Mit Datenstandort haben Sie mehr Kontrolle darüber, wo sich Ihre Security Command Center-Daten befinden. In diesem Dokument finden Sie wichtige Informationen dazu, wie Security Command Center den Datenstandort unterstützt.
Die folgenden Definitionen gelten für dieses Dokument:
- Ein Standort ist eine Google Cloud Region oder Multi-Region die dem Standort entspricht, an dem sich Ihre Daten befinden.
- Die Bedeutung des Begriffs Ihre Daten entspricht der Bedeutung des Begriffs „Kundendaten“ im Eintrag Datenstandort in den Google Cloud Allgemeinen Dienstbedingungen.
Informationen zum Arbeiten mit Security Command Center-Ressourcen, wenn der Datenstandort aktiviert ist, finden Sie unter Regionale Endpunkte von Security Command Center.
Unterstützte Datenstandorte
In diesem Abschnitt werden die Datenstandorte beschrieben, die Sie für Security Command Center und zugehörige Dienste verwenden können.
Security Command Center-Datenstandorte
Wenn Sie den Datenstandort aktivieren, unterstützt die Security Command Center API die folgenden Google Cloud Multi-Regionen als Datenstandorte:
- Europäische Union (
eu) - Daten befinden sich in einer beliebigen Google Cloud Region in den Mitgliedstaaten der Europäischen Union.
- Saudi-Arabien (
sa) - Daten befinden sich in einer beliebigen Google Cloud Region in Saudi-Arabien.
- Vereinigte Staaten (
us) - Daten befinden sich in einer beliebigen Google Cloud Region in den Vereinigten Staaten.
Wenn Sie die Dienststufe „Standard“ oder „Premium“ verwenden, ändert sich durch ein Upgrade auf die Dienststufe „Enterprise“ der Standort Ihrer Security Command Center-Daten nicht. Wenn Sie den Datenstandort von Security Command Center für die Dienststufe „Standard“ oder „Premium“ nicht aktiviert haben, können Sie ihn nicht aktivieren, wenn Sie auf die Dienststufe „Enterprise“ upgraden.
Weitere Informationen zu Security Command Center-Standorten finden Sie unter Produkte nach Standort verfügbar.
Wenn Sie einen standardmäßigen Standort für den Datenstandort angeben müssen, der von Security Command Center nicht unterstützt wird, wenden Sie sich an Ihren Kundenbetreuer oder einen Google Cloud Vertriebsspezialisten.
Google SecOps-Datenstandorte
Für Google Security Operations ist der Datenstandort immer aktiviert. Wo sich Google SecOps-Daten befinden, erfahren Sie in der Liste der Google SecOps-Standorte.
Unterstützte Funktionen und Einführungsphasen
Wenn Sie den Datenstandort aktivieren, sind einige Funktionen je nach verwendeter Dienststufe möglicherweise nicht verfügbar.
Enterprise-Stufe
Für die Dienststufe „Enterprise“ von Security Command Center sind die folgenden Funktionen nicht verfügbar:
- Cloud Infrastructure Entitlement Management (CIEM) für externe Cloud-Anbieter
Anzahl der gescannten Ressourcen auf der Compliance Seite in der Google Cloud Console
Gilt nur, wenn Sie Security Health Analytics für das Compliance-Management verwenden.
- Mandiant Attack Surface Management
Premium-Stufe
Für die Dienststufe „Premium“ von Security Command Center sind die folgenden Funktionen nicht verfügbar:
- KI-Schutz in Datenstandortumgebungen in Saudi-Arabien
Anzahl der gescannten Ressourcen auf der Compliance Seite in der Google Cloud Console
Gilt nur, wenn Sie Security Health Analytics für das Compliance-Management verwenden.
Detektoren
Einige Detektoren in Cloud Run Threat Detection und Container Threat Detection können nicht aktiviert werden, wenn Sie den Datenstandort für einen bestimmten Standort aktivieren.
Pre-GA-Funktionen und ‑Dienste
Wie im Eintrag Bedingungen für Pre-GA-Angebote in den Allgemeinen Dienstbedingungen, angegeben, gelten die Bedingungen für den Datenstandort nicht für Pre-General Availability (GA)-Funktionen und ‑Dienste.
Anforderungen an den Datenstandort
In diesem Abschnitt werden die Anforderungen für die Verwendung des Datenstandorts in Security Command Center und zugehörigen Diensten erläutert.
Anforderungen für Security Command Center
Sie können den Datenstandort für Security Command Center aktivieren, wenn Sie Security Command Center zum ersten Mal für eine Organisation aktivieren. Sie können die Konfiguration des Datenstandorts für die Dienststufen „Standard“ und „Premium“ ändern.
Für den Datenstandort müssen Sie die Security Command Center API Version 2 verwenden. Wenn der Datenstandort aktiviert ist, können Sie keine früheren Versionen der Security Command Center API verwenden.
Wenn Sie den Datenstandort nicht aktivieren, wenn Sie Security Command Center aktivieren, dann beschränkt Security Command Center Ihre Daten nicht auf einen bestimmten Standort, und sie werden gemäß den Nutzungsbedingungen für die Google Cloud Platformgespeichert.
Wenn die Dienststufe „Security Command Center Standard“ automatisch in Ihrer Organisation aktiviert wurde und Sie dann eine Organisationsrichtlinie bereitstellen, die Ressourcenstandorte einschränkt, wird Security Command Center möglicherweise deaktiviert. Sie müssen es manuell reaktivieren.
Informationen zum Ändern der Konfiguration des Datenstandorts vor der Bereitstellung dieser Organisations richtlinie finden Sie unter Konfiguration des Datenstandorts oder der Datenverschlüsselung ändern.
Weitere Informationen finden Sie unter Überlegungen zum Datenstandort nach der automatischen Aktivierung der Dienststufe „Standard“.
Anforderungen für Google SecOps
Für Google SecOps ist der Datenstandort standardmäßig aktiviert. Sie können den Datenstandort für Google SecOps nicht deaktivieren.
So und wann wird der Datenstandort erzwungen
Wenn Sie den Datenstandort für Security Command Center aktivieren, werden einige Security Command Center-Daten an einem bestimmten Standort aufbewahrt, wenn sie sich in einem der folgenden Zustände befinden:
- Im Ruhezustand: Im nichtflüchtigen Speicher abgelegt
- In Verwendung: Im Arbeitsspeicher
- Bei der Übertragung: Im Arbeitsspeicher oder im Netzwerk, und mit Transport Layer Security (TLS) verschlüsselt von einem Client außerhalb von Google
Nachdem Sie den Datenstandort aktiviert und einen Datenstandort ausgewählt haben, führt Security Command Center Folgendes aus:
- Wenn ein Ergebnis für eine Ressource erstellt wird, die sich am angegebenen Standort befindet, befindet sich das Ergebnis immer an Ihrem Datenstandort.
- Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an einem anderen Standort befindet, befindet sich das Ergebnis schließlich an Ihrem Datenstandort. Das Ergebnis befindet sich jedoch möglicherweise vorübergehend in einer anderen Region.
- Wenn Sie bestimmte Arten von Konfigurationsressourcen an Ihrem Daten standort erstellen, befinden sie sich an diesem Standort.
- In Fällen, in denen Security Command Center Daten speichert, die nicht Kundendaten im Sinne des Eintrags Datenstandort in den Google Cloud Allgemeinen Dienstbedingungen sind, speichert Security Command Center die Daten gemäß den Nutzungsbedingungen für die Google Cloud Platform.
Security Command Center-Ressourcen und Datenstandort
In der folgenden Liste wird erläutert, wie Security Command Center Datenstandortkontrollen auf Security Command Center-Ressourcen anwendet. Wenn eine Ressource hier nicht aufgeführt ist, unterliegt sie keinen Datenstandortkontrollen und wird gemäß den Nutzungsbedingungen für die Google Cloud Platform gespeichert.
- BigQuery-Exporte
Für BigQuery-Exportkonfigurationen gelten Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.
Die Security Command Center API stellt BigQuery-Export konfigurationen als
BigQueryExportRessourcen dar.- Kontinuierliche Exporte
Für Konfigurationen für kontinuierliche Exporte gelten Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.
Die Security Command Center API stellt Konfigurationen für kontinuierliche Exporte als
NotificationConfigRessourcen dar.- Ergebnisse
Für Ergebnisse gelten Datenstandortkontrollen.
Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an dem von Ihnen ausgewählten Datenstandort befindet, befindet sich das Ergebnis immer am selben Standort.
Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an einem anderen Standort befindet, befindet sich das Ergebnis schließlich an dem von Ihnen ausgewählten Datenstandort. Das Ergebnis befindet sich jedoch möglicherweise in einer anderen Region, wenn es erstellt wird.
Wenn Sie alle Ergebnisse an Ihrem Datenstandort aufbewahren möchten, erstellen Sie alle Ihre Google Cloud Ressourcen an diesem Standort.
- Google SecOps-Ressourcen
Für alle Google SecOps-Ressourcen gelten Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.
- Ausblendungsregeln
Für Konfigurationen von Ausblendungsregeln gelten Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.
Die Security Command Center API stellt Konfigurationen von Ausblendungsregeln als
MuteConfigRessourcen dar.- Andere Security Command Center-Ressourcen und ‑Einstellungen
Security Command Center-Ressourcen und ‑Einstellungen, die in dieser Liste fehlen, z. B. solche, die definieren, welche Dienste aktiviert sind oder welche Dienststufe aktiv ist, unterliegen keinen Datenstandortkontrollen. Diese Daten werden gemäß den Nutzungsbedingungen für die Google Cloud Platform gespeichert.
Daten an einem Standort erstellen oder ansehen
Wenn der Datenstandort aktiviert ist, müssen Sie einen Standort angeben, wenn Sie Daten erstellen oder ansehen, die Datenstandortkontrollen unterliegen. Security Command Center wählt automatisch einen Standort für die erstellten Ergebnisse aus.
Sie können Daten jeweils nur an einem Standort erstellen oder ansehen. Wenn Sie beispielsweise Ergebnisse am Standort „Vereinigte Staaten“ (us) auflisten, werden keine Ergebnisse am Standort „Europäische Union“ (eu) angezeigt.
Informationen zum Erstellen oder Ansehen von Daten, die Datenstandortkontrollen unterliegen, finden Sie unter Gerichtsbarkeit der Google Cloud Console und Tools für regionale Endpunkte.
Nächste Schritte
- Informationen zum Aktivieren von Security Command Center für eine Organisation
- Informationen zur Verwendung regionaler Endpunkte von Security Command Center.
- Security Command Center aktivieren, um Ergebnisse an BigQuery zu streamen.
- Kontinuierliche Exporte von Security Command Center nach Pub/Sub einrichten
- Ausblendungsregel für Ergebnisse erstellen