Mandiant Attack Surface Management mit VPC Service Controls verwenden

In diesem Dokument wird beschrieben, wie Sie Regeln für eingehenden Traffic hinzufügen, um Mandiant Attack Surface Management innerhalb von VPC Service Controls-Perimetern zuzulassen. Wenn Ihre Organisation VPC Service Controls verwendet und Sie Dienste in Projekten einschränken möchten, die von Mandiant Attack Surface Management überwacht werden sollen, führen Sie diese Aufgabe aus. Weitere Informationen zu Mandiant Attack Surface Management finden Sie in der Übersicht zu Mandiant Attack Surface Management.

Erforderliche Rollen

Bitten Sie Ihren Administrator, Ihnen die IAM-Rolle „Access Context Manager-Bearbeiter“ (`roles/accesscontextmanager.policyEditor`) für Ihre Organisation zu gewähren, um die Berechtigungen zu erhalten, die Sie für die Verwendung von Mandiant Attack Surface Management innerhalb von VPC Service Controls-Perimetern benötigen. Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten. roles/accesscontextmanager.policyEditor Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Möglicherweise können Sie die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.

Wenn Sie Mandiant Attack Surface Management in Security Command Center innerhalb von VPC Service Controls-Perimetern zulassen möchten, fügen Sie in diesen Perimetern die erforderlichen Regeln für eingehenden Traffic hinzu.

Um Mandiant Attack Surface Management in Security Command Center innerhalb von VPC Service Controls-Perimetern zuzulassen, fügen Sie in diesen Perimetern die erforderlichen Ingress-Regeln hinzu. Führen Sie diese Schritte für jeden Perimeter aus, den Sie von Mandiant Attack Surface Management überwachen lassen möchten.

Console Updating ingress and egress policies for a service perimeter.

Zum Dienstperimeter navigieren

  1. Zu „VPC Service Controls“ Google Cloud

    Zu VPC Service Controls

  2. Wählen Sie in der Drop-down-Liste die Zugriffsrichtlinie aus, die den Dienstperimeter enthält, auf den Sie Zugriff gewähren möchten.
  3. Wählen Sie in der Drop-down-Liste die Zugriffsrichtlinie aus, die den Dienstperimeter enthält, dem Sie Zugriff gewähren möchten.

    Klicken Sie auf den Namen des Dienstperimeters, den Sie aktualisieren möchten.

  4. Um den Dienstperimeter zu finden, den Sie ändern müssen, können Sie Ihre Logs auf Einträge prüfen, die `RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER`-Verstöße enthalten.

    Prüfen Sie in diesen Einträgen das Feld `servicePerimeterName`:RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER In diesen Einträgen, überprüfen Sie das servicePerimeterName Feld:

    accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
  5. Klicken Sie auf Bearbeiten.

Klicken Sie auf **Richtlinie für eingehenden Traffic**.

  1. Klicken Sie auf Regel für eingehenden Traffic hinzufügen.
  2. Legen Sie im Abschnitt Von die folgenden Details fest:
  3. Wählen Sie unter Identitäten > Identität die Option Identitäten und Gruppen auswählen aus.

    1. Klicken Sie auf Identitäten hinzufügen.
    2. Klicken Sie auf Identitäten hinzufügen.
    3. Diese Adresse hat folgendes Format: Diese Adresse hat das folgende Format:

      service-org-ORGANIZATION_ID@gcp-sa-asm-hpsa.iam.gserviceaccount.com

      Ersetzen Sie ORGANIZATION_ID durch Ihre Organisations-ID.

    4. Wählen Sie den Service-Agenten aus oder drücken Sie ENTER, und klicken Sie dann auf Identitäten hinzufügen.
  4. Wählen Sie unter Ressourcen > Projekte die Option Alle Projekte aus.

    1. Wählen Sie unter Vorgänge oder IAM-Rollen die Option Vorgänge auswählen aus.
    2. Klicken Sie auf Vorgänge hinzufügen und fügen Sie dann die folgenden Vorgänge hinzu:
    3. Klicken Sie auf Vorgänge hinzufügen und fügen Sie dann die folgenden Vorgänge hinzu:

      • Klicken Sie auf cloudasset.googleapis.com.
        1. Klicken Sie auf Alle Methoden hinzufügen.
        2. Fügen Sie den Dienst cloudresourcemanager.googleapis.com hinzu.
      • Klicken Sie auf cloudresourcemanager.googleapis.com.
        1. Klicken Sie auf Alle Methoden hinzufügen.
        2. Fügen Sie den Dienst dns.googleapis.com hinzu.
      • Klicken Sie auf dns.googleapis.com.
        1. Klicken Sie auf Alle Methoden hinzufügen.
        2. Klicken Sie auf Speichern.
  5. gcloud Click Save.

gcloud

  1. Wenn noch kein Kontingentprojekt festgelegt ist, legen Sie es fest. Wählen Sie ein Projekt aus, für das die Access Context Manager API aktiviert ist.

    gcloud config set billing/quota_project QUOTA_PROJECT_ID

    Ersetzen Sie QUOTA_PROJECT_ID durch die ID des Projekts, das Sie für Abrechnung und Kontingent verwenden möchten.

  2. Erstellen Sie eine Datei mit dem Namen ingress-rule.yaml mit folgendem Inhalt:

    - ingressFrom:
        identities:
        - serviceAccount:service-org-ORGANIZATION_ID@gcp-sa-asm-hpsa.iam.gserviceaccount.com
        sources:
        - accessLevel: '*'
      ingressTo:
        operations:
        - serviceName: cloudasset.googleapis.com
          methodSelectors:
          - method: '*'
        - serviceName: cloudresourcemanager.googleapis.com
          methodSelectors:
          - method: '*'
        - serviceName: dns.googleapis.com
          methodSelectors:
          - method: '*'
        resources:
        - '*'

    Ersetzen Sie ORGANIZATION_ID durch Ihre Organisations-ID.

  3. Ersetzen Sie Folgendes:

    gcloud access-context-manager perimeters update PERIMETER_NAME \
        --set-ingress-policies=ingress-rule.yaml

    `PERIMETER_NAME`: der Name des Perimeters.

    • PERIMETER_NAME: der Name des Perimeters. Zum Beispiel: accessPolicies/1234567890/servicePerimeters/example_perimeter.

      Prüfen Sie in diesen Einträgen das Feld `servicePerimeterName`:RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER Weitere Informationen finden Sie unter Regeln für eingehenden und ausgehenden Traffic.servicePerimeterName

      accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME

Weitere Informationen finden Sie unter Ingress- und Egress-Regeln.

Weitere Informationen zu Mandiant Attack Surface Management