Vista geral do Gestor de conformidade

Pode usar o Gestor de conformidade no Google Cloud Google Cloud para ajudar a garantir que a sua Google Cloud infraestrutura, cargas de trabalho e dados cumprem os requisitos de segurança e regulamentares da sua organização. O Gestor de conformidade permite-lhe fazer o seguinte:

  • Defina e implemente uma configuração em conformidade e segura para o seu Google Cloud ambiente.
  • (Pré-visualização) Veja painéis de controlo que mostram o alinhamento do seu ambiente com os requisitos de conformidade e segurança, bem como relatórios de avaliação.
  • (Pré-visualização) Audite os seus ambientes de nuvem, incluindo a recolha de provas e a geração de relatórios.

O Gestor de conformidade usa controlos definidos por software que lhe permitem avaliar o suporte de vários programas de conformidade e requisitos de segurança numa Google Cloud organização.

Componentes do Gestor de conformidade

A tabela seguinte descreve os componentes do Gestor de conformidade.

Regra Um item técnico num controlo na nuvem que lhe permite cumprir um requisito de conformidade, segurança ou privacidade. As regras podem ser políticas organizacionais, políticas IAM, definições da nuvem e lógica de deteção baseada no idioma de expressão comum (CEL).
Controlo na nuvem

Um conjunto de regras e metadados associados que pode usar para definir a intenção de segurança ou conformidade da sua organização. O Gestor de conformidade inclui uma biblioteca de controlos na nuvem incorporados e permite-lhe criar os seus próprios controlos.

Os metadados num controlo na nuvem incluem instruções de remediação e a gravidade da descoberta.

Os controlos na nuvem têm os seguintes modos:

  • Detetive: o Gestor de conformidade aplica o controlo na nuvem aos recursos definidos para fins de monitorização. Todas as violações são detetadas e são gerados alertas. Não são tomadas automaticamente ações preventivas.
  • Preventiva: o Gestor de conformidade aplica o controlo na nuvem aos recursos definidos e aplica ativamente as regras. Qualquer atividade de recursos que viole o controlo na nuvem é bloqueada e são gerados alertas para ações bloqueadas.

    Alguns controlos na nuvem requerem que faculte informações adicionais para que possam funcionar. Por exemplo, se quiser usar um controlo da nuvem que verifique se as suas cargas de trabalho e recursos estão a ser executados em regiões específicas, tem de especificar as regiões permitidas quando criar o controlo da nuvem.

  • Auditoria: o Gestor de conformidade usa este controlo na nuvem para auditar o seu ambiente para alinhamento com as suas obrigações de conformidade. O Gestor de conformidade usa este controlo para recolher provas para auditorias de conformidade e identificar eventuais lacunas.
Controlo regulamentar

Um requisito de conformidade regulamentar ou de segurança definido pela indústria. O mapeamento da relação entre os controlos na nuvem e os controlos regulamentares define como um ou mais controlos na nuvem satisfazem um requisito de controlo regulamentar. Considere o seguinte:

  • Um único controlo na nuvem pode ser mapeado para vários controlos regulamentares.
  • Um único controlo regulamentar pode ser mapeado para vários controlos na nuvem.
Framework

Uma coleção de controlos regulamentares e de nuvem que representam práticas recomendadas de segurança ou normas definidas pela indústria, como o FedRAMP ou o NIST. Uma estrutura pode incluir um mapeamento entre os controlos da nuvem e os controlos regulamentares.

O Compliance Manager inclui uma biblioteca de frameworks incorporados. Pode personalizar estas estruturas ou criar as suas próprias estruturas.

Implementação de frameworks A associação entre uma estrutura específica e uma organização, uma pasta ou um projeto quando implementa a estrutura.

O diagrama seguinte mostra os componentes do Gestor de conformidade.

Componentes do Gestor de conformidade.

Frameworks integrados

O Compliance Manager suporta estruturas incorporadas para Google Cloud. Pode implementar estas estruturas tal como estão ou personalizá-las de acordo com as suas necessidades específicas.

Frameworks para Google Cloud

Estão disponíveis as seguintes estruturas:

Usar o Gestor de conformidade com os serviços e as funcionalidades do Security Command Center

Pode ativar outros serviços e funcionalidades do Security Command Center e usá-los na mesma organização onde ativa o Gestor de conformidade. Considere o seguinte:

O que se segue?