CSPM을 통한 클라우드 규정 준수 지원
Workload Protection 에서 클라우드 보안 상태 관리(CSPM)를 활성화하여, IBM Cloud 리소스가 보안 및 규제 프레임워크를 준수하는지 여부를 검사하십시오. CSPM이 활성화되면, Workload Protection 은 사전 정의된 정책에 따라 클라우드 리소스를 지속적으로 평가하여, 문제가 보안 위험으로 발전하기 전에 이를 파악하고 해결할 수 있도록 지원합니다.
이 주제는 IBM Cloud 에서 CSPM을 활성화하는 방법에 중점을 둡니다. AWS, Azure, GCP 또는 OCI와 같은 다른 클라우드 공급자에 대해 CSPM을 활성화해야 하나요? 자세한 내용은 ‘클라우드 계정 연결’을 참조하세요.
CSPM과 그 작동 방식에 대해 더 자세히 알아보려면 ‘ Workload Protection 소개’ 페이지를 방문해 주세요. 워크플로우 예시를 보려면 ‘탐지부터 수정까지의 규정 준수 현황 분석’을 참조하세요.
Workload Protection 용 CSPM은 App Configuration 에 의존하며, 이 서비스는 IBM Cloud 리소스에서 구성 세부 정보를 수집합니다. App Configuration 의 구성 애그리게이터 기능은 Lite 요금제의 일부로 무료로 제공됩니다. 이 통합 기능은 IAM 신뢰 프로필을 사용하여 권한을 안전하게 관리합니다.
개별 IBM Cloud 계정 또는 전체 기업 단위로 CSPM을 활성화할 수 있습니다. 기업 수준의 규정 준수 스캔에 대해서는 ‘기업용 클라우드 규정 준수 활성화’를 참조하십시오.
Workload Protection 인스턴스를 생성하면 CSPM이 기본적으로 활성화됩니다. 하지만 이 기능을 비활성화하기로 결정하셨더라도, 다음 단계를 따라 언제든지 다시 활성화할 수 있습니다. CSPM이 활성화된 Workload Protection 인스턴스를 생성하는 방법에 대한 자세한 내용은 ‘시작하기’를 참조하십시오.
시작하기 전에
시작하기 전에 다음 사항이 준비되어 있는지 확인하십시오:
- 기존의 App Configuration 인스턴스. 자세한 정보는 인스턴스 작성을 참조하십시오.
ManagerApp Configuration 서비스 에서 ‘role’ 이상의 권한을 가진 사용자.- CSPM이 비활성화된 기존 Workload Protection 인스턴스. 자세한 내용은 ‘ Workload Protection 설정’을 참조하십시오.
- 신뢰할 수 있는 프로필을 만들고 관리할 수 있는 권한.
EditorWorkload Protection 서비스에서 ‘role’ 이상의 권한을 가진 사용자.- Workload Protection 및 App Configuration 인스턴스의 CRN입니다. 아직 CRN을 확인하지 않으셨다면, 다음 단계를 따라 CRN을 확인하실 수 있습니다:
- IBM Cloud 콘솔에서 탐색 메뉴 아이콘
> 리소스 목록을 클릭한 다음, Workload Protection 또는 App Configuration 중 하나를 검색하여 해당 서비스를 찾으십시오.
- App Configuration 인스턴스를 연 후, [ Details ]를 클릭하고 CRN을 복사하세요.
- Workload Protection 인스턴스를 연 후, [Details] 패널에서 CRN을 복사하세요.
- IBM Cloud 콘솔에서 탐색 메뉴 아이콘
계정의 리소스에 대해 컨텍스트 기반 제한이 활성화된 경우, App Configuration 이 구성 데이터를 수집할 수 있도록 허용하는 규칙을 생성해야 합니다. 규칙을 생성할 때 참조 서비스로 ‘ App Configuration ’을 선택하십시오.
신뢰할 수 있는 프로필 만들기
Workload Protection 인스턴스가 App Configuration 서비스에 액세스할 수 있도록 허용하는 신뢰할 수 있는 프로필을 생성합니다. 다음 단계를 완료합니다:
- ‘관리’ > ‘액세스(IAM)’ > ‘신뢰할 수 있는 프로필’ 로 이동한 다음 ‘생성’을 클릭합니다.
- 신뢰할 수 있는 프로필의 이름을 지정한 후, 신뢰할 수 있는 엔터티 유형으로 ‘ IBM Cloud ’ 서비스를 선택하여 신뢰를 설정하고, Workload Protection 인스턴스의 CRN을 입력하십시오.
- 신뢰할 수 있는 프로필에 다음 액세스 정책을 추가하십시오:
- 엔터프라이즈 서비스의 ‘조회자’ 및 ‘사용 현황 보고서 조회자’ 역할.
- App Configuration 서비스에서 ‘구성 애그리게이터’ 및 ‘관리자’ 역할을 구성합니다.
- 신뢰할 수 있는 프로필을 생성한 후, 프로필 ID를 복사하여 다음 단계를 위해 저장해 두십시오.
IBM Cloud 계정을 다음 서비스에 연결하려면 Workload Protection
IBM Cloud 계정의 규정 준수 여부를 확인하려면, 해당 계정을 기존 Workload Protection 인스턴스에 추가하십시오. 이렇게 하면 IBM Cloud 계정에 대해 CSPM이 활성화됩니다.
- IBM Cloud 콘솔에서 탐색 메뉴 아이콘
> 보안 > 규정 준수를 차례로 클릭한 다음, 사용 중인 Workload Protection 인스턴스의 이름을 클릭합니다.
- '소스'를 클릭한 다음, ' IBM Cloud 계정 ' 탭을 선택합니다.
- ‘추가’를 클릭한 다음, 방금 생성한 신뢰할 수 있는 프로필 ID와 App Configuration 인스턴스의 CRN을 함께 입력하세요.
- ‘추가’를 클릭하여 변경 사항을 저장하세요.
에서 구성 애그리게이터 활성화 App Configuration
Workload Protection 인스턴스가 이제 App Configuration 인스턴스에 연결되었습니다. App Configuration 단, IBM Cloud 내의 구성 애그리게이터를 활성화해야만 계정 및 리소스에서 정보를 수집할 수 있습니다. 다음 단계를 완료하십시오.
- IBM Cloud 콘솔에서 탐색 메뉴 아이콘
> 리소스 목록을 클릭한 다음, ‘
App Configuration’을 검색합니다. - App Configuration 인스턴스의 이름을 클릭하여 해당 인스턴스를 엽니다.
- ‘구성 집계기’ > ‘집계 정의’를 클릭합니다.
- ‘ 모든 지역 ’를 선택하여 모든 지역의 데이터를 수집한 다음, ‘ 저장 ’를 클릭합니다.
- ‘녹화’를 활성화하여 구성 데이터 수집을 시작하십시오.
계정에 있는 리소스의 수에 따라, 프로비저닝 후 5~10분 이내에 규정 준수 검사 결과가 표시됩니다.
CSPM 비활성화
IBM Cloud 계정에 대한 규정 준수 스캔을 중지하려면 CSPM을 비활성화하십시오.
- IBM Cloud 콘솔에서 탐색 메뉴 아이콘
> 보안 > 규정 준수를 차례로 클릭한 다음, 사용 중인 Workload Protection 인스턴스의 이름을 클릭합니다.
- '소스'를 클릭한 다음, ' IBM Cloud 계정 ' 탭을 선택합니다.
- 제거하려는 계정의 작업 메뉴를 클릭한 다음, ‘제거’를 클릭하세요.
선택한 계정에 대한 규정 준수 스캔이 중지됩니다.