Prerequisiti tecnici per l’installazione di Cyberwatch

L’installazione di Cyberwatch consiste nell’installare il software nella propria rete su una macchina virtuale preventivamente configurata e dedicata a tale scopo.

La configurazione della macchina virtuale deve rispettare il livello di hardening raccomandato dalla policy di sicurezza dei sistemi informativi dell’organizzazione. La documentazione ufficiale di Docker e la pagina Distribuire Cyberwatch con Swarm in un ambiente sottoposto a hardening illustrano le limitazioni necessarie al funzionamento del software.

Questo intervento viene eseguito dagli ingegneri di Cyberwatch e dura mezza giornata.

I prerequisiti per l’intervento di installazione sono:

Configurazione della macchina centrale che ospiterà il software Cyberwatch

Installazione su un nodo Swarm

Sistema operativo

  • Macchina Linux a 64 bit con un kernel 5.11 o successivo.
  • Sistema operativo a scelta tra:
    • Debian 13
    • Ubuntu 24.04 o 26.04
    • Red Hat 9
    • Rocky Linux 9
    • AlmaLinux 9
    • Oracle Linux 9
  • La macchina deve disporre di un accesso al repository ufficiale della distribuzione o equivalente ed essere aggiornata
  • Macchina aggiornata (apt upgrade / yum update)

Prerequisiti hardware (consigliati)

  • 4 vCPU
  • 16 GB di RAM

I prerequisiti minimi sono 2 vCPU e 12 GB di RAM.

Prerequisiti di spazio su disco

Si consiglia di assegnare l’intero spazio su disco alla partizione root /. La ripartizione indicata di seguito è fornita a titolo informativo.

  • 80 GB di spazio su disco, di cui:
    • 5 GB in /var/lib/cyberwatch/
    • 60 GB per le immagini dei container, i container in esecuzione e i dati in /var/lib/docker (25 GB) e in /var/lib/containerd (35 GB)
    • 15 GB per il sistema

Installazione su un nodo Kubernetes

Prerequisiti hardware dedicati all’applicazione Cyberwatch

  • 2 vCPU
  • 12 GB di RAM

Prerequisiti di configurazione del cluster

L’elenco seguente costituisce i prerequisiti per la distribuzione e il corretto funzionamento di Cyberwatch su un cluster Kubernetes.

  1. Disporre di una voce DNS funzionante per accedere all’applicazione Cyberwatch. Questa voce DNS deve puntare all’indirizzo IP del load balancer del cluster Kubernetes o dell’ingress controller. Questo record è necessario: non è possibile accedere all’applicazione tramite l’indirizzo IP

  2. Disporre di un ambiente in cui siano installati i programmi Helm (versione > 3.8.0) e Kubectl, configurati per accedere al cluster Kubernetes

  3. Il cluster Kubernetes deve disporre di:

    • un resolver DNS come core-dns
    • un ingress-controller funzionante; la documentazione OVH indica ad esempio come configurarne uno
    • un sistema di storage in grado di generare dinamicamente dei PersistentVolumes tramite una StorageClass

    Per verificare che il cluster disponga di un resolver DNS:

    kubectl cluster-info
    
  4. I nodi che eseguono il pod container-scanner devono consentire la creazione di user namespace non privilegiati. L’analisi delle immagini dei container si basa su Buildah in modalità rootless, che utilizza gli user namespace per estrarre le immagini analizzate.

    Il parametro sysctl user.max_user_namespaces deve avere un valore strettamente positivo. Il valore predefinito del kernel, calcolato in base alla memoria disponibile, è adeguato. Per verificare il valore configurato su un nodo:

    sysctl user.max_user_namespaces
    

    Alcune distribuzioni sottoposte a hardening disattivano gli user namespace (user.max_user_namespaces = 0). In questo caso, l’analisi delle immagini non riesce e restituisce errori del tipo Error during unshare(CLONE_NEWUSER): No space left on device o potentially insufficient UIDs or GIDs available in user namespace. Riattivare quindi gli user namespace seguendo la documentazione della distribuzione.

Installazione su un nodo Podman

Sistema operativo

  • Macchina Linux a 64 bit con un kernel 5.11 o successivo.
  • Sistema operativo a scelta tra:
    • Debian 13
    • Ubuntu 24.04 o 26.04
    • Red Hat 9
    • Rocky Linux 9
    • AlmaLinux 9
  • La macchina deve disporre di un accesso al repository ufficiale della distribuzione o equivalente ed essere aggiornata
  • Macchina aggiornata (apt upgrade / yum update)

Prerequisiti hardware (consigliati)

  • 4 vCPU
  • 16 GB di RAM

I prerequisiti minimi sono 2 vCPU e 12 GB di RAM.

Prerequisiti di spazio su disco

  • 60 GB di spazio su disco, di cui:
    • 5 GB in /var/lib/cyberwatch/
    • 40 GB per le immagini dei container, i container in esecuzione e i dati in /home/cyberwatch
    • 15 GB per il sistema

Prerequisiti di rete

Per il corretto funzionamento di Cyberwatch, devono essere consentiti i flussi HTTPS in uscita verso:

Per Kubernetes e Podman, il flusso verso download.docker.com non è necessario.

dl.cyberwatch.com
download.docker.com
harbor.cyberwatch.fr
securitydb.cyberwatch.com
download.windowsupdate.com (optionnel)

Matrice dei flussi associata:

OrigineDestinazioneProtocolloPortaDescrizione
Server Cyberwatchdownload.docker.comTCP443Installazione e aggiornamenti di Docker
Server Cyberwatchharbor.cyberwatch.frTCP443Registry delle immagini Docker Cyberwatch
Server Cyberwatchsecuritydb.cyberwatch.comTCP443Sincronizzazione con il database delle vulnerabilità
Server Cyberwatchdownload.windowsupdate.comTCP80Download del file .cab per Microsoft Update
Server Cyberwatchdl.cyberwatch.comTCP443Alternativa per scaricare il file .cab per Microsoft Update e repository dei pacchetti Cyberwatch

Prerequisiti per la consultazione dell’interfaccia web Cyberwatch

Cyberwatch consiglia l’utilizzo di un browser aggiornato. Sono supportati tutti i browser che non hanno raggiunto la fine del ciclo di vita.

Tutte le richieste inviate all’interfaccia web Cyberwatch vengono gestite in HTTPS e utilizzano per impostazione predefinita un certificato autofirmato generato durante l’installazione. Per motivi di sicurezza, si consiglia di fare riferimento alla procedura di modifica del certificato TLS di Cyberwatch per sostituirlo una volta completata l’installazione.

Preparare le configurazioni degli asset da monitorare

Prima della distribuzione, è possibile predisporre i prerequisiti per il monitoraggio degli asset, tramite la modalità con agent o agentless, in base ai metodi scelti.

Configurazione degli asset da monitorare con Cyberwatch per una distribuzione in modalità «CON agent»

Consultare la documentazione sui prerequisiti degli asset da monitorare in modalità con agent.

Ulteriori dettagli sono disponibili nella guida tecnica alla preparazione degli asset per una distribuzione con agent.

Configurazione degli asset da monitorare con Cyberwatch per una distribuzione tramite «connessione agentless»

Consultare la documentazione sui prerequisiti degli asset da monitorare tramite connessione agentless.

Se necessario, Cyberwatch fornisce anche una guida tecnica alla preparazione degli asset per una connessione agentless.

Pianificare la mezza giornata di intervento degli ingegneri Cyberwatch

  • Contattare Cyberwatch all’indirizzo support@cyberwatch.com o chiamare il numero +33 1 85 08 69 79 per definire una data di intervento
  • Gli ingegneri Cyberwatch eseguiranno l’intervento nella fascia oraria concordata, tramite controllo remoto (TeamViewer, WebEx…) o accesso SSH alla macchina centrale Cyberwatch