以下の手順に従って、設定ミスとVulnerability Managementを有効にします。
Collecting events using Cloud Security affects your billing. For more information, see
Datadog Pricing .
前提条件 Datadog Agentバージョン7.46以降。 インストール パッケージベースのデプロイメントの場合は、パッケージマネージャーを使用してDatadog packageをインストール し、下記のファイルを更新してください。
/etc/datadog-agent/datadog.yaml
Copy
compliance_config:
## @param enabled - boolean - optional - default: false
## Set to true to enable CIS benchmarks for Misconfigurations.
#
enabled: true
host_benchmarks:
enabled: true
# Vulnerabilities are evaluated and scanned against your containers and hosts every hour.
sbom:
enabled: true
# Set to true to enable Container Vulnerability Management
container_image:
enabled: true
# Enables scanning of application libraries in addition to OS packages (Agent 7.70+)
analyzers: [ "os" , "languages" ]
# Set to true to enable Host Vulnerability Management
host:
enabled: true
# Enables scanning of application libraries in addition to OS packages (Agent 7.70+)
analyzers: [ "os" , "languages" ]
# Enables runtime package prioritization (Preview, Agent 7.79+)
# See Runtime Package Prioritization section below.
enrichment:
usage:
enabled: true 注 : enrichment.usage.enabled: trueにはDatadog Agent 7.79.0以降 が必要です。要件については、ランタイムパッケージの優先順位付け セクションを参照してください。
/etc/datadog-agent/security-agent.yaml
Copy
compliance_config:
## @param enabled - boolean - optional - default: false
## Set to true to enable CIS benchmarks for Misconfigurations.
#
enabled: true
host_benchmarks:
enabled: true 注 : languagesアナライザーにはDatadog Agent 7.70以降 が必要です。有効にすると、OSパッケージに加え、npm、pip、Maven/Gradle、NuGet、Goモジュール、Cargo、Bundlerなどのパッケージマネージャーで管理されているアプリケーションライブラリの脆弱性を検出します。analyzersフィールドが省略された場合、コンテナイメージについてはOSパッケージのみがスキャンされます。全リストについては、サポートされているアプリケーションライブラリのパッケージマネージャー を参照してください。
サポートされているアプリケーションライブラリのパッケージマネージャー languagesアナライザーは、以下のパッケージエコシステムを対象としています。
エコシステム パッケージマネージャー / フォーマット Ruby Bundler、GemSpec Rust Cargo、Rustバイナリ PHP Composer Java Jar, Maven (pom.xml), Gradle lock, Sbt lock JavaScript npm (package-lock.json), Yarn, pnpm, Node package .NET NuGet, .NET Core, PackagesProps Python Pythonパッケージ(egg)、pip、Pipenv、Poetry、uv、Condaパッケージ、Conda環境 Go Goバイナリ、Goモジュール C/C++ Conan lock Swift / Objective-C CocoaPods、Swift Dart PubSpec lock Elixir Mix lock Julia Julia
ランタイムパッケージの優先順位付け(プレビュー) ランタイムパッケージの優先順位付けは、コンテナイメージ内のどのパッケージがランタイムで使用されているかを特定します。これにより、インストールされているが一度も実行されていないパッケージの脆弱性よりも、実際に実行されるコードの脆弱性を優先的に対処できます。
有効にすると、AgentはeBPFを使用してワークロードでのファイルアクセスを監視し、そのイメージの脆弱性調査結果にこれらのシグナルを追加します。
シグナル 内容 パッケージが実行中 パッケージのファイルが、実行中のプロセスによってアクセスされたことが確認されました。 ルートプロセスによってアクセスされました パッケージが、ルート(UID 0)として実行されているプロセスによってアクセスされました。 SUIDバイナリが存在します パッケージにはSUIDビットが設定されたバイナリが含まれており、特権昇格を可能にする可能性があります。
パッケージが実行中 は、Runtime Prioritization Engine の到達可能性 ディメンションに情報を提供します。これらのシグナルを直接クエリするには、「ランタイムシグナルによる調査結果のフィルタリング 」を参照してください。
要件 :
ランタイムシグナルは、コンテナイメージの脆弱性調査において、オペレーティングシステムのパッケージマネージャー(apt、yum、またはapk)によってインストールされたパッケージに適用されます。
あなたのenrichmentファイルのsbomセクションにdatadog.yamlブロックを追加します。
/etc/datadog-agent/datadog.yaml
Copy
sbom:
enabled: true
container_image:
enabled: true
# Enables runtime package prioritization (Preview, Agent 7.79+)
enrichment:
usage:
enabled: true 変更を適用した後、Agentを再起動してください。
セットアップを確認するには、ランタイムシグナル で脆弱性調査をフィルタリングしてください。
注 :
また、以下のAgent install script を使用して、設定ミスとThreat Detectionを自動的に有効にすることもできます。
DD_COMPLIANCE_CONFIG_ENABLED = true DD_API_KEY = <DATADOG_API_KEY> DD_SITE = "datadoghq.com" bash -c " $( curl -L https://install.datadoghq.com/scripts/install_script_agent7.sh) "
Agent install scriptを使用して設定ミスとVulnerability Managementを有効にする場合は、datadog.yamlファイルを手動で更新して、設定ミスについてはhost_benchmarksを、Vulnerability Managementについてはsbomおよびcontainer_imageを有効にする必要があります。
sudo cp /etc/datadog-agent/security-agent.yaml.example /etc/datadog-agent/security-agent.yaml
sudo chmod 640 /etc/datadog-agent/security-agent.yaml
sudo chgrp dd-agent /etc/datadog-agent/security-agent.yaml