Melhores práticas para Workload Protection
Analise estas práticas recomendadas para ajudá-lo a aproveitar ao máximo o site IBM Cloud® Security and Compliance Center Workload Protection.
Cloud Security Posture Management (CSPM)
O gerenciamento da postura de segurança na nuvem (CSPM) ajuda você a avaliar e melhorar continuamente sua postura de segurança na nuvem, identificando violações de conformidade em toda a sua conta e nos recursos do IBM Cloud. Para obter mais informações, acesse “Garantindo a conformidade na nuvem ”.
Ativar CSPM
Habilite o CSPM para obter visibilidade de sua postura de segurança na nuvem em todos os seus recursos IBM Cloud. O CSPM descobre e avalia automaticamente seus recursos de nuvem em relação às práticas recomendadas de segurança e às estruturas de conformidade.
Por padrão, o CSPM é ativado quando você cria uma nova instância do Workload Protection. Mantenha o CSPM ativado para verificar automaticamente a conformidade da sua conta e dos recursos do site IBM Cloud. Se você desativar o CSPM antes de criar a instância, poderá configurar a conexão manualmente mais tarde.
Use estruturas de conformidade incorporadas
Workload Protection fornece estruturas de conformidade incorporadas, como IBM Cloud Framework for Financial Services, DORA, CIS IBM Cloud Foundations Benchmark e padrões PCI. Use essas estruturas para avaliar sua postura de conformidade em relação aos padrões do setor, identificar lacunas nos seus controles de segurança, gerar relatórios de conformidade para auditorias e acompanhar o progresso da correção ao longo do tempo.
Comece com políticas predefinidas e aplique-as às zonas apropriadas. Essas políticas são atualizadas regularmente com novos parâmetros e verificações. Se as políticas predefinidas não atenderem aos seus requisitos, crie políticas personalizadas com base em controles existentes ou personalizados. Mantenha as políticas em estado de rascunho ao projetá-las e configurá-las para evitar afetar a execução de verificações de conformidade. As políticas não são executadas em seu ambiente até que sejam publicadas.
Revisar e priorizar a correção
Após a conclusão da primeira verificação, analise os resultados relativos à postura na seção “Superfície de Ataque > Conclusões de Conformidade ”. Nem todas as violações de conformidade acarretam o mesmo risco. Concentre seus esforços de correção por gravidade, de modo que as constatações críticas e de alta gravidade sejam tratadas primeiro. Para obter mais informações, consulte Resultados.
Use o Inventário para analisar todos os recursos conectados do IBM Cloud e use filtros de recursos para restringir os recursos mais predominantes e em risco.
Visualizar e programar relatórios
Integrada ao Workload Protection está uma plataforma de relatórios altamente dimensionável e avançada. Com ele, você pode criar e programar relatórios com grandes quantidades de dados para fins de auditoria. Para obter mais informações, acesse Relatórios.
Trabalho com agentes
Os agentes coletam dados de segurança e conformidade de suas cargas de trabalho. Siga estas práticas recomendadas para garantir a implantação e o gerenciamento ideais dos agentes.
Adicionar agentes estrategicamente
Implante agentes em todos os ambientes em que você precisa de visibilidade de segurança e monitoramento de conformidade:
- Kubernetes e OpenShift clusters
- Implante agentes usando gráficos Helm para facilitar o gerenciamento e as atualizações. Helm 3.6 ou posterior é necessário. Crie um namespace dedicado (por exemplo,
ibm-observe) para isolar os agentes das cargas de trabalho dos aplicativos. - Servidores virtuais
- Instale agentes em servidores virtuais Linux e Windows para monitorar a segurança em nível de host.
- Locais do IBM Cloud Satellite
- Implante agentes na infraestrutura gerenciada pelo Satellite para obter segurança consistente em ambientes híbridos.
- Power Systems
- Instale agentes em AIX e Linux on Power para estender o monitoramento de segurança a essas plataformas.
Você pode usar o console para conectar um cluster Red Hat OpenShift ou Kubernetes existente à sua instância do Workload Protection. No console IBM Cloud, vá para Containers > Clusters para acessar o cluster existente. Em seguida, clique em Connect (Conectar ) no widget Workload Protection para conectar seu cluster a Workload Protection.
Escolha uma das opções a seguir para adicionar um agente de forma programática:
- Implantação de um agente em um cluster Kubernetes
- Implantação de um agente em um cluster OpenShift
- Implantação de um agente em Satellite
- Implantação de um agente em hosts Linux em Power Virtual Server
- Implantação de um agente em hosts AIX em Power Virtual Server
- Implantação de um agente em um cluster externo Kubernetes ou Red Hat OpenShift
- Implantação de um agente no Windows
- Implantação de um agente em um host Linux
Configure os agentes adequadamente
Personalize a configuração do agente com base em seu ambiente e requisitos:
- eBPF motorista
- Configure o driver universal eBPF quando houver suporte. O driver universal eBPF requer a versão do kernel 5.8 ou mais recente. Se você tiver uma versão mais antiga, precisará de suporte ao buffer de anel BPF e de um kernel que exponha o BTF (BPF Type Format). Se houver problemas durante a instalação do agente, tente remover a configuração do eBPF ou entre em contato com o suporte.
- Terminais privados
- Se seus requisitos de segurança exigirem que os dados não atravessem a Internet pública, configure os agentes para usar endpoints privados. Certifique-se de que o roteamento e encaminhamento virtual (VRF) esteja habilitado para sua conta.
- Alocação de recurso
- Defina limites adequados de CPU e memória para os agentes a fim de evitar a contenção de recursos com cargas de trabalho de aplicativos. Monitore o uso de CPU e memória dos agentes para garantir que eles não afetem o desempenho do aplicativo.
- Chaves de acesso
- Proteger as chaves de acesso usadas pelos agentes. Faça o rodízio das chaves periodicamente e desative imediatamente as chaves não utilizadas para evitar acesso não autorizado.
Manter os agentes atualizados
Atualize regularmente os agentes para a versão mais recente para se beneficiar de novos recursos, correções de bugs e patches de segurança. Monitore as notas de versão do Agent para obter atualizações.
Compartilhe um agente com Monitoring
Se você usa os sites Workload Protection e IBM Cloud Monitoring, implante um único agente que funcione para ambos os produtos. Você pode conectá-los ao criar uma instância de qualquer um dos serviços para evitar a implementação de agentes duplicados e otimizar os custos.
Zonas e políticas
Zonas e políticas são fundamentais para organizar seu monitoramento de conformidade e aplicar os controles de segurança corretos aos seus recursos.
Organizar recursos com zonas
Por padrão, o site Workload Protection cria uma zona chamada Entire Infrastructure para todos os recursos conectados. Crie zonas personalizadas para organizar logicamente os recursos para avaliações de conformidade com base na unidade de negócios, localização geográfica, requisitos de conformidade e muito mais.
Lidar com restrições baseadas no contexto
Quando as restrições baseadas em contexto são ativadas para recursos, os dados de configuração não podem ser coletados, a menos que o acesso seja fornecido. Crie zonas de rede apropriadas e faça referência a App Configuration como o serviço de referência para garantir que Workload Protection possa verificar seus recursos. Para obter mais informações, consulte Criação de restrições baseadas em contexto.
Contas corporativas
Se você tiver uma conta corporativa IBM Cloud, siga estas práticas recomendadas para permitir o gerenciamento abrangente da postura em todas as contas secundárias da sua organização.
Configurar modelos de perfis confiáveis
As contas corporativas devem configurar um modelo de perfil confiável para permitir que o site Workload Protection verifique a conformidade das contas secundárias. Esse é um requisito essencial para o gerenciamento de conformidade em toda a empresa com o CSPM. Para obter mais informações, consulte Configurar o site App Configuration para coletar dados de configuração de todas as contas secundárias.
Crie zonas com base em IDs de contas secundárias para organizar e gerenciar relatórios de conformidade para diferentes partes de sua empresa.
Habilitar o IAM para contas corporativas
As contas corporativas devem estar habilitadas para IAM para oferecer suporte a modelos de perfis confiáveis e varredura entre contas. Verifique se a sua conta corporativa tem o IAM ativado antes de tentar configurar o CSPM para contas secundárias.
Gerenciar o acesso em toda a empresa
Implemente o princípio do menor privilégio em sua empresa:
- Use grupos de acesso IAM para organizar usuários com necessidades de acesso semelhantes.
- Conceda aos usuários apenas as permissões mínimas necessárias para realizar suas tarefas.
- Separe adequadamente as funções de plataforma e de serviço.
- Revise o acesso regularmente para garantir que as permissões permaneçam adequadas à medida que as funções mudam.