תוכנית ה-PCI ב-Google Kubernetes Engine מכילה קבוצה של תצורות וסקריפטים של Terraform שמדגימים איך להפעיל סביבת PCI ב- Google Cloud. הליבה של תוכנית הפעולה הזו היא אפליקציית Online Boutique, שבה משתמשים יכולים לעיין בפריטים, להוסיף אותם לעגלת הקניות ולרכוש אותם.
תוכנית הפעולה הזו פותחה בהתאם לתקן אבטחת הנתונים המקובל בתעשיית כרטיסי תשלום (PCI DSS) גרסה 3.2.1. היא מאפשרת לפרוס עומסי עבודה ב-GKE באופן שמתאים לתקן PCI DSS, בצורה שניתנת לחזרה, נתמכת ומאובטחת.
ארכיטקטורה
סקירה כללית של הפרויקט
בתוכנית הזו, אתם מבצעים אתחול של סביבת נתוני בעלי כרטיסים (CDE) ב- Google Cloud , שמכילה את היררכיית המשאבים הבאה:
- משאב Organizational.
- משאב תיקייה. משאבי תיקייה מספקים מנגנון קיבוץ וגבולות הפרדה בין פרויקטים.
משאבים של פרויקט. אתם פורסים את הפרויקטים הבאים: Google Cloud
- רשת: הפרויקט המארח של ה-VPC המשותף.
- ניהול: פרויקט שיכיל את תשתית הרישום ביומן והמעקב, כמו Cloud Logging.
- בתחום: פרויקט שמכיל את המשאבים בתחום. בפתרון הזה, הפרויקט מורכב מאשכול GKE שנועד להפעיל את האפליקציות שכלולות בהיקף. בדוגמה, זה כולל את שירותי חזית האתר, התשלום והקופה.
- פרויקט מחוץ להיקף: פרויקט שמכיל את המשאבים שמחוץ להיקף. בפתרון הזה, זהו אשכול GKE שמיועד להפעלת שאר השירותים.
אפליקציה ופרויקטים
בתרשים הבא מוצג הגבול של CDE ב- Google Cloud ואילו פרויקטים נכללים בהיקף של הערכת התאימות לתקן PCI של אפליקציית ההדגמה של מיקרו-שירותים. כשאתם בונים את הסביבה, אתם יכולים להשתמש בתרשים כזה כדי להעביר מידע Google Cloud על משאבים שנכנסים לגבול PCI ויוצאים ממנו.
הנתיב שמסומן בתווית 1 מציג נתוני יומנים מאשכולות Kubernetes שנשלחים אל Cloud Logging.
פריסת הרשת
בתרשים הזה מוצגים פרטי הרשת ורשתות המשנה בכל פרויקט. הוא מתעד את זרימות הנתונים בין הפרויקטים, אל גבולות סביבת ה-CDE ומחוצה להם.
תנועה מוצפנת
בתרשים הזה רואים את התנועה המוצפנת שנכנסת לגבולות של PCI ויוצאת מהם:
- תנועה מוצפנת ב-TLS (HTTPS) שמגיעה מחוץ ל-VPC מועברת למאזן העומסים הציבורי שנמצא בהיקף.
- תעבורת נתונים מוצפנת ב-TLS בין צמתים של אשכול Kubernetes שנכללים בהיקף לבין אשכול שלא נכלל בהיקף, מועברת למאזני עומסים פנימיים.
- התעבורה ממאזני העומסים הפנימיים לאשכול שנמצא מחוץ להיקף מוצפנת באמצעות mTLS באמצעות Istio.
- התקשורת בכל אשכול מוצפנת באמצעות mTLS באמצעות Istio.
מיפוי תאימות
התוכנית שמתוארת במסמך הזה עונה על מגוון דרישות התאימות לתקן PCI DSS. בטבלה שבקטע הזה מפורטות חלק מהדרישות האלה.
הפריטים בטבלה הבאה לא עונים על כל הדרישות. התאימות לחלק מהדרישות מתקיימת על ידי התשתית של Google Cloud כחלק מהאחריות המשותפת ביניכם לבין Google. אתם צריכים לוודא שהאפליקציה עומדת בדרישות אחרות. הסבר מפורט על מודל האחריות המשותפת מופיע במאמר Exploring container security: the shared responsibility model in GKE בבלוג Google Cloud .
המספרים שבסוגריים מתייחסים לקטעים במסמך של תקן אבטחת הנתונים בתעשיית כרטיסי התשלום (PCI). אפשר להוריד את המסמך מספריית המסמכים באתר של המועצה לתקני אבטחה של PCI.
| דרישה | קטע | תיאור |
|---|---|---|
| הטמעת פילוח והגנה על גבולות | 1.3.2, 1.3.4 | התוכנית הזו עוזרת לכם להטמיע פילוח לוגי באמצעות פרויקטים של Google Cloud . הפילוח מאפשר לכם ליצור גבול להערכת התאימות שלכם לתקן PCI. תוכנית ה-blueprint הזו מריצה את Istio ב-Google Kubernetes Engine כתוסף שמאפשר ליצור Service mesh סביב אשכול GKE, כולל כל הרכיבים שנדרשים. התוכנית גם יוצרת גבול גזרה לאבטחה באמצעות VPC סביב כל הפרויקטים של Google Cloud שנכללים בהיקף של PCI. |
| הגדרת גישה עם הרשאות מינימליות למשאבים Google Cloud | 7.1, 7.2 | התוכנית הזו עוזרת להטמיע בקרת גישה מבוססת-תפקידים כדי לנהל את הגישה למשאבים ב- Google Cloud . בתוכנית ה-blueprint מיושמים גם אמצעי בקרת גישה ספציפיים ל-GKE, כמו בקרת גישה מבוססת-תפקידים (RBAC) ו מרחבי שמות, כדי להגביל את הגישה למשאבי האשכול. |
| הגדרת מדיניות ברמת הארגון |
באמצעות התוכנית הזו, אתם קובעים מדיניות שחלה על משאב Google Cloud
הארגון, כמו המדיניות הבאה:
|
|
| אכיפת הפרדת תפקידים באמצעות VPC משותף | 7.1.2, 7.1.3 | בתוכנית הזו נעשה שימוש ב-VPC משותף לקישוריות ולשליטה ברשת מופרדת כדי לאכוף הפרדת תפקידים. |
| הקשחת האבטחה באשכול | 2.2, 2.2.5 | אשכולות GKE בתוכנית הזו מוקשחים כמו שמתואר במדריך להקשחת GKE. |
הרשימה הזו היא רק קבוצת משנה של אמצעי האבטחה שמיושמים בתוכנית הזו ועומדים בדרישות PCI DSS. רשימה מלאה של הדרישות האלה מופיעה במסמך PCI DSS Requirements (PDF) ב-GitHub.
נכסים שאפשר לפרוס
מאגר PCI and GKE Blueprint ב-GitHub מכיל קבוצה של תצורות וסקריפטים של Terraform שמדגימים איך להפעיל סביבת PCI ב- Google Cloud. פרויקט ה-PCI ב-GKE כולל גם שירותים, כלים ופרויקטים שיכולים לעזור לכם להתחיל להשתמש בסביבת PCI משלכם. Google Cloud Google Cloud
שאלות נפוצות
משאבים
- תאימות ל-PCI DSS ב- Google Cloud. המדריך הזה יעזור לכם לטפל בבעיות שייחודיות לאפליקציות של Google Kubernetes Engine (GKE) כשאתם מיישמים את האחריות של הלקוח לדרישות של PCI DSS.