Introdução ao IBM Cloud Security and Compliance Center Workload Protection

Comece com o IBM Cloud® Security and Compliance Center Workload Protection para estabelecer uma base sólida de segurança em ambientes híbridos de múltiplas nuvens e locais, incluindo cargas de trabalho de IA. Com os recursos da plataforma de proteção de aplicativos nativos da nuvem (CNAPP), é possível avaliar riscos, priorizar vulnerabilidades, detectar ameaças e gerenciar de forma consistente a segurança e a conformidade ao longo de todo o ciclo de vida do aplicativo.

Workload Protection utiliza funcionalidades do Sysdig Secure. É possível que você encontre links para a documentação do Sysdig Secure ao longo deste conteúdo, pois essas informações também se aplicam ao Workload Protection.

Antes de Iniciar

Antes de configurar uma instância do Workload Protection, certifique-se de ter acesso para criar recursos em um grupo de recursos.

O titular da conta IBM Cloud pode criar, visualizar e excluir uma instância de um serviço, além de poder conceder acesso a outros usuários para que trabalhem com o serviço IBM Cloud Security and Compliance Center Workload Protection. Outros usuários do IBM Cloud com funções de administrador ou editor podem gerenciar o serviço Workload Protection. Para obter mais informações sobre o gerenciamento de acesso, consulte “Gerenciamento de acesso ao IAM” em Workload Protection e “Gerenciamento de acesso de usuários” em IBM Cloud.

Configurando o Workload Protection

Para adicionar recursos de segurança com o Workload Protection em IBM Cloud, é necessário criar uma instância do serviço.

As instâncias são criadas em um grupo de recursos. Um grupo de recursos organiza seus serviços para fins de controle de acesso e cobrança. Você pode criar a instância do Workload Protection no grupo de recursos padrão ou em um grupo de recursos personalizado.

Conclua as etapas a seguir:

  1. Acesse o catálogo no console do IBM Cloud.

  2. Procure por “ Security and Compliance Center Workload Protection ” e abra o bloco.

  3. Selecione o local e o plano.

  4. (Opcional) O CSPM está ativado por padrão. Com essa função ativada, o Workload Protection verifica se sua conta IBM Cloud e seus recursos estão em conformidade. Você pode desativar o CSPM caso não queira que sua conta seja verificada quanto à conformidade.

    Você tem interesse em proteger várias contas na nuvem, além do IBM Cloud? O Workload Protection é compatível com vários provedores de nuvem, como AWS e Azure. Consulte “Conectar contas na nuvem” para obter mais informações.

  5. Clique em Criar.

Proteja contêineres e hosts adicionando agentes

Depois de criar uma instância d Workload Protection, você pode implantar um agente no seu cluster. O agente coleta dados que podem ser usados para detecção de intrusão, gerenciamento de postura, varredura de vulnerabilidade, e recursos de resposta a incidentes.

Agentes que podem ser configurados para fornecer dados para IBM Cloud Security and Compliance Center Workload Protection
Agentes que podem ser configurados para fornecer dados para IBM Cloud Security and Compliance Center Workload Protection

Você pode usar o console para conectar um cluster existente do Red Hat OpenShift ou do Kubernetes à sua instância do Workload Protection. Vá para Contêineres > Clusters para acessar o cluster existente. Em seguida, clique em “Conectar” no widget “ Workload Protection ” para conectar seu cluster a Workload Protection.

Para adicionar um agente programaticamente, escolha uma das seguintes opções:

Você pode adicionar um agente a outros contêineres e hosts, incluindo IBM SatelliteLinux em Power Virtual Server, AIX em Power Virtual Server e outros.

Depois de adicionar um agente, você pode visualizar, gerenciar e analisar dados por meio da interface do usuário do Workload Protection. Para acessar essa página, acesse a página de conformidade do IBM Cloud, selecione sua instância do Workload Protection e clique em “Abrir painel ”.

Proteja seu ambiente

Depois de adicionar um agente, você pode proteger seu ambiente realizando as seguintes tarefas:

Integre a verificação ao seu pipeline de CI/CD
É possível integrar a varredura em seu Pipeline CI/CD para analisar imagens que estão disponíveis nos nós do trabalhador CI/CD. Para obter mais informações, consulte “Integre a verificação ao seu pipeline de CI/CD ”.
Configurar um canal de notificação
É possível configurar um canal de notificação para ser notificado sobre eventos, anomalias ou incidentes de segurança que requerem atenção. Para obter mais informações, consulte “Gerenciar canais de notificação ”.
Configurar uma regra
As regras são elementos fundamentais que você pode usar para criar suas políticas de segurança. Uma regra é qualquer tipo de atividade que uma organização deseje detectar em seu ambiente. Para obter mais informações, consulte “Gerenciamento de regras ”.
Analise seus resultados de conformidade
O módulo de conformidade depende do armazenamento dos recursos em um inventário. Essa maior visibilidade dos recursos e a priorização com base no contexto completo impulsionam a correção e a resolução das violações. Para obter mais informações, consulte “Analise seus resultados de conformidade ”.