Mit der Datenstandortkontrolle haben Sie mehr Kontrolle darüber, wo sich Ihre Security Command Center-Daten befinden. In diesem Dokument finden Sie wichtige Informationen dazu, wie Security Command Center die Datenstandortkontrolle unterstützt.
Die folgenden Definitionen gelten für dieses Dokument:
- Ein Standort ist eine Google Cloud Region oder Multi-Region die dem Standort entspricht, an dem sich Ihre Daten befinden.
- Die Bedeutung des Begriffs Ihre Daten entspricht der Bedeutung des Begriffs „Kundendaten“ im Element Datenstandort in den Google Cloud Allgemeinen Dienstbedingungen.
Informationen zum Arbeiten mit Security Command Center-Ressourcen, wenn die Datenstandortkontrolle aktiviert ist, finden Sie unter Regionale Endpunkte von Security Command Center.
Unterstützte Datenstandorte
In diesem Abschnitt werden die Datenstandorte beschrieben, die Sie für Security Command Center und zugehörige Dienste verwenden können.
Security Command Center-Datenstandorte
Wenn Sie die Datenstandortkontrolle aktivieren, unterstützt die Security Command Center API die folgenden Google Cloud Multi-Regionen als Datenstandorte:
- Europäische Union (
eu) - Daten befinden sich in einer Google Cloud Region in einem Mitgliedstaat der Europäischen Union.
- Königreich Saudi-Arabien (
sa) - Daten befinden sich in einer Google Cloud Region in Saudi-Arabien.
- Vereinigte Staaten (
us) - Daten befinden sich in einer Google Cloud Region in den Vereinigten Staaten.
Wenn Sie die Dienststufe Standard oder Premium verwenden, ändert sich durch ein Upgrade auf die Dienststufe Enterprise der Standort Ihrer Security Command Center-Daten nicht. Wenn Sie die Datenstandortkontrolle für Security Command Center für die Dienststufe Standard oder Premium nicht aktiviert haben, können Sie sie auch nicht aktivieren, wenn Sie auf die Dienststufe Enterprise upgraden.
Weitere Informationen zu Security Command Center-Standorten finden Sie unter Produkte nach Standort verfügbar.
Wenn Sie einen standardmäßigen Standort für die Datenstandortkontrolle angeben müssen, der von Security Command Center nicht unterstützt wird, wenden Sie sich an Ihren Kundenbetreuer oder einen Google Cloud Vertriebsspezialisten.
Google SecOps-Datenstandorte
Für Google Security Operations ist die Datenstandortkontrolle immer aktiviert. Wo sich Google SecOps-Daten befinden, erfahren Sie in der Liste der Google SecOps-Standorte.
Unterstützte Funktionen und Einführungsphasen
Wenn Sie die Datenstandortkontrolle aktivieren, sind einige Funktionen je nach verwendeter Dienststufe möglicherweise nicht verfügbar.
Enterprise-Stufe
Für die Enterprise-Dienststufe von Security Command Center sind die folgenden Funktionen nicht verfügbar:
- KI-basierter Discovery-Dienst in Saudi-Arabien
- Gemini-Inventar in Saudi-Arabien
- Cloud Infrastructure Entitlement Management (CIEM) für externe Cloud-Anbieter
Anzahl der gescannten Ressourcen auf der Compliance Seite in der Google Cloud Console
Gilt nur, wenn Sie Security Health Analytics für das Compliance-Management verwenden.
- Model Armor in Saudi-Arabien
- Mandiant Attack Surface Management
Premium-Stufe
Für die Premium-Dienststufe von Security Command Center sind die folgenden Funktionen nicht verfügbar:
- KI-basierter Discovery-Dienst in Saudi-Arabien
- Gemini-Inventar in Saudi-Arabien
Anzahl der gescannten Ressourcen auf der Compliance Seite in der Google Cloud Console
Gilt nur, wenn Sie Security Health Analytics für das Compliance-Management verwenden.
- Model Armor in Saudi-Arabien
Standardstufe
Für die Standard-Dienststufe von Security Command Center sind die folgenden Funktionen nicht verfügbar:
- KI-basierter Discovery-Dienst in Saudi-Arabien
Anzahl der gescannten Ressourcen auf der Compliance Seite in der Google Cloud Console
Gilt nur, wenn Sie Security Health Analytics für das Compliance-Management verwenden.
- Model Armor in Saudi-Arabien
Detektoren
Einige Detektoren in Cloud Run Threat Detection und Container Threat Detection können nicht aktiviert werden, wenn Sie die Datenstandortkontrolle für einen bestimmten Standort aktivieren.
Pre-GA-Funktionen und ‑Dienste
Wie im Element Bedingungen für Pre-GA-Angebote in den Allgemeinen Dienstbedingungen, angegeben, gelten die Bedingungen für den Datenstandort nicht für Funktionen und Dienste, die sich in der Pre-GA-Phase befinden.
Anforderungen an den Datenstandort
In diesem Abschnitt werden die Anforderungen für die Verwendung der Datenstandortkontrolle in Security Command Center und zugehörigen Diensten erläutert.
Anforderungen für Security Command Center
Sie können die Datenstandortkontrolle für Security Command Center aktivieren, wenn Sie Security Command Center zum ersten Mal für eine Organisation aktivieren. Sie können die Konfiguration der Datenstandortkontrolle für die Dienststufen Standard und Premium ändern.
Für die Datenstandortkontrolle müssen Sie die Security Command Center API v2 verwenden. Wenn die Datenstandortkontrolle aktiviert ist, können Sie keine älteren Versionen der Security Command Center API verwenden.
Wenn Sie die Datenstandortkontrolle bei der Aktivierung von Security Command Center nicht aktivieren, dann beschränkt Security Command Center Ihre Daten nicht auf einen bestimmten Standort, und sie werden gemäß den Nutzungsbedingungen für die Google Cloud Platformgespeichert.
Wenn die Standardstufe von Security Command Center automatisch in Ihrer Organisation aktiviert wurde und Sie dann eine Organisationsrichtlinie bereitstellen, die Ressourcenstandorte einschränkt, wird Security Command Center möglicherweise deaktiviert. Sie müssen es dann manuell reaktivieren.
Informationen zum Ändern der Konfiguration der Datenstandortkontrolle vor der Bereitstellung dieser Organisation srichtlinie finden Sie unter Konfiguration der Datenstandortkontrolle oder der Datenverschlüsselung ändern.
Weitere Informationen finden Sie unter Überlegungen zum Datenstandort nach der automatischen Aktivierung der Standardstufe.
Anforderungen für Google SecOps
Für Google SecOps ist die Datenstandortkontrolle standardmäßig aktiviert. Sie können die Datenstandortkontrolle für Google SecOps nicht deaktivieren.
So und wann wird die Datenstandortkontrolle erzwungen
Wenn Sie die Datenstandortkontrolle für Security Command Center aktivieren, werden einige Security Command Center-Daten an einem bestimmten Standort aufbewahrt, wenn sie sich in einem der folgenden Zustände befinden:
- Im Ruhezustand: Im nichtflüchtigen Speicher abgelegt
- In Verwendung: Im Arbeitsspeicher
- Bei der Übertragung: Im Arbeitsspeicher oder im Netzwerk, und mit Transport Layer Security (TLS) verschlüsselt von einem Client außerhalb von Google
Nachdem Sie die Datenstandortkontrolle aktiviert und einen Datenstandort ausgewählt haben, führt Security Command Center Folgendes aus:
- Wenn ein Ergebnis für eine Ressource erstellt wird, die sich am angegebenen Standort befindet, befindet sich das Ergebnis immer an Ihrem Datenstandort.
- Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an einem anderen Standort befindet, befindet sich das Ergebnis schließlich an Ihrem Datenstandort. Das Ergebnis befindet sich jedoch möglicherweise vorübergehend in einer anderen Region.
- Wenn Sie bestimmte Arten von Konfigurationsressourcen an Ihrem Daten standort erstellen, befinden sie sich an diesem Standort.
- In Fällen, in denen Security Command Center Daten speichert, die nicht Kundendaten im Sinne des Elements Datenstandort in den Google Cloud Allgemeinen Dienstbedingungen sind, speichert Security Command Center die Daten gemäß den Nutzungsbedingungen für die Google Cloud Platform.
Security Command Center-Ressourcen und Datenstandortkontrolle
In der folgenden Liste wird erläutert, wie Security Command Center Datenstandortkontrollen auf Security Command Center-Ressourcen anwendet. Wenn eine Ressource hier nicht aufgeführt ist, unterliegt sie nicht den Datenstandortkontrollen und wird gemäß den Nutzungsbedingungen für die Google Cloud Platform gespeichert.
- BigQuery-Exporte
Für BigQuery-Exportkonfigurationen gelten die Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.
Die Security Command Center API stellt BigQuery-Export konfigurationen als
BigQueryExportRessourcen dar.- Kontinuierliche Exporte
Für Konfigurationen für kontinuierliche Exporte gelten die Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.
Die Security Command Center API stellt Konfigurationen für kontinuierliche Exporte als
NotificationConfigRessourcen dar.- Ergebnisse
Für Ergebnisse gelten die Datenstandortkontrollen.
Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an dem von Ihnen ausgewählten Datenstandort befindet, befindet sich das Ergebnis immer am selben Standort.
Wenn ein Ergebnis für eine Ressource erstellt wird, die sich an einem anderen Standort befindet, befindet sich das Ergebnis schließlich an dem von Ihnen ausgewählten Datenstandort. Das Ergebnis befindet sich jedoch möglicherweise in einer anderen Region, wenn es erstellt wird.
Wenn Sie alle Ergebnisse an Ihrem Datenstandort aufbewahren möchten, erstellen Sie alle Ihre Google Cloud Ressourcen an diesem Standort.
- Google SecOps-Ressourcen
Für alle Google SecOps-Ressourcen gelten die Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.
- Ausblendungsregeln
Für Konfigurationen von Ausblendungsregeln gelten die Datenstandortkontrollen. Verwenden Sie die regionalen Endpunkte, um diese Konfigurationsressourcen zu erstellen und zu verwalten.
Die Security Command Center API stellt Konfigurationen von Ausblendungsregeln als
MuteConfigRessourcen dar.- Andere Security Command Center-Ressourcen und ‑Einstellungen
Security Command Center-Ressourcen und ‑Einstellungen, die in dieser Liste fehlen, z. B. solche, die definieren, welche Dienste aktiviert sind oder welche Stufe aktiv ist, unterliegen nicht den Datenstandortkontrollen. Diese Daten werden gemäß den Nutzungsbedingungen für die Google Cloud Platform gespeichert.
Daten an einem Standort erstellen oder ansehen
Wenn die Datenstandortkontrolle aktiviert ist, müssen Sie einen Standort angeben, wenn Sie Daten erstellen oder ansehen, die den Datenstandortkontrollen unterliegen . Security Command Center wählt automatisch einen Standort für die erstellten Ergebnisse aus.
Sie können Daten jeweils nur an einem Standort erstellen oder ansehen. Wenn Sie beispielsweise Ergebnisse am Standort „Vereinigte Staaten“ (us) auflisten, werden keine Ergebnisse am Standort „Europäische Union“ (eu) angezeigt.
Informationen zum Erstellen oder Ansehen von Daten, die den Datenstandortkontrollen unterliegen, finden Sie unter Gerichtsbarkeitsspezifische Google Cloud Console und Tools für regionale Endpunkte.
Nächste Schritte
- Informationen zum Aktivieren von Security Command Center für eine Organisation
- Informationen zur Verwendung regionaler Endpunkte von Security Command Center.
- Security Command Center aktivieren, um Ergebnisse an BigQuery zu streamen.
- Kontinuierliche Exporte von Security Command Center nach Pub/Sub einrichten
- Ausblendungsregel für Ergebnisse erstellen