Compliance Manager – Übersicht

Mit Compliance Manager in Google Cloud können Sie dafür sorgen, dass IhreGoogle Cloud Infrastruktur, Arbeitslasten und Daten die Sicherheits- und behördlichen Anforderungen Ihrer Organisation erfüllen. Mit Compliance Manager haben Sie folgende Möglichkeiten:

  • Definieren und stellen Sie eine konforme und sichere Konfiguration für IhreGoogle Cloud -Umgebung bereit.
  • Sehen Sie sich Dashboards an, die zeigen, wie gut Ihre Umgebung Ihren Compliance- und Sicherheitsanforderungen entspricht.
  • (Nur Premium- und Enterprise-Tarife) Cloud-Umgebungen prüfen, einschließlich des Sammelns von Nachweisen und des Erstellens von Berichten.

Compliance Manager verwendet softwaredefinierte Kontrollen, mit denen Sie die Unterstützung für mehrere Compliance-Programme und Sicherheitsanforderungen in einerGoogle Cloud -Organisation bewerten können.

Compliance-Manager-Komponenten

In der folgenden Tabelle werden die Komponenten von Compliance Manager beschrieben.

Regel Ein technisches Element innerhalb einer Cloud-Kontrolle, mit dem Sie eine Compliance-, Sicherheits- oder Datenschutzanforderung erfüllen können. Regeln können Organisationsrichtlinien, IAM-Richtlinien, Cloudeinstellungen und Erkennungslogik auf Grundlage der Common Expression Language (CEL) sein.
Cloud-Kontrolle

Eine Reihe von Regeln und zugehörigen Metadaten, mit denen Sie die Sicherheits- oder Compliance-Absicht Ihrer Organisation definieren können. Compliance Manager enthält eine Bibliothek mit integrierten Cloud-Kontrollen und ermöglicht es Ihnen, eigene zu erstellen.

Die Metadaten in einer Cloud-Kontrolle enthalten Anleitungen zur Behebung und den Schweregrad des Ergebnisses.

Cloud-Steuerelemente haben die folgenden Modi:

  • Detective:Compliance Manager wendet die Cloud-Kontrolle zu Überwachungszwecken auf die definierten Ressourcen an. Alle Verstöße werden erkannt und Benachrichtigungen werden generiert. Es werden keine vorbeugenden Maßnahmen automatisch ergriffen.
  • (Nur Premium- und Enterprise-Versionen) Präventiv:Compliance Manager wendet die Cloud-Kontrolle auf die definierten Ressourcen an und erzwingt die Regeln aktiv. Alle Ressourcenaktivitäten, die gegen die Cloud-Kontrolle verstoßen, werden blockiert und es werden Benachrichtigungen für blockierte Aktionen generiert.

    Für einige Cloud-Kontrollen müssen Sie zusätzliche Informationen angeben, damit sie funktionieren. Wenn Sie beispielsweise eine Cloud-Kontrolle verwenden möchten, mit der geprüft wird, ob Ihre Arbeitslasten und Ressourcen in bestimmten Regionen ausgeführt werden, müssen Sie die zulässigen Regionen beim Erstellen der Cloud-Kontrolle angeben.

  • (Nur Premium- und Enterprise-Versionen) Prüfung:Compliance Manager verwendet diese Cloud-Kontrolle, um Ihre Umgebung zu prüfen und festzustellen, ob sie Ihren Compliance-Verpflichtungen entspricht. Compliance Manager verwendet dieses Kontrollverfahren, um Nachweise für Compliance-Prüfungen zu sammeln und etwaige Lücken zu identifizieren.
Regulatorische Kontrolle

Eine branchenspezifische Sicherheits- oder Compliance-Anforderung. Die Zuordnung von Beziehungen zwischen Cloud-Kontrollen und behördlichen Kontrollen definiert, wie eine oder mehrere Cloud-Kontrollen eine Anforderung einer behördlichen Kontrolle erfüllen. Berücksichtige Folgendes:

  • Eine einzelne Cloud-Steuerung kann mehreren behördlichen Steuerelementen zugeordnet werden.
  • Eine einzelne behördliche Kontrolle kann mehreren Cloud-Kontrollen zugeordnet werden.
Framework

Eine Sammlung von Cloud- und regulatorischen Kontrollen, die Best Practices für die Sicherheit oder branchenübliche Standards wie FedRAMP oder NIST darstellen. Ein Framework kann eine Zuordnung zwischen Cloud-Kontrollen und den behördlichen Kontrollen enthalten.

Compliance Manager enthält eine Bibliothek mit integrierten Frameworks. Sie können diese Frameworks anpassen oder eigene erstellen.

Framework bereitstellen Die Bindung zwischen einem bestimmten Framework und einer Organisation, einem Ordner oder einem Projekt, wenn Sie das Framework bereitstellen.

Das folgende Diagramm zeigt die Komponenten von Compliance Manager.

Compliance Manager-Komponenten.

Integrierte Frameworks

Compliance Manager unterstützt integrierte Frameworks fürGoogle Cloud. Sie können diese Frameworks unverändert bereitstellen oder an Ihre speziellen Anforderungen anpassen.

Frameworks für Google Cloud

Die folgenden Frameworks sind verfügbar:

Framework Dienststufe
Standard Premium Unternehmen
Security Essentials
AI Protection
CIS Controls 8.0
CIS Google Cloud Computing Platform 3.0
CIS Kubernetes Benchmark v1.1.7
Cloud Controls Matrix (CCM) 4
Grundlagen zu Datensicherheit und Datenschutz
ISO 27001:2022 (International Organization for Standardization)
National Institute of Standards and Technology (NIST) 800-53 R5
NIST Cybersecurity Framework (CSF) 1.1

Compliance Manager mit Security Command Center-Diensten und ‑Funktionen verwenden

Sie können andere Security Command Center-Dienste und ‑Funktionen aktivieren und in derselben Organisation verwenden, in der Sie Compliance Manager aktivieren. Berücksichtige Folgendes:

  • Die meisten Security Health Analytics-Detektoren sind auch als Cloud-Kontrollen in Compliance Manager verfügbar. Weitere Informationen finden Sie unter Zuordnung von Security Health Analytics-Detektoren zu Cloud-Steuerelementen.

  • Die meisten Security Health Analytics-Detektoren sind standardmäßig aktiviert. Wenn Sie Compliance Manager aktivieren, werden bestimmte integrierte Frameworks automatisch auf IhreGoogle Cloud -Organisation angewendet. Bei Bedarf können Sie zusätzliche Frameworks mit weiteren Cloud-Steuerelementen bereitstellen.

  • Sie können Security Health Analytics-Detektoren deaktivieren. Wenn Sie eine Cloud-Steuerung deaktivieren möchten, müssen Sie sie aus den benutzerdefinierten Frameworks entfernen, die sie enthalten, oder die zugewiesene integrierte Bereitstellung aufheben.

  • Sowohl Security Health Analytics als auch Compliance Manager generieren Ergebnisse. Security Health Analytics verwendet jedoch die securitycenter.googleapis.com API, um Ergebnisse zu generieren, und Compliance Manager verwendet die cloudsecuritycompliance.googleapis.com API. Wenn Sie Security Health Analytics und Compliance Manager für dieselbe Ressource aktivieren, können doppelte Ergebnisse generiert werden. Doppelte Ergebnisse treten auf, wenn sowohl ein Security Health Analytics-Detektor als auch eine Compliance Manager-Cloud-Kontrolle dieselbe Konfiguration prüfen, z. B. ob CMEK für einen bestimmten Dienst aktiviert ist. Im Dashboard für Ergebnisse werden die doppelten Ergebnisse mit unterschiedlichen Anbieter-IDs angezeigt. Führen Sie einen der folgenden Schritte aus, um doppelte Ergebnisse zu vermeiden:

  • Wenn Sie einen Sicherheitsstatus mit dem Sicherheitsstatus-Dienst bereitgestellt haben, erhalten Sie möglicherweise doppelte Ergebnisse, wenn Sie Compliance Manager aktivieren. Stellen Sie ein Framework bereit, das Ihrem Sicherheitsstatus entspricht, und löschen Sie die Bereitstellung des Status.

  • Compliance Manager verwendet den globalen Endpunkt und nicht den Endpunkt, den Sie möglicherweise angeben, wenn Sie den Datenstandort für Security Command Center aktivieren. Sie können jedoch den Standort angeben, an dem Sie Ihre Umgebung prüfen möchten. Weitere Informationen finden Sie unter Umgebung mit Compliance Manager prüfen.

Nächste Schritte