בדף הזה מוסבר איך להגדיר את שירות מצב האבטחה ולהשתמש בו אחרי שמפעילים את Security Command Center. כדי להתחיל, צריך ליצור מצב אבטחה שכולל את המדיניות שלכם, מאורגנת בקבוצות מדיניות, ואז לפרוס את מצב האבטחה באמצעות פריסת מצב אבטחה. אחרי פריסת מצב האבטחה, אפשר לעקוב אחרי סחיפה ולשפר את מצב האבטחה לאורך זמן.
אי אפשר להשתמש בניהול מצב האבטחה עם הפעלות ברמת הפרויקט. מידע נוסף זמין במאמר בנושא זמינות התכונות בהפעלות ברמת הפרויקט.
לפני שמתחילים
צריך להשלים את המשימות האלה לפני שממשיכים למשימות הנותרות בדף הזה.
הפעלת Security Command Center
מוודאים שהפעלתם את Security Command Center ברמת הארגון.
אם רוצים להשתמש בגלאים של Security Health Analytics כמדיניות, צריך לבחור בשירות Security Health Analytics במהלך תהליך ההפעלה.
הגדרת ההרשאות
כדי לקבל את ההרשאות שנדרשות לשימוש בסטטוס האבטחה, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM Security Posture Admin (roles/securityposture.admin).
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
מידע נוסף על תפקידים והרשאות שקשורים למצב האבטחה מופיע במאמר IAM להפעלות ברמת הארגון.
הגדרת Google Cloud CLI
<0במסוף Google Cloud , מפעילים את Cloud Shell.
בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.
כדי להגדיר את ה-CLI של gcloud כך שיבצע התחזות לחשבון שירות כדי לאמת ל-Google APIs, במקום להשתמש בפרטי הכניסה של המשתמש, מריצים את הפקודה הבאה:
gcloud config set auth/impersonate_service_account SERVICE_ACCT_EMAIL
מידע נוסף מופיע במאמר התחזות לחשבון שירות.
הפעלת ממשקי ה-API
מפעילים את ממשקי ה-API של שירות מדיניות הארגון ושל שירות מצב האבטחה:
gcloud services enable orgpolicy.googleapis.com securityposture.googleapis.com
הגדרת חיבור ל-AWS
כדי להשתמש בגלאים מובנים של Security Health Analytics שספציפיים ל-AWS, צריך להתחבר ל-AWS כדי להגדיר את איסוף הנתונים של התצורה והמשאבים.
יצירה ופריסה של מצב אבטחה
כדי להתחיל להשתמש במצב אבטחה, צריך לבצע את הפעולות הבאות:
- יוצרים קובץ YAML של מצב אבטחה שמגדיר את המדיניות שחלה על מצב האבטחה.
- יוצרים תנוחה ב- Google Cloud שמבוססת על קובץ ה-YAML של התנוחה.
- פורסים את מצב האבטחה.
בקטעים הבאים מפורטות הוראות.
יצירת קובץ YAML של מצב אבטחה
מצב אבטחה מורכב מקבוצת מדיניות אחת או יותר שפורסתם יחד. קבוצות המדיניות האלה כוללות את כל המדיניות המונעת והמדיניות לזיהוי שרוצים לכלול במצב האבטחה.
כדי ליצור את המצב, מבצעים אחת מהפעולות הבאות:
- מעתיקים תבנית מוגדרת מראש של מצב אבטחה. אם צריך, מבצעים עריכות במדיניות כך שהיא תחול על הסביבה שלכם ותעמוד בתקנים הרגולטוריים והאבטחתיים של העסק. הוראות מפורטות זמינות במאמר יצירת קובץ מצב אבטחה מתבנית של מצב אבטחה מוגדרת מראש.
- שולפים מדיניות קיימת מהסביבה. אם נדרש, עורכים את המדיניות כך שתעמוד בתקנים הרגולטוריים והביטחוניים של העסק. הוראות מפורטות זמינות במאמר יצירת קובץ מצב אבטחה על ידי חילוץ מדיניות מסביבה קיימת.
- יוצרים משאב Terraform שמגדיר את מצב האבטחה. הוראות מפורטות זמינות במאמר יצירת משאב Terraform עם הגדרות מדיניות.
פרטים על השדות שאפשר להשתמש בהם במצב אבטחה מופיעים במאמר Posture ובמאמר PolicySet.
יצירת קובץ מצב אבטחה מתבנית של מצב אבטחה מוגדרת מראש
אתם יכולים להשתמש בתבנית של מצב אבטחה מוגדרת מראש כדי ליצור קובץ מצב אבטחה.
המסוף
נכנסים לדף Posture Management במסוף Google Cloud .
בוחרים ארגון.
בכרטיסייה תבניות, לוחצים על התבנית שבה רוצים להשתמש.
בדף פרטי התבנית, לוחצים על יצירת מצב אבטחה.
מזינים שם ייחודי למצב האבטחה ולוחצים על יצירה. הדף Posture details נפתח.
מבצעים אחת מהפעולות הבאות:
- אם אתם יכולים להשתמש במצב האבטחה בלי לבצע שינויים (לדוגמה, אם השתמשתם באחד
_essentialsמהתבניות), אתם יכולים לפרוס את מצב האבטחה. הוראות מפורטות מופיעות במאמר פריסת מצב אבטחה. - אם אתם צריכים לשנות את אחד ממערכי המדיניות או את אחת מהמדיניות (לדוגמה, אם השתמשתם באחת מתבניות _enhanced), אתם צריכים לבצע את השלבים במאמר שינוי קובץ YAML של מצב אבטחה ולהגדיר את מצב האבטחה ל-
ACTIVE.
- אם אתם יכולים להשתמש במצב האבטחה בלי לבצע שינויים (לדוגמה, אם השתמשתם באחד
gcloud
- כדאי לעיין בתבניות המצב המוגדרות מראש כדי להבין אילו מהן רלוונטיות לסביבה שלכם. אפשר להחיל חלק מההגדרות בלי לבצע שינויים, אבל כדי להחיל הגדרות אחרות צריך להתאים את המדיניות לסביבה שלכם.
אפשר להשתמש באחת מהשיטות הבאות כדי להעתיק את קובצי ה-YAML לעורך טקסט משלכם:
- מעתיקים את קובץ ה-YAML מתוכן ההפניה בתבניות מוגדרות מראש של מצב האבטחה.
- מריצים את הפקודה
gcloud scc posture-templates describeכדי להעתיק את קובץ ה-YAML.
gcloud scc posture-templates describe \ organizations/ORGANIZATION_ID/locations/global/postureTemplates/POSTURE_TEMPLATE \ --revision-id=REVISION_IDמחליפים את הערכים הבאים:
-
ORGANIZATION_IDהוא הארגון שבו הפעלתם את Security Command Center. -
POSTURE_TEMPLATEהוא שם התבנית של תבנית המצב המוגדרת מראש, כפי שמתואר במאמר תבניות מוגדרות מראש של מצבים. -
REVISION_IDהיא גרסת השינוי של תבנית המצב המוגדרת מראש. אם לא כוללים את מזהה הגרסה, מוצגת הגרסה העדכנית של תבנית של מצב אבטחה המוגדרת מראש.
לדוגמה, כדי להציג את תבנית המצב המוגדר מראש של Secure AI, essentials בקטע
3589215982organization, מריצים את הפקודה הבאה:gcloud scc posture-templates describe \ organizations/3589215982/locations/global/postureTemplates/secure_ai_essential \ --revision-id=v.1.0מבצעים אחת מהפעולות הבאות:
- אם אתם יכולים להשתמש במצב האבטחה בלי לבצע שינויים (לדוגמה, אם השתמשתם באחת מהתבניות של
_essentials), אתם יכולים ליצור את מצב האבטחה. הוראות מפורטות מופיעות במאמר יצירת מצב אבטחה. - אם צריך לשנות את אחד מכללי המדיניות או את אחת מהגדרות המדיניות, צריך לבצע את השלבים שמפורטים במאמר שינוי קובץ YAML של מצב אבטחה.
- אם אתם יכולים להשתמש במצב האבטחה בלי לבצע שינויים (לדוגמה, אם השתמשתם באחת מהתבניות של
יצירת קובץ מצב אבטחה על ידי חילוץ מדיניות מסביבה קיימת
אתם יכולים לחלץ את כללי המדיניות (מדיניות הארגון, כולל כללי מדיניות בהתאמה אישית וכל הגלאים של Security Health Analytics, כולל גלאים בהתאמה אישית) שהגדרתם בפרויקט, בתיקייה או בארגון קיימים, כדי ליצור קובץ מצב אבטחה. אי אפשר לחלץ מדיניות מארגון, מתיקייה או מפרויקט שכבר הוחל עליהם מצב אבטחה.
הפקודה הזו מחלצת רק את המדיניות שהגדרתם בעבר לארגון, לתיקייה או לפרויקט, ולא מחלצת מדיניות מתיקיות ראשיות או מארגון.
אם התחברתם ל-AWS, הפקודה הזו גם מחלצת את הגלאים שספציפיים ל-AWS (תצוגה מקדימה).
מריצים את הפקודה
gcloud scc postures extractכדי לחלץ את מדיניות הארגון הקיימת ואת גלאי Security Health Analytics בסביבה.gcloud scc postures extract POSTURE_NAME \ --workload=WORKLOADמחליפים את הערכים הבאים:
POSTURE_NAMEהוא שם המשאב היחסי של המצב. לדוגמה,organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID.-
POSTURE_IDהוא שם אלפאנומרי של מצב האבטחה, שייחודי לארגון שלכם. האורך שלPOSTURE_IDמוגבל ל-63 תווים.
-
WORKLOADהוא הפרויקט, התיקייה או הארגון שממנו אתם מחלצים את המדיניות. עומס העבודה הוא אחד מהבאים:projects/PROJECT_NUMBERfolder/FOLDER_IDorganizations/ORGANIZATION_ID
לדוגמה, כדי לחלץ מדיניות מהתיקייה
3589215982בארגון6589215984, מריצים את הפקודה הבאה:gcloud scc postures extract \ organizations/6589215984/locations/global/postures/myStagingPosture \ workload=folder/3589215982 > posture.yamlפותחים את קובץ
posture.yamlשנוצר כדי לערוך אותו.מבצעים אחת מהפעולות הבאות:
- אם אתם יכולים להשתמש במצב האבטחה בלי לבצע שינויים (לדוגמה, אם השתמשתם באחת מהתבניות של
_essentials), אתם יכולים ליצור את מצב האבטחה. הוראות מפורטות מופיעות במאמר יצירת תנוחה. - אם צריך לשנות את אחד מכללי המדיניות או את אחת מהגדרות המדיניות, צריך לבצע את השלבים שמפורטים במאמר שינוי קובץ YAML של מצב אבטחה.
- אם אתם יכולים להשתמש במצב האבטחה בלי לבצע שינויים (לדוגמה, אם השתמשתם באחת מהתבניות של
יצירת משאב Terraform עם הגדרות מדיניות
אפשר ליצור הגדרת Terraform כדי ליצור משאב של מצב אבטחה.
לדוגמה, אתם יכולים ליצור משאב של מצב אבטחה שכולל אילוצים מובנים ומותאמים אישית של מדיניות הארגון, וגלאים מובנים ומותאמים אישית של Security Health Analytics. תמיכה בניהול מצב האבטחה של גלאים מובנים ב-Security Health Analytics שספציפיים ל-AWS זמינה בגרסת Preview.
מידע נוסף זמין במאמר בנושא google_securityposture_posture.
שינוי קובץ YAML של מצב אבטחה
כדי לשנות קובץ YAML של מצב אבטחה:
- פותחים את קובץ ה-YAML של התנוחה בכלי לעריכת טקסט.
בודקים את
name,descriptionו-stateבתחילת הקובץ.name: organizations/ORGANIZATION_ID/locations/global/posture/POSTURE_ID description: DESCRIPTION state: STATE
פרטים על השדות האלה זמינים במאמר
Posture.לדוגמה:
name: organizations/3589215982/locations/global/posture/stagingAIPosture description: This posture applies to staging environments for Vertex AI. state: ACTIVEמתאימים אישית את כללי המדיניות בקובץ לפי הדרישות שלכם.
פרטים על השדות שבהם אפשר להשתמש מופיעים במאמר
PolicySet.בודקים את המדיניות הקיימת ואת הערכים שלה. במדיניות שדורשת מידע ספציפי לסביבה שלכם, צריך להגדיר את הערכים בצורה מתאימה. לדוגמה, כדי להוסיף את מצבי הגישה המותרים למדיניות
ainotebooks.accessModeב-AI מאובטח, במצב מוגדר מראש מורחב, מוסיפים את מצבי הגישה המותרים בקטעpolicyRules:- policyId: Define access mode for Vertex AI Workbench notebooks and instances complianceStandards: - standard: NIST SP 800-53 control: AC-3(3) - standard: NIST SP 800-53 control: AC-6(1) constraint: orgPolicyConstraint: cannedConstraintId: ainotebooks.accessMode policyRules: - values: allowedValues: service-account description: This list constraint defines the modes of access allowed to Vertex AI Workbench notebooks and instances where enforced. The allow or deny list can specify multiple users with the service-account mode or single-user access with the single-user mode. The access mode to be allowed or denied must be listed explicitly.מוסיפים עוד אילוצים של מדיניות הארגון, כמו שמתואר במאמר אילוצים של מדיניות הארגון. אם מגדירים מדיניות ארגונית בהתאמה אישית, צריך לוודא שקובץ ה-YAML כולל את ההגדרה של האילוץ בהתאמה אישית. אי אפשר להשתמש באילוץ מותאם אישית שיצרתם בשיטות אחרות (למשל באמצעותGoogle Cloud המסוף).
לדוגמה, יכול להיות שתרצו להגדיר את האילוץ
compute.trustedImageProjectsכדי להגדיר פרויקטים שאפשר להשתמש בהם לאחסון תמונות וליצירת מופע של דיסק. אם מעתיקים את הדוגמה הזו, צריך להחליף אתallowedValuesברשימה מתאימה של פרויקטים:- policyId: Define projects with trusted images. complianceStandards: - standard: control: constraint: orgPolicyConstraint: cannedConstraintId: compute.trustedImageProjects policyRules: - values: allowedValues: - project1 - project2 - projectN description: This is a complete list of projects from which images can be used.להוסיף גלאים נוספים של Security Health Analytics, כמו אלה שמתועדים בממצאים של Security Health Analytics. לדוגמה, אפשר להוסיף גלאי של Security Health Analytics כדי ליצור ממצא אם פרויקט לא משתמש במפתח API לאימות:
- policyId: API Key Exists constraint: securityHealthAnalyticsModule: moduleEnablementState: ENABLED moduleName: API_KEY_EXISTSדוגמה נוספת: אפשר להוסיף מודול בהתאמה אישית של Security Health Analytics כדי לזהות אם מערכי הנתונים של Gemini Enterprise Agent Platform מוצפנים:
- policyId: CMEK key is use for Vertex AI DataSet complianceStandards: - standard: NIST SP 800-53 control: SC-12 - standard: NIST SP 800-53 control: SC-13 constraint: securityHealthAnalyticsCustomModule: displayName: "vertexAIDatasetCMEKDisabled" config: customOutput: {} predicate: expression: "!has(resource.encryptionSpec)" resourceSelector: resourceTypes: - aiplatform.googleapis.com/Dataset severity: CRITICAL description: "When enforced, this detector finds whether a dataset is not encrypted using CMEK." recommendation: "Restore the SHA module. See https://cloud.google.com/security-command-center/docs/custom-modules-sha-overview." moduleEnablementState: ENABLEDדוגמה נוספת: בשכבת השירות Enterprise (הוצאה משימוש), מוסיפים גלאי של Security Health Analytics שספציפי ל-AWS (גרסת Preview):
- policySetId: AWS policy set description: Policy set containing AWS built-in SHA modules for securing S3 buckets. policies: - policyId: S3 bucket replication enabled complianceStandards: - standard: NIST 800-53 R5 control: SI-13(5) constraint: securityHealthAnalyticsModule: moduleEnablementState: ENABLED moduleName: S3_BUCKET_REPLICATION_ENABLED description: This control checks whether an Amazon S3 bucket has Cross-Region Replication enabled. The control fails if the bucket does not have Cross-Region Replication enabled or if Same-Region Replication is also enabled. - policyId: S3 bucket logging enabled complianceStandards: - standard: NIST 800-53 R5 control: SI-7(8) - standard: PCI DSS 3.2.1 control: 10.3.1 constraint: securityHealthAnalyticsModule: moduleEnablementState: ENABLED moduleName: S3_BUCKET_LOGGING_ENABLED description: AWS S3 Server Access Logging feature records access requests to storage buckets which is useful for security audits. By default, server access logging is not enabled for S3 buckets.אם מוסיפים גלאי שספציפי ל-AWS, צריך לפרוס את מצב האבטחה ברמת הארגון.
מעלים את קובץ התנוחה למאגר מקור עם בקרת גרסאות, כדי שאפשר יהיה לעקוב אחרי השינויים שמבצעים בו לאורך זמן.
יצירת תנוחה
כדי ליצור משאב של מצב אבטחה ב-Security Command Center שאפשר לפרוס, צריך להשלים את המשימה הזו. אם יצרתם מצב אבטחה מתבנית של מצב אבטחה מוגדרת מראש באמצעות מסוף Google Cloud , משאב מצב האבטחה נוצר בשבילכם באופן אוטומטי.
המסוף
נכנסים לדף Posture Management במסוף Google Cloud .
בוחרים ארגון.
לוחצים על Create Posture (יצירת תנוחה). כדי ליצור מצב אבטחה, אפשר להתחיל ממצב אבטחה או מתבנית קיימת, או להשתמש במדיניות שחלה על משאב.
יצירת תנוחה באמצעות תנוחה או תבנית קיימות
- בוחרים באפשרות Start with an existing posture or template (browse postures) (התחלה עם תבנית או עם מצב אבטחה קיים (עיון במצבי אבטחה)).
- מציינים פרטים לגבי מצב האבטחה, כמו שם ותיאור.
- לוחצים על בחירת תנוחה. אפשר ליצור מצב אבטחה על סמך מצב אבטחה קיים או תבנית.
- בוחרים באפשרות תנוחה כדי ליצור תנוחה באמצעות תנוחה קיימת. בוחרים תנוחה מתוך רשימת התנוחות שמוצגת, ואז בוחרים גרסה אחת או יותר מתוך רשימת הגרסאות הזמינות לתנוחה שנבחרה.
- בוחרים באפשרות תבנית כדי ליצור מצב אבטחה באמצעות תבנית, ואז בוחרים תבנית אחת או יותר מתוך רשימת התבניות שמוצגת.
- לוחצים על Save. בקטע Policy Sets אפשר לראות את רשימת ערכות המדיניות שמשויכות למצב האבטחה שנבחר.
- בוחרים את המדיניות מתוך רשימת ערכות המדיניות. בדף הזה אפשר גם לערוך את המדיניות ולהעביר אותה למערכת מדיניות אחרת. אי אפשר ליצור מצב אבטחה עם שתי מדיניות באותו שם באותה קבוצת מדיניות.
- לוחצים על יצירה.
יצירת תנוחה באמצעות המדיניות שחלה על משאב
- בוחרים באפשרות התחלה עם מצב אבטחה שמוחל על משאב (עיון במשאבים).
- מציינים פרטים לגבי מצב האבטחה, כמו שם ותיאור.
- לוחצים על בחירת משאבים.
- בוחרים משאב מהרשימה שמוצגת ולוחצים על יצירה.
תופנו לדף פרטי מצב האבטחה שבו מוצג מידע על מצב האבטחה שיצרתם. אפשר לראות את קבוצות המדיניות שמשויכות למצב האבטחה הזה.
gcloud
מריצים את הפקודה
gcloud scc postures createכדי ליצור מצב אבטחה באמצעות הקובץposture.yaml.gcloud scc postures create POSTURE_NAME \ --posture-from-file=POSTURE_FROM_FILEמחליפים את הערכים הבאים:
POSTURE_NAMEהוא שם המשאב היחסי של המצב. לדוגמה,organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID.-
POSTURE_IDהוא שם אלפאנומרי של מצב האבטחה שלכם, שייחודי לארגון. האורך שלPOSTURE_IDמוגבל ל-63 תווים.
-
לדוגמה, כדי ליצור מצב אבטחה עם המזהה
posture-example-1בארגוןorganizations/3589215982, מריצים את הפקודה הבאה:gcloud scc postures create \ organizations/3589215982/locations/global/postures/posture-example-1 \ --posture-from-file=posture.yamlאם תהליך יצירת המצב נכשל, מוחקים את המצב, פותרים את השגיאה ומנסים שוב.
כדי לוודא שמצב האבטחה נוצר בהצלחה, אפשר לעיין במאמר בנושא הצגת מצב אבטחה.
כדי להחיל את מצב האבטחה הזה על הסביבה, צריך לפרוס את מצב האבטחה.
Terraform
אם יצרתם הגדרות של Terraform למשאב של מצב האבטחה, אתם צריכים להקצות אותו באמצעות פייפליין של התשתית כקוד.
מידע נוסף זמין במאמר Terraform ב- Google Cloud.
פריסת מצב אבטחה
אחרי שיוצרים מצב אבטחה, פורסים אותו בפרויקט, בתיקייה או בארגון כדי להחיל את כללי המדיניות וההגדרות שלהם על משאבים ספציפיים בארגון ולעקוב אחרי סחיפה. אפשר לפרוס רק מצב אבטחה אחד לפרויקט, לתיקייה או לארגון.
מוודאים שמצב האבטחה הוא ACTIVE.
כשפורסים את מצב האבטחה, מתבצעות הפעולות הבאות:
- ההגדרות של כללי המדיניות של הארגון ושל גלאי Security Health Analytics מוחלות.
- לכל מדיניות ארגונית מותאמת אישית שמוגדרת במצב האבטחה, נוצרת אילוץ מותאם אישית חדש. זה נכון גם אם יצרתם את מצב האבטחה מתבנית או ממדיניות שחולצה, ולא שיניתם את המדיניות הזו. מזהה האילוץ כולל את מזהה הגרסה של מצב האבטחה כסיומת. אם כל הפריסות של מצב האבטחה נמחקות, הסיומת מוחלפת ב-UUID אקראי.
- לכל מזהה מותאם אישית של Security Health Analytics שמוגדר במצב האבטחה, נוצר אילוץ מותאם אישית חדש. זה נכון גם אם יצרתם את מצב האבטחה מתבנית או ממדיניות שחולצה, ולא שיניתם את המדיניות הזו.
מצב ברירת המחדל של המודולים המותאמים אישית הוא מופעל.
המסוף
נכנסים לדף Posture Management במסוף Google Cloud .
בוחרים ארגון.
בכרטיסייה Postures (מצבי אבטחה), לוחצים על מצב האבטחה שרוצים לפרוס.
בדף פרטי מצב אבטחה, בוחרים את הגרסה של מצב האבטחה. השינוי במצב האבטחה שבוחרים צריך להיות במצב פעיל.
לוחצים על החלה על משאבים.
לוחצים על בחירה כדי לבחור את הארגון, התיקייה או הפרויקט שרוצים לפרוס בהם את המצב.
לוחצים על החלת התנוחה.
gcloud
מריצים את הפקודה gcloud scc posture-deployments create כדי לפרוס מצב אבטחה לפרויקט, לתיקייה או לארגון.
gcloud scc posture-deployments create POSTURE_DEPLOYMENT_NAME \
--posture-name=POSTURE_NAME \
--posture-revision-id=POSTURE_REVISION_ID \
--target-resource=TARGET_RESOURCE
מחליפים את הערכים הבאים:
POSTURE_DEPLOYMENT_NAMEהוא שם המשאב היחסי של פריסת התקן. הפורמט הואorganizations/ORGANIZATION_ID/locations/global/postureDeployments/POSTURE_DEPLOYMENT_ID.LOCATIONהואglobal.
POSTURE_IDהוא שם אלפאנומרי של מצב האבטחה שלכם, שייחודי לארגון שלכם.
--posture-name=POSTURE_NAMEהוא השם של מצב האבטחה שאתם פורסים. הפורמט הואorganizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID.
אם מצב האבטחה כולל גלאי שספציפי ל-AWS, צריך לפרוס את מצב האבטחה ברמת הארגון (תצוגה מקדימה).
לדוגמה, כדי לפרוס מצב אבטחה, מריצים את הפקודה הבאה:
gcloud scc posture-deployments create \
organizations/3589215982/locations/global/postureDeployments/postureDeployment123 \
--posture-name=organizations/3589215982/locations/global/postures/StagingAIPosture \
--posture-revision-id=version1 \
--target-resource=projects/4589215982
אפשר לראות את פרטי הסטטוס כשהפקודה מסתיימת. אם תהליך היצירה של פריסת מצב האבטחה נכשל, צריך למחוק את הפריסה, לפתור את השגיאה ולנסות שוב.
Terraform
אפשר ליצור משאב Terraform כדי לפרוס תנוחה.
resource "google_securityposture_posture_deployment" "posture_deployment_example" {
posture_deployment_id = "<POSTURE_DEPLOYMENT_ID>"
parent = "organizations/<ORGANIZATION_ID>"
location = "global"
description = "a new posture deployment"
target_resource = "<TARGET_RESOURCE>"
posture_id = "<POSTURE_NAME>"
posture_revision_id = "<POSTURE_REVISION_ID>"
}
מידע נוסף זמין במאמר google_securityposture_posture_deployment.
הצגת מידע על מצב האבטחה ופריסת מצב האבטחה
אתם יכולים לראות את המידע על מצב האבטחה ועל פריסת מצב האבטחה כדי לקבל מידע כמו:
- אילו מצבי אבטחה נפרסו ואיפה בהיררכיית המשאבים (ארגונים, פרויקטים ותיקיות) הם מוחלים
- השינויים והמצב של תנוחות
- הפרטים התפעוליים של פריסת מצב אבטחה
הצגת תנוחה
אפשר לראות מידע על מצב האבטחה (למשל, המצב והגדרות המדיניות).
המסוף
נכנסים לדף Posture Management במסוף Google Cloud .
בוחרים ארגון.
בכרטיסייה תנוחות, לוחצים על התנוחה שרוצים לראות. יופיעו פרטי המצב.
gcloud
מריצים את הפקודה gcloud scc postures describe כדי לראות את מצב האבטחה שיצרתם.
gcloud scc postures describe POSTURE_NAME \
--revision-id=REVISION_ID
מחליפים את הערכים הבאים:
POSTURE_NAMEהוא שם המשאב היחסי של המצב. לדוגמה,organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID.
POSTURE_IDהוא שם אלפאנומרי של מצב האבטחה שלכם, שייחודי לארגון שלכם.
revision-id=REVISION_IDהוא דגל אופציונלי שמציין איזו גרסה של מצב האבטחה רוצים להציג. אם לא כוללים את הדגל, הגרסה האחרונה מוחזרת.
לדוגמה, כדי לראות את מצב האבטחה עם השם organizations/3589215982/locations/global/postures/posture-example-1 ומזהה הגרסה abcdefgh, מריצים את הפקודה הבאה:
gcloud scc postures describe \
organizations/3589215982/locations/global/postures/posture-example-1 \
--revision-id=abcdefgh
הצגת מידע על פעולת פריסה של מצב אבטחה
מריצים את הפקודה gcloud scc posture-operations describe כדי לראות את פרטי הפעולה של פריסת מצב אבטחה.
gcloud scc posture-operations describe OPERATION_NAME
כאשר OPERATION_NAME הוא שם המשאב היחסי של הפעולה. הפורמט הוא organizations/ORGANIZATION_ID/locations/global/operations/OPERATION_ID.
אפשר לקבל את OPERATION_ID באמצעות הארגומנט --async כשמריצים את פקודת המצב.
לדוגמה, כדי לראות פעולת סריקה עם השם organizations/3589215982/locations/global/operations/operation-1694515698847-605272e4bcd7c-f93dade6-067467ae, מריצים את הפקודה הבאה:
gcloud scc posture-operations describe \
organizations/3589215982/locations/global/operations/operation-1694515698847-605272e4bcd7c-f93dade6-067467ae
הצגת מידע על פריסת תצורת אבטחה
אתם יכולים לראות איפה נפרס מצב האבטחה ומה מצב הפריסה.
המסוף
נכנסים לדף Posture Management במסוף Google Cloud .
בוחרים ארגון.
בכרטיסייה Postures (תנוחות), לוחצים על התנוחה שפרסתם.
עוברים לכרטיסייה משאבים כדי לראות את הפרויקטים, התיקיות והארגון שבהם נפרס מצב האבטחה, וגם את מצב הפריסה.
gcloud
מריצים את הפקודה gcloud scc posture-deployments describe כדי לראות מידע על מצב אבטחה שנפרס.
gcloud scc posture-deployments describe POSTURE_DEPLOYMENT_NAME
כאשר POSTURE_DEPLOYMENT_NAME הוא שם המשאב היחסי של פריסת המצב. הפורמט הוא organizations/ORGANIZATION_ID/locations/global/postureDeployments/POSTURE_DEPLOYMENT_ID.
LOCATIONהואglobal.-
POSTURE_DEPLOYMENT_IDהוא שם ייחודי לפריסת המצב.
לדוגמה, כדי להציג את הפרטים של פריסת מצב אבטחה בשם organizations/3589215982/locations/global/postureDeployments/Posture-deployment-example-1, מריצים את הפקודה הבאה:
gcloud scc posture-deployments describe \
organizations/3589215982/locations/global/postureDeployments/Posture-deployment-example-1
עדכון של מצב אבטחה ופריסה של מצב אבטחה
אפשר לעדכן את הפרטים הבאים:
- המצב של אמצעי האבטחה.
- הגדרות המדיניות במצב אבטחה.
- הארגון, התיקיות או הפרויקטים שבהם נפרס מצב האבטחה.
עדכון הגדרות המדיניות במצב אבטחה
יכול להיות שתצטרכו לעדכן את מצב האבטחה כשמפעילים עוד שירותים Google Cloud , כשפורסים משאבים נוספים או כשנדרשות מדיניות נוספות כדי לעמוד בדרישות תאימות חדשות או משתנות. אם אתם מעדכנים גרסה של מצב אבטחה שכבר נפרסה, המשימה הזו יוצרת גרסה חדשה של מצב האבטחה. אחרת, מתבצע עדכון של גרסת התנוחה שצוינה כשמריצים את פקודת העדכון.
- פותחים קובץ YAML בכלי לעריכת טקסט. מוסיפים את השדות שרוצים לעדכן, יחד עם הערכים שלהם. אם אתם מעדכנים קבוצות של מדיניות, ודאו שהקובץ כולל את כל קבוצות המדיניות שאתם רוצים לכלול במצב האבטחה, כולל קבוצות המדיניות שכבר קיימות. הוראות מפורטות מופיעות במאמר בנושא שינוי קובץ YAML של מצב אבטחה.
מריצים את הפקודה
gcloud scc postures updateכדי לעדכן את המצב.gcloud scc postures update POSTURE_NAME \ --posture-from-file=POSTURE_FROM_FILE \ --revision-id=POSTURE_REVISION_ID \ --update-mask=UPDATE_MASKמחליפים את הערכים הבאים:
POSTURE_NAMEהוא שם המשאב היחסי של המצב. לדוגמה,organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID.-
POSTURE_IDהוא שם אלפאנומרי של מצב האבטחה שלכם, שייחודי לארגון שלכם.
-
POSTURE_FROM_FILEהוא הנתיב היחסי או המוחלט לקובץposture.yamlשכולל את השינויים.-
POSTURE_IDהוא שם אלפאנומרי של מצב האבטחה שלכם, שייחודי לארגון.
-
POSTURE_FROM_FILEהוא הנתיב היחסי או המוחלט לקובץposture.yamlשכולל את השינויים.
--revision-id=REVISION_IDהוא מספר הגרסה של מצב האבטחה שרוצים לפרוס. אם המצב כבר נפרס, שירות מצב האבטחה יוצר באופן אוטומטי גרסה חדשה של המצב עם מזהה תיקון שונה, וכולל את מזהה התיקון בפלט.
--update-mask=UPDATE_MASKהיא רשימת השדות שרוצים לעדכן, בפורמט מופרד בפסיקים. הארגומנט הזה הוא אופציונלי. אפשר להגדיר אתUPDATE_MASKלאחד מהערכים הבאים:-
*או לא מוגדר: החלת השינויים שביצעתם במערכי המדיניות ובתיאור מצב האבטחה. -
policy_sets: החלת השינויים שביצעתם רק על קבוצות המדיניות. -
description: החלת השינויים שביצעתם רק על תיאור התנוחה. -
policy_sets, description: החלת השינויים שביצעתם במערכי המדיניות ובתיאור מצב האבטחה. -
state: החלת שינוי המצב בלבד.
-
לדוגמה, כדי לעדכן את מצב האבטחה עם השם
posture-example-1בארגוןorganizations/3589215982/locations/globalומזהה הגרסהabcd1234, מריצים את הפקודה הבאה:gcloud scc postures update \ organizations/3589215982/locations/global/posture-example-1 \ --posture-from-file=posture.yaml --revision-id=abcd1234 --update-mask=policy_setsאם תהליך העדכון של מצב האבטחה נכשל, צריך לפתור את השגיאה ולנסות שוב.
כדי לוודא שמצב האבטחה עודכן בהצלחה, אפשר לעיין במאמר בנושא הצגת מצב.
שינוי המצב של תנוחה
המצב של תצורת האבטחה קובע אם היא זמינה לפריסה בפרויקט, בתיקייה או בארגון.
מצב האבטחה יכול להיות אחד מהמצבים הבאים:
-
DRAFT: הגרסה של מדיניות האבטחה לא מוכנה לפריסה. אי אפשר לפרוס שינוי במצב האבטחה שנמצא במצבDRAFT. -
ACTIVE: גרסת מצב האבטחה זמינה לפריסה. אפשר לשנות את המצב מACTIVEלDRAFTאו לDEPRECATED.
DEPRECATED: אי אפשר לפרוס גרסת שינוי שלDEPRECATEDלמשאב. כדי להוציא משימוש גרסה של בדיקת תאימות, צריך למחוק את כל הפריסות הקיימות של בדיקת התאימות. אם רוצים לפרוס מחדש גרסה של מצב אבטחה שהוצאה משימוש, צריך לשנות את הסטטוס שלה ל-ACTIVE.
המסוף
נכנסים לדף Posture Management במסוף Google Cloud .
בוחרים ארגון.
בכרטיסייה תנוחות, לוחצים על התנוחה שרוצים לעדכן.
בדף פרטי המצב, לוחצים על עריכה.
בוחרים את סטטוס התאימות ולוחצים על שמירה.
gcloud
כדי לשנות את המצב של תנוחה, מריצים את הפקודה gcloud scc postures update.
אי אפשר לעדכן את מצב האבטחה במקביל לעדכון של שדות אחרים. הוראות להפעלת הפקודה gcloud scc postures update מופיעות במאמר שינוי קובץ YAML של מצב אבטחה.
עדכון של פריסת מצב אבטחה
עדכון פריסת מצב אבטחה בפרויקט, בתיקייה או בארגון כדי לפרוס מצב אבטחה חדש או לפרוס גרסה חדשה של מצב אבטחה.
אם עדכון מצב האבטחה שאתה מעדכן כולל אילוץ ארגוני בהתאמה אישית שנמחק באמצעות Google Cloud המסוף, אי אפשר לעדכן את פריסת מצב האבטחה באמצעות אותו מזהה מצב אבטחה. שירות מדיניות הארגון מונע יצירה של אילוצים מותאמים אישית לארגון עם אותו שם. במקום זאת, צריך ליצור גרסה חדשה של המצב או להשתמש במזהה מצב אחר.
בנוסף, הממצאים לגבי פריסות המדיניות שנמחקו כחלק מתהליך העדכון יושבתו.
המסוף
נכנסים לדף Posture Management במסוף Google Cloud .
בוחרים ארגון.
בכרטיסייה תנוחות, לוחצים על התנוחה שרוצים לעדכן.
בדף פרטי מצב אבטחה, בוחרים את הגרסה של מצב האבטחה.
לוחצים על החלה על משאבים.
לוחצים על בחירה כדי לבחור את הארגון, התיקייה או הפרויקט שרוצים לפרוס בהם את המצב. אם מופיעה הודעה שהפריסה כבר קיימת, צריך למחוק את הפריסה ולנסות שוב.
gcloud
מריצים את הפקודה gcloud scc posture-deployments update כדי לפרוס את המצב.
gcloud scc posture-deployments update POSTURE_DEPLOYMENT_NAME \
--description=DESCRIPTION \
--update-mask=UPDATE_MASK \
--posture-id=POSTURE_ID \
--posture-revision-id=POSTURE_REVISION_ID
מחליפים את הערכים הבאים:
POSTURE_DEPLOYMENT_NAMEהוא שם המשאב היחסי של פריסת התקן. הפורמט הואorganizations/ORGANIZATION_ID/locations/global/postureDeployments/POSTURE_DEPLOYMENT_ID.-
POSTURE_DEPLOYMENT_IDהוא שם ייחודי לפריסת המצב.
-
--description=DESCRIPTIONהוא התיאור האופציונלי של מצב האבטחה שנפרס.--posture-id=POSTURE_IDהוא השם של המצב שלכם, והוא ייחודי לארגון שלכם. הפורמט הואorganizations/ORGANIZATION_ID/locations/global/postures/POSTURE_NAME
--posture-revision-id=POSTURE_REVISION_IDהיא הגרסה של מצב האבטחה שרוצים לפרוס. אפשר לקבל אותו מהתגובה שמתקבלת כשיוצרים את מצב האבטחה או כשמציגים את מצב האבטחה.
--update-mask=UPDATE_MASKהיא רשימת השדות שרוצים לעדכן, בפורמט מופרד בפסיקים. הארגומנט הזה הוא אופציונלי.
לדוגמה, כדי לעדכן פריסת מצב אבטחה עם הקריטריונים הבאים:
- ארגון:
organizations/3589215982/locations/global - מזהה פריסה של תנוחה:
postureDeploymentexample - מזהה תנוחה:
StagingAIPosture - גרסה:
version2
מריצים את הפקודה הבאה:
gcloud scc posture-deployments update \
organizations/3589215982/locations/global/postureDeployments/postureDeploymentexample \
--posture-id=organizations/3589215982/locations/global/postures/StagingAIPosture \
--posture-revision-id=version2
אפשר לראות את פרטי הסטטוס כשהפקודה מסתיימת. אם תהליך העדכון של פריסת מצב האבטחה נכשל, מוחקים את הפריסה, פותרים את הבעיה ומנסים שוב.
מעקב אחרי שינויים במצב האבטחה
אתם יכולים לעקוב אחרי מצב האבטחה שנפרס כדי לזהות חריגות מהמדיניות שהגדרתם במצב האבטחה. סטייה היא שינוי במדיניות שמתרחש מחוץ למצב. לדוגמה, סחף מתרחש כשאדמין משנה הגדרת מדיניות במסוף במקום לעדכן את פריסת המצב.
שירות מצב האבטחה יוצר ממצאים שאפשר לראות במסוף Google Cloud או ב-CLI של gcloud בכל פעם שמתרחשת סחף.
המסוף
בכל המצבים, אפשר לעקוב אחרי סחף באמצעות הדף ממצאים.
נכנסים לדף Findings במסוף Google Cloud .
בוחרים ארגון.
כדי לבדוק את הממצאים לגבי מצב האבטחה, אפשר להשתמש באפשרויות הסינון הבאות:
בחלונית Quick filters, בוחרים את הממצא Posture violation. אפשר גם להזין את המסנן הבא בתצוגה מקדימה של שאילתה:
state="ACTIVE" AND NOT mute="MUTED" AND finding_class="POSTURE_VIOLATION"כדי לראות ממצאים שקשורים למודולים מותאמים אישית של Security Health Analytics שרלוונטיים במיוחד לעומסי עבודה של Gemini Enterprise Agent Platform, מריצים את שאילתת הסינון הבאה:
state="ACTIVE" AND NOT mute="MUTED" AND resource.type:"aiplatform"כדי לראות ממצאים שקשורים לסטיות ממדיניות הארגון של Gemini Enterprise Agent Platform שהחלתם על מצב אבטחה, מריצים את שאילתת הסינון הבאה:
state="ACTIVE" AND NOT mute="MUTED" AND (category="SECURITY_POSTURE_POLICY_DRIFT" OR category="SECURITY_POSTURE_POLICY_DELETE" OR category="SECURITY_POSTURE_DETECTOR_DRIFT" OR category="SECURITY_POSTURE_DETECTOR_DELETE") AND contains(risks, risk_category = "AI_WORKLOAD_AT_RISK")
כדי לראות את הפרטים של ממצא, לוחצים על הממצא.
gcloud
כדי לראות את הממצאים לגבי סטיות ב-CLI של gcloud, מריצים את הפקודה הבאה:
gcloud scc findings list ORGANIZATION_ID \
--filter="category=\"SECURITY_POSTURE_DRIFT\""
כאשר ORGANIZATION_ID הוא מזהה הארגון.
מידע נוסף על טיפול בממצאים האלה זמין במאמר ממצאים של שירות אבטחה. אפשר לייצא את הממצאים האלה באותו אופן שבו מייצאים ממצאים אחרים מ-Security Command Center. מידע נוסף זמין במאמר בנושא ייצוא נתונים מ-Security Command Center.
כדי להשבית ממצא של סחף, אפשר לעדכן את פריסת המצב עם אותו מזהה מצב וגרסת מצב.
יצירת ממצא של סחף לצורכי בדיקה
אחרי שפורסים מצב אבטחה, אפשר לעקוב אחרי סטיות מהמדיניות. כדי לראות את ממצאי הסחף בפעולה בסביבת בדיקה, מבצעים את הפעולות הבאות:
במסוף, עוברים לדף Organization policy.
בוחרים ארגון.
עורכים את אחת מהמדיניות שהגדרתם במצב האבטחה הפרוס. לדוגמה, אם משתמשים במצב אבטחה מוגדר מראש של AI, אפשר לערוך את מדיניות הגבלת הגישה לכתובות IP ציבוריות ב-notebooks ובמקרים חדשים של Vertex AI Workbench.
אחרי שמשנים את המדיניות, לוחצים על הגדרת מדיניות.
עוברים לדף ממצאים.
בוחרים ארגון.
בחלונית Quick filters, בקטע Source display name, בוחרים באפשרות Security Posture. ממצא שקשור לשינוי אמור להופיע תוך חמש דקות.
כדי לראות את הפרטים של הממצא, לוחצים על הממצא.
מחיקת פריסת מצב אבטחה
אתם יכולים למחוק פריסה של תנוחת אבטחה אם היא לא נפרסה כמו שצריך, אם אתם כבר לא צריכים תנוחת אבטחה מסוימת או אם אתם כבר לא רוצים שתנוחת אבטחה מסוימת תוקצה לפרויקט, לתיקייה או לארגון. כדי למחוק פריסת תנוחה, הפריסה צריכה להיות באחד מהמצבים הבאים:
ACTIVECREATE_FAILEDUPDATE_FAILEDDELETE_FAILED
כדי לאמת את המצב של פריסת תנוחה, אפשר לעיין במאמר בנושא הצגת מידע על פריסת תנוחה.
כשמוחקים פריסת מצב אבטחה, מסירים את מצב האבטחה מהמשאב (הארגון, התיקייה או הפרויקט) שהקציתם לו. בנוסף, היא משביתה את הממצאים שמשויכים אליה.
הפלט של סוגים שונים של כללי מדיניות הוא:
- כשמוחקים פריסת מצב אבטחה שכוללת מדיניות ארגונית בהתאמה אישית, המדיניות הארגונית בהתאמה אישית נמחקת. עם זאת, האילוץ המותאם אישית ממשיך להתקיים.
כשמוחקים פריסת תנוחה שכוללת גלאים מובנים של Security Health Analytics, המצב הסופי של מודולי Security Health Analytics תלוי בארגון, בתיקייה או בפרויקט שבהם הפריסה הייתה קיימת.
- אם פרסתם מצב אבטחה בתיקייה או בפרויקט, גלאי Security Health Analytics המובנים יורשים את המצב שלהם מהארגון או מהתיקייה ברמת ההורה.
- אם פרסתם תנוחה ברמת הארגון, גלאים מובנים של Security Health Analytics חוזרים למצב ברירת המחדל. במאמר הפעלה והשבתה של אמצעי זיהוי מופיע תיאור של מצבי ברירת המחדל.
המסוף
נכנסים לדף Posture Management במסוף Google Cloud .
בוחרים ארגון.
בכרטיסייה Postures, לוחצים על מצב האבטחה שרוצים להסיר מהמשאב שהוא מוקצה לו.
בדף פרטי מצב אבטחה, בוחרים את הגרסה של מצב האבטחה ועוברים אל משאבים.
ברשימת המשאבים שבהם פרוסה הגרסה הפעילה הנוכחית של המצב, לוחצים על הסרה.
gcloud
מריצים את הפקודה gcloud scc posture-deployments delete כדי למחוק פריסת תנוחה.
gcloud scc posture-deployments delete POSTURE_DEPLOYMENT_NAME
POSTURE_DEPLOYMENT_NAME הוא שם המשאב היחסי של פריסת התקן. הפורמט הוא organizations/ORGANIZATION_ID/locations/global/postureDeployments/POSTURE_DEPLOYMENT_ID.
-
POSTURE_DEPLOYMENT_IDהוא השם הייחודי של פריסת המצב.
לדוגמה, כדי למחוק פריסת מצב אבטחה בשם organizations/3589215982/locations/global/postureDeployments/posture-deployment-example-1, מריצים את הפקודה הבאה:
gcloud scc posture-deployments delete \
organizations/3589215982/locations/global/postureDeployments/posture-deployment-example-1
מחיקת תנוחה
כשמוחקים תנוחה, נמחקות גם כל הגרסאות שלה. אי אפשר למחוק תצורת אבטחה אם אחת מהגרסאות שלה נפרסה. כדי לבצע את המשימה הזו, צריך למחוק את כל פריסות מצב האבטחה.
המסוף
נכנסים לדף Posture Management במסוף Google Cloud .
בוחרים ארגון.
בכרטיסייה תנוחות, לוחצים על התנוחה שרוצים למחוק.
בדף פרטי תנוחה, לוחצים על מחיקה.
gcloud
מריצים את הפקודה gcloud scc postures delete כדי למחוק תנוחה.
gcloud scc postures delete POSTURE_NAME
POSTURE_NAME הוא שם המשאב היחסי של מצב האבטחה.
לדוגמה, organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID.
מזהה מצב האבטחה הוא שם אלפאנומרי של מצב האבטחה, שייחודי לארגון שלכם.
לדוגמה, כדי למחוק תצורת אבטחה בשם organizations/3589215982/locations/global/postures/posture-example-1, מריצים את הפקודה הבאה:
gcloud scc postures delete \
organizations/3589215982/locations/global/postures/posture-example-1
המאמרים הבאים
- סקירה כללית על מצבי אבטחה
- מידע נוסף על מודולים בהתאמה אישית ל-Security Health Analytics
- מידע נוסף על אילוצים מותאמים אישית של מדיניות הארגון
- בדיקת יומני הביקורת של פעולות שקשורות למצב האבטחה
- ייצוא נתונים של שירות מצב האבטחה