Cette page présente les modules personnalisés Security Health Analytics. Pour en savoir plus sur les modules prédéfinis, consultez Détecteurs prédéfinis de Security Health Analytics.
Les modules personnalisés vous permettent d'étendre les capacités de détection de Security Health Analytics en créant des détecteurs personnalisés qui analysent les ressources et les règles Google Cloudque vous spécifiez à l'aide de règles que vous définissez pour rechercher les failles, les erreurs de configuration ou les cas de non-conformité.
La configuration ou la définition d'un module personnalisé, que vous le créiez dans la consoleGoogle Cloud ou que vous le codiez vous-même, détermine les ressources que le détecteur vérifie, les propriétés qu'il évalue et les informations qu'il renvoie lorsqu'une faille ou une erreur de configuration est détectée.
Vous pouvez créer des modules personnalisés pour n'importe quelle ressource ou n'importe quel asset compatible avec Security Command Center.
Si vous codez vous-même des définitions de modules personnalisés, vous utilisez des expressions YAML et CEL (Common Expression Language). Si vous utilisez la consoleGoogle Cloud pour créer vos modules personnalisés, la majeure partie du code est générée pour vous, mais vous devez coder les expressions CEL.
Pour obtenir un exemple de définition de module personnalisé dans un fichier YAML, consultez Exemple de définition de module personnalisé.
Les modules personnalisés s'exécutent parallèlement aux détecteurs prédéfinis de Security Health Analytics en mode temps réel, par lot ou mixte. Pour en savoir plus sur ces modes, consultez Types d'analyses Security Health Analytics.
Lors d'une analyse, chaque détecteur personnalisé est appliqué à tous les éléments correspondants de chaque organisation, dossier ou projet pour lesquels il est activé.
Les résultats des détecteurs personnalisés sont écrits dans Security Command Center.
Pour en savoir plus, consultez les ressources suivantes :
- Créer des modules personnalisés
- Types d'analyses Security Health Analytics
- Types de ressources acceptés
- YAML
- Présentation de CEL
Comparer les détecteurs prédéfinis et les modules personnalisés
Les modules personnalisés offrent des capacités de détection plus larges que les détecteurs prédéfinis de Security Health Analytics. Toutefois, les modules personnalisés ne sont pas compatibles avec certaines fonctionnalités de Security Command Center fournies par les détecteurs prédéfinis.
Prise en charge de fonctionnalités
Les modules personnalisés Security Health Analytics ne sont pas compatibles avec les simulations de chemin d'attaque. Les résultats produits par les modules personnalisés n'incluent pas de scores d'exposition aux attaques ni de chemins d'attaque.
Comparer la logique de détection
Pour illustrer ce que vous pouvez faire avec un module personnalisé, comparez ce que le détecteur prédéfini PUBLIC_SQL_INSTANCE vérifie avec ce que vous pouvez faire avec un module personnalisé.
Le détecteur prédéfini PUBLIC_SQL_INSTANCE vérifie si la propriété authorizedNetworks des instances Cloud SQL est définie sur 0.0.0.0/0.
Si tel est le cas, le détecteur génère un résultat indiquant que l'instance Cloud SQL est ouverte au public, car elle accepte les connexions de toutes les adresses IP.
Avec un module personnalisé, vous pouvez implémenter une logique de détection plus complexe pour vérifier les instances Cloud SQL, par exemple :
- Adresses IP avec des préfixes spécifiques, à l'aide de caractères génériques.
- Valeur de la propriété
state, que vous pouvez utiliser pour ignorer les instances si la valeur est définie surMAINTENANCEou pour déclencher des résultats si la valeur est différente. - Valeur de la propriété
region, que vous pouvez utiliser pour déclencher des résultats uniquement pour les instances avec des adresses IP publiques dans des régions spécifiques.
Rôles et autorisations IAM requis
Les rôles IAM déterminent les actions que vous pouvez effectuer avec les modules personnalisés Security Health Analytics.
Le tableau suivant contient la liste des autorisations de module personnalisé Security Health Analytics requises, ainsi que les rôles IAM prédéfinis qui les incluent.
Vous pouvez utiliser la console Google Cloud ou l'API Security Command Center pour appliquer ces rôles au niveau de l'organisation, du dossier ou du projet.
| les autorisations requises pour l'extension ; | Rôles |
|---|---|
securitycentermanagement.securityHealthAnalyticsCustomModules.create |
roles/securitycentermanagement.shaCustomModulesEditor |
securitycentermanagement.securityHealthAnalyticsCustomModules.list |
roles/securitycentermanagement.shaCustomModulesViewer
|
Pour en savoir plus sur les autorisations et les rôles IAM, et sur la façon de les attribuer, consultez Attribuer un rôle IAM à l'aide de la console Google Cloud .
Quotas de modules personnalisés
Les modules personnalisés Security Health Analytics sont soumis à des limites de quota.
La limite de quota par défaut pour la création de modules personnalisés est de 100, mais vous pouvez demander une augmentation de quota si nécessaire.
Les appels d'API aux méthodes de modules personnalisés sont également soumis à des limites de quota. Le tableau suivant indique les limites de quota par défaut pour les appels d'API de modules personnalisés.
| Type d'appel d'API | Limite |
|---|---|
| Requêtes de lecture CustomModules (Get, List) | 1 000 appels d'API par minute et par organisation |
| Requêtes d'écriture CustomModules (créer, mettre à jour, supprimer) | 60 appels d'API par minute et par organisation |
| Demandes de test CustomModules | 12 appels d'API par minute et par organisation |
Pour augmenter les quotas, envoyez une demande sur la page Quotas de la console Google Cloud .
Pour en savoir plus sur les quotas de Security Command Center, consultez Quotas et limites.
Types de ressources acceptés
Cette section récapitule les types de ressources Google Cloud compatibles avec les modules personnalisés.
Étapes suivantes
- Pour en savoir plus sur l'utilisation des modules personnalisés, consultez Utiliser des modules personnalisés pour Security Health Analytics.
- Pour coder vous-même des définitions de modules personnalisés, consultez Coder des modules personnalisés pour Security Health Analytics.
- Pour tester vos modules personnalisés, consultez Tester les modules personnalisés pour Security Health Analytics.