Tanggung jawab bersama Dataflow

Keamanan adalah tanggung jawab bersama. Dataflow mengamankan infrastruktur skalabel yang Anda gunakan untuk menjalankan pipeline Dataflow dan menyediakan alat serta kontrol keamanan untuk melindungi data, kode, dan model Anda. Meskipun bukan daftar lengkap, dokumen ini mencantumkan tanggung jawab bagi Google dan pelanggan.

Tanggung jawab Google

  • Melindungi infrastruktur: Google bertanggung jawab menyediakan infrastruktur yang aman untuk layanannya, termasuk keamanan fisik pusat data, keamanan jaringan, dan keamanan aplikasi.

  • Mengamankan platform: Google bertanggung jawab untuk mengamankan platformnya, termasuk mengelola kontrol akses, memantau insiden keamanan, dan merespons peristiwa keamanan. Google juga memberi pelanggan alat untuk mengelola setelan dan konfigurasi keamanannya sendiri.

  • Mempertahankan kepatuhan: Google mempertahankan kepatuhan terhadap hukum dan peraturan perlindungan data yang relevan. Pelajari lebih lanjut kepatuhan Google Cloud.

  • Memperkuat dan menambal image: Google memperkuat dan menambal sistem operasi image dasar yang digunakan oleh image milik Dataflow. Google segera membuat patch apa pun ke image ini tersedia. Buletin keamanan disediakan untuk kerentanan yang diketahui.

    Untuk dependensi open source seperti Apache Beam, Dataflow menyediakan image dasar dan memperbarui Apache Beam SDK dengan upaya terbaik sebagai kemudahan. Karena Dataflow mengandalkan komunitas open source untuk perbaikan ini, Google tidak memiliki kontrol penuh atas prioritas atau waktu perbaikan. Perbaikan untuk Common Vulnerabilities and Exposures (CVE) biasanya disertakan dalam rilis Apache Beam mendatang.

Tanggung jawab pelanggan

  • Menggunakan dan mengupdate lingkungan Anda ke versi terbaru container, image VM, dan SDK Dataflow: Dataflow menyediakan container dan image VM bawaan untuk menyederhanakan penggunaan layanannya. Google membuat versi baru image ini saat kerentanan teridentifikasi.

    Tanggung jawab Anda meliputi:

    • Memantau buletin keamanan dan mengupdate lingkungan Anda dengan cepat saat versi baru tersedia.
    • Memulai ulang tugas streaming yang berjalan lama untuk mendapatkan patch image VM terbaru. Tugas batch otomatis menggunakan versi image terbaru setiap kali dimulai. Untuk menggunakan VM terbaru untuk tugas streaming, mulai ulang VM dengan memperbarui tugas. Untuk mengetahui informasi selengkapnya, lihat artikel Mengupgrade dan menerapkan patch pada VM Dataflow. Untuk mengelola masalah keamanan secara responsif, sebaiknya gunakan image container kustom. Jika Anda memiliki persyaratan Perjanjian Tingkat Layanan (SLA) keamanan yang ketat, seperti untuk kepatuhan FedRAMP, penggunaan container kustom memungkinkan Anda mengelola versi Apache Beam dan siklus patch sendiri, daripada mengandalkan jadwal rilis open source Apache Beam.
    • Mengupdate versi Apache Beam SDK secara rutin untuk memastikan Anda memiliki perbaikan dan fitur keamanan terbaru.
    • Memindai dan menerapkan patch pada image kustom untuk memitigasi kerentanan jika Anda menggunakan container kustom atau template kustom.
    • Menggunakan image dasar Distroless jika memungkinkan jika Anda menggunakan image dasar Template Flex untuk memastikan keamanan dan mengurangi risiko kerentanan.
  • Mengelola kontrol akses: Anda bertanggung jawab untuk mengelola kontrol akses ke data dan layanan Anda sendiri. Hal ini termasuk mengelola akses pengguna, melakukan autentikasi, dan mengontrol otorisasi, serta mengamankan aplikasi dan data Anda sendiri. Pelajari lebih lanjut keamanan dan izin Dataflow.

  • Mengamankan aplikasi: Anda bertanggung jawab untuk mengamankan aplikasi Anda sendiri yang berjalan di Dataflow, termasuk menerapkan praktik coding yang aman dan melakukan pengujian terhadap kerentanan secara rutin.

    Pelajari lebih lanjut Kunci enkripsi yang dikelola pelanggan, jaringan dan Kontrol Layanan VPC, serta praktik terbaik izin.

  • Memantau insiden keamanan: Anda bertanggung jawab untuk memantau insiden keamanan di aplikasi Anda sendiri, dan melaporkan insiden apa pun kepada Google jika diperlukan.

Langkah berikutnya