데이터 보호 가이드라인

최소 실행 가능한 보안 플랫폼에 대한 다음 가이드라인은 데이터 보호 부문과 일치합니다.

기본 수준 가이드라인

다음 데이터 보호 가이드라인을 먼저 구현합니다.

항목

균일한 버킷 수준 액세스 사용

설명

storage.uniformBucketLevelAccess 부울 제약조건을 사용하려면 버킷에서 균일한 버킷 수준 액세스를 사용해야 합니다. 균일한 버킷 수준 액세스를 사용하면 버킷 수준 Identity and Access Management (IAM) 권한만 사용하여 Cloud Storage 리소스에 대한 액세스 권한을 부여할 수 있습니다.

서로 다르고 충돌하는 두 시스템을 사용하여 스토리지 버킷에 대한 권한을 관리하는 것은 복잡하며 실수로 데이터가 유출되는 일반적인 원인입니다. 이 설정을 사용하면 기존 시스템 (액세스 제어 목록 또는 ACL)이 사용 중지되고 최신 중앙 집중식 시스템 (IAM)이 모든 권한의 단일 정보 소스가 됩니다.

관련 정보
항목 ID MVSP-CO-1.42
매핑

관련 NIST-800-53 제어:

  • AC-3
  • AC-17
  • AC-20

관련 CRI 프로필 제어:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

규정 준수 관리자 제어:

항목

Cloud SQL 공개 IP 주소 제한

설명

constraints/sql.restrictPublicIp 조직 정책 제약조건을 설정하여 Cloud SQL에 공개 IP 주소가 없고 인터넷에 직접 노출되지 않도록 합니다. 일반적으로 데이터베이스는 인터넷에 직접 노출되지 않습니다.

공개 IP 주소를 방지하면 데이터베이스에 공개 IP 주소가 지정되지 않도록 하여 데이터베이스가 비공개로 유지되고 신뢰할 수 있는 내부 애플리케이션에서만 액세스할 수 있도록 합니다.

관련 정보
상품 ID MVSP-CO-1.45
매핑

관련 NIST-800-53 제어:

  • SC-7

관련 CRI 프로필 제어:

  • PR.AC-3.1

규정 준수 관리자 제어:

중간 수준 가이드라인

기본 가이드라인을 구현한 후 다음 데이터 보호 가이드라인을 구현합니다.

항목

Cloud Storage 버킷에 대한 공개 액세스 차단

설명

storage.publicAccessPrevention 부울 제약조건은 인증 없이 공개 소스에서 스토리지 버킷에 액세스하지 못하도록 합니다. allUsersallAuthenticatedUsers에 대한 액세스 권한을 부여하는 액세스 제어 목록 (ACL) 및 Identity and Access Management (IAM) 권한을 사용 중지하고 차단합니다. 이 제약조건은 버킷을 공개적으로 액세스할 수 있도록 하는 설정을 적극적으로 차단하는 조직 전체의 안전망 역할을 합니다.

관련 정보
상품 ID MVSP-CO-1-43
매핑

관련 NIST-800-53 제어:

  • AC-3
  • AC-17
  • AC-20

관련 CRI 프로필 제어:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

규정 준수 관리자 제어:

항목

BigQuery 데이터 세트가 공개적으로 읽을 수 없거나 allAuthenticatedUsers로 설정되지 않도록 하기

설명

데이터 세트를 공개로 설정할 의도가 없는 한 BigQuery에 공개 액세스에 개방된 데이터 세트가 없는지 확인합니다. BigQuery의 데이터 세트에는 민감한 정보가 포함되는 경우가 많습니다.

BigQuery 데이터 세트의 정보에 대한 액세스를 특정 사용자만으로 제한합니다. 이 보호 조치를 구성하려면 세부적인 역할을 설정해야 합니다.

데이터 세트 액세스를 검토하면 의도치 않게 데이터를 인터넷에 노출하지 않도록 할 수 있습니다.

관련 정보
상품 ID MVSP-CO-1.46
매핑

관련 NIST-800-53 제어:

  • AC-3
  • AC-12
  • AC-17
  • AC-20

관련 CRI 프로필 제어:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1

규정 준수 관리자 제어:

고급 수준 가이드라인

중간 가이드라인을 구현한 후 다음 데이터 보호 가이드라인을 구현합니다.

항목

관리형 암호화 전략 만들기

설명

Autokey가 포함된 Cloud Key Management Service (Cloud KMS), Cloud External Key Manager (Cloud EKM) 또는 둘 다를 사용하여 암호화 관리 전략을 만듭니다. 이 전략을 사용하면 조직에서 자체 암호화 키를 사용하여 특정 요구사항을 충족할 수 있습니다. 자체 암호화 키를 사용하면 키를 사용 중지하여 데이터에 대한 액세스를 즉시 차단하는 기능을 비롯하여 데이터 액세스를 세부적으로 감사할 수 있습니다.

관련 정보
상품 ID MVSP-CO-1.44
매핑

관련 NIST-800-53 제어:

  • SC-12

관련 CRI 프로필 제어:

  • PR.DS-1.1

다음 단계