Vulnerability Assessment untuk Google Cloud membantu Anda menemukan kerentanan software di Google Cloudresource tanpa menginstal agen. Jenis resource yang dipindai bergantung pada tingkat layanan Security Command Center, dan mencakup hal berikut:
- Instance VM Compute Engine yang berjalan
- Node di cluster GKE Standard
- Container yang berjalan di cluster GKE Standard dan GKE Autopilot.
Penilaian Kerentanan untuk Google Cloud berfungsi dengan meng-clone disk instance VM Anda, memasangnya di instance VM aman lainnya, dan memindainya dengan SCALIBR. Clone instance VM memiliki properti berikut:
- Clone dibuat di region yang sama dengan instance VM sumber.
- Clone dibuat di project milik Google, sehingga tidak menambah biaya Anda.
Perbedaan kemampuan antar-tingkat layanan
Kemampuan Vulnerability Assessment untuk Google Cloud berikut bervariasi bergantung pada tingkat layanan:
- Frekuensi pemindaian
- Temuan mana yang diperkaya dengan data penilaian CVE Mandiant
- Waktu hingga temuan ditandai
INACTIVE
Lihat Temuan yang dihasilkan oleh Penilaian Kerentanan untuk Google Cloud untuk mengetahui informasi selengkapnya tentang perbedaan ini.
Batasan
Pertimbangkan hal berikut saat mengidentifikasi resource yang ingin Anda pindai:
Agen layanan Security Command Center harus dapat mencantumkan instance VM project dan meng-clone disknya ke project milik Google. Pastikan konfigurasi keamanan dan kebijakan, seperti batasan kebijakan organisasi, tidak mengganggu kemampuan agen layanan untuk mengakses dan memindai resource ini.
Sebagai solusinya, sebaiknya tambahkan organisasi
google.com, menggunakan ID organisasi433637338589, ke kebijakan daftar yang diizinkan. Berikut adalah contoh cara menambahkan organisasi ke daftar yang diizinkan:name: organizations/Org-A/policies/compute.storageResourceUseRestrictions spec: rules: – values: allowedValues: - under:organizations/433637338589
Untuk mengetahui informasi selengkapnya, lihat Ringkasan Kebijakan Organisasi.
Saat memindai instance VM dengan persistent disk yang dienkripsi dengan kunci enkripsi yang dikelola pelanggan (CMEK), kunci tersebut harus disimpan di region yang sama dengan disk. Lokasinya bisa berupa lokasi global atau lokasi geografis yang sama dengan disk saat menggunakan kunci multi-regional.
Vulnerability Assessment untuk Google Cloud tidak mendukung pemindaian container di node GKE yang dikonfigurasi untuk menggunakan disk SSD Lokal untuk penyimpanan efemeral. Pemindai bergantung pada pengkloningan persistent disk. Karena Compute Engine tidak dapat mengambil snapshot SSD Lokal yang terpasang secara fisik, image container yang disimpan di SSD Lokal tidak dipindai.
Penilaian Kerentanan untuk Google Cloud tidak mendukung pemindaian disk yang dienkripsi dengan CMEK dan berada dalam perimeter Kontrol Layanan VPC.
Vulnerability Assessment untuk Google Cloud tidak mendukung instance VM dengan persistent disk yang dienkripsi dengan kunci enkripsi yang disediakan pelanggan (CSEK).
Vulnerability Assessment untuk Google Cloud hanya memindai partisi disk VFAT, EXT2, EXT4, XFS, dan NTFS.
Vulnerability Assessment untuk Google Cloud tidak menyertakan label cluster dalam temuan saat memindai cluster GKE.
Vulnerability Assessment untuk Google Cloud tidak memindai mesin virtual Confidential Computing dan Node Google Kubernetes Engine Confidential.
Pertimbangan saat mengupgrade dan mendowngrade tingkat layanan
Saat Anda beralih tingkat layanan, kemampuan Vulnerability Assessment untuk Google Cloud akan berubah menjadi kemampuan yang didukung di tingkat layanan aktif.
Temuan yang dihasilkan oleh aktivasi sebelumnya akan tetap aktif selama waktu yang ditentukan oleh tingkat layanan sebelumnya. Misalnya, saat mendowngrade dari tingkat Premium ke Standar, temuan yang dihasilkan di tingkat Premium akan tetap aktif selama 25 jam. Temuan baru yang dihasilkan di tingkat Standar akan tetap aktif selama 195 jam.
Sebelum memulai
Jika Anda telah menyiapkan perimeter Kontrol Layanan VPC , buat aturan egress dan ingress yang diperlukan.
Izin untuk mengaktifkan Penilaian Kerentanan untuk Google Cloud
Izin yang diperlukan bergantung pada tingkat aktivasi Security Command Center. Untuk mengetahui informasi tentang izin yang diperlukan untuk aktivasi tingkat Premium, lihat Mengaktifkan tingkat Premium Security Command Center untuk organisasi.
Aktivasi tingkat organisasi untuk tingkat Standar
Untuk mengaktifkan Vulnerability Assessment untuk Google Cloud dengan aktivasi tingkat Standar di tingkat organisasi, Anda memerlukan peran IAM berikut:
- Admin Security Center (
roles/securitycenter.admin) Salah satu peran berikut:
- Admin Keamanan (
roles/iam.securityAdmin) - Admin Organisasi (
roles/resourcemanager.organizationAdmin)
- Admin Keamanan (
Aktivasi level project untuk tingkat Premium atau Standar
Untuk mengaktifkan Vulnerability Assessment untuk Google Cloud di project saat Security Command Center diaktifkan hanya di tingkat project, Anda memerlukan peran IAM berikut:
- Admin Security Center (
roles/securitycenter.admin) - Admin Keamanan (
roles/iam.securityAdmin)
Agen layanan untuk memindai disk
Layanan Vulnerability Assessment untuk Google Cloud menggunakan agen layanan Security Command Center untuk identitas dan izin mengakses Google Cloud resource.
Untuk aktivasi tingkat organisasi Security Command Center, Penilaian Kerentanan untuk Google Cloud menggunakan agen layanan berikut:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
Untuk aktivasi tingkat project Security Command Center, Penilaian Kerentanan untuk Google Cloud menggunakan agen layanan berikut:
service-project-PROJECT_NUMBER@security-center-api.iam.gserviceaccount.com
Mengaktifkan atau menonaktifkan Penilaian Kerentanan untuk Google Cloud
Di tingkat Premium dan Enterprise, Penilaian Kerentanan untuk Google Cloud otomatis diaktifkan untuk semua instance VM jika memungkinkan.
Di tingkat Standard, Anda harus mengaktifkan Vulnerability Assessment untuk Google Cloud secara manual di tingkat organisasi, folder, atau project.
Untuk mengubah setelan Vulnerability Assessment untuk Google Cloud , lakukan hal berikut:
Di Google Cloud konsol, buka halaman Risk Overview:
Pilih organisasi tempat Anda ingin mengaktifkan Penilaian Kerentanan untuk Google Cloud.
Klik Settings.
Di bagian Vulnerability Assessment, klik Manage settings.
Di tab Google Cloud, aktifkan atau nonaktifkan Penilaian Kerentanan untuk Google Cloud di tingkat organisasi, folder, atau project dari kolom Agentless Vulnerability Assessment. Tingkat yang lebih rendah dapat mewarisi nilai dari tingkat yang lebih tinggi.
Memindai disk yang dienkripsi dengan CMEK
Untuk mengizinkan Vulnerability Assessment untuk Google Cloud memindai disk yang dienkripsi dengan CMEK, Anda harus memberikan peran Cloud KMS CryptoKey Encrypter/Decrypter (roles/cloudkms.cryptoKeyEncrypterDecrypter) kepada agen layanan berikut:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
service-PROJECT_ID@compute-system.iam.gserviceaccount.com
Jika Anda memiliki agen layanan berikut, Anda juga harus memberikan peran tersebut kepada agen layanan tersebut:
service-org-ORGANIZATION_ID@ctd-ia-org-sa-prod.iam.gserviceaccount.com
Mengonfigurasi izin tingkat kunci
- Buka halaman Security > Key Management.
- Pilih key ring yang berisi kunci.
- Pilih kunci.
- Di panel info, klik Permissions.
- Masukkan nama agen layanan yang Anda masukkan di kolom New principals.
- Di menu Select a role, pilih Cloud KMS CryptoKey Encrypter/Decrypter.
- Klik Save.
Mengonfigurasi izin kunci tingkat project
- Buka IAM & Admin > IAM.
- Klik Grant access.
- Masukkan nama agen layanan yang Anda masukkan di kolom New principals.
- Di menu Select a role, pilih Cloud KMS CryptoKey Encrypter/Decrypter.
Agar pemindaian berjalan dengan benar, kunci harus berada di region yang sama dengan disk.
Vulnerability Assessment untuk Google Cloud mencoba memindai disk yang dienkripsi menggunakan CMEK. Jika Anda tidak memberikan
izin yang diperlukan, Google Cloud akan menghasilkan error berikut dalam
log audit: Cloud KMS error when using key.
Temuan yang dihasilkan oleh Vulnerability Assessment untuk Google Cloud
Layanan Vulnerability Assessment untuk Google Cloud menghasilkan temuan di Security Command Center saat mendeteksi hal berikut:
- Kerentanan software pada instance VM Compute Engine.
- Kerentanan software pada node di cluster GKE atau container yang berjalan di GKE.
Kerentanan image container pada resource berikut:
- Pod GKE
- Layanan App Engine
- Layanan dan tugas Cloud Run
Frekuensi pemindaian bervariasi menurut tingkat layanan:
| Tingkat Standar | Tingkat Premium dan Enterprise |
|---|---|
| Satu kali seminggu | Sekitar setiap 12 jam |
Vulnerability Assessment untuk Google Cloud memublikasikan temuan dengan tingkat keparahan berikut, yang bervariasi menurut tingkat layanan:
| Tingkat Standar | Tingkat Premium dan Enterprise |
|---|---|
Temuan dengan tingkat keparahan Critical |
Temuan dengan tingkat keparahan Critical dan High |
Saat Penilaian Kerentanan untuk Google Cloud membuat temuan, temuan tersebut akan tetap dalam status ACTIVEselama
periode status aktif berikut, yang bervariasi menurut tingkat layanan:
| Tingkat Standar | Tingkat Premium dan Enterprise |
|---|---|
| 195 jam | 25 jam |
Jika Vulnerability Assessment untuk Google Cloud mendeteksi temuan lagi dalam periode status aktif (berdasarkan tingkat layanan), penghitung akan direset, dan temuan akan tetap dalam status ACTIVE selama periode status aktif lainnya.
Jika Penilaian Kerentanan untuk Google Cloud tidak mendeteksi temuan lagi dalam periode status aktif (berdasarkan tingkat layanan), Penilaian Kerentanan untuk Google Cloud akan menetapkan temuan ke INACTIVE.
Informasi yang tersedia dalam temuan
Temuan berisi informasi umum berikut:
- Deskripsi kerentanan, termasuk informasi berikut:
- Paket software yang berisi kerentanan dan lokasinya lokasi
- Informasi dari data CVE terkait
- Penilaian dari Security Command Center tentang tingkat keparahan kerentanan
- Jika tersedia, langkah-langkah untuk memperbaiki masalah, termasuk upgrade patch atau versi untuk mengatasi kerentanan
Nilai properti berikut:
- Class:
Vulnerability - Cloud service provider:
Google Cloud - Source:
Vulnerability Assessment - Category: Salah satu nilai berikut:
Container Image VulnerabilityOS vulnerabilitySoftware vulnerability
- Class:
Temuan tertentu, yang bervariasi menurut tingkat layanan, diperkaya dengan informasi tentang dampak dan kemampuan eksploitasi CVE menggunakan penilaian CVE Mandiant.
| Tingkat Standar | Tingkat Premium dan Enterprise |
|---|---|
| CVE yang memiliki tingkat keparahan Kritis mencakup informasi penilaian Mandiant | CVE yang memiliki tingkat keparahan Kritis atau Tinggi mencakup informasi penilaian Mandiant penilaian |
Temuan yang dihasilkan di tingkat layanan Premium dan Enterprise mencakup informasi berikut:
- Skor eksposur serangan yang membantu Anda memprioritaskan perbaikan.
- Representasi visual dari jalur yang mungkin diambil penyerang ke resource bernilai tinggi yang diekspos oleh kerentanan.
Temuan untuk kerentanan software yang terdeteksi
Temuan untuk kerentanan software yang terdeteksi berisi informasi tambahan berikut:
- Nama resource lengkap instance VM atau cluster GKE yang terpengaruh.
Informasi tentang objek yang terpengaruh saat temuan terkait dengan workload GKE, misalnya:
CronJobDaemonSetDeploymentJobPodReplicationControllerReplicaSetStatefulSet
Karena Penilaian Kerentanan untuk Google Cloud dapat mengidentifikasi kerentanan yang sama di beberapa
container, Penilaian Kerentanan untuk Google Cloud mengagregasi kerentanan di tingkat
workload GKE atau tingkat Pod. Dalam temuan, Anda mungkin melihat beberapa nilai dalam satu kolom, misalnya di kolom files.elem.path.
Temuan untuk kerentanan image container yang terdeteksi
Temuan untuk kerentanan image container yang terdeteksi berisi informasi tambahan berikut:
- Nama resource lengkap image container
- Jika image yang rentan berjalan di salah satu layanan berikut, temuan akan menyertakan jumlah resource runtime yang terpengaruh:
- Pod GKE
- App Engine
- Layanan dan Revisi Cloud Run
- Tugas dan Eksekusi Cloud Run
Retensi temuan
Setelah diselesaikan, temuan yang dihasilkan oleh Vulnerability Assessment untuk Google Cloud akan disimpan selama 7 hari, setelah itu akan dihapus. Temuan Penilaian Kerentanan untuk Google Cloud yang aktif akan disimpan selama 1 tahun ditambah 31 hari (396 hari). Temuan juga akan dinonaktifkan jika image atau container yang terkait dengan temuan dihapus.
Lokasi paket
Lokasi file kerentanan dalam temuan mengacu pada file metadata biner atau paket. Informasi ini bergantung pada ekstraktor SCALIBR yang digunakan oleh Vulnerability Assessment untuk Google Cloud Untuk kerentanan yang ditemukan oleh Vulnerability Assessment untuk Google Cloud di container, ini adalah jalur di dalam container.
Tabel berikut menunjukkan contoh lokasi kerentanan untuk berbagai ekstraktor SCALIBR.
| Ekstraktor SCALIBR | Lokasi paket |
|---|---|
Paket Debian (dpkg) |
/var/lib/dpkg/status |
| Biner Go | /usr/bin/google_osconfig_agent |
| Arsip Java | /opt/datadog-agent/embedded/lib/python3.9/site-packages/org.jpype.jar |
| PHP | /var/www/html/vkumark/backend_api/composer.lock |
| Python | /usr/lib/google-cloud-sdk/platform/bundledpythonunix/lib/python3.11/site-packages/cryptography-42.0.5.dist-info/METADATA |
| Ruby | /usr/lib/ruby/gems/2.7.0/specifications/default/benchmark-0.1.0.gemspec |
Meninjau temuan di konsol
Anda dapat melihat temuan Vulnerability Assessment untuk Google Cloud di Google Cloud konsol. Sebelum melakukannya, pastikan Anda memiliki peran yang sesuai.
Untuk meninjau temuan Vulnerability Assessment untuk Google Cloud di Google Cloud konsol, ikuti langkah-langkah berikut:
-
Di Google Cloud konsol, buka halaman Findings Security Command Center.
- Pilih Google Cloud project atau organisasi Anda.
- Di bagian Quick filters, di subbagian Source display name, pilih Vulnerability Assessment. Hasil kueri temuan akan diperbarui untuk hanya menampilkan temuan dari sumber ini.
- Untuk melihat detail temuan tertentu, klik nama temuan di kolom Category. Panel detail untuk temuan akan terbuka dan menampilkan tab Summary.
- Di tab Summary, tinjau detail temuan, termasuk informasi tentang apa yang terdeteksi, resource yang terpengaruh, dan—jika tersedia—langkah-langkah yang dapat Anda lakukan untuk memperbaiki temuan.
- Opsional: Untuk melihat definisi JSON lengkap temuan, klik tab JSON.