网络安全准则

以下最低可行安全平台准则与网络安全支柱保持一致。

基本级别准则

请先实施以下网络安全准则。

推荐项

禁止创建默认网络

说明

布尔值限制条件 compute.skipDefaultNetworkCreation 会在创建 Google Cloud 项目时跳过默认网络和相关资源的创建作业。

默认网络是一个自动模式虚拟私有云 (VPC) 网络,其中预先填充了 IPv4 防火墙规则,以允许内部通信路径。一般来说,对于生产环境,不建议采用这种设置作为安全状况。

相关信息
商品 ID MVSP-CO-1-47
映射

相关 NIST-800-53 控制:

  • SC-7
  • SC-8

相关 CRI 配置文件控制措施:

  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4

Compliance Manager 控制:

推荐项

启用专用 Google 访问通道

说明

在所有子网上启用专用 Google 访问通道。

启用专用 Google 访问通道后,服务可以访问 Google Cloud 没有外部 IP 地址的服务。默认情况下,专用 Google 访问通道不会在新资源上启用,需要执行额外的步骤才能明确启用。

相关信息
商品 ID MVSP-CO-1.52
映射

相关 NIST-800-53 控制:

  • SC-7
  • SC-8
  • SC-13

相关 CRI 配置文件控制措施:

  • PR.AC-3.1

Compliance Manager 控制:

中级级别准则

实施基本准则后,请实施以下网络安全准则。

推荐项

使用 Cloud Armor 政策

说明

对于在 Cloud Load Balancing 后公开的应用,请使用 Google Cloud Armor 默认政策或配置您自己的政策,为面向外部的应用或服务添加第 3 层到第 7 层的网络保护。Cloud Armor 安全政策通过提供第 7 层过滤来帮助保护您的应用。这些政策还会检查针对常见 Web 攻击或其他第 7 层属性的传入请求,以防止相应流量到达负载均衡后端服务或后端存储分区。每个安全政策由一组规则组成,这些规则包含第 3 层到第 7 层的属性。

相关信息
商品 ID MVSP-CO-1.49
映射

相关 NIST-800-53 控制:

  • SC-7

相关 CRI 配置文件控制措施:

  • PR.AC-3.1

Compliance Manager 控制:

推荐项

限制出站流量

说明

限制对外部来源的访问,因为默认情况下,所有出站访问都是允许的。为需要出站的预期流量模式设置特定的防火墙规则。

默认情况下,系统通常可以与互联网建立出站连接,这可能会被视为安全风险。默认拒绝政策会阻止出站流量,并且需要为已知且必要的目的地创建特定规则。

相关信息
商品 ID MVSP-CO-1.50
映射

相关 NIST-800-53 控制:

  • SC-7

相关 CRI 配置文件控制措施:

  • PR.AC-3.1

Compliance Manager 控制:

推荐项

限制对 SSH 和 RDP 端口的入站访问

说明

尽可能仅限制对特定资源和资源范围的入站访问。如果配置了 Identity-Aware Proxy (IAP),请将入站 SSH 和远程桌面协议 (RDP) 防火墙规则设置为 IAP IP 范围作为来源。

宽松的 SSH 和 RDP 防火墙规则允许暴力破解攻击。请改为使用 Google Cloud 身份感知代理(例如 IAP)进行 SSH 和 RDP。

相关信息
商品 ID MVSP-CO-1.51
映射

相关 NIST-800-53 控制:

  • SC-7

相关 CRI 配置文件控制措施:

  • PR.AC-3.1

Compliance Manager 控制:

高级级别准则

实施中级准则后,请实施以下网络安全准则。

推荐项

启用 VPC Service Controls

说明

启用 VPC Service Controls 作为额外的保护层,以防止潜在的数据丢失。

VPC Service Controls 可以通过为云资源、敏感数据和网络创建隔离边界来帮助防止数据渗漏。

相关信息
商品 ID MVSP-CO-1.48
映射

相关 NIST-800-53 控制:

  • SC-7
  • SC-8

相关 CRI 配置文件控制措施:

  • PR.AC-3.1

Compliance Manager 控制:

后续步骤