在其他 Linux 主机上
在 IBM Cloud 上为 IBM Cloud® Security and Compliance Center Workload Protection 服务配置好实例后,您可以在 Linux 主机上部署 Workload Protection 代理,以收集事件并保护您的工作负载。 您可以配置要在每个环境中检测的威胁,并执行取证流程以了解安全违规。
您可以使用 Workload Protection 来保护在 IBM Cloud 上运行的主机,以及在其他云服务提供商(如 Amazon Web Services、Azure、Google Cloud Platform )或本地环境中运行的主机。 支持通过 Debian、Ubuntu、CentOS, 上的软件包安装 Workload Protection 代理,支持的系统包括 RHEL、Fedora、Amazon AMI 以及 Amazon Linux 2。 有关在运行 IBM® Power® Virtual Server 的 Linux 主机上部署代理的信息,请参阅 Power Virtual Server 上的《管理 Linux 上的 Workload Protection 代理 》。
使用脚本将代理程序添加到 Linux 主机
请按照以下步骤,使用脚本将代理程序添加到 Linux 主机:
-
获取公共或专用采集 URL。 有关更多信息,请参阅 收集器端点。
-
安装内核头。 安装 Workload Protection 代理程序时,该代理程序使用内核头文件。 选择一个发行版,然后运行相应的命令。
对于 Debian 和 Ubuntu Linux 分发版,运行以下命令:
apt-get -y install linux-headers-$(uname -r)对于 RHEL、CentOS 和 Fedora Linux 分发版,运行以下命令:
yum -y install kernel-devel-$(uname -r) -
通过运行以下命令部署 Workload Protection 代理:
curl -sL https://ibm.biz/install-sysdig-agent | sudo bash -s -- -a ACCESS_KEY -c COLLECTOR_ENDPOINT --collector_port 6443 --tags TAG_DATA --secure true --additional_conf 'sysdig_api_endpoint: API_ENDPOINT\nhost_scanner:\n enabled: true\n scan_on_start: true\nkspm_analyzer:\n enabled: true'其中:
ACCESS_KEY- 该实例的摄入密钥。
COLLECTOR_ENDPOINT- Workload Protection 实例所在区域的公共或私有摄入点 URL。 要获取端点,请参阅 Collector 端点。 例如,
ingest.private.us-east.security-compliance-secure.cloud.ibm.com。 API_ENDPOINT- Workload Protection 实例所在区域的公共或私有 API 端点 URL。 要获取端点,请参阅“API 端点”。 指定端点时,请勿使用
https://或/api。 例如,private.us-east.security-compliance-secure.cloud.ibm.com。 TAG_DATA- 以逗号分隔的标签,格式为
TAG_NAME:TAG_VALUE。 您可以为您的 Workload Protection 代理关联一个或多个标签。 例如,role:serviceX,location:us-south。
要在 RHEL、CentOS, 和 Fedora Linux 发行版上安装 cURL,,请运行
yum -q -y install curl。 -
请执行以下命令,确认 Workload Protection 代理是否正在运行:
ps -ef | grep sysdig -
检查代理日志。 最新的 Workload Protection 代理日志位于
/opt/draios/logs目录下的draios.log文件中。要查找错误,请运行以下命令:
grep error /opt/draios/logs/draios.log
使用软件包将代理添加到 Linux 主机
您还可以通过安装软件包并配置相关设置,手动安装 Workload Protection 代理。
将代理添加到 Debian 或 Ubuntu
请按照以下步骤将代理添加到 Debian 或 Ubuntu Linux 主机上:
-
获取公共或专用采集 URL。 有关更多信息,请参阅 收集器端点。
-
请信任该 GPG 密钥,配置
apt软件源,并运行以下命令更新软件包列表:curl -s https://download.sysdig.com/DRAIOS-GPG-KEY.public | apt-key add -curl -s -o /etc/apt/sources.list.d/draios.list http://download.sysdig.com/stable/deb/draios.listapt-get update -
运行以下命令安装内核头文件:
apt-get -y install linux-headers-$(uname -r) -
运行以下命令安装代理程序包:
apt-get -y install draios-agent -
通过添加访问密钥和收集器端点来配置代理:
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml -
运行以下命令重启代理:
service dragent restart
将代理添加到 RHEL、CentOS, 或 Fedora
请按照以下步骤将代理程序添加到 RHEL、CentOS, 或 Fedora Linux 主机上:
-
获取公共或专用采集 URL。 有关更多信息,请参阅 收集器端点。
-
请信任该 GPG 密钥,并通过运行以下命令配置 yum 软件源:
sudo rpm --import https://download.sysdig.com/DRAIOS-GPG-KEY.public && sudo curl -s -o /etc/yum.repos.d/draios.repo https://download.sysdig.com/stable/rpm/draios.repo -
运行以下命令安装内核头文件:
yum -y install kernel-devel-$(uname -r) -
运行以下命令安装代理程序包:
yum -y install draios-agent -
通过添加访问密钥和收集器端点来配置代理:
echo customerid: ACCESS_KEY >> /opt/draios/etc/dragent.yaml echo tags: [TAGS] >> /opt/draios/etc/dragent.yaml echo collector: COLLECTOR_URL >> /opt/draios/etc/dragent.yaml echo ssl: true >> /opt/draios/etc/dragent.yaml echo secure: true >> /opt/draios/etc/dragent.yaml echo sysdig_api_endpoint: API_ENDPOINT >> /opt/draios/etc/dragent.yaml echo host_scanner: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml echo " scan_on_start: true" >> /opt/draios/etc/dragent.yaml echo kspm_analyzer: >> /opt/draios/etc/dragent.yaml echo " enabled: true" >> /opt/draios/etc/dragent.yaml -
通过运行以下命令启用并启动代理:
sudo systemctl enable dragentsudo systemctl start dragent
验证配置文件
您的配置文件(/opt/draios/etc/dragent.yaml )应包含以下设置:
customerid: ACCESS_KEY
tags: [TAGS]
collector: COLLECTOR_URL
sysdig_api_endpoint: API_ENDPOINT
host_scanner:
enabled: true
scan_on_start: true
kspm_analyzer:
enabled: true
collector_port: 6443
ssl: true
secure: true
更新代理程序
要更新 Workload Protection 代理,请根据您的 Linux 发行版完成以下步骤。
对于 Debian 和 Ubuntu Linux 发行版,请运行以下命令:
sudo apt-get update
sudo apt-get -y install draios-agent
对于 RHEL、CentOS, 和 Fedora Linux 发行版,请运行以下命令:
sudo yum clean expire-cache
sudo yum -y install draios-agent
移除代理
要卸载 Workload Protection 代理,请根据您的 Linux 发行版执行以下步骤。
对于 Debian 和 Ubuntu Linux 分发版,运行以下命令:
sudo apt-get remove draios-agent
对于 RHEL、CentOS 和 Fedora Linux 分发版,运行以下命令:
sudo yum erase draios-agent
检查代理状态
要检查代理的状态,请运行以下任一命令:
service dragent status
systemctl status dragent
查看代理日志
最新的 Workload Protection 代理日志位于 /opt/draios/logs 目录下的 draios.log 文件中。
要查看漏洞扫描日志,请运行以下命令:
grep host-scanner /opt/draios/logs/draios.log
要查看姿态管理日志,请运行以下命令:
grep kspm-analyzer /opt/draios/logs/draios.log
要查找错误,请运行以下命令:
grep -i error /opt/draios/logs/draios.log