Modificar a configuração de residência ou criptografia de dados

É possível modificar a configuração de residência de dados e criptografia de dados da sua organização nos níveis Standard e Premium depois de ativar o Security Command Center para sua organização. Especificamente, você pode fazer o seguinte:

  • Ativar ou desativar a residência de dados e mudar o local dos dados.
  • Mudar a configuração de criptografia de dados para usar chaves de criptografia gerenciadas pelo Google ou chaves do Cloud Key Management Service.
  • Mudar a chave do Cloud KMS.

Limitações

As seguintes limitações se aplicam a esse recurso:

Antes de começar

Antes de mudar a configuração, faça o seguinte:

  1. Planeje a mudança.
  2. Verifique se você tem os papéis necessários.
  3. Crie ou localize as chaves do Cloud Key Management Service se você estiver mudando o local ou as chaves dos dados.
  4. Prepare regras de silenciamento e configurações de exportação se você estiver mudando o local dos dados.

Planejar a mudança

Se você estiver migrando do local de dados global padrão, leia Planejamento da residência de dados para saber como o Security Command Center oferece suporte à residência de dados.

Se você planeja mudar a criptografia de dados de chaves de criptografia gerenciadas pelo Google para uma chave do Cloud KMS, leia Ativar a CMEK para o Security Command Center para saber como usar chaves de criptografia gerenciadas pelo cliente (CMEKs) com o Security Command Center.

Planeje a mudança de configuração durante um período em que você não estiver realizando exportações em massa. Se você iniciou uma exportação em massa, aguarde até que o processo seja concluído.

Depois de mudar a configuração, o processo de migração de dados pode levar de 4 a 24 horas, dependendo do volume de descobertas. Durante esse período, o Security Command Center e os serviços de detecção integrados ativados são pausados temporariamente:

  • O Security Command Center não gera nem atualiza descobertas. As descobertas enviadas ao Security Command Center de serviços integrados ou de terceiros não são recebidas.
  • As exportações de dados do Security Command Center para outros recursos são pausadas.
  • As páginas do Security Command Center no console não estão acessíveis.
  • As seguintes APIs do Security Command Center não estão disponíveis:

    • securitycenter.googleapis.com
    • securitycentermanagement.googleapis.com

    Se um método de API for chamado durante a migração, ele retornará um erro FAILED_PRECONDITION com a mensagem API access is temporarily unavailable due to an ongoing data migration.

Quando a migração é concluída, o Security Command Center e os serviços integrados são reiniciados automaticamente.

Se o Security Command Center estiver integrado a outros produtos, espere que essas conexões sejam interrompidas durante a migração.

Ao mudar a configuração de residência de dados, campos específicos são atualizados com o novo identificador de local (por exemplo, de global para us). Isso afeta os seguintes recursos:

  • Descobertas: valores name e canonicalNames.
  • Regras de silenciamento: name valor no MuteConfig.

Planeje atualizar consultas de pesquisa de descobertas, sistemas externos e scripts que dependem desses valores de campo.

Se sua organização estiver inscrita no programa de visualização da residência de dados e você estiver atualizando a configuração pela primeira vez, consulte Considerações ao atualizar a configuração de visualização para mais informações.

Funções exigidas

Para conseguir as permissões que você precisa para migrar o local ou a criptografia de dados do Security Command Center, peça ao administrador que conceda a você o papel do IAM de administrador do Security Center (roles/securitycenter.admin) na sua organização. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.

Criar ou localizar as chaves do Cloud Key Management Service

Crie um projeto de chave e chaves do Cloud Key Management Service se uma das seguintes opções se aplicar:

  • Você planeja mudar as chaves do Cloud Key Management Service.

  • Você planeja mudar a configuração de residência de dados ao usar chaves do Cloud Key Management Service. Nesse caso, é necessário selecionar as chaves do Cloud Key Management Service novamente.

Para mais informações, consulte Ativar a CMEK para o Security Command Center.

Preparar regras de silenciamento e configurações de exportação

Se você planeja mudar o local dos dados, atualize as seguintes configurações que dependem de valores de campo com um identificador de local:

  • Regras de silenciamento de descobertas
  • Exportações contínuas do Pub/Sub

Mude os valores do campo para usar o novo identificador de local (por exemplo, de global para us).

Considerações ao atualizar a configuração da Preview

Na primeira vez que você usar esse recurso, será necessário atualizar a configuração de residência de dados para a configuração de disponibilidade geral. Não é possível usar o recurso pela primeira vez para mudar apenas a criptografia de dados sem atualizar a configuração de residência de dados.

Durante a atualização, os dados são migrados de uma configuração multirregional para o local único selecionado.

Depois que os dados são migrados, você pode ver o seguinte:

  • Os painéis do painel que apresentam dados ao longo do tempo podem mostrar medidas agregadas incorretas para datas anteriores à migração. Alguns dados podem não ter sido mapeados e mesclados no local único.

  • Se o processo de migração identificar uma descoberta duplicada ao mesclar dados em regiões, ele migrará apenas a versão da descoberta com o eventTime mais recente.

Mudar a configuração e iniciar a migração

É possível usar o console global ou jurisdicional Google Cloud para mudar a configuração de residência de dados ou criptografia de dados. Lembre-se do seguinte ao escolher um console:

  • Selecionar a chave de CMEK: o menu de chaves do Cloud KMS mostra apenas as chaves que estão na mesma jurisdição do console. Se você usar o console global, o menu vai mostrar todas as chaves.
  • Receber notificações: Google Cloud as notificações do console notificações aparecem apenas para o usuário que iniciou a migração de residência de dados e apenas no mesmo console usado para configurar as definições (global ou jurisdicional).

É possível mudar a configuração de residência de dados, a configuração de criptografia de dados ou ambas.

  1. No Google Cloud console do, acesse Configurações > Detalhes da configuração.

    Acessar detalhes da configuração

  2. Selecione a organização em que o Security Command Center está ativado.

  3. Clique em Gerenciar residência e criptografia de dados.

  4. Em Gerenciar residência de dados, ative ou desative a residência de dados. Se você ativar a residência de dados, selecione o local dos dados. Se você não mudar a seleção atual, o processo de migração de dados não vai mudar os identificadores de local nos valores de campo de descoberta e recurso.

  5. Clique em Continuar.

  6. Em Gerenciar criptografia de dados, selecione a configuração de criptografia.

    • Selecione Chave de criptografia gerenciada pelo Google ou Chave do Cloud KMS.
    • Se você selecionar a chave do Cloud KMS, faça o seguinte:

      • Clique em Navegar para selecionar o projeto em que as chaves estão armazenadas.
      • Selecione a chave gerenciada pelo cliente.

    Se a organização usar chaves do Cloud KMS e você tiver mudado a configuração de residência de dados, será necessário selecionar novamente o projeto de chave e a chave do Cloud Key Management Service.

  7. Analise as mudanças e clique em Iniciar migração. Clique em Cancelar para retornar e mudar as seleções.

  8. Na caixa de diálogo Iniciar migração de dados , confirme inserindo o ID da organização e clique em Confirmar migração de dados.

  9. A página de status da migração de dados aparece, indicando que a migração está em andamento.

    As páginas do Security Command Center não ficam acessíveis enquanto a migração de dados está em andamento. Se você tentar acessar o Security Command Center durante a migração, a página de status da migração será exibida.

  10. Quando a migração for concluída, a página de status vai mostrar um link para abrir o console no local recém-configurado.

Verificar os recursos após a migração de dados

Depois que a migração for concluída, verifique se o Security Command Center, os serviços relacionados e as integrações funcionam conforme o esperado.

  • Verifique se o Security Command Center está disponível e se os serviços ativados anteriormente estão ativados.

  • Analise e verifique se as configurações de exportação de dados especificam os recursos corretos:

  • Se você mudou a configuração de residência de dados, atualize o seguinte:

    • Regras de silenciamento: atualize as regras que dependem da descoberta name ou canonicalName.

    • Atualize os filtros e as consultas de descoberta que dependem do name ou canonicalName da descoberta para especificar o novo local.

    • Verifique se as consultas de descoberta funcionam conforme o esperado.

  • Verifique se as integrações com outros Google Cloud serviços, como o Cloud Hub, o App Design Center, o painel de postura de segurança do GKE ou a ingestão de dados do Google SecOps, estão funcionando conforme o esperado.

A seguir