מעקב אחרי תיקייה ב-Assured Workloads כדי לזהות הפרות
השירות Assured Workloads עוקב באופן פעיל אחרי תיקיות Assured Workloads כדי לזהות הפרות של דרישות התאימות. הוא עושה זאת על ידי השוואה בין הדרישות של חבילת אמצעי הבקרה של התיקייה לבין הפרטים הבאים:
- מדיניות הארגון: כל תיקייה ב-Assured Workloads מוגדרת עם הגבלות ספציפיות של מדיניות הארגון, שעוזרות להבטיח תאימות. כשמשנים את ההגדרות האלה באופן שלא עומד בדרישות, מתרחשת הפרה. מידע נוסף זמין בקטע הפרות מדיניות בארגונים שבמעקב.
- משאבים: בהתאם להגדרות מדיניות הארגון בתיקיית Assured Workloads, יכול להיות שהמשאבים שמתחת לתיקייה יהיו מוגבלים, למשל הסוג והמיקום שלהם. מידע נוסף מופיע בקטע הפרות של משאבים בפיקוח. אם יש משאבים שלא עומדים בדרישות, מתרחשת הפרה.
כשמתרחשת הפרה, אפשר לפתור אותה או ליצור חריגים במקרים המתאימים. להפרה יכול להיות אחד משלושת הסטטוסים הבאים:
- לא נפתרה: ההפרה לא טופלה, או שבעבר ניתנה לה חריגה לפני שבוצעו שינויים בתיקייה או במשאב שלא עומדים בדרישות.
- הבעיה נפתרה: בוצעו השלבים לפתרון הבעיה.
- חריג: אושר חריג להפרה, וסופקה הצדקה עסקית.
המעקב ב-Assured Workloads מופעל אוטומטית כשיוצרים תיקיית Assured Workloads.
לפני שמתחילים
התפקידים וההרשאות הנדרשים ב-IAM
כדי להציג הפרות של מדיניות הארגון או הפרות של משאבים, צריך לקבל תפקיד IAM בארגון האב של תיקיית Assured Workloads, שכולל את ההרשאות הבאות:
assuredworkloads.violations.getassuredworkloads.violations.list
ההרשאות האלה כלולות בתפקידים הבאים ב-IAM של Assured Workloads:
- אדמין של Assured Workloads (
roles/assuredworkloads.admin) - עריכה של Assured Workloads (
roles/assuredworkloads.editor) - קריאה ב-Assured Workloads (
roles/assuredworkloads.reader)
כדי להפעיל את המעקב אחר הפרות של משאבים, צריך לקבל תפקיד ב-IAM בארגון האב של תיקיית Assured Workloads, שכולל את ההרשאות הבאות:
assuredworkloads.workload.update: ההרשאה הזו כלולה בתפקידים הבאים:- אדמין של Assured Workloads (
roles/assuredworkloads.admin) - עריכה של Assured Workloads (
roles/assuredworkloads.editor)
- אדמין של Assured Workloads (
resourcemanager.folders.setIamPolicy: ההרשאה הזו כלולה בתפקידי אדמין, כמו:- אדמין ארגוני (
roles/resourcemanager.organizationAdmin) - אדמין אבטחה (
roles/iam.securityAdmin)
- אדמין ארגוני (
כדי לספק חריגים להפרות תאימות, צריך לקבל תפקיד IAM בארגון האב של תיקיית Assured Workloads שמכיל את ההרשאה הבאה:
assuredworkloads.violations.update: ההרשאה הזו כלולה בתפקידים הבאים:- אדמין של Assured Workloads (
roles/assuredworkloads.admin) - עריכה של Assured Workloads (
roles/assuredworkloads.editor)
- אדמין של Assured Workloads (
בנוסף, כדי לפתור הפרות של מדיניות הארגון ולצפות ביומני ביקורת, צריך להקצות את תפקידי ה-IAM הבאים:
- אדמין של מדיניות הארגון (
roles/orgpolicy.policyAdmin) - כלי לצפייה ביומנים (
roles/logging.viewer)
הגדרת התראות באימייל על הפרות
כשמתרחשת הפרה של התאימות של הארגון, כשבעיה נפתרת או כשנוצר חריג, חברי הקטגוריה Legal בEssential Contacts מקבלים על כך אימייל כברירת מחדל. התנהגות זו נדרשת כי הצוות המשפטי שלכם צריך לקבל עדכונים על כל בעיה שקשורה לעמידה בתקנות.
כדאי להוסיף לקטגוריה 'משפטי' את הצוות שאחראי על ניהול ההפרות כאיש קשר, בין אם זה צוות אבטחה או צוות אחר. כך המשתמשים יקבלו התראות באימייל כשיבוצעו שינויים.
הפעלה או השבתה של ההתראות
כדי להפעיל או להשבית את ההתראות בתיקייה ספציפית של Assured Workloads:
נכנסים לדף Assured Workloads במסוף Google Cloud :
בעמודה Name (שם), לוחצים על השם של תיקיית Assured Workloads שרוצים לשנות את הגדרות ההתראות שלה.
בכרטיס Assured Workloads Monitoring (מעקב אחרי עומסי עבודה מאובטחים), מבטלים את הסימון של התיבה Enable notifications (הפעלת התראות) כדי להשבית את ההתראות, או מסמנים אותה כדי להפעיל את ההתראות עבור התיקייה.
בדף Assured Workloads folders, בתיקיות שההתראות בהן מושבתות מופיע הסמל Monitoring email notifications disabled.
הצגת הפרות בארגון
אפשר לראות את ההפרות בארגון גם במסוףGoogle Cloud וגם ב-CLI של gcloud.
המסוף
בדף Assured Workloads בקטע Compliance במסוףGoogle Cloud או בדף Monitoring בקטע Compliance אפשר לראות כמה הפרות יש בארגון.
הדף Assured Workloads
כדי לראות את ההפרות במבט חטוף, עוברים לדף Assured Workloads:
בחלק העליון של הדף מוצג סיכום של הפרות מדיניות בארגון והפרות של משאבים. לוחצים על הקישור הצגה כדי לעבור לדף מעקב.
לכל תיקייה של Assured Workloads ברשימה, הפרות מוצגות בעמודות הפרות של מדיניות הארגון והפרות של משאבים. הסמל פעיל כשמדובר בהפרות שלא נפתרו, והסמל פעיל כשמדובר בחריגים. כדי לראות פרטים נוספים, אפשר לבחור הפרה או חריגה.
אם לא מופעלת בתיקייה מעקב אחרי הפרות של כללי המשאבים, הסמל פעיל בעמודה עדכונים עם הקישור הפעלת מעקב אחרי הפרות של כללי המשאבים. לוחצים על הקישור כדי להפעיל את התכונה. אפשר גם להפעיל אותו בלחיצה על הלחצן הפעלה בדף הפרטים של תיקיית Assured Workloads.
דף המעקב
כדי לראות פרטים נוספים על ההפרות, עוברים לדף Monitoring (מעקב):
מוצגות שתי כרטיסיות: הפרות של מדיניות הארגון והפרות של משאבים. אם יש יותר מהפרה אחת שלא נפתרה, הסמל פעיל בכרטיסייה.
בכל אחת מהכרטיסיות, ההפרות שלא נפתרו מוצגות כברירת מחדל. מידע נוסף זמין בקטע צפייה בפרטי ההפרה שבהמשך.
CLI של gcloud
כדי להציג את ההפרות הנוכחיות של דרישות התאימות בארגון, מריצים את הפקודה הבאה:
gcloud assured workloads violations list --location=LOCATION --organization=ORGANIZATION_ID --workload=WORKLOAD_ID
כאשר:
LOCATION הוא המיקום של תיקיית Assured Workloads.
ORGANIZATION_ID הוא מזהה הארגון שאותו רוצים לשלוח שאילתה לגביו.
WORKLOAD_ID הוא מזהה עומס העבודה הראשי, שאפשר למצוא אותו על ידי הצגת רשימה של עומסי העבודה.
התשובה כוללת את הפרטים הבאים לגבי כל הפרה:
- קישור ליומן ביקורת שבו מפורטת ההפרה.
- הפעם הראשונה שבה התרחשה ההפרה.
- סוג ההפרה.
- תיאור של ההפרה.
- שם ההפרה, שאפשר להשתמש בו כדי לאחזר פרטים נוספים.
- מדיניות הארגון שהושפעה והמגבלה שקשורה למדיניות.
- המצב הנוכחי של ההפרה. הערכים התקפים הם unresolved, resolved או exception.
מידע על דגלים אופציונליים מופיע במאמרי העזרה בנושא Cloud SDK.
הצגת פרטי ההפרה
כדי לראות הפרות ספציפיות של דרישות התאימות והפרטים שלהן, מבצעים את השלבים הבאים:
המסוף
נכנסים לדף Monitoring במסוף Google Cloud .
בדף Monitoring, הכרטיסייה Organization Policy Violations מסומנת כברירת מחדל. בכרטיסייה הזו מוצגים כל המקרים של הפרות מדיניות ארגונית שלא נפתרו בתיקיות של Assured Workloads בארגון.
בכרטיסייה Resource Violations מוצגות כל ההפרות שלא נפתרו שמשויכות למשאב בכל התיקיות של Assured Workloads בארגון.
בכל אחד מהכרטיסיות, אפשר להשתמש באפשרויות של מסננים מהירים כדי לסנן לפי סטטוס ההפרה, סוג ההפרה, סוג חבילת הבקרה, סוג ההפרה, תיקיות ספציפיות, אילוצים ספציפיים של מדיניות הארגון או סוגי משאבים ספציפיים.
בכל אחת מהכרטיסיות, אם יש הפרות קיימות, לוחצים על מזהה ההפרה כדי לראות מידע מפורט יותר.
בדף פרטי ההפרה אפשר לבצע את המשימות הבאות:
מעתיקים את מזהה ההפרה.
לראות את תיקיית Assured Workloads שבה התרחשה ההפרה, ואת השעה שבה היא התרחשה לראשונה.
צפייה ביומן הביקורת, שכולל:
מתי ההפרה התרחשה.
איזו מדיניות שונתה וגרמה להפרה, ואיזה משתמש ביצע את השינוי הזה.
אם אושרה חריגה, מי המשתמש שאשר אותה.
במקרים הרלוונטיים, אפשר לראות את המשאב הספציפי שבו התרחשה ההפרה.
צפייה במדיניות הארגון שהושפעה.
צפייה בחריגים להפרות של דרישות התאימות והוספה של חריגים. מוצגת רשימה של חריגים קודמים לתיקייה או למשאב, כולל המשתמש שהעניק את החריג וההצדקה שסיפק המשתמש.
- כדי לפתור את החריגה, פועלים לפי השלבים לתיקון.
במקרה של הפרות של מדיניות הארגון, אפשר לראות גם את הפרטים הבאים:
- מדיניות ארגונית שהושפעה: כדי לראות את המדיניות הספציפית שמשויכת להפרת התאימות, לוחצים על הצגת המדיניות.
- הפרות של משאבי צאצא: הפרות של מדיניות הארגון שמבוססת על משאבים יכולות לגרום להפרות של משאבי צאצא. כדי לראות או לפתור הפרות של משאבי צאצא, לוחצים על מזהה ההפרה.
במקרה של הפרות שקשורות למשאבים, אפשר לראות גם את הפרטים הבאים:
- הפרות של מדיניות הארגון ברמה העליונה: אם הפרות של מדיניות הארגון ברמה העליונה הן הגורם להפרה של משאב צאצא, צריך לטפל בהן ברמה העליונה. כדי לראות את פרטי ההפרה ברמת ההורה, לוחצים על הצגת ההפרה.
- בנוסף, אפשר לראות הפרות אחרות במשאב הספציפי שגורמות להפרה של המשאב.
CLI של gcloud
כדי לראות את הפרטים של הפרת תאימות, מריצים את הפקודה הבאה:
gcloud assured workloads violations describe VIOLATION_PATH
כאשר VIOLATION_PATH הוא בפורמט הבא:
ORGANIZATION_ID/locations/LOCATION/workloads/WORKLOAD_ID/violations/VIOLATION_ID
הערך VIOLATION_PATH מוחזר בשדה name של התגובה list לכל הפרה.
התשובה כוללת את הפרטים הבאים:
קישור ליומן ביקורת שבו מפורטת ההפרה.
הפעם הראשונה שבה התרחשה ההפרה.
סוג ההפרה.
תיאור של ההפרה.
מדיניות הארגון שהושפעה והמגבלה שקשורה למדיניות.
שלבים לפתרון הבעיה.
המצב הנוכחי של ההפרה. הערכים התקפים הם
unresolved,resolvedאוexception.
מידע על דגלים אופציונליים מופיע במאמרי העזרה בנושא Cloud SDK.
טיפול בהפרות
כדי לפתור הפרה, מבצעים את השלבים הבאים:
המסוף
נכנסים לדף Monitoring במסוף Google Cloud .
כדי לראות מידע מפורט יותר, לוחצים על מזהה ההפרה.
בקטע Remediation, פועלים לפי ההוראות לשימוש בGoogle Cloud console או ב-CLI כדי לפתור את הבעיה.
CLI של gcloud
כדי לפתור את הבעיה, צריך לפעול לפי השלבים לתיקון שמופיעים בתגובה.
הוספת חריגים להפרות
לפעמים הפרה מסוימת עשויה להיות תקפה בסיטואציה מסוימת. כדי להוסיף חריג, פועלים לפי השלבים הבאים ומאשרים קבלת הודעה על הפרה אחת או יותר.
המסוף
נכנסים לדף Monitoring במסוף Google Cloud .
ברשימת ההפרות, בוחרים הפרה אחת או יותר שרוצים להוסיף להן חריגה. בפעולה אחת אפשר לאשר עד 100 הפרות של מדיניות הארגון ועד 400 הפרות של משאבים. לוחצים על אישור.
מזינים הצדקה עסקית לחריגה. אם בחרתם יותר מהפרה אחת, החריגה הזו תחול על כולן. אם רוצים שהחריגה תחול על כל משאבי הצאצאים, מסמנים את תיבת הסימון Apply to all existing child resource violations (החלת החריגה על כל ההפרות הקיימות של משאבי צאצאים). לוחצים על שליחה.
סטטוס ההפרה ישתנה לחריגה.
CLI של gcloud
כדי להוסיף חריגה להפרה, מריצים את הפקודה הבאה:
gcloud assured workloads violations acknowledge VIOLATION_PATH --comment="BUSINESS_JUSTIFICATION"
כאשר BUSINESS_JUSTIFICATION היא הסיבה לחריגה, ו-VIOLATION_PATH הוא בפורמט הבא:
ORGANIZATION_ID/locations/LOCATION/workloads/WORKLOAD_ID/violations/VIOLATION_ID
הערך VIOLATION_PATH מוחזר בשדה name של התגובה list לכל הפרה.
אחרי שהפקודה נשלחת בהצלחה, סטטוס ההפרה משתנה לחריגה.
הפרות של מדיניות הארגון שנמצאות במעקב
הפתרון Assured Workloads עוקב אחרי הפרות שונות של הגבלות במדיניות הארגון, בהתאם לחבילת הבקרה שמוחלת על התיקייה של Assured Workloads. אפשר להשתמש ברשימה הבאה כדי לסנן את ההפרות לפי חבילת אמצעי הבקרה שהן משפיעות עליה.
| אילוץ של מדיניות הארגון | סוג ההפרה | תיאור | חבילות הבקרה שהושפעו | ||||||||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| גישה לנתוני Cloud SQL שלא עומדת בדרישות התאימות | גישה |
האירוע מתרחש כשמאפשרים גישה לא תואמת לנתוני אבחון לא תואמים של Cloud SQL. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת אמצעי הבקרה עבור האילוץ
|
|
||||||||||||||||||||||||||||||||||||||
| גישה לנתונים ב-Compute Engine שלא עומדת בדרישות התאימות | גישה |
האירוע מתרחש כשמאפשרים גישה לנתונים של מכונת Compute Engine שלא עומדת בדרישות. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| סוגי אימות ב-Cloud Storage שלא עומדים בדרישות | גישה |
מתרחש כשסוגי אימות שלא עומדים בדרישות מורשים לשימוש ב-Cloud Storage. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| גישה לקטגוריות של Cloud Storage שלא עומדת בדרישות | גישה |
השגיאה מתרחשת כשמאפשרים גישה לא אחידה ברמת הקטגוריה ב-Cloud Storage שלא עומדת בדרישות. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| גישה לנתוני GKE שלא עומדת בדרישות התאימות | גישה |
השגיאה מתרחשת כשמאפשרים גישה לנתוני אבחון של GKE שלא עומדת בדרישות. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| תכונות אבחון לא תואמות של Compute Engine | הגדרות אישיות |
מתרחש כשתכונות אבחון לא תואמות של Compute Engine מופעלות. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| הגדרה לא תואמת של איזון עומסים גלובלי ב-Compute Engine | הגדרות אישיות |
השגיאה מתרחשת כשמוגדר ערך לא תואם להגדרת איזון העומסים הגלובלי ב-Compute Engine. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| הגדרת FIPS ב-Compute Engine שלא עומדת בדרישות | הגדרות אישיות |
האירוע מתרחש כשמוגדר ערך לא תואם להגדרת FIPS ב-Compute Engine. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| הגדרת SSL ב-Compute Engine שלא עומדת בדרישות | הגדרות אישיות |
הבעיה הזו מתרחשת כשמוגדר ערך לא תואם לאישורים גלובליים בניהול עצמי. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| הגדרה לא תואמת של SSH בדפדפן ב-Compute Engine | הגדרות אישיות |
האירוע הזה מתרחש כשמוגדר ערך לא תואם לתכונה SSH בדפדפן ב-Compute Engine. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| יצירת משאב Cloud SQL שלא עומד בדרישות התאימות | הגדרות אישיות |
השגיאה מתרחשת כשמותר ליצור משאב Cloud SQL שלא עומד בדרישות. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| הגבלה חסרה של מפתח Cloud KMS | הצפנה |
השגיאה הזו מתרחשת כשלא מציינים פרויקטים שיספקו מפתחות הצפנה ל- CMEK . ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| שירות שלא עומד בדרישות ואין בו אפשרות להשתמש ב-CMEK | הצפנה |
השגיאה מתרחשת כשמפעילים עומס עבודה בשירות שלא תומך ב- CMEK . ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| רמות הגנה ב-Cloud KMS שלא עומדות בדרישות | הצפנה |
השגיאה מתרחשת כשמציינים רמות הגנה שלא עומדות בדרישות לשימוש ב-Cloud Key Management Service (Cloud KMS). מידע נוסף זמין במאמר בנושא Cloud KMS reference . ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
||||||||||||||||||||||||||||||||||||||
| מיקומי משאבים שלא עומדים בדרישות | מיקום המשאב |
מתרחש כשמשאבים של שירותים נתמכים בחבילת אמצעי בקרה מסוימת של Assured Workloads נוצרים מחוץ לאזור המותר לעומס העבודה, או מועברים ממיקום מותר למיקום לא מותר.
ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת אמצעי הבקרה עבור האילוץ
|
|
||||||||||||||||||||||||||||||||||||||
| שירותים שלא עומדים בדרישות | שימוש בשירות |
השגיאה מתרחשת כשמשתמש מפעיל שירות שלא נתמך על ידי חבילת אמצעי בקרה מסוימת של Assured Workloads בתיקייה של Assured Workloads. ההפרה הזו נגרמת כתוצאה משינוי הערך התואם של חבילת הבקרה עבור האילוץ |
|
הפרות של משאבים במעקב
Assured Workloads עוקב אחרי הפרות שונות של משאבים, בהתאם לחבילת אמצעי הבקרה שהוחלה על תיקיית Assured Workloads. כדי לראות אילו סוגי משאבים נמצאים במעקב, אפשר לעיין במאמר סוגי משאבים נתמכים במסמכי מאגר משאבי ענן. אפשר להשתמש ברשימה הבאה כדי לסנן את ההפרות לפי חבילת אמצעי הבקרה שהן משפיעות עליה:
| אילוץ של מדיניות הארגון | תיאור | חבילות הבקרה שהושפעו | |||||||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| מיקום משאב שלא עומד בדרישות |
מתרחש כשהמיקום של משאב נמצא באזור שלא עומד בדרישות. ההפרה הזו נגרמת בגלל המגבלה
|
|
|||||||||||||||||||||||||||||||||||||
| משאבים בתיקייה שלא עומדים בדרישות |
השגיאה מתרחשת כשנוצר משאב לשירות לא נתמך בתיקייה של Assured Workloads. ההפרה הזו נגרמת בגלל המגבלה
|
|
|||||||||||||||||||||||||||||||||||||
| משאבים לא מוצפנים (לא CMEK) |
השגיאה מתרחשת כשיוצרים משאב ללא הצפנת CMEK בשירות שנדרשת בו הצפנת CMEK. ההפרה הזו נגרמת בגלל המגבלה
|
|
המאמרים הבאים
- הסבר על חבילות הבקרה של Assured Workloads.
- אילו מוצרים נתמכים בכל חבילת אמצעי בקרה