Security Health Analytics adalah layanan terkelola Security Command Center yang memindai lingkungan cloud Anda untuk menemukan kesalahan konfigurasi umum yang mungkin membuat Anda rentan terhadap serangan.
Security Health Analytics dinonaktifkan untuk aktivasi baru Security Command Center di paket Standard-legacy, Premium, dan Enterprise. Untuk organisasi ini, gunakan Compliance Manager untuk memindai lingkungan Anda guna menemukan kesalahan konfigurasi.
Fitur Security Health Analytics menurut paket
Fitur Security Health Analytics yang tersedia untuk Anda berbeda-beda, bergantung pada paket layanan tempat Security Command Center diaktifkan. Anda dapat melihat temuan mana yang tersedia dengan paket mana di Temuan Security Health Analytics.
Fitur paket Standard-legacy
Di paket Standard-legacy, Security Health Analytics hanya dapat mendeteksi kelompok dasar kerentanan tingkat keparahan sedang dan tinggi.
Fitur paket Standard
Jika paket Standard baru diaktifkan di organisasi Anda, yang berarti organisasi tersebut tidak dimigrasikan dari paket Standard-legacy, Security Health Analytics tidak akan tersedia. Gunakan framework Compliance Manager Security Essentials dan Penilaian Kerentanan Google Cloud untuk memindai lingkungan Anda guna menemukan kesalahan konfigurasi dan kerentanan yang mungkin membuat Anda rentan terhadap serangan.
Jika organisasi Anda dimigrasikan dari paket Standard-legacy ke paket Standard, detektor Security Health Analytics berikut akan dimigrasikan ke kontrol Compliance Manager dalam framework Security Essentials:
DATAPROC_IMAGE_OUTDATEDLEGACY_AUTHORIZATION_ENABLEDOPEN_CISCOSECURE_WEBSM_PORTOPEN_DIRECTORY_SERVICES_PORTOPEN_FIREWALLOPEN_RDP_PORTOPEN_SSH_PORTOPEN_TELNET_PORTPUBLIC_DATASETPUBLIC_IP_ADDRESSPUBLIC_SQL_INSTANCESSL_NOT_ENFORCEDWEB_UI_ENABLED
Security Health Analytics diaktifkan dan semua detektor terus menghasilkan temuan, tetapi
temuan yang dibuat oleh detektor yang dimigrasikan versi Security Health Analytics
diberi label dengan ID nilai kolom: launch_state="LAUNCH_STATE_DEPRECATED"
dan tidak ditampilkan di beberapa Google Cloud halaman konsol.
Sebagian besar detektor SHA memiliki kontrol Compliance Manager yang setara. Untuk mengetahui informasi selengkapnya, lihat Pemetaan detektor Security Health Analytics ke kontrol cloud.
Untuk melihat temuan yang dibuat oleh detektor yang dimigrasikan versi Compliance Manager, gunakan hal berikut:
- Halaman Temuan
- Halaman Kepatuhan > tab Pantau
Untuk melihat temuan yang dihasilkan oleh detektor yang dimigrasikan versi Security Health Analytics, gunakan hal berikut:
- Temuan halaman dan hapus
launch_state="LAUNCH_STATE_DEPRECATED"istilah dari kueri. - Kerentanan Lama Vulnerabilities
Detektor berikut tidak dimigrasikan ke framework Security Essentials di Compliance Manager:
MFA_NOT_ENFORCEDNON_ORG_IAM_MEMBEROPEN_GROUP_IAM_MEMBERPUBLIC_BUCKET_ACLPUBLIC_COMPUTE_IMAGEPUBLIC_LOG_BUCKET
Anda dapat mengaktifkan detektor ini di tab Setelan > Security Health Analytics > Modul.
Untuk melihat temuan yang dibuat oleh detektor Security Health Analytics ini, gunakan hal berikut:
- Halaman Temuan
Dasbor Ringkasan Risiko > Semua risiko:
- Panel Kesalahan konfigurasi teratas
- Panel Kesalahan konfigurasi menurut tanggal
Temuan yang dihasilkan oleh detektor Security Health Analytics ini tidak muncul di halaman Kepatuhan.
Fitur paket Premium
Jika paket Premium baru diaktifkan di organisasi Anda, yang berarti organisasi tersebut tidak dimigrasikan dari paket Standard, Security Health Analytics tidak akan tersedia dan tidak dapat diaktifkan. Untuk organisasi ini, gunakan Compliance Manager untuk memindai lingkungan Anda guna menemukan kesalahan konfigurasi.
Jika paket Premium dimigrasikan dari paket Standard, Security Health Analytics akan menyertakan fitur berikut:
- Semua detektor untuk Google Cloud, serta sejumlah fitur deteksi kerentanan lainnya, seperti kemampuan untuk membuat modul deteksi kustom.
- Temuan dipetakan ke kontrol kepatuhan untuk pelaporan kepatuhan. Untuk mengetahui informasi selengkapnya, lihat Detektor dan kepatuhan.
- Simulasi jalur serangan Security Command Center menghitung skor eksposur serangan dan potensi jalur serangan untuk sebagian besar temuan Security Health Analytics. Untuk mengetahui informasi selengkapnya, lihat Ringkasan skor eksposur serangan dan jalur serangan.
Jika organisasi Anda diupgrade dari paket Standard ke paket Premium, lihat Beralih paket untuk mengetahui informasi tentang kumpulan kemampuan detektor Security Health Analytics yang diubah.
Fitur paket Enterprise
Jika paket Enterprise baru diaktifkan di organisasi Anda, yang berarti organisasi tersebut tidak dimigrasikan dari paket Standard, Security Health Analytics tidak akan tersedia dan tidak dapat diaktifkan. Untuk organisasi ini, gunakan Compliance Manager untuk memindai lingkungan Anda guna menemukan kesalahan konfigurasi.
Jika organisasi Anda diupgrade dari paket Standard ke paket Enterprise, lihat Beralih paket untuk mengetahui informasi tentang kumpulan kemampuan detektor Security Health Analytics yang diubah.
Beralih paket
Security Command Center di paket Premium dan Enterprise memiliki lebih banyak detektor daripada di paket Standard-legacy. Jika Anda menggunakan paket Premium atau Enterprise dan berencana untuk mendowngrade ke paket Standard atau Standard-legacy, sebaiknya selesaikan semua temuan sebelum mengubah paket Anda.
Saat uji coba Premium atau Enterprise berakhir, atau Anda mendowngrade dari salah satu paket ini ke paket Standard atau Standard-legacy, status temuan yang dihasilkan di paket yang lebih tinggi akan ditetapkan ke INACTIVE.
Jika organisasi Anda tidak memiliki Security Command Center dan otomatis diaktifkan dengan paket Standard, lalu Anda mengupgrade ke paket Premium atau Enterprise, gunakan framework Security Essentials di Compliance Manager untuk mengonfigurasi deteksi.
Jika organisasi Anda dimigrasikan ke paket Standard dari paket Standard-legacy, lalu Anda mengupgrade ke paket Premium atau Enterprise, Security Health Analytics akan tetap diaktifkan sebagian. Anda tidak dapat mengaktifkan detektor Security Health Analytics paket Premium atau Enterprise. Anda harus menggunakan framework Compliance Manager yang tersedia dengan paket Premium dan Enterprise untuk mengonfigurasi deteksi.
Sebagian besar detektor Security Health Analytics di paket Premium dan Enterprise dimigrasikan ke framework Security Essentials di Compliance Manager.
Untuk mengetahui informasi selengkapnya tentang framework Compliance Manager dan kontrol cloud, lihat Framework Compliance Manager.
Untuk mengetahui informasi tentang cara detektor Security Health Analytics dipetakan ke kontrol cloud Compliance Manager, lihat Pemetaan detektor Security Health Analytics ke kontrol cloud.
Dukungan multicloud
Security Health Analytics dapat mendeteksi kesalahan konfigurasi dalam deployment Anda di platform cloud lainnya.
Security Health Analytics mendukung penyedia layanan cloud lainnya berikut:
Amazon Web Services (AWS): Untuk menjalankan detektor pada data AWS, Anda harus menghubungkan Security Command Center ke AWS terlebih dahulu, seperti yang dijelaskan di Menghubungkan ke AWS untuk pengumpulan data konfigurasi dan resource.
Microsoft Azure: Untuk menjalankan detektor pada data Microsoft Azure, Anda harus menghubungkan Security Command Center ke Microsoft Azure terlebih dahulu, seperti yang dijelaskan di Menghubungkan ke Microsoft Azure untuk deteksi kerentanan dan penilaian risiko.
Layanan cloud yang didukung Google Cloud
Pemindaian penilaian kerentanan terkelola Security Health Analytics untuk Google Cloud dapat otomatis mendeteksi kerentanan dan kesalahan konfigurasi umum di seluruh layanan berikut: Google Cloud
- Cloud Monitoring dan Cloud Logging
- Compute Engine
- Container dan jaringan Google Kubernetes Engine
- Cloud Storage
- Cloud SQL
- Identity and Access Management (IAM)
- Cloud Key Management Service (Cloud KMS)
Jenis pemindaian Security Health Analytics
Pemindaian Security Health Analytics berjalan dalam tiga mode:
Pemindaian batch: Semua detektor dijadwalkan untuk berjalan secara berkala untuk semua organisasi atau project yang terdaftar.
Untuk mengetahui informasi tentang frekuensi pemindaian, lihat Latensi pemindaian Security Health Analytics.
Pemindaian real-time: Hanya untuk Google Cloud deployment saja, detektor yang didukung akan memulai pemindaian setiap kali perubahan terdeteksi dalam konfigurasi resource. Temuan ditulis ke Security Command Center. Pemindaian real-time tidak didukung untuk deployment di platform cloud lainnya.
Mode campuran: Beberapa detektor yang mendukung pemindaian real-time mungkin tidak mendeteksi perubahan secara real time untuk semua jenis resource yang didukung. Dalam kasus tersebut, perubahan konfigurasi untuk beberapa jenis resource akan langsung diambil dan yang lainnya diambil dalam pemindaian batch. Pengecualian dicatat dalam tabel temuan Security Health Analytics.
Security Health Analytics hanya memindai resource di platform cloud lainnya dalam mode batch.
Latensi pemindaian Security Health Analytics
Bagian berikut menjelaskan jumlah waktu sebelum temuan dihasilkan oleh pemindaian awal dan frekuensi pemindaian berikutnya.
Pemindaian awal
Di paket Premium dan Enterprise, pemindaian awal dimulai sekitar satu jam setelah layanan diaktifkan. Pemindaian Security Health Analytics pertama dapat memerlukan waktu hingga 12 jam untuk diselesaikan.
Di paket Security Command Center Standard dan Standard-legacy, pemindaian berjalan setiap 48 jam, yang dapat menghasilkan latensi temuan awal selama 72 jam.
Anda mungkin melihat beberapa temuan di Google Cloud konsol saat pemindaian awal berlangsung, tetapi sebelum proses orientasi selesai. Temuan awal akurat dan dapat ditindaklanjuti, tetapi tidak komprehensif. Sebaiknya jangan gunakan temuan ini untuk penilaian kepatuhan dalam waktu 24 jam pertama.
Pemindaian berikutnya
Setelah pemindaian awal, deteksi akan berjalan secara berkala dalam mode batch.
- Di paket Premium dan Enterprise, pemindaian batch berjalan setiap hari.
- Di paket Standard dan Standard-legacy, pemindaian batch berjalan setiap 48 jam.
Detektor dapat berjalan dalam mode batch, mode real-time, atau mode campuran. Untuk mengetahui informasi selengkapnya tentang mode ini, lihat Jenis pemindaian Security Health Analytics.
Dengan pemindaian real-time, perubahan konfigurasi resource yang relevan Google Cloud dapat menghasilkan temuan yang diperbarui. Update mungkin memerlukan waktu beberapa menit, bergantung pada jenis aset dan perubahannya. Detektor mungkin tidak mendukung pemindaian real-time jika deteksi menggunakan informasi di luar konfigurasi resource.
Untuk mengetahui apakah detektor mendukung pemindaian real-time, lihat kolom Setelan pemindaian aset untuk detektor di bagian referensi temuan Security Health Analytics dari Temuan kerentanan.
Pengaktifan detektor Security Health Analytics
Security Health Analytics menggunakan detektor untuk mengidentifikasi kerentanan dan kesalahan konfigurasi di lingkungan cloud Anda. Setiap detektor sesuai dengan kategori temuan.
Security Health Analytics dilengkapi dengan banyak detektor bawaan yang memeriksa kerentanan dan kesalahan konfigurasi di sejumlah besar kategori dan jenis resource.
Untuk paket layanan Premium dan Enterprise (Tidak digunakan lagi), Anda juga dapat membuat detektor kustom sendiri yang dapat memeriksa kerentanan atau kesalahan konfigurasi yang tidak tercakup oleh detektor bawaan atau yang khusus untuk lingkungan Anda.
Untuk mengetahui informasi selengkapnya tentang detektor Security Health Analytics bawaan, lihat Detektor bawaan Security Health Analytics.
Untuk mengetahui informasi selengkapnya tentang cara membuat dan menggunakan modul kustom, lihat Modul kustom Security Health Analytics.
Mengaktifkan dan menonaktifkan detektor
Tidak semua detektor bawaan Security Health Analytics diaktifkan secara default.
Untuk mengaktifkan detektor bawaan yang tidak aktif, lihat Mengaktifkan dan menonaktifkan detektor.
Untuk mengaktifkan atau menonaktifkan modul deteksi kustom Security Health Analytics, Anda dapat mengupdate modul kustom menggunakan Google Cloud konsol, gcloud CLI, atau Security Command Center API.
Untuk mengetahui informasi selengkapnya tentang cara mengupdate modul kustom Security Health Analytics, lihat Mengupdate modul kustom.
Detektor bawaan dan aktivasi level project
Saat Anda mengaktifkan Security Command Center hanya untuk project, detektor Security Health Analytics bawaan tertentu tidak didukung karena memerlukan izin level organisasi.
Dari detektor bawaan yang memerlukan aktivasi level organisasi, Anda dapat mengaktifkan detektor yang tersedia dengan paket Standard-legacy Security Command Center untuk aktivasi level project dengan mengaktifkan paket Standard-legacy untuk organisasi Anda.
Detektor bawaan yang memerlukan paket Premium dan izin level organisasi tidak didukung dengan aktivasi level project.
Untuk mengetahui daftar detektor bawaan paket Standard-legacy yang memerlukan aktivasi level organisasi Security Command Center Standard-legacy sebelum dapat digunakan dengan aktivasi level project, lihat Kategori temuan paket Standard level organisasi.
Untuk mengetahui daftar detektor bawaan paket Premium yang tidak didukung dengan aktivasi level project, lihat Temuan Security Health Analytics yang tidak didukung.
Detektor modul kustom dan aktivasi level project
Pemindaian detektor modul kustom yang Anda buat dalam project terbatas pada cakupan project, terlepas dari tingkat aktivasi Security Command Center. Detektor modul kustom hanya dapat memindai resource yang tersedia untuk project tempat detektor tersebut dibuat.
Untuk mengetahui informasi selengkapnya tentang modul kustom, lihat Modul kustom Security Health Analytics.
Detektor bawaan Security Health Analytics
Bagian ini menjelaskan kategori tingkat tinggi detektor, yang tercantum menurut platform cloud dan kategori temuan yang dihasilkan.
Detektor bawaan untuk Google Cloud menurut kategori tingkat tinggi
Detektor Security Health Analytics untuk Google Cloud, dan temuan yang dihasilkannya, dikelompokkan ke dalam kategori tingkat tinggi berikut.
Detektor Security Health Analytics memantau subset jenis Google Cloud resource yang didukung oleh Cloud Asset Inventory.
Untuk melihat detektor individual yang disertakan dalam setiap kategori, klik nama kategori.
- Temuan kerentanan kunci API
- Temuan kerentanan image Compute
- Temuan kerentanan instance Compute
- Temuan kerentanan container
- Temuan kerentanan Managed Service untuk Apache Spark
- Temuan kerentanan set data
- Temuan kerentanan DNS
- Temuan kerentanan firewall
- Temuan kerentanan IAM
- Temuan kerentanan KMS
- Temuan kerentanan Logging
- Temuan kerentanan Monitoring
- Temuan kerentanan autentikasi multi-faktor
- Temuan kerentanan jaringan
- Temuan kerentanan kebijakan organisasi
- Temuan kerentanan Pub/Sub
- Temuan kerentanan SQL
- Temuan kerentanan Storage
- Temuan kerentanan subnetwork
Detektor bawaan untuk AWS
Untuk mengetahui daftar semua detektor Security Health Analytics untuk AWS, lihat Temuan AWS.
Modul kustom Security Health Analytics
Modul kustom Security Health Analytics adalah detektor kustom untuk Google Cloud yang memperluas kemampuan deteksi Security Health Analytics di luar kemampuan yang disediakan oleh detektor bawaan.
Modul kustom tidak didukung untuk platform cloud lainnya.
Anda dapat membuat modul kustom menggunakan alur kerja terpandu di Google Cloud konsol, atau Anda dapat membuat definisi modul kustom sendiri dalam file YAML, lalu menguploadnya ke Security Command Center dengan menggunakan perintah Google Cloud CLI atau Security Command Center API.
Untuk mengetahui informasi selengkapnya, lihat Ringkasan modul kustom untuk Security Health Analytics.
Detektor dan kepatuhan
Pengukuran kepatuhan Security Command Center terhadap tolok ukur keamanan sebagian besar didasarkan pada temuan yang dihasilkan oleh detektor kerentanan Security Health Analytics.
Security Health Analytics memantau kepatuhan Anda dengan detektor yang dipetakan ke kontrol berbagai standar keamanan.
Untuk setiap standar keamanan yang didukung, Security Health Analytics memeriksa subset kontrol. Untuk kontrol yang diperiksa, Security Command Center akan menunjukkan jumlah kontrol yang lulus. Untuk kontrol yang tidak lulus, Security Command Center akan menampilkan daftar temuan yang menjelaskan kegagalan kontrol.
CIS meninjau dan mensertifikasi pemetaan detektor Security Health Analytics ke setiap versi Tolok Ukur CIS Google Cloud Foundations yang didukung. Pemetaan kepatuhan tambahan disertakan hanya untuk tujuan referensi.
Security Health Analytics secara berkala menambahkan dukungan untuk versi dan standar tolok ukur baru. Versi lama tetap didukung, tetapi pada akhirnya tidak digunakan lagi. Sebaiknya gunakan tolok ukur atau standar terbaru yang didukung.
Dengan layanan postur keamanan, Anda dapat memetakan kebijakan organisasi dan detektor Security Health Analytics ke standar dan kontrol yang berlaku untuk bisnis Anda. Setelah membuat postur keamanan, Anda dapat memantau perubahan apa pun pada lingkungan yang dapat memengaruhi kepatuhan bisnis Anda.
Dengan Compliance Manager, Anda dapat men-deploy framework yang memetakan kontrol peraturan ke kontrol cloud kontrol. Setelah membuat framework, Anda dapat memantau perubahan apa pun pada lingkungan yang mungkin memengaruhi kepatuhan bisnis Anda dan mengaudit lingkungan Anda.
Untuk mengetahui informasi selengkapnya tentang cara mengelola kepatuhan, lihat Menilai dan melaporkan kepatuhan terhadap standar keamanan.
Standar keamanan yang didukung
Google Cloud
Security Health Analytics memetakan detektor untuk Google Cloud ke satu atau beberapa standar kepatuhan berikut:
- Center for Information Security (CIS) Controls 8.0
- CIS Google Cloud Computing Foundations Benchmark v2.0.0, v1.3.0, v1.2.0, v1.1.0, dan v1.0.0
- CIS Kubernetes Benchmark v1.5.1
- Cloud Controls Matrix (CCM) 4
- Health Insurance Portability and Accountability Act (HIPAA)
- International Organization for Standardization (ISO) 27001, 2022 dan 2013
- National Institute of Standards and Technology (NIST) 800-53 R5 dan R4
- National Institute of Standards and Technology (NIST) Cybersecurity Framework (CSF) 1.0
- Open Web Application Security Project (OWASP) Top Ten, 2021 dan 2017
- Standar Keamanan Data Industri Kartu Pembayaran (PCI DSS) 4.0 dan 3.2.1
- System and Organization Controls (SOC) 2 2017 Trust Services Criteria (TSC)
AWS
Di paket layanan Enterprise (Tidak digunakan lagi), Security Health Analytics memetakan detektor untuk Amazon Web Services (AWS) ke satu atau beberapa standar kepatuhan berikut:
- CIS Amazon Web Services Foundations 2.0.0
- CIS Critical Security Controls Version 8.0
- Cloud Controls Matrix (CCM) 4
- Health Insurance Portability and Accountability Act (HIPAA)
- International Organization for Standardization (ISO) 27001, 2022
- National Institute of Standards and Technology (NIST) 800-53 R5
- National Institute of Standards and Technology (NIST) Cybersecurity Framework (CSF) 1.0
- Standar Keamanan Data Industri Kartu Pembayaran (PCI DSS) 4.0 dan 3.2.1
- System and Organization Controls (SOC) 2 2017 Trusted Services Criteria (TSC)
Untuk mengetahui informasi selengkapnya tentang kepatuhan, lihat Menilai dan melaporkan kepatuhan tolok ukur keamanan.