Saat Anda menjalankan pipeline data, mempertahankan lingkungan yang aman dan memenuhi persyaratan kepatuhan adalah tantangan penting. Dataflow mengatasi masalah ini dengan secara otomatis memperkuat dan mengamankan virtual machine (VM) yang menjalankan pekerja Anda, yang membantu melindungi data Anda dan meminimalkan risiko keamanan tanpa upaya manual.
Sistem operasi VM pekerja Dataflow
VM pekerja Dataflow berjalan di versi yang telah melalui proses hardening dan dikelola Google dari Container-Optimized OS. Container-Optimized OS dirancang dan dioptimalkan oleh Google untuk menjalankan workload yang di-container secara aman dan efisien diGoogle Cloud.
Dataflow menggunakan Container-Optimized OS sebagai dasar untuk VM pekerja Dataflow karena keunggulan keamanannya:
- Permukaan serangan minimal: Container-Optimized OS menyertakan serangkaian paket minimum yang diperlukan untuk menjalankan container. Hal ini mengurangi potensi permukaan serangan dibandingkan dengan sistem operasi tujuan umum.
- Desain yang berfokus pada keamanan: Container-Optimized OS dibuat dengan keamanan sebagai prinsip inti. OS ini memiliki sistem file hanya baca (kecuali untuk jalur yang dapat ditulis penting), firewall yang terkunci, dan konfigurasi aman secara default lainnya.
- Update keamanan rutin: Tim keamanan Google terus memantau kerentanan dan menyediakan patch serta update tepat waktu untuk image Container-Optimized OS. Dataflow mengintegrasikan pembaruan ini ke dalam image VM-nya.
- Lingkungan terkelola: Sebagai layanan terkelola sepenuhnya, Dataflow mengelola seluruh siklus proses OS worker VM. Hal ini membantu memastikan konsistensi, keandalan, dan penerapan praktik terbaik keamanan di semua VM pekerja.
Praktik keamanan dan hardening image VM Dataflow
Selain manfaat keamanan inheren dari Container-Optimized OS, Google menerapkan praktik keamanan dan penguatan tambahan pada image VM pekerja Dataflow:
- Pemindaian kerentanan: Google secara rutin memindai image VM dan image container milik Dataflow untuk menemukan kerentanan yang diketahui dengan menggunakan sistem manajemen kerentanan internal yang terintegrasi dengan feed CVE standar industri.
- Patching tepat waktu: Google memilah-milah kerentanan yang teridentifikasi dan menerapkan patch berdasarkan tingkat keparahan, dengan mematuhi Tujuan Tingkat Layanan (SLO) yang ditetapkan dan program kepatuhan seperti FedRAMP.
- Kepatuhan: Dataflow telah memperoleh sertifikasi FedRAMP High, yang menunjukkan kepatuhan terhadap standar dan praktik keamanan ketat yang diwajibkan oleh pemerintah Federal AS. Hal ini mencakup kontrol terkait manajemen kerentanan dan penguatan sistem. Untuk mengetahui informasi selengkapnya, lihat penawaran Google Cloud kepatuhan.
- Buletin keamanan: Untuk kerentanan signifikan yang memerlukan tindakan pelanggan (misalnya, mengupdate pipeline streaming yang berjalan lama), Dataflow memublikasikan buletin keamanan.
Alasan image OS kustom tidak didukung
Sebagai layanan terkelola, Dataflow mengabstraksi kompleksitas infrastruktur yang mendasarinya. Ini termasuk sistem operasi. Pendekatan ini membantu Google menyediakan layanan yang sangat dioptimalkan, aman, dan andal. Anda tidak dapat menggunakan image OS kustom (seperti Debian yang di-hardening secara internal) di worker Dataflow karena alasan berikut:
- Integritas layanan terkelola: Penggunaan image kustom dapat mengurangi stabilitas dan performa layanan Dataflow sekaligus menimbulkan risiko keamanan.
- Integrasi langsung: Komponen Dataflow terintegrasi langsung dengan lingkungan Container-Optimized OS tertentu, termasuk jaringan, agen, dan runtime container.
- Kompleksitas operasional: Mengelola dan mendukung berbagai image OS kustom akan menimbulkan overhead dan risiko operasional yang signifikan.
- Tanggung jawab keamanan: Penggunaan image kustom mengaburkan batas tanggung jawab untuk keamanan dan penerapan patch tingkat OS.
Untuk mengetahui informasi selengkapnya tentang pembagian tanggung jawab keamanan, lihat model tanggung jawab bersama Dataflow.
Langkah berikutnya
- Baca tentang keamanan dan izin Dataflow.
- Pelajari lebih lanjut keamanan Container-Optimized OS.
- Lihat buletin keamanan Dataflow.