Panoramica di Compliance Manager

Puoi utilizzare Compliance Manager in Google Cloud per assicurarti che la tua Google Cloud infrastruttura, i tuoi workload e i tuoi dati soddisfino i requisiti di sicurezza e normativi della tua organizzazione o del tuo progetto. Compliance Manager ti consente di:

  • Definire ed eseguire il deployment di una configurazione conforme e sicura per il tuo Google Cloud ambiente.
  • Visualizzare le dashboard che mostrano l'allineamento del tuo ambiente ai requisiti di conformità e sicurezza. rapporti di valutazione.
  • (Solo livelli Premium ed Enterprise) Eseguire l'audit degli ambienti cloud, inclusa la raccolta di prove e la generazione di report.

Compliance Manager utilizza controlli software-defined che ti consentono di valutare il supporto per più programmi di conformità e requisiti di sicurezza all'interno di un'organizzazione o di un progetto.Google Cloud

Componenti di Compliance Manager

La tabella seguente descrive i componenti di Compliance Manager.

Regola Un elemento tecnico all'interno di un controllo cloud che ti consente di soddisfare un requisito di conformità, sicurezza o privacy. Le regole possono essere policy dell'organizzazione, policy IAM, impostazioni cloud e logica di rilevamento basata su Common Expression Language (CEL).
Controllo cloud

Un insieme di regole e metadati associati che puoi utilizzare per definire l'intento di sicurezza o conformità per la tua organizzazione o il tuo progetto. Compliance Manager include una libreria di controlli cloud integrati e ti consente di crearne di tuoi.

I metadati in un controllo cloud includono istruzioni di correzione e gravità dei risultati.

I controlli cloud hanno le seguenti modalità:

  • Rilevamento: Compliance Manager applica il controllo cloud alle risorse definite a scopo di monitoraggio. Vengono rilevate eventuali violazioni e vengono generati avvisi. Non vengono intraprese azioni preventive automaticamente.
  • (Solo livelli Premium ed Enterprise) Preventiva: Compliance Manager applica il controllo cloud alle risorse definite e applica attivamente le regole. Qualsiasi attività delle risorse che viola il controllo cloud viene bloccata e vengono generati avvisi per le azioni bloccate.

    Alcuni controlli cloud richiedono di fornire informazioni aggiuntive so che possano funzionare. Ad esempio, se vuoi utilizzare un controllo cloud che verifica se i tuoi workload e le tue risorse sono in esecuzione in regioni specifiche, devi specificare le regioni consentite quando crei il controllo cloud.

  • (Solo livelli Premium ed Enterprise) Audit: Compliance Manager utilizza questo controllo cloud per eseguire l'audit del tuo ambiente per verificare l'allineamento agli obblighi di conformità. Compliance Manager utilizza questo controllo per raccogliere prove per gli audit di conformità e identificare eventuali lacune.
Controllo normativo

Un requisito di conformità normativa o di sicurezza definito dal settore. La mappatura delle relazioni tra controlli cloud e controlli normativi definisce in che modo uno o più controlli cloud soddisfano un requisito di controllo normativo. Considera quanto segue:

  • Un singolo controllo cloud può essere mappato a più controlli normativi.
  • Un singolo controllo normativo può essere mappato a più controlli cloud.
Framework

Una raccolta di controlli cloud e controlli normativi che rappresentano le best practice di sicurezza o gli standard definiti dal settore come FedRAMP o NIST. Un framework può includere una mappatura tra i controlli cloud e i controlli normativi.

Compliance Manager include una libreria di framework integrati. Puoi personalizzare questi framework o crearne di tuoi.

Deployment del framework Il binding tra un framework specifico e un'organizzazione, una cartella o un progetto quando esegui il deployment del framework.

Il seguente diagramma mostra i componenti di Compliance Manager.

Componenti di Compliance Manager.

Framework integrati

Compliance Manager supporta i framework integrati per Google Cloud. Puoi eseguire il deployment di questi framework così come sono oppure personalizzarli in base alle tue esigenze specifiche.

Il framework Security Essentials è disponibile per tutti i livelli di Security Command Center.

I seguenti framework sono disponibili solo nei livelli Premium ed Enterprise:

Latenza di scansione di Compliance Manager per i controlli di rilevamento

Le sezioni seguenti descrivono la quantità di tempo prima che i risultati vengano generati dalla scansione iniziale e la frequenza delle scansioni successive per i controlli cloud di rilevamento di cui è stato eseguito il deployment nel tuo ambiente. Compliance Manager supporta solo le scansioni batch.

Scansione iniziale

Per i livelli Premium ed Enterprise, la scansione iniziale inizia circa un'ora dopo l'attivazione. Il completamento delle prime scansioni di Compliance Manager può richiedere fino a 48 ore.

Per il livello Standard di Security Command Center, le scansioni vengono eseguite ogni 96 ore, il che può comportare una latenza iniziale dei risultati di 96 ore.

Dopo aver eseguito il deployment di un framework, possono essere necessarie fino a 6 ore prima che vengano visualizzati i risultati relativi ai controlli cloud di rilevamento.

Potresti visualizzare alcuni risultati nella Google Cloud console durante l'esecuzione delle scansioni iniziali sono in corso, ma prima del completamento della procedura di onboarding. I risultati preliminari sono accurati e utilizzabili, ma non sono esaustivi. Non è consigliabile avviare un audit nel livello Premium o Enterprise entro le prime 48 ore.

Scansioni successive

Dopo la scansione iniziale, le scansioni successive vengono eseguite periodicamente in modalità batch, come segue:

  • Per i livelli Premium ed Enterprise, le scansioni batch vengono eseguite ogni 16 ore.
  • Per il livello Standard, le scansioni batch vengono eseguite ogni 38 ore.

Latenza nelle dashboard di monitoraggio

Compliance Manager include dashboard di monitoraggio che aggregano i dati sui livelli di conformità. Dopo che un risultato viene visualizzato nella dashboard Risultati, possono essere necessarie fino a 24 ore prima che influisca sui conteggi di conformità nelle dashboard di monitoraggio. Inoltre, le modifiche agli asset (ad esempio la creazione o gli aggiornamenti) possono richiedere fino a 48 ore per essere visualizzate nelle dashboard di monitoraggio.

Utilizzo di Compliance Manager con i servizi e le funzionalità di Security Command Center

Puoi attivare altri servizi e funzionalità di Security Command Center e utilizzarli nella stessa organizzazione o nello stesso progetto in cui attivi Compliance Manager. Considera quanto segue:

Passaggi successivi