Introdução ao IBM Cloud Security and Compliance Center Workload Protection
Comece com o IBM Cloud® Security and Compliance Center Workload Protection para estabelecer uma base sólida de segurança em ambientes híbridos de múltiplas nuvens e locais, incluindo cargas de trabalho de IA. Com os recursos da plataforma de proteção de aplicativos nativos da nuvem (CNAPP), é possível avaliar riscos, priorizar vulnerabilidades, detectar ameaças e gerenciar de forma consistente a segurança e a conformidade ao longo de todo o ciclo de vida do aplicativo.
Workload Protection utiliza funcionalidades do Sysdig Secure. É possível que você encontre links para a documentação do Sysdig Secure ao longo deste conteúdo, pois essas informações também se aplicam ao Workload Protection.
Antes de Iniciar
Antes de configurar uma instância do Workload Protection, certifique-se de ter acesso para criar recursos em um grupo de recursos.
O titular da conta IBM Cloud pode criar, visualizar e excluir uma instância de um serviço, além de poder conceder acesso a outros usuários para que trabalhem com o serviço IBM Cloud Security and Compliance Center Workload Protection. Outros usuários do IBM Cloud com funções de administrador ou editor podem gerenciar o serviço Workload Protection. Para obter mais informações sobre o gerenciamento de acesso, consulte “Gerenciamento de acesso ao IAM” em Workload Protection e “Gerenciamento de acesso de usuários” em IBM Cloud.
Configurando o Workload Protection
Para adicionar recursos de segurança com o Workload Protection em IBM Cloud, é necessário criar uma instância do serviço.
As instâncias são criadas em um grupo de recursos. Um grupo de recursos organiza seus serviços para fins de controle de acesso e cobrança. Você pode criar a instância do Workload Protection no grupo de recursos padrão ou em um grupo de recursos personalizado.
Conclua as etapas a seguir:
-
Acesse o catálogo no console do IBM Cloud.
-
Procure por “
Security and Compliance Center Workload Protection” e abra o bloco. -
Selecione o local e o plano.
-
(Opcional) O CSPM está ativado por padrão. Com essa função ativada, o Workload Protection verifica se sua conta IBM Cloud e seus recursos estão em conformidade. Você pode desativar o CSPM caso não queira que sua conta seja verificada quanto à conformidade.
Você tem interesse em proteger várias contas na nuvem, além do IBM Cloud? O Workload Protection é compatível com vários provedores de nuvem, como AWS e Azure. Consulte “Conectar contas na nuvem” para obter mais informações.
-
Clique em Criar.
Proteja contêineres e hosts adicionando agentes
Depois de criar uma instância d Workload Protection, você pode implantar um agente no seu cluster. O agente coleta dados que podem ser usados para detecção de intrusão, gerenciamento de postura, varredura de vulnerabilidade, e recursos de resposta a incidentes.
Você pode usar o console para conectar um cluster existente do Red Hat OpenShift ou do Kubernetes à sua instância do Workload Protection. Vá para Contêineres > Clusters para acessar o cluster existente. Em seguida, clique em “Conectar” no widget “ Workload Protection ” para conectar seu cluster a Workload Protection.
Para adicionar um agente programaticamente, escolha uma das seguintes opções:
- Adicionar um agente em um cluster do Kubernetes.
- Adicionar um agente a um cluster do Red Hat OpenShift.
Você pode adicionar um agente a outros contêineres e hosts, incluindo IBM SatelliteLinux em Power Virtual Server, AIX em Power Virtual Server e outros.
Depois de adicionar um agente, você pode visualizar, gerenciar e analisar dados por meio da interface do usuário do Workload Protection. Para acessar essa página, acesse a página de conformidade do IBM Cloud, selecione sua instância do Workload Protection e clique em “Abrir painel ”.
Proteja seu ambiente
Depois de adicionar um agente, você pode proteger seu ambiente realizando as seguintes tarefas:
- Integre a verificação ao seu pipeline de CI/CD
- É possível integrar a varredura em seu Pipeline CI/CD para analisar imagens que estão disponíveis nos nós do trabalhador CI/CD. Para obter mais informações, consulte “Integre a verificação ao seu pipeline de CI/CD ”.
- Configurar um canal de notificação
- É possível configurar um canal de notificação para ser notificado sobre eventos, anomalias ou incidentes de segurança que requerem atenção. Para obter mais informações, consulte “Gerenciar canais de notificação ”.
- Configurar uma regra
- As regras são elementos fundamentais que você pode usar para criar suas políticas de segurança. Uma regra é qualquer tipo de atividade que uma organização deseje detectar em seu ambiente. Para obter mais informações, consulte “Gerenciamento de regras ”.
- Analise seus resultados de conformidade
- O módulo de conformidade depende do armazenamento dos recursos em um inventário. Essa maior visibilidade dos recursos e a priorização com base no contexto completo impulsionam a correção e a resolução das violações. Para obter mais informações, consulte “Analise seus resultados de conformidade ”.