אבטחה, פרטיות, סיכון ותאימות ב-Spanner

במסמך הזה מופיעה סקירה כללית של אמצעי בקרה שונים שתומכים באבטחה של Spanner ב- Google Cloud , וקישורים למידע נוסף על אופן ההגדרה של אמצעי הבקרה. אמצעי בקרה לאבטחה, כמו אפשרויות אבטחת רשת, מדיניות וניהול גישה, יכולים לעזור לכם לטפל בסיכונים העסקיים ולעמוד בדרישות הפרטיות והרגולטוריות שחלות על העסק שלכם.

האבטחה, הפרטיות, הסיכון והתאימות של Spanner מבוססים על מודל של אחריות משותפת. לדוגמה, Google מאבטחת את התשתית שבה פועלים Spanner ושירותים אחרים, ומספקת לכם את היכולות שיעזרו לכם לנהל את הגישה לשירותים ולמשאבים שלכם. Google Cloud למידע נוסף על האופן שבו אנחנו מאבטחים את התשתית, ראו סקירה כללית על תכנון האבטחה בתשתית של Google.

שירותים שהוקצו

כשמתחילים להשתמש ב-Spanner, מפעילים את ממשקי ה-API הבאים:

מידע נוסף זמין במאמר מדריך למתחילים: יצירה של מסד נתונים ב-Spanner ושליחת שאילתות אליו באמצעות מסוף Google Cloud .

אימות לניהול של Google Cloud

אדמינים ומפתחים שיוצרים ומנהלים מופעי Spanner צריכים לעבור אימות ב- Google Cloud כדי לאמת את הזהות שלהם ואת הרשאות הגישה שלהם. צריך להגדיר לכל משתמש חשבון משתמש מנוהל על ידי Cloud Identity,‏ Google Workspace או ספק זהויות שאיחדתם עם Cloud Identity או Google Workspace. מידע נוסף זמין במאמר סקירה כללית על ניהול זהויות ב-Google.

אחרי שיוצרים את חשבונות המשתמשים, כדאי ליישם שיטות מומלצות לאבטחה כמו כניסה יחידה (SSO) ואימות דו-שלבי.

אימות לגישה למשאבים ב- Google Cloud

איחוד שירותי אימות הזהות של כוח עבודה מאפשר להשתמש בספק זהויות חיצוני (IdP) כדי לאמת את משתמשי כוח העבודה, כך שהם יוכלו לגשת למשאבי Google Cloud . משתמשים באיחוד שירותי אימות הזהות של כוח העבודה כשמשתמשים צריכים גישה פרוגרמטית למשאבים שלכם ב- Google Cloud ואתם מאחסנים את פרטי הכניסה של המשתמשים בספקי זהויות שתומכים ב-OpenID Connect ‏ (OIDC) או ב-Security Assertion Markup Language ‏ (SAML).

איחוד שירותי אימות הזהות של עומסי עבודה מאפשר לכם להשתמש ב-IdP החיצוני כדי להעניק לעומסי העבודה המקומיים או מרובי העננים (multi-cloud) גישה למשאבי Google Cloud , בלי להשתמש במפתח של חשבון שירות. אפשר להשתמש באיחוד שירותי אימות הזהות עם ספקי זהויות כמו Amazon Web Services ‏ (AWS),‏ Microsoft Entra ID,‏ GitHub או Okta.

מידע נוסף על התמיכה של Spanner בזהות מאוחדת זמין במאמר שירותים שתומכים בזהות מאוחדת.

למידע נוסף על אימות ב- Google Cloud, ראו אימות.

ניהול זהויות והרשאות גישה

כדי לנהל תפקידים ב-IAM (ניהול זהויות והרשאות גישה) בקנה מידה גדול עבור האדמינים והמפתחים, כדאי ליצור קבוצות פונקציונליות נפרדות עבור תפקידי המשתמשים והאפליקציות השונים. נותנים לקבוצות את ההרשאות או את תפקידי ה-IAM שנדרשים לניהול Spanner. כשמקצים תפקידים לקבוצות, חשוב לפעול לפי העיקרון של הרשאות מינימליות ושיטות מומלצות אחרות לאבטחה ב-IAM. מידע נוסף זמין במאמר בנושא שיטות מומלצות לשימוש בקבוצות Google.

מידע נוסף על הגדרת IAM זמין במאמר סקירה כללית על IAM.

‫Spanner תומך בבקרת גישה מפורטת ב-IAM, שמאפשרת לכם להשתמש בחשבונות משתמשים ב-IAM כדי לשלוט בגישה למסדי נתונים, לטבלאות, לעמודות ולתצוגות ב-Spanner. מידע נוסף זמין במאמר בנושא בקרת גישה ברמת פירוט גבוהה.

חשבונות שירות של Spanner

כשמפעילים את Spanner, ‏ Google יוצרת בשבילכם חשבונות שירות. חשבון שירות הוא סוג מיוחד של חשבון Google לא אינטראקטיבי, שמשמש בדרך כלל אפליקציה או עומס עבודה, כמו מכונה של Compute Engine, ולא אנשים. אפליקציות משתמשות בחשבונות שירות כדי לגשת ל-Google APIs.

סוכני שירות

כדי לאפשר ל-Spanner לגשת למשאבים שלכם בשמכם, Google Cloud יוצר חשבון שירות מיוחד שנקרא סוכן שירות.

כשמפעילים את Spanner, נוצר סוכן השירות הבא של Spanner:

service-PROJECT_ID@gcp-sa-spanner.iam.gserviceaccount.com

כללי מדיניות ל-Spanner

מדיניות הארגון המוגדרת מראש שחלה על Spanner כוללת את האפשרויות הבאות:

  • הגבלת יצירת מכונות שמשתמשות במהדורות Spanner (constraints/spanner.managed.restrictCloudSpannerEditions)

מידע נוסף על מדיניות זמין במאמר שימוש במדיניות הארגון ב-Spanner.

אתם יכולים להשתמש במדיניות ארגונית בהתאמה אישית כדי להגדיר הגבלות על Spanner ברמת הפרויקט, התיקייה או הארגון. מידע נוסף מופיע במאמר בנושא יצירה וניהול של הגבלות בהתאמה אישית.

אבטחת רשת

כברירת מחדל, Google מיישמת על הנתונים במעבר את הגנות ברירת המחדל בכל Google Cloud השירותים, כולל מופעי Spanner שפועלים ב- Google Cloud. מידע נוסף על אמצעי ההגנה ברשת כברירת מחדל זמין במאמר הצפנה במעבר.

אם הארגון שלכם דורש זאת, אתם יכולים להגדיר אמצעי בקרה נוספים לאבטחה כדי להגן על התנועה ברשת Google Cloud ועל התנועה בין רשת Google Cloud לרשת הארגונית שלכם. כמה נקודות שכדאי לזכור:

  • ‫Spanner תומך ב-VPC Service Controls. בעזרת VPC Service Controls אפשר לשלוט בתנועת הנתונים בשירותי Google ולהגדיר אבטחה היקפית מבוססת-הקשר.
  • ב- Google Cloud, כדאי להשתמש ב-VPC משותף כטופולוגיית הרשת. VPC משותף מספק ניהול מרכזי של הגדרות הרשת, תוך שמירה על הפרדה בין הסביבות.
  • כדי למקסם את האבטחה והאמינות של החיבור בין הרשת הארגונית לבין Google Cloud, אפשר להשתמש ב-Cloud VPN או ב-Cloud Interconnect. למידע נוסף, קראו את המאמר בחירת מוצרים של Network Connectivity.

מידע נוסף על שיטות מומלצות לאבטחת הרשת זמין במאמרים בנושא הטמעה של אפס אמון ובחירת עיצוב הרשת לאזור הנחיתה Google Cloud .

קישוריות לאפליקציות

אפשר לאבטח את החיבור בין אפליקציות לבין Spanner באמצעות השיטות הבאות:

מידע נוסף על אפשרויות להגדרת חיבורים לשירותים ללא כתובת IP חיצונית זמין במאמר אפשרויות גישה פרטיות לשירותים.

אימות לקוח

‫Spanner מספק את שיטות האימות הבאות ללקוחות:

הגנה על נתונים ופרטיות

‫Spanner מצפין את הנתונים שמאוחסנים ב Google Cloud באמצעות הצפנה כברירת מחדל. דוגמה לנתונים:

  • שמות של טבלאות ועמודות
  • שמות של אינדקסים
  • סכימת מסד נתונים
  • נתונים שמאוחסנים בטבלאות

אפשר לגשת לנתונים האלה רק באמצעות מופעי Spanner.

אתם יכולים להפעיל מפתחות הצפנה בניהול הלקוח (CMEK) כדי להצפין את הנתונים במנוחה. ב-CMEK, המפתחות מאוחסנים ב-Cloud Key Management Service ‏ (Cloud KMS) כמפתחות שמוגנים על ידי תוכנה או כמפתחות שמוגנים על ידי חומרה באמצעות Cloud HSM, אבל אתם מנהלים אותם. כדי להקצות מפתחות הצפנה באופן אוטומטי, אפשר להפעיל את Cloud KMS Autokey. כשמפעילים את Autokey, מפתח יכול לבקש מפתח מ-Cloud KMS, וסוכן השירות מספק מפתח שתואם לכוונת המפתח. עם Cloud KMS Autokey, המפתחות זמינים לפי דרישה, הם עקביים ועומדים בשיטות המומלצות בתעשייה.

בנוסף, Spanner תומך ב-Cloud External Key Manager ‏ (Cloud EKM), שמאפשר לכם לאחסן את המפתחות במנהל מפתחות חיצוני מחוץ ל- Google Cloud. מידע נוסף זמין במאמר סקירה כללית על מפתחות הצפנה בניהול הלקוח (CMEK).

איפה הנתונים מעובדים

‫Spanner תומך במיקום הנתונים של נתונים שמאוחסנים ב- Google Cloud. מיקום אחסון הנתונים מאפשר לכם לבחור את האזורים שבהם אתם רוצים שהנתונים שלכם יאוחסנו באמצעות המגבלה על מיקומי המשאבים במדיניות הארגון. אתם יכולים להשתמש ב-מאגר משאבי ענן כדי לאמת את המיקום של משאבי Spanner.

אם אתם צריכים מיקום אחסון הנתונים לנתונים שבשימוש, אתם יכולים להגדיר Assured Workloads. מידע נוסף זמין במאמר בנושא Assured Workloads ותושבות נתונים.

פרטיות נתונים

כדי להגן על הפרטיות של הנתונים שלכם, Spanner פועל בהתאם לעקרונות הפרטיות המשותפים.

‫Spanner פועל כמעבד מידע של נתוני לקוחות. ‫Google פועלת גם כנאמנת מידע לגבי מידע כמו חיוב וניהול חשבון וזיהוי שימוש לרעה. מידע נוסף זמין בGoogle Cloud הודעת הפרטיות.

רישום ביומן ביקורת

‫Spanner כותב את סוגי יומני הביקורת הבאים:

  • יומני הביקורת Admin Activity: כוללים פעולות ADMIN WRITE שכותבות מטא-נתונים או מידע על ההגדרות.

  • יומני הביקורת Data Access: כוללים פעולות ADMIN READ שבהן נקרא מידע ממטא-נתונים או מהגדרות. היומנים כוללים גם פעולות של DATA READ ושל DATA WRITE שבהן נקראים או נכתבים נתונים שהמשתמשים סיפקו.

  • יומני ביקורת System Event: מזהים פעולות אוטומטיות שמשנות את ההגדרות של משאבים. Google Cloud

מידע נוסף זמין במאמר בנושא יומני ביקורת.

שקיפות גישה

אתם יכולים להשתמש ב-Access Approval וב-Access Transparency כדי לשלוט בגישה למופעי Spanner של אנשי Google שתומכים בשירות. אישור גישה מאפשר לכם לאשר או לדחות בקשות גישה של עובדי Google. יומני Access Transparency מספקים תובנות כמעט בזמן אמת כש Google Cloud אדמינים ניגשים למשאבים.

מעקב ותגובה לאירועים

אתם יכולים להשתמש במגוון כלים כדי לעקוב אחרי הביצועים והאבטחה של Spanner. כמה נקודות שכדאי לחשוב עליהן:

  • ‫Logs Explorer כדי להציג ולנתח יומני אירועים וליצור מדדים מותאמים אישית והתראות.
  • אפשר להשתמש בלוח הבקרה של Cloud Monitoring כדי לעקוב אחרי הביצועים של Spanner. מידע נוסף זמין במאמר בנושא מעקב אחרי Spanner.
  • פריסת אמצעי בקרה ומסגרות בענן ב-Security Command Center כדי לזהות נקודות חולשה ואיומים על Spanner (כמו העלאות של הרשאות). אתם יכולים להגדיר התראות ומדריכים לאנליסטים במרכז האבטחה (SOC) שלכם, כדי שהם יוכלו להגיב לממצאים.

אישורים ועמידה בדרישות

העמידה בדרישות הרגולטוריות היא אחריות משותפת שלכם ושל Google.

‫Spanner קיבל מגוון אישורים, כולל האישורים הבאים:

  • ISO 27001
  • SOC 3
  • HIPAA

מידע נוסף על Google Cloud תאימות למסגרות רגולטוריות שונות ולאישורים זמין ב-Compliance resource center.

‫Spanner תומך גם ב-Assured Workloads, שמאפשר לכם להחיל אמצעי בקרה על תיקיות ספציפיות בארגון שלכם ב-Google, שתומכות בדרישות רגולטוריות, אזוריות או ריבוניות. מידע נוסף זמין במאמר בנושא מוצרים נתמכים לפי חבילת בקרה.

המאמרים הבאים