L'outil de recommandation VPC Service Controls fournit des recommandations et des insights pour les ressources et les périmètres en Google Cloud fonction de la configuration du périmètre et de l'utilisation historique du trafic. Vous pouvez utiliser ces recommandations pour renforcer votre stratégie de défense contre l'exfiltration et optimiser les configurations de périmètre avec un minimum de détection manuelle.
Chaque recommandation inclut des insights sur les risques identifiés et des étapes concrètes à suivre pour appliquer la recommandation à vos périmètres de service.
Utilisez l'outil de recommandation pour protéger vos projets avec des périmètres et optimiser vos configurations de services accessibles par VPC. Pour en savoir plus, consultez la documentation de l'outil de recommandation.
Recommandations et insights traités par l'outil de recommandation
Le tableau suivant décrit ce que l'outil de recommandation VPC Service Controls peut détecter et les problèmes qu'il peut vous aider à résoudre :
| Type de vulnérabilité ou de mauvaise configuration | Insight détecté | Action recommandée |
|---|---|---|
| Ressources critiques exposées à un risque d'exfiltration | Les services sensibles d'un projet ne sont pas limités par un périmètre de service (directement ou via l'appartenance à un dossier), ce qui expose les ressources à des risques d'exfiltration. L'outil de recommandation signale les services compatibles avec VPC Service Controls que vous utilisez le plus (tels que BigQuery, Cloud Storage, Spanner ou Bigtable) en fonction du nombre de requêtes historiques. | Configurez un périmètre de service qui limite le projet identifié et ses services actifs, ou ajoutez le projet à un périmètre de service existant. |
| Services accessibles par VPC non configurés | Aucun service accessible par VPC n'est configuré pour un périmètre de service. Par défaut, toutes les API compatibles restent accessibles depuis le périmètre, ce qui augmente les risques d'exfiltration à partir des points de terminaison réseau à l'intérieur du périmètre. | Activez la restriction Services accessibles par VPC sur le périmètre et limitez l'accès uniquement à l'ensemble des services requis par vos charges de travail (en incluant au minimum la valeur RESTRICTED-SERVICES). |
| Services accessibles par VPC mal configurés | Un périmètre de service a configuré des services accessibles qui ne sont pas inhibés ni limités dans le périmètre (il ne s'agit pas de services restreints services). Cette configuration permet les traversées de limites de trafic non autorisées et expose les actifs. | Pour corriger la mauvaise configuration, procédez comme suit :
|
Avant de commencer
Avant de pouvoir afficher ou récupérer des recommandations, procédez comme suit :
- Assurez-vous que l'API Recommender (
recommender.googleapis.com) est activée. Pour en savoir plus, consultez Activer l'API Recommender. - Vérifiez que vous disposez des autorisations requises pour afficher ou récupérer des recommandations.
Rôles requis
Pour obtenir les autorisations nécessaires pour afficher ou mettre à jour des recommandations, demandez à votre administrateur de vous accorder les rôles IAM suivants sur le projet, le dossier ou l'organisation :
-
Afficher les recommandations et les insights :
lecteur de l'outil de recommandation (
roles/recommender.viewer) -
Afficher, mettre à jour et ignorer les recommandations :
administrateur de l'outil de recommandation (
roles/recommender.admin)
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Ces rôles prédéfinis contiennent les autorisations requises pour afficher ou mettre à jour des recommandations. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :
Autorisations requises
Les autorisations suivantes sont requises pour afficher ou mettre à jour des recommandations :
-
Afficher les recommandations et les insights :
-
recommender.vpcScRecommendations.get -
recommender.vpcScRecommendations.list
-
-
Afficher, mettre à jour et ignorer les recommandations :
recommender.vpcScRecommendations.update
Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis.
Limites
L'outil de recommandation met à jour les recommandations tous les jours. Si vous créez un périmètre ou résolvez un problème en suspens, les recommandations mettent jusqu'à 24 heures pour être mises à jour dans Active Assist.
Afficher et appliquer des recommandations
Vous pouvez afficher et appliquer des recommandations de sécurité pour vos projets et périmètres à l'aide de la Google Cloud console, de Google Cloud CLI ou de l' API Recommender.
Console
Dans la Google Cloud console, accédez à la page Active Assist.
Accéder à Active AssistFiltrez par Sécurité ou recherchez les recommandations VPC Service Controls.
Cliquez sur une fiche de recommandation VPC Service Controls pour ouvrir le panneau d'informations. Le panneau affiche les insights de sécurité sous-jacents, les ressources concernées et des instructions spécifiques.
Suivez les instructions du panneau pour configurer ou mettre à jour vos périmètres.
gcloud
Pour récupérer des recommandations à l'aide de Google Cloud CLI, exécutez la commande gcloud recommender :
gcloud recommender recommendations list \
--recommender=google.accessContextManager.VpcScRecommender \
--location=global
Pour en savoir plus sur le filtrage et le traitement des métadonnées à l'aide d'outils de ligne de commande, consultez la documentation de référence de gcloud recommender CLI.
API et exportations
Pour l'automatisation à grande échelle ou la création de rapports personnalisés, vous pouvez utiliser les intégrations programmatiques suivantes :
- API Recommender : récupérez des recommandations par programmation. Pour en savoir plus, consultez Utiliser l'API Recommender.
- Exportation BigQuery : configurez des exportations automatiques de toutes les recommandations directement vers un ensemble de données BigQuery. Cette exportation est utile pour créer des tableaux de bord de visualisation personnalisés ou pour transférer des données vers un outil SIEM. Pour en savoir plus, consultez Exporter des recommandations vers BigQuery.
Appliquer des recommandations pour les services accessibles par VPC
Si l'outil de recommandation vous alerte sur une liste de services autorisés non configurée ou mal configurée sur un périmètre, vous pouvez résoudre le problème à l'aide de Google Cloud CLI.
Résoudre les problèmes liés aux services accessibles non configurés
Pour activer les services accessibles par VPC et les configurer avec un ensemble minimal sécurisé d'API restreintes, exécutez la commande suivante :
gcloud access-context-manager perimeters update PERIMETER_NAME \ --enable-vpc-accessible-services \ --add-vpc-allowed-services=RESTRICTED-SERVICES
Remplacez les éléments suivants :
- PERIMETER_NAME : nom du périmètre de service.
Résoudre les problèmes liés aux services accessibles mal configurés
Si les services accessibles autorisés ne sont pas alignés sur votre liste de services restreints, procédez de l'une des manières suivantes pour résoudre la mauvaise configuration :
- Pour limiter les services accessibles autorisés à la liste standard des services restreints, exécutez la commande suivante :
gcloud access-context-manager perimeters update PERIMETER_NAME
--clear-vpc-allowed-services
--add-vpc-allowed-services=RESTRICTED-SERVICES - Vous pouvez également ajouter un service spécifique (tel que
bigquery.googleapis.comoustorage.googleapis.com) à la liste restreinte du périmètre afin qu'il corresponde à la liste des services accessibles en exécutant la commande suivante :gcloud access-context-manager perimeters update PERIMETER_NAME
--add-restricted-services=SERVICE_NAME
Remplacez les éléments suivants :
- PERIMETER_NAME : nom du périmètre de service.
- SERVICE_NAME : nom de l'identifiant d'API du service (tel que
bigquery.googleapis.comoustorage.googleapis.com).
Étape suivante
- Découvrez comment configurer un périmètre de service.
- Découvrez comment les services accessibles par VPC peuvent limiter les API accessibles depuis un périmètre.
- Découvrez comment résoudre les problèmes liés aux périmètres de service.