במסמך הזה מתוארות Google Cloud תכונות שיכולות לעזור לכם למנוע גניבת נתונים באמצעות פישינג, מתקפות של גורמים פנימיים או ישויות חיצוניות כשאתם משתמשים ב-Observability Analytics. בנוסף, מוסבר בו על שני מנועי השאילתות שזמינים ב-Observability Analytics ואיך הבחירה במנוע השאילתות משפיעה על הנתונים שאפשר להריץ עליהם שאילתות.
הגבלות על ארגונים
אתם יכולים להשתמש בהגבלות על הארגון כדי להגביל את חשבונות המשתמש כך שתהיה להם גישה רק למשאבים בארגונים מורשים של Google Cloud . בעצם, כשמגדירים הגבלות על הארגון, מגדירים שרת proxy ליציאה. לדוגמה, אתם יכולים להשתמש בהגבלות על ארגון כדי למנוע שילוב של נתונים שאוחסנו על ידי הארגון עם נתונים חיצוניים כשאתם משתמשים ב-Observability Analytics.
מידע נוסף מופיע במאמר בנושא הגדרת הגבלות על הארגון.
VPC Service Controls
VPC Service Controls עוזר להגן מפני פעולות מקריות או מכוונות של ישויות חיצוניות או פנימיות, וכך לצמצם את הסיכונים לזליגת נתונים לא רצויה משירותים Google Cloud כמו Cloud Storage ו-BigQuery. אתם יכולים להשתמש ב-VPC Service Controls כדי ליצור גבולות גזרה שמגנים על המשאבים ועל הנתונים של שירותים שאתם מציינים באופן מפורש.
גבול גזרה של VPC Service Controls הוא גבול אבטחה מסביב לGoogle Cloud משאבים. היא מאפשרת תקשורת חופשית בתוך גבולות הגזרה, אבל כברירת מחדל חוסמת תקשורת עם Google Cloud שירותים מעבר לגבולות הגזרה. גבולות גזרה לא חוסמים גישה לאף API או שירות של צד שלישי באינטרנט.
חשוב לא להתבלבל בין גבולות גזרה של VPC Service Controls לבין רשת של ענן וירטואלי פרטי. היקף אבטחה של VPC Service Controls הוא גבול אבטחה.
מידע נוסף זמין במאמר בנושא הגדרת גבולות גזרה לשירות.
מידע על רישום ביומן ועל VPC Service Controls זמין במאמר מוצרים נתמכים: רישום ביומן.
בחירת מנוע השאילתות של Observability Analytics
בעזרת Observability Analytics אפשר להריץ שאילתות SQL במנוע ברירת המחדל של Logging או במנוע BigQuery.
שני מנועי השאילתות מספקים את אותה רמת אבטחת נתונים, אבל הם משתמשים בשכבות הרשאות שונות. מנוע ברירת המחדל בודק את ההרשאות של Logging, ומנוע BigQuery בודק את ההרשאות של BigQuery.
כדי להגדיר את מנוע השאילתות, בדף Observability Analytics, משתמשים בתפריט settings הגדרות:
הרצת שאילתות במנוע השאילתות שמוגדר כברירת מחדל
מנוע השאילתות שמוגדר כברירת מחדל מנוהל על ידי Google Cloud Observability. כשמשתמשים במנוע הזה, אפשר לשלוח שאילתות לגבי:
בטבלה הבאה מפורט איך Cloud Logging משתמש בתפקידים של ניהול הזהויות והרשאות הגישה (IAM) כדי לשלוט בגישה לנתונים שהוא מאחסן:
| מקור שנשלחה אליו שאילתה על ידי Observability Analytics | תפקידי IAM שנדרשים לקריאת נתוני המקור |
|---|---|
_AllLogs viewב _Required קטגוריית היומן |
Logs Viewer (מציג היומנים) (roles/logging.viewer)בפרויקט שבו מאוחסנת קטגוריית היומנים _Required. |
_AllLogs viewב _Default קטגוריית היומן |
Private Logs Viewer (roles/logging.privateLogViewer)בפרויקט שבו מאוחסנת קטגוריית היומנים _Default. |
_Default viewב _Default קטגוריה ביומן |
Logs Viewer (מציג היומנים) (roles/logging.viewer)בפרויקט שבו מאוחסנת קטגוריית היומנים _Default. |
| תצוגות יומנים בהתאמה אישית (בכל קטגוריה ביומן) |
כדי לקבל הרשאת קריאה לכל תצוגות היומנים בפרויקט: כדי לקבל הרשאת קריאה רק לתצוגת יומן ספציפית בפרויקט, צריך להיות לכם אחד מהתפקידים הבאים:
|
| תצוגות מפורטות ב-Analytics | כל התנאים הבאים:
|
מידע על תפקידים ב-Logging מופיע במאמר בקרת גישה באמצעות IAM.
הרצת שאילתות במנוע BigQuery
מנוע BigQuery יכול להריץ שאילתות שכוללות צירופים של תצוגת יומן עם טבלאות אחרות ב-BigQuery. עם זאת, כדי להשתמש במנוע הזה, צריך ליצור קישור למערך נתונים מקושר ב-BigQuery בקטגוריה ביומן המתאימה. מערך נתונים מקושר ב-BigQuery הוא מערך נתונים ב-BigQuery לקריאה בלבד, שמשמש כאינדיקטור למערך נתונים משותף.
אם יוצרים מערכי נתונים מקושרים ב-BigQuery עבור מאגרי היומנים, מרחיבים את גבולות האבטחה של הנתונים האלה כך שיכללו את שירותי BigQuery. כלומר, שירותי BigQuery יכולים עכשיו להריץ שאילתות על נתוני היומנים שלכם על ידי שליחת שאילתה למערך נתונים מקושר ב-BigQuery.
אם מנוע השאילתות מוגדר כ-BigQuery, התנאים הבאים מתקיימים:
אפשר לשלוח שאילתות לתצוגות של יומנים אם קיים מערך נתונים מקושר ב-BigQuery עבור קטגוריית היומן המשויכת. עם זאת, שירות Observability Analytics משפר את השאילתות שנשלחות למנוע BigQuery. לכן, אם תצפו במטא-נתונים של BigQuery, יכול להיות שהם יהיו שונים מהצפוי.
לפני שמריצים שאילתה, המערכת בודקת את הרשאות ה-IAM שלכם ב-BigQuery.
השאילתות שאתם מריצים במנוע BigQuery כפופות לתמחור של BigQuery.
בטבלה הבאה מפורט איך מנוע BigQuery משתמש ב-IAM כדי לשלוט בגישה לנתוני המקור:
| מקור שנשלחה אליו שאילתה על ידי Observability Analytics | תפקידי IAM שנדרשים לקריאת נתוני המקור |
|---|---|
_AllLogs viewבקטגוריית היומן _Required |
כל התנאים הבאים:
|
_AllLogs viewב _Default קטגוריית היומן |
כל התנאים הבאים:
|
_Default viewבקטגוריית היומן _Default |
כל התנאים הבאים:
|
| תצוגות יומנים בהתאמה אישית (בכל קטגוריה ביומן) |
כל התנאים הבאים:
|
| תצוגות מפורטות ב-Analytics | לא נתמך. |
| תצוגת יומן שצורפה לטבלה ב-BigQuery |
כל התנאים הבאים:
|
מידע על ניהול הגישה למערכי נתונים מקושרים של BigQuery זמין במאמר בקרת גישה ב-BigQuery.