규정 준수 관리자 개요

규정 준수 관리자를 사용하여 인프라, 워크로드, 데이터가 조직 또는 프로젝트의 보안 및 규정 요구사항을 충족하는지 확인할 수 있습니다. Google Cloud Google Cloud 규정 준수 관리자를 사용하면 다음을 수행할 수 있습니다.

  • 환경에 규정을 준수하고 안전한 구성을 정의하여 배포 Google Cloud
  • 환경이 규정 준수 및 보안 요구사항에 얼마나 부합하는지 보여주는 대시보드 확인 평가 보고서
  • (프리미엄 및 Enterprise 등급만 해당) 증거를 수집하고 보고서를 생성하는 등 클라우드 환경 감사
Google Cloud

규정 준수 관리자는 조직 또는 프로젝트 내에서 여러 규정 준수 프로그램 및 보안 요구사항에 대한 지원을 평가할 수 있는 소프트웨어 정의 제어를 사용합니다.Google Cloud

규정 준수 관리자 구성요소

다음 표에서는 규정 준수 관리자의 구성요소를 설명합니다.

규칙 규정 준수, 보안 또는 개인 정보 보호 요구사항을 충족할 수 있는 클라우드 제어 내의 기술 항목입니다. 규칙은 조직 정책, IAM 정책, 클라우드 설정, Common Expression Language (CEL) 기반 감지 로직일 수 있습니다.
클라우드 제어

조직 또는 프로젝트의 보안 또는 규정 준수 의도를 정의하는 데 사용할 수 있는 규칙 및 연결된 메타데이터 집합입니다. 규정 준수 관리자에는 기본 제공 클라우드 제어 라이브러리가 포함되어 있으며 직접 만들 수도 있습니다.

클라우드 제어의 메타데이터에는 해결 방법 안내와 발견 사항의 심각도가 포함됩니다.

클라우드 제어에는 다음과 같은 모드가 있습니다.

규제 제어

업계에서 정의한 보안 또는 규정 준수 요구사항입니다. 클라우드 제어와 규제 제어 간의 관계 매핑은 하나 이상의 클라우드 제어가 규제 제어 요구사항을 충족하는 방식을 정의합니다. 다음 사항을 고려하세요.

  • 단일 클라우드 제어는 여러 규제 제어에 매핑될 수 있습니다.
  • 단일 규제 제어는 여러 클라우드 제어에 매핑될 수 있습니다.
프레임워크

보안 권장사항 또는 FedRAMP 또는 NIST와 같은 업계에서 정의한 표준을 나타내는 클라우드 제어 및 규제 제어 모음입니다. 프레임워크에는 클라우드 제어와 규제 제어 간의 매핑이 포함될 수 있습니다.

규정 준수 관리자에는 기본 제공 프레임워크 라이브러리가 포함되어 있습니다. 이러한 프레임워크를 맞춤설정하거나 직접 만들 수 있습니다.

프레임워크 배포 프레임워크를 배포할 때 특정 프레임워크와 조직, 폴더 또는 프로젝트 간의 바인딩입니다.

다음 다이어그램은 규정 준수 관리자의 구성요소를 보여줍니다.

규정 준수 관리자 구성요소

기본 제공 프레임워크

규정 준수 관리자는 의 기본 제공 프레임워크를 지원합니다. Google Cloud이러한 프레임워크를 그대로 배포하거나 특정 요구사항에 맞게 맞춤설정할 수 있습니다.

Security Essentials 프레임워크는 모든 Security Command Center 등급에서 사용할 수 있습니다.

다음 프레임워크는 프리미엄 및 Enterprise 등급에서만 사용할 수 있습니다.

탐지 제어를 위한 규정 준수 관리자 스캔 유형

규정 준수 관리자 스캔은 다음 두 가지 모드로 실행됩니다.

  • 일괄 검사: 모든 탐지 클라우드 제어가 등록된 모든 조직 또는 프로젝트에 대해 주기적으로 실행되도록 예약됩니다.

    스캔 빈도에 대한 자세한 내용은 규정 준수 관리자 스캔 지연 시간을 참조하세요.

  • 거의 실시간 스캔: 프리미엄 등급에서만 지원되는 탐지 클라우드 제어가 리소스 구성에서 변경사항이 감지될 때마다 스캔을 시작합니다.

거의 실시간 스캔을 지원하지 않는 클라우드 제어 목록은 일괄 검사만 지원하는 클라우드 제어를 참조하세요.

탐지 제어를 위한 규정 준수 관리자 스캔 지연 시간

다음 섹션에서는 초기 스캔에서 발견 항목이 생성되기까지의 시간과 환경에 배포된 탐지 클라우드 제어의 후속 스캔 빈도를 설명합니다.

초기 스캔

프리미엄 및 Enterprise 등급의 경우 초기 일괄 검사는 활성화 후 약 1시간 후에 시작됩니다. 첫 번째 규정 준수 관리자 스캔을 완료하는 데 최대 48시간이 걸릴 수 있습니다.

Security Command Center 표준 등급의 경우 일괄 검사가 96시간마다 실행되므로 초기 발견 항목 지연 시간이 96시간이 될 수 있습니다.

프레임워크를 배포한 후 탐지 클라우드 제어와 관련된 발견 항목이 표시되기까지 최대 6시간이 걸릴 수 있습니다.

초기 스캔 이 진행되는 동안 온보딩 프로세스가 완료되기 전까지 Google Cloud 콘솔에 몇 가지 발견 항목이 표시될 수 있습니다. 사전 발견 항목은 정확하고 실행 가능하지만 포괄적이지는 않습니다. 처음 48시간 이내에 프리미엄 또는 Enterprise 등급에서 감사를 시작하는 것은 권장되지 않습니다.

후속 스캔

초기 스캔 후 후속 일괄 검사는 다음과 같이 주기적으로 실행됩니다.

  • 프리미엄 및 Enterprise 등급의 경우 일괄 검사가 16시간마다 실행됩니다.
  • 표준 등급의 경우 일괄 검사가 38시간마다 실행됩니다.

거의 실시간 스캔을 사용하면 관련 Google Cloud 리소스 구성 변경사항이 발견 항목 업데이트로 이어질 수 있습니다. 애셋 유형 및 변경사항에 따라 업데이트에 몇 분 정도 걸릴 수 있습니다.

모니터링 대시보드의 지연 시간

규정 준수 관리자에는 모니터링 대시보드가 규정 준수 수준에 관한 데이터를 집계하는 기능이 포함되어 있습니다. 발견 사항 대시보드에 발견 사항이 표시된 후 해당 발견 사항이 모니터링 대시보드의 규정 준수 수에 영향을 미치기까지 최대 24시간이 걸릴 수 있습니다. 또한 애셋 변경사항(예: 생성 또는 업데이트)이 모니터링 대시보드에 표시되기까지 최대 48시간이 걸릴 수 있습니다.

Security Command Center 서비스 및 기능과 함께 규정 준수 관리자 사용

규정 준수 관리자를 사용 설정하는 동일한 조직 또는 프로젝트에서 다른 Security Command Center 서비스 및 기능을 사용 설정하고 사용할 수 있습니다. 다음 사항을 고려하세요.

다음 단계