Prerequisiti tecnici per l’installazione di Cyberwatch
L’installazione di Cyberwatch consiste nell’installare il software nella propria rete su una macchina virtuale preventivamente configurata e dedicata a tale scopo.
La configurazione della macchina virtuale deve rispettare il livello di hardening raccomandato dalla policy di sicurezza dei sistemi informativi dell’organizzazione. La documentazione ufficiale di Docker e la pagina Distribuire Cyberwatch con Swarm in un ambiente sottoposto a hardening illustrano le limitazioni necessarie al funzionamento del software.
Questo intervento viene eseguito dagli ingegneri di Cyberwatch e dura mezza giornata.
I prerequisiti per l’intervento di installazione sono:
Configurazione della macchina centrale che ospiterà il software Cyberwatch
Installazione su un nodo Swarm
Sistema operativo
- Macchina Linux a 64 bit con un kernel 5.11 o successivo.
- Sistema operativo a scelta tra:
- Debian 13
- Ubuntu 24.04 o 26.04
- Red Hat 9
- Rocky Linux 9
- AlmaLinux 9
- Oracle Linux 9
- La macchina deve disporre di un accesso al repository ufficiale della distribuzione o equivalente ed essere aggiornata
- Macchina aggiornata (
apt upgrade/yum update)
Prerequisiti hardware (consigliati)
- 4 vCPU
- 16 GB di RAM
I prerequisiti minimi sono 2 vCPU e 12 GB di RAM.
Prerequisiti di spazio su disco
Si consiglia di assegnare l’intero spazio su disco alla partizione root /. La ripartizione indicata di seguito è fornita a titolo informativo.
- 80 GB di spazio su disco, di cui:
- 5 GB in
/var/lib/cyberwatch/ - 60 GB per le immagini dei container, i container in esecuzione e i dati in
/var/lib/docker(25 GB) e in/var/lib/containerd(35 GB) - 15 GB per il sistema
- 5 GB in
Installazione su un nodo Kubernetes
Prerequisiti hardware dedicati all’applicazione Cyberwatch
- 2 vCPU
- 12 GB di RAM
Prerequisiti di configurazione del cluster
L’elenco seguente costituisce i prerequisiti per la distribuzione e il corretto funzionamento di Cyberwatch su un cluster Kubernetes.
Disporre di una voce DNS funzionante per accedere all’applicazione Cyberwatch. Questa voce DNS deve puntare all’indirizzo IP del load balancer del cluster Kubernetes o dell’ingress controller. Questo record è necessario: non è possibile accedere all’applicazione tramite l’indirizzo IP
Disporre di un ambiente in cui siano installati i programmi Helm (versione > 3.8.0) e Kubectl, configurati per accedere al cluster Kubernetes
Il cluster Kubernetes deve disporre di:
- un resolver DNS come
core-dns - un
ingress-controllerfunzionante; la documentazione OVH indica ad esempio come configurarne uno - un sistema di storage in grado di generare dinamicamente dei
PersistentVolumestramite unaStorageClass
Per verificare che il cluster disponga di un resolver DNS:
kubectl cluster-info- un resolver DNS come
I nodi che eseguono il pod
container-scannerdevono consentire la creazione di user namespace non privilegiati. L’analisi delle immagini dei container si basa su Buildah in modalità rootless, che utilizza gli user namespace per estrarre le immagini analizzate.Il parametro sysctl
user.max_user_namespacesdeve avere un valore strettamente positivo. Il valore predefinito del kernel, calcolato in base alla memoria disponibile, è adeguato. Per verificare il valore configurato su un nodo:sysctl user.max_user_namespacesAlcune distribuzioni sottoposte a hardening disattivano gli user namespace (
user.max_user_namespaces = 0). In questo caso, l’analisi delle immagini non riesce e restituisce errori del tipoError during unshare(CLONE_NEWUSER): No space left on deviceopotentially insufficient UIDs or GIDs available in user namespace. Riattivare quindi gli user namespace seguendo la documentazione della distribuzione.
Installazione su un nodo Podman
Sistema operativo
- Macchina Linux a 64 bit con un kernel 5.11 o successivo.
- Sistema operativo a scelta tra:
- Debian 13
- Ubuntu 24.04 o 26.04
- Red Hat 9
- Rocky Linux 9
- AlmaLinux 9
- La macchina deve disporre di un accesso al repository ufficiale della distribuzione o equivalente ed essere aggiornata
- Macchina aggiornata (
apt upgrade/yum update)
Prerequisiti hardware (consigliati)
- 4 vCPU
- 16 GB di RAM
I prerequisiti minimi sono 2 vCPU e 12 GB di RAM.
Prerequisiti di spazio su disco
- 60 GB di spazio su disco, di cui:
- 5 GB in
/var/lib/cyberwatch/ - 40 GB per le immagini dei container, i container in esecuzione e i dati in
/home/cyberwatch - 15 GB per il sistema
- 5 GB in
Prerequisiti di rete
Per il corretto funzionamento di Cyberwatch, devono essere consentiti i flussi HTTPS in uscita verso:
Per Kubernetes e Podman, il flusso verso download.docker.com non è necessario.
dl.cyberwatch.com
download.docker.com
harbor.cyberwatch.fr
securitydb.cyberwatch.com
download.windowsupdate.com (optionnel)
Matrice dei flussi associata:
| Origine | Destinazione | Protocollo | Porta | Descrizione |
|---|---|---|---|---|
| Server Cyberwatch | download.docker.com | TCP | 443 | Installazione e aggiornamenti di Docker |
| Server Cyberwatch | harbor.cyberwatch.fr | TCP | 443 | Registry delle immagini Docker Cyberwatch |
| Server Cyberwatch | securitydb.cyberwatch.com | TCP | 443 | Sincronizzazione con il database delle vulnerabilità |
| Server Cyberwatch | download.windowsupdate.com | TCP | 80 | Download del file .cab per Microsoft Update |
| Server Cyberwatch | dl.cyberwatch.com | TCP | 443 | Alternativa per scaricare il file .cab per Microsoft Update e repository dei pacchetti Cyberwatch |
Prerequisiti per la consultazione dell’interfaccia web Cyberwatch
Cyberwatch consiglia l’utilizzo di un browser aggiornato. Sono supportati tutti i browser che non hanno raggiunto la fine del ciclo di vita.
Tutte le richieste inviate all’interfaccia web Cyberwatch vengono gestite in HTTPS e utilizzano per impostazione predefinita un certificato autofirmato generato durante l’installazione. Per motivi di sicurezza, si consiglia di fare riferimento alla procedura di modifica del certificato TLS di Cyberwatch per sostituirlo una volta completata l’installazione.
Preparare le configurazioni degli asset da monitorare
Prima della distribuzione, è possibile predisporre i prerequisiti per il monitoraggio degli asset, tramite la modalità con agent o agentless, in base ai metodi scelti.
Configurazione degli asset da monitorare con Cyberwatch per una distribuzione in modalità «CON agent»
Consultare la documentazione sui prerequisiti degli asset da monitorare in modalità con agent.
Ulteriori dettagli sono disponibili nella guida tecnica alla preparazione degli asset per una distribuzione con agent.
Configurazione degli asset da monitorare con Cyberwatch per una distribuzione tramite «connessione agentless»
Consultare la documentazione sui prerequisiti degli asset da monitorare tramite connessione agentless.
Se necessario, Cyberwatch fornisce anche una guida tecnica alla preparazione degli asset per una connessione agentless.
Pianificare la mezza giornata di intervento degli ingegneri Cyberwatch
- Contattare Cyberwatch all’indirizzo
support@cyberwatch.como chiamare il numero+33 1 85 08 69 79per definire una data di intervento - Gli ingegneri Cyberwatch eseguiranno l’intervento nella fascia oraria concordata, tramite controllo remoto (TeamViewer, WebEx…) o accesso SSH alla macchina centrale Cyberwatch