Mit dem Compliance-Manager können Sie dafür sorgen, dass Ihre Google Cloud Infrastruktur, Arbeitslasten und Daten die Sicherheits- und gesetzlichen Anforderungen Ihrer Organisation erfüllen. Google Cloud Mit dem Compliance-Manager können Sie Folgendes tun:
- Eine konforme und sichere Konfiguration für Ihre Google Cloud Umgebung definieren und bereitstellen.
- Dashboards mit Informationen zur Übereinstimmung Ihrer Umgebung mit Ihren Compliance- und Sicherheitsanforderungen sowie Bewertungsberichte ansehen.
- (Nur Dienststufen „Premium“ und „Enterprise“) Ihre Cloud-Umgebungen prüfen, einschließlich des Erfassens von Beweisen und des Erstellens von Berichten.
Der Compliance-Manager verwendet softwaredefinierte Kontrollen, mit denen Sie die Unterstützung für mehrere Compliance-Programme und Sicherheitsanforderungen in einer Google Cloud Organisation bewerten können.
Compliance-Manager-Komponenten
In der folgenden Tabelle werden die Komponenten des Compliance-Managers beschrieben.
| Regel | Ein technisches Element in einer Cloud Kontrolle, mit dem Sie eine Compliance-, Sicherheits- oder Datenschutzanforderung erfüllen können. Regeln können Organisationsrichtlinien, IAM-Richtlinien, Cloud-Einstellungen und Erkennungslogik basierend auf Common Expression Language (CEL) sein. |
|---|---|
| Cloud-Kontrolle | Eine Reihe von Regeln und zugehörigen Metadaten, mit denen Sie die Sicherheits- oder Compliance-Absicht Ihrer Organisation definieren können. Der Compliance-Manager enthält eine Bibliothek mit integrierten Cloud-Kontrollen und ermöglicht Ihnen, eigene zu erstellen. Die Metadaten in einer Cloud-Kontrolle enthalten Anweisungen zur Behebung und den Schweregrad der Ergebnisse. Cloud-Kontrollen haben die folgenden Modi:
|
| Regulatorische Kontrolle | Eine branchenweit definierte Sicherheits- oder Compliance-Anforderung. Die Zuordnung zwischen Cloud-Kontrollen und regulatorischen Kontrollen definiert, wie eine oder mehrere Cloud-Kontrollen eine Anforderung an die regulatorische Kontrolle erfüllen. Berücksichtige Folgendes:
|
| Framework | Eine Sammlung von Cloud-Kontrollen und regulatorischen Kontrollen, die Best Practices für die Sicherheit oder branchenweit definierte Standards wie FedRAMP oder NIST darstellen. Ein Framework kann eine Zuordnung zwischen Cloud Kontrollen und den regulatorischen Kontrollen enthalten. Der Compliance-Manager enthält eine Bibliothek mit integrierten Frameworks. Sie können diese Frameworks anpassen oder eigene erstellen. |
| Framework-Bereitstellung | Die Verknüpfung zwischen einem bestimmten Framework und einer Organisation, einem Ordner oder einem Projekt, wenn Sie das Framework bereitstellen. |
Das folgende Diagramm zeigt die Komponenten des Compliance-Managers.
Integrierte Frameworks
Der Compliance-Manager unterstützt integrierte Frameworks für Google Cloud. Sie können diese Frameworks unverändert bereitstellen oder sie an Ihre spezifischen Anforderungen anpassen.
Das Security Essentials Framework ist für alle Security Command Center-Dienststufen verfügbar.
Die folgenden Frameworks sind nur in den Dienststufen „Premium“ und „Enterprise“ verfügbar:
- KI-Schutz
- Center for Information Security (CIS) Controls 8.0
- CIS Kubernetes Benchmark v1.1.7
- Cloud Controls Matrix (CCM) 4
- Data Security and Privacy Essentials
- Framework-Vorlage für Datensicherheit
- FedRAMP Low
- International Organization for Standardization (ISO) 27001, 2022
- National Institute of Standards and Technology (NIST) SP 800-53 R5
- NIST AI 600-1 Privacy Controls
- NIST Cybersecurity Framework (CSF) 1.1
- Datensicherheitsstandard der Zahlungskartenindustrie (Payment Card Industry Data Security Standard, PCI DSS) 4.0
- Qatar National Information Assurance Standard 2.1
- System and Organization Controls (SOC) 2
Compliance-Manager mit Security Command Center-Diensten und -Funktionen verwenden
Sie können andere Security Command Center-Dienste und -Funktionen aktivieren und in derselben Organisation verwenden, in der Sie den Compliance-Manager aktivieren. Berücksichtige Folgendes:
Die meisten Security Health Analytics-Detektoren sind auch als Cloud-Kontrollen im Compliance-Manager verfügbar. Weitere Informationen finden Sie unter Zuordnung von Security Health Analytics-Detektoren zu Cloud- Kontrollen.
Die meisten Security Health Analytics-Detektoren sind standardmäßig aktiviert. Wenn Sie den Compliance-Manager aktivieren, werden bestimmte integrierte Frameworks automatisch auf Ihre Google Cloud Organisation angewendet. Bei Bedarf können Sie zusätzliche Frameworks mit weiteren Cloud-Kontrollen bereitstellen.
Sie können Security Health Analytics-Detektoren deaktivieren. Wenn Sie eine Cloud-Kontrolle deaktivieren möchten, müssen Sie sie aus den benutzerdefinierten Frameworks entfernen, die sie enthalten, oder die Zuweisung des bereitgestellten integrierten Frameworksaufheben.
Sowohl Security Health Analytics als auch der Compliance-Manager generieren Ergebnisse. Security Health Analytics verwendet jedoch die
securitycenter.googleapis.comAPI, um Ergebnisse zu generieren, und der Compliance-Manager verwendet diecloudsecuritycompliance.googleapis.comAPI. Wenn Sie Security Health Analytics und den Compliance-Manager für dieselbe Ressource aktivieren, können doppelte Ergebnisse generiert werden. Doppelte Ergebnisse treten auf, wenn sowohl ein Security Health Analytics-Detektor als auch eine Cloud-Kontrolle des Compliance-Managers dieselbe Konfiguration prüfen (z. B. prüfen beide, ob CMEK für einen bestimmten Dienst aktiviert ist). Im Dashboard „Ergebnisse“ werden die doppelten Ergebnisse mit unterschiedlichen Anbieter-IDs angezeigt. Führen Sie einen der folgenden Schritte aus, um doppelte Ergebnisse zu vermeiden:Wenn die Frameworks nicht die erforderlichen Security Health Analytics-Detektoren enthalten, blenden Sie die doppelten Security Health Analytics-Detektor ergebnisse aus.
Wenn Sie einen Sicherheitsstatus mit dem Dienst für den Sicherheitsstatus bereitgestellt haben, erhalten Sie möglicherweise doppelte Ergebnisse, wenn Sie den Compliance-Manager aktivieren. Stellen Sie ein Framework bereit, das Ihrem Sicherheitsstatus entspricht, und löschen Sie die Bereitstellung des Status.
Der Compliance-Manager verwendet den globalen Endpunkt, nicht den Endpunkt , den Sie möglicherweise angeben, wenn Sie den Daten standort für Security Command Center aktivieren. Sie können jedoch den Standort angeben, an dem Sie Ihre Umgebung prüfen möchten. Weitere Informationen finden Sie unter Umgebung mit dem Compliance-Manager prüfen.