הגדרת VPC Service Controls ל-Assured Workloads
סקירה כללית
הפתרון Assured Workloads עוזר לכם לעמוד בדרישות של מסגרות שונות לתאימות רגולטורית, באמצעות הטמעה של אמצעי בקרה לוגיים שמפלחים רשתות ומשתמשים ממידע אישי רגיש שנכלל בהיקף. מסגרות רבות של תאימות בארה"ב מבוססות על NIST SP 800-53 Rev. 5, אבל יש להן אמצעי בקרה ספציפיים משלהן שמבוססים על רגישות המידע ועל הגוף המנהל של המסגרת. ללקוחות שצריכים לעמוד בדרישות של FedRAMP High או DoD IL4, מומלץ להשתמש ב-VPC Service Controls כדי ליצור גבול חזק סביב הסביבה המפוקחת.
VPC Service Controls מספק שכבת הגנה נוספת לשירותים, שהיא בלתי תלויה בניהול זהויות והרשאות גישה (IAM). Google Cloudניהול זהויות והרשאות גישה (IAM) מאפשר בקרת גישה מפורטת שמבוססת על זהות, ואילו VPC Service Controls מאפשר אבטחת היקף רחבה יותר שמבוססת על הקשר, כמו שליטה בתעבורת נתונים נכנסת ויוצאת בהיקף. אמצעי הבקרה של VPC Service Controls הם גבול לוגי סביב ממשקי API שמנוהלים ב Google Cloud רמת הארגון ומיושמים ונאכפים ברמת הפרויקט. בסקירה הכללית על VPC Service Controls מוסבר על היתרונות של VPC Service Controls ועל שלבי ההגדרה. מידע נוסף על ההנחיה מגוף רגולטורי זמין במאמר בנושא מזהה הבקרה SC-7.
לפני שמתחילים
- חשוב לוודא שקראתם והבנתם את המטרה והשימוש ב-VPC Service Controls ובגבולות הגזרה לשירות שלו.
- איך בקרת הגישה ב-VPC Service Controls פועלת עם IAM
- אם רוצים להגדיר גישה חיצונית לשירותים המוגנים כשיוצרים את גבולות הגזרה, קודם צריך ליצור רמת גישה אחת או יותר לפני שיוצרים את גבולות הגזרה.
- מוודאים ש Google Cloud השירותים והמשאבים שלהם נכללים בהיקף של IL4 או בהיקף של FedRAMP High ונתמכים על ידי VPC Service Controls.
הגדרת VPC Service Controls ל-Assured Workloads
כדי להגדיר את VPC Service Controls, אפשר להשתמש במסוף Google Cloud , ב-Google Cloud CLI (gcloud CLI) או בממשקי ה-API של Access Context Manager. בשלבים הבאים מוסבר איך משתמשים במסוף Google Cloud .
המסוף
בתפריט הניווט של מסוף Google Cloud , לוחצים על Security (אבטחה) ואז על VPC Service Controls.
אם מתבקשים, בוחרים את הארגון, התיקייה או הפרויקט.
בדף VPC Service Controls, בוחרים באפשרות Dry run mode (מצב הרצה יבשה). אפשר ליצור את הגדרות ההיקף במצב הרצת בדיקה או במצב אכיפה, אבל מומלץ להשתמש קודם במצב הרצת בדיקה, גם אם מדובר בהיקף שירות חדש וגם אם מדובר בהיקף שירות מעודכן. מצב הרצה יבשה מאפשר גם ליצור הרצת בדיקה של היקף השירות החדש כדי לראות איך הוא פועל לפני שמחליטים לאכוף אותו בסביבה.
לוחצים על היקף חדש.
בדף New VPC Service Perimeter, בתיבה Perimeter Name, מקלידים שם לגבול הגזרה.
בכרטיסייה פרטים, בוחרים את סוג הגדרת ההיקף הרצוי ואת סוג ההגדרה.
בכרטיסייה Projects, בוחרים את הפרויקטים שרוצים לכלול בגבולות גזרה לשירות. עבור עומסי העבודה של IL4, אלה צריכים להיות הפרויקטים שנמצאים בתיקיית IL4 של Assured Workloads.
בכרטיסייה שירותים מוגבלים, מוסיפים שירותים שייכללו בגבולות של גבולות הגזרה לשירות. צריך לבחור רק שירותים שנכללים בתיקייה של Assured Workloads.
(אופציונלי) בכרטיסייה VPC Accessible Services (שירותים שניתן לגשת אליהם מ-VPC), אפשר להגביל עוד יותר את התקשורת בין השירותים בתוך גבולות גזרה לשירות. Assured Workloads יטמיע הגבלות על השימוש במשאבים כמנגנון הגנה כדי לוודא שאפשר לפרוס שירותים בהיקף של Assured Workloads בתיקייה Assured Workloads. אם ביטלתם את ההגבלות האלה, יכול להיות שתצטרכו להטמיע שירותים נגישים ב-VPC כדי להגביל את הגישה של שירותים שאינם Assured Workloads לתקשורת עם עומסי העבודה שלכם.
לוחצים על Ingress Policy (מדיניות כניסה) כדי להגדיר כלל אחד או יותר שמציין את כיוון הגישה המותרת מזהויות וממשאבים שונים. רמות גישה חלות רק על בקשות למשאבים מוגנים שמגיעות מחוץ לגבולות הגזרה של השירות. אי אפשר להשתמש ברמות גישה כדי לאפשר למשאבים מוגנים או למכונות וירטואליות לגשת לנתונים ולשירותים מחוץ לגבולות הגזרה. אתם יכולים להקצות זהות לשיטות שונות של שירותים ספציפיים כדי להעביר נתונים מפוקחים אל היקף השירות של עומס העבודה.
(אופציונלי) לוחצים על מדיניות יציאה כדי להגדיר כלל אחד או יותר שמציינים את כיוון הגישה המותרת לזהויות ולמשאבים שונים. רמות גישה חלות רק על בקשות ממשאבים מוגנים לשירותים מחוץ לגבולות הגזרה של השירות.
לוחצים על Save.
שימוש ב-VPC Service Controls עם Terraform
אתם יכולים להשתמש ב-Terraform כדי לסנכרן את תיקיית Assured Workloads עם הרשאה של VPC Service Controls, אם אתם רוצים שהגבול המפוקח של Assured Workloads יהיה זהה לגבול של VPC Service Controls. מידע נוסף אפשר למצוא בדוגמה של Terraform לתיקייה מאובטחת אוטומטית ב-GitHub.