以下の手順に従って、設定ミスとVulnerability Managementを有効にします。

Collecting events using Cloud Security affects your billing. For more information, see Datadog Pricing.

前提条件

  • Datadog Agentバージョン7.46以降。

インストール

パッケージベースのデプロイメントの場合は、パッケージマネージャーを使用してDatadog packageをインストールし、下記のファイルを更新してください。

/etc/datadog-agent/datadog.yaml

compliance_config:
  ## @param enabled - boolean - optional - default: false
  ## Set to true to enable CIS benchmarks for Misconfigurations.
  #
  enabled: true
  host_benchmarks:
    enabled: true

# Vulnerabilities are evaluated and scanned against your containers and hosts every hour.
sbom:
  enabled: true
  # Set to true to enable Container Vulnerability Management
  container_image:
    enabled: true
    # Enables scanning of application libraries in addition to OS packages (Agent 7.70+)
    analyzers: ["os", "languages"]
  # Set to true to enable Host Vulnerability Management
  host:
    enabled: true
    # Enables scanning of application libraries in addition to OS packages (Agent 7.70+)
    analyzers: ["os", "languages"]
  # Enables runtime package prioritization (Preview, Agent 7.79+)
  # See Runtime Package Prioritization section below.
  enrichment:
    usage:
      enabled: true

: enrichment.usage.enabled: trueにはDatadog Agent 7.79.0以降が必要です。要件については、ランタイムパッケージの優先順位付けセクションを参照してください。

/etc/datadog-agent/security-agent.yaml

compliance_config:
  ## @param enabled - boolean - optional - default: false
  ## Set to true to enable CIS benchmarks for Misconfigurations.
  #
  enabled: true
  host_benchmarks:
    enabled: true

: languagesアナライザーにはDatadog Agent 7.70以降が必要です。有効にすると、OSパッケージに加え、npm、pip、Maven/Gradle、NuGet、Goモジュール、Cargo、Bundlerなどのパッケージマネージャーで管理されているアプリケーションライブラリの脆弱性を検出します。analyzersフィールドが省略された場合、コンテナイメージについてはOSパッケージのみがスキャンされます。全リストについては、サポートされているアプリケーションライブラリのパッケージマネージャーを参照してください。

サポートされているアプリケーションライブラリのパッケージマネージャー

languagesアナライザーは、以下のパッケージエコシステムを対象としています。

エコシステムパッケージマネージャー / フォーマット
RubyBundler、GemSpec
RustCargo、Rustバイナリ
PHPComposer
JavaJar, Maven (pom.xml), Gradle lock, Sbt lock
JavaScriptnpm (package-lock.json), Yarn, pnpm, Node package
.NETNuGet, .NET Core, PackagesProps
PythonPythonパッケージ(egg)、pip、Pipenv、Poetry、uv、Condaパッケージ、Conda環境
GoGoバイナリ、Goモジュール
C/C++Conan lock
Swift / Objective-CCocoaPods、Swift
DartPubSpec lock
ElixirMix lock
JuliaJulia

ランタイムパッケージの優先順位付け(プレビュー)

ランタイムパッケージの優先順位付けは、コンテナイメージ内のどのパッケージがランタイムで使用されているかを特定します。これにより、インストールされているが一度も実行されていないパッケージの脆弱性よりも、実際に実行されるコードの脆弱性を優先的に対処できます。

有効にすると、AgentはeBPFを使用してワークロードでのファイルアクセスを監視し、そのイメージの脆弱性調査結果にこれらのシグナルを追加します。

シグナル内容
パッケージが実行中パッケージのファイルが、実行中のプロセスによってアクセスされたことが確認されました。
ルートプロセスによってアクセスされましたパッケージが、ルート(UID 0)として実行されているプロセスによってアクセスされました。
SUIDバイナリが存在しますパッケージにはSUIDビットが設定されたバイナリが含まれており、特権昇格を可能にする可能性があります。

パッケージが実行中は、Runtime Prioritization Engine到達可能性ディメンションに情報を提供します。これらのシグナルを直接クエリするには、「ランタイムシグナルによる調査結果のフィルタリング」を参照してください。

要件

  • Datadog Agent 7.79.0以降
  • Linuxのみ(eBPF依存関係)。サポートされているディストリビューションとカーネルバージョンについては、Workload Protection setupを参照してください。

ランタイムシグナルは、コンテナイメージの脆弱性調査において、オペレーティングシステムのパッケージマネージャー(aptyum、またはapk)によってインストールされたパッケージに適用されます。

あなたのenrichmentファイルのsbomセクションにdatadog.yamlブロックを追加します。

/etc/datadog-agent/datadog.yaml

sbom:
  enabled: true
  container_image:
    enabled: true
  # Enables runtime package prioritization (Preview, Agent 7.79+)
  enrichment:
    usage:
      enabled: true

変更を適用した後、Agentを再起動してください。

セットアップを確認するには、ランタイムシグナルで脆弱性調査をフィルタリングしてください。

  • また、以下のAgent install scriptを使用して、設定ミスとThreat Detectionを自動的に有効にすることもできます。

    DD_COMPLIANCE_CONFIG_ENABLED=true DD_API_KEY=<DATADOG_API_KEY> DD_SITE="datadoghq.com" bash -c "$(curl -L https://install.datadoghq.com/scripts/install_script_agent7.sh)"
    
  • Agent install scriptを使用して設定ミスとVulnerability Managementを有効にする場合は、datadog.yamlファイルを手動で更新して、設定ミスについてはhost_benchmarksを、Vulnerability Managementについてはsbomおよびcontainer_imageを有効にする必要があります。

sudo cp /etc/datadog-agent/security-agent.yaml.example /etc/datadog-agent/security-agent.yaml
sudo chmod 640 /etc/datadog-agent/security-agent.yaml
sudo chgrp dd-agent /etc/datadog-agent/security-agent.yaml