IBM Cloud Security and Compliance Center Workload Protection 入门
从 IBM Cloud® Security and Compliance Center Workload Protection 入手,在混合多云和本地环境中(包括AI工作负载)建立坚实的安全基础。 借助云原生应用保护平台(CNAPP)的功能,您可以评估风险、对漏洞进行优先级排序、检测威胁,并在整个应用生命周期内持续管理安全与合规性。
Workload Protection 使用了 Sysdig Secure 的功能。 在本文中,您可能会看到指向 Sysdig Secure 文档的链接,因为这些信息同样适用于 Workload Protection。
准备工作
在设置 Workload Protection 实例之前,请确保您具有在资源组中创建资源的权限。
IBM Cloud 账户所有者可以创建、查看和删除服务实例,并可授予其他用户访问权限,以便其使用 IBM Cloud Security and Compliance Center Workload Protection 服务。 其他具有管理员或编辑角色的 IBM Cloud 用户可以管理 Workload Protection 服务。 有关访问管理更多信息,请参阅 《 管理 Workload Protection 的 IAM 访问权限 》和《 管理 IBM Cloud 中的用户访问权限 》。
设置 Workload Protection
要在 IBM Cloud 中使用 Workload Protection 添加安全功能,您必须创建该服务的实例。
实例是在资源组中创建的。 资源组用于对您的服务进行组织,以便进行访问控制和计费。 您可以在默认资源组或自定义资源组中创建 Workload Protection 实例。
完成以下步骤:
-
在 IBM Cloud 控制台中转到 目录。
-
搜索“
Security and Compliance Center Workload Protection”,然后打开该磁贴。 -
选择地点和方案。
-
(可选)CSPM 默认处于启用状态。 启用此功能后,Workload Protection 将扫描您的 IBM Cloud 账户和资源,以检查其合规性。 如果您不想对您的账户进行合规性扫描,可以禁用 CSPM。
除了 IBM Cloud 之外,您是否还想保护多个云账户的安全?Workload Protection 支持多家云服务提供商,例如 AWS 和 Azure。 有关更多信息,请参阅 “连接云账户”。
-
单击创建。
通过添加代理来保护容器和主机
创建 Workload Protection 实例后,您可以在集群上部署代理。 代理程序收集可用于入侵检测,态势管理,漏洞扫描和事件响应功能的数据。
您可以使用控制台将现有的 Red Hat OpenShift 或 Kubernetes 集群连接到您的 Workload Protection 实例。 转到 “容器”>“集群” 以访问现有集群。 然后,在“Workload Protection”小部件中点击“连接”,将您的集群连接到 Workload Protection。
若要通过编程方式添加代理,请从以下选项中选择:
您可以将代理添加到其他容器和主机上,包括 IBM Satellite、Power Virtual Server 上的 Linux 主机、 Power Virtual Server 上的 AIX 主机 等。
添加代理后,您可以通过 Workload Protection 用户界面查看、管理和分析数据。 要访问该页面,请前往 “IBM Cloud”合规性页面,选择您的 Workload Protection 实例,然后点击 “打开仪表板”。
保护您的环境
添加代理后,您可以通过完成以下任务来保障环境的安全:
- 将扫描功能集成到您的 CI/CD 管道中
- 您可以将扫描集成到 CI/CD 管道中,以分析 CI/CD 工作程序节点上可用的映像。 如需了解更多信息,请参阅《 将扫描集成到您的 CI/CD 管道中 》。
- 配置通知频道
- 您可以配置通知通道,以获取有关需要注意的事件,异常或安全事件的通知。 如需了解更多信息,请参阅 “管理通知渠道”。
- 配置一条规则
- 规则是构建安全策略的基础要素。 规则是指组织希望在其环境中检测到的任何类型的活动。 如需了解更多信息,请参阅“管理规则”。
- 查看您的合规结果
- 合规模块依赖于将资源持久化到库存中。 这种对资源可见性的增强以及基于完整上下文的优先级排序,推动了对违规问题的整改和解决。 如需了解更多信息,请参阅 “查看您的合规结果”。