Halaman ini menjelaskan keamanan data dan infrastruktur yang berlaku untuk Security Command Center.
Pemrosesan data
Saat Anda mendaftar ke Security Command Center, Google Cloud Google akan memproses informasi terkait Google Cloud layanan yang Anda gunakan, termasuk hal berikut:
- Konfigurasi dan metadata yang terkait dengan resource Google Cloud Anda
- Konfigurasi dan metadata untuk kebijakan dan pengguna Identity and Access Management (IAM) Anda
- Google CloudPola akses dan penggunaan API tingkat
- Konten Cloud Logging untuk organisasi Google Cloud Anda
- Metadata Security Command Center, termasuk setelan layanan dan temuan keamanan
Security Command Center memproses data terkait log dan aset cloud Anda yang Anda konfigurasi untuk dipindai atau dipantau, termasuk telemetri dan data lainnya di dalamnya, untuk memberikan temuan dan meningkatkan kualitas layanan. Oleh karena itu, laporan pemindaian dan pemantauan diproses sebagai Data Layanan oleh Google sesuai dengan persyaratan dari Pemberitahuan Privasi Google Cloud.
Untuk melindungi aset Anda dari ancaman yang baru dan terus berkembang, Security Command Center menganalisis data yang terkait dengan aset yang salah dikonfigurasi, indikator penyusupan dalam log, dan vektor serangan. Aktivitas ini dapat mencakup pemrosesan untuk meningkatkan kualitas model layanan, rekomendasi untuk melakukan hardening bagi lingkungan pelanggan, efektivitas dan kualitas layanan, serta pengalaman pengguna. Jika Anda lebih suka menggunakan layanan tanpa data Anda diproses untuk tujuan meningkatkan kualitas layanan, Anda dapat menghubungi Google Cloud Dukungan untuk memilih tidak ikut. Fitur tertentu yang bergantung pada telemetri keamanan mungkin tidak tersedia untuk Anda jika Anda memilih tidak ikut. Contohnya adalah deteksi yang disesuaikan dengan lingkungan Anda, dan peningkatan layanan yang menggabungkan konfigurasi layanan Anda.
Data dienkripsi saat dalam penyimpanan dan pengiriman antara sistem internal. Selain itu, kontrol akses data Security Command Center mematuhi dengan Health Insurance Portability and Accountability Act (HIPAA) dan Google Cloud penawaran kepatuhan lainnya.
Membatasi data sensitif
Administrator dan pengguna istimewa lainnya di organisasi Anda harus berhati-hati saat menambahkan data ke Security Command Center.
Security Command Center memungkinkan pengguna istimewa menambahkan informasi deskriptif ke Google Cloud resource dan temuan yang dihasilkan oleh pemindaian. Dalam beberapa kasus, pengguna mungkin tanpa sadar menyampaikan data sensitif saat menggunakan produk, misalnya, menambahkan nama pelanggan atau nomor akun ke temuan. Untuk melindungi data Anda, sebaiknya hindari menambahkan informasi sensitif saat memberi nama atau membuat anotasi aset.
Sebagai perlindungan tambahan, Security Command Center dapat diintegrasikan dengan Perlindungan Data Sensitif. Sensitive Data Protection menemukan, mengklasifikasikan, dan menyamarkan data sensitif dan informasi pribadi, seperti nomor kartu kredit, nomor jaminan sosial, dan Google Cloud kredensial.
Bergantung pada jumlah informasi, biaya Perlindungan Data Sensitif dapat menjadi signifikan. Ikuti praktik terbaik untuk mengontrol biaya Perlindungan Data Sensitif.
Untuk panduan tentang cara menyiapkan Security Command Center, termasuk mengelola resource, lihat Mengoptimalkan Security Command Center.
Retensi data untuk temuan
Data yang diproses Security Command Center diambil dan disimpan dalam temuan yang mengidentifikasi ancaman, kerentanan, dan kesalahan konfigurasi dalam resource dan aset di dalam organisasi, folder, dan project Anda. Temuan berisi serangkaian snapshot harian yang mengambil status dan properti temuan setiap hari.
Tabel berikut menunjukkan periode retensi untuk temuan di Security Command Center.
| Temuan | Periode retensi |
|---|---|
| Kerentanan tidak aktif | 7 hari |
| Kesalahan konfigurasi tidak aktif | 30 hari |
| Temuan waktu desain | 30 hari |
| Semua yang aktif (kecuali ancaman) | Dihapus setelah jumlah waktu berikut berlalu:
Jika masalah yang mendasari temuan kesalahan konfigurasi atau kerentanan tetap tidak terselesaikan atau terjadi lagi, Security Command Center akan membuat ulang temuan tersebut pada pemindaian deteksi berikutnya. |
| Semua temuan lainnya | 90 hari |
Temuan akan tetap ada di Security Command Center selama masih berada dalam periode retensi yang berlaku. Semua periode retensi dihitung dari waktu peristiwa temuan.
Saat Security Command Center memperbarui temuan aktif selama pemindaian berikutnya, waktu peristiwanya akan diperbarui untuk mencerminkan stempel waktu pemindaian tersebut. Memperbarui waktu peristiwa temuan akan mereset periode retensi data yang berlaku, sehingga temuan aktif yang terus terdeteksi dapat dipertahankan di Security Command Center tanpa batas waktu.
Untuk menyimpan temuan dan semua datanya dalam jangka waktu yang lebih lama, ekspor temuan tersebut ke lokasi penyimpanan lain. Untuk mempelajari lebih lanjut, lihat Ringkasan mengekspor data Security Command Center.
Dampak penurunan tingkat layanan
Setelah penurunan tingkat layanan, temuan aktif yang dihasilkan oleh detektor yang tidak didukung di tingkat layanan baru akan ditetapkan ke INACTIVE. Perilakunya mungkin berbeda-beda
bergantung pada layanan yang menghasilkan temuan. Untuk mengetahui informasi selengkapnya tentang efek perubahan tingkat layanan pada layanan, lihat Efek
perubahan tingkat layanan pada layanan.
Karena menjadi INACTIVE, Security Command Center akan mempertahankan temuan ini,
beserta tanda keamanan dan aturan nonaktifkan terkait, sesuai dengan periode retensi standar
untuk temuan tidak aktif. Untuk mengetahui detail tentang berapa lama temuan tidak aktif dipertahankan, lihat
tabel di Retensi data untuk temuan.
Konfigurasi tingkat layanan Premium dan Enterprise (seperti folder dan project yang diaktifkan atau dinonaktifkan) akan dipertahankan selama 30 hari. Jika Anda mengaktifkan kembali tingkat layanan yang lebih tinggi dalam jangka waktu 30 hari ini, Security Command Center akan memulihkan konfigurasi Anda. Setelah 30 hari, konfigurasi tersebut akan dihapus secara permanen.
Penghapusan organisasi
Untuk semua tingkat layanan, pengecualian terhadap periode retensi berlaku saat organisasi dihapus dari Google Cloud. Saat organisasi dihapus, semua temuan yang berasal dari organisasi serta folder dan projectnya akan dihapus dalam periode retensi data yang didokumentasikan di Penghapusan data di Google Cloud.
Penghapusan project
Jika project dihapus, temuan dari project tersebut tidak akan dihapus pada saat yang sama, tetapi akan dipertahankan untuk auditabilitas organisasi yang berisi project yang dihapus. Periode retensi data bergantung pada tingkat layanan yang aktif di project yang dihapus: 13 bulan untuk tingkat layanan Enterprise dan Premium atau 35 hari untuk tingkat layanan Standard dan Standard-lama.
Jika Anda menghapus project dan perlu menghapus semua temuan untuk project tersebut pada saat yang sama, hubungi Cloud Customer Care, yang dapat memulai penghapusan awal semua temuan dalam project untuk Anda.
Penghapusan aset
Jika aset yang terkait dengan temuan dihapus, Security Command Center mungkin akan menetapkan ulang temuan tersebut ke organisasi; yaitu, induk temuan menjadi organisasi. Penetapan ulang ini terjadi beberapa hari setelah aset dihapus dan hanya jika temuan diperbarui. Penetapan ulang ini memungkinkan temuan tetap tersedia untuk auditabilitas, meskipun aset aslinya tidak lagi ada.
Retensi data untuk klon disk
Virtual Machine Threat Detection membuat klon disk persisten VM Anda yang berumur pendek dan menyimpannya di project milik Google, di zona yang sama untuk disk zonal atau region yang sama untuk disk regional. VM Threat Detection memindai klon disk dan menghapusnya dalam waktu satu jam setelah menyelesaikan aktivitas pemindaian disk dan menangani error, seperti waktu tunggu.
Keamanan infrastruktur
Security Command Center dibangun di atas infrastruktur yang sama dengan yang digunakan Google untuk layanan konsumen dan perusahaan miliknya. Keamanan berlapis infrastruktur kami dirancang untuk melindungi semua layanan, data, komunikasi, dan operasi di Google Cloud.
Untuk mempelajari keamanan infrastruktur Google lebih lanjut, lihat Ringkasan desain keamanan infrastruktur Google.
Langkah berikutnya
Untuk mempelajari fitur dan manfaat Security Command Center, lihat Ringkasan Security Command Center.
Pelajari lebih lanjut cara menggunakan Security Command Center.