Sicherheit und Härtung von Worker-VMs

Beim Ausführen von Datenpipelines sind die Aufrechterhaltung einer sicheren Umgebung und die Einhaltung von Compliance-Anforderungen entscheidende Herausforderungen. Dataflow behebt diese Probleme, indem die virtuellen Maschinen (VMs), auf denen Ihre Worker ausgeführt werden, automatisch gehärtet und gesichert werden. So können Sie Ihre Daten schützen und Sicherheitsrisiken ohne manuellen Aufwand minimieren.

Betriebssystem der Dataflow-Worker-VM

Dataflow-Worker-VMs werden auf einer von Google verwalteten, gehärteten Version von Container-Optimized OS ausgeführt. Container-Optimized OS wurde von Google für die sichere und effiziente Ausführung von containerisierten Arbeitslasten aufGoogle Cloudentwickelt und optimiert.

Dataflow verwendet Container-Optimized OS als Basis für Dataflow-Worker-VMs, da es Sicherheitsvorteile bietet:

  • Minimale Angriffsfläche:Container-Optimized OS enthält die Mindestanzahl an Paketen, die zum Ausführen von Containern erforderlich sind. Dadurch wird die potenzielle Angriffsfläche im Vergleich zu Betriebssystemen für allgemeine Zwecke verringert.
  • Sicherheitsorientiertes Design:Container-Optimized OS wurde mit Sicherheit als Kernprinzip entwickelt. Es verfügt über ein schreibgeschütztes Dateisystem (mit Ausnahme wichtiger beschreibbarer Pfade), eine gesperrte Firewall und andere standardmäßig sichere Konfigurationen.
  • Regelmäßige Sicherheitsupdates:Die Sicherheitsteams von Google suchen kontinuierlich nach Sicherheitslücken und stellen zeitnah Patches und Updates für das Container-Optimized OS-Image bereit. Dataflow integriert diese Updates in seine VM-Images.
  • Verwaltete Umgebung:Als vollständig verwalteter Dienst verwaltet Dataflow den gesamten Lebenszyklus des Betriebssystems der Worker-VM. So wird für alle Worker-VMs Konsistenz, Zuverlässigkeit und die Anwendung von Best Practices für die Sicherheit gewährleistet.

Härtung und Sicherheitsverfahren für Dataflow-VM-Images

Neben den inhärenten Sicherheitsvorteilen von Container-Optimized OS wendet Google zusätzliche Härtungs- und Sicherheitsverfahren auf die Dataflow-Worker-VM-Images an:

  • Scannen auf Sicherheitslücken:Google scannt regelmäßig VM-Images und Container-Images, die zu Dataflow gehören, auf bekannte Sicherheitslücken. Dazu werden interne Systeme zur Verwaltung von Sicherheitslücken verwendet, die in branchenübliche CVE-Feeds eingebunden sind.
  • Zeitnahes Patchen:Google priorisiert erkannte Sicherheitslücken und wendet Patches basierend auf dem Schweregrad an. Dabei werden die definierten Service Level Objectives (SLOs) und Compliance-Programme wie FedRAMP eingehalten.
  • Compliance:Dataflow hat die FedRAMP High-Zertifizierung erhalten und erfüllt damit die strengen Sicherheitsstandards und ‑verfahren, die von der US-Bundesregierung gefordert werden. Dazu gehören Kontrollen für die Verwaltung von Sicherheitslücken und die Systemhärtung. Weitere Informationen finden Sie unter Google Cloud Compliance-Angebote.
  • Sicherheitsbulletins:Bei erheblichen Sicherheitslücken, die Maßnahmen des Kunden erfordern (z. B. das Aktualisieren einer Streamingpipeline mit langer Laufzeit), veröffentlicht Dataflow Sicherheitsbulletins.

Warum benutzerdefinierte Betriebssystem-Images nicht unterstützt werden

Als verwalteter Dienst abstrahiert Dataflow die zugrunde liegende Infrastrukturkomplexität. Dazu gehört auch das Betriebssystem. Dieser Ansatz hilft Google, einen hochgradig optimierten, sicheren und zuverlässigen Dienst bereitzustellen. Aus folgenden Gründen können Sie keine benutzerdefinierten Betriebssystem-Images (z. B. ein intern gehärtetes Debian) auf Dataflow-Workern verwenden:

  • Integrität verwalteter Dienste:Die Verwendung benutzerdefinierter Images kann die Stabilität und Leistung von Dataflow-Diensten beeinträchtigen und Sicherheitsrisiken mit sich bringen.
  • Direkte Integration:Dataflow-Komponenten sind direkt in die jeweilige Container-Optimized OS-Umgebung eingebunden, einschließlich Netzwerk, Agents und Container-Laufzeiten.
  • Betriebliche Komplexität:Die Verwaltung und Unterstützung einer Vielzahl von benutzerdefinierten Betriebssystem-Images würde einen erheblichen betrieblichen Aufwand und ein erhebliches Risiko mit sich bringen.
  • Sicherheitsverantwortung:Bei der Verwendung benutzerdefinierter Images ist die Verantwortung für die Sicherheit und das Patchen auf Betriebssystemebene nicht eindeutig.

Weitere Informationen zur Aufteilung der Sicherheitsverantwortlichkeiten finden Sie im Modell der geteilten Verantwortung für Dataflow.

Nächste Schritte