Dokumen ini menjelaskan cara menambahkan aturan ingress untuk mengizinkan Mandiant Attack Surface Management dalam perimeter Kontrol Layanan VPC. Untuk membatasi layanan di project yang ingin Anda pantau oleh Mandiant Attack Surface Management jika organisasi Anda menggunakan Kontrol Layanan VPC, lakukan tugas ini. Untuk mengetahui informasi selengkapnya tentang Mandiant Attack Surface Management, lihat Ringkasan Mandiant Attack Surface Management.
Peran yang diperlukan
Untuk mendapatkan izin yang diperlukan untuk menggunakan Mandiant Attack Surface Management dalam perimeter Kontrol Layanan VPC. ,
minta administrator untuk memberi Anda peran IAM
Access Context Manager Editor (roles/accesscontextmanager.policyEditor) di organisasi Anda.
Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.
Membuat aturan ingress
Untuk mengizinkan Mandiant Attack Surface Management di Security Command Center dalam perimeter Kontrol Layanan VPC, tambahkan aturan ingress yang diperlukan di perimeter tersebut. Lakukan langkah-langkah ini untuk setiap perimeter yang ingin Anda pantau oleh Mandiant Attack Surface Management.
Untuk mengetahui informasi selengkapnya, lihat Memperbarui kebijakan ingress dan egress untuk perimeter layanan.
Konsol
Membuka perimeter layanan
-
Di Google Cloud konsol, buka halaman VPC Service Controls.
- Pilih organisasi Anda.
-
Di daftar drop-down, pilih kebijakan akses yang berisi perimeter layanan yang ingin Anda beri akses.
Perimeter layanan yang terkait dengan kebijakan akses akan muncul dalam daftar.
-
Klik nama perimeter layanan yang ingin Anda perbarui.
Untuk menemukan perimeter layanan yang perlu diubah, Anda dapat memeriksa log untuk entri yang menampilkan pelanggaran
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER. Di entri tersebut, periksa kolomservicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
- Klik Edit.
Menambahkan aturan ingress
- Klik Ingress policy.
- Klik Add an ingress rule.
-
Di bagian From, tetapkan detail berikut:
- Untuk Identities > Identity, pilih Select identities & groups.
- Klik Add identities.
Masukkan alamat email yang mengidentifikasi Agen Layanan Attack Surface Management. Alamat ini memiliki format berikut:
service-org-ORGANIZATION_ID@gcp-sa-asm-hpsa.iam.gserviceaccount.com
Ganti
ORGANIZATION_IDdengan ID organisasi Anda.- Pilih agen layanan atau tekan ENTER, lalu klik Add identities.
-
Di bagian To, tetapkan detail berikut:
- Untuk Resources > Projects, pilih All projects.
- Untuk Operations or IAM roles, pilih Select operations.
-
Klik Add operations, lalu tambahkan operasi berikut:
- Tambahkan layanan cloudasset.googleapis.com.
- Klik All methods.
- Klik Add all methods.
- Tambahkan layanan cloudresourcemanager.googleapis.com.
- Klik All methods.
- Klik Add all methods.
- Tambahkan layanan dns.googleapis.com.
- Klik All methods.
- Klik Add all methods.
- Tambahkan layanan cloudasset.googleapis.com.
- Klik Save.
gcloud
-
Jika project kuota belum ditetapkan, tetapkan project kuota. Pilih project yang mengaktifkan Access Context Manager API.
gcloud config set billing/quota_project QUOTA_PROJECT_ID
Ganti
QUOTA_PROJECT_IDdengan ID project yang ingin Anda gunakan untuk penagihan dan kuota. -
Buat file bernama
ingress-rule.yamldengan konten berikut:- ingressFrom: identities: - serviceAccount:service-org-ORGANIZATION_ID@gcp-sa-asm-hpsa.iam.gserviceaccount.com sources: - accessLevel: '*' ingressTo: operations: - serviceName: cloudasset.googleapis.com methodSelectors: - method: '*' - serviceName: cloudresourcemanager.googleapis.com methodSelectors: - method: '*' - serviceName: dns.googleapis.com methodSelectors: - method: '*' resources: - '*'
Ganti
ORGANIZATION_IDdengan ID organisasi Anda. -
Tambahkan aturan ingress ke perimeter:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --set-ingress-policies=ingress-rule.yaml
Ganti kode berikut:
-
PERIMETER_NAME: nama perimeter. Misalnya,accessPolicies/1234567890/servicePerimeters/example_perimeter.Untuk menemukan perimeter layanan yang perlu diubah, Anda dapat memeriksa log untuk entri yang menampilkan pelanggaran
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER. Di entri tersebut, periksa kolomservicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
-
Untuk mengetahui informasi selengkapnya, lihat Aturan ingress dan egress.
Langkah berikutnya
- Pelajari Mandiant Attack Surface Management lebih lanjut.