הקצאת משאבים של Security Command Center באמצעות Terraform

‫HashiCorp Terraform הוא כלי מסוג תשתית כקוד (IaC), שבעזרתו אפשר להקצות ולנהל תשתית ענן. ‫Terraform מספקת פלאגינים שנקראים providers, שמאפשרים לכם ליצור אינטראקציה עם ספקי ענן וממשקי API אחרים. אתם יכולים להשתמש בספק Terraform ל- Google Cloud כדי להקצות ולנהל משאבים של Google Cloud , כולל Security Command Center.

במאמר הזה מוסבר איך להשתמש ב-Terraform עם Security Command Center. הוא כולל הסבר על אופן הפעולה של Terraform וכמה משאבים שיעזרו לכם להתחיל להשתמש ב-Terraform עם Google Cloud. בנוסף, תמצאו קישורים למסמכי עזר של Terraform בנושא Security Command Center, דוגמאות קוד ומדריכים לשימוש ב-Terraform כדי להקצות משאבים של Security Command Center.

הוראות לתחילת העבודה עם Terraform ל- Google Cloudזמינות במאמרים התקנה והגדרה של Terraform או הפעלה מהירה של Terraform ל- Google Cloud .

איך Terraform עובד

ל-Terraform יש תחביר הצהרתי ומבוסס-הגדרות, שבו אפשר להשתמש כדי לתאר את התשתית שרוצים להקצות בפרויקט Google Cloud . אחרי שיוצרים את התצורה הזו בקובץ תצורה אחד או יותר של Terraform, אפשר להשתמש ב-Terraform CLI כדי להחיל את התצורה הזו על המשאבים של Security Command Center.

השלבים הבאים מסבירים איך Terraform פועל:

  1. אתם מתארים את התשתית שאתם רוצים להקצות בקובץ תצורה של Terraform. אין צורך לכתוב קוד שמתאר איך להקצות את התשתית. ‫Terraform מקצה את התשתית בשבילכם.
  2. מריצים את הפקודה terraform plan, שמעריכה את ההגדרות ומפיקה תוכנית הרצה. אפשר לבדוק את התוכנית ולבצע שינויים לפי הצורך.
  3. מריצים את הפקודה terraform apply, שמבצעת את הפעולות הבאות:

    1. הוא מקצה את התשתית על סמך תוכנית הביצוע על ידי הפעלת ממשקי ה-API התואמים של Security Command Center ברקע.
    2. הפקודה יוצרת קובץ מצב של Terraform, שהוא קובץ JSON שממפה את המשאבים בקובץ ההגדרות למשאבים בתשתית בעולם האמיתי. ‫Terraform משתמש בקובץ הזה כדי לשמור תיעוד של המצב האחרון של התשתית, וכדי לקבוע מתי ליצור, לעדכן ולמחוק משאבים.
    3. כשמריצים את הפקודה terraform apply, ‏ Terraform משתמשת במיפוי שבקובץ המצב כדי להשוות בין התשתית הקיימת לבין הקוד, ומבצעת עדכונים לפי הצורך:

      • אם אובייקט משאב מוגדר בקובץ התצורה, אבל לא קיים בקובץ המצב, Terraform יוצר אותו.
      • אם אובייקט משאב קיים בקובץ המצב, אבל יש לו הגדרה שונה מזו שבקובץ ההגדרות, Terraform מעדכן את המשאב כך שיתאים לקובץ ההגדרות.
      • אם אובייקט משאב בקובץ המצב תואם לקובץ התצורה, Terraform לא משנה את המשאב.

משאבים של Terraform ל-Security Command Center

משאבים הם הרכיבים הבסיסיים בשפת Terraform. כל בלוק משאבים מתאר אובייקט תשתית אחד או יותר, כמו רשתות וירטואליות או מופעי מחשוב.

בטבלה הבאה מפורטים המשאבים של Terraform שזמינים ל-Security Command Center:

שירות משאבי Terraform מקורות נתונים
‫Security Command Center (SCC) v2 API
Security Command Center (SCC) [v1 API]
ניהול של Security Command Center‏ (SCC)
Compliance Manager
Cloud Security Scanner [Web Security Scanner]
הגנה מוגברת על המודל
מצב אבטחה

מדריכים ל-Security Command Center שמבוססים על Terraform

בטבלה הבאה מפורטים מדריכים ומדריכים מפורטים מבוססי Terraform ל-Security Command Center:

מדריך פרטים
יצירה וניהול של מודולים בהתאמה אישית עבור Event Threat Detection במדריך הזה מוסבר איך לנהל מודולים בהתאמה אישית ל-Event Threat Detection. מודולים מותאמים אישית עוזרים לכם לזהות איומים על סמך פרמטרים שאתם מציינים.
הפעלת התראות על ממצאים ב-Pub/Sub במדריך הזה מוסבר איך לשלוח התראות לגבי ממצאים חדשים ומעודכנים של Security Command Center לנושא Pub/Sub.
יצירת אמצעי בקרה מותאם אישית בענן במדריך הזה מוסבר איך ליצור אמצעי בקרה מותאמים אישית בענן עבור Compliance Manager. אמצעי בקרה מותאמים אישית בענן מאפשרים לכם ליצור כללים משלכם כדי לזהות הפרות אפשריות של כוונת האבטחה או התאימות שלכם בסביבת Google Cloud.
ליצור ולפרוס מסגרות במדריך הזה מוסבר איך ליצור מסגרות מותאמות אישית ל-Compliance Manager ולפרוס מסגרות בסביבה שלכם. מסגרות הן אוסף של אמצעי בקרה בענן שרוצים לפרוס בסביבת Google Cloud כדי לזהות הפרות אפשריות של כוונת האבטחה או התאימות.
השתקת ממצאים ב-Security Command Center במדריך הזה מוסבר איך להשתיק ממצאים כדי לצמצם את נפח הממצאים שמתקבלים מ-Security Command Center.
הזרמת ממצאים ל-BigQuery לצורך ניתוח במדריך הזה מוסבר איך להזרים ממצאים חדשים ומעודכנים של Security Command Center למערך נתונים ב-BigQuery.
שימוש במודולים מותאמים אישית עם Security Health Analytics במדריך הזה מוסבר איך לנהל מודולים בהתאמה אישית ב-Security Health Analytics. מודולים מותאמים אישית עוזרים לכם לזהות איומים על סמך פרמטרים שאתם מציינים.
ניהול של מצב אבטחה במדריך הזה מוסבר איך לנהל את מצבי האבטחה ולעקוב אחרי שינויים שמתבצעים מחוץ למצבי האבטחה, וגורמים לסחף.

מודולים ותוכניות לניהול של Terraform ב-Security Command Center

מודולים ותוכניות לניהול מאפשרים לנהל באופן אוטומטי את הקצאת ההרשאות והמשאבים ב- Google Cloud בקנה מידה רחב. מודול הוא קבוצה של קובצי תצורה לשימוש חוזר ב-Terraform שיוצרים הפשטה לוגית של המשאבים ב-Terraform. תוכנית לניהול היא חבילה של מודולים לשימוש חוזר שאפשר לפרוס, והיא מיישמת ומתעדת פתרון מקובע מסוים.

בטבלה הבאה מפורטים מודולים ותוכניות שקשורים ל-Security Command Center:

מודול או תוכנית ניהול פרטים
iam ניהול של כמה תפקידי IAM של משאבים ב- Google Cloud
org-policy ניהול Google Cloud מדיניות הארגון

המאמרים הבאים