Der VPC Service Controls-Recommender bietet Empfehlungen und Statistiken für Ressourcen und Perimeter auf Google Cloud Grundlage der Perimeterkonfiguration und der bisherigen Trafficnutzung. Mit diesen Empfehlungen können Sie Ihre Abwehr gegen Daten-Exfiltration verbessern und optimale Perimeterkonfigurationen mit minimalem manuellem Aufwand erzielen.
Jede Empfehlung enthält Statistiken zu identifizierten Risiken und umsetzbare nächste Schritte, um die Empfehlung auf Ihre Dienstperimeter anzuwenden.
Mit dem Recommender können Sie Ihre Projekte mit Perimetern schützen und Ihre Konfigurationen für über VPC zugängliche Dienste optimieren. Weitere Informationen finden Sie in der Dokumentation zum Recommender.
Empfehlungen und Statistiken, die vom Recommender behandelt werden
In der folgenden Tabelle wird beschrieben, was der VPC Service Controls-Recommender erkennt und als Lösungshilfe bietet:
| Art der Sicherheitslücke oder Fehlkonfiguration | Erkannte Statistik | Empfohlene Maßnahme |
|---|---|---|
| Kritische Ressourcen mit Exfiltrationsrisiko | Vertrauliche Dienste in einem Projekt sind nicht durch einen Dienst perimeter eingeschränkt (entweder direkt oder durch die Ordnerzugehörigkeit), wodurch Ressourcen Exfiltrationsrisiken ausgesetzt sind. Der Recommender kennzeichnet die am häufigsten verwendeten VPC Service Controls-unterstützten Dienste (z. B. BigQuery, Cloud Storage, Spanner oder Bigtable) anhand der bisherigen Anzahl von Anfragen. | Konfigurieren Sie einen neuen Dienstperimeter, der das identifizierte Projekt und seine aktiven Dienste einschränkt, oder fügen Sie das Projekt einem vorhandenen Dienstperimeter hinzu. |
| Nicht konfigurierte über VPC zugängliche Dienste | Für einen Dienstperimeter sind keine über VPC zugänglichen Dienste konfiguriert. Standardmäßig bleiben alle unterstützten APIs von innerhalb des Perimeters zugänglich, wodurch das Risiko einer Daten-Exfiltration von Netzwerkendpunkten innerhalb des Perimeters steigt. | Aktivieren Sie die Über VPC zugängliche Dienste Einschränkung für den Perimeter
und beschränken Sie den Zugriff nur auf die Dienste, die für Ihre
Arbeitslasten erforderlich sind (mindestens den RESTRICTED-SERVICES
Wert). |
| Fehlkonfigurierte über VPC zugängliche Dienste | Für einen Dienstperimeter sind zugängliche Dienste konfiguriert, die innerhalb des Perimeters nicht eingeschränkt sind (es handelt sich nicht um eingeschränkte Dienste). Diese Konfiguration ermöglicht nicht genehmigte Traffic-Grenzüberschreitungen und setzt Assets Risiken aus. | So beheben Sie die Fehlkonfiguration:
|
Hinweis
Bevor Sie Empfehlungen aufrufen oder abrufen können, müssen Sie Folgendes tun:
- Achten Sie darauf, dass die Recommender API (
recommender.googleapis.com) aktiviert ist. Weitere Informationen finden Sie unter Recommender API aktivieren. - Prüfen Sie, ob Sie die Berechtigungen haben, die zum Aufrufen oder Abrufen von Empfehlungen erforderlich sind.
Erforderliche Rollen
Um die Berechtigungen zu erhalten, die Sie zum Aufrufen oder Aktualisieren von Empfehlungen benötigen, bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für das Projekt, den Ordner oder die Organisation zuzuweisen:
-
Empfehlungen und Statistiken aufrufen:
Recommender-Betrachter (
roles/recommender.viewer) -
Empfehlungen aufrufen, aktualisieren und ablehnen:
Recommender-Administrator (
roles/recommender.admin)
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Diese vordefinierten Rollen enthalten die Berechtigungen, die zum Aufrufen oder Aktualisieren von Empfehlungen erforderlich sind. Maximieren Sie den Abschnitt Erforderliche Berechtigungen , um die notwendigen Berechtigungen anzuzeigen, die erforderlich sind:
Erforderliche Berechtigungen
Die folgenden Berechtigungen sind erforderlich, um Empfehlungen aufzurufen oder zu aktualisieren:
-
Empfehlungen und Statistiken aufrufen:
-
recommender.vpcScRecommendations.get -
recommender.vpcScRecommendations.list
-
-
Empfehlungen aufrufen, aktualisieren und ablehnen:
recommender.vpcScRecommendations.update
Sie können diese Berechtigungen auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.
Beschränkungen
Der Recommender aktualisiert Empfehlungen täglich. Wenn Sie einen neuen Perimeter erstellen oder ein ausstehendes Problem beheben, dauert es bis zu 24 Stunden, bis die Empfehlungen in Active Assist aktualisiert werden.
Empfehlungen ansehen und anwenden
Sie können Sicherheitsempfehlungen für Ihre Projekte und Perimeter in der Google Cloud Console, der Google Cloud CLI oder der Recommender API aufrufen und Maßnahmen ergreifen.
Console
Rufen Sie in der Google Cloud Console die Seite Active Assist auf.
Zu Active AssistFiltern Sie nach Sicherheit oder suchen Sie nach VPC Service Controls-Empfehlungen.
Klicken Sie auf eine VPC Service Controls-Empfehlungskarte, um den Bereich mit den Details zu öffnen. Im Bereich werden die zugrunde liegenden Sicherheitsstatistiken, die betroffenen Ressourcen und spezifische Anleitungen angezeigt.
Folgen Sie der Anleitung im Bereich, um Ihre Perimeter zu konfigurieren oder zu aktualisieren.
gcloud
Führen Sie den Befehl gcloud recommender aus, um Empfehlungen mit der Google Cloud CLI abzurufen:
gcloud recommender recommendations list \
--recommender=google.accessContextManager.VpcScRecommender \
--location=global
Weitere Informationen zum Filtern und Verarbeiten von Metadaten mit Befehlszeilentools finden Sie in der Referenz zur gcloud recommender CLI.
API und Exporte
Für die Automatisierung im großen Maßstab oder benutzerdefinierte Berichte können Sie die folgenden programmatischen Integrationen verwenden:
- Recommender API: Empfehlungen programmatisch abrufen. Weitere Informationen finden Sie unter Recommender API verwenden.
- BigQuery-Export: Automatische Exporte aller Empfehlungen direkt in ein BigQuery-Dataset einrichten. Dieser Export ist nützlich, um benutzerdefinierte Visualisierungsdashboards zu erstellen oder Daten an ein SIEM-Tool weiterzuleiten. Weitere Informationen finden Sie unter Empfehlungen nach BigQuery exportieren.
Empfehlungen für über VPC zugängliche Dienste anwenden
Wenn der Recommender Sie auf eine nicht konfigurierte oder falsch konfigurierte Liste zulässiger Dienste für einen Perimeter hinweist, können Sie das Problem mit der Google Cloud CLI beheben.
Nicht konfigurierte zugängliche Dienste beheben
Führen Sie den folgenden Befehl aus, um über VPC zugängliche Dienste zu aktivieren und mit einem sicheren Minimum an eingeschränkten APIs zu konfigurieren:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --enable-vpc-accessible-services \ --add-vpc-allowed-services=RESTRICTED-SERVICES
Ersetzen Sie Folgendes:
- PERIMETER_NAME: Der Name des Dienstperimeters.
Fehlkonfigurierte zugängliche Dienste beheben
Wenn die zulässigen zugänglichen Dienste nicht mit Ihrer Liste der eingeschränkten Dienste übereinstimmen, haben Sie folgende Möglichkeiten, die Fehlkonfiguration zu beheben:
- Führen Sie den folgenden Befehl aus, um die zulässigen zugänglichen Dienste auf die Standardliste der eingeschränkten Dienste zu beschränken:
gcloud access-context-manager perimeters update PERIMETER_NAME
--clear-vpc-allowed-services
--add-vpc-allowed-services=RESTRICTED-SERVICES - Alternativ können Sie einen bestimmten Dienst (z. B.
bigquery.googleapis.comoderstorage.googleapis.com) der Liste der eingeschränkten Dienste des Perimeters hinzufügen, damit er mit der Liste der zugänglichen Dienste übereinstimmt. Führen Sie dazu den folgenden Befehl aus:gcloud access-context-manager perimeters update PERIMETER_NAME
--add-restricted-services=SERVICE_NAME
Ersetzen Sie Folgendes:
- PERIMETER_NAME: Der Name des Dienstperimeters.
- SERVICE_NAME: Der API-Name des Dienstes (z. B.
bigquery.googleapis.comoderstorage.googleapis.com).
Nächste Schritte
- Dienstperimeter einrichten
- Verstehen Sie, wie über VPC zugängliche Dienste die APIs einschränken können, auf die von einem Perimeter aus zugegriffen werden kann.
- Erfahren Sie, wie Sie Dienstperimeter beheben.