Descripción general de Compliance Manager

Puedes usar el Administrador de cumplimiento en Google Cloud para asegurarte de que tu infraestructura, tus cargas de trabajo y tus datos cumplan con los requisitos de seguridad y reglamentarios de tu organización o proyecto.Google Cloud El Administrador de cumplimiento te permite hacer lo siguiente:

  • Define e implementa una configuración segura y que cumpla con los requisitos para tu entorno deGoogle Cloud .
  • Consulta los paneles que muestran la alineación de tu entorno con los requisitos de cumplimiento y seguridad, así como los informes de evaluación.
  • (Solo para los niveles Premium y Enterprise) Audita tus entornos de nube, lo que incluye recopilar evidencia y generar informes.

El Administrador de cumplimiento usa controles definidos por software que te permiten evaluar la compatibilidad con varios programas de cumplimiento y requisitos de seguridad dentro de unaGoogle Cloud organización o proyecto.

Componentes del Administrador de cumplimiento

En la siguiente tabla, se describen los componentes del Administrador de cumplimiento.

Regla Es un elemento técnico dentro de un control de la nube que te permite cumplir con un requisito de cumplimiento, seguridad o privacidad. Las reglas pueden ser políticas de la organización, políticas de IAM, configuración de la nube y lógica de detección basada en el Common Expression Language (CEL).
Control de nube

Es un conjunto de reglas y metadatos asociados que puedes usar para definir la intención de seguridad o cumplimiento de tu organización o proyecto. Administrador de cumplimiento incluye una biblioteca de controles integrados en la nube y te permite crear los tuyos.

Los metadatos de un control de la nube incluyen instrucciones de corrección y la gravedad del hallazgo.

Los controles de la nube tienen los siguientes modos:

  • Detective: Administrador de cumplimiento aplica el control de nube a los recursos definidos para fines de supervisión. Se detectan incumplimientos y se generan alertas. No se toman medidas preventivas automáticamente.
  • (Solo para los niveles Premium y Empresarial) Preventivo: Administrador de cumplimiento aplica el control de la nube a los recursos definidos y aplica las reglas de forma activa. Se bloquea cualquier actividad de recursos que incumpla el control de la nube y se generan alertas para las acciones bloqueadas.

    Algunos controles de la nube requieren que proporciones información adicional para que puedan funcionar. Por ejemplo, si deseas usar un control de Cloud que verifique si tus cargas de trabajo y recursos se ejecutan en regiones específicas, debes especificar las regiones permitidas cuando crees el control de Cloud.

  • (Solo para los niveles Premium y Enterprise) Auditoría: El Administrador de cumplimiento usa este control de la nube para auditar tu entorno y verificar si se alinea con tus obligaciones de cumplimiento. El Administrador de cumplimiento usa este control para recopilar evidencia para las auditorías de cumplimiento y detectar cualquier brecha.
Control regulatorio

Un requisito de cumplimiento normativo o de seguridad definido por la industria La asignación de relaciones entre los controles de la nube y los controles reglamentarios define cómo uno o más controles de la nube satisfacen un requisito de control reglamentario. Ten en cuenta lo siguiente:

  • Un solo control de la nube se puede asignar a varios controles reglamentarios.
  • Un solo control regulatorio se puede asignar a varios controles de la nube.
Framework

Es una colección de controles de la nube y controles reglamentarios que representan las prácticas recomendadas de seguridad o los estándares definidos por la industria, como FedRAMP o NIST. Un marco puede incluir una asignación entre los controles de la nube y los controles reglamentarios.

El Administrador de cumplimiento incluye una biblioteca de marcos integrados. Puedes personalizar estos marcos de trabajo o crear los tuyos propios.

Implementación del framework Es la vinculación entre un marco de trabajo específico y una organización, una carpeta o un proyecto cuando implementas el marco de trabajo.

En el siguiente diagrama, se muestran los componentes del Administrador de cumplimiento.

Componentes del Administrador de cumplimiento.

Frameworks integrados

El Administrador de cumplimiento admite frameworks integrados paraGoogle Cloud. Puedes implementar estos frameworks tal como están o personalizarlos para satisfacer tus necesidades particulares.

El framework de Nociones básicas de seguridad está disponible para todos los niveles de Security Command Center.

Los siguientes frameworks solo están disponibles en los niveles Premium y Enterprise:

Tipos de análisis del Administrador de cumplimiento para los controles de detección

Los análisis del Administrador de cumplimiento se ejecutan en dos modos:

  • Análisis por lotes: Todos los controles de detección de la nube están programados para ejecutarse periódicamente en todas las organizaciones o proyectos inscritos.

    Para obtener información sobre la frecuencia de los análisis, consulta Latencia del análisis del Administrador de cumplimiento.

  • Análisis casi en tiempo real: Solo en el nivel Premium, los controles de detección de la nube admitidos inician análisis cada vez que se detecta un cambio en la configuración de un recurso.

Para obtener una lista de los controles de la nube que no admiten análisis casi en tiempo real, consulta Controles de la nube que solo admiten análisis por lotes.

Latencia de análisis del Administrador de cumplimiento para los controles de detección

En las siguientes secciones, se describe el tiempo que transcurre antes de que el análisis inicial genere hallazgos y la frecuencia de los análisis posteriores para los controles de detección en la nube que se implementan en tu entorno.

Análisis inicial

En los niveles Premium y Enterprise, el análisis inicial por lotes comienza aproximadamente una hora después de la activación. Los primeros análisis del Administrador de cumplimiento pueden tardar hasta 48 horas en completarse.

En el nivel Estándar de Security Command Center, los análisis por lotes se ejecutan cada 96 horas, lo que puede generar una latencia inicial de los hallazgos de 96 horas.

Después de implementar un framework, es posible que transcurran hasta 6 horas antes de que aparezcan los hallazgos relacionados con los controles de detección en la nube.

Es posible que veas algunos hallazgos en la consola de Google Cloud mientras se ejecutan los análisis iniciales, pero antes de que se complete el proceso de incorporación. Los resultados preliminares son precisos y prácticos, pero no son completos. No se recomienda iniciar una auditoría en el nivel Premium o Enterprise dentro de las primeras 48 horas.

Análisis posteriores

Después del análisis inicial, los análisis por lotes posteriores se ejecutan periódicamente de la siguiente manera:

  • En los niveles Premium y Enterprise, los análisis por lotes se ejecutan cada 16 horas.
  • En el nivel Estándar, los análisis por lotes se ejecutan cada 38 horas.

Con el análisis casi en tiempo real, los cambios relevantes en la configuración de los recursos de Google Cloud pueden generar resultados actualizados. La actualización puede tardar varios minutos, según el tipo de recurso y el cambio.

Latencia en los paneles de supervisión

El Administrador de cumplimiento incluye paneles de supervisión que agregan datos sobre los niveles de cumplimiento. Después de que aparece un hallazgo en el panel de Hallazgos, puede tardar hasta 24 horas en afectar los recuentos de cumplimiento en los paneles de supervisión. Además, los cambios en los recursos (como la creación o las actualizaciones) pueden tardar hasta 48 horas en aparecer en los paneles de supervisión.

Usa el Administrador de cumplimiento con los servicios y las funciones de Security Command Center

Puedes habilitar otros servicios y funciones de Security Command Center, y usarlos en la misma organización o proyecto en el que habilites el Administrador de cumplimiento. Ten en cuenta lo siguiente:

¿Qué sigue?