Ringkasan postur keamanan

Postur keamanan memungkinkan Anda menentukan dan mengelola status keamanan aset cloud, termasuk jaringan cloud dan layanan cloud Anda. Anda dapat menggunakan postur keamanan untuk mengevaluasi keamanan cloud saat ini terhadap tolok ukur yang ditentukan, yang membantu Anda mempertahankan tingkat keamanan yang diwajibkan oleh organisasi Anda. Postur keamanan membantu Anda mendeteksi dan memitigasi jika ada penyimpangan dari tolok ukur yang sudah ditentukan. Dengan menentukan dan mempertahankan postur keamanan yang sesuai dengan kebutuhan keamanan bisnis Anda, Anda dapat mengurangi risiko pengamanan cyber pada organisasi Anda dan membantu mencegah terjadinya serangan.

Di Google Cloud, Anda dapat menggunakan layanan postur keamanan di Security Command Center untuk menentukan dan men-deploy postur keamanan, memantau status keamanan resource Google Cloud , dan mengatasi penyimpangan (atau perubahan tidak sah) dari postur yang sudah Anda tentukan.

Manfaat dan aplikasi

Layanan postur keamanan adalah layanan bawaan untuk Security Command Center yang memungkinkan Anda menentukan, menilai, dan memantau status keamanan Anda secara keseluruhan di Google Cloud. Layanan postur keamanan hanya tersedia untuk Anda jika Anda membeli langganan Security Command Center paket Premium atau paket Enterprise dan mengaktifkan Security Command Center di tingkat organisasi.

Anda dapat menggunakan layanan postur keamanan untuk mencapai sasaran berikut:

  • Memastikan workload Anda sesuai dengan standar keamanan, peraturan kepatuhan, dan persyaratan keamanan kustom organisasi Anda.

  • Menerapkan kontrol keamanan ke Google Cloud project, folder, atau organisasi sebelum Anda men-deploy workload apa pun.

  • Terus memantau dan mengatasi penyimpangan dari kontrol keamanan yang Anda tentukan.

Layanan postur keamanan akan otomatis diaktifkan saat Anda mengaktifkan Security Command Center di tingkat organisasi.

Komponen layanan

Layanan postur keamanan mencakup komponen berikut:

Postur

Satu atau beberapa set kebijakan yang menerapkan kontrol pencegahan dan detektif yang diperlukan organisasi Anda untuk memenuhi standar keamanannya. Anda dapat men-deploy postur di tingkat organisasi, tingkat folder, atau tingkat project. Untuk mengetahui daftar template postur, lihat Template postur yang telah ditentukan sebelumnya.

Set kebijakan

Kumpulan persyaratan keamanan dan kontrol terkait di Google Cloud. Biasanya, set kebijakan terdiri dari semua kebijakan yang memungkinkan Anda memenuhi persyaratan standar keamanan atau peraturan kepatuhan tertentu.

Kebijakan

Batasan atau pembatasan tertentu yang mengontrol atau memantau perilaku resource di Google Cloud. Kebijakan dapat bersifat pencegahan (misalnya, batasan kebijakan organisasi) atau detektif (misalnya, detektor Security Health Analytics). Kebijakan yang didukung adalah sebagai berikut:

Deployment postur

Setelah membuat postur, Anda men-deploy-nya sehingga Anda dapat menerapkan postur ke organisasi, folder, atau project yang ingin Anda kelola menggunakan postur tersebut.

Diagram berikut menunjukkan komponen contoh postur keamanan.

Komponen dalam layanan postur keamanan.

Template postur yang telah ditentukan sebelumnya

Layanan postur keamanan mencakup template postur yang telah ditentukan sebelumnya yang mematuhi standar kepatuhan atau standar yang direkomendasikan Google seperti rekomendasi cetak biru fondasi perusahaan. Anda dapat menggunakan template ini untuk membuat postur keamanan yang berlaku untuk bisnis Anda. Tabel berikut menjelaskan template postur.

Template postur Nama template Deskripsi
Aman secara default, esensial secure_by_default_essential Template ini menerapkan kebijakan yang membantu mencegah kesalahan konfigurasi umum dan masalah keamanan umum yang disebabkan oleh setelan default. Anda dapat men-deploy template ini tanpa melakukan perubahan apa pun.
Aman secara default, diperluas secure_by_default_extended Template ini menerapkan kebijakan yang membantu mencegah kesalahan konfigurasi umum kesalahan konfigurasi umum dan masalah keamanan umum yang disebabkan oleh setelan default setelan default. Sebelum men-deploy template ini, Anda harus menyesuaikannya agar sesuai dengan lingkungan Anda.
Rekomendasi AI yang aman, esensial secure_ai_essential Template ini menerapkan kebijakan yang membantu Anda mengamankan workload Gemini dan Gemini Enterprise Agent Platform. Anda dapat men-deploy template ini tanpa melakukan perubahan apa pun.
Rekomendasi AI yang aman, diperluas secure_ai_extended Template ini menerapkan kebijakan yang membantu Anda mengamankan workload Gemini dan Gemini Enterprise Agent Platform. Sebelum men-deploy template ini, Anda harus menyesuaikannya agar sesuai dengan lingkungan Anda.
Rekomendasi BigQuery, esensial big_query_essential Template ini menerapkan kebijakan yang membantu Anda mengamankan BigQuery. Anda dapat men-deploy template ini tanpa melakukan perubahan apa pun.
Rekomendasi Cloud Storage, esensial cloud_storage_essential Template ini menerapkan kebijakan yang membantu Anda mengamankan Cloud Storage. Anda dapat men-deploy template ini tanpa melakukan perubahan apa pun.
Rekomendasi Cloud Storage, diperluas cloud_storage_extended Template ini menerapkan kebijakan yang membantu Anda mengamankan Cloud Storage. Sebelum men-deploy template ini, Anda harus menyesuaikannya agar sesuai dengan lingkungan Anda.
Rekomendasi VPC, esensial vpc_networking_essential Template ini menerapkan kebijakan yang membantu Anda mengamankan Virtual Private Cloud (VPC). Anda dapat men-deploy template ini tanpa melakukan perubahan apa pun.
Rekomendasi VPC, diperluas vpc_networking_extended Template ini menerapkan kebijakan yang membantu Anda mengamankan VPC. Sebelum men-deploy template ini, Anda harus menyesuaikannya agar sesuai dengan lingkungan Anda.
Rekomendasi Center for Internet Security (CIS) Google Cloud Computing Platform Benchmark v2.0.0 cis_2_0 Template ini menerapkan kebijakan yang membantu Anda mendeteksi kapan lingkungan Anda Google Cloud tidak sesuai dengan CIS Google Cloud Computing Platform Benchmark v2.0.0. Anda dapat men-deploy template ini tanpa melakukan perubahan apa pun.
Rekomendasi standar NIST SP 800-53 nist_800_53 Template ini menerapkan kebijakan yang membantu Anda mendeteksi kapan lingkungan Anda Google Cloud tidak sesuai dengan standar NIST SP 800-53 (National Institute of Standards and Technology). Anda dapat men-deploy template ini tanpa melakukan perubahan apa pun.
Rekomendasi standar ISO 27001 iso_27001 Template ini menerapkan kebijakan yang membantu Anda mendeteksi kapan lingkungan Anda Google Cloud tidak sesuai dengan standar ISO 27001 (International Organization for Standards). Anda dapat men-deploy template ini tanpa melakukan perubahan apa pun.
Rekomendasi standar PCI DSS pci_dss_v_3_2_1 Template ini menerapkan kebijakan yang membantu Anda mendeteksi kapan lingkungan Anda tidak sesuai dengan Payment Card Industry Data Security Standard (PCI DSS) versi 3.2.1 dan versi 1.0. Google Cloud Anda dapat men-deploy template ini tanpa melakukan perubahan apa pun.

Deployment postur dan pemantauan penyimpangan

Untuk menerapkan postur dengan semua kebijakannya pada Google Cloud resource, Anda men-deploy postur tersebut. Anda dapat menentukan tingkat hierarki resource (organisasi, folder, atau project) yang berlaku untuk postur tersebut. Anda hanya dapat men-deploy satu postur ke setiap organisasi, folder, atau project.

Postur diwarisi oleh folder dan project turunan. Oleh karena itu, jika Anda men-deploy postur di tingkat organisasi dan di tingkat project, semua kebijakan dalam kedua postur tersebut akan berlaku untuk resource dalam project. Jika ada perbedaan dalam definisi kebijakan (misalnya, kebijakan ditetapkan ke Izinkan di tingkat organisasi dan ke Tolak di tingkat project), postur tingkat yang lebih rendah akan digunakan oleh resource dalam project tersebut.

Sebagai praktik terbaik, sebaiknya Anda men-deploy postur di tingkat organisasi yang mencakup kebijakan yang dapat berlaku untuk seluruh bisnis Anda. Kemudian, Anda dapat menerapkan kebijakan yang lebih ketat ke folder atau project yang memerlukannya. Misalnya, jika Anda menggunakan cetak biru fondasi perusahaan untuk menyiapkan infrastruktur, Anda akan membuat project tertentu (misalnya, prj-c-kms) yang dibuat khusus untuk berisi kunci enkripsi untuk semua project dalam folder. Anda dapat menggunakan postur keamanan untuk menetapkan constraints/gcp.restrictCmekCryptoKeyProjects batasan kebijakan organisasi pada folder common dan folder lingkungan (development, nonproduction, dan production) sehingga semua project hanya menggunakan kunci dari project kunci.

Setelah men-deploy postur, Anda dapat memantau lingkungan Anda untuk mengetahui penyimpangan dari postur yang Anda tentukan. Security Command Center melaporkan instance penyimpangan sebagai temuan yang dapat Anda tinjau, filter, dan selesaikan. Selain itu, Anda dapat mengekspor temuan ini dengan cara yang sama seperti saat mengekspor temuan lainnya dari Security Command Center. Untuk mengetahui informasi selengkapnya, lihat Mengekspor data Security Command Center.

Integrasi dengan Gemini Enterprise Agent Platform dan Gemini

Anda dapat menggunakan postur keamanan untuk membantu Anda mempertahankan keamanan workload AI. Layanan postur keamanan mencakup hal berikut:

Integrasi AWS

Jika Anda menghubungkan Security Command Center Enterprise ke AWS untuk pengumpulan data konfigurasi dan resource, layanan Security Health Analytics akan menyertakan detektor bawaan yang dapat memantau lingkungan AWS Anda dan membuat temuan.

Saat membuat atau mengubah file postur, Anda dapat menyertakan detektor Security Health Analytics yang khusus untuk AWS. Anda harus men-deploy file postur ini di tingkat organisasi.

Batas layanan

Layanan postur keamanan mencakup batas berikut:

  • Maksimum 100 postur dalam organisasi.
  • Maksimum 400 kebijakan dalam postur.
  • Maksimum 1.000 deployment postur dalam organisasi.

Langkah berikutnya