El recomendador de Controles del servicio de VPC proporciona recomendaciones y estadísticas para los recursos y perímetros en Google Cloud función de la configuración del perímetro y el uso histórico del tráfico. Puedes usar estas recomendaciones para fortalecer tu postura de defensa contra el robo de datos y las configuraciones óptimas del perímetro con un descubrimiento manual mínimo.
Cada recomendación incluye estadísticas sobre los riesgos identificados y los próximos pasos prácticos para aplicar la recomendación a tus perímetros de servicio.
Usa el recomendador para proteger tus proyectos con perímetros y optimizar las configuraciones de tus servicios accesibles de VPC. Para obtener más información, consulta la documentación del recomendador.
Recomendaciones y estadísticas que aborda el recomendador
En la siguiente tabla, se describe lo que el recomendador de Controles del servicio de VPC detecta y te ayuda a abordar:
| Tipo de vulnerabilidad o configuración incorrecta | Estadística detectada | Acción recomendada |
|---|---|---|
| Recursos críticos en riesgo de robo de datos | Los servicios sensibles de un proyecto no están restringidos por un perímetro de servicio (ya sea directamente o a través de la membresía de carpetas), lo que expone los recursos a riesgos de robo de datos. El recomendador marca los servicios compatibles con Controles del servicio de VPC que más usas (como BigQuery, Cloud Storage, Spanner o Bigtable) en función de los recuentos de solicitudes históricas. | Configura un perímetro de servicio nuevo que restrinja el proyecto identificado y sus servicios activos, o agrega el proyecto a un perímetro de servicio existente. |
| Servicios accesibles de VPC sin configurar | Un perímetro de servicio no tiene servicios accesibles de VPC configurados. De forma predeterminada, todas las APIs compatibles siguen siendo accesibles desde dentro del perímetro, lo que aumenta los riesgos de robo de datos desde los extremos de red dentro del perímetro. | Habilita la restricción de servicios accesibles de VPC en el perímetro
y limita el acceso solo al conjunto de servicios que requieren tus
cargas de trabajo (incluido, como mínimo, el RESTRICTED-SERVICES
valor). |
| Servicios accesibles de VPC configurados de forma incorrecta | Un perímetro de servicio tiene configurados servicios accesibles que no están inhibidos ni restringidos dentro del perímetro (no son servicios restringidos servicios). Esta configuración permite cruces de límites de tráfico no autorizados y expone los recursos. | Para corregir la configuración incorrecta, haz lo siguiente:
|
Antes de comenzar
Antes de poder ver o recuperar recomendaciones, haz lo siguiente:
- Asegúrate de que la API de Recommender (
recommender.googleapis.com) esté habilitada. Para obtener más información, consulta Habilita la API de Recommender. - Verifica que tengas los permisos necesarios para ver o recuperar recomendaciones.
Roles obligatorios
Para obtener los permisos que necesitas para ver o actualizar las recomendaciones, pídele a tu administrador que te otorgue los siguientes roles de IAM en el proyecto, la carpeta o la organización:
-
Ver recomendaciones y estadísticas:
Visualizador de Recommender (
roles/recommender.viewer) -
Ver, actualizar y descartar recomendaciones:
Administrador de Recommender (
roles/recommender.admin)
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para ver o actualizar las recomendaciones. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para ver o actualizar las recomendaciones:
-
Ver recomendaciones y estadísticas:
-
recommender.vpcScRecommendations.get -
recommender.vpcScRecommendations.list
-
-
Ver, actualizar y descartar recomendaciones:
recommender.vpcScRecommendations.update
También puedes obtener estos permisos con roles personalizados o otros roles predefinidos.
Limitaciones
El recomendador actualiza las recomendaciones a diario. Si creas un perímetro nuevo o resuelves un problema pendiente, las recomendaciones tardan hasta 24 horas en actualizarse en Active Assist.
Visualiza y aplica recomendaciones
Puedes ver las recomendaciones de seguridad para tus proyectos y perímetros y tomar medidas al respecto con la Google Cloud consola de, Google Cloud CLI o la API de Recommender.
Console
En la Google Cloud consola de, ve a la página Active Assist.
Ir a Active AssistFiltra por Seguridad o busca recomendaciones de Controles del servicio de VPC.
Haz clic en una tarjeta de recomendación de Controles del servicio de VPC para abrir el panel de detalles. En el panel, se muestran las estadísticas de seguridad subyacentes, los recursos involucrados y las instrucciones específicas.
Sigue las instrucciones del panel para configurar o actualizar tus perímetros.
gcloud
Para recuperar recomendaciones con Google Cloud CLI, ejecuta el comando gcloud recommender:
gcloud recommender recommendations list \
--recommender=google.accessContextManager.VpcScRecommender \
--location=global
Para obtener más detalles sobre el filtrado y el procesamiento de metadatos con herramientas de línea de comandos, consulta la referencia de gcloud recommender CLI.
API y exportaciones
Para la automatización a gran escala o los informes personalizados, puedes usar las siguientes integraciones programáticas:
- API de Recommender: Recupera recomendaciones de forma programática. Para obtener más información, consulta Usa la API de Recommender.
- Exportación de BigQuery: Configura exportaciones automáticas de todas las recomendaciones directamente a un conjunto de datos de BigQuery. Esta exportación es útil para crear paneles de visualización personalizados o canalizar datos a una herramienta de SIEM. Para obtener más información, consulta Exporta recomendaciones a BigQuery.
Aplica recomendaciones para los servicios accesibles de VPC
Si el recomendador te alerta sobre una lista de servicios permitidos sin configurar o configurada de forma incorrecta en un perímetro, puedes resolver el problema con Google Cloud CLI.
Resuelve los servicios accesibles sin configurar
Para habilitar los servicios accesibles de VPC y configurarlos con un conjunto mínimo seguro de APIs restringidas, ejecuta el siguiente comando:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --enable-vpc-accessible-services \ --add-vpc-allowed-services=RESTRICTED-SERVICES
Reemplaza lo siguiente:
- PERIMETER_NAME: Es el nombre del perímetro de servicio.
Resuelve los servicios accesibles configurados de forma incorrecta
Si los servicios accesibles permitidos no están alineados con tu lista de servicios restringidos, haz una de las siguientes acciones para resolver la configuración incorrecta:
- Para restringir los servicios accesibles permitidos a la lista estándar de servicios restringidos, ejecuta el siguiente comando:
gcloud access-context-manager perimeters update PERIMETER_NAME
--clear-vpc-allowed-services
--add-vpc-allowed-services=RESTRICTED-SERVICES - Como alternativa, para agregar un servicio específico (como
bigquery.googleapis.comostorage.googleapis.com) a la lista restringida del perímetro de modo que coincida con la lista de servicios accesibles, ejecuta el siguiente comando:gcloud access-context-manager perimeters update PERIMETER_NAME
--add-restricted-services=SERVICE_NAME
Reemplaza lo siguiente:
- PERIMETER_NAME: Es el nombre del perímetro de servicio.
- SERVICE_NAME: Es el nombre del identificador de la API del servicio (como
bigquery.googleapis.comostorage.googleapis.com).
¿Qué sigue?
- Obtén información para configurar un perímetro de servicio.
- Comprende cómo los servicios accesibles de VPC pueden restringir las APIs accesibles desde un perímetro.
- Obtén información para solucionar problemas de perímetros de servicio.