L'évaluation des failles pour Google Cloud vous aide à découvrir les failles logicielles dans les ressources Google Cloudsans installer d'agents. Les types de ressources analysées dépendent du niveau de service Security Command Center et incluent les éléments suivants :
- Exécuter des instances de VM Compute Engine
- Nœuds dans les clusters GKE Standard
- Conteneurs exécutés dans des clusters GKE Standard et GKE Autopilot.
L'évaluation des failles pour Google Cloud fonctionne en clonant les disques de votre instance de VM, en les installant dans une autre instance de VM sécurisée et en les analysant avec SCALIBR. Le clone de l'instance de VM possède les propriétés suivantes :
- Il est créé dans la même région que l'instance de VM source.
- Il est créé dans un projet appartenant à Google, ce qui n'entraîne pas de frais supplémentaires pour vous.
Différences de fonctionnalités entre les niveaux de service
Les fonctionnalités suivantes de Vulnerability Assessment pour Google Cloud varient en fonction du niveau de service :
- Fréquence d'analyse
- Résultats enrichis avec les données d'évaluation des CVE de Mandiant
- Délai avant qu'un résultat soit marqué
INACTIVE
Pour en savoir plus sur ces différences, consultez Résultats générés par Vulnerability Assessment pour Google Cloud.
Limites
Tenez compte des points suivants lorsque vous identifiez les ressources que vous souhaitez analyser :
Les agents de service Security Command Center doivent pouvoir lister les instances de VM du projet et cloner leurs disques dans des projets appartenant à Google. Assurez-vous que les configurations de sécurité et de règles, telles que les contraintes de règles de l'organisation, n'empêchent pas l'agent de service d'accéder à ces ressources et de les analyser.
Pour résoudre ce problème, nous vous recommandons d'ajouter l'organisation
google.comà l'aide de l'ID d'organisation433637338589aux règles de la liste d'autorisation. Voici un exemple de la façon d'ajouter l'organisation à la liste d'autorisation :name: organizations/Org-A/policies/compute.storageResourceUseRestrictions spec: rules: – values: allowedValues: - under:organizations/433637338589
Pour en savoir plus, consultez Présentation des règles d'administration.
Lorsque vous analysez des instances de VM avec des disques persistants chiffrés avec des clés de chiffrement gérées par le client (CMEK), la clé doit être stockée dans la même région que le disque. Il s'agit de l'emplacement mondial ou du même emplacement géographique que le disque lorsque vous utilisez des clés multirégionales.
L'évaluation des failles pour Google Cloud n'est pas compatible avec l'analyse des conteneurs sur les nœuds GKE configurés pour utiliser des disques SSD locaux pour le stockage éphémère. Le scanner s'appuie sur le clonage de disques persistants. Étant donné que Compute Engine ne peut pas créer d'instantanés des disques SSD locaux rattachés physiquement, les images de conteneurs stockées sur des disques SSD locaux ne sont pas analysées.
Vulnerability Assessment pour Google Cloud ne permet pas d'analyser les disques chiffrés avec CMEK et situés dans des périmètres VPC Service Controls.
L'évaluation des failles pour Google Cloud n'est pas compatible avec les instances de VM dotées de disques persistants chiffrés avec des clés de chiffrement fournies par le client (CSEK).
L'évaluation des failles pour Google Cloud n'analyse que les partitions de disque VFAT, EXT2, EXT4, XFS et NTFS.
Vulnerability Assessment pour Google Cloud n'inclut pas les étiquettes de cluster dans les résultats lors de l'analyse des clusters GKE.
Vulnerability Assessment pour Google Cloud n'analyse pas les machines virtuelles d'informatique confidentielle ni les nœuds Confidential Google Kubernetes Engine.
Éléments à prendre en compte lors du passage à un niveau de service supérieur ou inférieur
Lorsque vous changez de niveau de service, les fonctionnalités d'évaluation des failles pour Google Cloud deviennent celles compatibles avec le niveau de service actif.
Les résultats générés par l'activation précédente resteront actifs pendant la durée définie par le niveau de service précédent. Lorsque vous passez du niveau Premium au niveau Standard, par exemple, les résultats générés au niveau Premium restent actifs pendant 72 heures (trois jours). Les nouveaux résultats générés au niveau Standard restent actifs pendant 195 heures.
Avant de commencer
Si vous avez configuré des périmètres VPC Service Controls, créez les règles d'entrée et de sortie requises.
Autorisations permettant d'activer Vulnerability Assessment pour Google Cloud
Les autorisations requises dépendent du niveau d'activation de Security Command Center. Pour en savoir plus sur les autorisations requises pour les activations du niveau Premium, consultez Activer le niveau Security Command Center Premium pour une organisation.
Activations au niveau de l'organisation du forfait Standard
Pour activer Vulnerability Assessment pour Google Cloud avec un forfait Standard au niveau de l'organisation, vous devez disposer des rôles IAM suivants :
- Administrateur du centre de sécurité (
roles/securitycenter.admin) L'un des rôles suivants :
- Administrateur de sécurité (
roles/iam.securityAdmin) - Administrateur de l'organisation (
roles/resourcemanager.organizationAdmin)
- Administrateur de sécurité (
Activations au niveau du projet pour les niveaux Premium ou Standard
Pour activer l'évaluation des failles pour Google Cloud dans un projet lorsque Security Command Center est activé au niveau du projet uniquement, vous avez besoin des rôles IAM suivants :
- Administrateur du centre de sécurité (
roles/securitycenter.admin) - Administrateur de sécurité (
roles/iam.securityAdmin)
Agents de service pour analyser les disques
Le service Vulnerability Assessment pour Google Cloud utilise les agents de service Security Command Center pour l'identité et l'autorisation d'accès aux ressources Google Cloud .
Pour les activations de Security Command Center au niveau de l'organisation, Vulnerability Assessment pour Google Cloud utilise l'agent de service suivant :
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
Pour les activations de Security Command Center au niveau du projet, Vulnerability Assessment pour Google Cloud utilise l'agent de service suivant :
service-project-PROJECT_NUMBER@security-center-api.iam.gserviceaccount.com
Activer ou désactiver l'évaluation des failles pour Google Cloud
Dans les niveaux Premium et Enterprise, Vulnerability Assessment pour Google Cloud est automatiquement activée pour toutes les instances de VM, dans la mesure du possible.
Dans le niveau Standard, vous devez activer manuellement Vulnerability Assessment pour Google Cloud au niveau de l'organisation, du dossier ou du projet.
Pour modifier les paramètres de Vulnerability Assessment pour Google Cloud :
Dans la console Google Cloud , accédez à la page Présentation des risques :
Sélectionnez une organisation dans laquelle activer Vulnerability Assessment pour Google Cloud.
Cliquez sur Paramètres.
Dans la section Évaluation des failles, cliquez sur Gérer les paramètres.
Dans l'onglet Google Cloud, activez ou désactivez l'évaluation des failles pour Google Cloud au niveau de l'organisation, du dossier ou du projet dans la colonne Évaluation des failles sans agent. Les niveaux inférieurs peuvent hériter de la valeur des niveaux supérieurs.
Analyser les disques chiffrés avec une clé CMEK
Pour permettre à Vulnerability Assessment pour Google Cloud d'analyser les disques chiffrés avec CMEK, vous devez attribuer le rôle Chiffreur/Déchiffreur de CryptoKeys Cloud KMS (roles/cloudkms.cryptoKeyEncrypterDecrypter) aux agents de service suivants :
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
service-PROJECT_ID@compute-system.iam.gserviceaccount.com
Si vous disposez de l'agent de service suivant, vous devez également lui attribuer le rôle :
service-org-ORGANIZATION_ID@ctd-ia-org-sa-prod.iam.gserviceaccount.com
Configurer les autorisations au niveau des clés
- Accédez à la page Sécurité > Gestion des clés.
- Sélectionnez le trousseau de clés contenant la clé.
- Sélectionnez la clé.
- Dans le panneau d'informations, cliquez sur Autorisations.
- Saisissez le nom de l'agent de service que vous avez saisi dans le champ Nouveaux comptes principaux.
- Dans le menu Sélectionner un rôle, sélectionnez Chiffreur/Déchiffreur de clés cryptographiques Cloud KMS.
- Cliquez sur Enregistrer.
Configurer les autorisations associées aux clés au niveau du projet
- Accédez à IAM et administration > IAM.
- Cliquez sur Accorder l'accès.
- Saisissez le nom de l'agent de service que vous avez saisi dans le champ Nouveaux comptes principaux.
- Dans le menu Sélectionner un rôle, sélectionnez Chiffreur/Déchiffreur de clés cryptographiques Cloud KMS.
Pour que les analyses s'exécutent correctement, la clé doit se trouver dans la même région que le disque.
L'évaluation des failles pour Google Cloud tente d'analyser les disques chiffrés à l'aide de CMEK. Si vous n'accordez pas les autorisations requises, Google Cloud génère l'erreur suivante dans le journal d'audit : Cloud KMS error when using key.
Résultats générés par Vulnerability Assessment pour Google Cloud
Le service Vulnerability Assessment pour Google Cloud génère un résultat dans Security Command Center lorsqu'il détecte les éléments suivants :
- Failles logicielles sur une instance de VM Compute Engine.
- Failles logicielles sur les nœuds d'un cluster GKE ou sur les conteneurs exécutés sur GKE.
Failles dans les images de conteneurs sur les ressources suivantes :
- Pods GKE
- Services App Engine
- Services et jobs Cloud Run
Fréquence d'analyse
La fréquence des analyses varie selon le niveau de service :
| Niveau standard | Niveaux Premium et Enterprise |
|---|---|
| Une fois par semaine | Environ toutes les 12 heures |
Gravité des résultats créés
Vulnerability Assessment pour Google Cloud publie les résultats avec les niveaux de gravité suivants, qui varient selon le niveau de service :
| Niveau standard | Niveaux Premium et Enterprise |
|---|---|
Critical résultats de gravité |
Résultats de gravité Critical et High |
Cycle de vie des résultats
Lorsqu'un résultat est créé par l'évaluation des failles pour Google Cloud , il reste à l'état ACTIVE pendant la période d'état actif suivante, qui varie selon le niveau de service :
| Niveau standard | Niveaux Premium et Enterprise |
|---|---|
| 195 heures | 72 heures (3 jours) |
Si l'évaluation des failles pour Google Cloud détecte à nouveau le résultat pendant la période d'état actif (en fonction du niveau de service), le compteur est réinitialisé et le résultat reste à l'état ACTIVE pendant une autre période d'état actif.
Si Vulnerability Assessment pour Google Cloud ne détecte plus le résultat pendant la période d'état actif (en fonction du niveau de service), Vulnerability Assessment pour Google Cloud définit le résultat sur INACTIVE. Vulnerability Assessment pour Google Cloud ne détectera pas le résultat dans les conditions suivantes :
- La condition à l'origine du résultat est résolue.
- L'instance de VM est arrêtée.
- L'instance de VM ou le projet sont supprimés.
Pour en savoir plus sur les mises à jour des résultats lorsqu'une ressource est supprimée, consultez Présentation du cycle de vie des résultats.
Informations disponibles dans les résultats
Les résultats contiennent les informations générales suivantes :
- Description de la faille, y compris les informations suivantes :
- Le package logiciel contenant la faille et son emplacement
- Informations issues de l'enregistrement CVE associé
- Évaluation de la gravité de la faille par Security Command Center
- Si disponible, les étapes à suivre pour résoudre le problème, y compris le correctif ou la mise à niveau de la version pour corriger la faille
Les valeurs de propriété suivantes :
- Cours :
Vulnerability - Fournisseur de services cloud :
Google Cloud - Source :
Vulnerability Assessment - Catégorie : l'une des valeurs suivantes :
Container Image VulnerabilityOS vulnerabilitySoftware vulnerability
- Cours :
Certains résultats, qui varient selon le niveau de service, sont enrichis d'informations sur l'impact et l'exploitabilité d'une CVE à l'aide des évaluations CVE de Mandiant.
| Niveau standard | Niveaux Premium et Enterprise |
|---|---|
| Les CVE de gravité critique incluent des informations sur l'évaluation Mandiant. | Les CVE de gravité critique ou élevée incluent des informations d'évaluation Mandiant. |
Les résultats générés avec les niveaux de service Premium et Enterprise incluent les informations suivantes :
- Un score d'exposition aux attaques qui vous aide à hiérarchiser les mesures correctives.
- Représentation visuelle du chemin qu'un pirate informatique pourrait emprunter pour accéder aux ressources à forte valeur exposées par la faille.
Résultats concernant les failles logicielles détectées
Les résultats pour les failles logicielles détectées contiennent les informations supplémentaires suivantes :
- Nom complet de la ressource de l'instance de VM ou du cluster GKE concerné.
Informations sur l'objet concerné lorsque le résultat est lié à une charge de travail GKE, par exemple :
CronJobDaemonSetDeploymentJobPodReplicationControllerReplicaSetStatefulSet
Étant donné que Vulnerability Assessment pour Google Cloud peut identifier la même faille dans plusieurs conteneurs, Vulnerability Assessment pour Google Cloud agrège les failles au niveau de la charge de travail GKE ou du pod. Dans un résultat, vous pouvez voir plusieurs valeurs dans un même champ, par exemple dans le champ files.elem.path.
Résultats pour les failles détectées dans les images de conteneurs
Les résultats des failles détectées dans les images de conteneurs contiennent les informations supplémentaires suivantes :
- Nom complet de la ressource de l'image de conteneur
- Si l'image vulnérable s'exécute sur l'un des services suivants, le résultat inclut le nombre de ressources d'exécution concernées :
- Pod GKE
- App Engine
- Service et révision Cloud Run
- Job et exécution Cloud Run
Conservation des résultats
Pour en savoir plus sur la durée de conservation des résultats, consultez Conservation des données pour les résultats.
Emplacement du package
L'emplacement du fichier d'une faille dans un résultat fait référence aux fichiers binaires ou de métadonnées du package. Ces informations dépendent de l'extracteur SCALIBR utilisé par Vulnerability Assessment pour Google Cloud . Il s'agit du chemin d'accès à l'intérieur du conteneur pour les failles que l'évaluation des failles pour Google Clouddétecte dans un conteneur.
Le tableau suivant présente des exemples d'emplacements de failles pour différents extracteurs SCALIBR.
| Extracteur SCALIBR | Emplacement du package |
|---|---|
Paquet Debian (dpkg) |
/var/lib/dpkg/status |
| Binaire Go | /usr/bin/google_osconfig_agent |
| archive Java | /opt/datadog-agent/embedded/lib/python3.9/site-packages/org.jpype.jar |
| PHP | /var/www/html/vkumark/backend_api/composer.lock |
| Python | /usr/lib/google-cloud-sdk/platform/bundledpythonunix/lib/python3.11/site-packages/cryptography-42.0.5.dist-info/METADATA |
| Ruby | /usr/lib/ruby/gems/2.7.0/specifications/default/benchmark-0.1.0.gemspec |
Examiner les résultats dans la console
Vous pouvez consulter les résultats de Vulnerability Assessment pour les résultats Google Cloud dans la console Google Cloud . Avant de le faire, assurez-vous de disposer des rôles appropriés.
Pour examiner les résultats de l'évaluation des failles pour Google Cloud dans la console Google Cloud , procédez comme suit :
-
Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.
- Sélectionnez votre projet ou votre organisation Google Cloud .
- Dans la sous-section Nom à afficher pour la source de la section Filtres rapides, sélectionnez Évaluation des failles. Les résultats de la requête sont mis à jour pour n'afficher que les résultats provenant de cette source.
- Pour afficher les détails d'un résultat spécifique, cliquez sur le nom du résultat dans la colonne Catégorie. Le panneau de détails du résultat s'ouvre et affiche l'onglet Résumé.
- Dans l'onglet Résumé, examinez les détails du résultat, y compris les informations sur ce qui a été détecté, la ressource concernée et, le cas échéant, les étapes à suivre pour corriger le résultat.
- Facultatif : Pour afficher la définition JSON complète du résultat, cliquez sur l'onglet JSON.