Descripción general de Compliance Manager

Puedes usar el Administrador de cumplimiento en Google Cloud para garantizar que tu Google Cloud infraestructura, tus cargas de trabajo y tus datos cumplan con los requisitos de seguridad y reglamentarios de tu organización o proyecto. El Administrador de cumplimiento te permite hacer lo siguiente:

  • Definir e implementar una configuración protegida y compatible para tu Google Cloud entorno.
  • Ver paneles que muestran la alineación de tu entorno con tus requisitos de cumplimiento y seguridad. informes de evaluación
  • (Solo niveles Premium y Enterprise) Auditar tus entornos de nube, incluida la recopilación de evidencia y la generación de informes

El Administrador de cumplimiento usa controles definidos por software que te permiten evaluar la compatibilidad con varios programas de cumplimiento y requisitos de seguridad dentro de una Google Cloud organización o un proyecto.

Componentes del Administrador de cumplimiento

En la siguiente tabla, se describen los componentes del Administrador de cumplimiento.

Regla Es un elemento técnico dentro de un control de la nube que te permite cumplir con un requisito de cumplimiento, seguridad o privacidad. Las reglas pueden ser políticas de la organización, políticas de IAM, configuración de la nube y lógica de detección basada en Common Expression Language (CEL).
Control de nube

Es un conjunto de reglas y metadatos asociados que puedes usar para definir la intención de seguridad o cumplimiento de tu organización o proyecto. El Administrador de cumplimiento incluye una biblioteca de controles de la nube integrados y te permite crear los tuyos.

Los metadatos de un control de la nube incluyen instrucciones de corrección y la gravedad del hallazgo.

Los controles de la nube tienen los siguientes modos:

  • Detective: El Administrador de cumplimiento aplica el control de la nube a los recursos definidos para fines de supervisión. Se detectan las infracciones y se generan alertas. No se toman acciones preventivas de forma automática.
  • (Solo niveles Premium y Enterprise) Preventivo: El Administrador de cumplimiento aplica el control de la nube a los recursos definidos y aplica de forma activa las reglas. Se bloquea cualquier actividad de recursos que infrinja el control de la nube y se generan alertas para las acciones bloqueadas.

    Algunos controles de la nube requieren que proporciones información adicional para que puedan funcionar. Por ejemplo, si deseas usar un control de la nube que verifique si tus cargas de trabajo y recursos se ejecutan en regiones específicas, debes especificar las regiones permitidas cuando crees el control de la nube.

  • (Solo niveles Premium y Enterprise) Auditoría: El Administrador de cumplimiento usa este control de la nube para auditar tu entorno en busca de alineación con tus obligaciones de cumplimiento. El Administrador de cumplimiento usa este control para recopilar evidencia para las auditorías de cumplimiento y para identificar cualquier brecha.
Control regulatorio

Es un requisito de cumplimiento reglamentario o de seguridad definido por la industria. La asignación de relaciones entre los controles de la nube y los controles reglamentarios define cómo uno o más controles de la nube satisfacen un requisito de control reglamentario. Ten en cuenta lo siguiente:

  • Un solo control de la nube se puede asignar a varios controles reglamentarios.
  • Un solo control reglamentario se puede asignar a varios controles de la nube.
Framework

Es una colección de controles de la nube y controles reglamentarios controles que representan prácticas recomendadas de seguridad o estándares definidos por la industria como FedRAMP o NIST. Un framework puede incluir una asignación entre los controles de la nube y los controles reglamentarios.

El Administrador de cumplimiento incluye una biblioteca de frameworks integrados. Puedes personalizar estos frameworks o crear los tuyos.

Implementación de frameworks Es la vinculación entre un framework en particular y una organización, carpeta o proyecto cuando implementas el framework.

En el siguiente diagrama, se muestran los componentes del Administrador de cumplimiento.

Componentes del Administrador de cumplimiento.

Frameworks integrados

El Administrador de cumplimiento admite frameworks integrados para Google Cloud. Puedes implementar estos frameworks tal como están o personalizarlos para satisfacer tus necesidades particulares.

El framework de Security Essentials está disponible para todos los niveles de Security Command Center.

Los siguientes frameworks solo están disponibles en los niveles Premium y Enterprise:

Usa el Administrador de cumplimiento con los servicios y las funciones de Security Command Center

Puedes habilitar otros servicios y funciones de Security Command Center y usarlos en la misma organización o proyecto en el que habilitas el Administrador de cumplimiento. Ten en cuenta lo siguiente:

¿Qué sigue?