在其他 Linux 主機上

在 IBM Cloud 上為「IBM Cloud® Security and Compliance Center Workload Protection」服務配置實例後,您即可在 Linux 主機上部署 Workload Protection 代理程式,以收集事件並保護您的工作負載。 您可以配置要在每一個環境中偵測哪些威脅,並執行鑑識處理程序以瞭解安全侵害。

您可以透過 Workload Protection,保護在 IBM Cloud 上運作的主機,以及其他雲端服務供應商(例如 Amazon Web Services、Azure、Google Cloud Platform )或本地端的主機。 目前支援透過 Debian、Ubuntu、CentOS, 上的套件,在 RHEL、Fedora、Amazon AMI 以及 Amazon Linux 2 上安裝 Workload Protection 代理程式。 有關在 IBM® Power® Virtual Server 上執行的 Linux 主機上部署代理程式的資訊,請參閱 Power Virtual Server 網站上 Linux 中的《管理 Workload Protection 代理程式 》。

使用腳本將代理程式新增至 Linux 主機

請依照以下步驟,透過腳本將代理程式新增至 Linux 主機:

  1. 取得存取金鑰

  2. 取得公用或專用汲取 URL。 如需相關資訊,請參閱 收集器端點

  3. 安裝核心標頭。 當您安裝 Workload Protection 代理程式時,代理程式會使用核心標頭檔。 請選擇一個發行版,並執行對應的指令。

    如果是 Debian 和 Ubuntu Linux 發行套件,請執行下列指令:

    apt-get -y install linux-headers-$(uname -r)
    

    如果是 RHEL、CentOS 和 Fedora Linux 發行套件,請執行下列指令:

    yum -y install kernel-devel-$(uname -r)
    
  4. 請執行以下指令,以部署 Workload Protection 代理程式:

    curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n  enabled: true\n  scan_on_start: true\nkspm_analyzer:\n  enabled: true'
    

    其中:

    ACCESS_KEY
    該實例的攝入金鑰。
    COLLECTOR_ENDPOINT
    Workload Protection 實例所處區域的公共或私有取用點 URL。 若要取得端點,請參閱收集器端點。 例如,ingest.private.us-east.security-compliance-secure.cloud.ibm.com
    API_ENDPOINT
    Workload Protection 實例所屬區域的公開或私有 API 端點 URL。 如需取得端點,請參閱「API 端點」。 請勿在端點名稱中包含 https:///api。 例如,private.us-east.security-compliance-secure.cloud.ibm.com
    TAG_DATA
    以逗號分隔的標籤,格式為 TAG_NAME:TAG_VALUE。 您可以為您的 Workload Protection 代理程式關聯一個或多個標籤。 例如,role:serviceX,location:us-south

    若要安裝 cURL,,請在 RHEL 發行版上執行 yum -q -y install curl,在 CentOS, 及 Fedora Linux 發行版上執行相應指令。

  5. 請執行以下指令,以確認 Workload Protection 代理程式是否正在執行:

    ps -ef | grep sysdig
    
  6. 請檢查代理程式日誌。 最新的 Workload Protection 代理程式日誌位於 /opt/draios/logs 目錄中的 draios.log 檔案內。

    若要檢查是否有錯誤,請執行以下指令:

    grep error /opt/draios/logs/draios.log
    

使用套件將代理程式新增至 Linux 主機

您也可以透過安裝套件並設定配置,手動安裝 Workload Protection 代理程式。

將代理商新增至 Debian 或 Ubuntu

請依照以下步驟,將代理程式新增至 Debian 或 Ubuntu Linux 主機:

  1. 取得存取金鑰

  2. 取得公用或專用汲取 URL。 如需相關資訊,請參閱 收集器端點

  3. 請信任該 GPG 金鑰、設定 apt 軟體庫,並執行以下指令來更新套件清單:

    curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -
    
    curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.list
    
    apt-get update
    
  4. 請執行以下指令來安裝核心標頭:

    apt-get -y install linux-headers-$(uname -r)
    
  5. 請執行以下指令來安裝代理程式套件:

    apt-get -y install draios-agent
    
  6. 透過新增存取金鑰和收集器端點來設定代理程式:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    
  7. 請執行以下指令以重新啟動代理程式:

    service dragent restart
    

將代理程式新增至 RHEL、CentOS, 或 Fedora

請依照以下步驟,將代理程式新增至 RHEL、CentOS, 或 Fedora Linux 主機:

  1. 取得存取金鑰

  2. 取得公用或專用汲取 URL。 如需相關資訊,請參閱 收集器端點

  3. 請信任該 GPG 金鑰,並執行以下指令來設定 yum 軟體庫:

    sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo
    
  4. 請執行以下指令來安裝核心標頭:

    yum -y install kernel-devel-$(uname -r)
    
  5. 請執行以下指令來安裝代理程式套件:

    yum -y install draios-agent
    
  6. 透過新增存取金鑰和收集器端點來設定代理程式:

    echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml
    echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml
    echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml
    echo ssl: true >> /opt/draios/etc/dragent.yaml
    echo secure: true >> /opt/draios/etc/dragent.yaml
    echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml
    echo host_scanner: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    echo "  scan_on_start: true" >> /opt/draios/etc/dragent.yaml
    echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml
    echo "  enabled: true" >> /opt/draios/etc/dragent.yaml
    
  7. 請執行以下指令來啟用並啟動代理程式:

    sudo systemctl enable dragent
    
    sudo systemctl start dragent
    

驗證設定檔

您的設定檔(/opt/draios/etc/dragent.yaml )應包含以下設定:

customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
  enabled: true
  scan_on_start: true
kspm_analyzer:
  enabled: true
collector_port: 6443
ssl: true
secure: true

更新代理程式

若要更新 Workload Protection 代理程式,請根據您的 Linux 發行版,完成以下步驟。

對於 Debian 以及 Ubuntu Linux 的發行版,請執行以下指令:

sudo apt-get update
sudo apt-get -y install draios-agent

對於 RHEL、CentOS, 以及 Fedora Linux 發行版,請執行以下指令:

sudo yum clean expire-cache
sudo yum -y install draios-agent

移除代理程式

若要移除 Workload Protection 代理程式,請根據您的 Linux 發行版,完成以下步驟。

如果是 Debian 和 Ubuntu Linux 發行套件,請執行下列指令:

sudo apt-get remove draios-agent

如果是 RHEL、CentOS 和 Fedora Linux 發行套件,請執行下列指令:

sudo yum erase draios-agent

檢查代理狀態

若要檢查代理程式狀態,請執行以下其中一個指令:

service dragent status
systemctl status dragent

檢視代理程式日誌

最新的 Workload Protection 代理程式日誌位於 /opt/draios/logs 目錄中的 draios.log 檔案內。

若要檢視漏洞掃描的日誌,請執行以下指令:

grep host-scanner /opt/draios/logs/draios.log

若要檢視態勢管理日誌,請執行以下指令:

grep kspm-analyzer /opt/draios/logs/draios.log

若要檢查是否有錯誤,請執行以下指令:

grep -i error /opt/draios/logs/draios.log