Diretrizes de segurança de rede

As diretrizes a seguir para a plataforma de segurança mínima viável estão alinhadas ao pilar de segurança de rede.

Diretrizes de nível básico

Implemente primeiro as seguintes diretrizes de segurança de rede.

Item

Bloquear a criação de rede padrão

Descrição

A restrição booleana compute.skipDefaultNetworkCreation pula a criação da rede padrão e dos recursos relacionados ao criar Google Cloud projetos.

A rede padrão é uma rede de nuvem privada virtual (VPC) de modo automático com regras de firewall IPv4 já preenchidas para permitir caminhos de comunicação internos. Geralmente, essa configuração não é uma postura de segurança recomendada para ambientes de produção.

Informações relacionadas
ID do item MVSP-CO-1-47
Mapeamento

Controles relacionados do NIST-800-53:

  • SC-7
  • SC-8

Controles relacionados do perfil de CRI:

  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4

Controle do Compliance Manager:

Item

Ativar o Acesso privado do Google

Descrição

Ative o Acesso privado do Google em todas as sub-redes.

Ao ativar o Acesso privado do Google, os serviços podem acessar Google Cloud serviços que não têm endereços IP externo. Por padrão, o Acesso privado do Google não está ativado em novos recursos e exige etapas adicionais para ser ativado explicitamente.

Informações relacionadas
ID do item MVSP-CO-1.52
Mapeamento

Controles relacionados do NIST-800-53:

  • SC-7
  • SC-8
  • SC-13

Controles relacionados do perfil de CRI:

  • PR.AC-3.1

Controle do Compliance Manager:

Diretrizes de nível intermediário

Depois de implementar as diretrizes básicas, implemente as seguintes diretrizes de segurança de rede.

Item

Usar políticas do Cloud Armor

Descrição

Para aplicativos expostos por trás do Cloud Load Balancing, use as políticas padrão do Google Cloud Armor ou configure suas próprias políticas para adicionar proteção de rede da camada 3 à camada 7 para aplicativos ou serviços externos. As políticas de segurança do Cloud Armor ajudam a proteger seu aplicativo fornecendo filtragem da camada 7. Essas políticas também analisam solicitações recebidas para ataques comuns da Web ou outros atributos da camada 7 para potencialmente bloquear o tráfego antes que ele chegue aos serviços ou buckets de back-end com balanceamento de carga. Cada política de segurança consiste em um conjunto de regras que incluem atributos da camada 3 à camada 7.

Informações relacionadas
ID do item MVSP-CO-1.49
Mapeamento

Controles relacionados do NIST-800-53:

  • SC-7

Controles relacionados do perfil de CRI:

  • PR.AC-3.1

Controle do Compliance Manager:

Item

Restringir o tráfego de saída

Descrição

Limite o acesso a fontes externas, porque, por padrão, todo o acesso é permitido. Defina regras de firewall específicas para padrões de tráfego destinados a sair.

Por padrão, os sistemas geralmente podem fazer conexões de saída com a Internet, o que pode ser considerado um risco de segurança. Uma política de negação por padrão bloqueia o tráfego de saída e exige que regras específicas sejam criadas apenas para os destinos conhecidos e necessários.

Informações relacionadas
ID do item MVSP-CO-1.50
Mapeamento

Controles relacionados do NIST-800-53:

  • SC-7

Controles relacionados do perfil de CRI:

  • PR.AC-3.1

Controle do Compliance Manager:

Item

Limitar o acesso de entrada às portas SSH e RDP

Descrição

Sempre que possível, restrinja o acesso de entrada apenas a recursos e intervalos de recursos específicos. Se o Identity-Aware Proxy (IAP) estiver configurado, defina as regras de firewall SSH e RDP (Remote Desktop Protocol) de entrada para intervalos de IP do IAP como fontes.

Regras de firewall SSH e RDP permissivas permitem ataques de força bruta. Em vez disso, use Google Cloud proxies com reconhecimento de identidade (como o IAP) para SSH e RDP.

Informações relacionadas
ID do item MVSP-CO-1.51
Mapeamento

Controles relacionados do NIST-800-53:

  • SC-7

Controles relacionados do perfil de CRI:

  • PR.AC-3.1

Controle do Compliance Manager:

Diretrizes de nível avançado

Depois de implementar as diretrizes intermediárias, implemente as seguintes diretrizes de segurança de rede.

Item

Ativar o VPC Service Controls

Descrição

Ative o VPC Service Controls como uma camada extra de proteção para evitar a perda de dados.

O VPC Service Controls pode ajudar a evitar a exfiltração de dados criando perímetros de isolamento em torno dos recursos da nuvem, dos dados sensíveis e das redes.

Informações relacionadas
ID do item MVSP-CO-1.48
Mapeamento

Controles relacionados do NIST-800-53:

  • SC-7
  • SC-8

Controles relacionados do perfil de CRI:

  • PR.AC-3.1

Controle do Compliance Manager:

A seguir