Datadog Workload Protection offre une visibilité et une défense en temps réel pour votre infrastructure en surveillant en continu l’activité des fichiers, du réseau et des processus dans vos environnements. Il détecte les menaces au moment où elles surviennent, générant des signaux de sécurité et des constatations. Utilisez-les pour identifier, enquêter et arrêter les comportements malveillants avant qu’ils n’impactent vos charges de travail.
Workload Protection fait partie de la plateforme Datadog Security. Les signaux sont corrélés avec les analyses de mauvaise configuration, les évaluations de vulnérabilité et les constatations de sécurité du code, afin que vous puissiez lier les attaques à l’exécution aux faiblesses préexistantes. Comme il s’exécute sur la plateforme Datadog, il se connecte également à vos métriques, traces et logs d’infrastructure. Ce contexte vous aide à comprendre la portée d’une menace et à reconstituer le scénario de l’attaque.
Au-delà de la détection des menaces à l’exécution
Workload Protection ne se limite pas à la détection des menaces à l’exécution. De nombreuses organisations l’utilisent dans divers cas d’utilisation opérationnels et de sécurité :
Validation de la conformité : Workload Protection vous aide à valider la conformité avec des cadres réglementaires tels que PCI, FedRAMP et SOC 2 en surveillant en continu l’activité à l’exécution pour détecter les violations de politiques, les configurations risquées et les changements non autorisés.
Posture de sécurité à l’exécution : Workload Protection améliore votre posture de sécurité en identifiant les pratiques d’exécution non sécurisées et les dérives de configuration sensibles, vous aidant à détecter les faiblesses avant qu’elles ne puissent être exploitées.
Surveillance de l’infrastructure : Workload Protection suit tout type de comportement à l’exécution, qu’il soit lié à la sécurité ou non. Du débogage de charges de travail personnalisées à la surveillance des processus au niveau du système et des sessions utilisateur à distance, il offre une visibilité en temps réel sur le fonctionnement de vos environnements.
Fonctionnement
Workload Protection évalue l’activité qu’il collecte à deux endroits : sur le Datadog Agent et dans Datadog.
Économiser les ressources par conception
Les règles de détection de Workload Protection sont complexes et corrèlent plusieurs points de données dans le temps et entre les processus. Cette complexité entraînerait des demandes de ressources de calcul considérables sur le host de l’Agent si toutes les règles y étaient évaluées.
Datadog résout ce problème en maintenant l’Agent léger grâce à des règles efficaces qui filtrent les activités non pertinentes pour la sécurité de vos charges de travail et en traitant l’activité restante à l’aide de règles de détection des menaces et de recherche sur le backend Datadog. Les règles de l’Agent sont organisées en politiques, que vous déployez avec Remote Configuration ou manuellement. Vous pouvez gérer les règles et les politiques dans Datadog, dans les fichiers de configuration de l’Agent ou avec le fournisseur Terraform Datadog.
Collecte de l’activité d’exécution
Le Datadog Agent collecte l’activité d’exécution de vos charges de travail. Le mécanisme de collecte dépend de la plateforme :
- Linux : l’Agent eBPF, qui offre la prise en charge des fonctionnalités la plus étendue.
- AWS Fargate : le traceur cws-instrumentation. Fargate ne fournissant pas d’accès eBPF, cet Agent utilise ptrace à la place. Il couvre les principales fonctionnalités de Workload Protection, notamment la surveillance de l’intégrité des fichiers et la surveillance de l’exécution des processus.
- Windows : un pilote Windows.
Sur Linux et Windows, Workload Protection couvre plus de 40 types d’événements, englobant l’activité des processus, du système de fichiers, du noyau et du réseau. Pour connaître les distributions, les versions et les environnements cloud pris en charge par chaque Agent, consultez Setup.
Évaluation de l’activité
Les règles de l’Agent effectuent un filtrage léger afin de s’exécuter efficacement sur chaque host. Datadog évalue les corrélations les plus complexes dans le temps et les processus :
- Les règles d’agent évaluent l’activité du système sur le host de l’Agent.
- Lorsqu’une activité correspond à une expression de règle d’agent, l’Agent génère un événement d’agent et le transmet à Datadog.
- Datadog évalue les événements d’agent par rapport aux règles de détection et aux règles de constatation.
- Si une règle de détection correspond, un signal est généré et affiché dans Signaux. Si un attribut d’événement d’agent correspond à un indicateur de cybermenace, l’indicateur correspondant est également affiché.
- Si une règle de constatation correspond, une constatation est générée et affichée dans Constatations.
- Toutes les règles de notification correspondant à la gravité, au type de règle, aux tags et aux attributs du signal sont déclenchées.
Workload Protection est fourni avec plus de 350 règles d’agent et 200 règles de détection, couvrant la plupart des tactiques et techniques MITRE ATT&CK. Vous pouvez également écrire les vôtres, y compris des machines à états intégrées à l’Agent qui alertent uniquement sur des indicateurs de compromission complexes.
Répondre aux menaces
Les actions de réponse s’exécutent dans l’Agent. L’Agent peut terminer un processus ou un conteneur, ou bloquer le trafic réseau à l’aide d’un filtre basé sur eBPF. Vous pouvez déclencher ces actions de deux manières :
- La réponse automatisée associe une action à une règle d’agent, de sorte que l’Agent agit dès que la règle correspond.
- La réponse manuelle vous permet d’agir à partir d’un signal une fois qu’il est généré.
Les deux nécessitent que l’application des règles soit activée dans l’Agent. Voir Répondre aux menaces.
Vous pouvez également répondre depuis Datadog au lieu de l’Agent. Déclenchez un workflow à partir d’un signal, ou intégrez les signaux à vos pipelines de réponse existants. Consultez Signal actions.
Étapes suivantes
Configuration
Commencez par le guide Setup. Il couvre les environnements pris en charge, la manière de déployer l’Agent et comment expérimenter les fonctionnalités de Workload Protection à l’aide des scripts d’expérimentation.
Détecter et surveiller
Lisez les pages Detect and Monitor pour comprendre comment les événements de l’agent se traduisent en signaux et constatations Workload Protection. Ces pages vous aident à explorer les détections intégrées (OOTB) et à créer votre propre logique de détection.
Enquêter et trier
Consultez les pages Investigate and Triage pour découvrir les Explorers et les vues intégrées disponibles dans Workload Protection. Ces pages vous aident à tirer le meilleur parti des événements, signaux et constatations générés par la plateforme.
Répondre aux menaces
La page Respond to Threats explique comment configurer une réponse automatisée et manuelle. Elle couvre les exigences d’application de l’Agent, les actions de réponse disponibles et la manière d’interpréter leurs résultats.
Couverture
Utilisez Coverage pour obtenir une vue unifiée et en temps réel de la posture de Workload Protection sur les hosts, les conteneurs et les charges de travail serverless. Identifiez les problèmes de déploiement de politiques, les actifs non protégés et les lacunes de détection avant qu’ils ne deviennent des risques exploitables.
Guides
Exemples basés sur des cas d'utilisation pour vous aider à découvrir et à en apprendre davantage sur Workload Protection :