最佳实践:Workload Protection

查看这些最佳实践,帮助您充分利用 IBM Cloud® Security and Compliance Center Workload Protection。

云安全态势管理 (CSPM)

云安全态势管理(CSPM)可通过识别您 IBM Cloud 账户及资源中的合规性违规情况,帮助您持续评估和改善云安全态势。 如需了解更多信息,请访问 “实现云合规”

启用 CSPM

启用 CSPM,了解所有 IBM Cloud 资源的云安全状况。 CSPM 可根据安全最佳实践和合规性框架自动发现和评估您的云资源。

默认情况下,创建新的 Workload Protection 实例时会启用 CSPM。 保持启用 CSPM,以自动扫描您的 IBM Cloud 账户和资源是否合规。 如果在创建实例前禁用了 CSPM,以后可以手动设置连接

使用内置合规框架

Workload Protection 提供内置合规框架,如 IBM Cloud Framework for Financial Services、DORA、CIS IBM Cloud Foundations Benchmark 和 PCI 标准。 使用这些框架,可根据行业标准评估合规状况,找出安全控制中的漏洞,生成合规审计报告,并随着时间的推移跟踪补救进展。

预定义策略 开始,将它们应用到适当的区域。 这些政策会定期更新,增加新的参数和检查内容。 如果预定义策略不能满足您的要求,可根据现有或自定义控制 创建自定义策略。 在设计和配置策略时,将其保持在草稿状态,以避免影响运行中的合规性扫描。 策略在发布之前不会在环境中运行。

审查补救措施并确定优先次序

首次扫描完成后,请在 “攻击面”>“合规性发现”中查看姿势检查结果。 并非所有违反合规的风险都相同。 按严重程度确定修复工作的重点,以便首先处理关键和严重程度高的发现。 更多信息,请参见 调查结果

使用 清单查看所有已连接的 IBM Cloud 资源,并使用功能筛选器缩小范围,找出最普遍和最危险的资源。

查看和安排报告

Workload Protection 内置了一个高度可扩展且功能强大的报告平台。 有了它,您就可以创建和安排包含大量数据的报告,以便进行审计。 更多信息,请访问 报告

与代理商合作

代理从工作负载中收集安全和合规性数据。 请遵循这些最佳实践,以确保最佳的代理部署和管理。

战略性地添加代理商

在需要安全可见性和合规性监控的所有环境中部署代理:

Kubernetes 以及 OpenShift 集群
使用 Helm 图表部署代理,更易于管理和更新。 Helm 3.6 或更高版本。 创建专用命名空间(如 ibm-observe ),将代理与应用程序工作负载隔离。
虚拟服务器
在 Linux 和 Windows 虚拟服务器上安装代理,以监控主机级安全。
IBM Cloud Satellite 位置
将代理部署到 Satellite 管理的基础架构,实现跨混合环境的一致安全性。
微服务与 SOR 数据库
在 AIX 和 Linux on Power 上安装代理,将安全监控扩展到这些平台。

您可以使用控制台将现有的 Red Hat OpenShift 或 Kubernetes 群集连接到您的 Workload Protection 实例。 在 IBM Cloud 控制台中,转到容器 > 群集,访问现有群集。 然后,单击 Workload Protection widget 中的连接,将群集连接到 Workload Protection。

从以下选项中选择以编程方式添加代理:

适当配置代理

根据环境和要求定制代理配置:

eBPF 驱动程序
在支持的情况下,配置通用 eBPF 驱动程序。 通用 eBPF 驱动程序要求内核版本为 5.8 或更新版本。 如果使用的是旧版本,则需要 BPF 环形缓冲区支持和支持 BTF(BPF 类型格式)的内核。 如果在代理安装过程中遇到问题,请尝试删除 eBPF 配置或联系技术支持。
专用端点
如果您的安全要求规定数据不得穿越公共互联网,则应配置代理使用专用端点。 请确保您的账户已启用虚拟路由和转发(VRF)功能。
资源分配
为代理设置适当的 CPU 和内存限制,以防止与应用程序工作负载发生资源争用。 监控代理的 CPU 和内存使用情况,确保它们不会影响应用程序性能。
访问密钥
保护代理使用的访问密钥。 定期轮换钥匙并立即禁用未使用的钥匙,以防止未经授权的访问。

随时更新代理信息

定期将代理更新到最新版本,以便从新功能、错误修复和安全补丁中获益。 监控 代理发行说明,了解更新情况。

共享一个代理 Monitoring

如果同时使用 Workload Protection 和 IBM Cloud Monitoring,请部署一个同时适用于这两种产品的代理。 您可以在创建任一服务实例时将它们连接起来,以避免部署重复的代理并优化成本。

区域和政策

区域和策略是组织合规性监控和对资源应用正确安全控制的基础。

用区域来组织资源

默认情况下,Workload Protection 会为所有连接的资源创建一个名为“整个基础设施”的区域。 创建自定义区域,根据业务单位、地理位置、合规要求等合理组织资源,进行合规性评估。

处理基于上下文的限制

当资源启用基于上下文的限制时,除非提供访问权限,否则无法收集配置数据。 创建适当的网络区域,并将 App Configuration 作为参考服务,以确保 Workload Protection 可以扫描您的资源。 更多信息,请参阅 创建基于上下文的限制

企业账户

如果您拥有 IBM Cloud 企业账户,请遵循以下最佳实践,在企业的所有子账户中实现全面的态势管理。

设置可信的配置文件模板

企业账户必须设置受信任的配置文件模板,以便 Workload Protection 扫描子账户的合规性。 这是利用 CSPM 进行全企业合规管理的关键要求。 有关更多信息,请参阅 设置 App Configuration 从所有子账户收集配置数据

根据子账户 ID 创建区域,以组织和管理企业不同部门的合规性报告。

为企业账户启用 IAM

企业账户必须启用 IAM,以支持受信任的配置文件模板和跨账户扫描。 在尝试为子账户设置 CSPM 之前,请确认企业账户已启用 IAM。

管理整个企业的访问权限

在企业内部实施最小特权原则:

  • 使用 IAM 访问组来 组织具有类似访问需求的用户。
  • 只授予用户执行任务所需的最低权限。
  • 适当分离平台和服务角色。
  • 定期审查访问权限,确保在角色发生变化时,权限仍然适当。