Utilisez les procédures de cette page pour réduire les angles morts, vérifier l’alignement des politiques et aider Workload Protection à détecter et à répondre aux menaces dans l’ensemble de votre environnement. Vous pouvez intégrer ces vérifications dans les revues de conformité, de CI/CD et d’infrastructure.

Pour plus d’informations sur les vues et les statuts de Coverage, consultez Coverage.

Utilisez cet ordre pour examiner la couverture dans l’ensemble de votre environnement :

  1. Examinez l’environnement complet pour établir une base de référence. Validez que les ressources apparaissant comme entièrement couvertes disposent de politiques, de règles et d’Agents fonctionnels pour découvrir les échecs silencieux avant de traiter les lacunes visibles.
  2. Identifiez les charges de travail non protégées ou partiellement protégées, puis hiérarchisez les ressources ayant le plus fort impact et la plus grande exposition pour l’entreprise.
  3. Vérifiez le déploiement des politiques et des règles sur les ressources prioritaires, et recherchez les Agents obsolètes ou défectueux sur toutes les charges de travail restantes.
  4. Mappez la couverture de détection sur MITRE ATT&CK, puis déployez ou mettez à jour les règles de détection pour combler les lacunes.
  5. Réévaluez la couverture pour confirmer que vos modifications ont pris effet.
  6. Enregistrez l’état final pour la conformité, les audits, la référence aux incidents et les comparaisons futures.

Widget de couverture

Le widget en haut de la page Couverture affiche le pourcentage de vos ressources sécurisées avec Workload Protection, ainsi que toutes les conclusions. Utilisez ses boutons pour enquêter sur les charges de travail non protégées et les Agents obsolètes ou incomplets.

Widgets en haut de la page Couverture affichant la couverture des ressources, le statut de chargement des règles, l'adoption de Workload Protection et le déploiement de la configuration à distance

Rechercher les charges de travail sans protection

  • View without WP : Hosts exécutant le Datadog Agent sans Workload Protection activé. Ceci ouvre Fleet Automation, où vous pouvez configurer Workload Protection.
  • View without Agents : Hosts n’exécutant pas le Datadog Agent, qui ne peuvent pas être évalués par Workload Protection. Ceci ouvre le catalogue d’infrastructure.

Corrigez les erreurs de déploiement de politique ou de règle

Pour rechercher et corriger les ressources présentant des erreurs de règle :

  1. Dans l’Explorer, filtrez par gravité Error, ou dans la carte, sélectionnez un Error hexagone.
  2. Sélectionnez une ressource défaillante pour ouvrir son panneau latéral et examiner ses politiques. Les politiques avec des règles défaillantes affichent un statut de Error.
  3. Examinez le verdict d’une règle défaillante (par exemple, syntax_error ou unknown) et le message d’erreur pour comprendre pourquoi elle a échoué.
  4. Modifiez la règle si nécessaire.
  5. Redéployez et confirmez la correction dans la couverture.

Recherchez les Agents obsolètes ou incomplets

  • View outdated : Ressources exécutant une version d’Agent antérieure à la version minimale prise en charge (7.65.0), qui pourrait ne pas prendre en charge les dernières fonctionnalités de Workload Protection.
  • View incomplete : Ressources signalant des données incomplètes ou non valides.

Mettez à jour ou déployez le Datadog Agent, puis confirmez que les ressources concernées signalent des données de couverture complètes.

Examinez la couverture de détection

Utilisez les facettes de l’Explorer sous les groupes Rule et Policy pour filtrer les ressources par contenu de détection appliqué. Filtrez par tactiques et techniques MITRE ATT&CK pour voir quelles parties du framework sont couvertes dans votre infrastructure.

Pour plus d’informations sur la carte MITRE ATT&CK disponible dans Cloud SIEM ou Workload Protection, consultez Carte MITRE ATT&CK.

Confirmez que les nouvelles règles sont chargées

Vous pouvez utiliser Coverage pour tester et itérer sur des règles de sécurité personnalisées :

  1. Rédigez et déployez une nouvelle règle personnalisée.
  2. Dans Coverage, recherchez la règle par ID de règle, ID de politique ou nom de host.
  3. Confirmez que l’Agent a chargé la règle avec succès.
  4. Si des erreurs apparaissent, examinez le verdict, corrigez la règle et redéployez.