אמצעי בקרה של התשתית

במסמך הזה מפורטות שיטות מומלצות והנחיות לשימוש בשירותים כמו Compute Engine,‏ Google Kubernetes Engine‏ (GKE),‏ Pub/Sub,‏ Dataflow ופונקציות Cloud Run כשמריצים עומסי עבודה ב- Google CloudGoogle Cloud.

אמצעי בקרה לחישוב

אמצעי הבקרה האלה חלים על שירותי מחשוב.

הגדרה של מכונות וירטואליות שיכולות להפעיל העברת IP

מזהה הבקרה של Google VPC-CO-6.3
הטמעה חובה
תיאור
האילוץ compute.vmCanIpForward מגדיר את המכונות הווירטואליות שיכולות להפעיל העברת IP. כברירת מחדל, כל מכונה וירטואלית יכולה להפעיל העברת IP בכל רשת וירטואלית. מציינים מכונות וירטואליות באחד מהפורמטים הבאים:
  • under:organizations/ORGANIZATION_ID
  • under:folders/FOLDER_ID
  • under:projects/PROJECT_ID
  • projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME.
ההגבלה הזו לא חלה רטרואקטיבית.
מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • ענן וירטואלי פרטי (VPC)
  • Compute Engine
נתיב constraints/compute.vmCanIpForward
אופרטור =
ערך

Your list of VM instances that can enable IP forwarding.

סוג רשימה
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

השבתת וירטואליזציה מקוננת של מכונות וירטואליות

מזהה הבקרה של Google VPC-CO-6.6
הטמעה חובה
תיאור
האילוץ הבוליאני compute.disableNestedVirtualization משבית את הווירטואליזציה המקוננת עם האצת חומרה במכונות וירטואליות ב-Compute Engine.
מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • ענן וירטואלי פרטי (VPC)
  • Compute Engine
נתיב constraints/compute.disableNestedVirtualization
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים של NIST-800-53
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

הגבלת כתובות IP חיצוניות במכונות וירטואליות

מזהה הבקרה של Google VPC-CO-6.2
הטמעה חובה
תיאור

אלא אם יש צורך בכך, מומלץ למנוע יצירה של מכונות Compute Engine עם כתובות IP ציבוריות. האילוץ compute.vmExternalIpAccess list מגדיר את קבוצת המכונות הווירטואליות ב-Compute Engine שיכולות להיות להן כתובות IP חיצוניות.

כדי לצמצם באופן משמעותי את החשיפה של מכונות Compute Engine לאינטרנט, אפשר למנוע מהן לקבל כתובות IP חיצוניות. כל מופע עם כתובת IP חיצונית ניתן לגילוי מיידי והופך למטרה ישירה לסריקות אוטומטיות, להתקפות כוח ברוטלי ולניסיונות לנצל נקודות חולשה. במקום זאת, אפשר לדרוש מהמופעים להשתמש בכתובות IP פרטיות ולנהל את הגישה באמצעות נתיבים מבוקרים, מאומתים ומתועדים, כמו מנהרת שרת proxy לאימות זהויות (IAP) או שרת באסטיון.

הגישה הזו של דחייה כברירת מחדל היא שיטה מומלצת בסיסית לאבטחה, שעוזרת למזער את שטח הפנים להתקפה ולאכוף גישת אפס אמון ברשת. המגבלה הזו לא חלה רטרואקטיבית.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • ענן וירטואלי פרטי (VPC)
  • Compute Engine
נתיב constraints/compute.vmExternalIpAccess
אופרטור =
ערך

The list of VM instances in your organization that can have external IP addresses.

סוג רשימה
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

הגדרה של כתובות IP חיצוניות מותרות למכונות וירטואליות

מזהה הבקרה של Google CBD-CO-6.3
הטמעה חובה
תיאור

אילוץ הרשימה compute.vmExternalIpAccess מאפשר להגביל את הגישה החיצונית למכונות וירטואליות על ידי אי-הקצאה של כתובות IP חיצוניות. כדי למנוע ממכונות וירטואליות להשתמש בכתובות IP חיצוניות, מגדירים את אילוץ הרשימה הזה.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Compute Engine
נתיב compute.vmExternalIpAccess
אופרטור =
ערך

Deny All

סוג רשימה
אמצעי בקרה קשורים של NIST-800-53
  • AC-3
  • AC-12
  • AC-17
  • AC-20
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1
מידע קשור

השבתת הגישה ליציאה טורית של VM

הטמעה חובה
תיאור

כדי להשבית את הגישה ליציאות טוריות, מגדירים את האילוץ compute.disableSerialPortAccess במדיניות הארגון. כדי למנוע ערוץ גישה שעוקף את כללי חומת האש ואמצעי בקרת אבטחה אחרים ברשת, כדאי להשבית את הגישה ליציאה טורית במכונות וירטואליות ב-Compute Engine. המסוף הטורי האינטראקטיבי מיועד בעיקר לפתרון בעיות במקרה חירום, אבל אם משאירים אותו מופעל, אפשר ליצור דלת אחורית קבועה שהתוקפים יכולים לכוון אליה.

השבתת הגישה ליציאה טורית עוזרת לאכוף מצב אבטחה מקיף, כי היא מחייבת שכל הגישה האדמיניסטרטיבית תתבצע דרך נתיבים סטנדרטיים שנבדקים, כמו SSH. כדי להגן על הנתיבים האלה, אפשר להפעיל ניהול זהויות והרשאות גישה (IAM) ושרת proxy לאימות זהויות (IAP).

מוצרים רלוונטיים

Compute Engine

נתיב constraints/compute.disableSerialPortAccess
אופרטור =
ערך

True

אמצעי בקרה קשורים של NIST-800-53
  • AC-3
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
מידע קשור

דרישה לשימוש במחבר VPC לפונקציות Cloud Run

מזהה הבקרה של Google CF-CO-4.4
הטמעה חובה
תיאור

האילוץ הבוליאני cloudfunctions.requireVPCConnector מחייב את האדמינים לציין מחבר של Serverless VPC Access כשהם פורסים פונקציה של Cloud Run. כשמפעילים את האכיפה, הפונקציות חייבות לציין מחבר.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • פונקציות Cloud Run
נתיב constraints/cloudfunctions.requireVPCConnector
אופרטור =
ערך

True

סוג בוליאני
אמצעי בקרה קשורים של NIST-800-53
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

הפעלת תכונות של מכונה וירטואלית מוגנת

הטמעה חובה
תיאור

מפעילים את המאפיינים של מודול פלטפורמה וירטואלי מהימן (vTPM) וניטור התקינות של מכונה וירטואלית מוגנת עבור המכונות שלכם. מאפייני ה-vTPM וניטור התקינות הם חלק מתהליך ברירת המחדל של יצירת מכונת VM. כדי לוודא שהמכונות הווירטואליות מופעלות רק עם קוד מהימן שלא עבר שינוי, אפשר להשתמש במאפיינים של vTPM וניטור התקינות של מכונות וירטואליות מוגנות.

ה-vTPM מספק מעבד קריפטוגרפי וירטואלי ומאובטח שיוצר ושומר מדידות קריפטוגרפיות של כל רצף האתחול, מקושחת ה-UEFI ועד לדרייברים של ליבת מערכת ההפעלה. לאחר מכן, המערכת משווה באופן רציף את המדידות האלה של זמן הריצה לנתוני בסיס תקינים שנקבעו כשנוצר ה-VM.

התכונות האלה מספקות שרשרת אמון שניתנת לאימות, ומציגות התראה באופן אוטומטי או מבצעות פעולה אם הן מזהות שינויים זדוניים, כמו אלה שנובעים מ-bootkit או מ-rootkit. התכונות של מכונות וירטואליות מוגנות עוזרות לשמור על השלמות של עומס העבודה מהרגע שהמופע מופעל.

מוצרים רלוונטיים

Compute Engine

נתיב compute.instances/shieldedInstanceConfig.enableVtpm
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-7
הגדרות קשורות בפרופיל CRI
  • PR.DS-6.1
מידע קשור

אכיפת OS Login במכונות וירטואליות

הטמעה חובה
תיאור

אם אתם מאפשרים למפתחים לגשת למשאבי Compute Engine באמצעות SSH, כדאי להגדיר OS Login עם אימות דו-שלבי. כדי להשתמש ב-OS Login לניהול מפתחות SSH באמצעות כללי מדיניות של ניהול זהויות והרשאות גישה (IAM), צריך להגדיר את האילוץ של מדיניות הארגון compute.requireOsLogin. שירות OS Login מרכז את הגישה למכונות וירטואליות על ידי קישור הרשאות SSH לזהות Google של המשתמש ולתפקידים ב-IAM, וכך מבטל את הצורך לנהל מפתחות SSH נפרדים בכל מכונה.

קישור הרשאות SSH לזהות של משתמש הוא חיוני לאבטחה, כי הסרה של תפקיד IAM של משתמש מבטלת באופן מיידי את הגישה שלו לכל המקרים, וכך מונעת כניסה לא מורשית מחשבונות לא פעילים. המערכת מפשטת את ניהול המפתחות כדי למנוע התפשטות של מפתחות, ומספקת נתיב ביקורת ברור ומרכזי לכל אירועי הכניסה ביומני הביקורת של Cloud. בנוסף, OS Login מאפשר לאכוף אימות דו-שלבי, וכך להוסיף שכבת הגנה חשובה מפני גניבה של מפתחות SSH ופרטי כניסה. התכונה הזו חוסמת תוקף עם טוקנים מסוג OAuth שנפרצו, אבל בלי סיסמה או מפתח אבטחה.

גישה ל-Windows instances ב-Compute Engine באמצעות Remote Desktop Protocol ‏ (RDP) לא תומכת בשירות OS Login, ולכן אי אפשר לאכוף אימות דו-שלבי בצורה מפורטת עבור סשנים של RDP. כשמשתמשים ב-IAP Desktop או בפלאגינים של RDP שמבוססים על Google Chrome, צריך להגדיר אמצעי בקרה גסים כמו משך הסשן בשירותי Google והגדרות אימות דו-שלבי לסשנים של המשתמשים באינטרנט, ולהשבית את ההגדרה המשתמש יכול להוסיף את המכשיר לרשימת המכשירים המהימנים בקטע 'אימות דו-שלבי'.

מוצרים רלוונטיים

Compute Engine

נתיב compute.projects/commonInstanceMetadata.items
אופרטור הוא
ערך

enable-oslogin=TRUE

סוג בוליאני
אמצעי בקרה קשורים של NIST-800-53
  • AC-2
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.1
מידע קשור

הגדרת מדיניות בנושא קובצי אימג' מהימנים

הטמעה מומלץ
תיאור

האילוץ compute.trustedImageProjects list מאפשר לכם להגדיר באילו פרויקטים אפשר לאחסן תמונות ודיסקים קבועים. חשוב לוודא שבפרויקטים האלה יש רק תמונות מהימנות ומתוחזקות.

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Compute Engine
נתיב compute.trustedImageProjects
אופרטור =
סוג רשימה
אמצעי בקרה קשורים של NIST-800-53
  • CM-7
  • CM-2
  • SI-7
  • SA-10
  • AC-3
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-1.1
  • PR.IP-1.2
  • PR.DS-6.1
  • PR.PT-3.1
  • ID.SC-2.1
מידע קשור

שימוש ב-Patch לשדרוג מכונות וירטואליות

הטמעה מומלץ
תיאור

אם יש תמיכה, אפשר להשתמש ב-Patch כדי להחיל תיקונים למערכת ההפעלה על מכונות וירטואליות ב-Compute Engine. התיקון מאפשר לכם להחיל תיקוני אבטחה ועדכוני ליבה באופן קבוע.

כדי לעדכן מערכת הפעלה של Windows Server, אפשר לבצע שדרוג במקום.

מוצרים רלוונטיים

Compute Engine

אמצעי בקרה קשורים של NIST-800-53
  • SI-2
  • CM-3
  • CM-8
  • RA-5
  • MA-2
הגדרות קשורות בפרופיל CRI
  • PR.IP-12.1
  • PR.IP-12.2
  • PR.MA-1.1
  • PR.MA-1.2
  • PR.IP-1.4
  • PR.IP-3.1
מידע קשור

הגדרת מדיניות לאחסון הודעות

מזהה הבקרה של Google PS-CO-4.1
הטמעה אופציונלי
תיאור
אם מפרסמים הודעות בנקודת הקצה הגלובלית של Pub/Sub, המערכת מאחסנת אותן באופן אוטומטי באזור הקרוב ביותר Google Cloud . כדי לקבוע באילו אזורים ההודעות יישמרו, צריך להגדיר מדיניות אחסון הודעות בנושא. אפשר להגדיר מדיניות לאחסון הודעות בנושאים באחת מהדרכים הבאות:
  • הגדרת מדיניות לאחסון הודעות באמצעות האילוץ של מדיניות הארגון בנושא הגבלת מיקום משאבים (gcp.resourceLocations).
  • מגדירים מדיניות לאחסון הודעות כשיוצרים נושא. לדוגמה:

    gcloud pubsub topics create TOPIC_ID \--message-storage-policy-allowed-regions=REGION1, REGION2

מוצרים רלוונטיים
  • שירות מדיניות הארגון
  • Pub/Sub
אמצעי בקרה קשורים של NIST-800-53
  • AC-3
  • AC-17
  • AC-20
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1
מידע קשור

השבתה של כתובות IP חיצוניות למשימות Dataflow

מזהה הבקרה של Google DF-CO-6.1
הטמעה אופציונלי
תיאור

להשבית כתובות IP חיצוניות למשימות ניהול ומעקב שקשורות למשימות Dataflow. במקום זאת, מגדירים גישה למכונות וירטואליות של עובדי Dataflow באמצעות SSH.

מפעילים את הגישה הפרטית ל-Google ומציינים אחת מהאפשרויות הבאות בעבודת Dataflow:

  • --usePublicIps=false וגם --network=NETWORK-NAME
  • --subnetwork=SUBNETWORK-NAME

כאשר:

  • NETWORK-NAME: השם של רשת Compute Engine.
  • SUBNETWORK-NAME: השם של רשת המשנה ב-Compute Engine.
מוצרים רלוונטיים
  • Compute Engine
  • Dataflow
אמצעי בקרה קשורים של NIST-800-53
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

שימוש בתגי רשת לכללים של חומת אש

מזהה הבקרה של Google DF-CO-6.2
הטמעה אופציונלי
תיאור

תגי רשת הם מאפייני טקסט שמצורפים למכונות וירטואליות ב-Compute Engine, כמו מכונות וירטואליות של עובדים ב-Dataflow. תגי רשת מאפשרים ליצור כללי חומת אש לרשתות VPC ומסלולים סטטיים מותאמים אישית שרלוונטיים למכונות וירטואליות ספציפיות. ב-Dataflow אפשר להוסיף תגי רשת לכל המכונות הווירטואליות של העובדים שמריצות משימת Dataflow מסוימת.

מוצרים רלוונטיים
  • Compute Engine
  • Dataflow
אמצעי בקרה קשורים של NIST-800-53
  • SC-7
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

אמצעי בקרה במאגר

אמצעי הבקרה האלה חלים על מאגרי תגים ב-GKE.

הגבלת הגישה למישור הבקרה

מזהה הבקרה של Google GKE-CO-1.1
הטמעה חובה
תיאור

כברירת מחדל, למישורי הבקרה ולצמתים של אשכולות Google Kubernetes Engine‏ (GKE) יש כתובות ניתוב באינטרנט שאפשר לגשת אליהן מכל כתובת IP. הגבלת הגישה לרשת למישור הבקרה באמצעות נקודת קצה (endpoint) מבוססת-DNS ויצירת אשכולות פרטיים. רמת הבקרה היא מרכז הניהול של אשכול Kubernetes, וחשיפתה לאינטרנט הופכת אותה למטרה עיקרית לתוקפים. ההגדרה הזו הופכת את מישור הבקרה לפרטי ומסירה אותו מהאינטרנט.

הגבלת הגישה למישור הבקרה עוזרת לוודא שרק מכשירים מהימנים ברשת הפרטית של הארגון יכולים לנהל את האשכול, וכך מצמצמת באופן משמעותי את הסיכון למתקפה חיצונית.

מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • SC-7
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
מידע קשור

שימוש בכללי חומת אש עם הרשאות מינימליות

מזהה הבקרה של Google GKE-CO-1.2
הטמעה חובה
תיאור

כשיוצרים כללים לחומת האש, מומלץ להשתמש בעיקרון של הרשאות מינימליות כדי לספק גישה רק למטרה הנדרשת. כדאי לוודא שכללי חומת האש לא מתנגשים עם כללי ברירת המחדל של חומת האש ב-GKE, אם אפשר.

מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • AC-3
  • AC-4
  • AC-17
  • SC-7
מידע קשור

שימוש בקבוצות Google ל-RBAC

מזהה הבקרה של Google GKE-CO-1.3
הטמעה חובה
תיאור

אפשר להשתמש בקבוצות Google לבקרת גישה מבוססת-תפקידים (RBAC). כך תוכלו גם לשלב את קבוצות Google עם שיטות הניהול הקיימות של חשבונות המשתמשים, כמו ביטול הגישה כשמישהו עוזב את הארגון. קבוצות Google ל-RBAC עוזרות לנהל ביעילות את הגישה לאשכול באמצעות ניהול זהויות והרשאות גישה (IAM) וקבוצות Google, ומתאימות לרוב הארגונים שמשתמשים בקבוצות Google.

מוצרים רלוונטיים

Google Kubernetes Engine (GKE)

אמצעי בקרה קשורים של NIST-800-53
  • AC-2
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.1
מידע קשור

הפעלת צומתי GKE מוגנים

מזהה הבקרה של Google GKE-CO-1.4
הטמעה חובה
תיאור

הפעלת צומתי GKE מוגנים לאימות קריפטוגרפי של הצמתים באשכול. צומתי GKE מוגנים מספקים זהות ותקינות חזקות וניתנות לאימות של הצומת. מפעילים את התכונה 'צומתי GKE מוגנים' כשיוצרים או מעדכנים אשכולות. במקרים שבהם הדבר אפשרי, כדאי להשתמש בצומתי GKE מוגנים עם הפעלה מאובטחת כדי לאמת גם את רכיבי האתחול של המכונות הווירטואליות של הצומת במהלך תהליך האתחול. אל תשתמשו בהפעלה מאובטחת אם אתם צריכים מודולים של ליבת מערכת לא חתומים מצד שלישי.

התכונה 'צומתי GKE מוגנים' מופעלת כברירת מחדל כשיוצרים אשכול.

מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • AC-3
  • AC-4
  • AC-17
  • SC-7
מידע קשור

שימוש במערכת הפעלה שמותאמת לקונטיינרים עם זמן ריצה של containerd

מזהה הבקרה של Google GKE-CO-1.5
הטמעה חובה
תיאור

משתמשים במערכת הפעלה שמותאמת לקונטיינרים כדי להטמיע מערכת הפעלה של קונטיינרים מנוהלת ומאובטחת. מערכות הפעלה לשימוש כללי כוללות הרבה תוכניות נוספות שלא נדרשות להפעלת קונטיינרים, ולכן הן יוצרות יעד גדול יותר ומיותר לתוקפים. מערכת ההפעלה שמותאמת לקונטיינרים היא מערכת הפעלה מינימלית ומוגבלת, שמצמצמת באופן משמעותי את שטח הפנים הזה להתקפה, כי היא כוללת רק את מה שנדרש. בנוסף, מערכת הפעלה שמותאמת לקונטיינרים היא מערכת הפעלה מנוהלת, ולכן Google מחילה עליה באופן אוטומטי תיקוני אבטחה. כך אפשר לוודא שנקודות חולשה קריטיות יתוקנו, וגם לצמצם את עומס העבודה התפעולי.

תמונה שכוללת מערכת הפעלה שמותאמת לקונטיינרים עם containerd‏ (cos_containerd) מכילה את containerd כזמן הריצה הראשי של הקונטיינר שמשולב ישירות עם Kubernetes. ‏containerd הוא רכיב הליבה של זמן הריצה של Docker, והוא מיועד לספק פונקציונליות ליבה של קונטיינרים לממשק זמן הריצה של הקונטיינרים (CRI) של Kubernetes. הוא פשוט בהרבה מ-Docker daemon המלא, ולכן שטח הפנים שלו להתקפה קטן יותר.

מוצרים רלוונטיים

מערכת הפעלה שמותאמת לקונטיינרים

אמצעי בקרה קשורים של NIST-800-53
  • CM-7
  • SC-7
  • SC-38
  • SI-2
  • SI-7
הגדרות קשורות בפרופיל CRI
  • PR.PT-3.1
מידע קשור

שימוש באיחוד שירותי אימות הזהות של עומסי עבודה ב-GKE

מזהה הבקרה של Google GKE-CO-1.6
הטמעה חובה
תיאור

אפשר להשתמש באיחוד זהויות של עומסי עבודה ל-GKE כדי לבצע אימות מאובטח ל- Google Cloud APIs מעומסי עבודה של Google Kubernetes Engine ‏ (GKE). איחוד זהויות של עומסי עבודה ל-GKE מספק חלופה פשוטה ובטוחה יותר לשימוש במפתחות של חשבונות שירות.

מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • IA-2
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.AC-1.1
מידע קשור

הפעלת GKE Sandbox

מזהה הבקרה של Google GKE-CO-1.7
הטמעה חובה
תיאור

אתם יכולים להשתמש ב-GKE Sandbox כדי לספק שכבת אבטחה נוספת שתעזור למנוע מקוד לא מהימן להשפיע על ליבת המארח בצמתים של אשכול Google Kubernetes Engine‏ (GKE). GKE Sandbox משפר את הבידוד של עומסי עבודה לא מהימנים או רגישים, ומספק שכבת הגנה נוספת מפני מתקפות של פירצה בקונטיינר.

מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • SC-39
הגדרות קשורות בפרופיל CRI
  • PR.DS-1.1
מידע קשור

השבתה של יציאת ה-kubelet לקריאה בלבד

מזהה הבקרה של Google GKE-CO-1.9
הטמעה חובה
תיאור

משביתים את יציאת הקריאה בלבד של kubelet‏ 10255 ומשתמשים ביציאה מאובטחת יותר 10250 במקום זאת. מערכת Kubernetes לא מבצעת בדיקות אימות או הרשאה ביציאה הזו. ‫kubelet משרת את אותן נקודות קצה ביציאה 10250 המאובטחת יותר, שדורשת אימות.

אפשר להשבית את יציאת kubelet הלא מאובטחת לקריאה בלבד רק ב-GKE גרסה ‎1.26.4-gke.500 ואילך.

מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • AC-3
  • SC-7
מידע קשור

שימוש במרחב שמות וב-RBAC כדי להגביל את הגישה למשאבי האשכול

מזהה הבקרה של Google GKE-CO-1.10
הטמעה חובה
תיאור

כדי להטמיע גישה עם הרשאות מינימליות ל-Kubernetes, צריך ליצור מרחבי שמות או אשכולות נפרדים לכל צוות וסביבה. כדי לשמור על שקיפות ולבצע חיובים חוזרים, צריך להקצות מרכזי עלות ותוויות מתאימות לכל מרחב שמות. חשוב לתת למפתחים רק את רמת הגישה למרחב השמות שהם צריכים כדי לפרוס ולנהל את האפליקציה שלהם, במיוחד בסביבת הייצור. מגדירים את המשימות שהמשתמשים צריכים לבצע באשכול ומגדירים את ההרשאות שנדרשות לביצוע כל משימה.

מקצים לקבוצות ולמשתמשים את התפקידים המתאימים לניהול זהויות והרשאות גישה (IAM) ב-Google Kubernetes Engine ‏ (GKE) כדי לספק הרשאות ברמת הפרויקט, ומשתמשים ב-RBAC כדי להעניק הרשאות ברמת האשכול ומרחב השמות.

מוצרים רלוונטיים
  • GKE
  • IAM
אמצעי בקרה קשורים של NIST-800-53
  • AC-3
  • AC-4
  • AC-6
מידע קשור

הגבלת התנועה בין פודים

מזהה הבקרה של Google GKE-CO-1.11
הטמעה חובה
תיאור

כברירת מחדל, כל ה-pods באותו אשכול יכולים לתקשר ביניהם. שליטה בתקשורת בין פודים לפי הצורך של עומסי העבודה. הגבלת הגישה לרשת לשירותים מקשה מאוד על תוקפים לנוע לרוחב בתוך האשכול, ומספקת גם הגנה מסוימת לשירותים מפני מניעת שירות מקרית או מכוונת.

יש שתי דרכים לשלוט בתנועה:

  • משתמשים ב-Cloud Service Mesh או ב-Istio כדי לאזן עומסים, להרשות גישה לשירותים, להגביל את קצב הבקשות, להגדיר מכסות, להציג מדדים ועוד.
  • שימוש בכללי מדיניות של רשת Kubernetes. בוחרים באפשרות הזו אם רוצים להשתמש בפונקציונליות הבסיסית של בקרת הגישה שמוצגת על ידי Kubernetes.
מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • AC-3
  • AC-4
  • SC-7
מידע קשור

שימוש בבקרי אישור בקשות לאכיפת מדיניות

מזהה הבקרה של Google GKE-CO-1.12
הטמעה חובה
תיאור

בקרי הכניסה הם תוספים ששולטים באופן השימוש באשכול ומאכפים אותו. הם מאפשרים להשתמש בחלק מתכונות האבטחה המתקדמות יותר של Kubernetes, כי הם חלק חשוב בגישת ההגנה לעומק לחיזוק האבטחה של האשכול. כברירת מחדל, פודים ב-Kubernetes יכולים לפעול עם יכולות מעבר למה שנדרש. משתמשים באמצעי בקרה על קבלת בקשות כדי להגביל את היכולות של ה-Pod רק לאלה שנדרשות לעומס העבודה הזה.

‫GKE תומך במספר רב של אמצעי בקרה להגבלת הפעלת ה-Pods עם הרשאות שניתנו באופן מפורש. לדוגמה, Policy Controller זמין לאשכולות בציים. ב-Kubernetes יש גם בקר כניסה מובנה של PodSecurity שמאפשר לאכוף את תקני האבטחה של Pod באשכולות נפרדים. Policy Controller היא תכונה של GKE שמאפשרת לאכוף ולאמת אבטחה באשכולות GKE בקנה מידה גדול באמצעות מדיניות הצהרתית.

מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • CM-2
  • CM-3
  • CM-6
  • CM-7
מידע קשור

הגבלת היכולת של עומסי עבודה לשנות את עצמם

מזהה הבקרה של Google GKE-CO-1.13
הטמעה חובה
תיאור

לעומסי עבודה מסוימים ב-Kubernetes, במיוחד לעומסי עבודה של המערכת, יש הרשאה לשנות את עצמם. לדוגמה, חלק מעומסי העבודה מבצעים שינוי גודל אוטומטי אנכי בעצמם. האפשרות הזו נוחה, אבל היא עלולה לאפשר לתוקף שכבר פרץ לצומת להשיג הרשאות גבוהות יותר באשכול. לדוגמה, יכול להיות שלתוקף יש עומס עבודה בצומת, והוא יכול לשנות את הצומת כך שיפעל כחשבון שירות עם הרשאות גבוהות יותר שקיים באותו מרחב שמות.

כברירת מחדל, לא מעניקים לעומסי עבודה את ההרשאה לשנות את עצמם. כשנדרש שינוי עצמי, צריך להגביל את ההרשאות באמצעות החלת אילוצים של Gatekeeper או Policy Controller, כמו NoUpdateServiceAccount מספריית Gatekeeper של קוד פתוח, שמספקת כמה כללי מדיניות שימושיים בנושא אבטחה.

כשפורסים מדיניות, צריך לאפשר לבקרים שמנהלים את מחזור החיים של האשכול לעקוף את המדיניות. הבקרה צריכה לבצע שינויים באשכול, כמו החלת שדרוגים באשכול. לדוגמה, אם פורסים את המדיניות NoUpdateServiceAccount ב-GKE, צריך להגדיר את הפרמטרים הבאים באילוץ:

parameters: allowedGroups: - system:masters allowedUsers: - system:addon-manager
מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • AC-3
  • CM-3
  • SI-7
מידע קשור

מעקב אחרי הגדרות האשכול

מזהה הבקרה של Google GKE-CO-1.14
הטמעה חובה
תיאור

בודקים את הגדרות האשכול כדי לזהות חריגות מההגדרות שהוגדרו. אפשר להשתמש ב-Security Command Center כדי לבדוק באופן אוטומטי את ההגדרות שמוסברות בשיטות המומלצות האלה, וגם הגדרות שגויות נפוצות אחרות.

מוצרים רלוונטיים
  • GKE
  • Security Command Center
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-4
  • SI-5
  • RA-5
מידע קשור

אכיפת Binary Authorization

מזהה הבקרה של Google BIN-CO-1.1
הטמעה חובה
תיאור

כדאי להשתמש ב-Binary Authorization כדי לוודא שקובצי אימג' מהימנים נפרסים ב-Google Kubernetes Engine‏ (GKE) וב-Cloud Run. ‫Binary Authorization עוזר לוודא שרק קובצי אימג' מאומתים ומהימנים של קונטיינרים יכולים להיפרס באשכולות שלכם, וכך מחזק את האבטחה של שרשרת האספקה של התוכנה.

מוצרים רלוונטיים
  • GKE
  • Binary Authorization
  • Cloud Run
נתיב constraints/binaryauthorization.requireBinauthz
אופרטור ==
ערך

True

אמצעי בקרה קשורים של NIST-800-53
  • SI-7
הגדרות קשורות בפרופיל CRI
  • PR.DS-6.1
מידע קשור

שימוש ב-GKE Autopilot

הטמעה חובה
תיאור

שימוש באשכולות Autopilot של Google Kubernetes Engine‏ (GKE). אשכולות Autopilot מציעים אמצעי אבטחה חזקים, ושיטות מומלצות רבות לאבטחת קונטיינרים או GKE מופעלות כברירת מחדל.

מוצרים רלוונטיים

GKE

נתיב container.clusters/autopilot.enabled
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים של NIST-800-53
  • CM-2
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-1.1
מידע קשור

שימוש בחשבונות עם הרשאות מינימליות לאשכולות ולצמתים של GKE

הטמעה חובה
תיאור

מומלץ להשתמש בחשבונות שירות של ניהול זהויות והרשאות גישה (IAM) עם הרשאות מינימליות לאשכולות ולצמתים של Google Kubernetes Engine‏ (GKE). הגישה למישור הבקרה של GKE מוגבלת לנקודת קצה אחת שמבוססת על DNS. הטמעה של הרשאות מינימליות מצמצמת באופן משמעותי את שטח ההתקפה, בלי שיהיה צורך בכללי חומת אש נוספים או במארחי באסטיון.

מוצרים רלוונטיים

GKE

נתיב container.clusters/nodeConfig.serviceAccount
אופרטור ‎!=
ערך

default

סוג String
אמצעי בקרה קשורים של NIST-800-53
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-4.1
מידע קשור

שימוש בצומתי GKE פרטיים

הטמעה חובה
תיאור

כדי לצמצם את החשיפה לאינטרנט, אפשר ליצור צמתים פרטיים. צמתים פרטיים של Google Kubernetes Engine‏ (GKE) עוזרים לצמצם את החשיפה לאינטרנט, כי הם מבטיחים שלצמתי GKE לא תהיה כתובת IP ציבורית.

מוצרים רלוונטיים

GKE

נתיב container.clusters/networkConfig.defaultEnablePrivateNodes
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים של NIST-800-53
  • SC-7
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
מידע קשור

שימוש בצמתים סודיים של Google Kubernetes Engine

הטמעה חובה
תיאור

משתמשים ב-Confidential GKE Nodes כדי לאכוף הצפנה של נתונים בשימוש בצמתים ובעומסי העבודה. צמתים חסויים של GKE עוזרים לאבטח עומסי עבודה רגישים מאוד על ידי הצפנת נתונים בשימוש באמצעות Confidential Computing.

מוצרים רלוונטיים

Google Kubernetes Engine (GKE)

נתיב container.clusters/confidentialNodes.enabled
אופרטור הוא
ערך

True

סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-28
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.DS-1.1
מידע קשור

הפעלת רשות אישורים בהתאמה אישית ב-GKE

הטמעה חובה
תיאור

הפעלת רשויות אישורים משלכם כדי לנהל מפתחות ב-Google Kubernetes Engine‏ (GKE). שימוש ברשויות אישורים משלכם מאפשר שליטה רבה יותר בפעולות קריפטוגרפיות. כדי לבקש גישה לתכונה הזו, צריך לפנות לצוות ניהול החשבון של Google Cloud .

מוצרים רלוונטיים

GKE

נתיב container.clusters/userManagedKeysConfig.clusterCa
אופרטור מוגדר
סוג String
אמצעי בקרה קשורים של NIST-800-53
  • SC-12
הגדרות קשורות בפרופיל CRI
  • PR.DS-1.1
מידע קשור

הצפנת סודות של Kubernetes באמצעות Cloud KMS

הטמעה חובה
תיאור

הצפנה של סודות ב-Kubernetes במצב מנוחה באמצעות מפתחות מנוהלים של Cloud Key Management Service‏ (Cloud KMS). שירות Cloud KMS מספק שכבת אבטחה נוספת לנתוני etcd, ומאפשר להצפין סודות של Kubernetes באמצעות מפתח שנמצא בבעלותכם ובניהולכם.

מוצרים רלוונטיים
  • GKE
  • Cloud KMS
נתיב container.clusters/databaseEncryption.keyName
אופרטור מוגדר
סוג String
אמצעי בקרה קשורים של NIST-800-53
  • SC-28
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.DS-1.1
מידע קשור

שימוש ב-CMEK לדיסקים של אתחול הצמתים

הטמעה חובה
תיאור

שימוש במפתחות הצפנה בניהול הלקוח (CMEK) להצפנת דיסק האתחול של הצומת. מפתחות CMEK מאפשרים לכם להצפין את דיסק האתחול של צומת Kubernetes באמצעות מפתח שבבעלותכם ובניהולכם.

מוצרים רלוונטיים
  • Cloud Key Management Service
  • GKE
נתיב container.clusters/nodeConfig.bootDiskKmsKey
אופרטור מוגדר
סוג String
אמצעי בקרה קשורים של NIST-800-53
  • SC-28
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.DS-1.1
מידע קשור

שמירה על עדכניות של אשכולות GKE

הטמעה חובה
תיאור

כדי לקבל את התיקונים האחרונים לצמתים של Google Kubernetes Engine‏ (GKE), אפשר להשתמש בשדרוגים אוטומטיים של צמתים ובחלונות תחזוקה. שדרוגים אוטומטיים מאפשרים לעדכן את הצמתים באופן אוטומטי. חלונות זמן לתחזוקה מאפשרים לבצע שדרוגים במהלך חלון זמן שחוזר על עצמו.

מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • SI-2
  • SI-2(1)
  • CM-7
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.IP-12.4
  • PR.PT-3.1
  • PR.IP-1.4
מידע קשור

שימוש בתמונות בסיס

הטמעה מומלץ
תיאור

ב-Google Kubernetes Engine‏ (GKE), מוודאים שהמאגרים משתמשים בתמונות בסיס, שמתעדכנות באופן קבוע בתיקוני אבטחה.

כדאי גם לשקול שימוש בתמונות של קונטיינרים ללא הפצה שכוללות רק את האפליקציה ואת יחסי התלות בזמן הריצה שלה.

מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים של NIST-800-53
  • SC-28
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.DS-1.1
מידע קשור

סריקת מאגרי תגים לאיתור נקודות חולשה

הטמעה מומלץ
תיאור

אפשר להשתמש ב-Artifact Analysis כדי לבדוק אם יש נקודות חולשה בקובצי אימג' של קונטיינרים שמאוחסנים ב-Artifact Registry או ב-Container Registry.

מוצרים רלוונטיים

GKE

אמצעי בקרה קשורים בתקן NIST-800-53
  • RA-5
  • SI-2
  • SA-11
  • SI-7
  • CA-7
הגדרות קשורות בפרופיל CRI
  • DE.CM-8.1
  • DE.CM-8.2
  • ID.RA-1.1
  • ID.RA-3.1
  • PR.IP-12.1
  • PR.IP-12.2
מידע קשור

אמצעי בקרה ב-VMware Engine

הגבלת הקצאות של תפקידי אדמין ב-VMware Engine

מזהה הבקרה של Google GCVE-CO-3.1
הטמעה חובה
תיאור

כדאי להקצות תפקידי אדמין רק לחשבונות השירות שפורסים ומגדירים עננים פרטיים של Google Cloud VMware Engine, ולמספר מוגבל של אדמינים. בדרך כלל, הוספה או מחיקה ידנית של אשכולות וצמתים היא פעולה שלא מתבצעת לעיתים קרובות, ויכולה להיות לה השפעה רבה על החיוב או על הזמינות של האשכול.

חשוב לבדוק באופן קבוע למי הוקצה התפקיד 'אדמין שירות' ב-VMware Engine, ישירות בפרויקט שמשמש ל-VMware Engine או באחת מהרמות העליונות בהיררכיית המשאבים. הביקורת הזו צריכה לכלול תפקידים אחרים, כמו התפקידים הבסיסיים 'עריכה' ו'בעלים', שכוללים הרשאות קריטיות שקשורות ל-VMware Engine. אתם יכולים להשתמש בשירותים כמו שירות המלצות לתפקידי IAM כדי לזהות תפקידים עם יותר מדי הרשאות.

מוצרים רלוונטיים
  • VMware Engine
  • IAM
אמצעי בקרה קשורים של NIST-800-53
  • AC-2
  • AC-3
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
מידע קשור

שימוש בתפקיד VMware Engine Service Viewer להרשאות מינימליות

מזהה הבקרה של Google GCVE-CO-3.3
הטמעה חובה
תיאור

כדאי להקצות למשתמשים את התפקיד 'צפייה בשירות VMware Engine' כברירת מחדל, ורק אם יש צורך בכך. התפקיד 'צפייה בשירות VMware Engine' מספק גישת קריאה בלבד ל-Google Cloud VMware Engine Google Cloud ומיועד להספיק לרוב המשימות.

מוצרים רלוונטיים
  • VMware Engine
  • IAM
אמצעי בקרה קשורים של NIST-800-53
  • AC-2
  • AC-3
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-4.1
  • PR.AC-4.3
  • PR.AC-6.1
מידע קשור

שימוש ב-RBAC ובהרשאות מינימליות לתפקידים ב-vCenter Server Appliance

מזהה הבקרה של Google GCVE-CO-3.4
הטמעה חובה
תיאור

כשמעניקים תפקידים ברמת VMware ב-vCenter Server Appliance, מומלץ להשתמש בבקרת גישה שמבוססת על תפקידים (RBAC) ובעיקרון של הרשאות מינימליות.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים של NIST-800-53
  • AC-2
  • AC-3
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
מידע קשור

שימוש באיחוד זהויות למשתמשי VMware

מזהה הבקרה של Google GCVE-CO-3.5
הטמעה חובה
תיאור

לשמור על פתרון זהות יחיד שבו אפשר להקצות ולנהל חשבונות משתמשים. השיטה המומלצת הזו מאפשרת לכם לרכז פעילויות כמו ניהול מחזור החיים של הזהויות, ניהול קבוצות וניהול סיסמאות. אל תיצרו אסטרטגיית זהויות מפוצלת.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים של NIST-800-53
  • AC-2
  • AC-3
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.1
  • PR.AC-1.2
  • PR.AC-1.3
  • PR.AC-6.1
מידע קשור

הקצאת תפקידים לקבוצות במקום לאנשים ב-vCenter Server Appliance

מזהה הבקרה של Google GCVE-CO-3.6
הטמעה חובה
תיאור

כשנותנים תפקידים ברמת VMware ב-vCenter Server Appliance, צריך לתת תפקידים לקבוצות שיוצרים בספק הזהויות. אל תיצרו אסטרטגיית זהויות מפוצלת.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים של NIST-800-53
  • AC-2
  • AC-3
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.3
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-6.1
מידע קשור

לא מקצים את תפקיד הבעלים בענן לקבוצות משתמשים ב-vSphere

מזהה הבקרה של Google GCVE-CO-3.7
הטמעה חובה
תיאור

כשיוצרים קבוצות משתמשים ב-vSphere, לא מקצים את התפקיד Cloud-Owner-Role. התפקיד הזה מעניק שליטה אדמיניסטרטיבית בסביבת vCenter של הענן הפרטי, תוך הגבלת הרשאות מסוימות בתשתית הגלובלית הבסיסית. קבוצות משתמשים עם הרשאות גבוהות יותר מ-Cloud-Owner-Role מאופסות אוטומטית ל-Cloud-Owner-Role.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים של NIST-800-53
  • AC-2
  • AC-3
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
מידע קשור

הימנעות משימוש בחשבונות שירות שמוגדרים כברירת מחדל ב-vCenter וב-NSX-T

מזהה הבקרה של Google GCVE-CO-3.8
הטמעה חובה
תיאור

למעט תהליך ההגדרה הראשוני ונהלי חירום, אל תשתמשו בחשבון השירות של vCenter שמוגדר כברירת מחדל (CloudOwner@gve.local) ובאדמין של חשבון השירות של NSX-T שמוגדר כברירת מחדל (admin). חשבונות השירות שמוגדרים כברירת מחדל כוללים הרשאות חזקות כמו Cloud-Owner-Role ו-Enterprise Admin. שומרים את פרטי הכניסה של חשבונות השירות האלה ב-Secret Manager.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים של NIST-800-53
  • AC-2
  • IA-2
  • SC-28
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
מידע קשור

החלפת סיסמאות לחשבונות שירות שמוגדרים כברירת מחדל ב-vCenter וב-NSX-T כל 90 ימים

מזהה הבקרה של Google GCVE-CO-3.9
הטמעה חובה
תיאור

כדי למנוע חשיפה לא מורשית של פרטי הכניסה לחשבון השירות של vCenter שמוגדר כברירת מחדל (CloudOwner@gve.local) ולחשבון האדמין של שירות NSX-T שמוגדר כברירת מחדל (admin), צריך להחליף את הסיסמאות שלהם כל 90 יום.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים של NIST-800-53
  • AC-2
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.2
מידע קשור

שימוש בחומת האש של NSX Gateway לפילוח תנועה מצפון לדרום

מזהה הבקרה של Google GCVE-CO-1.2
הטמעה חובה
תיאור

שליטה בתעבורת הרשת מצפון לדרום שנכנסת לעננים הפרטיים ויוצאת מהם באמצעות חומת האש של NSX Gateway. חומות אש של NSX Gateway הן חומות אש מצפון לדרום שעוזרות להגן על הגבולות.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-4
  • SC-7
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.PT-4.1
מידע קשור

שימוש בחומת האש המבוזרת של NSX לפילוח תנועה ממזרח למערב

מזהה הבקרה של Google GCVE-CO-1.3
הטמעה חובה
תיאור

שליטה בתעבורת הנתונים ברשת מזרח-מערב בענן הפרטי באמצעות חומת האש המבוזרת (DFW) של NSX. כברירת מחדל, כל רשתות המשנה יכולות לתקשר ביניהן. משתמשים ב-DFW כדי להגדיר תנועה מותרת בין אפליקציות ושירותים בתוך האפליקציה.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-4
  • SC-7
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.PT-4.1
מידע קשור

יצירת רשתות משנה נפרדות לעומסי עבודה עם דרישות אבטחה שונות

מזהה הבקרה של Google GCVE-CO-1.4
הטמעה חובה
תיאור

אם אתם מריצים עומסי עבודה עם דרישות אבטחה או סיווגי נתונים שונים, כדאי ליצור רשתות משנה של עומסי עבודה כדי להפריד ביניהם. רשתות משנה מאפשרות לצמצם את רדיוס הפיצוץ הפוטנציאלי על ידי הפרדה בין עומסי עבודה עם דרישות ומצבי אבטחה שונים.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-4
  • AC-20
  • SC-7
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.PT-4.1
מידע קשור

יצירת יעד ליומן כדי לאחסן יומני ביקורת של VMware Engine

מזהה הבקרה של Google GCVE-CO-4.1
הטמעה חובה
תיאור

שימוש ב-log sink לאחסון יומני ביקורת של Google Cloud VMware Engine API. אפשר לנתב יומני ביקורת ליעדים שונים לפי הצורך.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים של NIST-800-53
  • AU-2
  • AU-3
  • AU-6
  • AU-7
הגדרות קשורות בפרופיל CRI
  • PR.IP-1.4
  • DM.ED-7.1
מידע קשור

איסוף יומנים של פלטפורמות ברמת VMware

מזהה הבקרה של Google GCVE-CO-4.2
הטמעה חובה
תיאור

כדי לאסוף יומנים ברמת הפלטפורמה של VMware (לדוגמה, הודעות syslog של vCenter ו-NSX-T), צריך להגדיר עננים פרטיים של Google Cloud VMware Engine להעברת יומני syslog למצבר יומנים מרכזי. היומנים האלה לא נאספים ביומני הביקורת של VMware Engine, וצריך לאסוף אותם בנפרד.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים של NIST-800-53
  • AU-2
  • AU-3
  • AU-6
  • AU-7
הגדרות קשורות בפרופיל CRI
  • PR.IP-1.4
  • DM.ED-7.1
מידע קשור

מעקב אחרי אפליקציות באמצעות Logging ו-Monitoring

מזהה הבקרה של Google GCVE-CO-4.3
הטמעה חובה
תיאור

מתקינים את הסוכן העצמאי כדי להפעיל את Cloud Logging ו-Cloud Monitoring מפלטפורמת VMware vSphere. הסוכן העצמאי מאפשר לכם לאסוף יומנים ברמת עומס העבודה ולשלוח אותם ל-Logging ול-Monitoring לצורך ניתוח ואחסון.

מוצרים רלוונטיים
  • VMware Engine
  • רישום ביומן
  • Cloud Monitoring
אמצעי בקרה קשורים של NIST-800-53
  • AU-2
  • AU-3
  • AU-6
  • AU-7
הגדרות קשורות בפרופיל CRI
  • PR.IP-1.4
  • DM.ED-7.1
מידע קשור

יצירת עננים פרטיים באזורים שתואמים לדרישות שלכם לגבי מיקום אחסון הנתונים

מזהה הבקרה של Google GCVE-CO-2.1
הטמעה חובה
תיאור

יוצרים עננים פרטיים ב-Google Cloud VMware Engine באזורים שתואמים לדרישות של הארגון לגבי מיקום הנתונים. עננים פרטיים הם משאבים מוקצים לטווח ארוך, שנדרש מאמץ רב כדי לפרוס אותם ולהעביר אותם.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים של NIST-800-53
  • CP-2
  • SC-7
  • SC-32
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1
מידע קשור

הטמעה של אסטרטגיית גיבוי ותוכנית התאוששות מאסון (DR)

מזהה הבקרה של Google GCVE-CO-5.1
הטמעה חובה
תיאור

מטמיעים את שירות Backup and DR או פתרון גיבוי של צד שלישי לעומסי עבודה. כברירת מחדל, ‏ Google Cloud VMware Engine מגבה באופן אוטומטי רק את ההגדרות של vCenter ו-NSX. ‫Backup and DR מאפשר גיבוי ושחזור קלים יותר של מכונות וירטואליות.

מוצרים רלוונטיים
  • VMware Engine
  • Backup and DR
אמצעי בקרה קשורים של NIST-800-53
  • CP-2
  • CP-6
  • CP-9
  • CP-10
הגדרות קשורות בפרופיל CRI
  • PR.IP-4.1
  • PR.IP-4.2
מידע קשור

הטמעה של הצפנה ברמת האפליקציה לעומסי עבודה ב-VMware

מזהה הבקרה של Google GCVE-CO-1.1
הטמעה חובה
תיאור

מוודאים שהתנועה של אפליקציות שפועלות ב-Google Cloud VMware Engine מוצפנת. ב-VMware Engine, תעבורת הנתונים של עומסי העבודה לא מוצפנת בזמן ההעברה.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-8
  • SC-13
הגדרות קשורות בפרופיל CRI
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
מידע קשור

הפעלת הצפנה של נתונים במעבר באשכולות VMware vSAN

מזהה הבקרה של Google GCVE-CO-2.3
הטמעה חובה
תיאור

הפעלת הצפנת נתונים במעבר באשכולות VMware vSAN כדי להצפין נתונים, מטא נתונים ותעבורה של שירות קבצים.

מוצרים רלוונטיים

VMware Engine

אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-8
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
מידע קשור

הגדרת הצפנת נתונים במנוחה ב-vSAN לשימוש ב-CMEK

מזהה הבקרה של Google GCVE-CO-2.2
הטמעה חובה
תיאור

אם הסביבה הרגולטורית שלכם דורשת זאת, אתם יכולים להגדיר הצפנה של נתונים במנוחה ב-vSAN לשימוש במפתחות הצפנה בניהול הלקוח (CMEK).

מוצרים רלוונטיים
  • VMware Engine
  • Cloud KMS
אמצעי בקרה קשורים של NIST-800-53
  • SC-12
  • SC-28
אמצעי בקרה שקשורים לפרופיל CRI
  • PR.DS-1.1
  • PR.DS-1.2
  • PR.DS-5.1
מידע קשור

רוטציה של המפתחות שמשמשים להצפנת נתונים במנוחה ב-vSAN

מזהה הבקרה של Google GCVE-CO-2.4
הטמעה חובה
תיאור

ניהול מחזור החיים של המפתחות להצפנת מפתחות הצפנה (KEK) שבהם אתם משתמשים להצפנת נתונים במנוחה ב-vSAN. מטמיעים הליך של רוטציית מפתחות בהתאם לדרישות של הארגון.

מוצרים רלוונטיים
  • VMware Engine
  • Cloud KMS
אמצעי בקרה קשורים של NIST-800-53
  • SC-12
הגדרות קשורות בפרופיל CRI
  • PR.DS-1.1
  • PR.DS-1.2
  • PR.DS-5.1
מידע קשור

המאמרים הבאים