Segurança e reforço da proteção da VM de worker

Ao executar pipelines de dados, manter um ambiente seguro e atender aos requisitos de compliance são desafios críticos. O Dataflow resolve esses problemas reforçando e protegendo automaticamente as máquinas virtuais (VMs) que executam seus workers. Isso ajuda a proteger seus dados e minimizar os riscos de segurança sem esforço manual.

Sistema operacional da VM de worker do Dataflow

As VMs de worker do Dataflow são executadas em uma versão reforçada do Container-Optimized OS mantida pelo Google. O Container-Optimized OS foi projetado e otimizado pelo Google para executar cargas de trabalho em contêineres com segurança e eficiência noGoogle Cloud.

O Dataflow usa o Container-Optimized OS como base para as VMs de worker do Dataflow devido às vantagens de segurança:

  • Superfície de ataque mínima:o Container-Optimized OS inclui o conjunto mínimo de pacotes necessários para executar contêineres. Isso reduz a possível superfície de ataque em comparação com sistemas operacionais de uso geral.
  • Design focado em segurança:o Container-Optimized OS foi criado com a segurança como princípio fundamental. Ele tem um sistema de arquivos somente leitura (exceto para caminhos graváveis essenciais), um firewall bloqueado e outras configurações seguras por padrão.
  • Atualizações de segurança regulares:as equipes de segurança do Google monitoram continuamente vulnerabilidades e fornecem patches e atualizações oportunos para a imagem do Container-Optimized OS. O Dataflow integra essas atualizações às imagens de VM.
  • Ambiente gerenciado:como um serviço totalmente gerenciado, o Dataflow gerencia todo o ciclo de vida do SO da VM de worker. Isso ajuda a garantir a consistência, a confiabilidade e a aplicação das práticas recomendadas de segurança em todas as VMs de trabalho.

Práticas de segurança e reforço de imagens de VM do Dataflow

Além dos benefícios de segurança inerentes do Container-Optimized OS, o Google aplica outras práticas de reforço da proteção e segurança às imagens de VM de worker do Dataflow:

  • Verificação de vulnerabilidades:o Google verifica regularmente imagens de VM e de contêiner pertencentes ao Dataflow em busca de vulnerabilidades conhecidas usando sistemas internos de gerenciamento de vulnerabilidades integrados a feeds de CVE padrão do setor.
  • Correção oportuna:o Google tria as vulnerabilidades identificadas e aplica patches com base na gravidade, aderindo aos objetivos de nível de serviço (SLOs) definidos e a programas de compliance como o FedRAMP.
  • Compliance:o Dataflow recebeu a certificação FedRAMP High, demonstrando adesão a padrões e práticas de segurança rigorosos exigidos pelo governo federal dos EUA. Isso inclui controles em torno da gestão de vulnerabilidades e do reforço da proteção do sistema. Para mais informações, consulte as ofertas de conformidade doGoogle Cloud .
  • Boletins de segurança:para vulnerabilidades significativas que exigem ação do cliente (por exemplo, atualizar um pipeline de streaming de longa duração), o Dataflow publica boletins de segurança.

Por que as imagens personalizadas do SO não são compatíveis

Como um serviço gerenciado, o Dataflow abstrai a complexidade da infraestrutura subjacente. Isso inclui o sistema operacional. Essa abordagem ajuda o Google a oferecer um serviço altamente otimizado, seguro e confiável. Não é possível usar imagens de SO personalizadas (como um Debian reforçado interno) em workers do Dataflow pelos seguintes motivos:

  • Integridade do serviço gerenciado:o uso de imagens personalizadas pode diminuir a estabilidade e o desempenho dos serviços do Dataflow, além de introduzir riscos de segurança.
  • Integração direta:os componentes do Dataflow são integrados diretamente ao ambiente específico do Container-Optimized OS, incluindo rede, agentes e ambientes de execução de contêineres.
  • Complexidade operacional:gerenciar e oferecer suporte a uma grande variedade de imagens de SO personalizadas introduziria um overhead e um risco operacionais significativos.
  • Responsabilidade pela segurança:o uso de imagens personalizadas confunde as linhas de responsabilidade pela segurança e aplicação de patches no nível do SO.

Para mais informações sobre a divisão de responsabilidades de segurança, consulte o modelo de responsabilidade compartilhada do Dataflow.

A seguir