Práticas recomendadas para tags seguras no Cloud NGFW

Este documento fornece práticas recomendadas de arquitetura para projetar, gerenciar e aplicar tags seguras no Cloud Next Generation Firewall (NGFW) (Cloud NGFW). As tags seguras oferecem uma abordagem de segurança de rede com reconhecimento de identidade, vinculando a avaliação de regras de firewall a identidades de carga de trabalho de máquina virtual (VM) em vez de endereços IP dinâmicos. As tags seguras são um recurso fundamental incluído no nível do Cloud Next Generation Firewall Essentials e são compatíveis com todos os níveis do Cloud NGFW. Este guia é destinado a arquitetos de rede, administradores de segurança e engenheiros de DevOps que projetam e mantêm políticas de segurança de rede na nuvem.

Este documento organiza as práticas recomendadas em quatro etapas principais do ciclo de vida da tag segura:

  1. Projete seu esquema de tags: alinhe as tags com identidades de carga de trabalho, configure a microssegmentação e mantenha as tags de granularidade grossa para evitar exceder os limites de cota de tags seguras.
  2. Configurar controle de acesso e governança: estabeleça a separação de funções do Identity and Access Management (IAM), escolha os escopos adequados e aplique tags durante o provisionamento de VMs.
  3. Projetar políticas de firewall e lógica de regras: otimizar a avaliação de regras, configurar políticas hierárquicas e implementar regras de negação padrão seguras.
  4. Proteja, monitore e audite: evite exclusões acidentais com retenções de tags, ative a geração de registros de firewall e faça auditorias de acesso regulares.

Antes de usar este guia, familiarize-se com a Visão geral das tags seguras para firewalls e a Visão geral do Cloud NGFW.

Resumo das práticas recomendadas

A tabela a seguir resume as principais práticas recomendadas em todo o ciclo de vida da tag segura:

Etapa do ciclo de vida Recomendação principal Descrição
Design do esquema de tag Alinhar tags com a identidade da carga de trabalho Defina chaves de tag por função de carga de trabalho (como env/prod ou tier/database), aplique valores mutuamente exclusivos e mantenha as tags de granularidade grossa para ficar dentro dos limites de cota.
Controle de acesso e governança Impor a segregação de funções Conceda a função roles/resourcemanager.tagAdmin exclusivamente às equipes de segurança, restrinja a função roles/resourcemanager.tagUser aos pipelines de implantação e escolha o escopo certo (organization=auto x network).
Provisionamento de VMs Aplicar tags na criação Vincule tags seguras às interfaces de rede da VM durante o provisionamento e use políticas da organização para exigir tags em todas as novas instâncias.
Arquitetura de políticas Especificar tags seguras de destino Use tags seguras de destino em regras de firewall para avaliar a performance estática. Configure regras de negação padrão em políticas hierárquicas para proteger recursos sem tag.
Segurança entre redes Conectividade segura entre nuvens privadas virtuais (VPC) Mantenha limites de identidade em redes VPC com peering e spokes do Network Connectivity Center (NCC) sem gerenciar blocos CIDR estáticos.
Proteção e monitoramento Proteger e monitorar tags Aplique retenções de tag para evitar exclusões acidentais, ative a geração de registros de regras de firewall para solução de problemas e audite as atribuições do IAM regularmente.

Projetar seu esquema de tags

Um esquema de tag bem estruturado simplifica as regras de firewall, agiliza as auditorias de segurança e evita políticas conflitantes.

Alinhar tags com a identidade da carga de trabalho

Crie chaves de tag seguras para diferentes funções de carga de trabalho, níveis de aplicativos ou classificações regulatórias:

  • Nível do ambiente: env/prod, env/staging, env/dev
  • Nível do aplicativo: tier/frontend, tier/backend, tier/database
  • Status de compliance: scope/pci-dss, scope/hipaa

Exemplo: microssegmentação de aplicativos de três camadas

Um web app típico de três camadas consiste em um front-end da Web, um back-end de aplicativo e um banco de dados. Para proteger seu banco de dados contra acesso não autorizado, use tags seguras para aplicar a microsegmentação de rede. Assim, cada camada só pode se comunicar com a camada adjacente:

[ Web Tier (tag: tier/frontend) ]
              |
              |  Allow port 8080 (Web can communicate with App)
              v
[ App Tier (tag: tier/backend) ]
              |
              |  Allow port 5432 (App can communicate with DB)
              v
[ Database Tier (tag: tier/database) ]

Para aplicar esse fluxo, configure duas regras de política de firewall:

  1. Regra 1 (Web para app): permite a entrada na porta 8080 em que a tag de origem é tier/frontend e a tag de destino é tier/backend.
  2. Regra 2 (app para banco de dados): permite a entrada na porta 5432 em que a tag de origem é tier/backend e a tag de destino é tier/database.

Resultado:o front-end da Web não pode se comunicar diretamente com a camada de banco de dados porque nenhuma regra de firewall permite o tráfego entre tier/frontend e tier/database. O Cloud NGFW aplica esse limite automaticamente, mesmo que as instâncias de VM compartilhem a mesma sub-rede IP.

Migração de tags de rede para tags seguras

Ao fazer upgrade das tags rede VPC para tags seguras de firewall, observe as seguintes diferenças de arquitetura:

Capacidade Tags de rede (regras da VPC) Tags seguras (políticas de firewall)
Especificação de destino targetTags = ["web-tier"] targetSecureTags = ["tagValues/1234567890"]
Especificação da origem sourceTags = ["db-client"] sourceSecureTags = ["tagValues/0987654321"]
Escopo da aplicação Apenas uma rede VPC Em redes VPC com peering, spokes do NCC e políticas hierárquicas
Suporte de roteamento É possível usar tags de rede como próximos saltos para rotas estáticas (também conhecidas como tags de rota). Não é possível usar tags seguras para roteamento. Use-as apenas para filtragem de tráfego de firewall.
Controle de acesso Nenhuma permissão do IAM em tags individuais O Resource Manager e os papéis do IAM governam estritamente o acesso e a vinculação de tags

Aplicar valores de tag mutuamente exclusivos

Verifique se os recursos recebem exatamente um valor por chave de tag. Por exemplo, uma instância de VM precisa ser atribuída a env/prod ou env/dev, mas nunca a ambos:

  • Faça o seguinte: atribua uma única tag de ambiente (env/prod) e permita o acesso a serviços compartilhados por regras de firewall explícitas que referenciam tags de destino (como env/shared-logging).

  • Não: coloque várias tags de ambiente (env/prod e env/dev) na mesma VM. Isso permite que a VM corresponda às regras de firewall de desenvolvimento, expondo recursos de produção ao tráfego de desenvolvedores.

Mantenha as tags gerais para não ultrapassar as cotas

Agrupe instâncias de VM semelhantes em valores de tag compartilhados em vez de criar tags exclusivas e específicas da instância. A inclusão de tags de granularidade grossa mantém sua postura de segurança gerenciável e evita que sua organização exceda os limites de cota de tags seguras.

Ao planejar seu esquema de tag, revise os seguintes limites:

Usar tags em vez de contas de serviço para VMs com várias NICs

Recomendamos tags seguras em vez de contas de serviço como origens ou destinos em políticas de firewall. Ao contrário das contas de serviço, é possível vincular tags seguras diretamente a interfaces de rede individuais (vNICs) de uma VM multihomed. Essa abordagem permite aplicar políticas de rede diferentes em cada interface de rede.

Configurar o controle de acesso e a governança

O IAM rege as tags seguras para fornecer controle de acesso rigoroso e segregação de funções.

Separe as funções com papéis do IAM

Estabeleça um limite operacional entre os administradores que criam tags e as equipes que provisionam cargas de trabalho:

  • Administrador de tags (roles/resourcemanager.tagAdmin): concedido exclusivamente aos administradores centrais de rede e segurança para criar, editar e excluir chaves e valores de tag.
  • Usuário de tag (roles/resourcemanager.tagUser): conceda a pipelines de implantação de CI/CD automatizados ou contas de serviço de provisionamento em escopos específicos de projeto ou recurso para vincular tags a interfaces de rede de VM.
  • Leitor de tag (roles/resourcemanager.tagViewer): conceda a operações e equipes de auditoria que precisam de visibilidade somente leitura nas configurações de tag.

Evitar auto-marcação e escalonamento de privilégios

  • Faça o seguinte: conceda roles/resourcemanager.tagUser exclusivamente a pipelines de implantação de infraestrutura como código (IaC) auditados, como fluxos de trabalho do Terraform google_tags_tag_binding no nível do projeto ou da interface de rede.
  • Não: conceda roles/resourcemanager.tagUser de forma ampla a grupos de desenvolvedores no nível da organização. Isso impede que os desenvolvedores anexem por conta própria tags de produção (como env/prod) a cargas de trabalho de desenvolvimento não autorizadas.

Defina o escopo das chaves de tag adequadamente

Defina chaves de tag seguras no nível da hierarquia de recursos que corresponda à sua governança operacional:

  • Tags no escopo da organização (purpose-data=organization=auto): definem chaves no nível da organização ou da pasta para governança de segurança centralizada em várias redes VPC, redes com peering e políticas de firewall hierárquicas.
  • Tags no escopo da rede (purpose-data=network): use apenas para isolamento no nível do projeto em que as tags precisam ser permanentemente confinadas a uma única rede VPC.

Aplicar a atribuição de tags durante a criação da VM

A vinculação de tags seguras a interfaces de rede de VM no momento da criação garante que as cargas de trabalho sejam protegidas imediatamente quando forem iniciadas.

Para garantir que os usuários e os pipelines automatizados não possam provisionar instâncias sem as tags seguras necessárias, configure uma política da organização para aplicar tags na criação de recursos. Essa política bloqueia a criação de instâncias de VM sem tags e sem proteção.

Projetar políticas de firewall e lógica de regras

Integre tags seguras às políticas de firewall para otimizar a avaliação de regras e manter a proteção consistente.

Usar políticas hierárquicas de firewall para aplicação central

Defina regras de firewall que referenciam tags seguras em políticas de firewall hierárquicas no nível da organização ou da pasta. As políticas hierárquicas impõem uma governança em toda a organização que os proprietários de projetos locais não podem substituir.

Especifique tags seguras de destino para eficiência

Ao criar regras de política de firewall, especifique tags seguras de destino (targetSecureTags) sempre que possível. O Cloud NGFW avalia as tags de destino e de origem de maneira diferente:

  • Tags seguras de destino (correspondência estática): as regras com tags de destino são aplicadas estaticamente apenas às instâncias de VM que têm essas tags. Isso reduz o número de regras avaliadas em cada VM e melhora a performance.

  • Tags seguras de origem (correspondência dinâmica por conexão): as regras que especificam apenas tags de origem (sourceSecureTags) sem tags de destino são avaliadas dinamicamente para cada conexão em todas as instâncias de VM na rede, o que aumenta a sobrecarga de processamento.

Implementar padrões seguros com negação por padrão hierárquica

Como as instâncias de VM não herdam tags seguras GCE_FIREWALL de pastas ou organizações principais, proteja os recursos sem tags definindo regras de substituição seguras em políticas hierárquicas:

  1. Regra de negação padrão: crie uma regra de baixa prioridade (por exemplo, prioridade 65000) no nível da organização ou da pasta que nega todo o tráfego por padrão.

  2. Regras de permissão condicional: crie regras de prioridade mais alta que permitam o tráfego apenas entre tags seguras específicas (como tier/frontend para tier/backend).

Se uma instância de VM for criada sem tags ou se as tags forem removidas, a regra de negação padrão hierárquica vai bloquear automaticamente o tráfego de e para a instância.

Usar tags seguras em redes com peering e NCC

Use tags seguras para controlar o tráfego em redes VPC conectadas com peering de rede VPC ou spokes VPC do NCC. As tags seguras mantêm limites com reconhecimento de identidade em redes conectadas sem exigir que você gerencie blocos CIDR em constante mudança.

Proteger, monitorar e auditar

Os controles operacionais contínuos garantem que as configurações de tag seguras permaneçam seguras e resilientes.

Proteja valores de tag críticos com bloqueios de tag

Evite interrupções acidentais que ocorrem quando você exclui tags em uso:

  • Aplique bloqueios de tag a valores de tag segura críticos para evitar a exclusão.
  • Verifique se não há regras de firewall ativas que dependam da tag "Secure" antes de desconectá-la das interfaces de rede da VM. É necessário remover todas as vinculações de recursos (e qualquer retenção de tag) antes que o Google Cloud permita excluir um valor de tag seguro.

Ativar a geração de registros de regras de firewall

Ative a geração de registros de regras da política de firewall em todas as regras que usam tags seguras. Esses registros capturam hits de tráfego correspondentes para ajudar você a auditar padrões de acesso, verificar a segmentação e resolver problemas de conectividade.

Audite regularmente as atribuições de papéis do IAM

Audite periodicamente as atribuições de principais para roles/resourcemanager.tagAdmin e roles/resourcemanager.tagUser. Essa auditoria garante que apenas pipelines autorizados tenham permissões de vinculação de tag, o que evita o escalonamento de privilégios e preserva o isolamento do ambiente.

A seguir