다른 Linux 호스트에서

IBM Cloud 에서 ‘ IBM Cloud® Security and Compliance Center Workload Protection ’ 서비스 인스턴스를 프로비저닝한 후, Linux 호스트에 ‘ Workload Protection ’ 에이전트를 배포하여 이벤트를 수집하고 워크로드를 보호할 수 있습니다. 각 환경에서 발견할 위협을 구성하고 보안 위반을 이해하기 위해 포렌식 프로세스를 수행할 수 있습니다.

Workload Protection 를 사용하면 IBM Cloud, Amazon Web Services, Azure, Google Cloud Platform 와 같은 다른 클라우드 제공업체 또는 온프레미스 환경에서 실행 중인 호스트를 보호할 수 있습니다. Debian, Ubuntu, CentOS, 에서 패키지를 사용하여 Workload Protection 에이전트를 설치하는 기능이 지원되며, 이는 RHEL, Fedora, Amazon AMI 및 Amazon Linux 2에서 사용할 수 있습니다. IBM® Power® Virtual Server 에서 실행되는 Linux 호스트에 에이전트를 배포하는 방법에 대한 자세한 내용은 Power Virtual Server 의 Linux 에 있는 “ Workload Protection 에이전트 관리”를 참조하십시오.

스크립트를 사용하여 Linux 호스트에 에이전트 추가하기

스크립트를 사용하여 Linux 호스트에 에이전트를 추가하려면 다음 단계를 수행하십시오:

  1. 액세스 키를 가져오십시오.

  2. 공용 또는 사설 수집 URL을 가져오십시오. 자세한 정보는 콜렉터 엔드포인트를 참조하십시오.

  3. 커널 헤더를 설치하십시오. Workload Protection 에이전트를 설치하면, 해당 에이전트는 커널 헤더 파일을 사용합니다. 배포판을 선택하고 해당 명령어를 실행하세요.

    Debian 및 Ubuntu Linux 배포의 경우에는 다음 명령을 실행하십시오.

    apt-get -y install linux-headers-$(uname -r)
    

    RHEL, CentOS 및 Fedora Linux 배포의 경우에는 다음 명령을 실행하십시오.

    yum -y install kernel-devel-$(uname -r)
    
  4. 다음 명령을 실행하여 Workload Protection 에이전트를 배포하십시오:

    curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n  enabled: true\n  scan_on_start: true\nkspm_analyzer:\n  enabled: true'
    

    여기서:

    ACCESS_KEY
    인스턴스의 인제스트 키입니다.
    COLLECTOR_ENDPOINT
    Workload Protection 인스턴스가 사용 가능한 지역의 공용 또는 사설 인제스트 URL. 엔드포인트를 가져오려면 콜렉터 엔드포인트를 참조하십시오. 예를 들어, ingest.private.us-east.security-compliance-secure.cloud.ibm.com입니다.
    API_ENDPOINT
    Workload Protection 인스턴스가 사용 가능한 리전에 대한 공용 또는 비공개 API 엔드포인트 URL. 엔드포인트를 확인하려면 ‘API 엔드포인트’를 참조하십시오. https:// 이나 /api 을 포함하지 않고 엔드포인트를 지정하십시오. 예: private.us-east.security-compliance-secure.cloud.ibm.com.
    TAG_DATA
    TAG_NAME:TAG_VALUE 형식으로 지정된 쉼표로 구분된 태그. Workload Protection 에이전트에 하나 이상의 태그를 연결할 수 있습니다. 예를 들어, role:serviceX,location:us-south입니다.

    cURL을 설치하려면 RHEL, CentOS 및 Fedora Linux 배포의 경우 yum -q -y install curl을 실행하십시오.

  5. 다음 명령을 실행하여 Workload Protection 에이전트가 실행 중인지 확인하십시오:

    ps -ef | grep sysdig
    
  6. 에이전트 로그를 확인해 보세요. 최신 Workload Protection 에이전트 로그 파일은 /opt/draios/logs 디렉터리의 draios.log 파일에 있습니다.

    오류를 확인하려면 다음 명령을 실행하십시오:

    grep error /opt/draios/logs/draios.log
    

패키지를 사용하여 Linux 호스트에 에이전트 추가하기

또한 패키지를 설치하고 구성을 정의하여 Workload Protection 에이전트를 수동으로 설치할 수도 있습니다.

Debian 에 에이전트를 추가하거나 Ubuntu

Debian 또는 Ubuntu Linux 호스트에 에이전트를 추가하려면 다음 단계를 따르십시오:

  1. 액세스 키를 가져오십시오.

  2. 공용 또는 사설 수집 URL을 가져오십시오. 자세한 정보는 콜렉터 엔드포인트를 참조하십시오.

  3. 다음 명령어를 실행하여 GPG 키를 신뢰하고, apt 저장소를 설정하며, 패키지 목록을 업데이트하십시오:

    curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -
    
    curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.list
    
    apt-get update
    
  4. 다음 명령을 실행하여 커널 헤더를 설치하십시오:

    apt-get -y install linux-headers-$(uname -r)
    
  5. 다음 명령을 실행하여 에이전트 패키지를 설치하십시오:

    apt-get -y install draios-agent
    
  6. 액세스 키와 수집기 엔드포인트를 추가하여 에이전트를 구성합니다:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    
  7. 다음 명령을 실행하여 에이전트를 다시 시작하십시오:

    service dragent restart
    

RHEL, CentOS, 또는 Fedora에 에이전트 추가하기

RHEL, CentOS, 또는 Fedora Linux 호스트에 에이전트를 추가하려면 다음 단계를 따르십시오:

  1. 액세스 키를 가져오십시오.

  2. 공용 또는 사설 수집 URL을 가져오십시오. 자세한 정보는 콜렉터 엔드포인트를 참조하십시오.

  3. GPG 키를 신뢰하고 다음 명령을 실행하여 yum 저장소를 설정하십시오:

    sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo
    
  4. 다음 명령을 실행하여 커널 헤더를 설치하십시오:

    yum -y install kernel-devel-$(uname -r)
    
  5. 다음 명령을 실행하여 에이전트 패키지를 설치하십시오:

    yum -y install draios-agent
    
  6. 액세스 키와 수집기 엔드포인트를 추가하여 에이전트를 구성합니다:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml
    echo host_scanner: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    echo "  scan_on_start: true" >> /opt/draios/etc/dragent.yaml
    echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    
  7. 다음 명령을 실행하여 에이전트를 활성화하고 시작하십시오:

    sudo systemctl enable dragent
    
    sudo systemctl start dragent
    

구성 파일 확인

구성 파일(/opt/draios/etc/dragent.yaml)에는 다음 설정이 포함되어 있어야 합니다:

customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
  enabled: true
  scan_on_start: true
kspm_analyzer:
  enabled: true
collector_port: 6443
ssl: true
secure: true

에이전트 업데이트

Workload Protection 에이전트를 업데이트하려면 사용 중인 Linux 배포판에 따라 다음 단계를 수행하십시오.

Debian 및 Ubuntu Linux 배포의 경우 다음 명령을 실행하십시오.

sudo apt-get update
sudo apt-get -y install draios-agent

RHEL( CentOS, ) 및 Fedora( Linux ) 배포판의 경우 다음 명령을 실행하십시오

sudo yum clean expire-cache
sudo yum -y install draios-agent

에이전트 제거

Workload Protection 에이전트를 제거하려면 사용 중인 Linux 배포판에 따라 다음 단계를 수행하십시오.

Debian 및 Ubuntu Linux 배포의 경우에는 다음 명령을 실행하십시오.

sudo apt-get remove draios-agent

RHEL, CentOS 및 Fedora Linux 배포의 경우에는 다음 명령을 실행하십시오.

sudo yum erase draios-agent

에이전트 상태 확인

에이전트의 상태를 확인하려면 다음 명령어 중 하나를 실행하십시오:

service dragent status
systemctl status dragent

에이전트 로그 보기

최신 Workload Protection 에이전트 로그 파일은 /opt/draios/logs 디렉터리의 draios.log 파일에 있습니다.

취약점 스캔 로그를 확인하려면 다음 명령을 실행하십시오:

grep host-scanner /opt/draios/logs/draios.log

포스처 관리에 대한 로그를 확인하려면 다음 명령을 실행하십시오:

grep kspm-analyzer /opt/draios/logs/draios.log

오류를 확인하려면 다음 명령을 실행하십시오:

grep -i error /opt/draios/logs/draios.log