אמצעי בקרה לניהול נתונים

במסמך הזה מפורטות שיטות מומלצות והנחיות לשימוש במערכות לניהול נתונים כשמריצים עומסי עבודה ב- Google Cloud.

מערכות לניהול נתונים כמו BigQuery ו-Cloud Storage מאפשרות לכם לאחסן את הנתונים שאתם צריכים לתהליכי העבודה שלכם, כולל נתוני אימון, ארטיפקטים של מודלים ונתוני ייצור.

אמצעי בקרה נפוצים

אמצעי הבקרה האלה חלים על כל מערכות ניהול הנתונים.

הפעלת Sensitive Data Protection לבדיקת נתונים

מזהה אמצעי בקרה של Google COM-CO-5.1
הטמעה מומלץ
תיאור

Google Cloud מומלץ להשתמש ב-Sensitive Data Protection. סוגי המידע או תבניות המשימות שתבחרו תלויים במערכות הספציפיות שלכם.

מוצרים רלוונטיים

Sensitive Data Protection

אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-4
  • IA-7
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-1.1
  • PR.AC-1.2
  • PR.AC-1.3
  • PR.DS-5.1
  • PR.DS-8.1
  • ID.RA-1.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
  • DE.CM-5.1
  • DE.CM-6.1
  • DE.CM-6.2
  • DE.CM-6.3
  • DE.CM-7.1
  • DE.CM-7.2
  • DE.CM-7.3
  • DE.CM-7.4
  • DE.DP-2.1
  • DE.DP-3.1
  • DE.DP-4.1
  • DE.DP-4.2
  • DE.DP-5.1
  • DE.AE-2.1
  • DE.AE-3.1
  • DE.AE-3.2
  • DE.AE-4.1
מידע קשור

אמצעי בקרה על מחסן נתונים

אמצעי הבקרה האלה חלים על BigQuery.

מוודאים שמערכי הנתונים ב-BigQuery לא ניתנים לקריאה על ידי הציבור או שהם מוגדרים לכל המשתמשים המאומתים

מזהה אמצעי בקרה של Google BQ-CO-6.1
הטמעה חובה
תיאור

מוודאים שב-BigQuery אין מערכי נתונים שפתוחים לגישה ציבורית, אלא אם מערכי הנתונים מיועדים להיות ציבוריים. מערכי נתונים ב-BigQuery מכילים לעיתים קרובות מידע אישי רגיש.

הגבלת הגישה למידע במערך נתונים ב-BigQuery למשתמשים ספציפיים בלבד. כדי להגדיר את ההגנה הזו, צריך להגדיר תפקידים מפורטים.

בדיקת הגישה למערך הנתונים עוזרת לוודא שלא חשפתם נתונים לאינטרנט בלי כוונה.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • BigQuery
  • ניהול זהויות והרשאות גישה (IAM)
נתיב cloudasset.assets/assetType
אופרטור ==
ערך

bigquery.googleapis.com/Dataset

סוג String
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-12
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1
מידע קשור

מוודאים שטבלאות BigQuery לא ניתנות לקריאה על ידי הציבור או מוגדרות ל-allAuthenticatedUsers

מזהה אמצעי בקרה של Google BQ-CO-6.2
הטמעה חובה
תיאור

להגביל את הגישה למידע בטבלה ב-BigQuery למשתמשים ספציפיים בלבד. כדי להגדיר את ההגנה הזו, צריך להגדיר תפקידים מפורטים.

מוצרים רלוונטיים
  • ניהול זהויות והרשאות גישה (IAM)
  • BigQuery
נתיב cloudasset.assets/iamPolicy.bindings.members
אופרטור anyof
ערך
  • allUsers
  • allAuthenticatedUsers
סוג String
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-12
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1
מידע קשור

הצפנה של ערכים ספציפיים בטבלה ב-BigQuery

מזהה אמצעי בקרה של Google BQ-CO-6.3
הטמעה אופציונלי
תיאור

אם הארגון שלכם דורש להצפין ערכים נפרדים בטבלה ב-BigQuery, אתם יכולים להשתמש בפונקציות ההצפנה של הצפנה מאומתת עם מידע נלווה (AEAD).

מוצרים רלוונטיים

BigQuery

אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-13
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.DS-5.1
מידע קשור

שימוש בתצוגות מורשות למערכי נתונים ב-BigQuery

מזהה אמצעי בקרה של Google BQ-CO-6.4
הטמעה אופציונלי
תיאור

תצוגות מורשות מאפשרות לכם לשתף קבוצת משנה של נתונים במערך נתונים עם משתמשים ספציפיים. לדוגמה, תצוגה מורשית מאפשרת לכם לשתף תוצאות של שאילתות עם משתמשים וקבוצות מסוימים בלי לתת להם גישה לנתוני המקור הבסיסיים.

מוצרים רלוונטיים

BigQuery

אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-12
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1
מידע קשור

שימוש באבטחה ברמת העמודה ב-BigQuery

מזהה אמצעי בקרה של Google BQ-CO-6.5
הטמעה אופציונלי
תיאור

משתמשים באבטחה ברמת העמודה ב-BigQuery כדי ליצור מדיניות שבודקת בזמן השאילתה אם למשתמש יש גישה מתאימה. ‫BigQuery מספק גישה מדויקת לעמודות עם נתונים רגישים באמצעות תגי מדיניות או סיווג מבוסס-נתונים.

מוצרים רלוונטיים

BigQuery

אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-12
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1
מידע קשור

שימוש באבטחה ברמת השורה ב-BigQuery

מזהה אמצעי בקרה של Google BQ-CO-6.6
הטמעה אופציונלי
תיאור

אפשר להשתמש באבטחה ברמת השורה ובמדיניות גישה כדי להפעיל בקרת גישה פרטנית לקבוצת משנה של נתונים בטבלה ב-BigQuery.

מוצרים רלוונטיים

BigQuery

אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-12
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1
מידע קשור

שימוש בתרשימי משאבים של BigQuery

מזהה אמצעי בקרה של Google BQ-CO-7.1
הטמעה אופציונלי
תיאור

תרשימי משאבים ב-BigQuery מאפשרים לאדמינים של BigQuery לראות איך הארגון, התיקייה או ההזמנה שלהם משתמשים במשבצות זמן ב-BigQuery, ומה הביצועים של השאילתות שלהם.

מוצרים רלוונטיים

BigQuery

אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-12
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1
מידע קשור

אמצעי בקרה לניהול האחסון

אמצעי הבקרה האלה חלים על Cloud Storage.

חסימת גישה ציבורית לקטגוריות של Cloud Storage

מזהה אמצעי בקרה של Google GCS-CO-4.1
הטמעה חובה
תיאור

האילוץ הבוליאני storage.publicAccessPrevention מונע גישה לקטגוריות אחסון ממקורות ציבוריים ללא אימות. היא משביתה וחוסמת רשימות של בקרת גישה (ACL) והרשאות לניהול זהויות והרשאות גישה (IAM) שמעניקות גישה ל-allUsers ול-allAuthenticatedUsers. האילוץ הזה פועל כרשת ביטחון ברמת הארגון, וחוסם באופן פעיל כל הגדרה שתאפשר גישה ציבורית לקטגוריה.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Cloud Storage
נתיב constraints/storage.publicAccessPrevention
אופרטור ==
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1
מידע קשור

שימוש בגישה אחידה ברמת הקטגוריה

מזהה אמצעי בקרה של Google GCS-CO-4.2
הטמעה חובה
תיאור

האילוץ הבוליאני storage.uniformBucketLevelAccess מחייב שימוש בגישה אחידה ברמת הקטגוריה. גישה אחידה ברמת הקטגוריה מאפשרת לכם להשתמש רק בהרשאות לניהול זהויות והרשאות גישה (IAM) ברמת הקטגוריה כדי להעניק גישה למשאבים של Cloud Storage.

שימוש בשתי מערכות שונות וסותרות לניהול הרשאות בדלי אחסון הוא מורכב ומהווה גורם נפוץ לדליפות נתונים מקריות. ההגדרה הזו משביתה את המערכת מדור קודם (רשימות של בקרת גישה, או ACL) והופכת את המערכת המודרנית והמרכזית (IAM) למקור האמת היחיד לכל ההרשאות.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Cloud Storage
נתיב constraints/storage.uniformBucketLevelAccess
אופרטור ==
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1
מידע קשור

הגנה על מפתחות HMAC לחשבונות שירות

מזהה אמצעי בקרה של Google GCS-CO-6.9
הטמעה חובה
תיאור

מפתח HMAC הוא סוג של פרטי כניסה לטווח ארוך שמשויכים לחשבון שירות או לחשבון משתמש ב-Cloud Storage. אפשר להשתמש במפתח HMAC כדי ליצור חתימות ולכלול אותן בבקשות ל-Cloud Storage. החתימה מוכיחה שמשתמש או חשבון שירות אישרו בקשה.

בניגוד לפרטי כניסה לטווח קצר (כמו. אסימוני OAuth 2.0), מפתחות HMAC לא פוקעים אוטומטית ונשארים בתוקף עד לביטול ידני. מפתחות HMAC הם פרטי כניסה בסיכון גבוה: אם הם נפרצים, הם מספקים גישה מתמשכת למשאבים שלכם. עליכם לוודא שקיימים מנגנונים מתאימים שיעזרו להגן עליהם.

מוצרים רלוונטיים

Cloud Storage

נתיב storage.projects.hmacKeys/id
אופרטור קיים
ערך

[]

סוג String
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-12
  • SC-13
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.DS-1.1
  • PR.DS-1.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
מידע קשור

זיהוי של ספירת קטגוריות של Cloud Storage על ידי חשבונות שירות

מזהה אמצעי בקרה של Google GCS-CO-7.2
הטמעה חובה
תיאור

חשבונות שירות הם זהויות לא אנושיות שמיועדות לאפליקציות, וההתנהגות שלהן צפויה ואוטומטית. בדרך כלל, חשבונות שירות לא צריכים לפרט את הבאקטים, כי הם כבר ממופים. לכן, אם אתם מזהים חשבון שירות שמנסה לאחזר רשימה של כל הקטגוריות של Cloud Storage, עליכם לבדוק את זה באופן מיידי. גורם זדוני שקיבל גישה לחשבון השירות משתמש לעיתים קרובות בספירה לצורך איסוף מידע כטכניקת איסוף מידע.

מוצרים רלוונטיים
  • Cloud Storage
  • יומני ביקורת של Cloud
אופרטור ==
ערך

storage.bucket.list

סוג String
אמצעי בקרה קשורים בתקן NIST-800-53
  • AU-2
  • AU-3
  • AU-8
  • AU-9
אמצעי בקרה שקשורים לפרופיל CRI
  • DM.ED-7.1
  • DM.ED-7.2
  • DM.ED-7.3
  • DM.ED-7.4
  • PR.IP-1.4
מידע קשור

זיהוי שינויים במדיניות IAM של מאגרי Cloud Storage על ידי חשבונות שירות

מזהה אמצעי בקרה של Google GCS-CO-7.3
הטמעה חובה
תיאור

הגדרת התראה שתזהה מתי מדיניות ניהול הזהויות והרשאות הגישה (IAM) של קטגוריה של Cloud Storage משתנה כדי להעניק גישה ציבורית. ההתראה הזו מופעלת כשמוסיפים את חשבונות המשתמש allUsers או allAuthenticatedUsers למדיניות IAM של קטגוריה. ההתראה הזו היא אירוע קריטי ברמת חומרה גבוהה, כי היא יכולה לחשוף את כל הנתונים בדלי. חשוב לבדוק את ההתראה הזו באופן מיידי כדי לוודא שהשינוי אושר או שהוא סימן לשינוי הגדרה שגוי או לפעילות זדונית.

בהתראה, מגדירים את מאפיין ה-JSON‏ data.protoPayload.serviceData.policyData.bindingDeltas.member לערך allUsers או allAuthenticatedUsers ואת הפעולה לערך ADD.

מוצרים רלוונטיים
  • Cloud Storage
  • יומני ביקורת של Cloud
אמצעי בקרה קשורים בתקן NIST-800-53
  • AU-2
  • AU-3
  • AU-8
  • AU-9
אמצעי בקרה שקשורים לפרופיל CRI
  • DM.ED-7.1
  • DM.ED-7.2
  • DM.ED-7.3
  • DM.ED-7.4
  • PR.IP-1.4
מידע קשור

איך מוודאים שמדיניות שמירת הנתונים של קטגוריה ב-Cloud Storage משתמשת בנעילת קטגוריה

מזהה אמצעי בקרה של Google GCS-CO-6.1
הטמעה מומלץ
תיאור

בהתאם לדרישות הרגולטוריות, חשוב לוודא שכללי מדיניות שמירת הנתונים של כל קטגוריה ב-Cloud Storage נעולים. מגדירים את תקופת השמירה לפרק זמן שעומד בדרישות.

מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/retentionPolicy.isLocked
אופרטור ‎!=
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

הגדרת כללים למחזור החיים של הפעולה SetStorageClass

מזהה אמצעי בקרה של Google GCS-CO-6.11
הטמעה מומלץ
תיאור

החלת כללי מחזור חיים על כל קטגוריה של Cloud Storage שיש לה סוג פעולה SetStorageClass.

מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/lifecycle.rule.action.type
אופרטור ==
ערך

SetStorageClass

סוג String
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

הגדרת אזורים מותרים לסוגי אחסון (storage classes)

מזהה אמצעי בקרה של Google GCS-CO-6.12
הטמעה מומלץ
תיאור
מוודאים שסוגי האחסון בהגדרת מחזור החיים לא נמצאים בסיווגים האזוריים המותרים.
מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/lifecycle.rule.action.storageClass
אופרטור nin
ערך
  • MULTI_REGIONAL
  • REGIONAL
סוג String
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

הפעלת ניהול מחזור החיים בקטגוריות של Cloud Storage

מזהה אמצעי בקרה של Google GCS-CO-6.13
הטמעה מומלץ
תיאור

מוודאים שניהול מחזור החיים של Cloud Storage מופעל ומוגדר. הבקרה על מחזור החיים כוללת את ההגדרה של מחזור החיים של האחסון. מוודאים שהמדיניות בהגדרה הזו תואמת לדרישות שלכם.

מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/lifecycle
אופרטור קיים
ערך

[]

סוג אובייקט
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

הפעלת כללי ניהול מחזור החיים בקטגוריות של Cloud Storage

מזהה אמצעי בקרה של Google GCS-CO-6.14
הטמעה מומלץ
תיאור

מוודאים שכללי ניהול מחזור החיים של Cloud Storage מופעלים ומוגדרים. אמצעי הבקרה של הכלל מכיל את ההגדרה של מחזור החיים של האחסון. מוודאים שהמדיניות בהגדרה הזו תואמת לדרישות שלכם.

מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/lifecycle.rule
אופרטור ריק
ערך

[]

סוג מערך
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

בדיקה והערכה של השהיות זמניות באובייקטים פעילים

מזהה אמצעי בקרה של Google GCS-CO-6.16
הטמעה מומלץ
תיאור

תזהה את כל האובייקטים שבהם הערך של temporaryHold מוגדר כ-TRUE ותתחיל תהליך חקירה ואימות. ההערכה הזו מתאימה לתרחישי השימוש הבאים:

  • הקפאה משפטית: כדי לעמוד בדרישות משפטיות לאחסון נתונים, אפשר להשתמש בהקפאה זמנית כדי למנוע מחיקה של מידע אישי רגיש שעשוי להיות רלוונטי לחקירות או להתדיינות שמתנהלות.
  • מניעת אובדן נתונים: כדי למנוע מחיקה בטעות של נתונים חשובים, אפשר להשתמש בהקפאה זמנית כאמצעי בטיחות להגנה על מידע עסקי קריטי.
  • בדיקת תוכן: כדי לבדוק תוכן רגיש או לא הולם לפני שהוא הופך לזמין לציבור, אפשר להחיל השהיה זמנית על תוכן שמועלה ל-Cloud Storage לצורך בדיקה נוספת וקבלת החלטות לגבי בדיקת התוכן.
מוצרים רלוונטיים

Cloud Storage

נתיב storage.objects/temporaryHold
אופרטור ==
ערך

TRUE

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

אכיפה של מדיניות שמירת נתונים בקטגוריות של Cloud Storage

מזהה אמצעי בקרה של Google GCS-CO-6.17
הטמעה מומלץ
תיאור

מוודאים שלכל הקטגוריות ב-Cloud Storage יש מדיניות שמירת נתונים.

מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/retentionPolicy.retentionPeriod
אופרטור agesmaller
ערך

[90,"DAY","AFTER","yyyy-MM-dd'T'HH:mm:ss'Z'"]

סוג int64
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

אכיפה של תגי סיווג לקטגוריות של Cloud Storage

מזהה אמצעי בקרה של Google GCS-CO-6.18
הטמעה מומלץ
תיאור

סיווג נתונים הוא רכיב בסיסי בכל תוכנית למשילות מידע ולאבטחת נתונים. חשוב להחיל על כל דלי תווית סיווג עם ערכים כמו ציבורי, פנימי, סודי או מוגבל.

בודקים אם ל-google_storage_bucket.labels יש ביטוי לסיווג, ואם לא, יוצרים הפרה.

מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/labels.classification
אופרטור notexists
ערך

[]

סוג מורחב
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

אכיפה של קטגוריות ליומנים בקטגוריות של Cloud Storage

מזהה אמצעי בקרה של Google GCS-CO-6.3
הטמעה מומלץ
תיאור

מוודאים שכל קטגוריה של Cloud Storage כוללת קטגוריית יומנים.

מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/logging.logBucket
אופרטור notexists
ערך

[]

סוג String
אמצעי בקרה קשורים בתקן NIST-800-53
  • AU-2
  • AU-3
  • AU-8
  • AU-9
אמצעי בקרה שקשורים לפרופיל CRI
  • DM.ED-7.1
  • DM.ED-7.2
  • DM.ED-7.3
  • DM.ED-7.4
  • PR.IP-1.4
מידע קשור

הגדרה של כללי מחיקה לקטגוריות של Cloud Storage

מזהה אמצעי בקרה של Google GCS-CO-6.5
הטמעה מומלץ
תיאור

ב-Cloud Storage, ‏ storage.buckets/lifecycle.rule.action.type מתייחס לסוג הפעולה שתתבצע על אובייקט ספציפי על סמך כלל מחזור החיים בקטגוריה. ההגדרה הזו עוזרת להפוך את הניהול ומחזור החיים של הנתונים שמאוחסנים בענן לאוטומטיים.

מגדירים את storage.buckets/lifecycle.rule.action.type כדי לוודא שהאובייקטים נמחקים באופן סופי מהקטגוריה.

מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/lifecycle.rule.action.type
אופרטור ==
ערך

Delete

סוג String
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

לוודא שהתנאי isLive הוא False לכללי מחיקה

מזהה אמצעי בקרה של Google GCS-CO-6.6
הטמעה מומלץ
תיאור

בכללים למחיקה, מוודאים שהתנאי isLive של הכלל מוגדר לערך false.

ב-Cloud Storage, ‏ storage.buckets/lifecycle.rule.condition.isLive הוא תנאי בוליאני שמשמש בכללי מחזור החיים כדי לקבוע אם אובייקט נחשב פעיל. המסנן הזה עוזר לוודא שהפעולות בכלל מחזור חיים יחולו רק על האובייקטים הרצויים על סמך הסטטוס שלהם בזמן אמת.

תרחישים לדוגמה:

  • שמירת גרסאות היסטוריות בארכיון: שמירה בארכיון רק של גרסאות לא עדכניות של אובייקטים כדי לחסוך בעלויות האחסון, תוך שמירה על נגישות לגרסה העדכנית.
  • ניקוי אובייקטים שנמחקו: אפשר להגדיר מחיקה אוטומטית לצמיתות של אובייקטים שנמחקו על ידי משתמשים, כדי לפנות מקום בקטגוריה.
  • הגנה על נתונים פעילים: מוודאים שפעולות כמו הגדרת השהיות זמניות חלות רק על אובייקטים פעילים, כדי למנוע שינוי לא מכוון של גרסאות בארכיון או גרסאות שנמחקו
מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/lifecycle.rule.condition.isLive
אופרטור ==
ערך

False

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

אכיפת ניהול גרסאות בקטגוריות של Cloud Storage

מזהה אמצעי בקרה של Google GCS-CO-6.7
הטמעה מומלץ
תיאור

מוודאים שבכל הקטגוריות של Cloud Storage מופעל ניהול גרסאות. תרחישי שימוש לדוגמה:

  • הגנה על נתונים ושחזור שלהם: הגנה מפני אובדן נתונים בטעות על ידי מניעת החלפה של נתונים ושחזור של נתונים שנמחקו או שונו.
  • תאימות וביקורת: שמירה של היסטוריית כל העריכות של אובייקטים לצורך עמידה בתקנות או לביקורת פנימית.
  • ניהול גרסאות: מעקב אחרי שינויים בקבצים ובקבוצות נתונים, שמאפשר שיתוף פעולה והחזרה למצב קודם לגרסאות קודמות אם צריך.
מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/versioning.enabled
אופרטור ‎!=
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

אכיפת בעלות על קטגוריות של Cloud Storage

מזהה אמצעי בקרה של Google GCS-CO-6.8
הטמעה מומלץ
תיאור

מוודאים של-google_storage_bucket.labels יש ביטוי לבעלים.

מוצרים רלוונטיים

Cloud Storage

נתיב storage.buckets/labels.owner
אופרטור notexists
ערך

[]

סוג מורחב
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-12
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-2.1
  • PR.IP-2.2
  • PR.IP-2.3
מידע קשור

הפעלת רישום ביומן של פעילויות מרכזיות ב-Cloud Storage

מזהה אמצעי בקרה של Google GCS-CO-7.4
הטמעה מומלץ
תיאור

הפעלת רישום נוסף ביומן לגבי אובייקטים מסוימים באחסון על סמך תרחיש השימוש שלהם. לדוגמה, אפשר לרשום ביומן גישה לקטגוריות של מידע אישי רגיש כדי שתוכלו לעקוב אחרי מי קיבל גישה ומתי. כשמפעילים רישום נוסף ביומן, חשוב לקחת בחשבון את נפח היומנים שייווצרו.

מוצרים רלוונטיים

Cloud Storage

אמצעי בקרה קשורים בתקן NIST-800-53
  • AU-2
  • AU-3
  • AU-8
  • AU-9
אמצעי בקרה שקשורים לפרופיל CRI
  • DM.ED-7.1
  • DM.ED-7.2
  • DM.ED-7.3
  • DM.ED-7.4
  • PR.IP-1.4
מידע קשור

אמצעי בקרה על מסדי נתונים

הגבלת כתובות IP ציבוריות ב-Cloud SQL

הטמעה חובה
תיאור

כדי למנוע מ-Cloud SQL לקבל כתובת IP ציבורית ולהיחשף ישירות לאינטרנט, מגדירים את האילוץ constraints/sql.restrictPublicIp של מדיניות הארגון. בדרך כלל, מסדי נתונים לא נחשפים ישירות לאינטרנט.

מניעת כתובות IP ציבוריות עוזרת למנוע ממסדי הנתונים שלכם לקבל כתובות IP ציבוריות, וכך לוודא שהם פרטיים ושהגישה אליהם אפשרית רק מאפליקציות פנימיות מהימנות.

מוצרים רלוונטיים

Cloud SQL

נתיב constraints/sql.restrictPublicIp
אופרטור =
ערך

True

אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-7
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-3.1
מידע קשור

הטמעה ובדיקה של גיבויים של מסדי נתונים

הטמעה חובה
תיאור

הגדרת גיבויים למסדי הנתונים (לדוגמה, Cloud SQL ו-Filestore) ושמירת עותקים במיקומים מבודדים או חלופיים. חשוב לבדוק באופן קבוע את תהליכי הגיבוי והשחזור.

מוצרים רלוונטיים
  • Cloud SQL
  • Filestore
  • ‫AlloyDB ל-PostgreSQL
אמצעי בקרה קשורים בתקן NIST-800-53
  • CP-2
  • CP-6
  • CP-9
  • CP-9(1)
  • CP-10
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-4.1
  • PR.IP-4.2
מידע קשור

המאמרים הבאים