Em outros servidores do Linux

Depois de provisionar uma instância do serviço IBM Cloud® Security and Compliance Center Workload Protection em IBM Cloud, você pode implantar o agente Workload Protection em seus hosts Linux para coletar eventos e proteger suas cargas de trabalho. É possível configurar quais ameaças você deseja detectar em cada ambiente e conduzir processos forenses para entender as violações de segurança

Você pode proteger seus hosts em execução no IBM Cloud, em outros provedores de nuvem, como Amazon Web Services, Azure, Google Cloud Platform, ou em ambiente local, utilizando o Workload Protection. Há suporte para a instalação do agente do Workload Protection por meio de um pacote disponível em Debian, Ubuntu, CentOS, (RHEL, Fedora, Amazon AMI) e Amazon Linux 2. Para obter informações sobre como implantar o agente em hosts do tipo “ Linux ” que rodam no “ IBM® Power® Virtual Server ”, consulte “Gerenciando o agente do Workload Protection ” em Linux no site Power Virtual Server.

Adicionando um agente a um host do Linux por meio de um script

Siga as etapas a seguir para adicionar um agente a um host do Linux usando um script:

  1. Obtenha a chave de acesso.

  2. Obtenha a URL de ingestão pública ou privada. Para obter mais informações, consulte terminais do coletor.

  3. Instale os cabeçalhos do kernel. Ao instalar um agente do Workload Protection, o agente utiliza arquivos de cabeçalho do kernel. Escolha uma distribuição e execute o comando correspondente.

    Para distribuições Debian e Ubuntu Linux, execute o comando a seguir:

    apt-get -y install linux-headers-$(uname -r)
    

    Para distribuições RHEL, CentOS e Fedora Linux, execute o comando a seguir:

    yum -y install kernel-devel-$(uname -r)
    
  4. Implemente o agente do Workload Protection executando o seguinte comando:

    curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n  enabled: true\n  scan_on_start: true\nkspm_analyzer:\n  enabled: true'
    

    Em que:

    ACCESS_KEY
    A chave de ingestão da instância.
    COLLECTOR_ENDPOINT
    O endereço de ingestão público ou privado URL para a região em que a instância do Workload Protection está disponível. Para obter um terminal, veja Terminais do coletor. Por exemplo, ingest.private.us-east.security-compliance-secure.cloud.ibm.com.
    API_ENDPOINT
    O endpoint da API pública ou privada URL para a região em que a instância do Workload Protection está disponível. Para obter um endpoint, consulte Endpoints da API. Especifique o endpoint sem https:// ou /api. Por exemplo, private.us-east.security-compliance-secure.cloud.ibm.com.
    TAG_DATA
    Tags separadas por vírgulas, formatadas da seguinte maneira: TAG_NAME:TAG_VALUE. Você pode associar uma ou mais tags ao seu agente do Workload Protection. Por exemplo, role:serviceX,location:us-south.

    Para instalar o cURL, execute yum -q -y install curl para as distribuições RHEL, CentOS e Fedora Linux.

  5. Verifique se o agente do Workload Protection está em execução, executando o seguinte comando:

    ps -ef | grep sysdig
    
  6. Verifique os registros do agente. Os registros mais recentes do agente do Workload Protection estão localizados no diretório /opt/draios/logs, no arquivo draios.log.

    Para verificar se há erros, execute o seguinte comando:

    grep error /opt/draios/logs/draios.log
    

Adicionando um agente a um host do Linux usando um pacote

Você também pode instalar o agente do Workload Protection manualmente, instalando o pacote e definindo a configuração.

Adicionar um agente a Debian ou Ubuntu

Siga as etapas a seguir para adicionar um agente a um host do Debian ou Ubuntu Linux:

  1. Obtenha a chave de acesso.

  2. Obtenha a URL de ingestão pública ou privada. Para obter mais informações, consulte terminais do coletor.

  3. Confie na chave GPG, configure o repositório apt e atualize a lista de pacotes executando os seguintes comandos:

    curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -
    
    curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.list
    
    apt-get update
    
  4. Instale os cabeçalhos do kernel executando o seguinte comando:

    apt-get -y install linux-headers-$(uname -r)
    
  5. Instale o pacote do agente executando o seguinte comando:

    apt-get -y install draios-agent
    
  6. Configure o agente adicionando a chave de acesso e o endpoint do coletor:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    
  7. Reinicie o agente executando o seguinte comando:

    service dragent restart
    

Adicionando um agente ao RHEL, ao CentOS, ou ao Fedora

Siga as etapas a seguir para adicionar um agente a um host RHEL, CentOS, ou Fedora Linux:

  1. Obtenha a chave de acesso.

  2. Obtenha a URL de ingestão pública ou privada. Para obter mais informações, consulte terminais do coletor.

  3. Confie na chave GPG e configure o repositório do yum executando o seguinte comando:

    sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo
    
  4. Instale os cabeçalhos do kernel executando o seguinte comando:

    yum -y install kernel-devel-$(uname -r)
    
  5. Instale o pacote do agente executando o seguinte comando:

    yum -y install draios-agent
    
  6. Configure o agente adicionando a chave de acesso e o endpoint do coletor:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml
    echo host_scanner: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    echo "  scan_on_start: true" >> /opt/draios/etc/dragent.yaml
    echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    
  7. Ative e inicie o agente executando os seguintes comandos:

    sudo systemctl enable dragent
    
    sudo systemctl start dragent
    

Verificando o arquivo de configuração

Seu arquivo de configuração (/opt/draios/etc/dragent.yaml) deve conter as seguintes configurações:

customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
  enabled: true
  scan_on_start: true
kspm_analyzer:
  enabled: true
collector_port: 6443
ssl: true
secure: true

Atualizando o agente

Para atualizar o agente do Workload Protection, siga as etapas a seguir, de acordo com a sua distribuição do Linux.

Para distribuições Debian e Ubuntu Linux, execute os seguintes comandos:

sudo apt-get update
sudo apt-get -y install draios-agent

Para as distribuições RHEL ( CentOS, ) e Fedora ( Linux ), execute os seguintes comandos:

sudo yum clean expire-cache
sudo yum -y install draios-agent

Remoção do agente

Para remover o agente Workload Protection, siga as etapas a seguir, de acordo com a sua distribuição do Linux.

Para distribuições Debian e Ubuntu Linux, execute o comando a seguir:

sudo apt-get remove draios-agent

Para distribuições RHEL, CentOS e Fedora Linux, execute o comando a seguir:

sudo yum erase draios-agent

Verificação do status do agente

Para verificar o status do agente, execute um dos seguintes comandos:

service dragent status
systemctl status dragent

Visualizando os registros do agente

Os registros mais recentes do agente do Workload Protection estão localizados no diretório /opt/draios/logs, no arquivo draios.log.

Para visualizar os registros da verificação de vulnerabilidades, execute o seguinte comando:

grep host-scanner /opt/draios/logs/draios.log

Para visualizar os registros de gerenciamento de postura, execute o seguinte comando:

grep kspm-analyzer /opt/draios/logs/draios.log

Para verificar se há erros, execute o seguinte comando:

grep -i error /opt/draios/logs/draios.log