Diretrizes de proteção de dados

As diretrizes a seguir para a plataforma de segurança mínima viável estão alinhadas ao pilar de proteção de dados.

Diretrizes de nível básico

Implemente primeiro as seguintes diretrizes de proteção de dados.

Item

Usar o acesso uniforme no bucket

Descrição

A restrição booleana storage.uniformBucketLevelAccess exige que os buckets usem o acesso uniforme no nível do bucket. O acesso uniforme no nível do bucket permite usar apenas permissões do Identity and Access Management (IAM) no nível do bucket para conceder acesso aos recursos do Cloud Storage.

Usar dois sistemas diferentes e conflitantes para gerenciar permissões em buckets de armazenamento é complexo e uma causa comum de vazamentos acidentais de dados. Essa configuração desativa o sistema legado (listas de controle de acesso ou ACLs) e torna o sistema moderno e centralizado (IAM) a única fonte de verdade para todas as permissões.

Informações relacionadas
ID do item MVSP-CO-1.42
Mapeamento

Controles relacionados do NIST-800-53:

  • AC-3
  • AC-17
  • AC-20

Controles relacionados do perfil CRI:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

Controle do Compliance Manager:

Item

Restringir endereços IP públicos do Cloud SQL

Descrição

Para impedir que o Cloud SQL tenha um endereço IP público e fique diretamente exposto à Internet, defina a restrição de política da organização constraints/sql.restrictPublicIp. Normalmente, os bancos de dados não ficam diretamente expostos à Internet.

Impedir endereços IP públicos ajuda a evitar que seus bancos de dados recebam endereços IP públicos, garantindo que eles sejam particulares e acessíveis apenas de aplicativos internos confiáveis.

Informações relacionadas
ID do item MVSP-CO-1.45
Mapeamento

Controles relacionados do NIST-800-53:

  • SC-7

Controles relacionados do perfil CRI:

  • PR.AC-3.1

Controle do Compliance Manager:

Diretrizes de nível intermediário

Depois de implementar as diretrizes básicas, implemente as seguintes diretrizes de proteção de dados.

Item

Bloquear o acesso público aos buckets do Cloud Storage

Descrição

A restrição booleana storage.publicAccessPrevention impede que os buckets de armazenamento sejam acessados de fontes públicas sem autenticação. Ela desativa e bloqueia listas de controle de acesso (ACLs) e permissões do Identity and Access Management (IAM) que concedem acesso a allUsers e allAuthenticatedUsers. Essa restrição atua como uma rede de segurança em toda a organização que bloqueia ativamente qualquer configuração que torne um bucket acessível publicamente.

Informações relacionadas
ID do item MVSP-CO-1-43
Mapeamento

Controles relacionados do NIST-800-53:

  • AC-3
  • AC-17
  • AC-20

Controles relacionados do perfil CRI:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1

Controle do Compliance Manager:

Item

Verificar se os conjuntos de dados do BigQuery não são legíveis publicamente ou definidos como allAuthenticatedUsers

Descrição

Verifique se o BigQuery não tem conjuntos de dados abertos ao acesso público, a menos que eles sejam destinados a isso. Os conjuntos de dados no BigQuery geralmente contêm dados sensíveis.

Restrinja o acesso às informações em um conjunto de dados do BigQuery apenas a usuários específicos. Para configurar essa proteção, é necessário configurar papéis detalhados.

A revisão do acesso ao conjunto de dados ajuda a garantir que você não exponha dados à Internet sem querer.

Informações relacionadas
ID do item MVSP-CO-1.46
Mapeamento

Controles relacionados do NIST-800-53:

  • AC-3
  • AC-12
  • AC-17
  • AC-20

Controles relacionados do perfil CRI:

  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1

Controle do Compliance Manager:

Diretrizes de nível avançado

Depois de implementar as diretrizes intermediárias, implemente as seguintes diretrizes de proteção de dados.

Item

Criar uma estratégia de criptografia gerenciada

Descrição

Crie uma estratégia de gerenciamento de criptografia usando o Cloud Key Management Service (Cloud KMS) com o Autokey, o Cloud External Key Manager (Cloud EKM) ou ambos. Essa estratégia permite que sua organização use e gerencie as próprias chaves de criptografia para atender aos requisitos específicos. O uso das próprias chaves de criptografia oferece controle granular e auditável sobre o acesso aos dados, incluindo a capacidade de bloquear imediatamente o acesso aos dados desativando a chave.

Informações relacionadas
ID do item MVSP-CO-1.44
Mapeamento

Controles relacionados do NIST-800-53:

  • SC-12

Controles relacionados do perfil CRI:

  • PR.DS-1.1

A seguir