Workload Protection 설정하여 기업의 규정 준수 여부 스캔하기
기업 계정의 관리자인 경우 IBM Cloud® Security and Compliance Center Workload Protection 을 설정하여 기업의 모든 하위 계정의 규정 준수 여부를 검사할 수 있습니다. 이 튜토리얼을 완료하면 Workload Protection 인스턴스를 설정하고, Red Hat OpenShift 클러스터에 에이전트를 추가하여 해당 클러스터 내의 취약성을 검사하고, App Configuration 을 설정하여 Workload Protection 에서 기업 계정과 모든 하위 계정의 규정 준수 여부를 검사하는 방법을 배울 수 있습니다.
이 주제는 IBM Cloud 에서 CSPM을 활성화하는 방법에 중점을 둡니다. AWS, Azure, GCP 또는 OCI와 같은 다른 클라우드 공급자에 대해 CSPM을 활성화해야 하나요? 자세한 내용은 ‘클라우드 계정 연결’을 참조하세요.
여러 개의 하위 계정이 포함된 기업 계정의 관리자라고 가정해 보세요. 기업 및 모든 하위 계정의 규정 준수 여부를 검사하도록 Workload Protection 을 설정하려고 합니다. 기업 계정에 App Configuration 인스턴스가 이미 실행 중이고 Workload Protection 인스턴스가 App Configuration 인스턴스를 사용하여 규정 준수 스캔을 위한 구성 정보를 수집하기를 원합니다. 워크로드를 최대한 안전하게 유지하려면 Red Hat OpenShift 클러스터에 에이전트를 추가하여 Workload Protection 에서 해당 클러스터에서 위협 및 취약성을 검사할 수 있도록 하세요.
시작하기 전에
기업 계정으로 작업하고 있으며 필요한 액세스 권한이 있는지 확인하세요.
- IBM Cloud 콘솔에서 관리 > 엔터프라이즈로 이동하여 엔터프라이즈 계정으로 작업하고 있는지 확인합니다.
- 기업 계정에 App Configuration 인스턴스가 있는지 확인하세요.
- 다음 IAM 역할이 본인에게 할당되어 있는지 확인하십시오:
- 기업 계정의 관리자입니다.
- Workload Protection 서비스에서 관리자 역할 이상입니다.
- App Configuration 서비스에서 관리자 역할 이상입니다.
Workload Protection 설정
기업 계정에서 Workload Protection 인스턴스를 만듭니다.
Terraform을 사용하여 Workload Protection 인스턴스를 코드로 구성할 수 있습니다. 자세한 정보는 FAQ를 참조하십시오.
-
IBM Cloud 카탈로그로 이동하여 Security and Compliance Center Workload Protection 를 검색하여 해당 서비스의 카탈로그 목록을 엽니다.
-
인스턴스의 위치를 선택하고 필요에 맞는 요금제를 선택하세요.
-
클라우드 보안 상태 관리(CSPM)는 기본적으로 활성화되어 있지만, 기업 계정에 이미 ‘ App Configuration ’ 인스턴스가 있으므로 이를 비활성화해야 합니다.
CSPM을 사용하도록 설정하면 Workload Protection 인스턴스와 함께 사용할 App Configuration 인스턴스가 새로 만들어집니다.
-
사용권 계약에 동의한 후 ‘만들기’를 클릭하십시오.
-
Workload Protection 인스턴스가 생성된 후 인스턴스의 CRN을 복사하여 나중에 사용할 수 있도록 저장합니다.
클러스터를 다음에 연결하여 클러스터를 보호하세요. Workload Protection
규정 준수 외에도 Workload Protection 에서 컨테이너와 호스트를 스캔하여 보안을 유지할 수 있습니다. 이 보호 계층을 사용하려면 에이전트를 추가하여 컨테이너 또는 호스트를 Workload Protection 에 연결하세요. 이 튜토리얼에서는 Red Hat OpenShift 클러스터에 에이전트를 추가하는 데 중점을 두지만 Kubernetes 클러스터 및 Power Virtual Server 호스트 등 다양한 컨테이너 및 호스트에 에이전트를 추가할 수 있습니다.
-
IBM Cloud 콘솔에서 탐색 메뉴 아이콘
> 컨테이너 > 클러스터를 클릭하고 클러스터 만들기를 클릭합니다.
-
오케스트레이션 플랫폼으로 Red Hat OpenShift 가 오케스트레이션 플랫폼으로 선택되어 있는지 확인합니다.
-
클러스터를 실행할 네트워크 및 컴퓨팅 환경, 클러스터의 위치, 클러스터의 작업자 영역 및 서브넷을 선택하여 클러스터를 사용자 지정합니다.
-
통합 섹션에서 Workload Protection 이 활성화되어 있는지 확인합니다. 구성 유형으로 기존 Workload Protection 인스턴스를 선택하고 Workload Protection 인스턴스 메뉴에서 방금 생성한 Workload Protection 인스턴스를 선택합니다.
-
작성을 클릭하십시오.
이미 클러스터가 있나요? 콘솔을 사용하여 기존 Red Hat OpenShift 또는 Kubernetes 클러스터를 Workload Protection 인스턴스에 연결할 수 있습니다. 컨테이너 > 클러스터로 이동하여 기존 클러스터에 액세스합니다. 그런 다음 Workload Protection 위젯에서 연결을 클릭하여 클러스터를 Workload Protection 에 연결합니다.
-
10~15분 정도 기다린 다음 탐색 메뉴 아이콘
> 보안 > 개요를 클릭합니다. 취약점 위젯에서 Workload Protection 인스턴스를 선택하여 클러스터 내의 취약점 스냅샷을 확인합니다.
IBM Cloud 계정을 다음 주소에 연결합니다. Workload Protection
지금까지 Red Hat OpenShift 클러스터의 취약점을 검사하도록 Workload Protection 을 설정했습니다. 그런 다음 Workload Protection 인스턴스와 App Configuration 서비스 간에 신뢰를 설정하고 IBM Cloud 계정을 Workload Protection 에 연결하여 CSPM을 사용하도록 설정합니다. 다음 단계를 완료하십시오.
- Workload Protection 인스턴스가 App Configuration 서비스에 액세스할 수 있도록 허용하는 신뢰할 수 있는 프로필을 만듭니다. Workload Protection 인스턴스는 기업 계정에 이미 존재해야 합니다. 다음 단계를 완료하십시오.
- ‘관리’ > ‘액세스(IAM) ’ > ‘신뢰할 수 있는 프로필’ 로 이동한 다음 ‘생성’을 클릭합니다.
- 신뢰할 수 있는 프로필의 이름
Workload Protection access to App Configuration. - 신뢰할 수 있는 엔터티 유형으로 IBM Cloud 서비스를 선택하여 신뢰를 설정하고 방금 만든 Workload Protection 인스턴스에 대한 CRN을 입력합니다.
- 신뢰할 수 있는 프로필에 다음 액세스 정책을 추가합니다:
- 엔터프라이즈 서비스에서 뷰어 및 사용량 보고서 뷰어 역할.
- App Configuration 서비스에서 구성 애그리게이터 리더 및 관리자 역할.
- 신뢰할 수 있는 프로필을 만든 후 프로필 ID를 복사하여 나중에 사용할 수 있도록 저장합니다.
- 그런 다음 Workload Protection 인스턴스를 IBM Cloud 계정에 연결하여 CSPM을 활성화합니다. 다음 단계를 완료하십시오.
- 탐색 메뉴 아이콘
> 리소스 목록을 클릭하고
App Configuration를 검색하여 App Configuration 의 인스턴스를 찾습니다. - App Configuration 인스턴스의 시작하기 페이지에서 세부 정보를 클릭하고 인스턴스의 CRN을 복사합니다.
- 탐색 메뉴 아이콘
> 보안 > 규정 준수를 클릭하고 Workload Protection 인스턴스의 이름을 클릭하여 엽니다.
- 소스로 이동하여 IBM Cloud 계정 탭에서 추가를 클릭합니다.
Workload Protection access to App Configuration및 App Configuration 인스턴스 CRN에 대한 신뢰할 수 있는 프로필 ID를 입력하고 추가를 클릭합니다.
- 탐색 메뉴 아이콘
리소스에 대해 컨텍스트 기반 제한이 활성화된 경우 액세스 권한이 제공되지 않으면 구성 데이터를 수집할 수 없습니다. 적절한 네트워크 영역을 만들고 App Configuration 을 참조 서비스로 참조하여 Workload Protection 에서 리소스를 스캔할 수 있도록 합니다. 자세한 내용은 컨텍스트 기반 제한 만들기를 참조하세요.
App Configuration 설정하여 모든 하위 계정에서 구성 데이터를 수집합니다
이제 Workload Protection 인스턴스는 App Configuration 인스턴스를 사용하여 계정 및 리소스의 규정 준수 여부를 검사할 수 있습니다. 그러나 전체 기업을 스캔하려면 App Configuration 에서 기업의 모든 하위 계정에 액세스할 수 있어야 합니다. 신뢰할 수 있는 프로필 템플릿을 만들어 자녀 계정에 할당합니다. 다음 단계를 완료하십시오.
- 신뢰할 수 있는 프로필 템플릿을 만들고 이름을
trusted profile template for child accounts으로 지정합니다. 다음 액세스 정책을 포함하세요:- 모든 계정 관리 서비스에 대한 Viewer 및 ConfigReader.
- 리더, 뷰어 및 모든 ID 및 액세스 지원 서비스의 경우 ConfigReader.
- 신뢰할 수 있는 프로필 템플릿을 만든 후 템플릿 ID를 복사하여 나중에 사용할 수 있도록 저장합니다.
- 신뢰할 수 있는 프로필 템플릿을 기업의 자녀 계정 및 계정 그룹에 할당합니다.
- 다른 신뢰할 수 있는 프로필을 만들어 방금 만든 신뢰할 수 있는 프로필 템플릿을 읽을 수 있는 App Configuration 액세스 권한을 부여합니다. 다음 단계를 완료하십시오.
- ‘관리’ > ‘액세스(IAM)’ > ‘신뢰할 수 있는 프로필’ 로 이동한 후 ‘생성’을 클릭합니다.
- 신뢰할 수 있는 프로필의 이름
App Configuration access to child accounts. - 신뢰할 수 있는 엔터티 유형으로 IBM Cloud 서비스를 선택하여 신뢰를 설정하고 App Configuration 인스턴스에 대한 CRN을 입력합니다.
- 신뢰할 수 있는 프로필에 다음 액세스 정책을 추가합니다:
- 엔터프라이즈 서비스에서 뷰어 역할.
- 모든 IAM 계정 관리 서비스에 대한 템플릿 관리자, 할당 관리자 및 뷰어 역할.
- 신뢰할 수 있는 프로필을 만든 후 프로필 ID를 복사하여 나중에 사용할 수 있도록 저장합니다.
인스턴스에서 구성 애그리게이터를 설정합니다. App Configuration
이제 CSPM이 활성화되었지만 App Configuration 에서 아직 구성 데이터를 수집하고 있지 않습니다. 다음 단계를 완료하여 구성 애그리게이터를 켭니다:
- 탐색 메뉴 아이콘
> 리소스 목록을 클릭하고
App Configuration를 검색합니다. - App Configuration 인스턴스의 이름을 클릭하여 연 다음 구성 애그리게이터를 클릭합니다.
- 집계 정의를 클릭하고 구성 데이터를 수집할 지역을 지정합니다.
- 기업 ID,
trusted profile template for child accounts의 ID, 방금 생성한App Configuration access to child accounts의 ID를 입력하고 저장을 클릭합니다. - 녹화를 켜서 계정에서 구성 데이터 수집을 시작합니다.
- 초기 스캔이 완료될 때까지 24시간 기다린 다음 탐색 메뉴 아이콘
> 보안 > 개요로 이동하여 Workload Protection 에서 컴플라이언스 데이터의 스냅샷을 확인합니다.