版本说明 IBM Cloud Security and Compliance Center Workload Protection

请参阅这些发行说明,了解有关. 的更新内容 IBM Cloud® Security and Compliance Center Workload Protection。

2026年7月

2026年7月16日

IBM Cloud 中基于上下文的限制相关CSPM控制措施的变更
现在,所有与 CBR 相关的姿态控制默认均会失败。 要使它们通过验证,请转至 “策略”>“合规性控制”,选择相应的控制项,并添加必要的参数。

2026年6月

2026年6月12日

操作系统和 Go 运行时软件生命周期及停用状态的可见性

Workload Protection 漏洞管理功能现已显示受支持操作系统和 Go 运行时环境的停用(EOL)信息。 生命周期状态会显示在“资源详细信息”抽屉(“组件”选项卡)、组件详细信息、“发现项详细信息”抽屉、扫描结果侧边栏、CLI 扫描器的 JSON 输出以及“扫描结果”API 中。

每个组件被归类为 “有效”、“即将达到生命周期终止”(90天内)或“已达到生命周期终止”。 当某个组件即将达到产品生命周期结束(EOL)时,系统会显示剩余天数。

“规则包”中新增了一种 “组件生命周期”规则类型。 当某个组件已超过生命周期结束(EOL)日期或距离该日期不足90天时,使用此选项使策略评估失败。 要同时满足这两个条件,请在同一个包中添加两条“组件生命周期”规则。

要在 CLI 中评估组件生命周期规则,需要使用 Sysdig CLI Scanner v1.27.1 或更高版本。 早期版本在策略评估过程中会忽略该规则。

如需了解更多信息,请参阅 VM 生命周期可见性

2026 年 4 月

2026 年 4 月 26 日

现已全面上市:云检测和响应 IBM Cloud
Workload Protection 现在可为 IBM Cloud 审计日志提供近乎实时的威胁检测和响应 (CDR)。 CDR 可摄取 Activity Tracker 事件,应用检测规则来识别权限升级、横向移动和可疑 API 活动等威胁。 更多信息,请参阅 启用检测和响应 IBM Cloud

2026 年 4 月 21 日

资源所有权
Workload Protection 现在支持“资源所有权”,可根据 Kubernetes 标签或云标签等基础架构元数据自动识别特定资源的负责人。 配置所有者密钥 (例如 compliance.ownermaintainer“设置”>“资源所有权”可自动将资源映射到整个库存和图谱搜索中的所有者。 所有权信息可通过 SysQL 查询,并显示在库存视图中,同时支持操作可见性和票据路由工作流。 每个实例最多可定义 10 个所有者密钥和 10 个票据受让人密钥。

2026 年 4 月 1 日

改进的主仪表板
引入改进的主仪表板,更清晰地区分日常安全工作流程和管理。 这只是导航更新,不会影响现有数据、策略、配置或功能。

2026 年 3 月

2026 年 3 月 17 日

人工智能代理威胁检测
现在,您可以使用我们最新的运行时策略检测人工智能代理(Codex、Gemini CLI、Claude Code)的可疑行为。 现在就在“策略”>“运行时策略”下启用这些保护。
文件完整性监控 (FIM) 运行时检测
新的运行时检测类型“文件完整性监控(FIM)”现已推出。 您可以通过创建 FIM 策略来配置此功能(需要代理版本 14.3 或更高)。 该检测可帮助您满足 PCI DSS 要求 10.5.5 和 11.5。
新态势报告现已发布
Workload Protection 现在支持 Resource Posture Report (Per Requirement view),其中包括所有态势结果的综合结果列表,按政策、要求、控制和资源分类。

2025年12月

2025年12月9日

漏洞管理规则现已支持复杂图像标签验证
Workload Protection 漏洞规则包现已 Image Label 支持验证标签及其值,并确保不存在冲突标签。

2025 年 11 月

2025年11月18日

漏洞管理报告现已在调度程序管理器中提供
Workload Protection 报告平台现提供以下漏洞管理报告:
  • 运行时:通过运行 Kubernetes 时代理检测到的负载和主机漏洞发现。
  • 管道:来自您的持续集成/持续交付集成中的容器镜像漏洞发现。
  • 注册表:来自您容器注册表的容器镜像漏洞发现。
威胁情报源
全新的 Workload Protection 威胁情报页面通过分析配置错误、漏洞、零日攻击及正在影响您环境的活跃攻击,自动识别新兴的高风险威胁。 每次检测都包含受影响的平台、受影响的主机或软件包数量,以及了解影响详情的链接。

2025 年 11 月 4 日

用于 Kubernetes 工作负载准入控制的图像签名验证

Workload Protection 现在支持镜像签名验证,以确保只有可信和可验证的容器镜像才能部署到 Kubernetes 和 OpenShift 集群。

  • This new capability, powered by Cosign, lets you enforce signature verification at admission time using trusted sources like Red Hat Trusted Artifact Signer (RHTAS), GitHub + Sigstore, or a self-hosted Sigstore instance.
  • Available starting with Cluster Shield 1.17.0, Image Signature Validation integrates with the Workload Protection Admission Controller to strengthen supply chain security by preventing unsigned or tampered images before they reach your critical environments.
  • For more information, see the Image Signature Validation Policy.

2025 年 9 月

2025 年 9 月 26 日

现在支持资源组 ID 在区域中的作用域
现在,您可以在 Workload Protection 中使用资源组 ID 对 IBM Cloud 区域进行范围划分。 了解有关在 “区域”中设置作用域的更多信息。

2025 年 8 月

2025 年 8 月 4 日

IBM Cloud 金融服务框架 v2.0
Workload Protection 现已新增一项姿态策略,用于持续跟踪《金融服务 v2.0 》的合规情况。

2025 年 7 月

2025 年 7 月 10 日

现已全面上市:入学控制器

Workload Protection 现在提供了一个新的接入控制器,可在 环境中提供强大的部署时安全执行功能。Kubernetes 您可以使用 Admission Controller 将 Kubernetes Security Posture Management (KSPM) 和 Vulnerability Management ( VM ) 集成到部署工作流中。 Admission Controller 可防止有风险的配置和易受攻击的映像进入生产环境,从而实现左移方法。 准入控制器具有以下功能:

  • 部署时间影像扫描 Admission Controller 与扫描策略集成,可在部署时评估图像,阻止使用存在 CVE、错误配置或违反策略的图像的工作负载。 工作负载在调度到节点之前会被拒绝,从而消除不必要的风险。
  • Kubernetes 审计日志。 该功能使审计检测能够记录 API 级别的许可决策,包括谁尝试部署、何时部署以及允许或阻止操作的原因。 这为安全调查和政策调整提供了完整的审计跟踪。 另请参阅:Kubernetes 审计日志
  • Kubernetes 态势执法。 该功能可应用态势策略来定义最佳实践,如防止特权容器、强制执行非 root 用户或应用资源限制。 接入控制器会在接入过程中评估这些策略,并阻止不符合要求的部署。 您可以为每个区域分配不同的策略,以考虑特定环境的限制(例如,暂存与生产)。

2025 年 6 月

2025 年 6 月 27 日

自动检测暴露在外的 IBM Cloud Virtual Servers for VPC
Workload Protection 现在可以检测作为网络暴露模块一部分的。Virtual Servers for VPC 该更新可识别和分析公开暴露的虚拟服务器,弥补多云环境中的一个关键安全漏洞,从而提高 IBM Cloud 客户的可见性。 可在“库存”或“搜索”下对暴露的虚拟服务器进行分析。
威胁模块现在可在 Workload Protection
威胁将相关的安全信号整合成一个可操作的安全事件。 它提供上下文驱动的相关性,如 Kubernetes 工作负载或攻击阶段。 这种整合加快了对威胁范围和严重性的了解。 您可以使用策略下的“自动”功能自动执行响应,例如在发现新威胁时发送通知。

2025 年 5 月

2025 年 5 月 23 日

IBM Cloud Shell 设置 现在支持 IBM Cloud CSPM
Workload Protection 现在可将 IBM Cloud Shell 设置作为云 Security Posture Management (CSPM) 的一部分摄入。 通过这一增强功能,您可以使用三个新的态势控件或创建自定义控件来验证 Cloud Shell 的位置和功能,从而获得更大的灵活性。

2025 年 5 月 21 日

为 IBM Cloud Enterprise 自动登录新的 IBM Cloud 账户
IBM Cloud Security and Compliance Center Workload Protection IBM Cloud Workload Protection 每 24 小时执行一次同步,启用新账户并关闭从 Enterprise 中删除的账户。IBM Cloud 与已删除账户相关的资源也将从库存中删除。

2025 年 4 月

2025 年 4 月 12 日

更新 IBM Cloud Security and Compliance Center Workload Protection 基础设施

IBM Cloud Security and Compliance Center Workload Protection 正在升级其网络负载平衡器和服务终端基础设施。 做出这一更改后,区域端点(公用和专用)将使用新的虚拟 IP 地址。 访问 IBM Cloud Security and Compliance Center Workload Protection 时可能需要采取行动:

  • 如果使用的 IP 地址与 URL 域名不同
  • 如果您的环境中运行了基于 IP 的允许列表或防火墙规则
  • 如果您有特定于 IP 地址的路由选择

有关更改和新 IP 地址的详细信息,请查看 Endpoints

2025 年 4 月 7 日

Windows 服务器的姿态
该功能可为独立的 Windows Server 主机提供合规性扫描,对 Windows 环境进行安全和法规合规性检查。 该版本提供了 CIS Windows Server 2022 Benchmark v3.0.0 和 CIS Windows Server 2019 Benchmark v3.0.1 态势策略。 有关安装,请参阅 管理 Windows 服务器上的 Workload Protection 代理
Windows 服务器主机扫描
该功能可覆盖来自 Microsoft 安全响应中心 的 Windows Server 操作系统漏洞。 此外,Windows Workload Protection 代理还能检测任何非操作系统软件包漏洞。 单个代理同时支持态势扫描和主机扫描功能。 有关安装,请参阅 管理 Windows 服务器上的 Workload Protection 代理
Power Virtual Server 云 Security Posture Management
Workload Protection 作为其云 Security Posture Management (CSPM) 功能的一部分,现在支持 PowerVS 资源。 支持的资源包括 PowerVS 工作区、实例、实例卷、网络、Network Security Groups 和公共网络。 任何已启用 IBM Cloud CSPM 的现有 Workload Protection 都将自动开始收集 PowerVS 资源。

2025 年 3 月

2025 年 3 月 27 日

租户感知分层态势扫描
IBM Cloud 推出了“租户感知分层态势扫描”(Tenant-Aware Hierarchical Posture Scanning)这一新功能,旨在简化多租户环境中的态势管理。 这一功能允许父租户无缝集成来自子租户的态势扫描结果,确保一致的策略应用和报告,同时消除复杂的跨区域数据传输需求。 要激活租户感知分层态势扫描功能,客户必须联系 IBM Cloud 支持部门。 我们的团队将协助您启用该功能,并指导您完成设置过程,以确保顺利集成到您的环境中。
Linux 主机在用版现可从以下网站获取 IBM Cloud
从 IBM Cloud Linux v13.8.0 开始,可以识别主机上的在用软件包。 这一新增功能扩大了 IBM Cloud 的覆盖范围,有助于缩小您应首先关注的漏洞范围,以便进行修复;在不断扩大的 VM 环境中进一步减少噪音。

2025 年 3 月 19 日

资源报告》( CSV ) 现可在以下网站查阅 Workload Protection
资源报告生成 CSV,其中包括合规结果和资源详细信息:名称、CRN、控制状态、补救措施、态势策略、资源标签等详细信息。 根据您偏好的政策确定报告范围:金融服务框架、CIS Benchmark for IBM Cloud 或 Kubernetes、DORA 或 PCI,您可以安排每日、每周或每月报告。 现在就访问 Workload Protection UI,导航至报告页面并选择“新计划表”。

2025年2月

2025年2月26日

扫描引擎的 v1beta1 API弃用
自2025年2月25日起,以下API将被弃用:
  • /secure/vulnerability/v1beta1/runtime-results
  • /secure/vulnerability/v1beta1/registry-results
  • /secure/vulnerability/v1beta1/pipeline-results
  • /secure/vulnerability/v1beta1/results/

API v1 增强了与平台 API 标准的一致性和匹配性,并提供了改进的响应方案:

  • /secure/vulnerability/v1/runtime-results
  • /secure/vulnerability/v1/registry-results
  • /secure/vulnerability/v1/pipeline-results
  • /secure/vulnerability/v1/results/

如果您目前正在使用 v1beta1 API,则必须在2025年9月1日前迁移到新的API。

2025年2月18日

定制风险 IBM Cloud
自定义风险(Custom Risks)通过定义、编写和执行自定义风险模式,使您的安全团队能够应对独特的安全挑战。 根据您的特定环境和风险承受能力创建自适应查询,然后构建图形查询并将其保存为自定义风险,以便持续管理。 从今天开始,访问您的 Workload Protection 用户界面,进入风险页面,选择自定义风险
图形 搜索 IBM Cloud
通过此功能,您可以查询实体和与 SysQL, 的关系,包括所有 IBM Cloud 的发现,从而探索和访问 GraphDB 上的数据。 直观的查询生成器可确保无缝体验,让您在风险模式升级为全面威胁之前主动识别风险。 从今天开始,访问您的 Workload Protection 用户界面,进入库存页面,然后选择搜索
Oracle 云基础设施(OCI)的姿势管理
Workload Protection 现在为 云基础设施(OCI)提供开箱即用的姿态策略和控制,包括基于图形的安全分析和自定义风险。Oracle

2025年2月13日

信息技术安全指南( ITSG-33 )现已发布,Workload Protection
Workload Protection 现在为信息技术安全指南( )提供了一套开箱即用的政策和控制措施。ITSG-33 该策略可用于管理混合多云环境的整体态势,包括 IBM Cloud, AWS, Azure, GCP, Kubernetes 和 Linux。

2025年1月

2025年1月13日

PowerVS AIX姿势管理
SCC Workload Protection 现在可为 AIX 操作系统提供态势合规性,包括多种开箱即用策略 欲了解更多信息,请查看 PowerVS 上的管理 AIX 中的 Workload Protection 代理
合规准备报告
您可以生成合规准备报告的PDF文件,其中概述了合规政策的当前状态。 该报告重点介绍了通过要求和控制的状况,以及每个控制中通过和未通过资源的数量。
恶意软件控制政策
SCC Workload Protection 正在为恶意软件检测发布新的运行时威胁策略。 现在,您可以通过检测已知的恶意软件哈希值来检测您的环境中正在执行的恶意软件,并利用YARA规则来增强检测能力。 在“策略”>“运行时策略”下创建新的 恶意软件控制策略

2024 年 10 月

2024 年 10 月 10 日

现已全面上市:IBM Cloud SCC 的姿势管理 Workload Protection
SCC Workload Protection 现可为 IBM Cloud 资源提供态势管理 (CSPM),包括监管和行业领先的开箱即用策略、带有详细修复指导的统一合规态势仪表板以及跨混合多云资产的全面视图。

欲了解更多信息,请访问 关于 IBM Cloud Security Posture Management(CSPM)

2024 年 9 月

2024 年 9 月 30 日

针对 CSPM 的全面定制控制
现在可以通过 Terraform 为 CSPM 创建自定义控件。 从头开始定义您的 REGO 代码、修复流程和严重性,以满足您的合规要求
漏洞规则的软件包拒绝列表
新的“软件包拒绝列表”漏洞规则可让您控制代码库中允许使用的软件包。 通过定义这些规则,您可以执行更严格的安全措施,并对软件工件保持更严密的控制。
新态势政策
Workload Protection现在包含 Bottlerocket、RockyLinux9、Ubuntu20、Ubuntu22、RHEL 8 和 RHEL 9 的态势策略。 这些新政策旨在帮助您在更广泛的Linux发行版中保持安全合规性。

2024 年 8 月

2024 年 8 月 20 日

识别库存中的网络暴露

清单中新添加的“网络暴露”选项卡显示了资源暴露的原因和方式。 它支持主机和工作负载。

库存资源包

现在,您可以使用清单中的软件包模块来跟踪图像的漏洞和分析过的软件包。

此外,您还可以按软件包过滤,查找环境中使用特定软件包的所有工作负载。

分层分析 Workload Protection现在可分析图像层次结构,显示每个漏洞被识别到的层,或从哪个软件包引入每个层。 通过区分基础镜像层和应用层,并包含一套新的建议来修复镜像中发现的主要问题,现在包含了更好的所有权和修复细节。

2024 年 7 月

2024 年 7 月 8 日

IBM Cloud® Security and Compliance Center Workload Protection 现在支持云 Security Posture Management (CSPM),用于 IBM Cloud 资源,符合 IBM Cloud 金融服务框架、数字运营弹性法案 (DORA)、CIS IBM Cloud Foundations Benchmark、PCI 以及许多其他行业相关标准或最佳实践标准。

2024 年 4 月

2024 年 4 月 16 日

Workload Protection宣布支持 风险,该模块整合了多云环境中的所有发现,并包含攻击路径分析,可帮助您对检测到的主要风险进行优先排序。

2024 年 4 月 29 日

Workload Protection 宣布支持 在 Linux 管理 Workload Protection 代理,网址是 PowerVS

2024 年 2 月

8 2024 年 2 月

Workload Protection 声明 使用 Helm Chart 在 Satellite 上部署和管理代理程序 的功能。

2024 年 2 月 20 日

Workload Protection 声明对 Inventory 的支持,这是跨多云环境 (AWS,Azure 和 Google Public Cloud),Kubernetes 环境 (例如 IKS,ROKS 或任何其他 Kubernetes 平台) 以及容器映像的所有资源的详细视图。

2024 年 1 月

2024 年 1 月 18 日

IBM Cloud Monitoring中的Sysdig安全+监控计划停用
自 2024 年 1 月 18 日起,IBM Cloud Monitoring中的分级层 - Sysdig Secure + 监控计划已停用。 对于当前的 Workload Protection 用户,功能不会有任何变化。 但是,如果您目前正在通过 IBM Cloud Monitoring 使用 Sysdig Secure,则必须在 2024 年 8 月 18 日之前迁移到基于 Workload Protection 的计划,以保持相同的功能。 有关转换的更多信息,请参阅 常见问题解答
不推荐使用扫描引擎的 V 1
自 2024 年 1 月 18 日起,Workload Protection 中的第 1 版扫描引擎将不再使用。 该功能被具有更好性能和更多功能的新扫描引擎所取代。 从今天开始创建的任何新实例都将自动配置为使用新引擎。 如果您当前正在使用现有实例,那么必须在 2025 年 1 月 18 日前迁移到新引擎。 迁移时,还必须从旧节点分析器移至新节点分析器。 在某些情况下,使用 Helm 卸载和重新安装是最简单的方法。 如果您正在使用管道或注册表扫描,那么将需要开始使用新的扫描组件。 了解有关扫描引擎的更多信息

2023 年 9 月

2023 年 9 月 18 日

新的漏洞扫描引擎可用
Workload Protection 声明新的漏洞扫描引擎现在可用。

2023 年 5 月

2023 年 5 月 10 日

其他区域中的可用性
Workload Protection 可用于 多个区域。

2023 年 4 月

2023 年 4 月 14 日

有限可用性
Workload Protection 可供在 us-east 区域中有限使用。