Consignes de protection des données

Les consignes suivantes concernant la plate-forme de sécurité minimale viable sont conformes au pilier de la protection des données.

Consignes de niveau de base

Commencez par appliquer les consignes de protection des données suivantes.

Élément

Utiliser l'accès uniforme au niveau du bucket

Description

La contrainte booléenne storage.uniformBucketLevelAccess exige que les buckets utilisent l'accès uniforme au niveau du bucket. L'accès uniforme au niveau du bucket vous permet d'utiliser uniquement les autorisations Identity and Access Management (IAM) au niveau du bucket pour accorder l'accès à vos ressources Cloud Storage.

Il est complexe d'utiliser deux systèmes différents et conflictuels pour gérer les autorisations sur les buckets de stockage, et cela constitue une cause fréquente de fuites de données accidentelles. Ce paramètre désactive l'ancien système (listes de contrôle des accès ou LCA) et fait du système moderne et centralisé (IAM) la source unique de référence pour toutes les autorisations.

Informations connexes
ID de l'article MVSP-CO-1.42
Mappage

Contrôles NIST-800-53 associés :

  • AC-3
  • AC-17
  • AC-20

Contrôles de profil CRI associés :

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

Contrôle Compliance Manager :

Élément

Limiter les adresses IP publiques Cloud SQL

Description

Empêchez Cloud SQL d'avoir une adresse IP publique et d'être directement exposé à Internet en définissant la contrainte de règle d'administration constraints/sql.restrictPublicIp. En règle générale, les bases de données ne sont pas directement exposées à Internet.

Empêcher les adresses IP publiques permet d'éviter que vos bases de données n'en obtiennent, ce qui garantit qu'elles sont privées et accessibles uniquement à partir d'applications internes de confiance.

Informations connexes
ID de l'article MVSP-CO-1.45
Mappage

Contrôles NIST-800-53 associés :

  • SC-7

Contrôles de profil CRI associés :

  • PR.AC-3.1

Contrôle Compliance Manager :

Consignes de niveau intermédiaire

Après avoir appliqué les consignes de base, appliquez les consignes de protection des données suivantes.

Élément

Bloquer l'accès public aux buckets Cloud Storage

Description

La contrainte booléenne storage.publicAccessPrevention empêche l'accès aux buckets de stockage à partir de sources publiques sans authentification. Elle désactive et bloque les listes de contrôle des accès (LCA) et les autorisations Identity and Access Management (IAM) qui accordent l'accès à allUsers et allAuthenticatedUsers. Cette contrainte agit comme un filet de sécurité à l'échelle de l'organisation qui bloque activement tout paramètre qui rendrait un bucket accessible au public.

Informations connexes
ID de l'article MVSP-CO-1-43
Mappage

Contrôles NIST-800-53 associés :

  • AC-3
  • AC-17
  • AC-20

Contrôles de profil CRI associés :

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

Contrôle Compliance Manager :

Élément

S'assurer que les ensembles de données BigQuery ne sont pas lisibles publiquement ni définis sur allAuthenticatedUsers

Description

Assurez-vous que BigQuery ne comporte pas d'ensembles de données ouverts à l'accès public, sauf s'ils sont destinés à être publics. Les ensembles de données dans BigQuery contiennent souvent des données sensibles.

Limitez l'accès aux informations d'un ensemble de données BigQuery à des utilisateurs spécifiques uniquement. Pour configurer cette protection, vous devez configurer des rôles détaillés.

L'examen de l'accès aux ensembles de données vous permet de vous assurer que vous n'exposez pas involontairement des données à Internet.

Informations connexes
ID de l'article MVSP-CO-1.46
Mappage

Contrôles NIST-800-53 associés :

  • AC-3
  • AC-12
  • AC-17
  • AC-20

Contrôles de profil CRI associés :

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1

Contrôle Compliance Manager :

Consignes de niveau avancé

Après avoir appliqué les consignes de niveau intermédiaire, appliquez les consignes de protection des données suivantes.

Élément

Créer une stratégie de chiffrement gérée

Description

Créez une stratégie de gestion du chiffrement à l'aide de Cloud Key Management Service (Cloud KMS) avec Autokey, Cloud External Key Manager (Cloud EKM) ou les deux. Cette stratégie permet à votre organisation d'utiliser et de gérer ses propres clés de chiffrement pour répondre à ses besoins spécifiques. L'utilisation de vos propres clés de chiffrement offre un contrôle précis et auditable sur l'accès aux données, y compris la possibilité de bloquer immédiatement l'accès aux données en désactivant la clé.

Informations connexes
ID de l'article MVSP-CO-1.44
Mappage

Contrôles NIST-800-53 associés :

  • SC-12

Contrôles de profil CRI associés :

  • PR.DS-1.1

Étape suivante