IBM Concert 와의 통합
IBM Concert 와 통합하여 Concert가 토폴로지를 구축하고 공통 취약점 및 노출(CVE) 및 기타 비-CVE 취약점을 평가하는 데 사용하는 애플리케이션 및 환경 데이터를 수집할 수 있습니다. 통합 후에는 Instana 사용자 인터페이스(UI)에서 Concert CVE 평가 결과를 검토할 수 있습니다.
Instana 의 CVE 센서는 취약점 분석 결과를 수집하기 위해 6시간마다 Concert API를 조회합니다. 이러한 취약점 발견 사항은 연관된 컨테이너 이미지를 기반으로 각 컨테이너에 대해 CVE 탐지로 변환됩니다. CVE 센서는 API를 사용하여 네트워크를 통한 Concert의 원격 모니터링만 지원합니다. Concert에서 로컬로 실행되지 않습니다.
시작하기 전에
다음 전제조건을 충족하는지 확인하십시오.
- Instana 표준 에디션, 커스텀 에디션 또는 SaaS 에디션, 릴리스 294 이상:
- Instana 애플리케이션 뷰에서 목록에서 애플리케이션을 선택하고 취약점 탭이 표시되는지 확인하십시오.
- Instana 호스트 에이전트를 설치해야 환경에서 데이터를 수집할 수 있습니다. 이 통합을 위해 호스트 에이전트는 루트 권한이 필요하지 않으며, 권장되는 방법은 일반 사용자 계정으로 설치하는 것입니다. Instana 에이전트는 호스트 운영 체제, Kubernetes 노드 또는 컨테이너 내에 설치할 수 있습니다. Kubernetes 클러스터에 에이전트를 설치하는 경우, 원격 모니터링에 최적화된 Instana 원격 에이전트를 사용할 수 있습니다.
- Instana UI에서 취약점 데이터를 표시하려면 CVE 센서가 버전 2.0.14 이상이어야 합니다.
- 콘서트 버전 1.1.0 또는 이후 버전:
- 콘서트 UI에서 프로필 > 정보로 이동하여 버전을 확인할 수 있습니다.
- 취약점 스캔은 지원되는 형식으로 Concert에 업로드해야 합니다. 자세한 내용은 Concert 문서의 '취약점 스캔 업로드'를 참조하십시오.
- Concert는 Prisma Cloud, Aqua Security, Sysdig 등 타사 취약점 스캔 도구에서 취약점 스캔 데이터를 수집합니다. Concert에서 지원하는 형식 중 하나로 취약점 스캔 파일을 생성한 후, 해당 파일을 Concert에 업로드하여 애플리케이션 및 환경에 영향을 미치는 CVE 및 비-CVE 노출 사항을 평가하고 우선순위를 지정하십시오.
- 스캔을 업로드한 후, 콘서트 아레나 뷰에서 우선순위
onCVE를 로 설정하고 CVE 취약점이 표시되는지 확인하십시오.
Instana 에서 지원되는 에디션
콘서트 통합 및 취약점 탭은 쿠버네티스 기반의 Instana 에디션(Standard, Custom, SaaS )에서만 지원됩니다. Instana Classic 에디션( Docker 기반)은 이 통합 기능을 지원하지 않습니다.
| Instana 판 | 설치 유형 | 콘서트 통합 지원 |
|---|---|---|
| 클래식 | Docker 기반의 | 지원되지 않음 |
| Standard | Kubernetes 기반의 | 지원됨 |
| 커스텀 또는 SaaS | Kubernetes 기반의 | 지원됨 |
현재의 한계점
Concert는 Instana 애플리케이션 관점 정의에서 kubernetes.namespace.name 와 를 kubernetes.cluster.name 모두 지정한 애플리케이션에 대해서만 Instana 에서 데이터를 검색합니다. 이 정의를 애플리케이션 대시보드의 구성 탭에서 ' Instana '에서 확인할 수 있습니다.
또한 Concert는 Instana 에서 7일 이내의 데이터를 가져옵니다. 따라서 Concert가 검색하는 데이터에는 지난 7일 동안 실시간 트래픽이 발생한 애플리케이션만 포함됩니다.
이 태스크에 대한 정보
콘서트(The Concert)와 마이크로소프트 보안 정보 및 위협 분석 센터( Instana )의 통합은 애플리케이션 취약점 관리를 간소화합니다. 통합 시 Concert는 자동으로 애플리케이션 구성 요소( Instana ), 클러스터( Kubernetes ), 네임스페이스, 컨테이너 이미지 이름 및 이들 간의 관계를 가져옵니다. 콘서트(Concert) 에서 정의한( ConcertDef ) SBOM 파일을 생성하고 업로드하는 수동 프로세스를 우회할 수 있습니다. 이 과정은 시간이 많이 소요되고 오류가 발생하기 쉽습니다.
Concert는 이러한 구성을 활용하여 애플리케이션 및 환경 토폴로지 컨텍스트 내에서 CVE를 평가하고, 애플리케이션 제공 라이프사이클에 미칠 잠재적 영향에 따라 점수를 부여합니다. 예를 들어, 테스트 환경의 테스트 도구에 존재하는 CVE는 프로덕션 환경의 여러 애플리케이션 이미지에 영향을 미치는 CVE보다 낮은 위험 점수를 받습니다.
통합을 설정하려면 Concert UI에서 Instana 에 대한 연결 및 수집 작업을 생성하십시오. 콘서트는 이러한 구성을 활용하여 CVE 평가를 위해 Instana 에서 관리하는 애플리케이션, 환경, 클러스터 및 네임스페이스를 불러오고, 콘서트 아레나 뷰 와 인벤토리에서 시각화를 생성합니다. 그런 다음 Instana 에서 CVE 센서를 구성하여 Instana UI에서 Concert CVE 평가 데이터를 확인하십시오.
1단계: Instana API 토큰 생성
Instana UI의 탐색 메뉴에서 [설정 ] > [보안 및 액세스 ] > [ API 토큰]을 클릭합니다.
‘새 API 토큰’을 클릭합니다.
API 토큰에 대한 고유한 이름을 입력하세요(예:
Concert).Instana -Concert 통합의 경우 Concert가 읽기 전용 API를 사용하므로 기본 토큰 권한으로 충분합니다.
작성을 클릭하십시오.
API 토큰이 생성되면 이를 안전한 장소에 복사해 두세요. 콘서트에서 연결을 생성할 때 필요합니다.
2단계: Instana 와 연결 설정하기
콘서트 UI에서 다음 단계를 완료하여 Instana 와 연결을 설정하십시오:
콘서트 탐색 메뉴에서 관리 > 통합 으로 이동하십시오.
연결 탭에서 연결 생성을 클릭합니다.
IBM 선택 Instana 관측 가능성. 검색창을 사용하거나 스크롤하여 찾으세요.
Create IBM Instana 관측 가능성 연결 화면에서 연결에 대한 이름과 설명을 입력하십시오.
엔드포인트 필드에 Instana 애플리케이션 엔드포인트의 호스트 URL 을 다음 형식 중 하나로 입력하십시오.
- Instana 의 SaaS 인스턴스에 대해:
https://myname-instana.instana.io - Instana 의 자체 호스팅 인스턴스의 경우:
https://<unit-name>-<tenant-name>.<instance-url>. 예를 들어,https://unit0-tenant0.instana.cp4i-instance-xxx-xxx.containers.appdomain.cloud입니다. 자체 호스팅된 Instana 인스턴스의 유닛 및 세입자 이름을 확인하려면 Instana UI에서 프로필 메뉴 아이콘을 클릭하세요.
- Instana 의 SaaS 인스턴스에 대해:
1단계 에서 생성한 Instana API 토큰을 입력하세요.
연결 확인을 클릭하세요.
연결이 확인되면 '생성'을 클릭하세요.
3단계: Concert에서 데이터 수집 작업을 생성합니다
Instana 에서 Concert로 애플리케이션 및 환경 데이터를 가져오기 위한 수집 작업을 생성하려면 다음 단계를 완료하십시오:
콘서트 UI에서 관리 > 통합을 클릭하세요.
인제스트 작업 탭에서 '인제스트 작업 생성'을 클릭합니다.
인제스트 작업의 이름과 설명을 입력하세요.
연결 유형 에서 를 선택하십시오 Instana.
연결을 위해, 이전 단계에서 생성한 연결의 이름을 선택하십시오.
콘서트 인벤토리에 정의된 대상 환경을 선택하십시오.
작성을 클릭하십시오. 새로 생성된 수집 작업이 목록에 표시됩니다.
생성한 수집 작업의 오버플로 메뉴를 클릭하고 '지금 실행'을 선택하여 Instana 에서 데이터 수집을 시작하세요.
인제스트 작업이 완료되면 Concert Arena 뷰 와 인벤토리에서 Instana 가 관리하는 애플리케이션, 환경, 클러스터 및 네임스페이스를 확인할 수 있습니다.
4단계: Concert API 키 생성
콘서트 UI에서 글로벌 메뉴 바에 있는 ‘ API ’ 키 아이콘을 클릭하세요.
“ API 키 생성”을 클릭하세요.
API 키가 생성된 후, API 키와 API 키의 사용 예시를 모두 안전한 장소에 복사해 두십시오. Instana 에서 CVE 센서를 구성할 때 이 정보가 필요합니다. 이 대화 상자를 닫은 후에는 이 값들을 다시 볼 수 없습니다.
5단계: Instana 에서 CVE 센서 구성
Instana CVE 센서는 Concert에서 취약점 데이터를 수집하여 Instana 에서 확인할 수 있도록 합니다.
다음 예시와 같이 에이전트 구성 파일 ( instana-agent-dir//etc/instana/configuration.yaml )을 업데이트하여 CVE 센서를 활성화하십시오:
# CVE sensor
com.instana.plugin.cve:
enabled: true
concert:
base_url: '<URL of your Concert instance with port, example, https://your.instance.com:12433>'
instance_id: '<The unique ID of the Concert instance, for example 20241016-1732-35t8-01b4-1c69b1287f8t>'
api_key: '<Concert API key that you generated in the previous step>'
poll_rate: 360
다음 가이드라인에 유의하십시오.
- base_url : SaaS 및 Red Hat OpenShift 배포의 경우 포트를
443지정하십시오. 예를 들어https://your.instance.com:433. VM 또는 자체 호스팅 배포의 경우 설치 시 구성된 포트(기본값12433)를 지정하십시오 - instance_id : SaaS 배포의 경우, 이전 단계에서 생성한 API 키 사용 예시에 포함된 고유한 Concert 인스턴스 ID를 지정하십시오. non-SaaS 배포의 경우 다음을 지정하십시오
0000-0000-0000-0000.
결과
Instana 과 Concert 인스턴스가 이제 통합되었습니다. Concert는 환경 내 Instana 에서 관리하는 엔터티에 대한 CVE 및 기타 취약점을 평가할 수 있습니다. Instana 의 컨테이너 또는 애플리케이션 대시보드에서 Concert의 CVE 평가 데이터를 확인하고 상호작용할 수도 있습니다.
다음에 수행할 작업
- Instana UI에서 Concert의 취약점 데이터를 확인하는 방법에 대한 자세한 내용은 ‘ IBM Concert 데이터 확인’을 참조하십시오.
- Concert가 Instana 에서 수집한 데이터를 활용하여 애플리케이션 복원력을 평가하는 Concert 워크플로를 구성할 수도 있습니다. 자세한 내용은 Concert 문서의 ' Instana 에서 복원력 데이터 가져오기'를 참조하십시오.
CVE 센서 문제 해결
기본적으로 CVE 센서는 Concert 서버 인증서를 검증합니다. 그러나 Concert 인스턴스가 자체 서명된 인증서를 사용하는 경우, 다음과 유사한 예외와 함께 유효성 검사가 실패합니다:
cve_sensor_exception : Concert API Exception [PKIX path building failed:
sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target]
이 오류를 해결하려면 다음 예시와 같이 센서 구성에서 속성을 ignore_cert 설정하여 인증서 유효성 검사를 재정의할 수 있습니다:
# CVE sensor
com.instana.plugin.cve:
enabled: true
concert:
base_url: '<URL of your Concert instance with port, example, https://your.instance.com:12433>'
instance_id: '<The unique ID of the Concert instance, for example 20241016-1732-35t8-01b4-1c69b1287f8t>'
api_key: '<Concert API key that you generated in the previous step>'
poll_rate: 360
ignore_cert: true
실패한 수집 작업 문제 해결
실패한 Concert 수집 작업에 대한 지원 티켓을 생성하려면 IBM Concert support를 참조하십시오.