借助 CSPM 实现云合规

在 Workload Protection 中启用云安全态势管理(CSPM),以扫描您的 IBM Cloud 资源,确保其符合安全和监管框架的要求。 启用 CSPM 后,Workload Protection 会持续根据预定义策略对您的云资源进行评估,帮助您在问题演变为安全风险之前及时发现并解决。

本主题重点介绍如何为 IBM Cloud 启用CSPM。 需要为其他云服务提供商(例如 AWS、Azure、GCP 或 OCI)启用 CSPM 吗? 有关更多信息,请参阅 “连接云账户”

如需进一步了解CSPM及其运作方式,请访问 “关于 Workload Protection”页面。 如需查看工作流示例,请参阅《 从检测到修复的合规状况分析 》。

Workload Protection 的 CSPM 依赖于 App Configuration,该服务会从您的 IBM Cloud 资源中收集配置详细信息。 App Configuration 中的 配置聚合器功能 作为 Lite 套餐的一部分,可免费使用。 该集成使用 IAM 可信配置文件 来安全管理权限。

您可以为单个 IBM Cloud 账户或整个企业启用CSPM。 有关企业级合规性扫描,请参阅《 为企业启用云合规性 》。

创建 Workload Protection 实例时,CSPM默认处于启用状态。 不过,如果您决定将其禁用,可以随时按照以下步骤将其启用。 有关创建启用了 CSPM 的 Workload Protection 实例的更多信息,请参阅《 入门指南 》。

准备工作

开始之前,请确保您已具备以下条件:

  • 一个现有的 App Configuration 实例。 有关更多信息,请参阅创建实例
  • ManagerApp Configuration 服务 上具有“role”级或更高级别的权限。
  • 一个已有的 Workload Protection 实例,其中CSPM已被禁用。 如需了解更多信息,请参阅 《 设置 Workload Protection 》。
  • 创建和管理受信任配置文件的权限
  • Editor 在 Workload Protection 服务上具有“role”级或更高级别的权限。
  • 您的 Workload Protection 和 App Configuration 实例的 CRN。 如果您尚未获得这些课程编号(CRN),请按照以下步骤查找:
    1. 在 IBM Cloud 控制台中,单击 “导航菜单 ”图标 >“资源列表”, 然后搜索该服务,即 Workload Protection 或 App Configuration。
    2. 在打开 App Configuration 实例后,点击“详细信息”,然后复制CRN。
    3. 打开 Workload Protection 实例后,从“详细信息”面板中复制CRN。

如果您的账户中已为资源启用了基于上下文的限制,则必须创建一条规则,以允许 App Configuration 收集配置数据。 创建规则时,请选择“App Configuration”作为参考服务

创建可信配置文件

创建一个受信任的配置文件,以便您的 Workload Protection 实例能够访问 App Configuration 服务。 完成以下步骤:

  1. 转到 “管理”>“访问(IAM)”>“受信任配置文件”,然后单击“创建”。
  2. 为受信任配置文件指定名称后,请选择 “IBM Cloud 服务” 作为受信任实体类型,并输入您的 Workload Protection 实例的CRN,以建立信任关系。
  3. 将以下访问策略添加到受信任配置文件中:
    • 在企业版服务中,查看“查看者”和“使用情况报告查看者”角色。
    • 在 App Configuration 服务上配置聚合器读取器和管理器角色。
  4. 创建可信配置文件后,请复制该配置文件的 ID 并保存下来,以便在下一步中使用。

将您的 IBM Cloud 账户与 Workload Protection

要开始对您的 IBM Cloud 账户进行合规性扫描,请将其添加到您现有的 Workload Protection 实例中。 这样一来,您就为您的 IBM Cloud 账户启用了CSPM。

  1. 在 IBM Cloud 控制台中,单击 “导航菜单 ”图标 >“安全”>“合规性”, 然后单击您的 Workload Protection 实例的名称。
  2. 单击“来源”,然后选择 “IBM Cloud”账户选项卡。
  3. 单击“添加”,然后输入您刚刚创建的可信配置文件 ID 以及您的 App Configuration 实例的 CRN。
  4. 点击 “添加” 以保存您的更改。

在 App Configuration

您的 Workload Protection 实例现已与您的 App Configuration 实例建立连接。 不过,必须启用 App Configuration 中的配置聚合器,才能从您的 IBM Cloud 账户和资源中收集信息。 完成以下步骤:

  1. 在 IBM Cloud 控制台中,单击导航菜单 图标 >“资源列表”, 然后搜索 App Configuration
  2. 单击“App Configuration”实例的名称以打开该实例。
  3. 单击 “配置聚合器”>“定义聚合”。
  4. 选择 “所有地区” 以从所有地区收集数据,然后点击 “保存”
  5. 启用 “记录”功能以开始收集配置数据。

合规性扫描结果将在资源配置完成后5至10分钟内显示,具体时间取决于您账户中的资源数量。

禁用 CSPM

若要停止对您的 IBM Cloud 账户进行合规性扫描,请禁用 CSPM。

  1. 在 IBM Cloud 控制台中,单击 “导航菜单 ”图标 >“安全”>“合规性”, 然后单击您的 Workload Protection 实例的名称。
  2. 单击“来源”,然后选择 “IBM Cloud”账户选项卡。
  3. 点击要删除的账户的操作菜单,然后点击 “删除”

已停止对所选账户的合规性扫描。