הגדרה של מכשיר Google Distributed Cloud במודל Air-gapped בהתאם ל-IL5

Google Cloud תומך במחלקת ההגנה ובארגונים שותפים שצריכים לעמוד בדרישות נתונים מסוג IL5 באזורים בארה"ב. Google Cloud מכשיר Google Distributed Cloud (GDC) עם פער אוויר חייב לעמוד בדרישות IL5 שמוגדרות במדריך דרישות האבטחה (SRG) של מחלקת ההגנה (DoD) בארה"ב בנושא מחשוב ענן. ההנחיות להגדרה שמופיעות בדף הזה עוזרות ללקוחות שפועלים בסביבה מפוקחת לפרוס עומסי עבודה מפוקחים ברמה IL5 במכשיר Google Distributed Cloud במודל Air-gapped. במאמר הזה מוסבר גם איך להגדיר מכשיר GDC עם air gap כדי שיפעל עם שירות Assured Workloads של Google Cloud, שהוא קהילת ענן מוגדרת-תוכנה IL5.

גישת ההגדרה של מכשיר GDC עם air gap ברמת השפעה 5

בניגוד לפלטפורמת ענן ארגונית, לקוחות של משרד ההגנה האמריקאי הם הבעלים הבלעדיים של החומרה הפיזית של המכשיר והנתונים שמאוחסנים בו. האפליקציה היא גם פלטפורמה עם דייר יחיד, שמשיגה בידוד של מחשוב ושל אחסון בהתאם לסעיף 5.2.2.3 ב-SRG ולסעיף 5.2.4.1 ב-SRG.

כשמשתמשים ב- Google Cloud במצב מחובר, הלקוחות צריכים גם לוודא שהסביבה שלהם ב- Google Cloud מוגדרת לרמה IL5 באמצעות Assured Workloads.

שמירה על תאימות

לקוחות של מכשירי GDC עם air gap צריכים להפעיל את היחידות שהם פרסו בהתאם להנחיות של IL5.

גישה והרשאה

ניהול ספק הזהויות: ללקוחות של משרד ההגנה יש שתי אפשרויות להגדרת ספק זהויות:

  1. משתמשים בספק הזהויות Keycloak שהותקן מראש ומגדירים את Keycloak כך שיעמוד בדרישות. ‫Google מספקת סקירה מפורטת של כל ההגדרות שלקוחות של משרד ההגנה האמריקאי צריכים להגדיר בהתאם למדיניות שלהם ול-DoD SRG, כמו מדיניות סיסמאות, אימות דו-שלבי, ניהול אישורים, סף ניסיונות כניסה, רישום ביקורת וניהול ראשוני של חשבון האדמין.
  2. שילוב עם ספק זהויות קיים והגדרת הספק כך שיעמוד בדרישות של מדיניות ממשלתית ושל DoD SRG.

מתן גישה וביטול גישה: לקוחות של מחלקת ההגנה (DOD) צריכים לנהל את הגישה לאשכולות במכשירי ה-Appliance שלהם וגם לעומסי עבודה בענן. הלקוחות אחראים גם לביצוע בדיקות גישה תקופתיות לחשבונות משתמשים.

ניהול זהויות של שירותים: לקוחות של משרד ההגנה האמריקאי צריכים לנהל באופן מאובטח את הזהויות של השירותים ולפעול לפי העיקרון של הרשאות מינימליות לכל חשבונות השירות, על ידי הקצאה רק של התפקידים המינימליים שנדרשים לפעולה. הלקוחות אחראים גם לבדיקות גישה תקופתיות לחשבונות שירות.

עדכון של פרטי הכניסה והאישורים: הלקוחות אחראים לעדכן את פרטי הכניסה והאישורים שמוגדרים כברירת מחדל, לעדכן את פרטי הכניסה והאישורים באופן תקופתי ולעדכן את פרטי הכניסה והאישורים כשעולה חשד לפשרה. ההגדרה הזו כוללת, בין היתר: מכשירי רשת, מפתחות של אחסון אובייקטים, אישורי TLS, מפתחות להצפנת דיסקים, ומפתחות לאימות אחסון.

אחסון והצפנה

מפתחות הצפנה בניהול הלקוח (CMEK): הלקוחות אחראים לניהול המפתחות של הצפנת הדיסק שמבוססת על Linux Unified Key Setup (LUKS) במכשיר, באמצעות מפתחות YubiKey שסופקו. הלקוחות נדרשים להסיר את מפתחות YubiKey לצורך ההובלה, לסמן אותם בהתאם לסיווג שלהם ולשלוח אותם בנפרד.

ניצול נפח האחסון: הלקוחות אחראים למעקב אחרי ניצול האחסון במכשירים שלהם, כולל אחסון של יומני ביקורת. למכשירי Appliance יש אחסון מוגבל במכשיר, לכן חשוב לעקוב אחרי המקרים שבהם נדרשת העברת נתונים למרכז נתונים.

רישום ביומן

ה-appliance של GDC עם air gap מספק מקורות יומן רבים מתוך הקופסה כדי לעמוד בדרישות התאימות. הלקוחות אחראים לאחסון מרכזי, לניהול השמירה של היומנים ולבדיקות תקופתיות של היומנים.

הגדרת שרת מרכזי לרישום ביומן: הלקוחות צריכים להגדיר שרת מרכזי לרישום ביומן לצורך שמירה לטווח ארוך. ‫Google ממליצה מאוד לכתוב יומנים לקטגוריית אחסון WORM בארגון של מרכז נתונים GDC עם air gap IL5Google Cloud או IL6 של הלקוח, כדי להבטיח שהיומנים יהיו זמינים אם מכשיר יאבד, יינזק או יושמד. למכשיר יש גם נפח אחסון מוגבל שמוטמע בו, ויכול להיות שהוא לא יספיק לדרישות אחסון לטווח ארוך. כדי להסיר משתמשים, צריך מדי פעם חיבור לאינטרנט. הזמינות של החיבור עשויה להשתנות בהתאם לצרכים התפעוליים או למדיניות הארגון.

גיבוי של יומני ביקורת: לקוחות צריכים לגבות את יומני הביקורת כדי להבטיח שניתן יהיה לשחזר ולשקם את הנתונים אחרי כשל קטסטרופלי.

הגדרת רישום ביומן למשימות העברה של יומנים: לקוחות צריכים להגדיר יומנים והתראות למשימות העברה של יומנים. כך תוכלו לוודא שהלקוחות יקבלו הודעה אם העברת היומן תיכשל.

יצירת כללי התראה בהתאמה אישית: לקוחות צריכים להגדיר כללי התראה בהתאמה אישית לגבי אינדיקטורים של פריצה שמוגדרים ברמת הארגון.

שאילתה וצפייה ביומנים ובהתראות: הלקוחות נדרשים לבדוק את היומנים וההתראות באופן תקופתי. הלקוחות יכולים להשתמש ביכולת המעקב של המכשיר או להשתמש בפתרון SIEM משלהם משרת היומן המרכזי. כדי להקל על השימוש ולזהות בקלות רבה יותר אינדיקטורים של פריצה שהוגדרו על ידי הארגון, מומלץ ללקוחות להגדיר מרכזי בקרה.

Networking

הגדרת חומת האש (הגדרה ראשונית): הלקוחות צריכים להגדיר את חומת האש של המכשיר במהלך ההגדרה הראשונית כדי לוודא שהתקשורת בין המקור ליעד מותרת באופן מפורש במקומות שבהם היא נדרשת. מדיניות ברירת המחדל לא מאפשרת תקשורת עם משתמשים חיצוניים.

NTP: (הגדרה ראשונית) הלקוחות צריכים להגדיר את מכשירי ה-appliance לשימוש במקור זמן מאושר של משרד ההגנה האמריקאי. באופן פנימי, הזמן שמוגדר במתג של המכשיר הוא הזמן שמשמש כהפניה. המתג צריך להפנות למקור זמן ברשת של הלקוח.

ניהול התאימות של הרשת הפנימית: מבצעים רוטציה של האישורים ופרטי הכניסה כל 90 יום.

הגדרת מדיניות רשת לעומסי עבודה של מכונות וירטואליות: Google מספקת מדיניות רשת שמוגדרת כברירת מחדל כדחייה בתוך פרויקטים ועומסי עבודה של מכונות וירטואליות. הלקוחות אחראים להגדיר את מדיניות הרשת כדי להשתמש בהרשאות המינימליות הנדרשות בסביבה שלהם.

סיום הסשן: המכשיר מסיים את הסשנים באופן אוטומטי אחרי 15 דקות.

ניהול נקודות חולשה (תיקון וסריקה)

עדכון ותיקון של המכשיר: צריך לעדכן את המכשיר מדי חודש או לפי הצורך בהתאם להמלצות של Google. הלקוחות צריכים לספק ל-Google איש קשר בנושא אבטחה לצורך קבלת ההודעות האלה כחלק מתהליך ההצטרפות להזמנת עבודה.

סריקה: ‫Google סורקת מכשיר ייחוס כדי לזהות נקודות חולשה, ומספקת ללקוחות תיקונים על בסיס חודשי. הלקוחות אחראים לסריקת המכשירים בסביבות שלהם כדי לוודא שהתיקונים יצליחו, ולשמירה על מודעות למצב הפגיעויות בסביבה שלהם.

הגנה על מדיה

סימון מדיה: הלקוחות אחראים לתיוג המכשיר ומכשירי הפלט ברמת הסיווג המתאימה. ‫Google שולחת יחידות לא מסווגות עם כוננים לא מסווגים ומפתחות YubiKey ריקים. הלקוחות צריכים להוסיף תוויות כדי לציין אם יחידה מיועדת לשימוש עם מידע לא מסווג מבוקר, מידע סודי או אזהרות אחרות.

טיפול במדיה: הלקוחות אחראים לשמירה על כל המידע המוגן, כולל גישה למדיה, שימוש בה, אחסון, העברה והורדה שלה. הלקוחות הם אלה ששולטים בגישה הפיזית למכשירי ה-Appliance ולמדיה. כשמשתמשים במפתחות Yubikey, הלקוחות צריכים להתייחס למפתחות באותה רמת סיווג כמו למכשיר. במהלך ההובלה, צריך להוציא את מפתחות YubiKey מהמכשיר ולאחסן או לשלוח אותם בנפרד.

ניקוי מדיה: הלקוחות אחראים לניקוי המדיה, כולל הסרה, ניקוי או השמדה של כוננים לפי הצורך. לקוחות צריכים להסיר כוננים ומפתחות YubiKey לפני שהם שולחים יחידות של מכשירי Appliance בחזרה ל-Google לצורך תחזוקה. אם כוננים יוסרו, אותן ציפיות לטיפול במדיה שצוינו קודם יחולו עד שהכוננים ינוקו או יושמדו.