最佳實務指南:Workload Protection
檢閱這些最佳實務,以協助您充分利用 IBM Cloud® Security and Compliance Center Workload Protection。
雲端安全態勢管理 (CSPM)
雲端安全態勢管理(CSPM)可協助您透過識別 IBM Cloud 帳戶及資源中的合規性違規情況,持續評估並改善您的雲端安全態勢。 如需更多資訊,請參閱 《 實現雲端合規性 》。
啟用 CSPM
啟用 CSPM,以瞭解您所有 IBM Cloud 資源的雲端安全狀況。 CSPM 可根據最佳安全實務和法規遵循框架自動發現和評估您的雲端資源。
根據預設,當您建立新的 Workload Protection 範例時,會啟用 CSPM。 保持啟用 CSPM,以自動掃描您的 IBM Cloud 帳戶和資源是否符合規定。 如果您在建立實例前停用 CSPM,您可以稍後手動設定連線。
使用內建的合規框架
Workload Protection 提供內建的合規框架,例如 IBM Cloud Framework for Financial Services、DORA、CIS IBM Cloud Foundations Benchmark 以及 PCI 標準。 使用這些架構來評估您是否符合業界標準、找出安全控制的缺口、產生稽核的合規性報告,以及追蹤隨著時間推移的補救進度。
從 預先定義的政策 開始,並將它們套用到適當的區域。 這些政策會定期更新,加入新的參數和檢查。 如果預定義政策無法滿足您的需求,請根據現有或自訂的控制項 建立自訂政策。 在設計和設定政策時,請將政策保持在草稿狀態,以避免影響執行中的合規性掃描。 政策在發佈之前不會在您的環境中執行。
檢視並排定修復的優先順序
完成首次掃描後,請前往「攻擊面」>「合規性發現」檢視姿勢相關結果。 並非所有的違規行為都有相同的風險。 依嚴重性來調整修復工作的重點,因此先處理關鍵和嚴重的發現。 如需詳細資訊,請參閱「結果」。
使用 清單檢視所有連線的 IBM Cloud 資源,並使用功能篩選器縮小範圍至您最常使用且風險最高的資源。
檢視和排程報告
Workload Protection 內建高度可擴充的強大報告平台。 有了它,您就可以建立和排程包含大量資料的報告,以便進行稽核。 如需詳細資訊,請前往「報告」。
與代理商合作
代理程式會從您的工作負載收集安全性與合規性資料。 遵循這些最佳實務,以確保最佳的代理部署和管理。
策略性地增加代理商
將代理部署到所有需要安全可視性和合規性監控的環境:
- Kubernetes 和 OpenShift 集群
- 使用 Helm 圖表部署代理,讓管理和更新更輕鬆。 Helm 3.6 或更高版本。 建立專用命名空間 (例如
ibm-observe),將代理程式與應用程式工作負載隔離。 - 虛擬伺服器
- 在 Linux 和 Windows 虛擬伺服器上安裝代理程式,以監控主機層級的安全性。
- IBM Cloud Satellite 位置
- 將代理程式部署到 Satellite 管理的基礎架構,以在混合環境中提供一致的安全性。
- Power System
- 在 AIX 和 Linux on Power 上安裝代理程式,將安全監控擴展至這些平台。
您可以使用主控台將現有的 Red Hat OpenShift 或 Kubernetes 群集連接到您的 Workload Protection 實例。 在 IBM Cloud 主控台中,前往 Containers > Clusters 存取現有的群集。 然後按一下 Workload Protection widget 中的 Connect,將您的群集連接到 Workload Protection。
從下列選項中選擇,以程式化方式新增代理:
適當設定代理程式
根據您的環境和需求自訂代理程式組態:
- eBPF 驅動程式
- 支援時,設定通用 eBPF 驅動程式。 通用 eBPF 驅動程式需要 5.8 或更新版本的核心。 如果您有較舊的版本,您需要 BPF 環狀緩衝區支援和暴露 BTF (BPF Type Format) 的核心。 如果您在安裝代理程式時遇到問題,請嘗試移除 eBPF 設定或聯絡支援人員。
- 專用端點
- 如果您的安全需求規定資料不能穿越公共網際網路,請設定代理使用私人端點。 請確認您的帳戶已啟用虛擬路由與轉發 (VRF) 功能。
- 資源配置
- 為代理設定適當的 CPU 和記憶體限制,以防止與應用程式工作負載發生資源爭用。 監控代理的 CPU 和記憶體使用量,確保它們不會影響應用程式效能。
- 存取金鑰
- 保護代理使用的存取金鑰。 定期輪換鑰匙,並立即停用未使用的鑰匙,以防止未經授權的存取。
讓代理商掌握最新資訊
定期將代理程式更新至最新版本,以受惠於新功能、錯誤修正和安全修補程式。 監控 Agent 發行紀錄以取得更新。
共用一個代理 Monitoring
如果您同時使用 Workload Protection 和 IBM Cloud Monitoring,請部署一個同時適用於兩個產品的代理程式。 您可以在建立任一服務的實體時將它們連接起來,以避免部署重複的代理並優化成本。
區域與政策
區域和政策是組織您的法規遵循監控以及對您的資源套用正確安全控制的基礎。
以區域組織資源
根據預設,Workload Protection 會為所有連接的資源建立一個名為 Entire Infrastructure 的區域。 根據業務單位、地理位置、合規要求等 建立自訂區域,以邏輯方式組織資源進行合規性評估。
處理基於上下文的限制
當啟用資源的上下文限制時,除非提供存取權限,否則無法收集組態資料。 建立適當的網路區域,並引用 App Configuration 作為參考服務,以確保 Workload Protection 可以掃描您的資源。 如需詳細資訊,請參閱 建立基於上下文的限制。
企業帳戶
如果您擁有 IBM Cloud 企業帳戶,請遵循這些最佳實務,以便在組織中的所有子帳戶之間啟用全面的狀態管理。
設定可信的個人資料範本
企業帳戶必須設定受信任的設定檔範本,才能讓 Workload Protection 掃描子帳戶是否符合規定。 這是使用 CSPM 進行全企業合規性管理的關鍵要求。 如需詳細資訊,請參閱 設定 App Configuration 以從所有子帳戶收集組態資料。
根據子帳戶 ID 建立區域,以組織和管理企業不同部分的合規性報告。
為企業帳戶啟用 IAM
企業帳戶必須啟用 IAM,才能支援受信任的設定檔範本和跨帳戶掃描。 在嘗試為子帳戶設定 CSPM 之前,請確認您的企業帳戶已啟用 IAM。
管理整個企業的存取
在您的企業中實施最少特權原則:
- 使用 IAM 存取群組來 組織具有類似存取需求的使用者。
- 只授予使用者執行其任務所需的最低權限。
- 適當區分平台與服務角色。
- 定期檢閱存取權限,以確保當角色改變時,權限仍然適當。