Garantindo a conformidade na nuvem com o CSPM
Ative o gerenciamento da postura de segurança na nuvem (CSPM) no Workload Protection para verificar se seus recursos do IBM Cloud estão em conformidade com as estruturas de segurança e regulatórias. Com o CSPM ativado, o Workload Protection avalia continuamente seus recursos na nuvem em relação a políticas predefinidas, ajudando você a identificar e resolver problemas antes que se tornem riscos à segurança.
Este tópico aborda como habilitar o CSPM para o IBM Cloud. Precisa habilitar o CSPM para outro provedor de nuvem, como AWS, Azure, GCP ou OCI? Consulte “Conectar contas na nuvem” para obter mais informações.
Para saber mais sobre o CSPM e como ele funciona, acesse a seção “Sobre” em Workload Protection. Para ver um exemplo de fluxo de trabalho, acesse “Analisando o estado de conformidade, desde a detecção até a correção ”.
O CSPM para o Workload Protection depende do App Configuration, que coleta detalhes de configuração dos seus recursos do IBM Cloud. O recurso de agregador de configurações do App Configuration está incluído gratuitamente como parte do plano Lite. A integração utiliza perfis confiáveis do IAM para gerenciar permissões com segurança.
Você pode ativar o CSPM para contas individuais do IBM Cloud ou para toda a sua empresa. Para análises de conformidade em nível corporativo, consulte “Ativando a conformidade na nuvem para empresas ”.
O CSPM vem ativado por padrão ao criar uma instância d Workload Protection. No entanto, se você decidir desativá-lo, poderá reativá-lo a qualquer momento seguindo as etapas a seguir. Para obter mais informações sobre como criar uma instância do Workload Protection com o CSPM ativado, consulte a seção “Introdução ”.
Antes de Iniciar
Antes de começar, certifique-se de que você tenha o seguinte:
- Uma instância existente do App Configuration. Para obter mais informações, consulte Criando uma instância.
Managerfunção ou superior no serviço App Configuration.- Uma instância existente do Workload Protection com o CSPM desativado. Para obter mais informações, consulte “Configurar o Workload Protection ”.
- Permissões para criar e gerenciar perfis confiáveis.
Editorfunção ou superior no serviço Workload Protection.- Os CRNs das suas instâncias do Workload Protection e do App Configuration. Caso ainda não os tenha, você pode encontrar os CRNs seguindo as etapas a seguir:
- No console do IBM Cloud, clique no ícone “ Menu de navegação ”
> Lista de recursos e procure pelo serviço, seja Workload Protection ou App Configuration.
- Depois de abrir sua instância em App Configuration, clique em “Detalhes” e copie o CRN.
- Depois de abrir sua instância do Workload Protection, copie o CRN do painel “Detalhes”.
- No console do IBM Cloud, clique no ícone “ Menu de navegação ”
Se as restrições baseadas no contexto estiverem ativadas para os recursos da sua conta, você deverá criar uma regra para permitir que o App Configuration colete dados de configuração. Ao criar a regra, selecione “ App Configuration ” como serviço de referência.
Criação de um perfil confiável
Crie um perfil confiável que permita que sua instância do Workload Protection acesse o serviço App Configuration. Siga as etapas a seguir:
- Vá para Gerenciar > Acesso (IAM) > Perfis confiáveis e clique em Criar.
- Depois de definir um nome para o perfil confiável, estabeleça a confiança selecionando “ IBM Cloud ” como tipo de entidade confiável e insira o CRN da sua instância do Workload Protection.
- Adicione as seguintes políticas de acesso ao perfil de confiança:
- Funções de “Visualizador” e “Visualizador de Relatórios de Uso” no serviço Enterprise.
- Configurar as funções de Leitor e Gerenciador do Agregador no serviço App Configuration.
- Depois de criar o perfil confiável, copie o ID do perfil e guarde-o para a próxima etapa.
Conectando sua conta do IBM Cloud ao Workload Protection
Para iniciar a verificação de conformidade da sua conta do IBM Cloud, adicione-a à sua instância existente do Workload Protection. Ao fazer isso, você habilita o CSPM para sua conta do IBM Cloud.
- No console do IBM Cloud, clique no ícone “ Menu de navegação ”
> Segurança > Conformidade e, em seguida, clique no nome da sua instância do Workload Protection.
- Clique em “Fontes ” e, em seguida, selecione a guia “Conta do IBM Cloud ”.
- Clique em “Adicionar” e insira o ID do perfil confiável que você acabou de criar, juntamente com o CRN da sua instância do App Configuration.
- Clique em “Adicionar” para salvar suas alterações.
Ativando o agregador de configuração em App Configuration
Sua instância de Workload Protection agora está conectada à sua instância de App Configuration. No entanto, o agregador de configurações no site App Configuration deve estar ativado para coletar informações da sua conta IBM Cloud e dos seus recursos. Conclua as etapas a seguir:
- No console do IBM Cloud, clique no ícone “ Menu de navegação ”
> Lista de recursos e procure por “
App Configuration”. - Clique no nome da instância do App Configuration para abri-la.
- Clique em “Agregador de configuração” > “Definir uma agregação ”.
- Selecione “Todas as regiões ” para coletar dados de todas as regiões e clique em “Salvar ”.
- Ative a gravação para começar a coletar dados de configuração.
Os resultados da verificação de conformidade são exibidos entre 5 e 10 minutos após o provisionamento, dependendo do número de recursos em sua conta.
Desativando o CSPM
Para interromper a verificação de conformidade da sua conta do IBM Cloud, desative o CSPM.
- No console do IBM Cloud, clique no ícone “ Menu de navegação ”
> Segurança > Conformidade e, em seguida, clique no nome da sua instância do Workload Protection.
- Clique em “Fontes ” e, em seguida, selecione a guia “Conta do IBM Cloud ”.
- Clique no menu de ações da conta que você deseja remover e, em seguida, clique em “Remover ”.
A verificação de conformidade é interrompida para a conta selecionada.