Em outros servidores do Linux
Depois de provisionar uma instância do serviço IBM Cloud® Security and Compliance Center Workload Protection em IBM Cloud, você pode implantar o agente Workload Protection em seus hosts Linux para coletar eventos e proteger suas cargas de trabalho. É possível configurar quais ameaças você deseja detectar em cada ambiente e conduzir processos forenses para entender as violações de segurança
Você pode proteger seus hosts em execução no IBM Cloud, em outros provedores de nuvem, como Amazon Web Services, Azure, Google Cloud Platform, ou em ambiente local, utilizando o Workload Protection. Há suporte para a instalação do agente do Workload Protection por meio de um pacote disponível em Debian, Ubuntu, CentOS, (RHEL, Fedora, Amazon AMI) e Amazon Linux 2. Para obter informações sobre como implantar o agente em hosts do tipo “ Linux ” que rodam no “ IBM® Power® Virtual Server ”, consulte “Gerenciando o agente do Workload Protection ” em Linux no site Power Virtual Server.
Adicionando um agente a um host do Linux por meio de um script
Siga as etapas a seguir para adicionar um agente a um host do Linux usando um script:
-
Obtenha a URL de ingestão pública ou privada. Para obter mais informações, consulte terminais do coletor.
-
Instale os cabeçalhos do kernel. Ao instalar um agente do Workload Protection, o agente utiliza arquivos de cabeçalho do kernel. Escolha uma distribuição e execute o comando correspondente.
Para distribuições Debian e Ubuntu Linux, execute o comando a seguir:
apt-get -y install linux-headers-$(uname -r)Para distribuições RHEL, CentOS e Fedora Linux, execute o comando a seguir:
yum -y install kernel-devel-$(uname -r) -
Implemente o agente do Workload Protection executando o seguinte comando:
curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n enabled: true\n scan_on_start: true\nkspm_analyzer:\n enabled: true'Em que:
ACCESS_KEY- A chave de ingestão da instância.
COLLECTOR_ENDPOINT- O endereço de ingestão público ou privado URL para a região em que a instância do Workload Protection está disponível. Para obter um terminal, veja Terminais do coletor.
Por exemplo,
ingest.private.us-east.security-compliance-secure.cloud.ibm.com. API_ENDPOINT- O endpoint da API pública ou privada URL para a região em que a instância do Workload Protection está disponível. Para obter um endpoint, consulte Endpoints da API.
Especifique o endpoint sem
https://ou/api. Por exemplo,private.us-east.security-compliance-secure.cloud.ibm.com. TAG_DATA- Tags separadas por vírgulas, formatadas da seguinte maneira:
TAG_NAME:TAG_VALUE. Você pode associar uma ou mais tags ao seu agente do Workload Protection. Por exemplo,role:serviceX,location:us-south.
Para instalar o cURL, execute
yum -q -y install curlpara as distribuições RHEL, CentOS e Fedora Linux. -
Verifique se o agente do Workload Protection está em execução, executando o seguinte comando:
ps -ef | grep sysdig -
Verifique os registros do agente. Os registros mais recentes do agente do Workload Protection estão localizados no diretório
/opt/draios/logs, no arquivodraios.log.Para verificar se há erros, execute o seguinte comando:
grep error /opt/draios/logs/draios.log
Adicionando um agente a um host do Linux usando um pacote
Você também pode instalar o agente do Workload Protection manualmente, instalando o pacote e definindo a configuração.
Adicionar um agente a Debian ou Ubuntu
Siga as etapas a seguir para adicionar um agente a um host do Debian ou Ubuntu Linux:
-
Obtenha a URL de ingestão pública ou privada. Para obter mais informações, consulte terminais do coletor.
-
Confie na chave GPG, configure o repositório
apte atualize a lista de pacotes executando os seguintes comandos:curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.listapt-get update -
Instale os cabeçalhos do kernel executando o seguinte comando:
apt-get -y install linux-headers-$(uname -r) -
Instale o pacote do agente executando o seguinte comando:
apt-get -y install draios-agent -
Configure o agente adicionando a chave de acesso e o endpoint do coletor:
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml -
Reinicie o agente executando o seguinte comando:
service dragent restart
Adicionando um agente ao RHEL, ao CentOS, ou ao Fedora
Siga as etapas a seguir para adicionar um agente a um host RHEL, CentOS, ou Fedora Linux:
-
Obtenha a URL de ingestão pública ou privada. Para obter mais informações, consulte terminais do coletor.
-
Confie na chave GPG e configure o repositório do yum executando o seguinte comando:
sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo -
Instale os cabeçalhos do kernel executando o seguinte comando:
yum -y install kernel-devel-$(uname -r) -
Instale o pacote do agente executando o seguinte comando:
yum -y install draios-agent -
Configure o agente adicionando a chave de acesso e o endpoint do coletor:
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml echo host_scanner: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml echo " scan_on_start: true" >> /opt/draios/etc/dragent.yaml echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml -
Ative e inicie o agente executando os seguintes comandos:
sudo systemctl enable dragentsudo systemctl start dragent
Verificando o arquivo de configuração
Seu arquivo de configuração (/opt/draios/etc/dragent.yaml) deve conter as seguintes configurações:
customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
enabled: true
scan_on_start: true
kspm_analyzer:
enabled: true
collector_port: 6443
ssl: true
secure: true
Atualizando o agente
Para atualizar o agente do Workload Protection, siga as etapas a seguir, de acordo com a sua distribuição do Linux.
Para distribuições Debian e Ubuntu Linux, execute os seguintes comandos:
sudo apt-get update
sudo apt-get -y install draios-agent
Para as distribuições RHEL ( CentOS, ) e Fedora ( Linux ), execute os seguintes comandos:
sudo yum clean expire-cache
sudo yum -y install draios-agent
Remoção do agente
Para remover o agente Workload Protection, siga as etapas a seguir, de acordo com a sua distribuição do Linux.
Para distribuições Debian e Ubuntu Linux, execute o comando a seguir:
sudo apt-get remove draios-agent
Para distribuições RHEL, CentOS e Fedora Linux, execute o comando a seguir:
sudo yum erase draios-agent
Verificação do status do agente
Para verificar o status do agente, execute um dos seguintes comandos:
service dragent status
systemctl status dragent
Visualizando os registros do agente
Os registros mais recentes do agente do Workload Protection estão localizados no diretório /opt/draios/logs, no arquivo draios.log.
Para visualizar os registros da verificação de vulnerabilidades, execute o seguinte comando:
grep host-scanner /opt/draios/logs/draios.log
Para visualizar os registros de gerenciamento de postura, execute o seguinte comando:
grep kspm-analyzer /opt/draios/logs/draios.log
Para verificar se há erros, execute o seguinte comando:
grep -i error /opt/draios/logs/draios.log