Garantindo a conformidade na nuvem com o CSPM

Ative o gerenciamento da postura de segurança na nuvem (CSPM) no Workload Protection para verificar se seus recursos do IBM Cloud estão em conformidade com as estruturas de segurança e regulatórias. Com o CSPM ativado, o Workload Protection avalia continuamente seus recursos na nuvem em relação a políticas predefinidas, ajudando você a identificar e resolver problemas antes que se tornem riscos à segurança.

Este tópico aborda como habilitar o CSPM para o IBM Cloud. Precisa habilitar o CSPM para outro provedor de nuvem, como AWS, Azure, GCP ou OCI? Consulte “Conectar contas na nuvem” para obter mais informações.

Para saber mais sobre o CSPM e como ele funciona, acesse a seção “Sobre” em Workload Protection. Para ver um exemplo de fluxo de trabalho, acesse “Analisando o estado de conformidade, desde a detecção até a correção ”.

O CSPM para o Workload Protection depende do App Configuration, que coleta detalhes de configuração dos seus recursos do IBM Cloud. O recurso de agregador de configurações do App Configuration está incluído gratuitamente como parte do plano Lite. A integração utiliza perfis confiáveis do IAM para gerenciar permissões com segurança.

Você pode ativar o CSPM para contas individuais do IBM Cloud ou para toda a sua empresa. Para análises de conformidade em nível corporativo, consulte “Ativando a conformidade na nuvem para empresas ”.

O CSPM vem ativado por padrão ao criar uma instância d Workload Protection. No entanto, se você decidir desativá-lo, poderá reativá-lo a qualquer momento seguindo as etapas a seguir. Para obter mais informações sobre como criar uma instância do Workload Protection com o CSPM ativado, consulte a seção “Introdução ”.

Antes de Iniciar

Antes de começar, certifique-se de que você tenha o seguinte:

  • Uma instância existente do App Configuration. Para obter mais informações, consulte Criando uma instância.
  • Manager função ou superior no serviço App Configuration.
  • Uma instância existente do Workload Protection com o CSPM desativado. Para obter mais informações, consulte “Configurar o Workload Protection ”.
  • Permissões para criar e gerenciar perfis confiáveis.
  • Editor função ou superior no serviço Workload Protection.
  • Os CRNs das suas instâncias do Workload Protection e do App Configuration. Caso ainda não os tenha, você pode encontrar os CRNs seguindo as etapas a seguir:
    1. No console do IBM Cloud, clique no ícone “ Menu de navegaçãoÍcone do menu de navegação > Lista de recursos e procure pelo serviço, seja Workload Protection ou App Configuration.
    2. Depois de abrir sua instância em App Configuration, clique em “Detalhes” e copie o CRN.
    3. Depois de abrir sua instância do Workload Protection, copie o CRN do painel “Detalhes”.

Se as restrições baseadas no contexto estiverem ativadas para os recursos da sua conta, você deverá criar uma regra para permitir que o App Configuration colete dados de configuração. Ao criar a regra, selecione “ App Configuration ” como serviço de referência.

Criação de um perfil confiável

Crie um perfil confiável que permita que sua instância do Workload Protection acesse o serviço App Configuration. Siga as etapas a seguir:

  1. Vá para Gerenciar > Acesso (IAM) > Perfis confiáveis e clique em Criar.
  2. Depois de definir um nome para o perfil confiável, estabeleça a confiança selecionando “ IBM Cloud ” como tipo de entidade confiável e insira o CRN da sua instância do Workload Protection.
  3. Adicione as seguintes políticas de acesso ao perfil de confiança:
    • Funções de “Visualizador” e “Visualizador de Relatórios de Uso” no serviço Enterprise.
    • Configurar as funções de Leitor e Gerenciador do Agregador no serviço App Configuration.
  4. Depois de criar o perfil confiável, copie o ID do perfil e guarde-o para a próxima etapa.

Conectando sua conta do IBM Cloud ao Workload Protection

Para iniciar a verificação de conformidade da sua conta do IBM Cloud, adicione-a à sua instância existente do Workload Protection. Ao fazer isso, você habilita o CSPM para sua conta do IBM Cloud.

  1. No console do IBM Cloud, clique no ícone “ Menu de navegaçãoÍcone do menu de navegação > Segurança > Conformidade e, em seguida, clique no nome da sua instância do Workload Protection.
  2. Clique em “Fontes ” e, em seguida, selecione a guia “Conta do IBM Cloud ”.
  3. Clique em “Adicionar” e insira o ID do perfil confiável que você acabou de criar, juntamente com o CRN da sua instância do App Configuration.
  4. Clique em “Adicionar” para salvar suas alterações.

Ativando o agregador de configuração em App Configuration

Sua instância de Workload Protection agora está conectada à sua instância de App Configuration. No entanto, o agregador de configurações no site App Configuration deve estar ativado para coletar informações da sua conta IBM Cloud e dos seus recursos. Conclua as etapas a seguir:

  1. No console do IBM Cloud, clique no ícone “ Menu de navegaçãoÍcone do menu de navegação > Lista de recursos e procure por “ App Configuration ”.
  2. Clique no nome da instância do App Configuration para abri-la.
  3. Clique em “Agregador de configuração” > “Definir uma agregação ”.
  4. Selecione “Todas as regiões ” para coletar dados de todas as regiões e clique em “Salvar ”.
  5. Ative a gravação para começar a coletar dados de configuração.

Os resultados da verificação de conformidade são exibidos entre 5 e 10 minutos após o provisionamento, dependendo do número de recursos em sua conta.

Desativando o CSPM

Para interromper a verificação de conformidade da sua conta do IBM Cloud, desative o CSPM.

  1. No console do IBM Cloud, clique no ícone “ Menu de navegaçãoÍcone do menu de navegação > Segurança > Conformidade e, em seguida, clique no nome da sua instância do Workload Protection.
  2. Clique em “Fontes ” e, em seguida, selecione a guia “Conta do IBM Cloud ”.
  3. Clique no menu de ações da conta que você deseja remover e, em seguida, clique em “Remover ”.

A verificação de conformidade é interrompida para a conta selecionada.