Configuração do site Workload Protection para verificar a conformidade de uma empresa

Se você for administrador de uma conta corporativa, poderá configurar o site IBM Cloud® Security and Compliance Center Workload Protection para verificar a conformidade de todas as contas-filhas da sua empresa. Ao concluir este tutorial, você aprenderá a configurar sua própria instância do Workload Protection, adicionar um agente a um cluster Red Hat OpenShift para verificar vulnerabilidades nesse cluster e configurar o App Configuration para que o Workload Protection possa verificar a conformidade da sua conta corporativa e de todas as contas secundárias.

Este tópico aborda como habilitar o CSPM para o IBM Cloud. Precisa habilitar o CSPM para outro provedor de nuvem, como AWS, Azure, GCP ou OCI? Consulte “Conectar contas na nuvem” para obter mais informações.

Imagine que você é o administrador de uma conta corporativa que contém várias contas-filhas. Você deseja configurar o site Workload Protection para verificar a conformidade de sua empresa e de todas as contas secundárias. Você já tem uma instância em execução do App Configuration na sua conta corporativa e deseja que o Workload Protection use essa instância do App Configuration para coletar informações de configuração para a varredura de conformidade. Para manter suas cargas de trabalho o mais seguras possível, você também deseja adicionar um agente ao cluster Red Hat OpenShift para que o Workload Protection possa verificar se há ameaças e vulnerabilidades nesse cluster.

Antes de Iniciar

Certifique-se de que esteja trabalhando em sua conta corporativa e que tenha o acesso necessário.

  • Certifique-se de que está trabalhando na sua conta corporativa acessando Manage > Enterprise no console IBM Cloud.
  • Certifique-se de que você tenha uma instância do App Configuration em sua conta corporativa.
  • Certifique-se de que as seguintes funções do IAM estejam atribuídas a você:
    • Administrador da conta Enterprise.
    • Função de gerente ou superior no serviço Workload Protection.
    • Função de gerente ou superior no serviço App Configuration.

Configurar Workload Protection

Crie uma instância do Workload Protection em sua conta corporativa.

Você pode usar o Terraform para configurar uma instância d Workload Protection, por meio de código. Para obter mais informações, consulte as Perguntas mais frequentes.

  1. Acesse o catálogo IBM Cloud, pesquise por Security and Compliance Center Workload Protection e abra a listagem do catálogo para o serviço.

  2. Selecione o local da sua instância e escolha um plano que atenda às suas necessidades.

  3. O gerenciamento da postura de segurança na nuvem (CSPM) está ativado por padrão, mas como você já possui uma instância do “ App Configuration ” na sua conta corporativa, é necessário desativá-lo.

    Se você mantiver o CSPM ativado, uma nova instância de App Configuration será criada para ser usada com sua instância de Workload Protection.

  4. Aceite os contratos de licença e clique em Criar.

  5. Depois que a instância de Workload Protection for criada, copie o CRN da instância e salve-o para uso posterior.

Proteja seu cluster conectando-o a Workload Protection

Além da conformidade, o Workload Protection também pode verificar seus contêineres e hosts para ajudar a mantê-los seguros. Para obter essa camada de proteção, conecte seu contêiner ou host a Workload Protection adicionando um agente. Este tutorial se concentra na adição de um agente a um cluster Red Hat OpenShift, mas você pode adicionar um agente a muitos contêineres e hosts diferentes, inclusive clusters Kubernetes e hosts Power Virtual Server.

  1. No console IBM Cloud, clique no ícone do Menu de Navegação ícone do Menu de Navegação > Contêineres > Clusters e clique em Criar cluster.

  2. Certifique-se de que Red Hat OpenShift seja selecionado como a plataforma de orquestração.

  3. Personalize seu cluster selecionando a rede e o ambiente de computação para executar seu cluster, o local do cluster, juntamente com as zonas de trabalho e sub-redes do cluster.

  4. Na seção Integrações, verifique se Workload Protection está ativado. Selecione Existing Workload Protection instance como o tipo de configuração e selecione a instância de Workload Protection que você acabou de criar no menu de instâncias de Workload Protection.

  5. Clique em Criar.

    Você já tem um cluster? Você pode usar o console para conectar um cluster Red Hat OpenShift ou Kubernetes existente à sua instância do Workload Protection. Vá para Containers > Clusters para acessar o cluster existente. Em seguida, clique em Connect (Conectar ) no widget Workload Protection para conectar seu cluster a Workload Protection.

  6. Aguarde de 10 a 15 minutos e clique no ícone Menu de navegação Ícone do menu de navegação > Segurança > Visão geral. Selecione a instância Workload Protection no widget Vulnerabilities (Vulnerabilidades) para visualizar um instantâneo das vulnerabilidades em seu cluster.

Conecte sua conta IBM Cloud a Workload Protection

Até agora, você configurou o site Workload Protection para fazer a varredura de um cluster Red Hat OpenShift em busca de vulnerabilidades. Em seguida, estabeleça a confiança entre sua instância Workload Protection e o serviço App Configuration e conecte sua conta IBM Cloud a Workload Protection para ativar o CSPM. Conclua as etapas a seguir:

  1. Crie um perfil confiável que permita que sua instância do Workload Protection acesse o serviço App Configuration. Sua instância Workload Protection já deve existir em sua conta corporativa. Conclua as etapas a seguir:
    1. Vá para Gerenciar > Acesso (IAM) > Perfis confiáveis e clique em Criar.
    2. Dê um nome ao perfil confiável Workload Protection access to App Configuration.
    3. Estabeleça a confiança selecionando IBM Cloud services como o tipo de entidade confiável e insira o CRN da instância Workload Protection que você acabou de criar.
    4. Adicione as seguintes políticas de acesso ao perfil confiável:
      • Funções Viewer e Usage Report Viewer no serviço Enterprise.
      • Funções de Leitor Agregador de Configuração e Gerente no serviço App Configuration.
    5. Depois de criar o perfil confiável, copie o ID do perfil e salve-o para uso posterior.
  2. Em seguida, ative o CSPM conectando sua instância do Workload Protection à sua conta IBM Cloud. Conclua as etapas a seguir:
    1. Clique no ícone Menu de navegação Ícone do menu de navegação > Lista de recursos e procure por App Configuration para encontrar sua instância de App Configuration.
    2. Na página Getting started (Introdução) de sua instância App Configuration, clique em Details (Detalhes ) e copie o CRN da instância.
    3. Clique no ícone do Menu de Navegação ícone do Menu de Navegação > Segurança > Conformidade e clique no nome da sua instância do Workload Protection para abri-la.
    4. Vá para Sources (Fontes ) e clique em Add (Adicionar ) na guia IBM Cloud Account (Conta ).
    5. Digite o ID do perfil confiável para Workload Protection access to App Configuration e o CRN da instância App Configuration e clique em Add (Adicionar ).

Quando as restrições baseadas em contexto são ativadas para recursos, os dados de configuração não podem ser coletados, a menos que o acesso seja fornecido. Crie zonas de rede apropriadas e faça referência a App Configuration como o serviço de referência para garantir que Workload Protection possa verificar seus recursos. Para obter mais informações, consulte Criação de restrições baseadas em contexto.

Configure o site App Configuration para coletar dados de configuração de todas as contas secundárias

Sua instância do Workload Protection agora pode usar a instância do App Configuration para verificar sua conta e seus recursos quanto à conformidade. No entanto, para fazer a varredura de toda a empresa, o site App Configuration precisa ter acesso a todas as contas-filhas da empresa. Crie um modelo de perfil confiável e atribua-o às suas contas-filhas. Conclua as etapas a seguir:

  1. Crie um modelo de perfil confiável e nomeie-o como trusted profile template for child accounts. Inclua as seguintes políticas de acesso:
    • Viewer e ConfigReader para todos os serviços de gerenciamento de contas.
    • Reader, Viewer e ConfigReader para todos os serviços habilitados para identidade e acesso.
  2. Depois de criar o modelo de perfil confiável, copie o ID do modelo e salve-o para uso posterior.
  3. Atribua o modelo de perfil confiável a suas contas secundárias e grupos de contas na empresa.
  4. Crie outro perfil confiável para conceder a App Configuration acesso para ler o modelo de perfil confiável que você acabou de criar. Conclua as etapas a seguir:
    1. Vá para Gerenciar > Acesso (IAM) > Perfis confiáveis e clique em Criar.
    2. Dê um nome ao perfil confiável App Configuration access to child accounts.
    3. Estabeleça a confiança selecionando IBM Cloud services como o tipo de entidade confiável e insira o CRN da sua instância App Configuration.
    4. Adicione as seguintes políticas de acesso ao perfil confiável:
      • Função de visualizador no serviço Enterprise.
      • Funções de administrador de modelos, administrador de atribuições e visualizador para todos os serviços de gerenciamento de contas do IAM.
    5. Depois de criar o perfil confiável, copie o ID do perfil e salve-o para uso posterior.

Configure o agregador de configuração em sua instância do App Configuration

O CSPM agora está ativado, mas o site App Configuration ainda não está coletando dados de configuração. Ative o agregador de configuração seguindo as etapas a seguir:

  1. Clique no ícone do Menu de Navegação ícone do Menu de Navegação > Lista de recursos e pesquise App Configuration.
  2. Clique no nome da instância App Configuration para abri-la e, em seguida, clique em Configuration aggregator (Agregador de configuração ).
  3. Clique em Definir uma agregação e especifique de quais regiões você deseja coletar dados de configuração.
  4. Digite o ID da empresa, o ID para trusted profile template for child accounts e o ID para App Configuration access to child accounts que você acabou de criar e clique em Save (Salvar).
  5. Ative a Gravação para começar a coletar dados de configuração em suas contas.
  6. Aguarde 24 horas para que a varredura inicial seja concluída e, em seguida, acesse o ícone do Menu de Navegação ícone do Menu de Navegação > Security > Overview para visualizar um instantâneo de seus dados de conformidade em Workload Protection.