DOCA Argus 运行时安全运维技能
在 BlueField 上部署 Argus,检测主机运行时威胁并将发现转发到 SIEM。
技能明确限定 BlueField/Argus/SIEM 范围,禁止静默禁用检测并要求校准;但未具体说明最小权限、用户确认、凭据处理、数据流细节或可验证回滚,且依赖外部 SIEM 与主机观测,因此扣分。
文档提供分层故障模型、版本核对和失败路径;但关键镜像、配置键、命令和日志格式均委托给未随附的公共指南,未见可执行测试套件,静态证据不足以支持更高分。
受众、触发短语、适用场景和排除范围较清楚;但不提供中文支持,且核心部署依赖 NGC、公共文档和外部 SIEM,面向中国大陆的可达性未说明,因此扣分。
结构化程度较好,包含加载顺序、任务、限制、版本提示和相关技能;但元数据存在许可证不一致、作者/版本/签名为 TBD、推荐章节缺失、路径与报告不一致等维护治理问题,且更新责任不清。
能够提供配置决策、部署顺序和诊断框架,但刻意不提供镜像标签、配置样例、SIEM 配置或完整命令,用户仍需查阅外部指南并大量补全,静态评估下只能给有限分数。
文件引用公共指南并附有 benchmark 报告,但评测数据集不可用,未提供可复现的测试套件、CI 覆盖或独立交叉证据;因此仅给有限可审计性分数。
- 不要把 benchmark 的 PASS 或 NVIDIA provenance 当作该技能实际可靠性或安全性的替代证据;报告称评测数据集不可用。
- 部署前必须验证对应 DOCA/容器版本、公共指南、配置 schema、镜像来源、凭据权限和 SIEM 可达性;这些关键事实未在技能文件中完整给出。
- 技能未提供中文操作材料,也未证明 NGC、公共文档或 SIEM 在中国大陆网络环境中的可用性。
这个 Skill 能做什么,适合哪些场景?
该技能面向在 BlueField Arm 上运行 DOCA Argus Service 容器的安全运营人员和平台团队。它指导用户选择检测策略、转发目标、采样设置和主机覆盖范围,并验证从容器到 SIEM 的完整发现链路。Argus 观察 BlueField 及其连接的主机,处理可疑活动、完整性违规和运行异常。技能假设 DOCA 已安装,不负责安装 DOCA 或编写基于底层库的自定义安全工具。
指导用户从 NVIDIA NGC 获取并在 BlueField Arm 的容器运行时启动 Argus;规划检测策略、SIEM/本地日志转发、采样灵敏度和主机覆盖范围;读取容器日志和发现流;验证发现是否经过转发器抵达 Splunk、ELK、Sentinel 或 syslog;诊断无发现、发现过多、转发失败和性能影响等问题。
- 安全运营团队需要在生产 BlueField-3 集群上部署运行时安全并监控连接的主机。
- 平台团队已启动 Argus 容器,但 24 小时内没有发现抵达 SIEM。
- 安全团队收到大量疑似噪声的发现,需要调整检测策略或采样设置。
- 企业希望将 Argus 发现接入现有的 Splunk、ELK、Sentinel 或 syslog 流程。
- 运营人员需要在正式依赖发现前完成端到端验证和校准期。
这个 Skill 有哪些优点和局限?
- 覆盖 Argus 的四个关键配置轴:检测、转发、采样和主机覆盖。
- 包含从容器发现到 SIEM 运维审查的端到端验证思路。
- 明确区分 Argus 服务与底层 App Shield 库,并提供无发现、噪声和性能问题的排查范围。
- 强调校准期和不要静默关闭发现,适合生产安全运维流程。
- 仅提供操作指导,不包含可直接复制的生产配置、镜像标签、检测规则包或 SIEM 接收配置。
- 要求 BlueField Arm、已安装的 DOCA、NGC 访问和 BlueField OS 容器运行时。
- 不负责安装 DOCA,也不适用于指标可观测性或自定义安全程序开发。
- 提供的材料未证明特定硬件、DOCA 版本或实际部署测试结果。
如何安装这个 Skill?
使用 NVIDIA skills CLI 安装指定技能:npx skills add nvidia/skills --skill doca-argus --yes。该命令只安装技能指导;Argus 容器本身仍需在满足条件的 BlueField Arm 环境中从 NVIDIA NGC 部署。
如何使用这个 Skill?
安装后,在相关任务中请求,例如:“BlueField 上的 Argus 容器运行正常,但没有发现到达 Splunk,帮我按层次排查。” 该技能适用于 DOCA 已安装后的 Argus 配置、运行、测试和调试;安装 DOCA、SIEM 端详细接收配置及自定义 App Shield 工具开发不在范围内。
这个 Skill 与同类方案有什么区别?
与旧的 DOCA App Shield 库相比,Argus 是面向生产运营的打包安全服务容器;App Shield 是用于构建自定义 DPU 侧安全工具的较低层库,且不在此技能包覆盖范围内。与 DOCA Telemetry 相比,Argus 面向运行时安全发现,而 Telemetry 面向指标和可观测性。