ההנחיות הבאות לגבי פלטפורמת אבטחה מינימלית תואמות לעמודה של התשתית.
הנחיות בסיסיות
קודם כול מטמיעים את ההנחיות הבאות לגבי התשתית.
| פריט | השבתת הגישה ליציאה טורית של VM |
|---|---|
| תיאור | כדי להשבית את הגישה ליציאות טוריות, מגדירים את האילוץ השבתת הגישה ליציאה טורית עוזרת לאכוף אסטרטגיית אבטחה מקיפה, כי היא מחייבת שכל הגישה האדמיניסטרטיבית תתבצע דרך נתיבים סטנדרטיים שנבדקים, כמו SSH. כדי להגן על הנתיבים האלה, אפשר להפעיל ניהול זהויות והרשאות גישה (IAM) ושרת proxy לאימות זהויות (IAP). |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.24 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
|
| פריט | השבתה של IPv6 אלא אם נדרש |
|---|---|
| תיאור | משביתים את היצירה של רשת משנה חיצונית של IPv6, אלא אם נדרש אחרת. כדי לצמצם את שטח הפנים של המתקפה, כדאי להשבית את IPv6 במערכות וברשתות שבהן הוא לא מנוהל באופן פעיל או לא נדרש. בארגונים רבים יש אמצעי בקרה וניטור מתקדמים לאבטחת IPv4, אבל יכול להיות שהכלים וכללי המדיניות שלהם לא מתאימים ל-IPv6, ולכן הם עלולים להיות חשופים לאיומים. הפעלת רשת עם תמיכה בשני הפרוטוקולים גם מוסיפה מורכבות תפעולית, ומחייבת הגדרות ספציפיות ומומחיות כדי לנהל ולפתור בעיות בצורה יעילה. לכן, אם אין לכם סיבה עסקית ברורה להשתמש ב-IPv6, השבתה שלו יכולה לפשט את הסביבה שלכם ולהבטיח שכל התנועה תסונן באופן עקבי באמצעות אסטרטגיית האבטחה הקיימת שלכם ב-IPv4. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.25 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
| פריט | הפעלת תכונות של מכונות וירטואליות מוגנות |
|---|---|
| תיאור | מפעילים את המודול הווירטואלי של פלטפורמת האבטחה המהימנה (vTPM) ואת מאפייני ניטור התקינות של המכונות הווירטואליות המוגנות עבור המכונות שלכם. מאפייני ה-vTPM וניטור התקינות הם חלק מתהליך ברירת המחדל של יצירת מכונות וירטואליות. כדי לוודא שהמכונות הווירטואליות מופעלות רק עם קוד מהימן שלא עבר שינוי, אפשר להשתמש במאפיינים של vTPM וניטור התקינות של מכונות וירטואליות מוגנות. ה-vTPM מספק מעבד קריפטוגרפי וירטואלי ומאובטח שיוצר ומאחסן מדידות קריפטוגרפיות של כל רצף האתחול, מקושחת ה-UEFI ועד לדרייברים של ליבת המערכת. לאחר מכן, המערכת משווה באופן רציף את המדידות האלה של זמן הריצה לנתוני בסיס תקינים שנקבעו כשנוצר ה-VM. התכונות האלה מספקות שרשרת אמון שניתנת לאימות, ומציגות התראה באופן אוטומטי או מבצעות פעולה אם הן מזהות שינויים זדוניים, כמו אלה שנובעים מ-bootkit או מ-rootkit. התכונות של מכונות וירטואליות מוגנות עוזרות לשמור על השלמות של עומס העבודה מהרגע שהמופע מופעל. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.28 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
| פריט | שימוש ב-GKE Autopilot |
|---|---|
| תיאור | שימוש באשכולות Autopilot של Google Kubernetes Engine (GKE). אשכולות Autopilot מציעים אמצעי אבטחה חזקים, עם הרבה שיטות מומלצות לאבטחת קונטיינרים או GKE שמופעלות כברירת מחדל. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.29 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
|
| פריט | שימוש בחשבונות עם הרשאות מינימליות לאשכולות ולצמתים של GKE |
|---|---|
| תיאור | מומלץ להשתמש בחשבונות שירות של ניהול זהויות והרשאות גישה (IAM) עם הרשאות מינימליות לאשכולות ולצמתים של Google Kubernetes Engine (GKE). הגישה למישור הבקרה של GKE מוגבלת לנקודת קצה אחת שמבוססת על DNS. הטמעה של הרשאות מינימליות מפחיתה באופן משמעותי את שטח ההתקפה, בלי שצריך להשתמש בכללי חומת אש נוספים או במארחי באסטיון. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.30 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
| פריט | הגבלת הגישה למישור הבקרה |
|---|---|
| תיאור | כברירת מחדל, למישורי הבקרה ולצמתים של אשכולות Google Kubernetes Engine (GKE) יש כתובות ניתוב באינטרנט שאפשר לגשת אליהן מכל כתובת IP. הגבלת הגישה לרשת למישור הבקרה באמצעות נקודת קצה (endpoint) מבוססת-DNS ויצירת אשכולות פרטיים. רמת הבקרה היא מרכז הניהול של אשכול Kubernetes, וחשיפתה לאינטרנט הופכת אותה למטרה עיקרית לתוקפים. ההגדרה הזו הופכת את מישור הבקרה לפרטי ומסירה אותו מהאינטרנט. הגבלת הגישה למישור הבקרה עוזרת לוודא שרק מכשירים מהימנים ברשת הפרטית של הארגון יכולים לנהל את האשכול, וכך מצמצמת באופן משמעותי את הסיכון למתקפה חיצונית. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.31 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
|
| פריט | שימוש במערכת הפעלה שמותאמת לקונטיינרים עם זמן ריצה של containerd |
|---|---|
| תיאור | שימוש במערכת הפעלה שמותאמת לקונטיינרים כדי להטמיע מערכת הפעלה מנוהלת לקונטיינרים עם אבטחה משופרת. מערכות הפעלה לשימוש כללי כוללות הרבה תוכניות נוספות שלא נדרשות להפעלת קונטיינרים, ולכן הן יוצרות יעד גדול יותר ומיותר לתוקפים. מערכת הפעלה שמותאמת לקונטיינרים היא מערכת הפעלה מינימלית ומוגבלת, שמצמצמת באופן משמעותי את שטח הפנים הזה להתקפה, כי היא כוללת רק את מה שנדרש. בנוסף, מערכת הפעלה שמותאמת לקונטיינרים היא מערכת הפעלה מנוהלת, ולכן Google מחילה עליה באופן אוטומטי תיקוני אבטחה. כך אפשר לוודא שנקודות חולשה קריטיות יתוקנו, וגם לצמצם את עומס העבודה התפעולי. תמונה שכוללת מערכת הפעלה שמותאמת לקונטיינרים עם containerd (cos_containerd) מכילה את containerd כזמן הריצה הראשי של הקונטיינר שמשולב ישירות עם Kubernetes. containerd הוא רכיב הליבה של זמן הריצה של Docker, והוא מיועד לספק פונקציונליות ליבה של קונטיינרים לממשק זמן הריצה של הקונטיינרים (CRI) של Kubernetes. הוא פשוט בהרבה מ-Docker daemon המלא, ולכן שטח הפנים שלו להתקפה קטן יותר. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.41 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
הנחיות לרמה בינונית
אחרי שמטמיעים את ההנחיות הבסיסיות, מטמיעים את ההנחיות הבאות בנוגע לתשתית.
| פריט | אכיפת OS Login במכונות וירטואליות |
|---|---|
| תיאור | אם אתם מאפשרים למפתחים לגשת למשאבי Compute Engine באמצעות SSH, כדאי להגדיר OS Login עם אימות דו-שלבי. כדי להשתמש ב-OS Login לניהול מפתחות SSH באמצעות כללי מדיניות של ניהול זהויות והרשאות גישה (IAM), צריך להגדיר את האילוץ של מדיניות הארגון קישור הרשאות SSH לזהות של משתמש הוא חיוני לאבטחה, כי הסרה של תפקיד IAM של משתמש מבטלת באופן מיידי את הגישה שלו לכל המקרים, וכך מונעת כניסה לא מורשית מחשבונות לא פעילים. המערכת מפשטת את ניהול המפתחות כדי למנוע התפשטות של מפתחות, ומספקת נתיב ביקורת ברור ומרכזי לכל אירועי הכניסה ביומני הביקורת של Cloud. בנוסף, OS Login מאפשר לאכוף אימות דו-שלבי, וכך להוסיף שכבת הגנה חשובה מפני גניבה של מפתחות SSH ופרטי כניסה. התכונה הזו חוסמת תוקף עם אסימוני OAuth שנפרצו, אבל בלי סיסמה או מפתח אבטחה. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.26 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
| פריט | הגבלת כתובות IP חיצוניות במכונות וירטואליות |
|---|---|
| תיאור | אלא אם יש צורך בכך, מומלץ למנוע יצירה של מכונות Compute Engine עם כתובות IP ציבוריות. אילוץ הרשימה כדי לצמצם באופן משמעותי את החשיפה של מכונות Compute Engine לאינטרנט, אפשר למנוע מהן לקבל כתובות IP חיצוניות. כל מופע עם כתובת IP חיצונית ניתן לגילוי מיידי והופך למטרה ישירה לסריקות אוטומטיות, להתקפות ברוט פורס ולניסיונות לנצל נקודות חולשה. במקום זאת, אפשר לדרוש מהמופעים להשתמש בכתובות IP פרטיות ולנהל את הגישה באמצעות נתיבים מבוקרים, מאומתים ומתועדים, כמו מנהרת שרת proxy לאימות זהויות (IAP) או שרת באסטיון. הגישה הזו של דחייה כברירת מחדל היא שיטה מומלצת בסיסית לאבטחה, שעוזרת למזער את שטח הפנים להתקפה ולאכוף גישת אפס אמון ברשת. המגבלה הזו לא חלה רטרואקטיבית. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.27 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
| פריט | שימוש באיחוד שירותי אימות הזהות של עומסי עבודה ב-GKE |
|---|---|
| תיאור | אתם יכולים להשתמש באיחוד זהויות של עומסי עבודה ל-GKE כדי לבצע אימות מאובטח ל-API מתוך עומסי עבודה של Google Kubernetes Engine (GKE). Google Cloud איחוד זהויות של עומסי עבודה ל-GKE מספק חלופה פשוטה ובטוחה יותר לשימוש במפתחות של חשבונות שירות. |
| מידע קשור |
|
| מזהה פריט | MVSP-CO-1.32 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
| פריט | שימוש בצומתי GKE פרטיים |
|---|---|
| תיאור | כדי לצמצם את החשיפה לאינטרנט, יוצרים צמתים פרטיים. צמתים פרטיים של Google Kubernetes Engine (GKE) עוזרים לצמצם את החשיפה לאינטרנט, כי הם מבטיחים שלצמתי GKE לא תהיה כתובת IP ציבורית. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.33 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
| פריט | שימוש בקבוצות Google ל-RBAC |
|---|---|
| תיאור | אפשר להשתמש בקבוצות Google לבקרת גישה מבוססת-תפקידים (RBAC). כך תוכלו גם לשלב את קבוצות Google עם שיטות הניהול הקיימות של חשבונות המשתמשים, כמו ביטול הגישה כשמישהו עוזב את הארגון. קבוצות Google ל-RBAC עוזרות לנהל ביעילות את הגישה לאשכול באמצעות ניהול זהויות והרשאות גישה (IAM) וקבוצות Google, ומתאימות לרוב הארגונים שמשתמשים בקבוצות Google. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.34 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
הנחיות לרמה מתקדמת
אחרי שמטמיעים את ההנחיות הביניים, מטמיעים את ההנחיות הבאות לגבי התשתית.
| פריט | הפעלת GKE Sandbox |
|---|---|
| תיאור | אתם יכולים להשתמש ב-GKE Sandbox כדי לספק שכבת אבטחה נוספת שתעזור למנוע מקוד לא מהימן להשפיע על ליבת המארח בצמתים של אשכול Google Kubernetes Engine (GKE). GKE Sandbox משפר את הבידוד של עומסי עבודה לא מהימנים או רגישים, ומספק שכבת הגנה נוספת מפני מתקפות של פירצה בקונטיינר. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.35 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
| פריט | אכיפה של Binary Authorization |
|---|---|
| תיאור | כדאי להשתמש ב-Binary Authorization כדי לוודא שקובצי אימג' מהימנים נפרסים ב-Google Kubernetes Engine (GKE) וב-Cloud Run. Binary Authorization עוזר לוודא שאפשר לפרוס באשכולות רק קובצי אימג' מאומתים ומהימנים של קונטיינרים, וכך מחזק את האבטחה של שרשרת האספקה של התוכנה. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.36 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
| פריט | שימוש בצמתים סודיים של Google Kubernetes Engine |
|---|---|
| תיאור | משתמשים ב-Confidential GKE Nodes כדי לאכוף הצפנה של נתונים בשימוש בצמתים ובעומסי העבודה. צמתים חסויים של GKE עוזרים לאבטח עומסי עבודה רגישים מאוד על ידי הצפנת נתונים בשימוש באמצעות Confidential Computing. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.37 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
|
| פריט | הפעלת רשות אישורים בהתאמה אישית ב-GKE |
|---|---|
| תיאור | הפעלת רשויות אישורים משלכם כדי לנהל מפתחות ב-Google Kubernetes Engine (GKE). שימוש ברשויות אישורים משלכם מאפשר שליטה רבה יותר בפעולות קריפטוגרפיות. כדי לבקש גישה לתכונה הזו, צריך לפנות לצוות ניהול החשבון של Google Cloud . |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.38 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
|
| פריט | הצפנת סודות של Kubernetes באמצעות Cloud KMS |
|---|---|
| תיאור | הצפנה של סודות ב-Kubernetes במצב מנוחה באמצעות מפתחות מנוהלים של Cloud Key Management Service (Cloud KMS). שירות Cloud KMS מספק שכבת אבטחה נוספת לנתוני etcd, ומאפשר להצפין סודות של Kubernetes באמצעות מפתח שנמצא בבעלותכם ובניהולכם. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.39 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |
| פריט | שימוש ב-CMEK לדיסקים של אתחול הצמתים |
|---|---|
| תיאור | שימוש במפתחות הצפנה בניהול הלקוח (CMEK) להצפנת דיסק האתחול של הצומת. מפתחות CMEK מאפשרים לכם להצפין את דיסק האתחול של צומת Kubernetes באמצעות מפתח שבבעלותכם ובניהולכם. |
| מידע קשור | |
| מזהה פריט | MVSP-CO-1.40 |
| מיפוי |
אמצעי בקרה קשורים בתקן NIST-800-53:
הגדרות שקשורות לפרופיל CRI:
אמצעי בקרה ב-Compliance Manager: |