Perguntas frequentes para Workload Protection

Perguntas mais frequentes sobre o IBM Cloud Security and Compliance Center Workload Protection.

Qual é a diferença entre os planos Free Trial e Graduated Tier?

O plano Free Trial lhe dá acesso a todos os recursos do Workload Protection por 30 dias, sem nenhum custo. Após 30 dias, você pode fazer upgrade para o plano Graduated Tier, que é o plano pago. Para obter mais informações, acesse Pricing.

Como a precificação é calculada para o Workload Protection?

Seu preço depende de como você usa o Workload Protection:

  • Gerenciamento da postura de segurança na nuvem (CSPM) para conformidade na nuvem: Preço por instância de computação que está sendo verificada. Para obter uma lista das instâncias de computação que geram cobranças, consulte “recursos faturáveis ”. Outros recursos em nuvem que são analisados pelo CSPM não geram cobranças.
  • Kubernetes proteção com agentes instalados em clusters: Cobrança por hora de nó de trabalho.
  • Proteção do host com agentes instalados em máquinas virtuais: Preço por hora de nó de máquina virtual ( VM ).

O preço é calculado mensalmente ou por hora, de acordo com seu consumo. À medida que seu uso aumenta, você pode se beneficiar de descontos por volume em todos os níveis de preços. Para obter mais informações, acesse Pricing.

Posso usar o Terraform para automatizar o provisionamento d Workload Protection?

Sim. O módulo Workload Protection fornece uma configuração Terraform otimizada para o provisionamento e gerenciamento de instâncias d IBM Cloud Security and Compliance Center Workload Protection, por meio de código. Você pode usá-lo para automatizar a configuração de instâncias de maneira consistente entre contas ou ambientes. Para obter uma visão geral dos módulos Terraform disponíveis para o IBM Cloud, consulte “Sobre os módulos Terraform do IBM ”.

Preciso de agentes separados se usar os sites Workload Protection e Monitoring no mesmo cluster?

Nº. Um único agente pode coletar dados para Workload Protection (segurança) e Monitoring (monitoramento) se você conectar suas instâncias durante a criação da instância. Para obter mais informações, acesse as perguntas frequentes sobre IBM Cloud Monitoring.

Quais sistemas operacionais e plataformas são compatíveis com o agente Workload Protection?

O agente oferece suporte a clusters Kubernetes ( Kubernetes Service, ROKS), clusters Red Hat OpenShift, clusters Satellite, hosts Linux ( Debian, Ubuntu, CentOS, RHEL, Fedora, Amazon Linux ), servidores Windows, hosts AIX em Power Virtual Server e hosts Linux em Power Virtual Server.

Você também pode implantar o agente em Kubernetes ou em clusters de Red Hat OpenShift executados fora de IBM Cloud, inclusive em outros provedores de nuvem ou no local. Para obter instruções de implementação, vá para Gerenciar o agente.

Quais portas de rede o agente Workload Protection exige?

O agente requer tráfego de saída TCP para o ponto de extremidade do coletor na porta 6443 e para o ponto de extremidade da API na porta 443. Ambas as portas devem estar abertas para o tráfego de saída do seu cluster ou host para os pontos de extremidade do serviço Workload Protection. Isso se aplica a conexões de ponto de extremidade públicas e privadas, incluindo conexões usando o Virtual Private Endpoint (VPE). Para obter uma lista de endpoints, vá para Endpoints.

Qual versão do Helm é necessária para implantar o agente Workload Protection?

Helm 3.6 ou posterior é necessário para implantar o agente Workload Protection com um gráfico Helm em clusters Kubernetes, Red Hat OpenShift ou Satellite.

Quais recursos estão disponíveis para diferentes contêineres e hosts?

Workload Protection fornece os seguintes recursos de segurança com base no local em que você implanta o agente:

Disponibilidade de recursos por ambiente
Meio ambiente Detecção e resposta a ameaças Gerenciamento de postura Varredura de host
Clusters do Kubernetes Ícone de visto Ícone de visto Ícone de visto
Clusters Red Hat OpenShift Ícone de visto Ícone de visto Ícone de visto
Clusters Satellite Ícone de visto Ícone de visto Ícone de visto
Linux anfitriões Ícone de visto Ícone de visto Ícone de visto
Servidores Windows Ícone de visto Ícone de visto Ícone de visto
Linux hosts em Power Virtual Server Ícone de visto Ícone de visto Ícone de visto
AIX hosts em Power Virtual Server Ícone de visto
Detecção e resposta a ameaças
Identifica ameaças com base na atividade do aplicativo, da rede e do host.
Gerenciamento de postura
Verifica a conformidade dos arquivos e recursos de configuração do host em relação a benchmarks, como os benchmarks CIS.
Varredura de host
Detecta vulnerabilidades e identifica a prioridade de resolução.

Para obter instruções de implantação, acesse a documentação de implantação do agente para Kubernetes, Red Hat OpenShift, Satellite, servidores Windows, hosts Linux no PowerVS ou hosts AIX em PowerVS.

Como posso implementar agentes para proteger minhas cargas de trabalho?

O processo de implementação varia de acordo com o ambiente em que suas cargas de trabalho são executadas:

Adição de agentes a contêineres ( Kubernetes, Red Hat OpenShift, Satellite )

Para implantar agentes em ambientes de contêineres, conclua as etapas a seguir:

  1. Verifique se você tem o site Helm 3.6 ou posterior instalado
  2. Obtenha sua chave de acesso Workload Protection e o ponto de extremidade do coletor de sua instância
  3. Verifique se o tráfego de saída TCP é permitido na porta 6443 (coletor) e na porta 443 (API)
  4. Adicione o repositório Workload Protection Helm
  5. Implante o agente usando o gráfico Helm com sua chave de acesso e o endpoint do coletor
  6. Verifique se os pods do agente estão funcionando corretamente

Adição de agentes a hosts ( Linux, Windows, AIX em Power Virtual Server )

Para implantar agentes em sistemas host, conclua as etapas a seguir:

  1. Obtenha sua chave de acesso Workload Protection e o ponto de extremidade do coletor de sua instância
  2. Verifique se o tráfego de saída TCP é permitido na porta 6443 (coletor) e na porta 443 (API)
  3. Faça o download do instalador do agente apropriado para seu sistema operacional
  4. Execute o script ou comando de instalação com sua chave de acesso e o ponto de extremidade do coletor
  5. Verifique se o serviço de agente está em execução e conectado

Para obter instruções detalhadas de implantação específicas para seu ambiente, acesse a documentação de implantação do agente para Kubernetes, Red Hat OpenShift ou ambientes de host.

Quem é responsável por manter o agente Workload Protection atualizado?

IBM fornece atualizações regulares para a imagem do agente com novos recursos, correções de defeitos e correções de segurança, e documenta as alterações nas notas de versão do agente. Você é responsável por atualizar o agente em seu ambiente para mantê-lo atualizado à medida que novas versões são disponibilizadas. Você pode acompanhar os novos recursos e aprimoramentos com essas notas de versão.

Quais serviços do site IBM Cloud posso verificar se há problemas de conformidade?

Você pode verificar uma ampla gama de serviços IBM Cloud em busca de problemas de conformidade, incluindo IBM Cloud Object Storage, Kubernetes Service, Red Hat OpenShift, recursos de VPC (Virtual Private Cloud), Secrets Manager, bancos de dados como Databases for Elasticsearch, Key Protect, Container Registry, Code Engine, Event Streams, Direct Link, Transit Gateway, Schematics, Monitoring, Hyper Protect Crypto Services, App ID, e muito mais. Para obter a lista completa, acesse About IBM Cloud Security Posture Management(CSPM).

Como o site Workload Protection coleta minhas configurações de recursos do IBM Cloud para verificação de conformidade?

Workload Protection usa o recurso de agregador do site App Configuration para reunir os detalhes da configuração de seus recursos para a varredura de conformidade. O recurso de agregador é gratuito e está incluído no plano Basic do App Configuration. A integração usa os perfis confiáveis do IBM Cloud Identity and Access Management para gerenciar as permissões. Para obter mais informações, acesse Implementing CSPM for IBM Cloud.

Quanto tempo leva para visualizar os resultados da verificação de conformidade depois que eu conecto minha conta IBM Cloud a Workload Protection?

Normalmente, os resultados são exibidos de 5 a 10 minutos após o estabelecimento da conexão, dependendo do número de recursos em sua conta.

Posso usar o site Workload Protection para verificar a conformidade da minha empresa IBM Cloud?

Sim. Você pode integrar sua conta corporativa IBM Cloud para verificar a conformidade em todas as contas de sua organização. Para obter mais informações, acesse Implementing CSPM for IBM Cloud e Setting up Workload Protection para verificar a conformidade de uma empresa.

Como faço para configurar minha conta corporativa para trabalhar com Workload Protection?

Para permitir que o Workload Protection faça a varredura de todas as contas secundárias em sua empresa, você deve configurar modelos de perfis confiáveis e perfis confiáveis em sua conta corporativa. Sem essa configuração, o App Configuration não pode fazer a varredura de contas secundárias, e os dados de conformidade são coletados somente da conta corporativa.

Conclua as etapas a seguir:

  1. Crie um modelo de perfil confiável com as seguintes políticas de acesso: Viewer e ConfigReader para todos os serviços de gerenciamento de contas, e Reader, Viewer e ConfigReader para todos os serviços habilitados para identidade e acesso.
  2. Atribua o modelo de perfil confiável a suas contas secundárias e grupos de contas na empresa.
  3. Crie um perfil confiável para conceder a App Configuration acesso para ler o modelo de perfil confiável com as seguintes políticas de acesso: Função de visualizador no serviço Enterprise e funções de administrador de modelos, administrador de atribuições e visualizador para todos os serviços de gerenciamento de contas do IAM.
  4. Configure o agregador de configuração em sua instância App Configuration com seu ID corporativo, ID de modelo de perfil confiável e ID de perfil confiável.

Para obter instruções detalhadas passo a passo, acesse Configurar o site Workload Protection para verificar a conformidade de uma empresa. Para conhecer as práticas recomendadas, consulte Práticas recomendadas para contas corporativas.

A coleta de dados do CSPM será afetada se eu ativar restrições baseadas em contexto nos meus recursos do IBM Cloud?

Sim. Quando as restrições baseadas em contexto são ativadas para qualquer recurso em sua conta IBM Cloud, os dados de configuração não podem ser coletados, a menos que o acesso a esse recurso seja explicitamente fornecido. Para fornecer acesso, você precisa criar uma regra. Quando solicitado a adicionar um contexto, crie uma zona de rede e selecione App Configuration como o serviço de referência. Para obter mais informações, acesse Implementing CSPM for IBM Cloud.

Com que frequência o Workload Protection verifica a conformidade dos meus recursos do IBM Cloud?

Workload Protection faz a varredura automática de todas as contas IBM Cloud conectadas a cada 24 horas com base nas políticas de conformidade que você aplicou. A programação de 24 horas começa quando você conecta uma conta pela primeira vez. Você também pode fazer digitalizações sob demanda, sem custo adicional.

As violações de conformidade são exibidas na página de conformidade na interface do usuário Workload Protection. Um instantâneo de conformidade também está disponível em Segurança > Visão geral no console IBM Cloud.

Posso aceitar um risco de conformidade sem corrigi-lo?

Sim. Para qualquer controle falho, você pode aceitar o risco temporariamente (com uma data de expiração) ou permanentemente. É possível aceitar riscos no nível do recurso individual ou globalmente para todos os recursos associados a um controle específico. Os riscos aceitos são rastreados e ficam visíveis na visão geral da conformidade. Para obter mais informações, consulte Análise das posturas de conformidade, desde a detecção até a correção.

Posso criar políticas e controles de postura personalizados?

Sim. Você pode criar políticas de postura personalizadas a partir do zero ou começando com uma política predefinida existente como modelo. Também é possível criar controles personalizados e personalizar os parâmetros de controle para adaptar a avaliação de conformidade aos requisitos específicos da sua organização. Para obter mais informações, acesse “Como funciona o gerenciamento da postura de conformidade ”.

Quem é responsável por gerenciar as regras e políticas personalizadas de detecção de ameaças?

Você é responsável por atualizar suas políticas personalizadas e acompanhar as alterações por meio de seu próprio processo de gerenciamento de alterações. O site IBM atualiza as regras e políticas padrão à medida que os requisitos mudam. Para obter mais informações, acesse Entendendo suas responsabilidades.

Que acesso os usuários precisam para usar o Workload Protection?

Os usuários precisam das funções de plataforma e de serviço para trabalhar com Workload Protection:

Funções da plataforma
Controle o acesso para gerenciar instâncias em IBM Cloud. Os usuários precisam ter a função Viewer para visualizar as instâncias e a função Administrator ou Editor para criar ou excluir instâncias.
Funções de serviço
Defina as permissões na interface do usuário Workload Protection. A função Manager fornece acesso total, incluindo o gerenciamento de chaves de acesso, equipes e agentes. A função Writer permite criar e editar conteúdo, gerenciar políticas e visualizar relatórios. A função Reader fornece acesso somente de visualização a eventos, relatórios e políticas.

Um usuário com a função de plataforma “Administrador” possui automaticamente as permissões da função de serviço “Gerente”. Para obter informações detalhadas sobre funções e permissões, consulte Controle de acesso por meio do IAM.

Quais são as políticas predefinidas que posso usar com Workload Protection?

Workload Protection oferece vários tipos de políticas predefinidas para ajudá-lo a proteger suas cargas de trabalho:

Políticas da cadeia de suprimentos
Valide as assinaturas de imagens de contêineres e aplique os requisitos de segurança antes da implementação. Essas políticas ajudam a garantir que somente imagens confiáveis sejam executadas em seu ambiente.
Políticas de detecção de ameaças
Detecte ameaças em tempo de execução usando regras baseadas no Falco que monitoram a atividade de aplicativos, redes e hosts. Essas políticas identificam comportamentos suspeitos e incidentes de segurança à medida que eles ocorrem.
Políticas de gerenciamento de vulnerabilidades
Identifique e priorize vulnerabilidades em imagens de contêineres e hosts. Essas políticas o ajudam a entender quais vulnerabilidades representam o maior risco e devem ser corrigidas primeiro.
Políticas de postura
Avalie a conformidade com referências de segurança e estruturas regulatórias, como as referências CIS, PCI DSS, NIST e IBM Cloud Framework for Financial Services. Essas políticas examinam seus recursos de nuvem e configurações de carga de trabalho em busca de violações de conformidade.

Você pode visualizar e aplicar essas políticas em Workload Protection em Policies (Políticas ). Para obter mais informações sobre os tipos de política e como usá-los, consulte Políticas na documentação do Sysdig. Para conhecer as políticas de postura específicas do site IBM Cloud, acesse Políticas de postura.

As restrições baseadas no contexto afetam a conectividade do agente Workload Protection?

Nº. As restrições baseadas em contexto não afetam a conectividade dos agentes Workload Protection porque os agentes se autenticam usando chaves de acesso em vez de tokens IBM Cloud® Identity and Access Management. Os agentes podem se conectar por meio de pontos de extremidade de serviço públicos ou privados. Para obter mais informações, consulte Proteção de recursos com restrições baseadas em contexto.

Quando as restrições baseadas em contexto são ativadas para qualquer recurso em sua conta IBM Cloud, os dados de conformidade não podem ser coletados, a menos que o acesso a esse recurso seja explicitamente fornecido.

Quais funções de IAM são necessárias para criar ou atualizar regras de restrição baseadas em contexto para Workload Protection?

Um usuário deve ter a função de Administrador no serviço Workload Protection para criar, atualizar ou excluir regras de restrição baseadas em contexto. Para criar, atualizar ou excluir zonas de rede, o usuário deve ter a função Editor ou Administrador no serviço Restrições baseadas em contexto. Um usuário com a função Viewer no serviço Restrições baseadas em contexto só pode adicionar zonas de rede a uma regra existente. Para obter mais informações, consulte Proteção de recursos com restrições baseadas em contexto.

O site Workload Protection permanece disponível durante as interrupções regionais?

Sim. O Workload Protection é um serviço regional multilocatário implantado em regiões com várias zonas (MZRs). Cada região tem três zonas de disponibilidade (data centers) para redundância, com energia, resfriamento e infraestrutura de rede independentes. Se uma zona falhar, o serviço continuará operando a partir das zonas restantes. O serviço está disponível em nove regiões da Ásia-Pacífico, Europa, América do Norte e América do Sul. Para obter mais informações, vá para Alta disponibilidade e recuperação de desastres.

Quais ações geram eventos de auditoria em Workload Protection?

Workload Protection gera automaticamente eventos de auditoria Activity Tracker Event Routing quando ocorrem as seguintes ações:

  • Quando as capturas são criadas, lidas, listadas, atualizadas ou excluídas
  • Quando as equipes são criadas, lidas, listadas, atualizadas ou excluídas
  • Quando as chaves de acesso são criadas

Esses eventos estão em conformidade com a norma Cloud Auditing Data Federation (CADF). Para obter mais informações, acesse Eventos de auditoria.

Quais recursos avançados de segurança o site Workload Protection oferece?

Workload Protection fornece recursos de segurança abrangentes para as cargas de trabalho. Os principais recursos incluem:

Posture Management
Organize os recursos em zonas para avaliação de conformidade, aplique políticas de postura e acompanhe a conformidade em sua infraestrutura de nuvem e nos repositórios Git.
Segurança da cadeia de suprimentos
Valide assinaturas de imagens, aplique políticas de cadeia de suprimentos em clusters Kubernetes e garanta que as imagens de contêineres atendam aos requisitos de segurança antes da implementação.
Proteção em tempo de execução
Detecte ameaças continuamente usando regras de detecção baseadas no Falco, ajuste as políticas de tempo de execução para reduzir falsos positivos e ajuste automaticamente as políticas de segurança com base no comportamento observado do aplicativo.
Resposta de Incidente
Use o Rapid Response para se conectar a shells remotos para investigar eventos de segurança, executar ferramentas de segurança diretamente a partir de alertas e solucionar problemas de incidentes sem acesso a um host separado.
Monitoramento de atividades
Rastreie comandos, atividades de rede, operações de arquivos e solicitações de API do Kubernetes com o Activity Audit para análise forense e investigação.
Integração
Encaminhe eventos de segurança para plataformas SIEM de terceiros, como Splunk, Elastic Stack, QRadar e ArcSight, para análise de segurança centralizada.

Para obter detalhes sobre a configuração e o uso desses recursos, consulte a documentação do Sysdig Secure. Para obter informações sobre configuração e integração específicas do site IBM Cloud, acesse a documentação do site Workload Protection.