Utilisez les instructions suivantes pour activer Misconfigurations et Vulnerability Management.
Collecting events using Cloud Security affects your billing. For more information, see Datadog Pricing.
Prérequis
Datadog Agent version 7.46 ou ultérieure.
Installation
Pour un déploiement basé sur des paquets, installez le paquet Datadog avec votre gestionnaire de paquets, puis modifiez les fichiers listés ci-dessous.
/etc/datadog-agent/datadog.yaml
compliance_config:
## @param enabled - boolean - optional - default: false## Set to true to enable CIS benchmarks for Misconfigurations.# enabled: true host_benchmarks:
enabled: true# Vulnerabilities are evaluated and scanned against your containers and hosts every hour.sbom:
enabled: true# Set to true to enable Container Vulnerability Management container_image:
enabled: true# Enables scanning of application libraries in addition to OS packages (Agent 7.70+) analyzers: ["os", "languages"]# Set to true to enable Host Vulnerability Management host:
enabled: true# Enables scanning of application libraries in addition to OS packages (Agent 7.70+) analyzers: ["os", "languages"]# Enables runtime package prioritization (Agent 7.79+)# See Runtime Package Prioritization section below. enrichment:
usage:
enabled: true
Remarque : enrichment.usage.enabled: true nécessite le Datadog Agent 7.79.0 ou une version ultérieure. Consultez la section Priorisation des paquets d’exécution pour connaître les prérequis.
/etc/datadog-agent/security-agent.yaml
compliance_config:
## @param enabled - boolean - optional - default: false## Set to true to enable CIS benchmarks for Misconfigurations.# enabled: true host_benchmarks:
enabled: true
Remarque : L’analyseur languages nécessite le Datadog Agent 7.70 ou une version ultérieure. Lorsqu’elle est activée, cette fonctionnalité détecte les vulnérabilités dans les bibliothèques applicatives gérées par des gestionnaires de paquets tels que npm, pip, Maven/Gradle, NuGet, les modules Go, Cargo et Bundler, en plus des paquets système. Lorsque le champ analyzers est omis, seuls les paquets système sont scannés pour les images de conteneur. Consultez Gestionnaires de paquets applicatifs pris en charge pour obtenir la liste complète.
Gestionnaires de paquets de bibliothèques d’applications pris en charge
L’analyzer languages couvre les écosystèmes de paquets suivants :
Runtime package prioritization identifie quels packages dans une image de conteneur sont utilisés à l’exécution, afin que vous puissiez prioriser les vulnérabilités du code qui s’exécute par rapport aux vulnérabilités des packages installés mais jamais exécutés.
Lorsqu’il est activé, le Datadog Agent utilise eBPF pour observer l’accès aux fichiers sur vos charges de travail et ajoute ces signaux aux résultats de vulnérabilité pour cette image :
Signal
Ce qu’il vous indique
Le paquet est en cours d’exécution
Les fichiers du paquet ont été observés comme étant accédés par un processus en cours d’exécution.
Accédé par le processus root
Le paquet a été accédé par un processus s’exécutant en tant que root (UID 0).
SUID binary present
Le paquet contient un binaire avec le bit SUID défini, ce qui peut permettre une élévation de privilèges.
Linux uniquement (dépendance eBPF). Consultez Workload Protection setup pour connaître les distributions et les versions de noyau prises en charge.
Runtime signals s’appliquent aux gestionnaires de paquets du système d’exploitation (apt, yum ou apk) dans les résultats de vulnérabilité des images de conteneur.
Ajoutez le bloc enrichment à la section sbom de votre fichier datadog.yaml :
Si vous utilisez le script d’installation de l’Agent pour activer Misconfigurations et Vulnerability Management, vous devez mettre à jour manuellement le fichier datadog.yaml pour activer host_benchmarks pour Misconfigurations, ainsi que sbom et container_image pour Vulnerability Management.