אמצעי בקרה של התשתית

במסמך הזה מפורטות שיטות מומלצות והנחיות לשימוש בשירותים כמו Compute Engine,‏ Google Kubernetes Engine‏ (GKE),‏ Pub/Sub,‏ Dataflow ופונקציות Cloud Run כשמריצים עומסי עבודה ב- Google Cloud.Google Cloud

אמצעי בקרה על חישובים

אמצעי הבקרה האלה חלים על שירותי מחשוב.

הגדרה של מכונות וירטואליות שיכולות להפעיל העברת IP

מזהה הבקרה של Google VPC-CO-6.3
הטמעה חובה
תיאור
האילוץ compute.vmCanIpForward מגדיר את המכונות הווירטואליות שיכולות להפעיל העברת IP. כברירת מחדל, כל מכונה וירטואלית יכולה להפעיל העברת IP בכל רשת וירטואלית. מציינים מכונות וירטואליות באחד מהפורמטים הבאים:
  • under:organizations/ORGANIZATION_ID
  • under:folders/FOLDER_ID
  • under:projects/PROJECT_ID
  • projects/PROJECT_ID/zones/ZONE/instances/INSTANCE_NAME.
ההגבלה הזו לא חלה רטרואקטיבית.
מוצרים רלוונטיים
  • Organization Policy Service
  • ענן וירטואלי פרטי (VPC)
  • Compute Engine
נתיב constraints/compute.vmCanIpForward
אופרטור =
ערך
  • Your list of VM instances that can enable IP forwarding.
סוג רשימה
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-7
  • SC-8
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

השבתת וירטואליזציה מקוננת של מכונות וירטואליות

מזהה הבקרה של Google VPC-CO-6.6
הטמעה חובה
תיאור
האילוץ הבוליאני compute.disableNestedVirtualization משבית את הווירטואליזציה המקוננת עם האצת חומרה במכונות וירטואליות ב-Compute Engine.
מוצרים רלוונטיים
  • Organization Policy Service
  • ענן וירטואלי פרטי (VPC)
  • Compute Engine
נתיב constraints/compute.disableNestedVirtualization
אופרטור Is
ערך
  • True
סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-7
  • SC-8
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

הגבלת כתובות IP חיצוניות במכונות וירטואליות

מזהה הבקרה של Google VPC-CO-6.2
הטמעה חובה
תיאור

אלא אם יש צורך בכך, מומלץ למנוע יצירה של מכונות Compute Engine עם כתובות IP ציבוריות. אילוץ הרשימה compute.vmExternalIpAccess מגדיר את קבוצת המכונות הווירטואליות של Compute Engine שיכולות להיות להן כתובות IP חיצוניות.

כדי לצמצם באופן משמעותי את החשיפה של מכונות Compute Engine לאינטרנט, אפשר למנוע מהן לקבל כתובות IP חיצוניות. כל מופע עם כתובת IP חיצונית ניתן לגילוי מיידי והופך למטרה ישירה לסריקות אוטומטיות, להתקפות ברוט פורס ולניסיונות לנצל נקודות חולשה. במקום זאת, אפשר לדרוש מהמופעים להשתמש בכתובות IP פרטיות ולנהל את הגישה באמצעות נתיבים מבוקרים, מאומתים ומתועדים, כמו מנהרת שרת proxy לאימות זהויות (IAP) או שרת באסטיון.

הגישה הזו של דחייה כברירת מחדל היא שיטה מומלצת בסיסית לאבטחה, שעוזרת למזער את שטח הפנים להתקפה ולאכוף גישת אפס אמון ברשת. המגבלה הזו לא חלה רטרואקטיבית.

מוצרים רלוונטיים
  • Organization Policy Service
  • ענן וירטואלי פרטי (VPC)
  • Compute Engine
נתיב constraints/compute.vmExternalIpAccess
אופרטור =
ערך
  • The list of VM instances in your organization that can have external IP addresses.
סוג רשימה
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-7
  • SC-8
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

הגדרה של כתובות IP חיצוניות מותרות למכונות וירטואליות

מזהה הבקרה של Google CBD-CO-6.3
הטמעה חובה
תיאור

אילוץ הרשימה compute.vmExternalIpAccess מאפשר לכם להגביל את הגישה החיצונית למכונות וירטואליות על ידי אי-הקצאה של כתובות IP חיצוניות. כדי למנוע ממכונות וירטואליות להשתמש בכתובות IP חיצוניות, מגדירים את אילוץ הרשימה הזה.

מוצרים רלוונטיים
  • Organization Policy Service
  • Compute Engine
נתיב compute.vmExternalIpAccess
אופרטור =
ערך
  • Deny All
סוג רשימה
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-12
  • AC-17
  • AC-20
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.AC-7.1
  • PR.AC-7.2
  • PR.PT-3.1
  • PR-PT-4.1
מידע קשור

דרישה לשימוש במחבר VPC לפונקציות Cloud Run

מזהה הבקרה של Google CF-CO-4.4
הטמעה חובה
תיאור

האילוץ הבוליאני cloudfunctions.requireVPCConnector מחייב את האדמינים לציין מחבר של Serverless VPC Access כשהם פורסים פונקציה של Cloud Run. כשמפעילים את האכיפה, הפונקציות חייבות לציין מחבר.

מוצרים רלוונטיים
  • Organization Policy Service
  • פונקציות Cloud Run
נתיב constraints/cloudfunctions.requireVPCConnector
אופרטור =
ערך
  • True
סוג בוליאני
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-7
  • SC-8
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

הגדרת מדיניות לאחסון הודעות

מזהה הבקרה של Google PS-CO-4.1
הטמעה אופציונלי
תיאור
אם מפרסמים הודעות בנקודת הקצה הגלובלית של Pub/Sub, המערכת מאחסנת אותן באופן אוטומטי באזור הקרוב ביותר Google Cloud . כדי לשלוט באזורים שבהם ההודעות מאוחסנות, צריך להגדיר מדיניות אחסון הודעות בנושא. אפשר להגדיר מדיניות לאחסון הודעות בנושאים באחת מהדרכים הבאות:
  • הגדרת מדיניות לאחסון הודעות באמצעות האילוץ של מדיניות הארגון בנושא הגבלת מיקום משאבים (gcp.resourceLocations).
  • מגדירים מדיניות לאחסון הודעות כשיוצרים נושא. לדוגמה:

    gcloud pubsub topics create TOPIC_ID \--message-storage-policy-allowed-regions=REGION1, REGION2

מוצרים רלוונטיים
  • Organization Policy Service
  • Pub/Sub
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-17
  • AC-20
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1
מידע קשור

השבתה של כתובות IP חיצוניות למשימות Dataflow

מזהה הבקרה של Google DF-CO-6.1
הטמעה אופציונלי
תיאור

להשבית כתובות IP חיצוניות למשימות ניהול ומעקב שקשורות למשימות Dataflow. במקום זאת, מגדירים גישה למכונות וירטואליות של עובדי Dataflow באמצעות SSH.

מפעילים את הגישה הפרטית ל-Google ומציינים אחת מהאפשרויות הבאות בעבודת Dataflow:

  • --usePublicIps=false וגם --network=NETWORK-NAME
  • --subnetwork=SUBNETWORK-NAME

כאשר:

  • NETWORK-NAME: השם של רשת Compute Engine.
  • SUBNETWORK-NAME: השם של רשת המשנה ב-Compute Engine.
מוצרים רלוונטיים
  • Compute Engine
  • Dataflow
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-7
  • SC-8
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

שימוש בתגי רשת לכללי חומת אש

מזהה הבקרה של Google DF-CO-6.2
הטמעה אופציונלי
תיאור

תגי רשת הם מאפייני טקסט שמצורפים למכונות וירטואליות ב-Compute Engine, כמו מכונות וירטואליות של עובדים ב-Dataflow. תגי רשת מאפשרים לכם ליצור כללי חומת אש לרשתות VPC ומסלולים סטטיים מותאמים אישית שרלוונטיים למכונות וירטואליות ספציפיות. ‫Dataflow תומך בהוספת תגי רשת לכל המכונות הווירטואליות של העובדים שמריצות משימת Dataflow מסוימת.

מוצרים רלוונטיים
  • Compute Engine
  • Dataflow
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-7
  • SC-8
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
  • PR.PT-4.1
  • DE.CM-1.1
  • DE.CM-1.2
  • DE.CM-1.3
  • DE.CM-1.4
מידע קשור

אמצעי בקרה במאגר

אמצעי הבקרה האלה חלים על מאגרי תגים ב-GKE.

הגבלת הגישה למישור הבקרה

מזהה הבקרה של Google GKE-CO-1.1
הטמעה חובה
תיאור

כברירת מחדל, למישורי הבקרה ולצמתים של אשכולות Google Kubernetes Engine‏ (GKE) יש כתובות ניתוב באינטרנט שאפשר לגשת אליהן מכל כתובת IP. הגבלת הגישה לרשת למישור הבקרה באמצעות נקודת קצה (endpoint) מבוססת-DNS ויצירת אשכולות פרטיים. רמת הבקרה היא מרכז הניהול של אשכול Kubernetes, וחשיפתה לאינטרנט הופכת אותה למטרה עיקרית לתוקפים. ההגדרה הזו הופכת את מישור הבקרה לפרטי ומסירה אותו מהאינטרנט.

הגבלת הגישה למישור הבקרה עוזרת לוודא שרק מכשירים מהימנים ברשת הפרטית של הארגון יכולים לנהל את האשכול, וכך מצמצמת באופן משמעותי את הסיכון למתקפה חיצונית.

מוצרים רלוונטיים
  • GKE
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-7
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
מידע קשור

שימוש בכללי חומת אש עם הרשאות מינימליות

מזהה הבקרה של Google GKE-CO-1.2
הטמעה חובה
תיאור

כשיוצרים כללים לחומת האש, מומלץ להשתמש בעיקרון של הרשאות מינימליות כדי לספק גישה רק למטרה הנדרשת. במידת האפשר, מוודאים שאין התנגשות בין הכללים של חומת האש לבין כללי ברירת המחדל של חומת האש ב-GKE.

מוצרים רלוונטיים
  • GKE
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-4
  • AC-17
  • SC-7
מידע קשור

שימוש בקבוצות Google ל-RBAC

מזהה הבקרה של Google GKE-CO-1.3
הטמעה חובה
תיאור

אפשר להשתמש בקבוצות Google לבקרת גישה מבוססת-תפקידים (RBAC). כך תוכלו גם לשלב את קבוצות Google עם שיטות הניהול הקיימות של חשבונות המשתמשים, כמו ביטול הגישה כשמישהו עוזב את הארגון. קבוצות Google ל-RBAC עוזרות לנהל ביעילות את הגישה לאשכול באמצעות ניהול זהויות והרשאות גישה (IAM) וקבוצות Google. הפתרון הזה מתאים לרוב הארגונים שמשתמשים בקבוצות Google.

מוצרים רלוונטיים
  • Google Kubernetes Engine (GKE)
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-2
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.1
מידע קשור

הפעלת צומתי GKE מוגנים

מזהה הבקרה של Google GKE-CO-1.4
הטמעה חובה
תיאור

הפעלת צומתי GKE מוגנים לאימות קריפטוגרפי של הצמתים באשכול. צומתי GKE מוגנים מספקים זהות ותקינות חזקות וניתנות לאימות של הצומת. מפעילים את התכונה 'צומתי GKE מוגנים' כשיוצרים או מעדכנים אשכולות. במקרים שבהם הדבר אפשרי, כדאי להשתמש בצומתי GKE מוגנים עם הפעלה מאובטחת כדי לאמת גם את רכיבי האתחול של המכונות הווירטואליות של הצומת במהלך תהליך האתחול. אל תשתמשו בהפעלה מאובטחת אם אתם צריכים מודולים של ליבת מערכת לא חתומים מצד שלישי.

התכונה 'צומתי GKE מוגנים' מופעלת כברירת מחדל כשיוצרים אשכול.

מוצרים רלוונטיים
  • GKE
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-4
  • AC-17
  • SC-7
מידע קשור

שימוש במערכת הפעלה שמותאמת לקונטיינרים עם זמן ריצה של containerd

מזהה הבקרה של Google GKE-CO-1.5
הטמעה חובה
תיאור

שימוש במערכת הפעלה שמותאמת לקונטיינרים כדי להטמיע מערכת הפעלה מנוהלת לקונטיינרים עם אבטחה משופרת. מערכות הפעלה לשימוש כללי כוללות הרבה תוכניות נוספות שלא נדרשות להפעלת קונטיינרים, ולכן הן יוצרות יעד גדול יותר ומיותר לתוקפים. מערכת ההפעלה שמותאמת לקונטיינרים היא מערכת הפעלה מינימלית ומוגבלת, שמצמצמת באופן משמעותי את שטח הפנים הזה להתקפה, כי היא כוללת רק את מה שנדרש. בנוסף, מערכת הפעלה שמותאמת לקונטיינרים היא מערכת הפעלה מנוהלת, ולכן Google מחילה עליה באופן אוטומטי תיקוני אבטחה. כך אפשר לוודא שנקודות חולשה קריטיות יתוקנו, וגם לצמצם את עומס העבודה התפעולי.

תמונה שכוללת מערכת הפעלה שמותאמת לקונטיינרים עם containerd‏ (cos_containerd) מכילה את containerd כזמן הריצה הראשי של הקונטיינר שמשולב ישירות עם Kubernetes. ‏containerd הוא רכיב הליבה של זמן הריצה של Docker, והוא מיועד לספק פונקציונליות ליבה של קונטיינרים לממשק זמן הריצה של הקונטיינרים (CRI) של Kubernetes. הוא פשוט בהרבה מ-Docker daemon המלא, ולכן שטח הפנים שלו להתקפה קטן יותר.

מוצרים רלוונטיים
  • מערכת הפעלה שמותאמת לקונטיינרים
אמצעי בקרה קשורים בתקן NIST-800-53
  • CM-7
  • SC-7
  • SC-38
  • SI-2
  • SI-7
הגדרות קשורות בפרופיל CRI
  • PR.PT-3.1
מידע קשור

שימוש באיחוד שירותי אימות הזהות של עומסי עבודה ב-GKE

מזהה הבקרה של Google GKE-CO-1.6
הטמעה חובה
תיאור

אתם יכולים להשתמש באיחוד זהויות של עומסי עבודה ל-GKE כדי לבצע אימות מאובטח ל-API מתוך עומסי עבודה של Google Kubernetes Engine ‏ (GKE). Google Cloud איחוד זהויות של עומסי עבודה ל-GKE מספק חלופה פשוטה ובטוחה יותר לשימוש במפתחות של חשבונות שירות.

מוצרים רלוונטיים
  • GKE
אמצעי בקרה קשורים בתקן NIST-800-53
  • IA-2
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.1
מידע קשור

הפעלת GKE Sandbox

מזהה הבקרה של Google GKE-CO-1.7
הטמעה חובה
תיאור

אתם יכולים להשתמש ב-GKE Sandbox כדי לספק שכבת אבטחה נוספת שתעזור למנוע מקוד לא מהימן להשפיע על ליבת המארח בצמתים של אשכול Google Kubernetes Engine‏ (GKE). GKE Sandbox משפר את הבידוד של עומסי עבודה לא מהימנים או רגישים, ומספק שכבת הגנה נוספת מפני מתקפות של פירצה בקונטיינר.

מוצרים רלוונטיים
  • GKE
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-39
הגדרות קשורות בפרופיל CRI
  • PR.DS-1.1
מידע קשור

השבתה של יציאת ה-kubelet לקריאה בלבד

מזהה הבקרה של Google GKE-CO-1.9
הטמעה חובה
תיאור

משביתים את יציאת kubelet לקריאה בלבד 10255 ומשתמשים ביציאה מאובטחת יותר 10250 במקום זאת. ‫Kubernetes לא מבצעת בדיקות אימות או הרשאה ביציאה הזו. ‫kubelet משרת את אותן נקודות קצה ביציאה 10250 המאובטחת יותר, שדורשת אימות.

אפשר להשבית את יציאת ה-kubelet הלא מאובטחת לקריאה בלבד רק ב-GKE גרסה ‎1.26.4-gke.500 ואילך.

מוצרים רלוונטיים
  • GKE
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • SC-7
מידע קשור

שימוש במרחב שמות וב-RBAC כדי להגביל את הגישה למשאבי האשכול

מזהה הבקרה של Google GKE-CO-1.10
הטמעה חובה
תיאור

כדי להטמיע גישה עם הרשאות מינימליות ל-Kubernetes, צריך ליצור מרחבי שמות או אשכולות נפרדים לכל צוות וסביבה. כדי לשמור על שקיפות ולבצע חיובים חוזרים, צריך להקצות מרכזי עלות ותוויות מתאימות לכל מרחב שמות. חשוב לתת למפתחים רק את רמת הגישה למרחב השמות שהם צריכים כדי לפרוס ולנהל את האפליקציה שלהם, במיוחד בסביבת הייצור. מגדירים את המשימות שהמשתמשים צריכים לבצע באשכול ומגדירים את ההרשאות שנדרשות לביצוע כל משימה.

מקצים לקבוצות ולמשתמשים את התפקידים המתאימים לניהול זהויות והרשאות גישה (IAM) ב-Google Kubernetes Engine ‏ (GKE) כדי לספק הרשאות ברמת הפרויקט, ומשתמשים ב-RBAC כדי להעניק הרשאות ברמת האשכול ומרחב השמות.

מוצרים רלוונטיים
  • GKE
  • IAM
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-4
  • AC-6
מידע קשור

הגבלת התנועה בין פודים

מזהה הבקרה של Google GKE-CO-1.11
הטמעה חובה
תיאור

כברירת מחדל, כל ה-pods באותו אשכול יכולים לתקשר ביניהם. שליטה בתקשורת בין פודים לפי הצורך בעומסי העבודה. הגבלת הגישה לרשת לשירותים מקשה מאוד על תוקפים לנוע לרוחב בתוך האשכול, ומספקת לשירותים גם הגנה מסוימת מפני מניעת שירות (DoS) מקרית או מכוונת.

יש שתי דרכים לשלוט בתנועה:

  • משתמשים ב-Cloud Service Mesh או ב-Istio כדי לאזן עומסים, להרשות גישה לשירותים, להגביל את קצב הבקשות, להגדיר מכסות, להציג מדדים ועוד.
  • שימוש בכללי מדיניות של רשת Kubernetes. בוחרים באפשרות הזו אם מחפשים את הפונקציונליות הבסיסית של בקרת הגישה שמוצגת על ידי Kubernetes.
מוצרים רלוונטיים
  • GKE
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • AC-4
  • SC-7
מידע קשור

שימוש בבקרי אישור בקשות לאכיפת כללי מדיניות

מזהה הבקרה של Google GKE-CO-1.12
הטמעה חובה
תיאור

בקרי הכניסה הם תוספים ששולטים באופן השימוש באשכול ומאכפים אותו. הפעלת ההרשאות מאפשרת להשתמש בחלק מתכונות האבטחה המתקדמות יותר של Kubernetes, כי הן חלק חשוב בגישת ההגנה לעומק לחיזוק האבטחה של האשכול. כברירת מחדל, פודים ב-Kubernetes יכולים לפעול עם יכולות מעבר למה שנדרש. משתמשים באמצעי בקרה על קבלת בקשות כדי להגביל את היכולות של ה-Pod רק לאלה שנדרשות לעומס העבודה הזה.

‫GKE תומך באמצעי בקרה רבים להגבלת הפעלת ה-Pods עם הרשאות שניתנו באופן מפורש. לדוגמה, Policy Controller זמין לאשכולות בציים. ל-Kubernetes יש גם בקר קבלה מובנה של PodSecurity שמאפשר לאכוף את תקני האבטחה של Pod באשכולות נפרדים. Policy Controller היא תכונה של GKE שמאפשרת לאכוף ולאמת אבטחה באשכולות GKE בקנה מידה גדול באמצעות מדיניות הצהרתית.

מוצרים רלוונטיים
  • GKE
אמצעי בקרה קשורים בתקן NIST-800-53
  • CM-2
  • CM-3
  • CM-6
  • CM-7
מידע קשור

הגבלת היכולת של עומסי עבודה לשנות את עצמם

מזהה הבקרה של Google GKE-CO-1.13
הטמעה חובה
תיאור

לעומסי עבודה מסוימים ב-Kubernetes, במיוחד לעומסי עבודה של המערכת, יש הרשאה לשנות את עצמם. לדוגמה, חלק מעומסי העבודה מבצעים שינוי גודל אוטומטי אנכי בעצמם. האפשרות הזו נוחה, אבל היא עלולה לאפשר לתוקף שכבר פרץ לצומת להשיג הרשאות גבוהות יותר באשכול. לדוגמה, יכול להיות שלתוקף יש עומס עבודה בצומת, והוא יכול לשנות את הצומת כך שיפעל כחשבון שירות עם הרשאות גבוהות יותר שקיים באותו מרחב שמות.

כברירת מחדל, לא מעניקים לעומסי עבודה את ההרשאה לשנות את עצמם. כשנדרש שינוי עצמי, צריך להגביל את ההרשאות באמצעות החלת אילוצים של Gatekeeper או Policy Controller, כמו NoUpdateServiceAccount מספריית Gatekeeper של קוד פתוח, שמספקת כמה כללי מדיניות שימושיים בנושא אבטחה.

כשפורסים מדיניות, צריך לאפשר לבקרים שמנהלים את מחזור החיים של האשכול לעקוף את המדיניות. הבקרה צריכה לבצע שינויים באשכול, כמו החלת שדרוגים באשכול. לדוגמה, אם פורסים את המדיניות NoUpdateServiceAccount ב-GKE, צריך להגדיר את הפרמטרים הבאים באילוץ:

parameters: allowedGroups: - system:masters allowedUsers: - system:addon-manager
מוצרים רלוונטיים
  • GKE
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-3
  • CM-3
  • SI-7
מידע קשור

מעקב אחרי הגדרות האשכול

מזהה הבקרה של Google GKE-CO-1.14
הטמעה חובה
תיאור

בודקים את הגדרות האשכול כדי לזהות חריגות מההגדרות שהוגדרו. אפשר להשתמש ב-Security Command Center כדי לבדוק באופן אוטומטי את ההגדרות שמופיעות בשיטות המומלצות האלה, וגם הגדרות נפוצות אחרות שגויות.

מוצרים רלוונטיים
  • GKE
  • Security Command Center
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-4
  • SI-5
  • RA-5
מידע קשור

אכיפה של Binary Authorization

מזהה הבקרה של Google BIN-CO-1.1
הטמעה חובה
תיאור

כדאי להשתמש ב-Binary Authorization כדי לוודא שקובצי אימג' מהימנים נפרסים ב-Google Kubernetes Engine‏ (GKE) וב-Cloud Run. Binary Authorization עוזר לוודא שאפשר לפרוס באשכולות רק קובצי אימג' מאומתים ומהימנים של קונטיינרים, וכך מחזק את האבטחה של שרשרת האספקה של התוכנה.

מוצרים רלוונטיים
  • GKE
  • Binary Authorization
  • Cloud Run
נתיב constraints/binaryauthorization.requireBinauthz
אופרטור ==
ערך
  • True
אמצעי בקרה קשורים בתקן NIST-800-53
  • SI-7
הגדרות קשורות בפרופיל CRI
  • PR.DS-6.1
מידע קשור

אמצעי בקרה ב-VMware Engine

הגבלת הקצאות של תפקידי אדמין ב-VMware Engine

מזהה הבקרה של Google GCVE-CO-3.1
הטמעה חובה
תיאור

כדאי להקצות תפקידי אדמין רק לחשבונות השירות שפורסים ומגדירים עננים פרטיים של Google Cloud VMware Engine, ולמספר מוגבל של אדמינים. בדרך כלל, הוספה או מחיקה ידנית של אשכולות וצמתים היא פעולה שלא מתבצעת לעיתים קרובות, ויכולה להיות לה השפעה רבה על החיוב או על הזמינות של האשכול.

חשוב לבדוק באופן קבוע למי הוקצה התפקיד 'אדמין שירות' ב-VMware Engine, ישירות בפרויקט שמשמש ל-VMware Engine או באחת מרמות ההורה בהיררכיית המשאבים. הביקורת צריכה לכלול תפקידים אחרים, כמו התפקידים הבסיסיים 'עריכה' ו'בעלים', שכוללים הרשאות קריטיות שקשורות ל-VMware Engine. אתם יכולים להשתמש בשירותים כמו שירות המלצות לתפקידי IAM כדי לזהות תפקידים עם יותר מדי הרשאות.

מוצרים רלוונטיים
  • VMware Engine
  • IAM
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-2
  • AC-3
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
מידע קשור

שימוש בתפקיד VMware Engine Service Viewer להרשאות מינימליות

מזהה הבקרה של Google GCVE-CO-3.3
הטמעה חובה
תיאור

כדאי להקצות למשתמשים את התפקיד 'צפייה בשירות VMware Engine' כברירת מחדל, ורק אם יש צורך בכך. התפקיד 'צפייה בשירות VMware Engine' מספק גישת קריאה בלבד ל-Google Cloud VMware Engine Google Cloud ומיועד להספיק לרוב המשימות.

מוצרים רלוונטיים
  • VMware Engine
  • IAM
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-2
  • AC-3
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-4.1
  • PR.AC-4.3
  • PR.AC-6.1
מידע קשור

שימוש ב-RBAC ובהרשאות מינימליות לתפקידים ב-vCenter Server Appliance

מזהה הבקרה של Google GCVE-CO-3.4
הטמעה חובה
תיאור

כשמעניקים תפקידים ברמת VMware ב-vCenter Server Appliance, מומלץ להשתמש בבקרת גישה שמבוססת על תפקידים (RBAC) ובעיקרון של הרשאות מינימליות.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-2
  • AC-3
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
מידע קשור

שימוש באיחוד זהויות למשתמשי VMware

מזהה הבקרה של Google GCVE-CO-3.5
הטמעה חובה
תיאור

לשמור על פתרון זהות יחיד שבו אפשר להקצות ולנהל חשבונות משתמשים. השיטה המומלצת הזו מאפשרת לכם לרכז פעילויות כמו ניהול מחזור החיים של הזהויות, ניהול קבוצות וניהול סיסמאות. אל תיצרו אסטרטגיית זהויות מפוצלת.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-2
  • AC-3
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.1
  • PR.AC-1.2
  • PR.AC-1.3
  • PR.AC-6.1
מידע קשור

הקצאת תפקידים לקבוצות במקום לאנשים ב-vCenter Server Appliance

מזהה הבקרה של Google GCVE-CO-3.6
הטמעה חובה
תיאור

כשנותנים תפקידים ברמת VMware ב-vCenter Server Appliance, צריך לתת תפקידים לקבוצות שיוצרים בספק הזהויות. לא כדאי ליצור אסטרטגיית זהויות מפוצלת.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-2
  • AC-3
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.3
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-6.1
מידע קשור

לא מקצים את תפקיד הבעלים בענן לקבוצות משתמשים ב-vSphere

מזהה הבקרה של Google GCVE-CO-3.7
הטמעה חובה
תיאור

כשיוצרים קבוצות משתמשים ב-vSphere, לא מקצים את התפקיד Cloud-Owner-Role. התפקיד הזה מעניק שליטה אדמיניסטרטיבית בסביבת vCenter של הענן הפרטי, תוך הגבלת הרשאות מסוימות בתשתית הגלובלית הבסיסית. קבוצות משתמשים עם הרשאות גבוהות יותר מ-Cloud-Owner-Role מאופסות אוטומטית ל-Cloud-Owner-Role.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-2
  • AC-3
  • AC-6
הגדרות קשורות בפרופיל CRI
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
מידע קשור

הימנעות משימוש בחשבונות שירות שמוגדרים כברירת מחדל ב-vCenter וב-NSX-T

מזהה הבקרה של Google GCVE-CO-3.8
הטמעה חובה
תיאור

למעט תהליך ההגדרה הראשוני ונהלי חירום, אל תשתמשו בחשבון השירות של vCenter שמוגדר כברירת מחדל (CloudOwner@gve.local) ובאדמין של חשבון השירות של NSX-T שמוגדר כברירת מחדל (admin). חשבונות השירות שמוגדרים כברירת מחדל כוללים הרשאות חזקות כמו Cloud-Owner-Role ו-Enterprise Admin. שומרים את פרטי הכניסה של חשבונות השירות האלה ב-Secret Manager.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-2
  • IA-2
  • SC-28
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
מידע קשור

החלפת סיסמאות לחשבונות שירות שמוגדרים כברירת מחדל ב-vCenter וב-NSX-T כל 90 ימים

מזהה הבקרה של Google GCVE-CO-3.9
הטמעה חובה
תיאור

כדי למנוע חשיפה לא מורשית של פרטי הכניסה לחשבון השירות של vCenter שמוגדר כברירת מחדל (CloudOwner@gve.local) ולחשבון האדמין של שירות NSX-T שמוגדר כברירת מחדל (admin), צריך להחליף את הסיסמאות שלהם כל 90 יום.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-2
הגדרות קשורות בפרופיל CRI
  • PR.AC-1.2
מידע קשור

שימוש בחומת האש של NSX Gateway לפילוח תנועת צפון-דרום

מזהה הבקרה של Google GCVE-CO-1.2
הטמעה חובה
תיאור

שליטה בתעבורת הרשת מצפון לדרום שנכנסת לעננים הפרטיים ויוצאת מהם באמצעות חומת האש של NSX Gateway. חומות אש של NSX Gateway הן חומות אש מצפון לדרום שעוזרות להגן על הגבולות.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-4
  • SC-7
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.PT-4.1
מידע קשור

שימוש בחומת האש המבוזרת של NSX לפילוח תנועה מזרח-מערב

מזהה הבקרה של Google GCVE-CO-1.3
הטמעה חובה
תיאור

שליטה בתעבורת הנתונים ברשת מזרח-מערב בענן הפרטי באמצעות חומת האש המבוזרת (DFW) של NSX. כברירת מחדל, כל רשתות המשנה יכולות לתקשר ביניהן. משתמשים ב-DFW כדי להגדיר תנועה מותרת בין אפליקציות ושירותים בתוך האפליקציה.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-4
  • SC-7
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.PT-4.1
מידע קשור

יצירת רשתות משנה נפרדות לעומסי עבודה עם דרישות אבטחה שונות

מזהה הבקרה של Google GCVE-CO-1.4
הטמעה חובה
תיאור

אם אתם מריצים עומסי עבודה עם דרישות אבטחה או סיווגי נתונים שונים, כדאי ליצור רשתות משנה של עומסי עבודה כדי להפריד ביניהם. רשתות משנה מאפשרות לצמצם את רדיוס הפיצוץ הפוטנציאלי על ידי הפרדה בין עומסי עבודה עם דרישות אבטחה שונות.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AC-4
  • AC-20
  • SC-7
הגדרות קשורות בפרופיל CRI
  • PR.AC-5.1
  • PR.AC-5.2
  • PR.PT-4.1
מידע קשור

יצירת יעד ליומנים לאחסון יומני ביקורת של VMware Engine

מזהה הבקרה של Google GCVE-CO-4.1
הטמעה חובה
תיאור

אפשר להשתמש ב-sink ביומן כדי לאחסן יומני ביקורת של Google Cloud VMware Engine API. אפשר לנתב יומני ביקורת ליעדים שונים לפי הצורך.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AU-2
  • AU-3
  • AU-6
  • AU-7
הגדרות קשורות בפרופיל CRI
  • PR.IP-1.4
  • DM.ED-7.1
מידע קשור

איסוף יומנים של פלטפורמת VMware

מזהה הבקרה של Google GCVE-CO-4.2
הטמעה חובה
תיאור

כדי לאסוף יומנים ברמת הפלטפורמה של VMware (לדוגמה, הודעות syslog של vCenter ו-NSX-T), צריך להגדיר עננים פרטיים של Google Cloud VMware Engine להעברת יומני syslog למצבר יומנים מרכזי. היומנים האלה לא נאספים ביומני הביקורת של VMware Engine, וצריך לאסוף אותם בנפרד.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • AU-2
  • AU-3
  • AU-6
  • AU-7
הגדרות קשורות בפרופיל CRI
  • PR.IP-1.4
  • DM.ED-7.1
מידע קשור

מעקב אחרי אפליקציות באמצעות Logging ו-Monitoring

מזהה הבקרה של Google GCVE-CO-4.3
הטמעה חובה
תיאור

מתקינים את הסוכן העצמאי כדי להפעיל את Cloud Logging ו-Cloud Monitoring מפלטפורמת VMware vSphere. הסוכן העצמאי מאפשר לכם לאסוף יומנים ברמת עומס העבודה ולשלוח אותם ל-Logging ול-Monitoring לצורך ניתוח ואחסון.

מוצרים רלוונטיים
  • VMware Engine
  • רישום ביומן
  • Cloud Monitoring
אמצעי בקרה קשורים בתקן NIST-800-53
  • AU-2
  • AU-3
  • AU-6
  • AU-7
הגדרות קשורות בפרופיל CRI
  • PR.IP-1.4
  • DM.ED-7.1
מידע קשור

יצירת עננים פרטיים באזורים שתואמים לדרישות שלכם בנוגע למיקום הנתונים

מזהה הבקרה של Google GCVE-CO-2.1
הטמעה חובה
תיאור

יוצרים עננים פרטיים של Google Cloud VMware Engine באזורים שתואמים לדרישות של הארגון לגבי מיקום הנתונים. עננים פרטיים הם משאבים מוקצים לטווח ארוך, שקשה לפרוס אותם ולהעביר אותם.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • CP-2
  • SC-7
  • SC-32
הגדרות קשורות בפרופיל CRI
  • PR.AC-3.1
  • PR.AC-3.2
  • PR.AC-4.1
  • PR.AC-4.2
  • PR.AC-4.3
  • PR.AC-6.1
  • PR.PT-3.1
  • PR.PT-4.1
מידע קשור

יישום של אסטרטגיית גיבוי ותוכנית התאוששות מאסון (DR)

מזהה הבקרה של Google GCVE-CO-5.1
הטמעה חובה
תיאור

מטמיעים את שירות Backup and DR או פתרון גיבוי של צד שלישי לעומסי עבודה. כברירת מחדל, ‏ Google Cloud VMware Engine מגבה באופן אוטומטי רק את ההגדרות של vCenter ו-NSX. ‫Backup and DR מאפשר גיבוי ושחזור קלים יותר של מכונות וירטואליות.

מוצרים רלוונטיים
  • VMware Engine
  • Backup and DR
אמצעי בקרה קשורים בתקן NIST-800-53
  • CP-2
  • CP-6
  • CP-9
  • CP-10
הגדרות קשורות בפרופיל CRI
  • PR.IP-4.1
  • PR.IP-4.2
מידע קשור

הטמעה של הצפנה ברמת האפליקציה לעומסי עבודה ב-VMware

מזהה הבקרה של Google GCVE-CO-1.1
הטמעה חובה
תיאור

מוודאים שהתנועה של אפליקציות שפועלות ב-Google Cloud VMware Engine מוצפנת. ב-VMware Engine, תעבורת הנתונים של עומסי העבודה לא מוצפנת בזמן ההעברה.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-8
  • SC-13
הגדרות קשורות בפרופיל CRI
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
מידע קשור

הפעלת הצפנה של נתונים במעבר באשכולות VMware vSAN

מזהה הבקרה של Google GCVE-CO-2.3
הטמעה חובה
תיאור

כדי להצפין נתונים, מטא נתונים ותעבורה של שירות קבצים, צריך להפעיל הצפנה של נתונים במעבר באשכולות VMware vSAN.

מוצרים רלוונטיים
  • VMware Engine
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-8
הגדרות קשורות בפרופיל CRI
  • PR.DS-2.1
  • PR.DS-2.2
  • PR.DS-5.1
מידע קשור

הגדרת הצפנת נתונים במנוחה ב-vSAN לשימוש ב-CMEK

מזהה הבקרה של Google GCVE-CO-2.2
הטמעה חובה
תיאור

אם הסביבה הרגולטורית שלכם דורשת זאת, אתם יכולים להגדיר הצפנה של נתונים במנוחה ב-vSAN לשימוש במפתחות הצפנה בניהול הלקוח (CMEK).

מוצרים רלוונטיים
  • VMware Engine
  • Cloud KMS
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-12
  • SC-28
הגדרות קשורות בפרופיל CRI
  • PR.DS-1.1
  • PR.DS-1.2
  • PR.DS-5.1
מידע קשור

רוטציה של המפתחות שמשמשים להצפנת נתונים במנוחה ב-vSAN

מזהה הבקרה של Google GCVE-CO-2.4
הטמעה חובה
תיאור

ניהול מחזור החיים של המפתחות להצפנת מפתחות הצפנה (KEK) שבהם אתם משתמשים להצפנת נתונים במנוחה ב-vSAN. מטמיעים הליך של רוטציית מפתחות בהתאם לדרישות של הארגון.

מוצרים רלוונטיים
  • VMware Engine
  • Cloud KMS
אמצעי בקרה קשורים בתקן NIST-800-53
  • SC-12
הגדרות קשורות בפרופיל CRI
  • PR.DS-1.1
  • PR.DS-1.2
  • PR.DS-5.1
מידע קשור

המאמרים הבאים