Richtlinien für die Netzwerksicherheit

Die folgenden Richtlinien für die mindestens erforderliche Sicherheitsplattform stimmen mit der Säule „Netzwerksicherheit“ überein.

Richtlinien für die grundlegende Stufe

Implementieren Sie zuerst die folgenden Richtlinien zur Netzwerksicherheit.

Element

Erstellung des Standardnetzwerks blockieren

Beschreibung

Die boolesche Einschränkung compute.skipDefaultNetworkCreation überspringt die Erstellung des Standardnetzwerks und der zugehörigen Ressourcen beim Erstellen von Google Cloud Projekten.

Das Standardnetzwerk ist ein Virtual Private Cloud-Netzwerk (VPC) im automatischen Modus mit vorkonfigurierten IPv4-Firewallregeln, um interne Kommunikationspfade zu ermöglichen. Im Allgemeinen ist diese Einrichtung keine empfohlene Sicherheitskonfiguration für Produktionsumgebungen.

Weitere Informationen
Artikel-ID MVSP-CO-1-47
Zuordnung

Zugehörige NIST-800-53-Kontrollen:

  • SC-7
  • SC-8

Zugehörige CRI-Profilkontrollen:

  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4

Compliance Manager-Kontrolle:

Element

Privaten Google-Zugriff aktivieren

Beschreibung

Aktivieren Sie den privaten Google-Zugriff für alle Subnetze.

Wenn Sie den privaten Google-Zugriff aktivieren, können Dienste auf Google Cloud Dienste zugreifen, die keine externen IP-Adressen haben. Standardmäßig ist der privater Google-Zugriff für neue Ressourcen nicht aktiviert und erfordert zusätzliche Schritte, um ihn explizit zu aktivieren.

Weitere Informationen
Artikel-ID MVSP-CO-1.52
Zuordnung

Zugehörige NIST-800-53-Kontrollen:

  • SC-7
  • SC-8
  • SC-13

Zugehörige CRI-Profilkontrollen:

  • PR.AC-3.1

Compliance Manager-Kontrolle:

Richtlinien für die mittlere Stufe

Nachdem Sie die grundlegenden Richtlinien implementiert haben, implementieren Sie die folgenden Richtlinien zur Netzwerksicherheit.

Element

Cloud Armor-Richtlinien verwenden

Beschreibung

Verwenden Sie für Anwendungen, die hinter Cloud Load Balancing bereitgestellt werden, die Standardrichtlinien von Google Cloud Armor oder konfigurieren Sie eigene Richtlinien, um den Netzwerkschutz von Layer 3 bis Layer 7 für externe Anwendungen oder Dienste hinzuzufügen. Cloud Armor-Sicherheitsrichtlinien schützen Ihre Anwendung durch Layer-7-Filter. Diese Richtlinien prüfen auch eingehende Anfragen auf häufige Webangriffe oder andere Layer-7-Attribute, um den Traffic möglicherweise zu blockieren, bevor er Ihre Back-End-Dienste mit Load-Balancing oder Ihre Back-End-Buckets erreicht. Jede Sicherheitsrichtlinie besteht aus einer Reihe von Regeln, die Attribute von Layer 3 bis Layer 7 enthalten.

Weitere Informationen
Artikel-ID MVSP-CO-1.49
Zuordnung

Zugehörige NIST-800-53-Kontrollen:

  • SC-7

Zugehörige CRI-Profilkontrollen:

  • PR.AC-3.1

Compliance Manager-Kontrolle:

Element

Ausgehenden Traffic beschränken

Beschreibung

Beschränken Sie den Zugriff auf externe Quellen, da standardmäßig der gesamte Zugriff nach außen zulässig ist. Legen Sie bestimmte Firewallregeln für beabsichtigte Muster von ausgehendem Traffic fest.

Standardmäßig dürfen Systeme oft ausgehende Verbindungen zum Internet herstellen, was als Sicherheitsrisiko angesehen werden kann. Eine Standardrichtlinie zum Verweigern blockiert ausgehenden Traffic und erfordert, dass bestimmte Regeln nur für die bekannten, erforderlichen Ziele erstellt werden.

Weitere Informationen
Artikel-ID MVSP-CO-1.50
Zuordnung

Zugehörige NIST-800-53-Kontrollen:

  • SC-7

Zugehörige CRI-Profilkontrollen:

  • PR.AC-3.1

Compliance Manager-Kontrolle:

Element

Eingehenden Zugriff auf SSH- und RDP-Ports beschränken

Beschreibung

Beschränken Sie den eingehenden Zugriff nach Möglichkeit nur auf bestimmte Ressourcen und Ressourcenbereiche. Wenn Identity-Aware Proxy (IAP) konfiguriert ist, legen Sie eingehende SSH- und RDP-Firewallregeln (Remote Desktop Protocol) auf IAP-IP-Bereiche als Quellen fest.

Zulässige SSH- und RDP-Firewallregeln ermöglichen Brute-Force-Angriffe. Verwenden Sie stattdessen Google Cloud identitätsbezogene Proxys (z. B. IAP) für SSH und RDP.

Weitere Informationen
Artikel-ID MVSP-CO-1.51
Zuordnung

Zugehörige NIST-800-53-Kontrollen:

  • SC-7

Zugehörige CRI-Profilkontrollen:

  • PR.AC-3.1

Compliance Manager-Kontrolle:

Richtlinien für die erweiterte Stufe

Nachdem Sie die Richtlinien für die mittlere Stufe implementiert haben, implementieren Sie die folgenden Richtlinien zur Netzwerksicherheit.

Element

VPC Service Controls aktivieren

Beschreibung

Aktivieren Sie VPC Service Controls als zusätzliche Schutzebene, um potenziellen Datenverlust zu verhindern.

VPC Service Controls kann Daten-Exfiltration verhindern, indem Isolationsperimeter für Ihre Cloud-Ressourcen, vertraulichen Daten und Netzwerke erstellt werden.

Weitere Informationen
Artikel-ID MVSP-CO-1.48
Zuordnung

Zugehörige NIST-800-53-Kontrollen:

  • SC-7
  • SC-8

Zugehörige CRI-Profilkontrollen:

  • PR.AC-3.1

Compliance Manager-Kontrolle:

Nächste Schritte