Activer et utiliser l'évaluation des failles pour Google Cloud

L'évaluation des failles pour Google Cloud vous aide à découvrir les failles logicielles dans les ressources Google Cloudsans installer d'agents. Les types de ressources analysées dépendent du niveau de service Security Command Center et incluent les éléments suivants :

  • Exécuter des instances de VM Compute Engine
  • Nœuds dans les clusters GKE Standard
  • Conteneurs exécutés dans des clusters GKE Standard et GKE Autopilot.

L'évaluation des failles pour Google Cloud fonctionne en clonant les disques de votre instance de VM, en les installant dans une autre instance de VM sécurisée et en les analysant avec SCALIBR. Le clone de l'instance de VM possède les propriétés suivantes :

  • Il est créé dans la même région que l'instance de VM source.
  • Il est créé dans un projet appartenant à Google, ce qui n'entraîne pas de frais supplémentaires pour vous.

Différences de fonctionnalités entre les niveaux de service

Les fonctionnalités suivantes de Vulnerability Assessment pour Google Cloud varient en fonction du niveau de service :

  • Fréquence d'analyse
  • Résultats enrichis avec les données d'évaluation des CVE de Mandiant
  • Délai avant qu'un résultat soit marqué INACTIVE

Pour en savoir plus sur ces différences, consultez Résultats générés par Vulnerability Assessment pour Google Cloud.

Limites

Tenez compte des points suivants lorsque vous identifiez les ressources que vous souhaitez analyser :

  • Les agents de service Security Command Center doivent pouvoir lister les instances de VM du projet et cloner leurs disques dans des projets appartenant à Google. Assurez-vous que les configurations de sécurité et de règles, telles que les contraintes de règles de l'organisation, n'empêchent pas l'agent de service d'accéder à ces ressources et de les analyser.

    Pour résoudre ce problème, nous vous recommandons d'ajouter l'organisation google.com à l'aide de l'ID d'organisation 433637338589 aux règles de la liste d'autorisation. Voici un exemple de la façon d'ajouter l'organisation à la liste d'autorisation :

    name: organizations/Org-A/policies/compute.storageResourceUseRestrictions
    spec:
      rules:
      – values:
        allowedValues:
        - under:organizations/433637338589

    Pour en savoir plus, consultez Présentation des règles d'administration.

  • Lorsque vous analysez des instances de VM avec des disques persistants chiffrés avec des clés de chiffrement gérées par le client (CMEK), la clé doit être stockée dans la même région que le disque. Il s'agit de l'emplacement mondial ou du même emplacement géographique que le disque lorsque vous utilisez des clés multirégionales.

  • L'évaluation des failles pour Google Cloud n'est pas compatible avec l'analyse des conteneurs sur les nœuds GKE configurés pour utiliser des disques SSD locaux pour le stockage éphémère. Le scanner s'appuie sur le clonage de disques persistants. Étant donné que Compute Engine ne peut pas créer d'instantanés des disques SSD locaux rattachés physiquement, les images de conteneurs stockées sur des disques SSD locaux ne sont pas analysées.

  • Vulnerability Assessment pour Google Cloud ne permet pas d'analyser les disques chiffrés avec CMEK et situés dans des périmètres VPC Service Controls.

  • L'évaluation des failles pour Google Cloud n'est pas compatible avec les instances de VM dotées de disques persistants chiffrés avec des clés de chiffrement fournies par le client (CSEK).

  • L'évaluation des failles pour Google Cloud n'analyse que les partitions de disque VFAT, EXT2, EXT4, XFS et NTFS.

  • Vulnerability Assessment pour Google Cloud n'inclut pas les étiquettes de cluster dans les résultats lors de l'analyse des clusters GKE.

  • Vulnerability Assessment pour Google Cloud n'analyse pas les machines virtuelles d'informatique confidentielle ni les nœuds Confidential Google Kubernetes Engine.

Éléments à prendre en compte lors du passage à un niveau de service supérieur ou inférieur

Lorsque vous changez de niveau de service, les fonctionnalités d'évaluation des failles pour Google Cloud deviennent celles compatibles avec le niveau de service actif.

Les résultats générés par l'activation précédente resteront actifs pendant la durée définie par le niveau de service précédent. Lorsque vous passez du niveau Premium au niveau Standard, par exemple, les résultats générés au niveau Premium restent actifs pendant 72 heures (trois jours). Les nouveaux résultats générés au niveau Standard restent actifs pendant 195 heures.

Avant de commencer

Si vous avez configuré des périmètres VPC Service Controls, créez les règles d'entrée et de sortie requises.

Autorisations permettant d'activer Vulnerability Assessment pour Google Cloud

Les autorisations requises dépendent du niveau d'activation de Security Command Center. Pour en savoir plus sur les autorisations requises pour les activations du niveau Premium, consultez Activer le niveau Security Command Center Premium pour une organisation.

Activations au niveau de l'organisation du forfait Standard

Pour activer Vulnerability Assessment pour Google Cloud avec un forfait Standard au niveau de l'organisation, vous devez disposer des rôles IAM suivants :

  • Administrateur du centre de sécurité (roles/securitycenter.admin)
  • L'un des rôles suivants :

    • Administrateur de sécurité (roles/iam.securityAdmin)
    • Administrateur de l'organisation (roles/resourcemanager.organizationAdmin)

Activations au niveau du projet pour les niveaux Premium ou Standard

Pour activer l'évaluation des failles pour Google Cloud dans un projet lorsque Security Command Center est activé au niveau du projet uniquement, vous avez besoin des rôles IAM suivants :

  • Administrateur du centre de sécurité (roles/securitycenter.admin)
  • Administrateur de sécurité (roles/iam.securityAdmin)

Agents de service pour analyser les disques

Le service Vulnerability Assessment pour Google Cloud utilise les agents de service Security Command Center pour l'identité et l'autorisation d'accès aux ressources Google Cloud .

Pour les activations de Security Command Center au niveau de l'organisation, Vulnerability Assessment pour Google Cloud utilise l'agent de service suivant :

service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com

Pour les activations de Security Command Center au niveau du projet, Vulnerability Assessment pour Google Cloud utilise l'agent de service suivant :

service-project-PROJECT_NUMBER@security-center-api.iam.gserviceaccount.com

Activer ou désactiver l'évaluation des failles pour Google Cloud

Dans les niveaux Premium et Enterprise, Vulnerability Assessment pour Google Cloud est automatiquement activée pour toutes les instances de VM, dans la mesure du possible.

Dans le niveau Standard, vous devez activer manuellement Vulnerability Assessment pour Google Cloud au niveau de l'organisation, du dossier ou du projet.

Pour modifier les paramètres de Vulnerability Assessment pour Google Cloud  :

  1. Dans la console Google Cloud , accédez à la page Présentation des risques :

    Accéder à "Aperçu des risques"

  2. Sélectionnez une organisation dans laquelle activer Vulnerability Assessment pour Google Cloud.

  3. Cliquez sur Paramètres.

  4. Dans la section Évaluation des failles, cliquez sur Gérer les paramètres.

  5. Dans l'onglet Google Cloud, activez ou désactivez l'évaluation des failles pour Google Cloud au niveau de l'organisation, du dossier ou du projet dans la colonne Évaluation des failles sans agent. Les niveaux inférieurs peuvent hériter de la valeur des niveaux supérieurs.

Analyser les disques chiffrés avec une clé CMEK

Pour permettre à Vulnerability Assessment pour Google Cloud d'analyser les disques chiffrés avec CMEK, vous devez attribuer le rôle Chiffreur/Déchiffreur de CryptoKeys Cloud KMS (roles/cloudkms.cryptoKeyEncrypterDecrypter) aux agents de service suivants :

service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
service-PROJECT_ID@compute-system.iam.gserviceaccount.com

Si vous disposez de l'agent de service suivant, vous devez également lui attribuer le rôle :

service-org-ORGANIZATION_ID@ctd-ia-org-sa-prod.iam.gserviceaccount.com

Configurer les autorisations au niveau des clés

  1. Accédez à la page Sécurité > Gestion des clés.
  2. Sélectionnez le trousseau de clés contenant la clé.
  3. Sélectionnez la clé.
  4. Dans le panneau d'informations, cliquez sur Autorisations.
  5. Saisissez le nom de l'agent de service que vous avez saisi dans le champ Nouveaux comptes principaux.
  6. Dans le menu Sélectionner un rôle, sélectionnez Chiffreur/Déchiffreur de clés cryptographiques Cloud KMS.
  7. Cliquez sur Enregistrer.

Configurer les autorisations associées aux clés au niveau du projet

  1. Accédez à IAM et administration > IAM.
  2. Cliquez sur Accorder l'accès.
  3. Saisissez le nom de l'agent de service que vous avez saisi dans le champ Nouveaux comptes principaux.
  4. Dans le menu Sélectionner un rôle, sélectionnez Chiffreur/Déchiffreur de clés cryptographiques Cloud KMS.

Pour que les analyses s'exécutent correctement, la clé doit se trouver dans la même région que le disque. L'évaluation des failles pour Google Cloud tente d'analyser les disques chiffrés à l'aide de CMEK. Si vous n'accordez pas les autorisations requises, Google Cloud génère l'erreur suivante dans le journal d'audit : Cloud KMS error when using key.

Résultats générés par Vulnerability Assessment pour Google Cloud

Le service Vulnerability Assessment pour Google Cloud génère un résultat dans Security Command Center lorsqu'il détecte les éléments suivants :

  • Failles logicielles sur une instance de VM Compute Engine.
  • Failles logicielles sur les nœuds d'un cluster GKE ou sur les conteneurs exécutés sur GKE.
  • Failles dans les images de conteneurs sur les ressources suivantes :

    • Pods GKE
    • Services App Engine
    • Services et jobs Cloud Run

Fréquence d'analyse

La fréquence des analyses varie selon le niveau de service :

Niveau standard Niveaux Premium et Enterprise
Une fois par semaine Environ toutes les 12 heures

Gravité des résultats créés

Vulnerability Assessment pour Google Cloud publie les résultats avec les niveaux de gravité suivants, qui varient selon le niveau de service :

Niveau standard Niveaux Premium et Enterprise
Critical résultats de gravité Résultats de gravité Critical et High

Cycle de vie des résultats

Lorsqu'un résultat est créé par l'évaluation des failles pour Google Cloud , il reste à l'état ACTIVE pendant la période d'état actif suivante, qui varie selon le niveau de service :

Niveau standard Niveaux Premium et Enterprise
195 heures 72 heures (3 jours)

Si l'évaluation des failles pour Google Cloud détecte à nouveau le résultat pendant la période d'état actif (en fonction du niveau de service), le compteur est réinitialisé et le résultat reste à l'état ACTIVE pendant une autre période d'état actif.

Si Vulnerability Assessment pour Google Cloud ne détecte plus le résultat pendant la période d'état actif (en fonction du niveau de service), Vulnerability Assessment pour Google Cloud définit le résultat sur INACTIVE. Vulnerability Assessment pour Google Cloud ne détectera pas le résultat dans les conditions suivantes :

  • La condition à l'origine du résultat est résolue.
  • L'instance de VM est arrêtée.
  • L'instance de VM ou le projet sont supprimés.

Pour en savoir plus sur les mises à jour des résultats lorsqu'une ressource est supprimée, consultez Présentation du cycle de vie des résultats.

Informations disponibles dans les résultats

Les résultats contiennent les informations générales suivantes :

  • Description de la faille, y compris les informations suivantes :
    • Le package logiciel contenant la faille et son emplacement
    • Informations issues de l'enregistrement CVE associé
    • Évaluation de la gravité de la faille par Security Command Center
  • Si disponible, les étapes à suivre pour résoudre le problème, y compris le correctif ou la mise à niveau de la version pour corriger la faille
  • Les valeurs de propriété suivantes :

    • Cours : Vulnerability
    • Fournisseur de services cloud : Google Cloud
    • Source : Vulnerability Assessment
    • Catégorie : l'une des valeurs suivantes :
      • Container Image Vulnerability
      • OS vulnerability
      • Software vulnerability

Certains résultats, qui varient selon le niveau de service, sont enrichis d'informations sur l'impact et l'exploitabilité d'une CVE à l'aide des évaluations CVE de Mandiant.

Niveau standard Niveaux Premium et Enterprise
Les CVE de gravité critique incluent des informations sur l'évaluation Mandiant. Les CVE de gravité critique ou élevée incluent des informations d'évaluation Mandiant.

Les résultats générés avec les niveaux de service Premium et Enterprise incluent les informations suivantes :

  • Un score d'exposition aux attaques qui vous aide à hiérarchiser les mesures correctives.
  • Représentation visuelle du chemin qu'un pirate informatique pourrait emprunter pour accéder aux ressources à forte valeur exposées par la faille.

Résultats concernant les failles logicielles détectées

Les résultats pour les failles logicielles détectées contiennent les informations supplémentaires suivantes :

  • Nom complet de la ressource de l'instance de VM ou du cluster GKE concerné.
  • Informations sur l'objet concerné lorsque le résultat est lié à une charge de travail GKE, par exemple :

    • CronJob
    • DaemonSet
    • Deployment
    • Job
    • Pod
    • ReplicationController
    • ReplicaSet
    • StatefulSet

Étant donné que Vulnerability Assessment pour Google Cloud peut identifier la même faille dans plusieurs conteneurs, Vulnerability Assessment pour Google Cloud agrège les failles au niveau de la charge de travail GKE ou du pod. Dans un résultat, vous pouvez voir plusieurs valeurs dans un même champ, par exemple dans le champ files.elem.path.

Résultats pour les failles détectées dans les images de conteneurs

Les résultats des failles détectées dans les images de conteneurs contiennent les informations supplémentaires suivantes :

  • Nom complet de la ressource de l'image de conteneur
  • Si l'image vulnérable s'exécute sur l'un des services suivants, le résultat inclut le nombre de ressources d'exécution concernées :
    • Pod GKE
    • App Engine
    • Service et révision Cloud Run
    • Job et exécution Cloud Run

Conservation des résultats

Pour en savoir plus sur la durée de conservation des résultats, consultez Conservation des données pour les résultats.

Emplacement du package

L'emplacement du fichier d'une faille dans un résultat fait référence aux fichiers binaires ou de métadonnées du package. Ces informations dépendent de l'extracteur SCALIBR utilisé par Vulnerability Assessment pour Google Cloud . Il s'agit du chemin d'accès à l'intérieur du conteneur pour les failles que l'évaluation des failles pour Google Clouddétecte dans un conteneur.

Le tableau suivant présente des exemples d'emplacements de failles pour différents extracteurs SCALIBR.

Extracteur SCALIBR Emplacement du package
Paquet Debian (dpkg) /var/lib/dpkg/status
Binaire Go /usr/bin/google_osconfig_agent
archive Java /opt/datadog-agent/embedded/lib/python3.9/site-packages/org.jpype.jar
PHP /var/www/html/vkumark/backend_api/composer.lock
Python /usr/lib/google-cloud-sdk/platform/bundledpythonunix/lib/python3.11/site-packages/cryptography-42.0.5.dist-info/METADATA
Ruby /usr/lib/ruby/gems/2.7.0/specifications/default/benchmark-0.1.0.gemspec

Examiner les résultats dans la console

Vous pouvez consulter les résultats de Vulnerability Assessment pour les résultats Google Cloud dans la console Google Cloud . Avant de le faire, assurez-vous de disposer des rôles appropriés.

Pour examiner les résultats de l'évaluation des failles pour Google Cloud dans la console Google Cloud , procédez comme suit :

  1. Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.

    Accéder aux résultats

  2. Sélectionnez votre projet ou votre organisation Google Cloud .
  3. Dans la sous-section Nom à afficher pour la source de la section Filtres rapides, sélectionnez Évaluation des failles. Les résultats de la requête sont mis à jour pour n'afficher que les résultats provenant de cette source.
  4. Pour afficher les détails d'un résultat spécifique, cliquez sur le nom du résultat dans la colonne Catégorie. Le panneau de détails du résultat s'ouvre et affiche l'onglet Résumé.
  5. Dans l'onglet Résumé, examinez les détails du résultat, y compris les informations sur ce qui a été détecté, la ressource concernée et, le cas échéant, les étapes à suivre pour corriger le résultat.
  6. Facultatif : Pour afficher la définition JSON complète du résultat, cliquez sur l'onglet JSON.