Optimiza los perímetros con el recomendador

El recomendador de Controles del servicio de VPC proporciona recomendaciones y estadísticas para los recursos y perímetros en Google Cloud función de la configuración del perímetro y el uso histórico del tráfico. Puedes usar estas recomendaciones para fortalecer tu postura de defensa contra el robo de datos y las configuraciones óptimas del perímetro con un descubrimiento manual mínimo.

Cada recomendación incluye estadísticas sobre los riesgos identificados y los próximos pasos prácticos para aplicar la recomendación a tus perímetros de servicio.

Usa el recomendador para proteger tus proyectos con perímetros y optimizar las configuraciones de tus servicios accesibles de VPC. Para obtener más información, consulta la documentación del recomendador.

Recomendaciones y estadísticas que aborda el recomendador

En la siguiente tabla, se describe lo que el recomendador de Controles del servicio de VPC detecta y te ayuda a abordar:

Tipo de vulnerabilidad o configuración incorrecta Estadística detectada Acción recomendada
Recursos críticos en riesgo de robo de datos Los servicios sensibles de un proyecto no están restringidos por un perímetro de servicio (ya sea directamente o a través de la membresía de carpetas), lo que expone los recursos a riesgos de robo de datos. El recomendador marca los servicios compatibles con Controles del servicio de VPC que más usas (como BigQuery, Cloud Storage, Spanner o Bigtable) en función de los recuentos de solicitudes históricas. Configura un perímetro de servicio nuevo que restrinja el proyecto identificado y sus servicios activos, o agrega el proyecto a un perímetro de servicio existente.
Servicios accesibles de VPC sin configurar Un perímetro de servicio no tiene servicios accesibles de VPC configurados. De forma predeterminada, todas las APIs compatibles siguen siendo accesibles desde dentro del perímetro, lo que aumenta los riesgos de robo de datos desde los extremos de red dentro del perímetro. Habilita la restricción de servicios accesibles de VPC en el perímetro y limita el acceso solo al conjunto de servicios que requieren tus cargas de trabajo (incluido, como mínimo, el RESTRICTED-SERVICES valor).
Servicios accesibles de VPC configurados de forma incorrecta Un perímetro de servicio tiene configurados servicios accesibles que no están inhibidos ni restringidos dentro del perímetro (no son servicios restringidos servicios). Esta configuración permite cruces de límites de tráfico no autorizados y expone los recursos. Para corregir la configuración incorrecta, haz lo siguiente:
  • Quita los servicios sin restricciones de la lista de servicios accesibles de VPC permitidos.
  • Agrega los servicios a la lista de servicios restringidos para el perímetro para garantizar una protección coherente.

Antes de comenzar

Antes de poder ver o recuperar recomendaciones, haz lo siguiente:

Roles obligatorios

Para obtener los permisos que necesitas para ver o actualizar las recomendaciones, pídele a tu administrador que te otorgue los siguientes roles de IAM en el proyecto, la carpeta o la organización:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Estos roles predefinidos contienen los permisos necesarios para ver o actualizar las recomendaciones. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:

Permisos necesarios

Se requieren los siguientes permisos para ver o actualizar las recomendaciones:

  • Ver recomendaciones y estadísticas:
    • recommender.vpcScRecommendations.get
    • recommender.vpcScRecommendations.list
  • Ver, actualizar y descartar recomendaciones: recommender.vpcScRecommendations.update

También puedes obtener estos permisos con roles personalizados o otros roles predefinidos.

Limitaciones

El recomendador actualiza las recomendaciones a diario. Si creas un perímetro nuevo o resuelves un problema pendiente, las recomendaciones tardan hasta 24 horas en actualizarse en Active Assist.

Visualiza y aplica recomendaciones

Puedes ver las recomendaciones de seguridad para tus proyectos y perímetros y tomar medidas al respecto con la Google Cloud consola de, Google Cloud CLI o la API de Recommender.

Console

  1. En la Google Cloud consola de, ve a la página Active Assist.
    Ir a Active Assist

  2. Filtra por Seguridad o busca recomendaciones de Controles del servicio de VPC.

  3. Haz clic en una tarjeta de recomendación de Controles del servicio de VPC para abrir el panel de detalles. En el panel, se muestran las estadísticas de seguridad subyacentes, los recursos involucrados y las instrucciones específicas.

  4. Sigue las instrucciones del panel para configurar o actualizar tus perímetros.

gcloud

Para recuperar recomendaciones con Google Cloud CLI, ejecuta el comando gcloud recommender:

gcloud recommender recommendations list \
  --recommender=google.accessContextManager.VpcScRecommender \
  --location=global

Para obtener más detalles sobre el filtrado y el procesamiento de metadatos con herramientas de línea de comandos, consulta la referencia de gcloud recommender CLI.

API y exportaciones

Para la automatización a gran escala o los informes personalizados, puedes usar las siguientes integraciones programáticas:

  • API de Recommender: Recupera recomendaciones de forma programática. Para obtener más información, consulta Usa la API de Recommender.
  • Exportación de BigQuery: Configura exportaciones automáticas de todas las recomendaciones directamente a un conjunto de datos de BigQuery. Esta exportación es útil para crear paneles de visualización personalizados o canalizar datos a una herramienta de SIEM. Para obtener más información, consulta Exporta recomendaciones a BigQuery.

Aplica recomendaciones para los servicios accesibles de VPC

Si el recomendador te alerta sobre una lista de servicios permitidos sin configurar o configurada de forma incorrecta en un perímetro, puedes resolver el problema con Google Cloud CLI.

Resuelve los servicios accesibles sin configurar

Para habilitar los servicios accesibles de VPC y configurarlos con un conjunto mínimo seguro de APIs restringidas, ejecuta el siguiente comando:

gcloud access-context-manager perimeters update PERIMETER_NAME \
  --enable-vpc-accessible-services \
  --add-vpc-allowed-services=RESTRICTED-SERVICES

Reemplaza lo siguiente:

  • PERIMETER_NAME: Es el nombre del perímetro de servicio.

Resuelve los servicios accesibles configurados de forma incorrecta

Si los servicios accesibles permitidos no están alineados con tu lista de servicios restringidos, haz una de las siguientes acciones para resolver la configuración incorrecta:

  1. Para restringir los servicios accesibles permitidos a la lista estándar de servicios restringidos, ejecuta el siguiente comando:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --clear-vpc-allowed-services
    --add-vpc-allowed-services=RESTRICTED-SERVICES
  2. Como alternativa, para agregar un servicio específico (como bigquery.googleapis.com o storage.googleapis.com) a la lista restringida del perímetro de modo que coincida con la lista de servicios accesibles, ejecuta el siguiente comando:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --add-restricted-services=SERVICE_NAME

Reemplaza lo siguiente:

  • PERIMETER_NAME: Es el nombre del perímetro de servicio.
  • SERVICE_NAME: Es el nombre del identificador de la API del servicio (como bigquery.googleapis.com o storage.googleapis.com).

¿Qué sigue?