关于 Workload Protection
IBM Cloud® Security and Compliance Center Workload Protection 是一款云原生应用程序保护平台(CNAPP),可帮助保障混合多云和本地环境中的工作负载安全,包括人工智能工作负载。 您可以识别漏洞、验证配置、权限和合规性,检测并阻止运行时威胁,并对安全事件作出响应。Workload Protection 支持多种平台,包括云、本地基础设施、主机、虚拟机和容器环境。
Workload Protection 使用了 Sysdig Secure 的功能。 在本文中,您可能会看到指向 Sysdig Secure 文档的链接,因为这些信息同样适用于 Workload Protection。
Workload Protection 主要通过以下两种方式为您的 IBM Cloud 账户和资源提供支持:
- 云安全态势管理 (CSPM)
- 通过将配置、资源设置和身份权限与 IBM Cloud Framework for Financial Services 等框架进行比对验证,来评估和监控合规性。
- 基于代理的云工作负载保护平台(CWPP)
- 通过使用代理程序在运行时检测漏洞、监控活动并应对威胁,将保护范围扩展至您的工作负载。
这些功能共同为混合多云和本地环境(包括 AI 工作负载)提供了全面的可视性和保护,涵盖从配置和合规性验证到运行时安全等各个方面。
通过 CSPM 管理合规性
CSPM 提供了一个统一的平台,用于管理在 IBM Cloud、其他云平台以及本地环境中运行的应用程序、工作负载和基础设施的安全性与合规性。
Workload Protection 除了 IBM Cloud 之外,还支持多家云服务提供商,例如 AWS 和 Azure。 如需了解更多信息,请参阅 “连接云账户”。
- App Configuration 连接
-
若要通过 Workload Protection 启用CSPM,您的 IBM Cloud 账户需要一个 App Configuration 实例。App Configuration 会使用配置聚合器来收集您 IBM Cloud 账户中的配置信息,从而使 Workload Protection 能够访问您的资源并对其进行合规性扫描。
默认情况下,Workload Protection 已启用 CSPM。 不过,如果您在配置 Workload Protection 之前禁用了 CSPM,或者您想使用现有的 App Configuration 实例,则可以 手动设置连接。
- 合规框架
-
有现成的框架可供立即使用,例如DORA、NIST以及 IBM Cloud Framework for Financial Services。 借助这些预定义策略,您可以实施并验证满足行业标准和法规所需的控制措施。Workload Protection 会在基础设施和应用程序两个层面运行自动配置检查,并提供可用于审计的报告。 如需了解更多信息,请参阅《 从检测到整改的合规状况分析 》。
- 策略管理
-
您可以创建和管理自己的自定义策略,以确保您的工作负载符合您所在组织的政策要求。 例如,您可以创建一项策略,以确保您的工作负载在特定区域运行,或者确保它们使用特定版本的数据库。 您还可以创建策略,以确保您的工作负载使用了特定的安全功能,例如加密或多因素身份验证。 如需了解更多信息,请参阅 “创建自定义策略”。
- 应对失败
-
当某项控制措施失效时,系统会提供详细的整改说明以解决该问题。Workload Protection 还为失效的控制措施提供了一个风险接受流程,其中包含可选项,用于填写接受风险的理由以及该接受决定的有效期。 您可以通过一个控制项,在某个资源级别上或针对所有资源整体地接受风险。 如需了解更多信息,请参阅 “风险”部分。
使用代理程序保护容器和主机
为了增加一层安全防护,请在容器和主机上部署代理,以便全面掌握工作负载的运行状况。Workload Protection 利用服务器端点检测与响应(EDR)功能,提供全面的运行时保护和威胁检测。
- 服务器端点检测与响应(EDR)
- Workload Protection 该工具通过 eBPF 技术,监控主机、虚拟机以及 Kubernetes 或 Red Hat OpenShift on IBM Cloud 集群,通过系统调用检查所有系统活动,同时对性能的影响极小。 这种深度可视性使您能够实时检测整个基础设施中的威胁并作出响应。
- 威胁检测与响应
- Sysdig 威胁研究团队每周都会更新数千条开箱即用的策略,让您能够立即抵御最新威胁。 您可以使用 Falco 语言(一种用于运行时安全的开源云原生标准)自定义现有规则或创建新规则。 除了基于规则的检测外,行为分析还有助于识别加密货币挖矿活动等常见威胁,而工作负载分析则会自动定义预期行为,从而扩展您的检测能力。 如需了解更多信息,请参阅 “威胁”。
- 主动威胁防范
- Workload Protection 不仅具备检测功能,还提供了主动拦截能力。 您可以阻止黑名单中的二进制文件或恶意二进制文件执行,包括容器镜像中已识别的恶意软件或发生漂移的二进制文件。 高级修复功能可让您自动执行纠正措施,例如终止进程、终止或暂停容器等。
- 文件完整性监控(FIM)
- 根据不同范围(路径、文件名、命令、用户等)定义检测规则,以便在源头检测所有可能的文件活动,包括读取文件、写入文件、创建目录以及其他操作。 这有助于您维护关键系统文件的完整性,并检测未经授权的更改。
- 适用于您生命周期的政策
- 供应链策略、威胁检测策略和网络安全策略协同工作,为您的容器和主机提供全面的安全保护。 供应链策略有助于确保只有可信代码才能进入您的环境; 威胁检测策略用于监控运行时期间的恶意行为;而 网络安全策略则控制工作负载之间的通信方式。
- Kubernetes Security Posture Management (KSPM)
- Workload Protection 可让您全面了解 Kubernetes 集群,帮助您监控配置、执行安全策略,并检测配置错误或违反最佳实践的情况。 如需了解更多信息,请参阅“合规” 部分。