자주 묻는 질문 Workload Protection

IBM Cloud Security and Compliance Center Workload Protection에 대해 자주 질문되는 내용(FAQ)입니다.

무료 체험과 단계별 요금제의 차이점은 무엇인가요?

무료 평가판 요금제를 사용하면 30일 동안 무료로 Workload Protection 기능을 모두 이용할 수 있습니다. 30일이 지나면 유료 요금제인 등급별 요금제로 업그레이드할 수 있습니다. 자세한 내용은 가격 책정에서 확인하세요.

Workload Protection 의 가격은 어떻게 계산되나요?

요금은 사용 방법에 따라 달라집니다 Workload Protection:

  • 클라우드 규정 준수를 위한 클라우드 보안 상태 관리(CSPM): 스캔 대상 컴퓨팅 인스턴스당 요금이 부과됩니다. 요금이 부과되는 컴퓨팅 인스턴스 목록을 보려면 ‘요 금 부과 대상 리소스’를 참조하세요. CSPM 검사를 받는 기타 클라우드 리소스에 대해서는 요금이 부과되지 않습니다.
  • Kubernetes 클러스터에 설치된 에이전트를 통한 보호: 워커 노드 시간당 요금이 부과됩니다.
  • 가상 머신에 에이전트가 설치된 호스트 보호: 가상 머신( VM ) 노드 시간당 요금이 부과됩니다.

요금은 사용량에 따라 월별 또는 시간당으로 계산됩니다. 사용량이 증가하면 요금제 전반에 걸쳐 볼륨 할인 혜택을 받을 수 있습니다. 자세한 내용은 가격 책정에서 확인하세요.

Terraform을 사용하여 Workload Protection 프로비저닝을 자동화할 수 있나요?

예. Workload Protection 모듈은 IBM Cloud Security and Compliance Center Workload Protection 인스턴스를 코드로 프로비저닝하고 관리하기 위해 선별된 Terraform 구성을 제공합니다. 이를 활용하면 여러 계정이나 환경에 걸쳐 인스턴스 설정을 일관되게 자동화할 수 있습니다. 사용 가능한 IBM Cloud Terraform 모듈에 대한 개요는 ‘Terraform IBM 모듈 정보’를 참조하십시오.

동일한 클러스터에서 Workload Protection 와 Monitoring 를 모두 사용하는 경우 별도의 에이전트가 필요한가요?

아니오. 인스턴스 생성 중에 인스턴스를 연결하면 단일 에이전트가 Workload Protection (보안)와 Monitoring (모니터링) 모두에 대한 데이터를 수집할 수 있습니다. 자세한 내용은 자주 묻는 질문 IBM Cloud Monitoring 에서 확인하세요.

Workload Protection 에이전트는 어떤 운영 체제 및 플랫폼을 지원하나요?

이 에이전트는 Kubernetes 클러스터( Kubernetes Service, ROKS), Red Hat OpenShift 클러스터, Satellite 클러스터, Linux 호스트( Debian, Ubuntu, CentOS, RHEL, Fedora, Amazon Linux ), Windows 서버, AIX 호스트( Power Virtual Server ), Linux 호스트( Power Virtual Server )를 지원합니다.

다른 클라우드 제공업체나 온프레미스 등 외부에서 실행되는 Kubernetes 또는 Red Hat OpenShift 클러스터( IBM Cloud )에 에이전트를 배포할 수도 있습니다. 배포 지침은 상담원 관리로 이동하세요.

Workload Protection 에이전트에는 어떤 네트워크 포트가 필요하나요?

에이전트에는 포트 6443 의 수집기 엔드포인트와 포트 443 의 API 엔드포인트로의 아웃바운드 TCP 트래픽이 필요합니다. 클러스터 또는 호스트에서 Workload Protection 서비스 엔드포인트로의 아웃바운드 트래픽을 위해 두 포트가 모두 열려 있어야 합니다. 이는 가상 사설 엔드포인트(VPE)를 사용한 연결을 포함하여 공용 및 사설 엔드포인트 연결에 모두 적용됩니다. 엔드포인트 목록을 보려면 엔드포인트로 이동하세요.

Workload Protection 에이전트를 배포하려면 어떤 Helm 버전이 필요하나요?

Helm 3.6 이상은 Kubernetes, Red Hat OpenShift, 또는 Satellite 클러스터에 Helm 차트와 함께 Workload Protection 에이전트를 배포해야 합니다.

컨테이너와 호스트에 따라 어떤 기능을 사용할 수 있나요?

Workload Protection 는 에이전트를 배포하는 위치에 따라 다음과 같은 보안 기능을 제공합니다:

환경별 기능 가용성
환경 위협 탐지 및 대응 상황 관리 호스트 스캔
Kubernetes 클러스터 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
Red Hat OpenShift 클러스터 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
Satellite 클러스터 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
Linux 호스트 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
Windows 서버 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
Linux 호스트 Power Virtual Server 체크표시 아이콘 체크표시 아이콘 체크표시 아이콘
AIX 호스트 Power Virtual Server 체크표시 아이콘
위협 탐지 및 대응
애플리케이션, 네트워크 및 호스트 활동을 기반으로 위협을 식별합니다.
상황 관리
호스트 구성 파일 및 리소스가 CIS 벤치마크와 같은 벤치마크에 대한 규정 준수 여부를 검사합니다.
호스트 스캔
취약점을 감지하고 해결 우선순위를 파악합니다.

배포 지침은 다음 에이전트 배포 설명서를 참조하세요. Kubernetes, Red Hat OpenShift, Satellite, Windows 서버, PowerVS의 Linux 호스트 또는 PowerVS 의 AIX 호스트에 대한 배포 설명서를 참조하세요.

워크로드를 보호하기 위해 에이전트를 배포하려면 어떻게 해야 하나요?

배포 프로세스는 워크로드가 실행되는 환경에 따라 달라집니다:

컨테이너에 에이전트 추가 ( Kubernetes, Red Hat OpenShift, Satellite )

컨테이너 환경에 상담원을 배포하려면 다음 단계를 완료하세요:

  1. Helm 3.6 이상이 설치되어 있는지 확인합니다
  2. 인스턴스에서 Workload Protection 액세스 키와 수집기 엔드포인트를 가져옵니다
  3. 포트 6443 (수집기) 및 포트 443 (API)에서 아웃바운드 TCP 트래픽이 허용되는지 확인합니다
  4. Workload Protection Helm 리포지토리 추가
  5. 액세스 키 및 수집기 엔드포인트와 함께 Helm 차트를 사용하여 에이전트를 배포합니다
  6. 에이전트 포드가 정상적으로 실행되고 있는지 확인하십시오

호스트에 상담원 추가( Linux, Windows, AIX 에서 Power Virtual Server )

호스트 시스템에 상담원을 배포하려면 다음 단계를 완료하세요:

  1. 인스턴스에서 Workload Protection 액세스 키와 수집기 엔드포인트를 가져옵니다
  2. 포트 6443 (수집기) 및 포트 443 (API)에서 아웃바운드 TCP 트래픽이 허용되는지 확인합니다
  3. 사용 중인 운영 체제에 적합한 에이전트 설치 관리자를 다운로드하세요
  4. 액세스 키와 수집기 엔드포인트를 사용하여 설치 스크립트 또는 명령을 실행합니다
  5. 상담원 서비스가 실행 중이고 연결되어 있는지 확인합니다

사용자 환경에 맞는 자세한 배포 지침은 다음 에이전트 배포 설명서를 참조하세요. Kubernetes, Red Hat OpenShift 또는 호스트 환경에 대한 배포 문서를 참조하세요.

Workload Protection 에이전트를 최신 상태로 유지해야 하는 책임은 누구에게 있나요?

IBM 는 새로운 기능, 결함 수정 및 보안 수정 사항이 포함된 에이전트 이미지를 정기적으로 업데이트하고 에이전트 릴리스 노트에 변경 사항을 문서화합니다. 새 버전이 출시되면 사용자 환경의 에이전트를 업데이트하여 최신 상태로 유지해야 할 책임이 있습니다. 이 릴리스 노트에서 새로운 기능과 개선 사항을 확인할 수 있습니다.

규정 준수 문제를 스캔할 수 있는 IBM Cloud 서비스는 무엇인가요?

IBM Cloud Object Storage, Kubernetes Service, Red Hat OpenShift, 가상 사설 클라우드(VPC) 리소스, Secrets Manager, Databases for Elasticsearch, Key Protect, Container Registry, Code Engine, Event Streams, Direct Link, Transit Gateway, Schematics, Monitoring, Hyper Protect Crypto Services, App ID 등 광범위한 IBM Cloud 서비스에서 규정 준수 문제를 검사할 수 있습니다. 전체 목록은 IBM Cloud Security Posture Management(CSPM )에서 확인하세요.

Workload Protection 에서는 규정 준수 스캔을 위해 IBM Cloud 리소스 구성을 어떻게 수집하나요?

Workload Protection 의 애그리게이터 기능( App Configuration )을 사용하여 규정 준수 검사를 위한 리소스 구성 세부 정보를 수집합니다. 애그리게이터 기능은 무료이며 App Configuration 의 기본 요금제에 포함되어 있습니다. 통합에서는 IBM Cloud Identity and Access Management 신뢰할 수 있는 프로필을 사용하여 권한을 관리합니다. 자세한 내용은 다음을 위한 CSPM 구현 IBM Cloud 에서 확인하세요.

IBM Cloud 계정을 Workload Protection 에 연결한 후 규정 준수 검사 결과를 보는 데 얼마나 걸리나요?

결과는 일반적으로 계정의 리소스 수에 따라 연결이 설정된 후 5~10분 후에 표시됩니다.

Workload Protection 을 사용하여 IBM Cloud 기업의 규정 준수 여부를 검사할 수 있나요?

예. IBM Cloud 기업 계정을 통합하여 조직의 모든 계정에서 규정 준수 여부를 검사할 수 있습니다. 자세한 내용은 IBM Cloud 에 CSPM 구현하기Workload Protection 에서 기업의 규정 준수 여부를 검사하도록 설정하기를 참조하세요.

Workload Protection 에서 작동하도록 기업 계정을 설정하려면 어떻게 하나요?

Workload Protection 에서 기업 내 모든 하위 계정을 스캔하도록 설정하려면 기업 계정에서 신뢰할 수 있는 프로필 템플릿과 신뢰할 수 있는 프로필을 설정해야 합니다. 이 구성이 없으면 App Configuration 하위 계정을 스캔할 수 없으며 규정 준수 데이터는 기업 계정에서만 수집됩니다.

다음 단계를 완료하십시오.

  1. 다음 액세스 정책을 사용하여 신뢰할 수 있는 프로필 템플릿을 만듭니다: 모든 계정 관리 서비스의 경우 뷰어 및 ConfigReader, 모든 ID 및 액세스 지원 서비스의 경우 리더, 뷰어 및 ConfigReader.
  2. 신뢰할 수 있는 프로필 템플릿을 기업의 자녀 계정 및 계정 그룹에 할당합니다.
  3. 신뢰할 수 있는 프로필을 만들어 다음 액세스 정책을 사용하여 App Configuration 에 신뢰할 수 있는 프로필 템플릿을 읽을 수 있는 액세스 권한을 부여합니다: Enterprise 서비스의 보기 역할, 모든 IAM 계정 관리 서비스에 대한 템플릿 관리자, 할당 관리자 및 보기 역할입니다.
  4. App Configuration 인스턴스에서 기업 ID, 신뢰할 수 있는 프로필 템플릿 ID 및 신뢰할 수 있는 프로필 ID를 사용하여 구성 애그리게이터를 구성합니다.

자세한 단계별 지침은 기업의 규정 준수 여부를 검사하기 위해 Workload Protection 설정하기에서 확인하세요. 모범 사례는 기업 계정을 위한 모범 사례로 이동하세요.

IBM Cloud 리소스에 컨텍스트 기반 제한을 사용하도록 설정하면 CSPM 데이터 수집에 영향을 받나요?

예. IBM Cloud 계정의 리소스에 대해 컨텍스트 기반 제한이 활성화되어 있으면 해당 리소스에 대한 액세스 권한이 명시적으로 제공되지 않는 한 구성 데이터를 수집할 수 없습니다. 액세스 권한을 제공하려면 규칙을 만들어야 합니다. 컨텍스트를 추가하라는 메시지가 표시되면 네트워크 영역을 만들고 참조 서비스로 App Configuration 을 선택합니다. 자세한 내용은 다음을 위한 CSPM 구현 IBM Cloud 에서 확인하세요.

Workload Protection 에서 내 IBM Cloud 리소스의 규정 준수 여부를 얼마나 자주 검사하나요?

Workload Protection 적용된 규정 준수 정책에 따라 24시간마다 연결된 모든 IBM Cloud 계정을 자동으로 검사합니다. 24시간 일정은 계정을 처음 연결할 때 시작됩니다. 추가 비용 없이 온디맨드 스캔도 가능합니다.

규정 위반은 규정 준수 페이지( Workload Protection UI)에 표시됩니다. 규정 준수 스냅샷은 IBM Cloud 콘솔의 보안 > 개요에서도 확인할 수 있습니다.

컴플라이언스 리스크를 해결하지 않고 수락해도 되나요?

예. 제어에 실패할 경우 일시적(만료일 포함) 또는 영구적으로 위험을 감수할 수 있습니다. 개별 리소스 수준에서 또는 특정 제어와 관련된 모든 리소스에 대해 전 세계적으로 위험을 수락할 수 있습니다. 허용된 위험은 규정 준수 개요에서 추적 및 확인할 수 있습니다. 자세한 내용은 감지부터 해결까지 규정 준수 태세 분석하기를 참조하세요.

사용자 지정 자세 정책 및 제어 기능을 만들 수 있나요?

예. 사용자 지정 자세 정책을 처음부터 새로 만들거나 기존의 미리 정의된 정책을 템플릿으로 사용하여 시작할 수 있습니다. 또한 사용자 지정 제어를 만들고 제어 매개변수를 사용자 지정하여 조직의 특정 요구 사항에 맞게 규정 준수 평가를 조정할 수 있습니다. 자세한 내용은 ‘규정 준수 현황 관리의 작동 방식’을 참조하십시오.

사용자 지정 위협 탐지 규칙 및 정책 관리는 누가 담당하나요?

사용자 지정 정책을 업데이트하고 자체 변경 관리 프로세스를 통해 변경 사항을 추적할 책임은 회원님에게 있습니다. IBM 요구 사항이 변경되면 기본 규칙 및 정책을 업데이트합니다. 자세한 내용은 회원님의 책임 이해하기를 참조하세요.

사용자에게 필요한 액세스 권한 Workload Protection?

Workload Protection 에서 작업하려면 플랫폼 및 서비스 역할이 모두 필요합니다:

플랫폼 역할
IBM Cloud 에서 인스턴스 관리를 위한 액세스 권한을 제어합니다. 사용자는 인스턴스를 보려면 뷰어 역할이, 인스턴스를 만들거나 삭제하려면 관리자 또는 편집자 역할이 필요합니다.
서비스 역할
Workload Protection UI에서 권한을 정의합니다. 관리자 역할은 액세스 키, 팀 및 상담원 관리를 포함한 전체 액세스 권한을 제공합니다. 작성자 역할에서는 콘텐츠를 만들고 편집하고, 정책을 관리하고, 보고서를 볼 수 있습니다. 리더 역할은 이벤트, 보고서 및 정책에 대한 보기 전용 액세스 권한을 제공합니다.

관리자 플랫폼 역할을 가진 사용자는 자동으로 관리자 서비스 역할의 권한을 갖게 됩니다. 역할 및 권한에 대한 자세한 내용은 IAM을 통한 액세스 제어로 이동하세요.

Workload Protection 에서 사용할 수 있는 사전 정의된 정책은 무엇인가요?

Workload Protection 는 워크로드를 보호하는 데 도움이 되는 여러 유형의 사전 정의된 정책을 제공합니다:

공급망 정책
배포 전에 컨테이너 이미지 서명의 유효성을 검사하고 보안 요구 사항을 적용하세요. 이러한 정책은 신뢰할 수 있는 이미지만 사용자 환경에서 실행되도록 하는 데 도움이 됩니다.
위협 탐지 정책
애플리케이션, 네트워크 및 호스트 활동을 모니터링하는 Falco 기반 규칙을 사용하여 런타임 위협을 탐지합니다. 이러한 정책은 의심스러운 행동과 보안 사고가 발생할 때 이를 식별합니다.
취약점 관리 정책
컨테이너 이미지와 호스트의 취약점을 파악하고 우선순위를 정하세요. 이러한 정책을 통해 어떤 취약점이 가장 큰 위험을 초래하며 어떤 취약점을 먼저 해결해야 하는지 파악할 수 있습니다.
자세 정책
보안 벤치마크 및 규제 프레임워크(예: CIS 벤치마크, PCI DSS, NIST, IBM Cloud Framework for Financial Services 등)에 대한 규정 준수 여부를 평가합니다. 이러한 정책은 클라우드 리소스 및 워크로드 구성에 규정 준수 위반이 있는지 검사합니다.

정책에서 Workload Protection 에서 이러한 정책을 확인하고 적용할 수 있습니다. 정책 유형 및 사용 방법에 대한 자세한 내용은 Sysdig 문서에서 정책을 참조하세요. IBM Cloud-특정 자세 정책의 경우 자세 정책으로 이동하세요.

컨텍스트 기반 제한이 Workload Protection 상담원 연결에 영향을 주나요?

아니오. 상담원은 IBM Cloud® Identity and Access Management 토큰이 아닌 액세스 키를 사용하여 인증하므로 컨텍스트 기반 제한은 Workload Protection 상담원의 연결에 영향을 미치지 않습니다. 상담원은 공용 또는 비공개 서비스 엔드포인트를 통해 연결할 수 있습니다. 자세한 내용은 컨텍스트 기반 제한으로 리소스 보호하기를 참조하세요.

IBM Cloud 계정의 리소스에 대해 컨텍스트 기반 제한이 활성화된 경우 해당 리소스에 대한 액세스 권한이 명시적으로 제공되지 않는 한 규정 준수 데이터를 수집할 수 없습니다.

Workload Protection 에 대한 컨텍스트 기반 제한 규칙을 만들거나 업데이트하려면 어떤 IAM 역할이 필요하나요?

컨텍스트 기반 제한 규칙을 만들거나 업데이트 또는 삭제하려면 Workload Protection 서비스에서 관리자 역할이 있어야 합니다. 네트워크 영역을 만들거나 업데이트 또는 삭제하려면 사용자에게 컨텍스트 기반 제한 서비스에서 편집자 또는 관리자 역할이 있어야 합니다. 컨텍스트 기반 제한 서비스에서 보기 역할이 있는 사용자는 기존 규칙에 네트워크 영역만 추가할 수 있습니다. 자세한 내용은 컨텍스트 기반 제한으로 리소스 보호하기를 참조하세요.

지역 정전 중에도 Workload Protection 을 계속 사용할 수 있나요?

예. Workload Protection 은 멀티존 리전(MZR)에 배포되는 멀티테넌트, 리전 서비스입니다. 각 지역에는 독립적인 전력, 냉각 및 네트워크 인프라를 갖춘 가용성 영역(데이터 센터)이 3개씩 있어 이중화할 수 있습니다. 한 영역에 장애가 발생하면 나머지 영역에서 서비스가 계속 작동합니다. 이 서비스는 아시아 태평양, 유럽, 북미, 남미의 9개 지역에서 이용할 수 있습니다. 자세한 내용은 고가용성 및 재해 복구로 이동하세요.

Workload Protection 에서 어떤 작업이 감사 이벤트를 생성하나요?

Workload Protection 다음 작업이 발생하면 Activity Tracker Event Routing 감사 이벤트를 자동으로 생성합니다:

  • 캡처가 생성, 읽기, 나열, 업데이트 또는 삭제되는 경우
  • 팀을 만들거나, 읽거나, 나열하거나, 업데이트하거나, 삭제하는 경우
  • 액세스 키가 생성되는 경우

이 이벤트는 CADF(Cloud Auditing Data Federation) 표준을 준수합니다. 자세한 내용은 이벤트 감사로 이동하세요.

Workload Protection 에서는 어떤 고급 보안 기능을 제공하나요?

Workload Protection 는 워크로드를 위한 포괄적인 보안 기능을 제공합니다. 키 기능에는 다음이 포함됩니다.

상황 관리
규정 준수 평가를 위해 리소스를 영역으로 구성하고, 태세 정책을 적용하고, 클라우드 인프라 및 Git 리포지토리 전반에서 규정 준수를 추적하세요.
공급망 보안
이미지 서명을 검증하고, Kubernetes 클러스터에서 공급망 정책을 적용하고, 배포 전에 컨테이너 이미지가 보안 요구 사항을 충족하는지 확인합니다.
런타임 보호
Falco 기반 탐지 규칙을 사용하여 지속적으로 위협을 탐지하고, 오탐을 줄이기 위해 런타임 정책을 조정하고, 관찰된 애플리케이션 동작에 따라 보안 정책을 자동으로 조정하세요.
인시던트 응답
신속한 대응을 사용하여 원격 셸에 연결하여 보안 이벤트를 조사하고, 알림에서 바로 보안 도구를 실행하고, 별도의 호스트 액세스 없이 인시던트를 해결할 수 있습니다.
활동 모니터링
포렌식 및 조사를 위한 활동 감사를 통해 명령, 네트워크 활동, 파일 작업 및 Kubernetes API 요청을 추적하세요.
통합
중앙 집중식 보안 분석을 위해 보안 이벤트를 Splunk, Elastic Stack, QRadar, ArcSight 와 같은 타사 SIEM 플랫폼으로 전달하세요.

이러한 기능의 자세한 구성 및 사용법은 Sysdig Secure 설명서를 참조하세요. IBM Cloud 관련 설정 및 통합에 대한 자세한 내용은 Workload Protection 문서를 참조하세요.