Linux の他のホストについて

IBM Cloud で「 IBM Cloud® Security and Compliance Center Workload Protection 」サービスのインスタンスをプロビジョニングした後、 Linux ホストに「 Workload Protection 」エージェントをデプロイして、イベントを収集し、ワークロードを保護することができます。 各環境で検出する脅威を構成し、フォレンジック・プロセスを実施してセキュリティー・ブリーチを理解することができます。

Workload Protection を使用することで、 IBM Cloud、 Amazon Web Services、 Azure、 Google Cloud Platform などの他のクラウドプロバイダー、あるいはオンプレミスで稼働しているホストを保護することができます。 Debian、 Ubuntu、 CentOS,、RHEL、Fedora、Amazon AMI、および Amazon Linux 2において、パッケージを使用して Workload Protection エージェントをインストールする機能がサポートされています。 IBM® Power® Virtual Server で実行されている Linux ホストへのエージェントの展開に関する詳細については、 Power Virtual Server の「 Linux における Workload Protection エージェントの管理 」を参照してください。

スクリプトを使用して Linux ホストにエージェントを追加する

スクリプトを使用して Linux ホストにエージェントを追加するには、以下の手順を実行してください:

  1. アクセス・キーを取得します

  2. パブリックまたはプライベートの取り込み URL を確認します。 詳しくは、Collector エンドポイントを参照してください。

  3. カーネル・ヘッダーをインストールします。 Workload Protection エージェントをインストールすると、そのエージェントはカーネルヘッダーファイルを使用します。 ディストリビューションを選択し、対応するコマンドを実行してください。

    Debian および Ubuntu Linux ディストリビューションの場合には、以下のコマンドを実行します。

    apt-get -y install linux-headers-$(uname -r)
    

    RHEL、CentOS、および Fedora Linux ディストリビューションの場合には、以下のコマンドを実行します。

    yum -y install kernel-devel-$(uname -r)
    
  4. 次のコマンドを実行して、 Workload Protection エージェントをデプロイします

    curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n  enabled: true\n  scan_on_start: true\nkspm_analyzer:\n  enabled: true'
    

    ここで、

    ACCESS_KEY
    そのインスタンスのインジェストキー。
    COLLECTOR_ENDPOINT
    Workload Protection インスタンスが利用可能な地域における、パブリックまたはプライベートの URL へのアクセス。 エンドポイントを確認するには、Collector エンドポイントを参照してください。 例えば、ingest.private.us-east.security-compliance-secure.cloud.ibm.com です。
    API_ENDPOINT
    Workload Protection インスタンスが利用可能なリージョン向けの、パブリックまたはプライベートAPIエンドポイント URL。 エンドポイントを確認するには、「 APIエンドポイント 」を参照してください。 https:///api を付けずにエンドポイントを指定してください。 例えば、private.us-east.security-compliance-secure.cloud.ibm.comです。
    TAG_DATA
    TAG_NAME:TAG_VALUE のような形式でカンマ区切りのタグ。 Workload Protection エージェントには、1つまたは複数のタグを関連付けることができます。 例えば、role:serviceX,location:us-south です。

    RHEL、CentOS、および Fedora Linux ディストリビューションで cURL をインストールする場合は、yum -q -y install curl を実行します。

  5. 次のコマンドを実行して、 Workload Protection エージェントが実行されていることを確認してください:

    ps -ef | grep sysdig
    
  6. エージェントのログを確認してください。 最新の Workload Protection エージェントのログは、 /opt/draios/logs ディレクトリ内の draios.log ファイルに保存されています。

    エラーを確認するには、次のコマンドを実行してください:

    grep error /opt/draios/logs/draios.log
    

パッケージを使用して、 Linux ホストにエージェントを追加する

また、パッケージをインストールして設定を定義することで、 Workload Protection エージェントを手動でインストールすることもできます。

Debian にエージェントを追加するか、 Ubuntu

Debian または Ubuntu Linux ホストにエージェントを追加するには、以下の手順を実行してください:

  1. アクセス・キーを取得します

  2. パブリックまたはプライベートの取り込み URL を確認します。 詳しくは、Collector エンドポイントを参照してください。

  3. GPGキーを信頼し、 apt リポジトリを設定し、以下のコマンドを実行してパッケージリストを更新してください:

    curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -
    
    curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.list
    
    apt-get update
    
  4. 次のコマンドを実行して、カーネルヘッダーをインストールしてください:

    apt-get -y install linux-headers-$(uname -r)
    
  5. 次のコマンドを実行して、エージェントパッケージをインストールしてください:

    apt-get -y install draios-agent
    
  6. アクセスキーとコレクターのエンドポイントを追加して、エージェントを設定します:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    
  7. 次のコマンドを実行して、エージェントを再起動してください:

    service dragent restart
    

RHEL、 CentOS,、またはFedoraへのエージェントの追加

RHEL、 CentOS,、またはFedora Linux ホストにエージェントを追加するには、以下の手順を実行してください:

  1. アクセス・キーを取得します

  2. パブリックまたはプライベートの取り込み URL を確認します。 詳しくは、Collector エンドポイントを参照してください。

  3. GPG キーを信頼し、次のコマンドを実行して yum リポジトリを設定してください:

    sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo
    
  4. 次のコマンドを実行して、カーネルヘッダーをインストールしてください:

    yum -y install kernel-devel-$(uname -r)
    
  5. 次のコマンドを実行して、エージェントパッケージをインストールしてください:

    yum -y install draios-agent
    
  6. アクセスキーとコレクターのエンドポイントを追加して、エージェントを設定します:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml
    echo host_scanner: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    echo "  scan_on_start: true" >> /opt/draios/etc/dragent.yaml
    echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    
  7. 次のコマンドを実行して、エージェントを有効にし、起動します

    sudo systemctl enable dragent
    
    sudo systemctl start dragent
    

設定ファイルの確認

設定ファイル(/opt/draios/etc/dragent.yaml )には、以下の設定を含める必要があります

customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
  enabled: true
  scan_on_start: true
kspm_analyzer:
  enabled: true
collector_port: 6443
ssl: true
secure: true

エージェントの更新

Workload Protection エージェントを更新するには、お使いの Linux ディストリビューションに応じて、以下の手順を実行してください。

Debian および Ubuntu Linux ディストリビューションの場合には、以下のコマンドを実行します。

sudo apt-get update
sudo apt-get -y install draios-agent

RHEL、 CentOS,、およびFedora Linux の各ディストリビューションでは、以下のコマンドを実行してください

sudo yum clean expire-cache
sudo yum -y install draios-agent

エージェントの削除

Workload Protection エージェントを削除するには、お使いの Linux ディストリビューションに応じて、以下の手順を実行してください。

Debian および Ubuntu Linux ディストリビューションの場合には、以下のコマンドを実行します。

sudo apt-get remove draios-agent

RHEL、CentOS、および Fedora Linux ディストリビューションの場合には、以下のコマンドを実行します。

sudo yum erase draios-agent

エージェントのステータスを確認する

エージェントのステータスを確認するには、次のいずれかのコマンドを実行してください:

service dragent status
systemctl status dragent

エージェントのログの表示

最新の Workload Protection エージェントのログは、 /opt/draios/logs ディレクトリ内の draios.log ファイルに保存されています。

脆弱性スキャンのログを表示するには、次のコマンドを実行してください:

grep host-scanner /opt/draios/logs/draios.log

ポスチャー管理のログを表示するには、次のコマンドを実行してください:

grep kspm-analyzer /opt/draios/logs/draios.log

エラーを確認するには、次のコマンドを実行してください:

grep -i error /opt/draios/logs/draios.log