Compliance Manager – Übersicht

Mit dem Compliance-Manager können Sie dafür sorgen, dass Ihre Google Cloud Infrastruktur, Arbeitslasten und Daten die Sicherheits- und gesetzlichen Anforderungen Ihrer Organisation oder Ihres Projekts erfüllen. Google Cloud Mit dem Compliance-Manager können Sie Folgendes tun:

  • Eine konforme und sichere Konfiguration für Ihre Google Cloud Umgebung definieren und bereitstellen.
  • Dashboards mit dem Abgleich Ihrer Umgebung mit Ihren Compliance- und Sicherheitsanforderungen sowie Prüfberichte ansehen.
  • (Nur Dienststufen „Premium“ und „Enterprise“) Ihre Cloud-Umgebungen prüfen, einschließlich des Erfassens von Beweisen und des Generierens von Berichten.

Der Compliance-Manager verwendet softwaredefinierte Kontrollen, mit denen Sie die Unterstützung für mehrere Compliance-Programme und Sicherheitsanforderungen in einer Google Cloud Organisation oder einem Projekt bewerten können.

Compliance-Manager-Komponenten

In der folgenden Tabelle werden die Komponenten des Compliance-Managers beschrieben.

Regel Ein technisches Element in einer Cloud Kontrolle, mit dem Sie eine Compliance-, Sicherheits- oder Datenschutzanforderung erfüllen können. Regeln können Organisationsrichtlinien, IAM-Richtlinien, Cloud-Einstellungen und Erkennungslogik basierend auf Common Expression Language (CEL) sein.
Cloud-Kontrolle

Eine Reihe von Regeln und zugehörigen Metadaten, mit denen Sie die Sicherheits- oder Compliance-Absicht für Ihre Organisation oder Ihr Projekt definieren können. Der Compliance-Manager enthält eine Bibliothek mit integrierten Cloud-Kontrollen und ermöglicht Ihnen, eigene zu erstellen.

Die Metadaten in einer Cloud-Kontrolle enthalten Anweisungen zur Behebung und den Schweregrad der Ergebnisse.

Cloud-Kontrollen haben die folgenden Modi:

Regulatorische Kontrolle

Eine branchenweit definierte Sicherheits- oder Compliance-Anforderung. Die Zuordnung zwischen Cloud-Kontrollen und regulatorischen Kontrollen definiert, wie eine oder mehrere Cloud-Kontrollen eine Anforderung an die regulatorische Kontrolle erfüllen. Berücksichtige Folgendes:

  • Eine einzelne Cloud-Kontrolle kann mehreren regulatorischen Kontrollen zugeordnet werden.
  • Eine einzelne regulatorische Kontrolle kann mehreren Cloud-Kontrollen zugeordnet werden.
Framework

Eine Sammlung von Cloud-Kontrollen und regulatorischen Kontrollen, die Best Practices für die Sicherheit oder branchenweit definierte Standards wie FedRAMP oder NIST darstellen. Ein Framework kann eine Zuordnung zwischen Cloud Kontrollen und den regulatorischen Kontrollen enthalten.

Der Compliance-Manager enthält eine Bibliothek mit integrierten Frameworks. Sie können diese Frameworks anpassen oder eigene erstellen.

Framework-Bereitstellung Die Verknüpfung zwischen einem bestimmten Framework und einer Organisation, einem Ordner oder einem Projekt, wenn Sie das Framework bereitstellen.

Das folgende Diagramm zeigt die Komponenten des Compliance-Managers.

Compliance Manager-Komponenten.

Integrierte Frameworks

Der Compliance-Manager unterstützt integrierte Frameworks für Google Cloud. Sie können diese Frameworks unverändert bereitstellen oder sie an Ihre spezifischen Anforderungen anpassen.

Das Security Essentials Framework ist für alle Security Command Center-Dienststufen verfügbar.

Die folgenden Frameworks sind nur in den Dienststufen „Premium“ und „Enterprise“ verfügbar:

Compliance-Manager-Scantypen für erkennende Kontrollen

Compliance-Manager-Scans werden in zwei Modi ausgeführt:

  • Batch-Scan:Die Ausführung aller erkennenden Cloud-Kontrollen wird für alle registrierten Organisationen oder Projekte regelmäßig geplant.

    Informationen zur Häufigkeit von Scans finden Sie unter Scanlatenz des Compliance-Managers.

  • Scan in Echtzeit:Nur in der Dienststufe „Premium“ starten unterstützte erkennende Cloud-Kontrollen Scans, wenn eine Änderung in der Konfiguration einer Ressource erkannt wird.

Eine Liste der Cloud-Kontrollen, die keine Scans in Echtzeit unterstützen, finden Sie unter Cloud Kontrollen, die nur Batch-Scans unterstützen.

Scanlatenz des Compliance-Managers für erkennende Kontrollen

In den folgenden Abschnitten wird beschrieben, wie viel Zeit vergeht, bis beim ersten Scan Ergebnisse generiert werden, und wie häufig nachfolgende Scans für erkennende Cloud-Kontrollen ausgeführt werden, die in Ihrer Umgebung bereitgestellt werden.

Erster Scan

In den Dienststufen „Premium“ und „Enterprise“ beginnt der erste Batch-Scan etwa eine Stunde nach der Aktivierung. Die ersten Compliance-Manager-Scans können bis zu 48 Stunden dauern.

In der Dienststufe „Security Command Center Standard“ werden Batch-Scans alle 96 Stunden ausgeführt, was zu einer anfänglichen Latenz von 96 Stunden führen kann.

Nachdem Sie ein Framework bereitgestellt haben, kann es bis zu 6 Stunden dauern, bis Ergebnisse zu erkennenden Cloud-Kontrollen angezeigt werden.

Während der erste Scan durchgeführt wird, können Sie jedoch einige Ergebnisse in der Google Cloud Konsole sehen, noch bevor der Einrichtungsprozess abgeschlossen ist. Vorläufige Ergebnisse sind präzise und praktisch, aber sie sind nicht aussagekräftig. Es wird nicht empfohlen, innerhalb der ersten 48 Stunden eine Prüfung in der Dienststufe „Premium“ oder „Enterprise“ zu starten.

Nachfolgende Scans

Nach dem ersten Scan werden nachfolgende Batch-Scans regelmäßig ausgeführt:

  • In den Dienststufen „Premium“ und „Enterprise“ werden Batch-Scans alle 16 Stunden ausgeführt.
  • In der Dienststufe „Standard“ werden Batch-Scans alle 38 Stunden ausgeführt.

Bei Scans in Echtzeit können relevante Google Cloud Änderungen an der Ressourcenkonfiguration zu aktualisierten Ergebnissen führen. Die Aktualisierung kann je nach Asset-Typ und Änderung einige Minuten dauern.

Latenz auf Monitoring-Dashboards

Der Compliance-Manager enthält Monitoring Dashboards, auf denen Daten zu Compliance-Levels zusammengefasst werden. Nachdem ein Ergebnis auf dem Dashboard Ergebnisse angezeigt wird, kann es bis zu 24 Stunden dauern, bis sich dieses Ergebnis auf die Compliance-Zahlen auf den Monitoring-Dashboards auswirkt. Außerdem kann es bis zu 48 Stunden dauern, bis Asset-Änderungen (z. B. Erstellung oder Aktualisierung) auf den Monitoring-Dashboards angezeigt werden.

Compliance-Manager mit Security Command Center-Diensten und ‑Funktionen verwenden

Sie können andere Security Command Center-Dienste und ‑Funktionen aktivieren und in derselben Organisation oder demselben Projekt verwenden, in dem Sie den Compliance-Manager aktivieren. Berücksichtige Folgendes:

Nächste Schritte