רמות שירות של Security Command Center

‫Security Command Center מוצע בשלוש רמות שירות: Standard,‏ Premium ו-Enterprise. כל רמה קובעת את התכונות והשירותים שזמינים לכם ב-Security Command Center. בהמשך מופיע תיאור קצר של כל רמת שירות:

  • ‫Standard-legacy. תמיכה בניהול בסיסי של סטטוס העמידה בהוראות הדין והאבטחה ל- Google Cloud בלבד. יכול להיות שבארגונים מסוימים תתבצע העברה של מהדורת Standard מדור קודם למהדורת Standard.
  • ‫Standard. תמיכה בניהול בסיסי של אבטחה וסטטוס העמידה בהוראות הדין עבורGoogle Cloud בלבד. אפשר להפעיל את רמת השירות Standard ברמת הארגון. הכי מתאים ל Google Cloud סביבות עם דרישות אבטחה מינימליות.
  • ‫Premium. כל מה שכלול ב-Standard, בנוסף לאבטחה מתקדמת, ניהול של עמידה בדרישות, נתיבי תקיפה, זיהוי איומים ומעקב אחרי עמידה בדרישות עבור Google Cloud בלבד. אפשר להפעיל את מסלול Premium ברמת הפרויקט או הארגון. יש שני סוגי חיוב למינוי Premium:

    • תשלום לפי שימוש ללקוחות שרוצים גמישות.
    • מינוי ללקוחות עם צרכים צפויים יותר.
  • ‫Enterprise. (הוצא משימוש) פתרון CNAPP מלא לאבטחת סביבות מרובות עננים, שעוזר לכם לתעדף את הבעיות הקריטיות ביותר ולתקן אותן. כולל את רוב השירותים שכלולים ב-Premium. אפשר להפעיל את רמת Enterprise רק ברמת הארגון. הכי מתאים להגנה על Google Cloud, AWS ו-Azure.

המסלול הרגיל מוצע ללא עלות נוספת, ואילו למסלולים פרימיום ו-Enterprise יש מבני תמחור שונים. מידע נוסף זמין במאמר בנושא תמחור של Security Command Center.

במאמר תכונות Google SecOps ב-Security Command Center Enterprise מפורטות התכונות של Google SecOps שנתמכות ברמת Enterprise של Security Command Center.

שירות רמת שירות
Standard-legacy רגילה פרימיום ‫Enterprise (הוצא משימוש)
זיהוי נקודות חולשה
בדיקת נקודות חולשה
זיהוי אנומליות.1 מזהה אנומליות אבטחה בפרויקטים ובמכונות וירטואליות (VM), כמו פרטי כניסה שדלפו וכריית מטבעות וירטואליים. 222
הערכת נקודות חולשה ב-Artifact Registry כתיבת ממצאים באופן אוטומטי אל Security Command Center מסריקות של Artifact Registry שמזהות קובצי אימג' של קונטיינרים עם נקודות חולשה שנפרסו בנכסים ספציפיים. 222
Sensitive Data Protection גילוי.1 גילוי, סיווג והגנה על מידע אישי רגיש. 33
הערכת נקודות חולשה ב- Google Cloud. עוזר לכם לגלות פגיעויות קריטיות בתוכנה ברמת חומרה גבוהה במכונות וירטואליות (VM) של Compute Engine בלי להתקין סוכנים. קבוצה מוגבלת של יכולות זמינה ברמת Standard. 4
הערכת נקודות חולשה של Agent Platform (גרסת Preview). כתיבת ממצאים אוטומטית ב-Security Command Center מסריקות של הערכת פגיעות בפלטפורמת הסוכנים של Gemini Enterprise, כולל עומסי עבודה של סוכנים פגיעים וסודות בטקסט פשוט בתמונות של קונטיינרים.
External Exposure (Preview). גילוי אוטומטי של נכסים חיצוניים חשופים, מעקב אחר נתיב הרשת המלא ואימות של ניצול פגיעויות בעולם האמיתי ללא הגדרה ידנית.
Notebook Security Scanner (תצוגה מקדימה). זיהוי ופתרון של נקודות חולשה בחבילות Python שמשמשות ב-notebooks של Colab Enterprise.
דוחות על נקודות חולשה ב-VM Manager‏ (גרסת Preview).1 אם מפעילים את VM Manager, הוא כותב באופן אוטומטי את הממצאים מהדוחות על נקודות החולשה ב-Security Command Center. 2
הערכת נקודות חולשה ב-AWS. מזהה נקודות חולשה במשאבי AWS, כולל תוכנה שמותקנת במכונות של Amazon EC2 ובתמונות של Elastic Container Registry‏ (ECR).
Security Health Analytics

סריקה מנוהלת להערכת פגיעות Google Cloud שיכולה לזהות באופן אוטומטי את הפגיעות החמורות ביותר ואת הטעויות בהגדרות של הנכסים שלכם Google Cloud .

האפשרות הזו לא אפשרית בהפעלות חדשות של מהדורת Standard. קבוצת משנה של יכולות זמינה במסלול Standard לארגונים שעברו מיגרציה מהמסלול Standard-legacy.

4
מעקב אחרי עמידה בדרישות. גלאי Security Health Analytics ממופים לאמצעי הבקרה של מדדי אבטחה נפוצים כמו NIST,‏ HIPAA,‏ PCI-DSS ו-CIS.
תמיכה במודולים בהתאמה אישית. יצירת גלאים מותאמים אישית משלכם ב-Security Health Analytics.
Web Security Scanner
סריקות בהתאמה אישית. תזמון והרצה של סריקות בהתאמה אישית באפליקציות אינטרנט שפרוסות ב-Compute Engine, ב-Google Kubernetes Engine או ב-App Engine, שיש להן כתובות URL וכתובות IP ציבוריות, ושלא מוגנות על ידי חומות אש.
מזהים נוספים של OWASP Top Ten
סריקות מנוהלות. סריקת נקודות קצה ציבוריות באינטרנט לאיתור פגיעויות מדי שבוע, עם סריקות שמוגדרות ומנוהלות על ידי Security Command Center.
צוות אדום וירטואלי
Attack Path Simulations. הכלי עוזר לכם לזהות ולתעדף ממצאים של נקודות חולשה וטעויות בהגדרות, על ידי זיהוי הנתיבים שאפשר לתקוף דרכם כדי להגיע למשאבים בעלי ערך גבוה. 2
נקודות חולשה. זיהוי משאבים או קבוצות משאבים שבהם מתלכדים כמה נתיבי תקיפה.
בעיות. זיהוי סיכוני האבטחה החשובים ביותר ש-Security Command Center מצא בסביבות הענן שלכם. הבעיות מתגלות באמצעות בדיקות חדירה וירטואליות, וגם באמצעות זיהויים מבוססי-כללים שמסתמכים על Security Graph של Security Command Center. 2
דוחות סיכונים (תצוגה מקדימה). דוחות הסיכון עוזרים להבין את התוצאות של סימולציות נתיבי התקפה שמבוצעות ב-Security Command Center. דוח סיכונים מכיל סקירה כללית, דוגמאות לשילובים רעילים ונתיבי תקיפה משויכים. 2
שילובים רעילים. המערכת מזהה קבוצות של סיכונים, שאם הם מתרחשים יחד בדפוס מסוים, הם יוצרים נתיב לאחד או יותר מהמשאבים בעלי הערך הגבוה שלכם, שנחוש יכול להשתמש בו כדי להגיע למשאבים האלה ולפגוע בהם.
שירותים אחרים לזיהוי נקודות חולשה
ממצאים במרכז השליטה לסיכוני אבטחה ב-Compute Engine. צפייה בסיכוני האבטחה שמשפיעים על המשאבים ב-Compute Engine.
ממצאים ממרכז הבקרה של מצב האבטחה ב-GKE (גרסת Preview). צפייה בממצאים לגבי טעויות בהגדרות של אבטחת עומסי עבודה ב-Kubernetes, בפרסומים בנושא אבטחה שאפשר לפעול לפיהם ובנקודות חולשה במערכת ההפעלה של הקונטיינר או בחבילות שפה.
הגנה מוגברת על המודל. סינון הנחיות ותשובות של LLM במסך כדי לזהות סיכוני אבטחה ובטיחות. כל הלקוחות של Google Cloud Model Armor מקבלים מספר מסוים של טוקנים בחודש ללא תשלום. מידע נוסף מפורט במאמר בנושא תמחור. הממצאים של הגנה מוגברת על המודל מתפרסמים ב-Security Command Center ברמות Premium ו-Enterprise.
Mandiant CVE assessments (Preview). התוצאות מועשרות בהערכות של CVE ממנתחי מודיעין איומי סייבר של Mandiant, כולל מידת הפגיעות של ה-CVE וההשפעה הפוטנציאלית שלו. אפשר לשלוח שאילתות לגבי ממצאים לפי מזהה CVE. קבוצה מוגבלת של יכולות זמינה ברמת Standard. 4
הגנה על ארטיפקטים (תצוגה מקדימה). (הוצא משימוש) הגנה על ארטיפקטים הוא שירות שעוזר למנוע פריסה של חבילות פגיעות לאורך תהליך build. ‫Artifact guard תומך בשלושה סוגים של היקפי מדיניות: פלטפורמת CI/CD, מאגר וזמן ריצה.
Mandiant Attack Surface Management. השירות מגלה ומנתח את נכסי האינטרנט שלכם בסביבות שונות, תוך מעקב מתמשך אחרי המערכת האקולוגית החיצונית כדי לזהות חשיפות שניתן לנצל. 5
מצבי אבטחה ומדיניות
Binary Authorization.1 הטמעת אמצעי אבטחה של שרשרת אספקת התוכנה כשמפתחים ופורסים אפליקציות מבוססות קונטיינרים. מעקב והגבלת הפריסה של קובצי אימג' של קונטיינרים. 222

ניהול הרשאות בתשתית ענן (CIEM). לזהות חשבונות משתמשים (זהויות) שהוגדרו בצורה שגויה, שקיבלו הרשאות מוגזמות או שקיבלו הרשאות רגישות למשאבי הענן.

6
Cyber Insurance Hub.1 יצירת פרופיל ודוחות לגבי מצב הסיכון הטכני של הארגון. 222
אימות של תשתית כקוד (IaC). אימות מול מדיניות הארגון ומול גלאים של Security Health Analytics. 22
‫ Policy Controller.1 הפעלת ההחלה והאכיפה של כללי מדיניות שניתנים לתכנות באשכולות Kubernetes. 222

כלים לבקרת מדיניות. הכלים האלה עוזרים לכם להבין ולנהל את מדיניות ההרשאות שלכם וכך לשפר את הגדרות האבטחה.

כלים לבקרת מדיניות מספקים Google Cloud ללקוחות כמה תכונות ללא תשלום, כמו המלצות לתפקידים בסיסיים ומספר מוגבל של שאילתות בחודש. תכונות מתקדמות זמינות למשתמשי Security Command Center Premium ו-Enterprise. פרטים נוספים מופיעים במאמר בנושא תמחור.

ניהול סיכונים במערכות AI. ‫AI Protection עוזר לכם לנהל את מצב האבטחה של עומסי העבודה של ה-AI על ידי זיהוי איומים ועזרה בצמצום הסיכונים למלאי נכסי ה-AI. 4
Compliance Manager. הגדרת אמצעי בקרה ומסגרות, פריסתם, מעקב אחריהם ובדיקתם, כדי לעזור לכם לעמוד בדרישות האבטחה והתאימות של הסביבה שלכם ב- Google Cloud . קבוצה מוגבלת של יכולות זמינה ברמת Standard. 47, 88
ניהול מצב אבטחת נתונים (DSPM). (הוצא משימוש) הערכה, פריסה וביקורת של מסגרות אבטחת מידע ואמצעי בקרה בענן כדי לנהל את הגישה למידע אישי רגיש ואת השימוש בו. קבוצה מוגבלת של יכולות זמינה ברמת Standard. 2, 42
מצב אבטחה. הגדרתם ופרסתם מצב אבטחה כדי לעקוב אחרי סטטוס האבטחה של המשאבים שלכם. Google Cloudטיפול בסחף של מצב האבטחה ובשינויים לא מורשים במצב האבטחה. במהדורת Enterprise, אפשר גם לעקוב אחרי סביבת AWS. 2
זיהוי איומים והתמודדות עם איומים
‫Google Cloud Armor.1 מגן על פריסות Google Cloud מפני איומים כמו התקפות מניעת שירות מבוזרות (DDoS), פרצות אבטחה XSS‏ (cross-site scripting) והזרקות SQL. 222
Sensitive Actions Service. המערכת מזהה מתי מתבצעות פעולות בארגון, בתיקיות ובפרויקטים שלכם ב- Google Cloud , שיכולות לגרום נזק לעסק אם הן מתבצעות על ידי גורם זדוני.
Agent Platform Threat Detection (תצוגה מקדימה). זיהוי התקפות בזמן ריצה על סוכנים שנפרסו ומנוהלים באמצעות Agent Runtime.
Cloud Run Threat Detection. מזהה התקפות בזמן ריצה בקונטיינרים של Cloud Run.
זיהוי איומים בקונטיינר. מזהה התקפות בזמן ריצה בתמונות של צומת עם מערכת הפעלה שמותאמת לקונטיינרים.
איומים שקשורים זה לזה (תצוגה מקדימה). עוזר לכם לקבל החלטות מושכלות יותר לגבי תקריות אבטחה. התכונה הזו משלבת ממצאי איומים קשורים באמצעות Security Graph, ועוזרת לכם לתעדף איומים פעילים ולהגיב להם.
Event Threat Detection. מנטר את Cloud Logging ואת Google Workspace באמצעות מודיעין איומי סייבר, למידת מכונה ושיטות מתקדמות אחרות כדי לזהות איומים כמו תוכנות זדוניות, כריית מטבעות קריפטוגרפיים וזליגת מידע.
זיהוי איומים במכונות וירטואליות. מזהה אפליקציות שעלולות להיות זדוניות שפועלות במכונות וירטואליות.

Google SecOps. הכלי משתלב עם Security Command Center כדי לעזור לכם לזהות איומים, לחקור אותם ולהגיב להם. ‫Google SecOps כולל את הפתרונות הבאים:

Mandiant Threat Defense. מומחי Mandiant יספקו לכם שירות מתמשך של איתור איומים כדי לחשוף פעילות של תוקפים ולצמצם את ההשפעה על העסק.

התכונה Mandiant Threat Defense לא מופעלת כברירת מחדל. למידע נוסף ולפרטים על המחירים, אפשר לפנות לנציג המכירות או ל-Google Cloud Partner.

ניהול נתונים
מיקום אחסון הנתונים והצפנה
מפתחות הצפנה בניהול הלקוח (CMEK). הצפנה של נתונים נבחרים ב-Security Command Center באמצעות מפתחות שאתם יוצרים ב-Cloud Key Management Service. כברירת מחדל, הנתונים ב-Security Command Center מוצפנים במנוחה באמצעות Google-owned and Google-managed encryption keys. 222
מיקום אחסון הנתונים. אמצעי בקרה שמגבילים את האחסון והעיבוד של ממצאים, כללי השתקה, ייצוא רציף וייצוא ל-BigQuery ב-Security Command Center לאחד מהאזורים הרב-אזוריים שבהם מיקום אחסון הנתונים נשמר, ושנתמכים על ידי Security Command Center. 222
שינוי של מיקום אחסון הנתונים והצפנת הנתונים. שינוי של הגדרות מיקום אחסון הנתונים או הצפנת הנתונים אחרי שמפעילים את Security Command Center. 222
ייצוא הממצאים
ייצוא ל-BigQuery. אתם יכולים לייצא ממצאים מ-Security Command Center ל-BigQuery, או כייצוא בכמות גדולה חד-פעמי או על ידי הפעלת ייצוא רציף.
ייצוא רציף של Pub/Sub
ייצוא רציף ל-Cloud Logging2
תכונות אחרות
שילוב עם מרכז האפליקציות. ‫Security Command Center משתלב עם מרכז האפליקציות כדי לאפשר לכם לסנן נתונים שקשורים למשאבים שרשומים לאפליקציה ספציפית כשאתם בודקים ממצאים ובעיות.
דף האבטחה והתאימות של Cloud Hub (תצוגה מקדימה). ‫Security Command Center משתלב עם Cloud Hub כדי לעזור לכם לזהות במהירות סיכונים קריטיים.
שילוב של Application Design Center לאימות תשתית כקוד (IaC). הצגת ממצאים בזמן התכנון של אפליקציות שנרשמו ב-App Hub באמצעות שילוב עם Application Design Center ואימות של תשתית כקוד (IaC).
תוכנת Assured בקוד פתוח. כדי ליהנות מהאבטחה ומהניסיון ש-Google מיישמת בתוכנות קוד פתוח, אתם יכולים לשלב בתהליכי העבודה של המפתחים שלכם את אותם חבילות ש-Google מאבטחת ומשתמשת בהן. 2
חיפוש בתרשים (תצוגה מקדימה). אפשר להריץ שאילתה ב-Security Graph כדי לזהות נקודות חולשה פוטנציאליות באבטחה שרוצים לעקוב אחריהן בסביבה. 2

Privileged Access Manager. הכלי Privileged Access Manager מאפשר לכם לשלוט בהעלאת הרשאות זמנית וספציפית של גורמים מרכזיים, ומספק יומני ביקורת כדי לעקוב אחרי המשתמשים שהייתה להם גישה למשאבים מסוימים ומתי.

התכונות הבאות זמינות ב-Security Command Center:

2
שאילתת נכסים באמצעות SQL במאגר משאבי הענן
שליחת בקשה להגדלת המכסה של מאגר משאבי הענן
תמיכה בריבוי עננים (multi-cloud). אפשר לחבר את Security Command Center לספקי ענן אחרים כדי לזהות איומים, נקודות חולשה וטעויות בהגדרות. הערכת ציוני החשיפה להתקפות ונתיבי ההתקפה במשאבים חיצוניים בענן בעלי ערך גבוה. ספקי הענן הנתמכים: AWS, ‏ Azure.

  1. זהו Google Cloud שירות שמשתלב עם הפעלות ברמת הארגון של Security Command Center כדי לספק ממצאים. יכול להיות שתכונה אחת או יותר בשירות הזה יתומחרו בנפרד מ-Security Command Center.
  2. נדרשת הפעלה ברמת הארגון.
  3. לא מופעל כברירת מחדל. למידע נוסף ולפרטי תמחור, אפשר לפנות לנציג המכירות או ל Google Cloud שותף
  4. היכולות של השירות או התכונה האלה מוגבלות ברמת Standard.
  5. אם אמצעי הבקרה של מיקום אחסון הנתונים מופעלים, התכונה הזו לא אפשרית.
  6. אם מפעילים את אמצעי הבקרה של מיקום אחסון הנתונים, התכונה הזו נתמכת רק ב Google Cloud.
  7. התכונה הזו לא תומכת במפתחות הצפנה בניהול הלקוח (CMEK).
  8. אין תמיכה במיקום אחסון הנתונים.