Mengoptimalkan perimeter dengan pemberi rekomendasi

Pemberi rekomendasi Kontrol Layanan VPC memberikan rekomendasi dan insight untuk resource dan perimeter di Google Cloud berdasarkan konfigurasi perimeter dan penggunaan traffic historis. Anda dapat menggunakan rekomendasi ini untuk memperkuat postur pertahanan eksfiltrasi dan konfigurasi perimeter yang optimal dengan penemuan manual minimal.

Setiap rekomendasi mencakup insight tentang risiko yang teridentifikasi dan langkah-langkah selanjutnya yang dapat dilakukan untuk menerapkan rekomendasi ke perimeter layanan Anda.

Gunakan recommender untuk membantu melindungi project Anda dengan perimeter dan mengoptimalkan konfigurasi layanan yang dapat diakses VPC. Untuk mengetahui informasi selengkapnya, lihat dokumentasi pemberi rekomendasi.

Rekomendasi dan insight yang ditangani oleh pemberi rekomendasi

Tabel berikut menjelaskan apa yang dideteksi oleh pemberi rekomendasi Kontrol Layanan VPC dan membantu Anda menanganinya:

Jenis kerentanan atau kesalahan konfigurasi Insight yang terdeteksi Tindakan yang disarankan
Sumber daya penting yang berisiko dieksfiltrasi Layanan sensitif dalam project tidak dibatasi oleh perimeter layanan (baik secara langsung maupun melalui keanggotaan folder), sehingga mengekspos resource terhadap risiko pemindahan data yang tidak sah. Pemberi rekomendasi menandai layanan yang paling sering digunakan yang didukung Kontrol Layanan VPC (seperti BigQuery, Cloud Storage, Spanner, atau Bigtable) berdasarkan jumlah permintaan historis. Konfigurasi perimeter layanan baru yang membatasi project yang diidentifikasi dan layanan aktifnya, atau tambahkan project ke perimeter layanan yang ada.
Layanan yang dapat diakses VPC yang tidak dikonfigurasi Perimeter layanan tidak memiliki layanan yang dapat diakses VPC yang dikonfigurasi. Secara default, semua API yang didukung tetap dapat diakses dari dalam perimeter, sehingga meningkatkan risiko eksfiltrasi dari endpoint jaringan di dalam perimeter. Aktifkan batasan layanan yang dapat diakses VPC di perimeter dan batasi akses hanya ke kumpulan layanan yang diperlukan oleh beban kerja Anda (minimal menyertakan nilai RESTRICTED-SERVICES).
Layanan yang dapat diakses VPC salah dikonfigurasi Perimeter layanan telah mengonfigurasi layanan yang dapat diakses yang tidak dihambat atau dibatasi dalam perimeter (layanan tersebut bukan layanan yang dibatasi). Konfigurasi ini memungkinkan penyeberangan batas traffic yang tidak disetujui dan mengekspos aset. Untuk memperbaiki kesalahan konfigurasi, lakukan hal berikut:
  • Menghapus layanan yang tidak dibatasi dari daftar layanan yang dapat diakses VPC yang diizinkan.
  • Menambahkan layanan ke daftar layanan yang dibatasi untuk perimeter guna memastikan perlindungan yang konsisten.

Sebelum memulai

Sebelum Anda dapat melihat atau mengambil rekomendasi, lakukan hal berikut:

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan untuk melihat atau memperbarui rekomendasi, minta administrator untuk memberi Anda peran IAM berikut pada project, folder, atau organisasi:

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk melihat atau memperbarui rekomendasi. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk melihat atau memperbarui rekomendasi:

  • Melihat rekomendasi dan insight:
    • recommender.vpcScRecommendations.get
    • recommender.vpcScRecommendations.list
  • Melihat, memperbarui, dan menutup rekomendasi: recommender.vpcScRecommendations.update

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Batasan

Sistem pemberi rekomendasi memperbarui rekomendasi setiap hari. Jika Anda membuat perimeter baru atau menyelesaikan masalah yang belum terselesaikan, perlu waktu hingga 24 jam agar rekomendasi diperbarui di Active Assist.

Melihat dan menerapkan rekomendasi

Anda dapat melihat dan menindaklanjuti rekomendasi keamanan untuk project dan perimeter menggunakan konsol Google Cloud , Google Cloud CLI, atau Recommender API.

Konsol

  1. Di konsol Google Cloud , buka halaman Active Assist.
    Buka Active Assist

  2. Filter menurut Keamanan atau cari rekomendasi Kontrol Layanan VPC.

  3. Klik kartu rekomendasi Kontrol Layanan VPC untuk membuka panel detail. Panel ini menampilkan insight keamanan yang mendasarinya, resource yang terlibat, dan petunjuk khusus.

  4. Ikuti petunjuk di panel untuk mengonfigurasi atau memperbarui perimeter Anda.

gcloud

Untuk mengambil rekomendasi menggunakan Google Cloud CLI, jalankan perintah gcloud recommender:

gcloud recommender recommendations list \
  --recommender=google.accessContextManager.VpcScRecommender \
  --location=global

Untuk mengetahui detail selengkapnya tentang pemfilteran dan pemrosesan metadata menggunakan alat command line, lihat referensi CLI gcloud recommender.

API dan ekspor

Untuk otomatisasi skala besar atau pelaporan kustom, Anda dapat menggunakan integrasi terprogram berikut:

  • Recommender API: Mengambil rekomendasi secara terprogram. Untuk mengetahui informasi selengkapnya, lihat Menggunakan Recommender API.
  • Ekspor BigQuery: Siapkan ekspor otomatis semua rekomendasi langsung ke set data BigQuery. Ekspor ini berguna untuk membuat dasbor visualisasi kustom atau menyalurkan data ke alat SIEM. Untuk mengetahui informasi selengkapnya, lihat Mengekspor rekomendasi ke BigQuery.

Menerapkan rekomendasi untuk layanan yang dapat diakses VPC

Jika pemberi rekomendasi memberi tahu Anda tentang daftar layanan yang diizinkan yang tidak dikonfigurasi atau salah dikonfigurasi di perimeter, Anda dapat menyelesaikan masalah menggunakan Google Cloud CLI.

Mengatasi layanan aksesibilitas yang tidak dikonfigurasi

Untuk mengaktifkan layanan yang dapat diakses VPC dan mengonfigurasinya dengan set minimum API terbatas yang aman, jalankan perintah berikut:

gcloud access-context-manager perimeters update PERIMETER_NAME \
  --enable-vpc-accessible-services \
  --add-vpc-allowed-services=RESTRICTED-SERVICES

Ganti kode berikut:

  • PERIMETER_NAME: Nama perimeter layanan.

Mengatasi layanan aksesibilitas yang salah dikonfigurasi

Jika layanan yang dapat diakses yang diizinkan tidak sesuai dengan daftar layanan yang dibatasi, lakukan salah satu tindakan berikut untuk menyelesaikan kesalahan konfigurasi:

  1. Untuk membatasi layanan yang dapat diakses yang diizinkan ke daftar layanan terbatas standar, jalankan perintah berikut:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --clear-vpc-allowed-services
    --add-vpc-allowed-services=RESTRICTED-SERVICES
  2. Atau, untuk menambahkan layanan tertentu (seperti bigquery.googleapis.com atau storage.googleapis.com) ke daftar layanan yang dibatasi perimeter agar cocok dengan daftar layanan yang dapat diakses, jalankan perintah berikut:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --add-restricted-services=SERVICE_NAME

Ganti kode berikut:

  • PERIMETER_NAME: Nama perimeter layanan.
  • SERVICE_NAME: Nama ID API layanan (seperti bigquery.googleapis.com atau storage.googleapis.com).

Langkah berikutnya