Attivare e utilizzare la valutazione delle vulnerabilità per Google Cloud

Valutazione di vulnerabilità per Google Cloud ti aiuta a scoprire le vulnerabilità del software nelle risorse Google Cloud senza installare agenti. I tipi di risorse scansionate dipendono dal livello di servizio Security Command Center e includono quanto segue:

  • Esecuzione di istanze VM di Compute Engine
  • Nodi nei cluster GKE Standard
  • Container in esecuzione nei cluster GKE Standard e GKE Autopilot.

La valutazione di vulnerabilità per Google Cloud funziona clonando i dischi dell'istanza VM, montandoli in un'altra istanza VM sicura ed eseguendo la scansione con SCALIBR. Il clone dell'istanza VM ha le seguenti proprietà:

  • Viene creato nella stessa regione dell'istanza VM di origine.
  • Viene creato in un progetto di proprietà di Google, quindi non aumenta i costi.

Differenze tra le funzionalità dei livelli di servizio

Le seguenti funzionalità di valutazione delle vulnerabilità per Google Cloud variano in base al livello di servizio:

  • La frequenza di scansione
  • Quali risultati vengono arricchiti con i dati di valutazione delle CVE di Mandiant
  • Il tempo che deve trascorrere prima che un risultato venga contrassegnato come INACTIVE

Per ulteriori informazioni su queste differenze, consulta la sezione Risultati generati dalla Valutazione di vulnerabilità per Google Cloud.

Limitazioni

Quando identifichi le risorse da scansionare, tieni presente quanto segue:

  • Gli agenti di servizio Security Command Center devono essere in grado di elencare le istanze VM del progetto e clonare i relativi dischi in progetti di proprietà di Google. Assicurati che le configurazioni di sicurezza e delle policy, ad esempio i vincoli delle policy dell'organizzazione, non interferiscano con la capacità dell'agente di servizio di accedere a queste risorse ed eseguirne la scansione.

    Come soluzione, ti consigliamo di aggiungere l'organizzazione google.com, utilizzando l'ID organizzazione 433637338589, ai criteri della lista consentita. Di seguito è riportato un esempio di come inserire l'organizzazione nella lista consentita:

    name: organizations/Org-A/policies/compute.storageResourceUseRestrictions
    spec:
      rules:
      – values:
        allowedValues:
        - under:organizations/433637338589

    Per saperne di più, consulta la panoramica di Policy dell'organizzazione.

  • Quando esegui la scansione delle istanze VM con dischi permanenti criptati con chiavi di crittografia gestite dal cliente (CMEK), la chiave deve essere archiviata nella stessa regione del disco. Si tratta della posizione globale o della stessa posizione geografica del disco quando si utilizzano chiavi multiregionali.

  • Valutazione di vulnerabilità per Google Cloud non supporta la scansione dei container sui nodi GKE configurati per utilizzare dischi SSD locali per l'archiviazione temporanea. Lo scanner si basa sulla clonazione dei dischi permanenti. Poiché Compute Engine non può creare snapshot di SSD locali collegati fisicamente, le immagini dei container archiviate sugli SSD locali non vengono analizzate.

  • La valutazione di vulnerabilità per Google Cloud non supporta la scansione dei dischi crittografati con CMEK e che si trovano all'interno dei perimetri dei Controlli di servizio VPC.

  • Valutazione di vulnerabilità per Google Cloud non supporta le istanze VM con dischi permanenti criptati con chiavi di crittografia fornite dal cliente (CSEK).

  • La valutazione di vulnerabilità per le scansioni Google Cloud esamina solo le partizioni del disco VFAT, EXT2, EXT4, XFS e NTFS.

  • La valutazione di vulnerabilità per Google Cloud non include le etichette dei cluster nei risultati durante l'analisi dei cluster GKE.

  • La valutazione di vulnerabilità per Google Cloud non analizza le macchine virtuali Confidential Computing e i nodi Confidential Google Kubernetes Engine.

Considerazioni sull'upgrade e il downgrade dei livelli di servizio

Quando cambi i livelli di servizio, le funzionalità di Valutazione di vulnerabilità per Google Cloud vengono sostituite da quelle supportate nel livello di servizio attivo.

I risultati generati dall'attivazione precedente rimarranno attivi per il periodo di tempo definito dal livello di servizio precedente. Quando esegui il downgrade dal livello Premium a quello Standard, ad esempio, i risultati generati nel livello Premium rimangono attivi per 72 ore (3 giorni). I nuovi risultati generati nel livello Standard rimangono attivi per 195 ore.

Prima di iniziare

Se hai configurato perimetri Controlli di servizio VPC, crea le regole in entrata e in uscita necessarie.

Autorizzazioni per abilitare la valutazione di vulnerabilità per Google Cloud

Le autorizzazioni richieste dipendono dal livello di attivazione di Security Command Center. Per informazioni sulle autorizzazioni richieste per le attivazioni di Security Command Center Premium, vedi Attivare Security Command Center Premium per un'organizzazione.

Attivazioni a livello di organizzazione del livello Standard

Per attivare la valutazione di vulnerabilità per Google Cloud con un'attivazione del livello Standard a livello di organizzazione, devi disporre dei seguenti ruoli IAM:

  • Amministratore Centro sicurezza (roles/securitycenter.admin)
  • Uno dei seguenti ruoli:

    • Amministratore sicurezza (roles/iam.securityAdmin)
    • Amministratore dell'organizzazione (roles/resourcemanager.organizationAdmin)

Attivazioni a livello di progetto del livello Premium o Standard

Per abilitare la valutazione di vulnerabilità per Google Cloud in un progetto quando Security Command Center è attivato solo a livello di progetto, devi disporre dei seguenti ruoli IAM:

  • Amministratore Centro sicurezza (roles/securitycenter.admin)
  • Amministratore sicurezza (roles/iam.securityAdmin)

Service agent per la scansione dei dischi

La Valutazione di vulnerabilità per il servizio Google Cloud utilizza gli agenti di servizio Security Command Center per l'identità e l'autorizzazione di accesso alle risorse Google Cloud .

Per le attivazioni di Security Command Center a livello di organizzazione, Valutazione di vulnerabilità per Google Cloud utilizza il seguente service agent:

service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com

Per le attivazioni di Security Command Center a livello di progetto, la Valutazione di vulnerabilità per Google Cloud utilizza il seguente service agent:

service-project-PROJECT_NUMBER@security-center-api.iam.gserviceaccount.com

Attiva o disattiva la Valutazione di vulnerabilità per Google Cloud

Nei livelli Premium ed Enterprise, la valutazione delle vulnerabilità per Google Cloud viene attivata automaticamente per tutte le istanze VM, ove possibile.

Nel livello Standard, devi attivare manualmente la Valutazione di vulnerabilità per Google Cloud a livello di organizzazione, cartella o progetto.

Per modificare le impostazioni di Valutazione di vulnerabilità per Google Cloud :

  1. Nella console Google Cloud , vai alla pagina Panoramica dei rischi:

    Vai alla panoramica dei rischi

  2. Seleziona un'organizzazione in cui attivare la Valutazione di vulnerabilità per Google Cloud.

  3. Fai clic su Impostazioni.

  4. Nella sezione Valutazione di vulnerabilità, fai clic su Gestisci impostazioni.

  5. Nella scheda Google Cloud, abilita o disabilita la Valutazione di vulnerabilità per Google Cloud a livello di organizzazione, cartella o progetto dalla colonna Valutazione di vulnerabilità senza agente. I livelli inferiori possono ereditare il valore dai livelli superiori.

Scansiona i dischi criptati con CMEK

Per consentire a Valutazione di vulnerabilità per Google Cloud di analzionare i dischi crittografati con CMEK, devi concedere il ruolo Autore crittografia/decrittografia CryptoKey Cloud KMS (roles/cloudkms.cryptoKeyEncrypterDecrypter) ai seguenti service agent:

service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
service-PROJECT_ID@compute-system.iam.gserviceaccount.com

Se hai il seguente service agent, devi concedere il ruolo anche a questo service agent:

service-org-ORGANIZATION_ID@ctd-ia-org-sa-prod.iam.gserviceaccount.com

Configurare le autorizzazioni a livello di chiave

  1. Vai alla pagina Sicurezza > Gestione chiavi.
  2. Seleziona il keyring contenente la chiave.
  3. Seleziona la chiave.
  4. Nel riquadro informazioni, fai clic su Autorizzazioni.
  5. Inserisci il nome dell'agente di servizio che hai inserito nel campo Nuove entità.
  6. Nel menu Seleziona un ruolo, seleziona Cloud KMS CryptoKey Encrypter/Decrypter.
  7. Fai clic su Salva.

Configura le autorizzazioni delle chiavi a livello di progetto

  1. Vai a IAM e amministrazione > IAM.
  2. Fai clic su Concedi l'accesso.
  3. Inserisci il nome dell'agente di servizio che hai inserito nel campo Nuove entità.
  4. Nel menu Seleziona un ruolo, seleziona Cloud KMS CryptoKey Encrypter/Decrypter.

Affinché le scansioni vengano eseguite correttamente, la chiave deve trovarsi nella stessa regione del disco. La valutazione di vulnerabilità per Google Cloud tenta di analizzare i dischi crittografati utilizzando CMEK. Se non concedi le autorizzazioni richieste, Google Cloud viene generato il seguente errore nel log di controllo: Cloud KMS error when using key.

Risultati generati da Valutazione di vulnerabilità per Google Cloud

La Valutazione di vulnerabilità per il servizio Google Cloud genera un risultato in Security Command Center quando rileva quanto segue:

  • Vulnerabilità del software su un'istanza VM di Compute Engine.
  • Vulnerabilità del software sui nodi di un cluster GKE o container in esecuzione su GKE.
  • Vulnerabilità delle immagini container nelle seguenti risorse:

    • Pod GKE
    • Servizi App Engine
    • Servizi e job Cloud Run

Frequenza di scansione

La frequenza delle scansioni varia in base al livello di servizio:

Livello Standard Livelli Premium ed Enterprise
Una volta alla settimana Circa ogni 12 ore

Gravità dei risultati creati

La valutazione di vulnerabilità per Google Cloud pubblica i risultati con le seguenti gravità, che variano in base al livello di servizio:

Livello Standard Livelli Premium ed Enterprise
Risultati con gravità Critical Risultati con gravità Critical e High

Ciclo di vita dei risultati

Quando la valutazione delle vulnerabilità per Google Cloud crea un risultato, questo rimane nello stato ACTIVE per il seguente periodo di stato attivo, che varia in base al livello di servizio:

Livello Standard Livelli Premium ed Enterprise
195 ore 72 ore (3 giorni)

Se la Valutazione di vulnerabilità per Google Cloud rileva nuovamente il risultato entro il periodo di stato attivo (in base al livello di servizio), il contatore viene reimpostato e il risultato rimane nello stato ACTIVE per un altro periodo di stato attivo.

Se la Valutazione di vulnerabilità per Google Cloud non rileva di nuovo il risultato entro il periodo di stato attivo (in base al livello di servizio), la Valutazione di vulnerabilità per Google Cloud imposta il risultato su INACTIVE. La valutazione di vulnerabilità per Google Cloud non rileverà il risultato nelle seguenti condizioni:

  • La condizione che ha causato il risultato è stata corretta.
  • L'istanza VM è stata arrestata.
  • L'istanza VM o il progetto viene eliminato.

Per saperne di più sugli aggiornamenti dei risultati quando una risorsa viene eliminata, consulta la sezione Panoramica del ciclo di vita dei risultati.

Informazioni disponibili nei risultati

I risultati contengono le seguenti informazioni comuni:

  • Una descrizione della vulnerabilità, incluse le seguenti informazioni:
    • Il pacchetto software contenente la vulnerabilità e la relativa posizione
    • Informazioni del record CVE associato
    • Una valutazione di Security Command Center della gravità della vulnerabilità
  • Se disponibili, passaggi per risolvere il problema, inclusa la patch o l'upgrade della versione per risolvere la vulnerabilità
  • I seguenti valori delle proprietà:

    • Corso: Vulnerability
    • Provider di servizi cloud: Google Cloud
    • Origine: Vulnerability Assessment
    • Categoria: uno dei seguenti valori:
      • Container Image Vulnerability
      • OS vulnerability
      • Software vulnerability

Alcuni risultati, che variano in base al livello di servizio, sono arricchiti con informazioni sull'impatto e sulla sfruttabilità di una CVE utilizzando le valutazioni CVE di Mandiant.

Livello Standard Livelli Premium ed Enterprise
Le CVE con gravità critica includono informazioni di valutazione di Mandiant Le CVE con gravità critica o elevata includono informazioni di valutazione di Mandiant

I risultati generati nei livelli di servizio Premium ed Enterprise includono le seguenti informazioni:

  • Un punteggio di esposizione agli attacchi che ti aiuta a dare la priorità alla correzione.
  • Una rappresentazione visiva del percorso che un attaccante potrebbe seguire per raggiungere risorse di alto valore esposte dalla vulnerabilità.

Risultati per le vulnerabilità software rilevate

I risultati per le vulnerabilità software rilevate contengono le seguenti informazioni aggiuntive:

  • Il nome completo della risorsa dell'istanza VM o del cluster GKE interessato.
  • Informazioni sull'oggetto interessato quando il risultato riguarda un workload GKE, ad esempio:

    • CronJob
    • DaemonSet
    • Deployment
    • Job
    • Pod
    • ReplicationController
    • ReplicaSet
    • StatefulSet

Poiché Valutazione di vulnerabilità per Google Cloud può identificare la stessa vulnerabilità in più container, Valutazione di vulnerabilità per Google Cloud aggrega le vulnerabilità a livello di workload GKE o di pod. In un risultato, potresti visualizzare più valori in un singolo campo, ad esempio nel campo files.elem.path.

Risultati per le vulnerabilità delle immagini container rilevate

I risultati relativi alle vulnerabilità delle immagini container rilevate contengono le seguenti informazioni aggiuntive:

  • Il nome completo della risorsa dell'immagine container
  • Se l'immagine vulnerabile è in esecuzione su uno dei seguenti servizi, il risultato include un conteggio delle risorse di runtime interessate:
    • Pod GKE
    • App Engine
    • Servizio e revisione Cloud Run
    • Job ed esecuzione Cloud Run

Conservazione dei risultati

Per informazioni sulla durata della conservazione dei risultati, vedi Conservazione dei dati per i risultati.

Località pacchetto

La posizione del file di una vulnerabilità in un risultato si riferisce ai file di metadati binari o del pacchetto. Queste informazioni dipendono dall'estrattore SCALIBR utilizzato da Valutazione di vulnerabilità per Google Cloud . Per le vulnerabilità che Valutazione di vulnerabilità for Google Cloudrileva in un container, questo è il percorso all'interno del container.

La seguente tabella mostra esempi di posizioni delle vulnerabilità per vari estrattori SCALIBR.

Estrattore SCALIBR Località pacchetto
Pacchetto Debian (dpkg) /var/lib/dpkg/status
Vai al binario /usr/bin/google_osconfig_agent
archivio Java /opt/datadog-agent/embedded/lib/python3.9/site-packages/org.jpype.jar
PHP /var/www/html/vkumark/backend_api/composer.lock
Python /usr/lib/google-cloud-sdk/platform/bundledpythonunix/lib/python3.11/site-packages/cryptography-42.0.5.dist-info/METADATA
Ruby /usr/lib/ruby/gems/2.7.0/specifications/default/benchmark-0.1.0.gemspec

Esaminare i risultati nella console

Puoi visualizzare i risultati della Valutazione di vulnerabilità per Google Cloud nella console Google Cloud . Prima di procedere, assicurati di disporre dei ruoli appropriati.

Per esaminare i risultati della valutazione delle vulnerabilità per Google Cloud nella console Google Cloud , segui questi passaggi:

  1. Nella console Google Cloud , vai alla pagina Risultati di Security Command Center.

    Vai a Risultati

  2. Seleziona il tuo progetto o la tua organizzazione Google Cloud .
  3. Nella sezione Filtri rapidi, nella sottosezione Nome visualizzato origine, seleziona Valutazione di vulnerabilità. I risultati della query sui risultati vengono aggiornati per mostrare solo i risultati di questa origine.
  4. Per visualizzare i dettagli di un risultato specifico, fai clic sul nome del risultato nella colonna Categoria. Si apre il pannello dei dettagli del risultato e viene visualizzata la scheda Riepilogo.
  5. Nella scheda Riepilogo, esamina i dettagli del risultato, incluse le informazioni su ciò che è stato rilevato, la risorsa interessata e, se disponibili, i passaggi che puoi seguire per risolvere il problema.
  6. (Facoltativo) Per visualizzare la definizione JSON completa del risultato, fai clic sulla scheda JSON.