データ保護ガイドライン

最小限の実行可能なセキュリティ プラットフォームに関する次のガイドラインは、データ保護の柱に沿ったものです。

基本レベルのガイドライン

まず、次のデータ保護ガイドラインを実装します。

項目

均一なバケットレベルのアクセスの使用

説明

storage.uniformBucketLevelAccess ブール型制約では、バケットで均一なバケットレベルのアクセスを使用する必要があります。均一なバケットレベルのアクセスを使用すると、バケットレベルの Identity and Access Management(IAM)権限のみを使用して Cloud Storage リソースへのアクセス権を付与できます。

ストレージ バケットの権限を管理するために 2 つの異なる競合するシステムを使用すると、複雑になり、データ漏洩の原因となる可能性があります。この設定では、レガシー システム(アクセス制御リスト、ACL)を無効にし、最新の一元化されたシステム(IAM)をすべての権限の信頼できる唯一の情報源にします。

関連情報
商品アイテム ID MVSP-CO-1.42
マッピング

関連する NIST-800-53 コントロール:

  • AC-3
  • AC-17
  • AC-20

関連する CRI プロファイル コントロール:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

コンプライアンス マネージャーのコントロール:

項目

Cloud SQL パブリック IP アドレスを制限する

説明

constraints/sql.restrictPublicIp 組織のポリシーの制約を設定して、Cloud SQL がパブリック IP アドレスを持ち、インターネットに直接公開されないようにします。通常、データベースはインターネットに直接公開されません。

パブリック IP アドレスを防止することで、データベースがパブリック IP アドレスを取得しないようにし、データベースが限定公開で、信頼できる内部アプリケーションからのみアクセスできるようにします。

関連情報
商品アイテム ID MVSP-CO-1.45
マッピング

関連する NIST-800-53 コントロール:

  • SC-7

関連する CRI プロファイル コントロール:

  • PR.AC-3.1

コンプライアンス マネージャーのコントロール:

中級レベルのガイドライン

基本的なガイドラインを実装したら、次のデータ保護ガイドラインを実装します。

項目

Cloud Storage バケットへのパブリック アクセスをブロックする

説明

storage.publicAccessPrevention ブール型制約により、認証なしでパブリック ソースからストレージ バケットにアクセスできなくなります。具体的には、allUsersallAuthenticatedUsers へのアクセス権を付与するアクセス制御リスト(ACL)と Identity and Access Management(IAM)権限を無効にして、ブロックします。この制約は、バケットを一般公開する設定を積極的にブロックする、組織全体のセーフティ ネットとして機能します。

関連情報
商品アイテム ID MVSP-CO-1-43
マッピング

関連する NIST-800-53 コントロール:

  • AC-3
  • AC-17
  • AC-20

関連する CRI プロファイル コントロール:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

コンプライアンス マネージャーのコントロール:

項目

BigQuery データセットが一般公開で読み取り可能になっていないこと、または allAuthenticatedUsers に設定されていないことを確認する

説明

データセットを公開する目的でない限り、BigQuery に一般公開されているデータセットがないことを確認します。BigQuery のデータセットにはセンシティブ データが含まれていることがよくあります。

BigQuery データセット内の情報へのアクセスを特定のユーザーのみに制限します。この保護を構成するには、詳細なロールを設定する必要があります。

データセットのアクセスを確認することで、データを誤ってインターネットに公開しないようにできます。

関連情報
商品アイテム ID MVSP-CO-1.46
マッピング

関連する NIST-800-53 コントロール:

  • AC-3
  • AC-12
  • AC-17
  • AC-20

関連する CRI プロファイル コントロール:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1

コンプライアンス マネージャーのコントロール:

上級レベルのガイドライン

中級レベルのガイドラインを実装したら、次のデータ保護ガイドラインを実装します。

項目

マネージド暗号化戦略を作成する

説明

Autokey、Cloud External Key Manager(Cloud EKM)、またはその両方を使用して、Cloud Key Management Service(Cloud KMS)で暗号化管理戦略を作成します。この戦略により、組織は独自の暗号鍵を使用して、特定の要件を満たすことができます。独自の暗号鍵を使用すると、鍵を無効にしてデータへのアクセスを即座にブロックするなど、データアクセスをきめ細かく監査可能な方法で制御できます。

関連情報
商品アイテム ID MVSP-CO-1.44
マッピング

関連する NIST-800-53 コントロール:

  • SC-12

関連する CRI プロファイル コントロール:

  • PR.DS-1.1

次のステップ