다른 Linux 호스트에서
IBM Cloud 에서 ‘ IBM Cloud® Security and Compliance Center Workload Protection ’ 서비스 인스턴스를 프로비저닝한 후, Linux 호스트에 ‘ Workload Protection ’ 에이전트를 배포하여 이벤트를 수집하고 워크로드를 보호할 수 있습니다. 각 환경에서 발견할 위협을 구성하고 보안 위반을 이해하기 위해 포렌식 프로세스를 수행할 수 있습니다.
Workload Protection 를 사용하면 IBM Cloud, Amazon Web Services, Azure, Google Cloud Platform 와 같은 다른 클라우드 제공업체 또는 온프레미스 환경에서 실행 중인 호스트를 보호할 수 있습니다. Debian, Ubuntu, CentOS, 에서 패키지를 사용하여 Workload Protection 에이전트를 설치하는 기능이 지원되며, 이는 RHEL, Fedora, Amazon AMI 및 Amazon Linux 2에서 사용할 수 있습니다. IBM® Power® Virtual Server 에서 실행되는 Linux 호스트에 에이전트를 배포하는 방법에 대한 자세한 내용은 Power Virtual Server 의 Linux 에 있는 “ Workload Protection 에이전트 관리”를 참조하십시오.
스크립트를 사용하여 Linux 호스트에 에이전트 추가하기
스크립트를 사용하여 Linux 호스트에 에이전트를 추가하려면 다음 단계를 수행하십시오:
-
공용 또는 사설 수집 URL을 가져오십시오. 자세한 정보는 콜렉터 엔드포인트를 참조하십시오.
-
커널 헤더를 설치하십시오. Workload Protection 에이전트를 설치하면, 해당 에이전트는 커널 헤더 파일을 사용합니다. 배포판을 선택하고 해당 명령어를 실행하세요.
Debian 및 Ubuntu Linux 배포의 경우에는 다음 명령을 실행하십시오.
apt-get -y install linux-headers-$(uname -r)RHEL, CentOS 및 Fedora Linux 배포의 경우에는 다음 명령을 실행하십시오.
yum -y install kernel-devel-$(uname -r) -
다음 명령을 실행하여 Workload Protection 에이전트를 배포하십시오:
curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n enabled: true\n scan_on_start: true\nkspm_analyzer:\n enabled: true'여기서:
ACCESS_KEY- 인스턴스의 인제스트 키입니다.
COLLECTOR_ENDPOINT- Workload Protection 인스턴스가 사용 가능한 지역의 공용 또는 사설 인제스트 URL. 엔드포인트를 가져오려면 콜렉터 엔드포인트를 참조하십시오. 예를 들어,
ingest.private.us-east.security-compliance-secure.cloud.ibm.com입니다. API_ENDPOINT- Workload Protection 인스턴스가 사용 가능한 리전에 대한 공용 또는 비공개 API 엔드포인트 URL. 엔드포인트를 확인하려면 ‘API 엔드포인트’를 참조하십시오.
https://이나/api을 포함하지 않고 엔드포인트를 지정하십시오. 예:private.us-east.security-compliance-secure.cloud.ibm.com. TAG_DATATAG_NAME:TAG_VALUE형식으로 지정된 쉼표로 구분된 태그. Workload Protection 에이전트에 하나 이상의 태그를 연결할 수 있습니다. 예를 들어,role:serviceX,location:us-south입니다.
cURL을 설치하려면 RHEL, CentOS 및 Fedora Linux 배포의 경우
yum -q -y install curl을 실행하십시오. -
다음 명령을 실행하여 Workload Protection 에이전트가 실행 중인지 확인하십시오:
ps -ef | grep sysdig -
에이전트 로그를 확인해 보세요. 최신 Workload Protection 에이전트 로그 파일은
/opt/draios/logs디렉터리의draios.log파일에 있습니다.오류를 확인하려면 다음 명령을 실행하십시오:
grep error /opt/draios/logs/draios.log
패키지를 사용하여 Linux 호스트에 에이전트 추가하기
또한 패키지를 설치하고 구성을 정의하여 Workload Protection 에이전트를 수동으로 설치할 수도 있습니다.
Debian 에 에이전트를 추가하거나 Ubuntu
Debian 또는 Ubuntu Linux 호스트에 에이전트를 추가하려면 다음 단계를 따르십시오:
-
공용 또는 사설 수집 URL을 가져오십시오. 자세한 정보는 콜렉터 엔드포인트를 참조하십시오.
-
다음 명령어를 실행하여 GPG 키를 신뢰하고,
apt저장소를 설정하며, 패키지 목록을 업데이트하십시오:curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.listapt-get update -
다음 명령을 실행하여 커널 헤더를 설치하십시오:
apt-get -y install linux-headers-$(uname -r) -
다음 명령을 실행하여 에이전트 패키지를 설치하십시오:
apt-get -y install draios-agent -
액세스 키와 수집기 엔드포인트를 추가하여 에이전트를 구성합니다:
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml -
다음 명령을 실행하여 에이전트를 다시 시작하십시오:
service dragent restart
RHEL, CentOS, 또는 Fedora에 에이전트 추가하기
RHEL, CentOS, 또는 Fedora Linux 호스트에 에이전트를 추가하려면 다음 단계를 따르십시오:
-
공용 또는 사설 수집 URL을 가져오십시오. 자세한 정보는 콜렉터 엔드포인트를 참조하십시오.
-
GPG 키를 신뢰하고 다음 명령을 실행하여 yum 저장소를 설정하십시오:
sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo -
다음 명령을 실행하여 커널 헤더를 설치하십시오:
yum -y install kernel-devel-$(uname -r) -
다음 명령을 실행하여 에이전트 패키지를 설치하십시오:
yum -y install draios-agent -
액세스 키와 수집기 엔드포인트를 추가하여 에이전트를 구성합니다:
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml echo host_scanner: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml echo " scan_on_start: true" >> /opt/draios/etc/dragent.yaml echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml -
다음 명령을 실행하여 에이전트를 활성화하고 시작하십시오:
sudo systemctl enable dragentsudo systemctl start dragent
구성 파일 확인
구성 파일(/opt/draios/etc/dragent.yaml)에는 다음 설정이 포함되어 있어야 합니다:
customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
enabled: true
scan_on_start: true
kspm_analyzer:
enabled: true
collector_port: 6443
ssl: true
secure: true
에이전트 업데이트
Workload Protection 에이전트를 업데이트하려면 사용 중인 Linux 배포판에 따라 다음 단계를 수행하십시오.
Debian 및 Ubuntu Linux 배포의 경우 다음 명령을 실행하십시오.
sudo apt-get update
sudo apt-get -y install draios-agent
RHEL( CentOS, ) 및 Fedora( Linux ) 배포판의 경우 다음 명령을 실행하십시오
sudo yum clean expire-cache
sudo yum -y install draios-agent
에이전트 제거
Workload Protection 에이전트를 제거하려면 사용 중인 Linux 배포판에 따라 다음 단계를 수행하십시오.
Debian 및 Ubuntu Linux 배포의 경우에는 다음 명령을 실행하십시오.
sudo apt-get remove draios-agent
RHEL, CentOS 및 Fedora Linux 배포의 경우에는 다음 명령을 실행하십시오.
sudo yum erase draios-agent
에이전트 상태 확인
에이전트의 상태를 확인하려면 다음 명령어 중 하나를 실행하십시오:
service dragent status
systemctl status dragent
에이전트 로그 보기
최신 Workload Protection 에이전트 로그 파일은 /opt/draios/logs 디렉터리의 draios.log 파일에 있습니다.
취약점 스캔 로그를 확인하려면 다음 명령을 실행하십시오:
grep host-scanner /opt/draios/logs/draios.log
포스처 관리에 대한 로그를 확인하려면 다음 명령을 실행하십시오:
grep kspm-analyzer /opt/draios/logs/draios.log
오류를 확인하려면 다음 명령을 실행하십시오:
grep -i error /opt/draios/logs/draios.log