sul nome dell'istanza Workload Protection per aprirla.
    4. Andare su Sorgenti e fare clic su Aggiungi nella scheda Account di IBM Cloud.
    5. Immettere l'ID del profilo attendibile per Workload Protection access to App Configuration e il CRN dell'istanza App Configuration e fare clic su Aggiungi.

Quando le restrizioni basate sul contesto sono abilitate per le risorse, i dati di configurazione non possono essere raccolti se non viene fornito l'accesso. Creare zone di rete appropriate e fare riferimento a App Configuration come servizio di riferimento per garantire che Workload Protection possa eseguire la scansione delle risorse. Per ulteriori informazioni, vedere Creazione di restrizioni basate sul contesto.

Impostate App Configuration per raccogliere i dati di configurazione da tutti gli account figlio

L'istanza di Workload Protection può ora utilizzare l'istanza di App Configuration per analizzare l'account e le risorse per verificarne la conformità. Tuttavia, per scansionare l'intera azienda, App Configuration deve avere accesso a tutti gli account figlio dell'azienda. Creare un modello di profilo di fiducia e assegnarlo agli account dei bambini. Completa i seguenti passi:

  1. Creare un modello di profilo di fiducia e chiamarlo trusted profile template for child accounts. Includere le seguenti politiche di accesso:
    • Viewer e ConfigReader per tutti i servizi di gestione degli account.
    • Reader, Viewer e ConfigReader per tutti i servizi di identità e accesso.
  2. Dopo aver creato il modello di profilo di fiducia, copiare l'ID del modello e salvarlo in seguito.
  3. Assegnare il modello di profilo attendibile agli account figlio e ai gruppi di account dell'azienda.
  4. Creare un altro profilo attendibile per concedere a App Configuration l'accesso alla lettura del modello di profilo attendibile appena creato. Completa i seguenti passi:
    1. Andare in Gestione > Accesso (IAM) > Profili attendibili e fare clic su Crea.
    2. Nome del profilo attendibile App Configuration access to child accounts.
    3. Stabilite la fiducia selezionando IBM Cloud services come tipo di entità affidabile e inserite il CRN della vostra istanza App Configuration.
    4. Aggiungete i seguenti criteri di accesso al profilo attendibile:
      • Ruolo Viewer sul servizio Enterprise.
      • I ruoli di Amministratore di modelli, Amministratore di assegnazioni e Visualizzatore per tutti i servizi di gestione degli account IAM.
    5. Dopo aver creato il profilo di fiducia, copiare l'ID del profilo e salvarlo per un secondo momento.

Impostare l'aggregatore di configurazione nella propria istanza di App Configuration

CSPM è ora abilitato, ma App Configuration non sta ancora raccogliendo i dati di configurazione. Attivare l'aggregatore di configurazione completando i seguenti passaggi:

  1. Fare clic sull'icona del menu di navigazione Icona del menu di navigazione > Elenco risorse e cercare App Configuration.
  2. Fare clic sul nome dell'istanza App Configuration per aprirla, quindi fare clic su Configuration aggregator.
  3. Fare clic su Definisci un'aggregazione e specificare le regioni da cui si desidera raccogliere i dati di configurazione.
  4. Inserite l'ID dell'azienda, l'ID di trusted profile template for child accounts e l'ID di App Configuration access to child accounts appena creati e fate clic su Salva.
  5. Attivare la registrazione per iniziare a raccogliere i dati di configurazione negli account.
  6. Attendere 24 ore per il completamento della scansione iniziale, quindi andare all'icona del menu di navigazione Icona del menu di navigazione > Sicurezza > Panoramica per visualizzare un'istantanea dei dati di conformità da Workload Protection.