모범 사례 Workload Protection

IBM Cloud® Security and Compliance Center Workload Protection 을 최대한 활용하는 데 도움이 되는 모범 사례를 검토해 보세요.

클라우드 보안 상태 관리(CSPM)

클라우드 보안 상태 관리(CSPM)는 IBM Cloud 계정 및 리소스 전반에 걸쳐 규정 준수 위반 사항을 파악함으로써, 클라우드 보안 상태를 지속적으로 평가하고 개선할 수 있도록 지원합니다. 자세한 내용은 ‘클라우드 규정 준수 활성화 ’를 참조하십시오.

CSPM 사용

CSPM을 사용하면 모든 IBM Cloud 리소스에서 클라우드 보안 태세에 대한 가시성을 확보할 수 있습니다. CSPM은 보안 모범 사례 및 규정 준수 프레임워크에 따라 클라우드 리소스를 자동으로 검색하고 평가합니다.

기본적으로 CSPM은 Workload Protection 인스턴스를 새로 만들 때 사용하도록 설정됩니다. CSPM을 활성화하여 IBM Cloud 계정과 리소스의 규정 준수 여부를 자동으로 검사하세요. 인스턴스를 만들기 전에 CSPM을 비활성화하면 나중에 수동으로 연결을 설정할 수 있습니다.

기본 제공 규정 준수 프레임워크 사용

Workload Protection 는 IBM Cloud Framework for Financial Services, DORA, CIS IBM Cloud 파운데이션 벤치마크 및 PCI 표준과 같은 기본 제공 규정 준수 프레임워크를 제공합니다. 이러한 프레임워크를 사용하여 업계 표준을 기준으로 규정 준수 상태를 평가하고, 보안 제어의 부족한 부분을 파악하고, 감사를 위한 규정 준수 보고서를 생성하고, 시간 경과에 따른 개선 진행 상황을 추적하세요.

미리 정의된 정책으로 시작하여 적절한 영역에 적용하세요. 이러한 정책은 새로운 매개변수와 점검 사항으로 정기적으로 업데이트됩니다. 사전 정의된 정책이 요구 사항을 충족하지 않는 경우 기존 또는 사용자 지정 제어를 기반으로 사용자 지정 정책을 만드세요. 실행 중인 규정 준수 검사에 영향을 주지 않도록 정책을 설계하고 구성하는 동안에는 초안 상태로 유지하세요. 정책이 게시될 때까지 사용자 환경에서는 정책이 실행되지 않습니다.

문제 해결 검토 및 우선순위 지정

첫 번째 스캔이 완료된 후, ‘공격 표면(Attack Surface)’ > ‘규정 준수 결과(Compliance Findings )’에서 자세 관련 결과를 확인하십시오. 모든 규정 위반이 동일한 위험을 수반하는 것은 아닙니다. 심각도별로 해결 노력을 집중하여 중요하고 심각도가 높은 발견 사항을 먼저 해결합니다. 자세한 내용은 조사 결과를 참조하세요.

인벤토리를 사용하여 연결된 모든 IBM Cloud 리소스를 검토하고 기능 필터를 사용하여 가장 많이 사용되거나 위험에 처한 리소스로 범위를 좁힐 수 있습니다.

보고서 보기 및 예약

Workload Protection 에 내장된 확장성이 뛰어나고 강력한 보고 플랫폼입니다. 이를 통해 감사 목적으로 대량의 데이터가 포함된 보고서를 만들고 예약할 수 있습니다. 자세한 내용은 신고하기에서 확인하세요.

Working with agents

에이전트는 워크로드에서 보안 및 규정 준수 데이터를 수집합니다. 최적의 상담원 배치 및 관리를 위해 다음 모범 사례를 따르세요.

전략적으로 상담원 추가하기

보안 가시성 및 규정 준수 모니터링이 필요한 모든 환경에 에이전트를 배포하세요:

Kubernetes 그리고 OpenShift 클러스터
Helm 차트를 사용하여 에이전트를 배포하면 관리 및 업데이트가 더 쉬워집니다. Helm 3.6 이상이 필요합니다. 전용 네임스페이스(예: ibm-observe)를 만들어 애플리케이션 워크로드에서 상담원을 격리합니다.
가상 서버
Linux 및 Windows 가상 서버에 에이전트를 설치하여 호스트 수준 보안을 모니터링하세요.
IBM Cloud Satellite 위치
하이브리드 환경 전반에서 일관된 보안을 위해 Satellite-관리형 인프라에 에이전트를 배포하세요.
Power Systems
AIX 및 Linux on Power 에 에이전트를 설치하여 이러한 플랫폼으로 보안 모니터링을 확장하세요.

콘솔을 사용하여 기존 Red Hat OpenShift 또는 Kubernetes 클러스터를 Workload Protection 인스턴스에 연결할 수 있습니다. IBM Cloud 콘솔에서 컨테이너 > 클러스터로 이동하여 기존 클러스터에 액세스합니다. 그런 다음 Workload Protection 위젯에서 연결을 클릭하여 클러스터를 Workload Protection 에 연결합니다.

다음 옵션 중에서 선택하여 프로그래밍 방식으로 상담원을 추가할 수 있습니다:

상담원을 적절하게 구성하기

환경과 요구 사항에 따라 상담원 구성을 사용자 지정하세요:

eBPF 드라이버
지원되는 경우 범용 eBPF 드라이버를 구성합니다. 범용 eBPF 드라이버는 커널 버전 5.8 이상이 필요합니다. 이전 버전을 사용하는 경우 BPF 링 버퍼 지원과 BTF(BPF 유형 형식)를 노출하는 커널이 필요합니다. 에이전트를 설치하는 동안 문제가 발생하면 eBPF 구성을 제거하거나 지원팀에 문의하세요.
개인용 엔드포인트
보안 요구 사항에 따라 데이터가 공용 인터넷을 통과하지 않아야 하는 경우에는 상담원이 비공개 엔드포인트를 사용하도록 구성하세요. 계정에서 가상 라우팅 및 포워딩(VRF)이 활성화되어 있는지 확인하십시오.
리소스 할당
애플리케이션 워크로드와의 리소스 경합을 방지하기 위해 에이전트에 대한 적절한 CPU 및 메모리 제한을 설정하세요. 에이전트의 CPU 및 메모리 사용량을 모니터링하여 애플리케이션 성능에 영향을 미치지 않도록 하세요.
액세스 키
상담원이 사용하는 액세스 키를 보호하세요. 주기적으로 키를 교체하고 사용하지 않는 키는 즉시 비활성화하여 무단 액세스를 방지하세요.

상담원에게 최신 정보 제공

정기적으로 상담원을 최신 버전으로 업데이트하여 새로운 기능, 버그 수정 및 보안 패치의 혜택을 누리세요. 에이전트 릴리스 노트에서 업데이트를 모니터링하세요.

다음 대상과 상담원을 공유합니다. Monitoring

Workload Protection 와 IBM Cloud Monitoring 를 모두 사용하는 경우 두 제품 모두에서 작동하는 단일 에이전트를 배포합니다. 두 서비스의 인스턴스를 만들 때 연결하여 중복 에이전트 배포를 방지하고 비용을 최적화할 수 있습니다.

영역 및 정책

영역과 정책은 규정 준수 모니터링을 구성하고 리소스에 올바른 보안 제어를 적용하는 데 있어 기본이 됩니다.

영역으로 리소스 구성

기본적으로 Workload Protection 은 연결된 모든 리소스에 대해 전체 인프라라는 영역을 만듭니다. 사용자 지정 영역을 만들어 사업부, 지리적 위치, 규정 준수 요구 사항 등을 기반으로 규정 준수 평가를 위해 리소스를 논리적으로 구성하세요.

컨텍스트 기반 제한 처리

리소스에 대해 컨텍스트 기반 제한이 활성화된 경우 액세스 권한이 제공되지 않으면 구성 데이터를 수집할 수 없습니다. 적절한 네트워크 영역을 만들고 App Configuration 을 참조 서비스로 참조하여 Workload Protection 에서 리소스를 스캔할 수 있도록 합니다. 자세한 내용은 컨텍스트 기반 제한 만들기를 참조하세요.

기업 계정

IBM Cloud 엔터프라이즈 계정이 있는 경우 다음 모범 사례를 따라 조직의 모든 하위 계정에서 종합적인 자세 관리가 가능하도록 하세요.

신뢰할 수 있는 프로필 템플릿 설정

기업 계정은 Workload Protection 에서 하위 계정의 규정 준수 여부를 검사할 수 있도록 신뢰할 수 있는 프로필 템플릿을 설정해야 합니다. 이는 CSPM을 통한 전사적 규정 준수 관리를 위한 중요한 요구 사항입니다. 자세한 내용은 모든 하위 계정에서 구성 데이터를 수집하도록 App Configuration 설정을 참조하세요.

하위 계정 ID를 기반으로 영역을 생성하여 기업의 여러 부분에 대한 규정 준수 보고를 구성하고 관리하세요.

엔터프라이즈 계정에 IAM 사용

신뢰할 수 있는 프로필 템플릿 및 교차 계정 스캔을 지원하려면 기업 계정이 IAM을 사용하도록 설정되어 있어야 합니다. 하위 계정에 대한 CSPM을 설정하기 전에 엔터프라이즈 계정에 IAM이 사용 설정되어 있는지 확인하세요.

기업 전반의 액세스 관리

기업 전체에 최소 권한 원칙을 구현하세요:

  • IAM 액세스 그룹을 사용하여 액세스 요구 사항이 유사한 사용자를 구성하세요.
  • 사용자에게 작업 수행에 필요한 최소한의 권한만 부여하세요.
  • 플랫폼과 서비스 역할을 적절히 분리하세요.
  • 정기적으로 액세스 권한을 검토하여 역할이 변경되어도 권한이 적절하게 유지되는지 확인하세요.