Pemberi rekomendasi Kontrol Layanan VPC memberikan rekomendasi dan insight untuk resource dan perimeter di Google Cloud berdasarkan konfigurasi perimeter dan penggunaan traffic historis. Anda dapat menggunakan rekomendasi ini untuk memperkuat postur pertahanan eksfiltrasi dan konfigurasi perimeter yang optimal dengan penemuan manual minimal.
Setiap rekomendasi mencakup insight tentang risiko yang teridentifikasi dan langkah-langkah selanjutnya yang dapat dilakukan untuk menerapkan rekomendasi ke perimeter layanan Anda.
Gunakan recommender untuk membantu melindungi project Anda dengan perimeter dan mengoptimalkan konfigurasi layanan yang dapat diakses VPC. Untuk mengetahui informasi selengkapnya, lihat dokumentasi pemberi rekomendasi.
Rekomendasi dan insight yang ditangani oleh pemberi rekomendasi
Tabel berikut menjelaskan apa yang dideteksi oleh pemberi rekomendasi Kontrol Layanan VPC dan membantu Anda menanganinya:
| Jenis kerentanan atau kesalahan konfigurasi | Insight yang terdeteksi | Tindakan yang disarankan |
|---|---|---|
| Sumber daya penting yang berisiko dieksfiltrasi | Layanan sensitif dalam project tidak dibatasi oleh perimeter layanan (baik secara langsung maupun melalui keanggotaan folder), sehingga mengekspos resource terhadap risiko pemindahan data yang tidak sah. Pemberi rekomendasi menandai layanan yang paling sering digunakan yang didukung Kontrol Layanan VPC (seperti BigQuery, Cloud Storage, Spanner, atau Bigtable) berdasarkan jumlah permintaan historis. | Konfigurasi perimeter layanan baru yang membatasi project yang diidentifikasi dan layanan aktifnya, atau tambahkan project ke perimeter layanan yang ada. |
| Layanan yang dapat diakses VPC yang tidak dikonfigurasi | Perimeter layanan tidak memiliki layanan yang dapat diakses VPC yang dikonfigurasi. Secara default, semua API yang didukung tetap dapat diakses dari dalam perimeter, sehingga meningkatkan risiko eksfiltrasi dari endpoint jaringan di dalam perimeter. | Aktifkan batasan layanan yang dapat diakses VPC di perimeter
dan batasi akses hanya ke kumpulan layanan yang diperlukan oleh
beban kerja Anda (minimal menyertakan nilai RESTRICTED-SERVICES). |
| Layanan yang dapat diakses VPC salah dikonfigurasi | Perimeter layanan telah mengonfigurasi layanan yang dapat diakses yang tidak dihambat atau dibatasi dalam perimeter (layanan tersebut bukan layanan yang dibatasi). Konfigurasi ini memungkinkan penyeberangan batas traffic yang tidak disetujui dan mengekspos aset. | Untuk memperbaiki kesalahan konfigurasi, lakukan hal berikut:
|
Sebelum memulai
Sebelum Anda dapat melihat atau mengambil rekomendasi, lakukan hal berikut:
- Pastikan Recommender API (
recommender.googleapis.com) diaktifkan. Untuk mengetahui informasi selengkapnya, lihat Mengaktifkan Recommender API. - Pastikan Anda memiliki izin yang diperlukan untuk melihat atau mengambil rekomendasi.
Peran yang diperlukan
Untuk mendapatkan izin yang diperlukan untuk melihat atau memperbarui rekomendasi, minta administrator untuk memberi Anda peran IAM berikut pada project, folder, atau organisasi:
-
Melihat rekomendasi dan insight:
Recommender Viewer (
roles/recommender.viewer) -
Melihat, memperbarui, dan menutup rekomendasi:
Recommender Admin (
roles/recommender.admin)
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Peran bawaan ini berisi izin yang diperlukan untuk melihat atau memperbarui rekomendasi. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:
Izin yang diperlukan
Izin berikut diperlukan untuk melihat atau memperbarui rekomendasi:
-
Melihat rekomendasi dan insight:
-
recommender.vpcScRecommendations.get -
recommender.vpcScRecommendations.list
-
-
Melihat, memperbarui, dan menutup rekomendasi:
recommender.vpcScRecommendations.update
Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.
Batasan
Sistem pemberi rekomendasi memperbarui rekomendasi setiap hari. Jika Anda membuat perimeter baru atau menyelesaikan masalah yang belum terselesaikan, perlu waktu hingga 24 jam agar rekomendasi diperbarui di Active Assist.
Melihat dan menerapkan rekomendasi
Anda dapat melihat dan menindaklanjuti rekomendasi keamanan untuk project dan perimeter menggunakan konsol Google Cloud , Google Cloud CLI, atau Recommender API.
Konsol
Di konsol Google Cloud , buka halaman Active Assist.
Buka Active AssistFilter menurut Keamanan atau cari rekomendasi Kontrol Layanan VPC.
Klik kartu rekomendasi Kontrol Layanan VPC untuk membuka panel detail. Panel ini menampilkan insight keamanan yang mendasarinya, resource yang terlibat, dan petunjuk khusus.
Ikuti petunjuk di panel untuk mengonfigurasi atau memperbarui perimeter Anda.
gcloud
Untuk mengambil rekomendasi menggunakan Google Cloud CLI, jalankan perintah
gcloud recommender:
gcloud recommender recommendations list \
--recommender=google.accessContextManager.VpcScRecommender \
--location=global
Untuk mengetahui detail selengkapnya tentang pemfilteran dan pemrosesan metadata menggunakan alat command line, lihat referensi CLI gcloud recommender.
API dan ekspor
Untuk otomatisasi skala besar atau pelaporan kustom, Anda dapat menggunakan integrasi terprogram berikut:
- Recommender API: Mengambil rekomendasi secara terprogram. Untuk mengetahui informasi selengkapnya, lihat Menggunakan Recommender API.
- Ekspor BigQuery: Siapkan ekspor otomatis semua rekomendasi langsung ke set data BigQuery. Ekspor ini berguna untuk membuat dasbor visualisasi kustom atau menyalurkan data ke alat SIEM. Untuk mengetahui informasi selengkapnya, lihat Mengekspor rekomendasi ke BigQuery.
Menerapkan rekomendasi untuk layanan yang dapat diakses VPC
Jika pemberi rekomendasi memberi tahu Anda tentang daftar layanan yang diizinkan yang tidak dikonfigurasi atau salah dikonfigurasi di perimeter, Anda dapat menyelesaikan masalah menggunakan Google Cloud CLI.
Mengatasi layanan aksesibilitas yang tidak dikonfigurasi
Untuk mengaktifkan layanan yang dapat diakses VPC dan mengonfigurasinya dengan set minimum API terbatas yang aman, jalankan perintah berikut:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --enable-vpc-accessible-services \ --add-vpc-allowed-services=RESTRICTED-SERVICES
Ganti kode berikut:
- PERIMETER_NAME: Nama perimeter layanan.
Mengatasi layanan aksesibilitas yang salah dikonfigurasi
Jika layanan yang dapat diakses yang diizinkan tidak sesuai dengan daftar layanan yang dibatasi, lakukan salah satu tindakan berikut untuk menyelesaikan kesalahan konfigurasi:
- Untuk membatasi layanan yang dapat diakses yang diizinkan ke daftar layanan terbatas standar, jalankan perintah berikut:
gcloud access-context-manager perimeters update PERIMETER_NAME
--clear-vpc-allowed-services
--add-vpc-allowed-services=RESTRICTED-SERVICES - Atau, untuk menambahkan layanan tertentu (seperti
bigquery.googleapis.comataustorage.googleapis.com) ke daftar layanan yang dibatasi perimeter agar cocok dengan daftar layanan yang dapat diakses, jalankan perintah berikut:gcloud access-context-manager perimeters update PERIMETER_NAME
--add-restricted-services=SERVICE_NAME
Ganti kode berikut:
- PERIMETER_NAME: Nama perimeter layanan.
- SERVICE_NAME: Nama ID API layanan (seperti
bigquery.googleapis.comataustorage.googleapis.com).
Langkah berikutnya
- Pelajari cara menyiapkan perimeter layanan.
- Pahami cara layanan yang dapat diakses VPC dapat membatasi API yang dapat diakses dari dalam perimeter.
- Pelajari cara memecahkan masalah perimeter layanan.