Descripción general de Compliance Manager

Puedes usar Gestor de Cumplimiento en Google Cloud para asegurarte de que tu infraestructura, tus cargas de trabajo y tus datos cumplan los requisitos de seguridad y normativos de tu organización.Google Cloud Gestor de Cumplimiento le permite hacer lo siguiente:

  • Define e implementa una configuración segura y conforme para tu entorno deGoogle Cloud .
  • Vista previa: consulta los paneles de control que muestran el grado de cumplimiento de tu entorno con los requisitos de cumplimiento y seguridad, así como los informes de evaluación.
  • Vista previa: audita tus entornos de nube, lo que incluye recoger pruebas y generar informes.

Gestor de Cumplimiento usa controles definidos por software que te permiten evaluar la compatibilidad con varios programas de cumplimiento y requisitos de seguridad en unaGoogle Cloud organización.

Componentes de Administrador de Cumplimiento

En la siguiente tabla se describen los componentes de Gestor de Cumplimiento.

Regla Un elemento técnico de un control de la nube que te permite cumplir un requisito de cumplimiento, seguridad o privacidad. Las reglas pueden ser políticas de la organización, políticas de gestión de identidades y accesos, ajustes de la nube y lógica de detección basada en el lenguaje de expresión común (CEL).
Control de la nube

Conjunto de reglas y metadatos asociados que puedes usar para definir la intención de seguridad o cumplimiento de tu organización. Gestor de Cumplimiento incluye una biblioteca de controles de nube integrados y te permite crear los tuyos propios.

Los metadatos de un control de nube incluyen instrucciones de corrección y la gravedad de la detección.

Los controles de Cloud tienen los siguientes modos:

  • Detective: Compliance Manager aplica el control en la nube a los recursos definidos con fines de monitorización. Se detectan las infracciones y se generan alertas. No se toman medidas preventivas automáticamente.
  • Preventivo: Gestor de Cumplimiento aplica el control de la nube a los recursos definidos e implementa las reglas de forma activa. Se bloquea cualquier actividad de recursos que infrinja el control en la nube y se generan alertas para las acciones bloqueadas.

    Algunos controles en la nube requieren que proporciones información adicional para que puedan funcionar. Por ejemplo, si quieres usar un control de nube que compruebe si tus cargas de trabajo y recursos se ejecutan en regiones concretas, debes especificar las regiones permitidas al crear el control de nube.

  • Auditoría: Compliance Manager usa este control en la nube para auditar tu entorno y comprobar si se ajusta a tus obligaciones de cumplimiento. Gestor de Cumplimiento usa este control para recoger pruebas de las auditorías de cumplimiento e identificar las posibles carencias.
Control normativo

Un requisito de cumplimiento de normativas o de seguridad definido por el sector. La asignación de relaciones entre los controles de la nube y los controles normativos define cómo cumplen uno o varios controles de la nube un requisito de control normativo. Ten en cuenta lo siguiente:

  • Un solo control de nube puede asignarse a varios controles normativos.
  • Un solo control normativo puede asignarse a varios controles de nube.
Framework

Conjunto de controles en la nube y controles normativos que representan prácticas recomendadas de seguridad o estándares definidos por el sector, como FedRAMP o NIST. Un marco puede incluir una asignación entre los controles de la nube y los controles normativos.

Gestor de cumplimiento incluye una biblioteca de frameworks integrados. Puedes personalizar estos frameworks o crear los tuyos propios.

Despliegue de frameworks La vinculación entre un marco concreto y una organización, una carpeta o un proyecto cuando implementas el marco.

En el siguiente diagrama se muestran los componentes de Gestor de Cumplimiento.

Componentes de Administrador de Cumplimiento.

Frameworks integrados

Compliance Manager admite frameworks integrados paraGoogle Cloud. Puedes implementar estos frameworks tal cual o personalizarlos para que se adapten a tus necesidades concretas.

Frameworks para Google Cloud

Están disponibles los siguientes frameworks:

Usar Gestor de Cumplimiento con los servicios y las funciones de Security Command Center

Puedes habilitar otros servicios y funciones de Security Command Center y usarlos en la misma organización en la que habilites Gestor de Cumplimiento. Ten en cuenta lo siguiente:

Siguientes pasos