רמות שירות של Security Command Center

‫Security Command Center מוצע בשלוש רמות שירות: Standard,‏ Premium ו-Enterprise. כל רמה קובעת את התכונות והשירותים שזמינים לכם ב-Security Command Center. בהמשך מופיע תיאור קצר של כל רמת שירות:

  • Standard-legacy. תמיכה בניהול בסיסי של אבטחה ועמידה בדרישות התאימות ל- Google Cloud בלבד. יכול להיות שבחלק מהארגונים תתבצע העברה של מהדורת Standard מדור קודם למהדורת Standard.
  • Standard. תמיכה בניהול בסיסי של אבטחה ועמידה בדרישות עבורGoogle Cloud בלבד. אפשר להפעיל את רמת השירות 'רגיל' ברמת הארגון. הכי מתאים Google Cloud לסביבות עם דרישות אבטחה מינימליות.
  • Premium. כל מה שכלול ב-Standard, בנוסף לניהול מתקדם של אבטחה ועמידה בדרישות, נתיבי תקיפה, איתור איומים ומעקב אחרי עמידה בדרישות ל- Google Cloud בלבד. אפשר להפעיל את מסלול Premium ברמת הפרויקט או הארגון. יש שני סוגי חיוב למינוי Premium:

    • תשלום לפי שימוש ללקוחות שרוצים גמישות.
    • מינוי ללקוחות עם צרכים צפויים יותר.
  • Enterprise. פתרון CNAPP מלא לאבטחת סביבות מרובות עננים, שעוזר לכם לתעדף ולפתור את הבעיות הקריטיות ביותר. כולל את רוב השירותים שכלולים ב-Premium. אפשר להפעיל את רמת Enterprise רק ברמת הארגון. הכי מתאים להגנה על Google Cloud, AWS ו-Azure.

המסלול הרגיל מוצע ללא תשלום נוסף, ואילו למסלולי הפרימיום והארגוני יש מבני תמחור שונים. מידע נוסף זמין במאמר בנושא תמחור של Security Command Center.

במאמר תכונות Google SecOps ב-Security Command Center Enterprise מפורטות התכונות של Google SecOps שנתמכות ברמת Enterprise של Security Command Center.

שירות רמת שירות
Standard-legacy רגילה פרימיום Enterprise
זיהוי נקודות חולשה
בדיקת נקודות חולשה
זיהוי אנומליות.1 מזהה אנומליות אבטחה בפרויקטים ובמכונות וירטואליות (VM), כמו פרטי כניסה פוטנציאליים שדלפו וכמו כריית מטבעות קריפטוגרפיים. 222
הערכת נקודות חולשה ב-Artifact Registry. כתיבת ממצאים באופן אוטומטי אל Security Command Center מסריקות של Artifact Registry שמזהות קובצי אימג' של קונטיינרים עם נקודות חולשה שנפרסו בנכסים ספציפיים. 222
גילוי מידע אישי רגיש ב-Sensitive Data Protection.1 גילוי, סיווג והגנה על מידע אישי רגיש. 33
הערכת נקודות חולשה עבור Google Cloud (תצוגה מקדימה). עוזר לכם לגלות פגיעויות קריטיות בתוכנה ברמת חומרה גבוהה במכונות וירטואליות (VM) של Compute Engine בלי להתקין סוכנים. סט מוגבל של יכולות זמין ברמת Standard. 4
הערכת פגיעות של פלטפורמת סוכנים (גרסת Preview). כתיבה אוטומטית של ממצאים אל Security Command Center מסריקות של Agent Platform Vulnerability Assessment שמזהות עומסי עבודה של סוכנים פגיעים.
External Exposure (Preview). גילוי אוטומטי של נכסים חיצוניים חשופים, מעקב אחר נתיב הרשת המלא ואימות של ניצול לרעה בעולם האמיתי ללא הגדרה ידנית.
Notebook Security Scanner (תצוגה מקדימה). זיהוי נקודות חולשה בחבילות Python שמשמשות ב-notebooks של Colab Enterprise ופתרון שלהן.
דוחות על נקודות חולשה ב-VM Manager‏ (תצוגה מקדימה).1 אם מפעילים את VM Manager, הוא כותב באופן אוטומטי את הממצאים מהדוחות על נקודות החולשה ב-Security Command Center. 2
הערכת נקודות חולשה ב-AWS. מזהה נקודות חולשה במשאבי AWS, כולל תוכנה שמותקנת במכונות Amazon EC2 ובקובצי אימג' של Elastic Container Registry‏ (ECR).
Security Health Analytics

סריקה מנוהלת להערכת פגיעות Google Cloud שיכולה לזהות באופן אוטומטי את הפגיעות החמורות ביותר ואת הטעויות בהגדרות של נכסי Google Cloud החברה.

לא נתמך בהפעלות חדשות של מהדורת Standard. קבוצת משנה של יכולות זמינה במסלול Standard לארגונים שעברו מיגרציה ממסלול Standard מדור קודם.

4
מעקב אחרי עמידה בדרישות. המזהים של Security Health Analytics ממופים לאמצעי הבקרה של מדדי השוואה נפוצים לאבטחה כמו NIST,‏ HIPAA,‏ PCI-DSS ו-CIS.
תמיכה במודולים בהתאמה אישית. יצירת גלאים מותאמים אישית משלכם ב-Security Health Analytics.
Web Security Scanner
סריקות בהתאמה אישית. תזמון והרצה של סריקות בהתאמה אישית באפליקציות אינטרנט שפרוסות ב-Compute Engine, ב-Google Kubernetes Engine או ב-App Engine, שיש להן כתובות URL וכתובות IP ציבוריות ושלא מוגנות על ידי חומות אש.
מזהים נוספים של OWASP Top Ten
סריקות מנוהלות. סריקת נקודות קצה ציבוריות באינטרנט לאיתור פגיעויות מדי שבוע, עם סריקות שמוגדרות ומנוהלות על ידי Security Command Center.
צוות אדום וירטואלי
הדמיות של נתיבי תקיפה. התכונה עוזרת לכם לזהות ולתעדף ממצאים של פגיעויות וטעויות בהגדרות, על ידי זיהוי הנתיבים שאפשר להשתמש בהם כדי להגיע למשאבים בעלי ערך גבוה. 2
נקודות חולשה. זיהוי משאבים או קבוצות משאבים שבהם מתלכדים כמה נתיבי תקיפה.
בעיות. זיהוי סיכוני האבטחה החשובים ביותר ש-Security Command Center מצא בסביבות הענן שלכם. הבעיות מתגלות באמצעות בדיקות חדירה וירטואליות, וגם באמצעות זיהויים מבוססי-כללים שמסתמכים על גרף האבטחה של Security Command Center. 2
דוחות סיכון (תצוגה מקדימה). דוחות הסיכון עוזרים לכם להבין את התוצאות של סימולציות נתיבי התקפה שמבוצעות על ידי Security Command Center. דוח סיכונים מכיל סקירה כללית, דוגמאות לשילובים רעילים ונתיבי תקיפה משויכים. 2
שילובים רעילים. מזהה קבוצות של סיכונים, שכשהם מתרחשים יחד בדפוס מסוים, יוצרים נתיב לאחד או יותר מהמשאבים בעלי הערך הגבוה שלכם, שנחוש יכול להשתמש בו כדי להגיע למשאבים האלה ולפגוע בהם.
שירותים אחרים לזיהוי פגיעויות
ממצאים במרכז השליטה לסיכוני אבטחה ב-Compute Engine. צפייה בסיכוני האבטחה שמשפיעים על המשאבים שלכם ב-Compute Engine.
ממצאים ממרכז הבקרה של מצב האבטחה ב-GKE (גרסת Preview). צפייה בממצאים לגבי טעויות בהגדרות של אבטחת עומסי עבודה ב-Kubernetes, בפרסומים בנושא אבטחה שניתן לפעול לפיהם ובנקודות חולשה במערכת ההפעלה של הקונטיינר או בחבילות שפה.
הגנה מוגברת על המודל. סינון של הנחיות ותשובות של LLM כדי לזהות סיכוני אבטחה ובטיחות. כל הלקוחות מקבלים מספר מסוים של טוקנים בחודש בחינם ב-Model Armor. Google Cloud מידע נוסף מפורט בקטע תמחור. הממצאים של Model Armor מתפרסמים ב-Security Command Center ברמות Premium ו-Enterprise.
Mandiant CVE assessments (Preview). התוצאות מועשרות בהערכות של CVE מניתוח מודיעין האיומים של Mandiant, כולל מידת הניצול של ה-CVE וההשפעה הפוטנציאלית שלו. אפשר לשלוח שאילתות לגבי ממצאים לפי מזהה CVE. קבוצה מוגבלת של יכולות זמינה ברמת Standard. 4
Artifact guard (תצוגה מקדימה). ‫Artifact guard הוא שירות שעוזר למנוע פריסה של חבילות פגיעות במהלך תהליך הבנייה. הכלי Artifact Guard תומך בשלושה סוגים של היקפי מדיניות: פלטפורמת CI/CD, מאגר וזמן ריצה.
Mandiant Attack Surface Management. השירות מאתר ומנתח את נכסי האינטרנט שלכם בסביבות שונות, תוך מעקב מתמשך אחרי המערכת האקולוגית החיצונית כדי לזהות חשיפות שניתן לנצל. 5
מצבי אבטחה ומדיניות
Binary Authorization.1 הטמעת אמצעי אבטחה של שרשרת אספקת התוכנה כשמפתחים ופורסים אפליקציות מבוססות קונטיינרים. מעקב אחרי פריסת קובצי אימג' של קונטיינרים והגבלת הפריסה. 222

ניהול הרשאות בתשתית ענן (CIEM). לזהות חשבונות משתמשים (זהויות) שהוגדרו בצורה שגויה, שקיבלו הרשאות מוגזמות או שקיבלו הרשאות רגישות למשאבי הענן.

6
Cyber Insurance Hub.1 יצירת פרופיל ודוחות לגבי מצב הסיכון הטכני של הארגון. 222
אימות של תשתית כקוד (IaC). אימות מול מדיניות הארגון ומול גלאים של Security Health Analytics. 22
Policy Controller.1 האפשרות הזו מאפשרת להחיל ולאכוף כללי מדיניות שניתנים לתכנות באשכולות Kubernetes. 222

עזרה בהגדרת המדיניות. הכלים האלה עוזרים לכם להבין ולנהל את מדיניות הגישה שלכם וכך לשפר את הגדרות האבטחה.

‫Policy Intelligence מספק ללקוחות כמה תכונות ללא תשלום, כמו המלצות לתפקידים בסיסיים ומספר מוגבל של שאילתות בחודש. Google Cloud תכונות מתקדמות זמינות למשתמשים ב-Security Command Center Premium וב-Enterprise. פרטים נוספים מופיעים במאמר בנושא תמחור.

הכלי לניהול התאימות. הגדרת אמצעי בקרה ומסגרות, פריסה שלהם, מעקב אחריהם ובדיקה שלהם, שנועדו לעזור לכם לעמוד בדרישות האבטחה והתאימות של הסביבה שלכם. Google Cloud סט מוגבל של יכולות זמין ברמת Standard. 47, 88
ניהול מצב אבטחת נתונים (DSPM). כדאי להעריך, לפרוס ולבצע ביקורת על מסגרות אבטחת נתונים ואמצעי בקרה בענן כדי לנהל את הגישה לנתונים רגישים ואת השימוש בהם. קבוצה מוגבלת של יכולות זמינה ברמת Standard. 2, 42
ניהול סיכונים במערכות AI. ‫AI Protection עוזר לכם לנהל את מצב האבטחה של עומסי העבודה של ה-AI על ידי זיהוי איומים ועזרה בצמצום הסיכונים למלאי נכסי ה-AI. 2
מצב אבטחה. הגדרת מצב אבטחה ופריסתו כדי לעקוב אחרי סטטוס האבטחה של המשאבים Google Cloud שלכם. שינויים לא מורשים במצב האבטחה ושינויים לא מורשים במצב האבטחה. במהדורת Enterprise, אפשר גם לעקוב אחרי סביבת AWS. 2
זיהוי איומים והתמודדות עם איומים
Google Cloud Armor.1 מגן על פריסות מפני איומים כמו התקפות מניעת שירות מבוזרות (DDoS), פרצות אבטחה XSS‏ (cross-site scripting) והזרקות SQL. Google Cloud 222
Sensitive Actions Service. המערכת מזהה פעולות שמתבצעות ב Google Cloud ארגון, בתיקיות ובפרויקטים שלכם, שיכולות לגרום נזק לעסק אם הן מתבצעות על ידי גורם זדוני.
Agent Platform Threat Detection (תצוגה מקדימה). מזהה מתקפות בזמן ריצה על סוכנים שנפרסו ומנוהלים באמצעות Agent Runtime.
Cloud Run Threat Detection. מזהה התקפות בזמן ריצה בקונטיינרים של Cloud Run.
זיהוי איומים בקונטיינר. מזהה התקפות בזמן ריצה בתמונות של צומת מערכת הפעלה שמותאמת לקונטיינרים.
איומים שקשורים זה לזה (תצוגה מקדימה). עוזר לכם לקבל החלטות מושכלות יותר לגבי אירועי אבטחה. התכונה הזו משלבת ממצאי איומים קשורים באמצעות תרשים האבטחה, ועוזרת לכם לתעדף איומים פעילים ולהגיב להם.
Event Threat Detection. מנטר את Cloud Logging ואת Google Workspace באמצעות מודיעין איומים, למידת מכונה ושיטות מתקדמות אחרות כדי לזהות איומים כמו תוכנות זדוניות, כריית מטבעות קריפטוגרפיים וזליגת מידע.
זיהוי איומים במכונות וירטואליות. מזהה אפליקציות שעלולות להיות זדוניות שפועלות במכונות וירטואליות.

Google SecOps. הכלי משתלב עם Security Command Center כדי לעזור לכם לזהות איומים, לחקור אותם ולהגיב להם. ‫Google SecOps כולל את:

Mandiant Threat Defense. הסתמכו על מומחי Mandiant שיספקו לכם שירות מתמשך של איתור איומים כדי לחשוף פעילות של תוקפים ולצמצם את ההשפעה על העסק שלכם.

התכונה Mandiant Threat Defense לא מופעלת כברירת מחדל. למידע נוסף ולפרטים על תמחור, אפשר לפנות לנציג המכירות או ל-Google Cloud Partner.

ניהול נתונים
מיקום הנתונים והצפנה
מפתחות הצפנה בניהול הלקוח (CMEK). הצפנה של נתונים נבחרים ב-Security Command Center באמצעות מפתחות שאתם יוצרים ב-Cloud Key Management Service. כברירת מחדל, הנתונים ב-Security Command Center מוצפנים במנוחה באמצעות Google-owned and Google-managed encryption keys. 222
המיקום של נתונים. אמצעי בקרה שמגבילים את האחסון והעיבוד של ממצאים, כללי השתקה, ייצוא רציף וייצוא ל-BigQuery ב-Security Command Center לאחד מהאזורים הרב-אזוריים שבהם נתוני המיקום נשמרים, ושנתמכים על ידי Security Command Center. 222
שינוי המיקום של נתונים והצפנה של נתונים. שינוי של הגדרות מיקום הנתונים או הצפנת הנתונים אחרי שמפעילים את Security Command Center. 222
ייצוא ממצאים
ייצוא ל-BigQuery. אתם יכולים לייצא ממצאי אבטחה מ-Security Command Center ל-BigQuery, או כייצוא בכמות גדולה חד-פעמי או על ידי הפעלת ייצוא רציף.
ייצוא רציף של Pub/Sub
ייצוא רציף של Cloud Logging2
תכונות אחרות
שילוב עם App Hub. ‫Security Command Center משתלב עם App Hub כדי לאפשר לכם לסנן נתונים שקשורים למשאבים שרשומים לאפליקציה ספציפית כשאתם בודקים ממצאים ובעיות.
דף האבטחה והתאימות של Cloud Hub (תצוגה מקדימה). ‫Security Command Center משתלב עם Cloud Hub כדי לעזור לכם לזהות במהירות סיכונים קריטיים.
שילוב של Application Design Center לצורך אימות של תשתית כקוד (IaC) (תצוגה מקדימה). הצגת ממצאים בזמן העיצוב של אפליקציות שנרשמו ב-App Hub באמצעות שילוב עם Application Design Center ואימות של תשתית כקוד (IaC).
תוכנת Assured בקוד פתוח. אתם יכולים ליהנות מהאבטחה ומהניסיון ש-Google מיישמת בתוכנות קוד פתוח, על ידי שילוב אותם חבילות ש-Google מאבטחת ומשתמשת בהן בתהליכי העבודה של המפתחים שלכם. 2
חיפוש בתרשים (תצוגה מקדימה). מריצים שאילתה בגרף האבטחה כדי לזהות נקודות חולשה פוטנציאליות באבטחה שרוצים לעקוב אחריהן בסביבה. 2

Privileged Access Manager. הכלי Privileged Access Manager מאפשר לכם לשלוט בהעלאת הרשאות זמנית וספציפית של גורמים מרכזיים, ומספק יומני ביקורת כדי לעקוב אחרי המשתמשים שהייתה להם גישה למשאבים מסוימים ומתי.

התכונות הבאות זמינות ב-Security Command Center:

2
שאילתת נכסים באמצעות SQL במאגר משאבי הענן
שליחת בקשה להגדלת המכסה של מאגר משאבי הענן
תמיכה בריבוי עננים. אפשר לקשר את Security Command Center לספקי ענן אחרים כדי לזהות איומים, נקודות חולשה וטעויות בהגדרות. הערכת נקודות החשיפה להתקפות ונתיבי התקפה במשאבים חיצוניים בענן בעלי ערך גבוה. ספקי ענן נתמכים: AWS, ‏ Azure.

  1. זהו Google Cloud שירות שמשתלב עם הפעלות ברמת הארגון של Security Command Center כדי לספק ממצאים. יכול להיות שתכונה אחת או יותר בשירות הזה יחויבו בנפרד מ-Security Command Center.
  2. נדרשת הפעלה ברמת הארגון.
  3. לא מופעל כברירת מחדל. למידע נוסף ולפרטים על התמחור, אפשר לפנות לנציג המכירות או ל Google Cloud שותף.
  4. השירות או התכונה האלה מספקים יכולות מוגבלות ברמת Standard.
  5. אם מופעלים אמצעי בקרה לגבי מיקום הנתונים, התכונה הזו לא נתמכת.
  6. אם אמצעי הבקרה של שמירת נתונים מופעלים, התכונה הזו נתמכת רק ב- Google Cloud.
  7. התכונה הזו לא תומכת במפתחות הצפנה בניהול הלקוח (CMEK).
  8. אין תמיכה במיקום של נתונים.