Puedes usar el Administrador de cumplimiento en Google Cloud para asegurarte de que tu Google Cloud infraestructura, tus cargas de trabajo y tus datos cumplan con los requisitos de seguridad y reglamentarios de tu organización o proyecto. El Administrador de cumplimiento te permite hacer lo siguiente:
- Definir e implementar una configuración protegida y compatible para tu Google Cloud entorno.
- Ver paneles que muestran la alineación de tu entorno con tus requisitos de cumplimiento y seguridad. informes de evaluación
- (Solo para los niveles Premium y Enterprise) Auditar tus entornos de nube, incluida la recopilación de evidencia y la generación de informes
El Administrador de cumplimiento usa controles definidos por software que te permiten evaluar la compatibilidad con varios programas de cumplimiento y requisitos de seguridad dentro de una Google Cloud organización o un proyecto.
Componentes del Administrador de cumplimiento
En la siguiente tabla, se describen los componentes del Administrador de cumplimiento.
| Regla | Es un elemento técnico dentro de un control de nube que te permite cumplir con un requisito de cumplimiento, seguridad o privacidad. Las reglas pueden ser políticas de la organización, políticas de IAM, configuración de la nube y lógica de detección basada en Common Expression Language (CEL). |
|---|---|
| Control de nube | Es un conjunto de reglas y metadatos asociados que puedes usar para definir la intención de seguridad o cumplimiento de tu organización o proyecto. El Administrador de cumplimiento incluye una biblioteca de controles de nube integrados y te permite crear los tuyos. Los metadatos de un control de nube incluyen instrucciones de corrección y gravedad de los hallazgos. Los controles de nube tienen los siguientes modos:
|
| Control regulatorio | Es un requisito de cumplimiento reglamentario o de seguridad definido por la industria. La asignación de relaciones entre los controles de nube y los controles reglamentarios define cómo uno o más controles de nube satisfacen un requisito de control reglamentario. Ten en cuenta lo siguiente:
|
| Framework | Es una colección de controles de nube y controles reglamentarios controles que representan prácticas recomendadas de seguridad o estándares definidos por la industria como FedRAMP o NIST. Un framework puede incluir una asignación entre los controles de nube y los controles reglamentarios. El Administrador de cumplimiento incluye una biblioteca de frameworks integrados. Puedes personalizar estos frameworks o crear los tuyos. |
| Implementación de frameworks | Es la vinculación entre un framework en particular y una organización, una carpeta o un proyecto cuando implementas el framework. |
En el siguiente diagrama, se muestran los componentes del Administrador de cumplimiento.
Frameworks integrados
El Administrador de cumplimiento admite frameworks integrados para Google Cloud. Puedes implementar estos frameworks tal como están o personalizarlos para satisfacer tus necesidades particulares.
El framework de Security Essentials está disponible para todos los niveles de Security Command Center.
Los siguientes frameworks solo están disponibles en los niveles Premium y Enterprise:
- AI Protection
- Controles de CIS 8.0
- CIS Google Cloud Computing Platform Benchmark v3.0
- CIS Kubernetes Benchmark v1.1.7
- Cloud Controls Matrix (CCM) 4
- Data Security and Privacy Essentials
- Plantilla de framework de seguridad de datos
- FedRAMP Low
- Organización Internacional de Normalización (ISO) 27001, 2022
- Instituto Nacional de Normas y Tecnología (NIST) SP 800-53 R5
- NIST AI 600-1 Privacy Controls
- Framework de Seguridad Cibernética (CSF) 1.1 del NIST
- Normas de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) 4.0
- Qatar National Information Assurance Standard 2.1
- System and Organization Controls (SOC) 2
Tipos de análisis del Administrador de cumplimiento para controles de detección
Los análisis del Administrador de cumplimiento se ejecutan en dos modos:
Análisis por lotes: Todos los controles de nube de detección están programados para ejecutarse periódicamente en todas las organizaciones o proyectos inscritos.
Para obtener información sobre la frecuencia de los análisis, consulta Latencia de análisis del Administrador de cumplimiento.
Análisis casi en tiempo real: Solo en el nivel Premium, los controles de nube de detección compatibles inician análisis cada vez que se detecta un cambio en la configuración de un recurso.
Para obtener una lista de los controles de nube que no admiten análisis casi en tiempo real, consulta Controles de nube que solo admiten análisis por lotes.
Latencia de análisis del Administrador de cumplimiento para controles de detección
En las siguientes secciones, se describe la cantidad de tiempo antes de que el análisis inicial genere resultados y la frecuencia de los análisis posteriores para los controles de nube de detección que se implementan en tu entorno.
Análisis inicial
Para los niveles Premium y Enterprise, el análisis por lotes inicial comienza aproximadamente una hora después de la activación. Los primeros análisis del Administrador de cumplimiento pueden tardar hasta 48 horas en completarse.
Para el nivel Standard de Security Command Center, los análisis por lotes se ejecutan cada 96 horas, lo que puede generar una latencia inicial de 96 horas.
Después de implementar un framework, los resultados relacionados con los controles de nube de detección pueden tardar hasta 6 horas en aparecer.
Es posible que veas algunos hallazgos en la Google Cloud consola demientras se ejecutan los análisis iniciales pero antes de que se complete el proceso de incorporación. Los resultados preliminares son precisos y prácticos, pero no son completos. No se recomienda iniciar una auditoría en el nivel Premium o Enterprise dentro de las primeras 48 horas.
Análisis posteriores
Después del análisis inicial, los análisis por lotes posteriores se ejecutan periódicamente, de la siguiente manera:
- Para los niveles Premium y Enterprise, los análisis por lotes se ejecutan cada 16 horas.
- Para el nivel Standard, los análisis por lotes se ejecutan cada 38 horas.
Con el análisis casi en tiempo real, los cambios relevantes en la configuración de recursos pueden generar resultados actualizados. Google Cloud La actualización puede tardar varios minutos según el tipo de recurso y el cambio.
Latencia en los paneles de supervisión
El Administrador de cumplimiento incluye paneles de supervisión que agregan datos sobre los niveles de cumplimiento. Después de que aparece un hallazgo en el panel Resultados, puede tardar hasta 24 horas en que ese hallazgo afecte los recuentos de cumplimiento en los paneles de supervisión. Además, los cambios en los recursos (como la creación o las actualizaciones) pueden tardar hasta 48 horas en aparecer en los paneles de supervisión.
Usa el Administrador de cumplimiento con los servicios y las funciones de Security Command Center
Puedes habilitar otros servicios y funciones de Security Command Center y usarlos en la misma organización o proyecto en el que habilitas el Administrador de cumplimiento. Ten en cuenta lo siguiente:
La mayoría de los detectores de Security Health Analytics también están disponibles como controles de nube en el Administrador de cumplimiento. Para obtener más información, consulta Asignación de detectores de Security Health Analytics a controles de nube.
La mayoría de los detectores de Security Health Analytics están activados de forma predeterminada. Cuando habilitas el Administrador de cumplimiento, ciertos frameworks integrados se aplican automáticamente a tu Google Cloud organización. Puedes implementar frameworks adicionales con más controles de nube según sea necesario.
Puedes inhabilitar los detectores de Security Health Analytics. Para inhabilitar un control de nube, debes quitarlo de los frameworks personalizados que lo incluyen o anular la asignación del framework integrado implementado.
Security Health Analytics y el Administrador de cumplimiento generan resultados. Sin embargo, Security Health Analytics usa la
securitycenter.googleapis.comAPI para generar resultados, y el Administrador de cumplimiento usa lacloudsecuritycompliance.googleapis.comAPI. Si habilitas Security Health Analytics y el Administrador de cumplimiento en el mismo recurso, es posible que generes resultados duplicados. Los resultados duplicados se producen cuando un detector de Security Health Analytics y un control de nube del Administrador de cumplimiento verifican la misma configuración (por ejemplo, ambos verifican si CMEK está habilitado para un servicio en particular). En el panel de resultados, los resultados duplicados se muestran con diferentes IDs de proveedor. Para evitar resultados duplicados, completa una de las siguientes acciones:Si los frameworks que implementaste incluyen controles de nube que se asignan a todos los detectores de Security Health Analytics que se aplican a tu entorno, inhabilita Security Health Analytics para el proyecto o la carpeta.
Si los frameworks no incluyen los detectores de Security Health Analytics necesarios, silencia los resultados duplicados de los detectores de Security Health Analytics .
Si implementaste una postura de seguridad con el servicio de postura de seguridad, es posible que recibas resultados duplicados cuando habilites el Administrador de cumplimiento. Considera implementar un framework que coincida con tu postura de seguridad y borrar la implementación de la postura deployment.
El Administrador de cumplimiento usa el extremo global, no el extremo que puedes especificar cuando habilitas la residencia de datos para Security Command Center. Sin embargo, puedes especificar la ubicación en la que deseas auditar tu entorno. Para obtener más información, consulta Audita tu entorno con el Administrador de cumplimiento.