Compliance Manager – Übersicht

Mit Compliance Manager in Google Cloud können Sie dafür sorgen, dass IhreGoogle Cloud Infrastruktur, Arbeitslasten und Daten die Sicherheits- und behördlichen Anforderungen Ihrer Organisation oder Ihres Projekts erfüllen. Mit Compliance Manager haben Sie folgende Möglichkeiten:

  • Definieren und stellen Sie eine konforme und sichere Konfiguration für IhreGoogle Cloud -Umgebung bereit.
  • Sehen Sie sich Dashboards an, die zeigen, wie Ihre Umgebung Ihren Compliance- und Sicherheitsanforderungen entspricht.
  • (Nur Premium- und Enterprise-Tarife) Cloud-Umgebungen prüfen, einschließlich des Sammelns von Nachweisen und des Erstellens von Berichten.

Compliance Manager verwendet softwaredefinierte Kontrollen, mit denen Sie die Unterstützung für mehrere Compliance-Programme und Sicherheitsanforderungen in einerGoogle Cloud -Organisation oder einemGoogle Cloud -Projekt bewerten können.

Compliance Manager-Komponenten

In der folgenden Tabelle werden die Komponenten von Compliance Manager beschrieben.

Regel Ein technisches Element innerhalb einer Cloud-Kontrolle, mit dem Sie eine Compliance-, Sicherheits- oder Datenschutzanforderung erfüllen können. Regeln können Organisationsrichtlinien, IAM-Richtlinien, Cloudeinstellungen und Erkennungslogik auf Grundlage der Common Expression Language (CEL) sein.
Cloud-Kontrolle

Eine Reihe von Regeln und zugehörigen Metadaten, mit denen Sie die Sicherheits- oder Compliance-Absicht für Ihre Organisation oder Ihr Projekt definieren können. Compliance Manager enthält eine Bibliothek mit integrierten Cloud-Steuerelementen und ermöglicht es Ihnen, eigene zu erstellen.

Die Metadaten in einer Cloud-Kontrolle enthalten Korrekturanweisungen und den Schweregrad des Ergebnisses.

Cloud-Steuerelemente haben die folgenden Modi:

  • Detective:Compliance Manager wendet die Cloud-Kontrolle zu Überwachungszwecken auf die definierten Ressourcen an. Alle Verstöße werden erkannt und es werden Benachrichtigungen generiert. Es werden keine präventiven Maßnahmen automatisch ergriffen.
  • (Nur Premium- und Enterprise-Versionen) Präventiv:Compliance Manager wendet die Cloud-Kontrolle auf die definierten Ressourcen an und erzwingt die Regeln aktiv. Alle Ressourcenaktivitäten, die gegen die Cloud-Kontrolle verstoßen, werden blockiert und es werden Benachrichtigungen für blockierte Aktionen generiert.

    Für einige Cloud-Kontrollen müssen Sie zusätzliche Informationen angeben, damit sie funktionieren. Wenn Sie beispielsweise eine Cloud-Kontrolle verwenden möchten, die prüft, ob Ihre Arbeitslasten und Ressourcen in bestimmten Regionen ausgeführt werden, müssen Sie die zulässigen Regionen angeben, wenn Sie die Cloud-Kontrolle erstellen.

  • (Nur Premium- und Enterprise-Versionen) Prüfung:Compliance Manager verwendet diese Cloud-Kontrolle, um Ihre Umgebung zu prüfen und festzustellen, ob sie Ihren Compliance-Verpflichtungen entspricht. Compliance Manager verwendet dieses Steuerelement, um Nachweise für Compliance-Prüfungen zu sammeln und etwaige Lücken zu identifizieren.
Regulatorische Kontrolle

Eine branchenspezifische Sicherheits- oder Compliance-Anforderung. Die Zuordnung von Beziehungen zwischen Cloud-Kontrollen und behördlichen Kontrollen definiert, wie eine oder mehrere Cloud-Kontrollen eine Anforderung einer behördlichen Kontrolle erfüllen. Berücksichtige Folgendes:

  • Ein einzelnes Cloud-Steuerelement kann mehreren behördlichen Steuerelementen zugeordnet werden.
  • Eine einzelne behördliche Kontrolle kann mehreren Cloud-Kontrollen zugeordnet werden.
Framework

Eine Sammlung von Cloud- und regulatorischen Kontrollen, die Best Practices für die Sicherheit oder branchenübliche Standards wie FedRAMP oder NIST darstellen. Ein Framework kann eine Zuordnung zwischen Cloud-Kontrollen und den behördlichen Kontrollen enthalten.

Compliance Manager enthält eine Bibliothek mit integrierten Frameworks. Sie können diese Frameworks anpassen oder eigene erstellen.

Framework-Bereitstellung Die Bindung zwischen einem bestimmten Framework und einer Organisation, einem Ordner oder einem Projekt, wenn Sie das Framework bereitstellen.

Das folgende Diagramm zeigt die Komponenten von Compliance Manager.

Compliance Manager-Komponenten.

Integrierte Frameworks

Compliance Manager unterstützt integrierte Frameworks fürGoogle Cloud. Sie können diese Frameworks unverändert bereitstellen oder an Ihre speziellen Anforderungen anpassen.

Das Security Essentials-Framework ist für alle Security Command Center-Stufen verfügbar.

Die folgenden Frameworks sind nur in den Premium- und Enterprise-Versionen verfügbar:

Latenz von Compliance Manager-Scans für aufdeckende Kontrollen

In den folgenden Abschnitten wird beschrieben, wie viel Zeit vergeht, bis Ergebnisse durch den ersten Scan generiert werden, und wie häufig nachfolgende Scans für detective Cloud-Kontrollen durchgeführt werden, die in Ihrer Umgebung bereitgestellt werden. Compliance Manager unterstützt nur Batch-Scans.

Erster Scan

Bei den Premium- und Enterprise-Versionen beginnt der erste Scan etwa eine Stunde nach der Aktivierung. Die ersten Compliance Manager-Scans können bis zu 48 Stunden dauern.

In der Security Command Center Standard-Stufe werden Scans alle 96 Stunden ausgeführt. Das kann zu einer anfänglichen Latenz von 96 Stunden bei Ergebnissen führen.

Nachdem Sie ein Framework bereitgestellt haben, kann es bis zu 6 Stunden dauern, bis Ergebnisse zu detektiven Cloud-Steuerelementen angezeigt werden.

Während der erste Scan durchgeführt wird, können Sie jedoch einige Ergebnisse in der Google Cloud Konsole sehen, noch bevor der Einrichtungsprozess abgeschlossen ist. Vorläufige Ergebnisse sind präzise und praktisch, aber sie sind nicht aussagekräftig. Es wird nicht empfohlen, innerhalb der ersten 48 Stunden eine Prüfung in der Premium- oder Enterprise-Stufe zu starten.

Nachfolgende Scans

Nach dem ersten Scan werden nachfolgende Scans regelmäßig im Batchmodus ausgeführt:

  • Bei den Premium- und Enterprise-Stufen werden Batch-Scans alle 16 Stunden ausgeführt.
  • Im Standard-Tarif werden Batch-Scans alle 38 Stunden ausgeführt.

Latenz in Monitoring-Dashboards

Compliance Manager enthält Überwachungs-Dashboards, in denen Daten zu Compliance-Levels zusammengefasst werden. Nachdem ein Ergebnis im Dashboard Ergebnisse angezeigt wird, kann es bis zu 24 Stunden dauern, bis es sich auf die Compliance-Zahlen in den Überwachungs-Dashboards auswirkt. Außerdem kann es bis zu 48 Stunden dauern, bis Änderungen an Assets (z. B. Erstellung oder Aktualisierung) in den Überwachungs-Dashboards angezeigt werden.

Compliance Manager mit Security Command Center-Diensten und ‑Funktionen verwenden

Sie können andere Security Command Center-Dienste und ‑Funktionen aktivieren und in derselben Organisation oder demselben Projekt verwenden, in dem Sie Compliance Manager aktivieren. Berücksichtige Folgendes:

Nächste Schritte