Utilisez les instructions suivantes pour activer Misconfigurations et Vulnerability Management.

Collecting events using Cloud Security affects your billing. For more information, see Datadog Pricing.

Prérequis

  • Datadog Agent version 7.46 ou ultérieure.

Installation

Pour un déploiement basé sur des paquets, installez le paquet Datadog avec votre gestionnaire de paquets, puis modifiez les fichiers listés ci-dessous.

/etc/datadog-agent/datadog.yaml

compliance_config:
  ## @param enabled - boolean - optional - default: false
  ## Set to true to enable CIS benchmarks for Misconfigurations.
  #
  enabled: true
  host_benchmarks:
    enabled: true

# Vulnerabilities are evaluated and scanned against your containers and hosts every hour.
sbom:
  enabled: true
  # Set to true to enable Container Vulnerability Management
  container_image:
    enabled: true
    # Enables scanning of application libraries in addition to OS packages (Agent 7.70+)
    analyzers: ["os", "languages"]
  # Set to true to enable Host Vulnerability Management
  host:
    enabled: true
    # Enables scanning of application libraries in addition to OS packages (Agent 7.70+)
    analyzers: ["os", "languages"]
  # Enables runtime package prioritization (Agent 7.79+)
  # See Runtime Package Prioritization section below.
  enrichment:
    usage:
      enabled: true

Remarque : enrichment.usage.enabled: true nécessite le Datadog Agent 7.79.0 ou une version ultérieure. Consultez la section Priorisation des paquets d’exécution pour connaître les prérequis.

/etc/datadog-agent/security-agent.yaml

compliance_config:
  ## @param enabled - boolean - optional - default: false
  ## Set to true to enable CIS benchmarks for Misconfigurations.
  #
  enabled: true
  host_benchmarks:
    enabled: true

Remarque : L’analyseur languages nécessite le Datadog Agent 7.70 ou une version ultérieure. Lorsqu’elle est activée, cette fonctionnalité détecte les vulnérabilités dans les bibliothèques applicatives gérées par des gestionnaires de paquets tels que npm, pip, Maven/Gradle, NuGet, les modules Go, Cargo et Bundler, en plus des paquets système. Lorsque le champ analyzers est omis, seuls les paquets système sont scannés pour les images de conteneur. Consultez Gestionnaires de paquets applicatifs pris en charge pour obtenir la liste complète.

Gestionnaires de paquets de bibliothèques d’applications pris en charge

Lanalyzer languages couvre les écosystèmes de paquets suivants :

ÉcosystèmeGestionnaire de paquets / format
RubyBundler, GemSpec
RustCargo, Rust binary
PHPComposer
JavaJar, Maven (pom.xml), Gradle lock, Sbt lock
JavaScriptnpm (package-lock.json), Yarn, pnpm, Node package
.NETNuGet, .NET Core, PackagesProps
PythonPython package (egg), pip, Pipenv, Poetry, uv, Conda package, Conda environment
GoGo binary, Go modules
C/C++Conan lock
Swift / Objective-CCocoaPods, Swift
DartPubSpec lock
ElixirMix lock
JuliaJulia

Priorisation des paquets d’exécution

Runtime package prioritization identifie quels packages dans une image de conteneur sont utilisés à l’exécution, afin que vous puissiez prioriser les vulnérabilités du code qui s’exécute par rapport aux vulnérabilités des packages installés mais jamais exécutés.

Lorsqu’il est activé, le Datadog Agent utilise eBPF pour observer l’accès aux fichiers sur vos charges de travail et ajoute ces signaux aux résultats de vulnérabilité pour cette image :

SignalCe qu’il vous indique
Le paquet est en cours d’exécutionLes fichiers du paquet ont été observés comme étant accédés par un processus en cours d’exécution.
Accédé par le processus rootLe paquet a été accédé par un processus s’exécutant en tant que root (UID 0).
SUID binary presentLe paquet contient un binaire avec le bit SUID défini, ce qui peut permettre une élévation de privilèges.

Le paquet est en cours d’exécution alimente la dimension Reachability du Runtime Prioritization Engine. Pour interroger ces signaux directement, consultez Filtrer les résultats par signaux d’exécution.

Prérequis :

  • Datadog Agent 7.79.0 ou version ultérieure.
  • Linux uniquement (dépendance eBPF). Consultez Workload Protection setup pour connaître les distributions et les versions de noyau prises en charge.

Runtime signals s’appliquent aux gestionnaires de paquets du système d’exploitation (apt, yum ou apk) dans les résultats de vulnérabilité des images de conteneur.

Ajoutez le bloc enrichment à la section sbom de votre fichier datadog.yaml :

/etc/datadog-agent/datadog.yaml

sbom:
  enabled: true
  container_image:
    enabled: true
  # Enables runtime package prioritization (Agent 7.79+)
  enrichment:
    usage:
      enabled: true

Redémarrez l’Agent après avoir appliqué les modifications.

Pour vérifier la configuration, filtrez les résultats de vulnérabilité par signaux d’exécution.

Remarques :

  • Vous pouvez également utiliser le Agent install script suivant pour activer automatiquement Misconfigurations et Threat Detection :

    DD_COMPLIANCE_CONFIG_ENABLED=true DD_API_KEY=<DATADOG_API_KEY> DD_SITE="datadoghq.com" bash -c "$(curl -L https://install.datadoghq.com/scripts/install_script_agent7.sh)"
    
  • Si vous utilisez le script d’installation de l’Agent pour activer Misconfigurations et Vulnerability Management, vous devez mettre à jour manuellement le fichier datadog.yaml pour activer host_benchmarks pour Misconfigurations, ainsi que sbom et container_image pour Vulnerability Management.

sudo cp /etc/datadog-agent/security-agent.yaml.example /etc/datadog-agent/security-agent.yaml
sudo chmod 640 /etc/datadog-agent/security-agent.yaml
sudo chgrp dd-agent /etc/datadog-agent/security-agent.yaml