Il motore per suggerimenti dei Controlli di servizio VPC recommender fornisce suggerimenti e insight per le risorse e i perimetri su Google Cloud in base alla configurazione del perimetro e all' utilizzo storico del traffico. Puoi utilizzare questi suggerimenti per rafforzare la tua postura di difesa dall'esfiltrazione e le configurazioni ottimali del perimetro con una scoperta manuale minima.
Ogni suggerimento include insight sui rischi identificati e passaggi successivi pratici per applicare il suggerimento ai perimetri di servizio.
Utilizza il motore per suggerimenti per proteggere i tuoi progetti con i perimetri e ottimizzare le configurazioni dei servizi accessibili da VPC. Per saperne di più, consulta la documentazione del motore per suggerimenti.
Suggerimenti e insight forniti dal motore per suggerimenti
La tabella seguente descrive cosa rileva il motore per suggerimenti dei Controlli di servizio VPC e come ti aiuta a risolvere i problemi:
| Tipo di vulnerabilità o configurazione errata | Insight rilevato | Comportamento consigliato |
|---|---|---|
| Risorse critiche a rischio di esfiltrazione | I servizi sensibili di un progetto non sono limitati da un perimetro di servizio (direttamente o tramite l'appartenenza alla cartella), esponendo le risorse a rischi di esfiltrazione. Il motore per suggerimenti contrassegna i servizi supportati dai Controlli di servizio VPC più utilizzati (ad esempio BigQuery, Cloud Storage, Spanner o Bigtable) in base al numero di richieste storiche. | Configura un nuovo perimetro di servizio che limiti il progetto identificato e i relativi servizi attivi oppure aggiungi il progetto a un perimetro di servizio esistente. |
| Servizi accessibili da VPC non configurati | Un perimetro di servizio non ha servizi accessibili da VPC configurati. Per impostazione predefinita, tutte le API supportate rimangono accessibili da all'interno del perimetro, aumentando i rischi di esfiltrazione dagli endpoint di rete all'interno del perimetro. | Abilita la limitazione Servizi accessibili da VPC sul perimetro e limita l'accesso solo all'insieme di servizi richiesti dai tuoi carichi di lavoro (incluso almeno il RESTRICTED-SERVICES valore). |
| Servizi accessibili da VPC configurati in modo errato | Un perimetro di servizio ha configurato servizi accessibili che non sono inibiti o limitati all'interno del perimetro (non sono servizi limitati servizi). Questa configurazione consente attraversamenti non autorizzati del limite del traffico e espone gli asset. | Per correggere la configurazione errata:
|
Prima di iniziare
Prima di poter visualizzare o recuperare i suggerimenti:
- Assicurati che l'API Recommender (
recommender.googleapis.com) sia abilitata. Per saperne di più, consulta Abilitare l'API Recommender. - Verifica di disporre delle autorizzazioni necessarie per visualizzare o recuperare i suggerimenti.
Ruoli obbligatori
Per ottenere le autorizzazioni che ti servono per visualizzare o aggiornare i suggerimenti, chiedi all'amministratore di concederti i seguenti ruoli IAM nel progetto, nella cartella o nell'organizzazione:
-
Visualizza suggerimenti e insight:
Visualizzatore del motore per suggerimenti (
roles/recommender.viewer) -
Visualizza, aggiorna e ignora i suggerimenti:
Amministratore del motore per suggerimenti (
roles/recommender.admin)
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questi ruoli predefiniti contengono le autorizzazioni necessarie per visualizzare o aggiornare i suggerimenti. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per visualizzare o aggiornare i suggerimenti sono necessarie le seguenti autorizzazioni:
-
Visualizza suggerimenti e insight:
-
recommender.vpcScRecommendations.get -
recommender.vpcScRecommendations.list
-
-
Visualizza, aggiorna e ignora i suggerimenti:
recommender.vpcScRecommendations.update
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Limitazioni
Il motore per suggerimenti aggiorna i suggerimenti ogni giorno. Se crei un nuovo perimetro o risolvi un problema in sospeso, sono necessarie fino a 24 ore prima che i suggerimenti vengano aggiornati in Active Assist.
Visualizzare e applicare i consigli
Puoi visualizzare e applicare i suggerimenti per la sicurezza per i tuoi progetti e perimetri utilizzando la Google Cloud console, Google Cloud CLI o l' API Recommender.
Console
Nella Google Cloud console, vai alla pagina Active Assist.
Vai ad Active AssistFiltra per Sicurezza o cerca i suggerimenti Controlli di servizio VPC.
Fai clic su una scheda dei suggerimenti dei Controlli di servizio VPC per aprire il riquadro dei dettagli. Il riquadro mostra gli insight sulla sicurezza sottostanti, le risorse coinvolte e le istruzioni specifiche.
Segui le istruzioni nel riquadro per configurare o aggiornare i perimetri.
gcloud
Per recuperare i suggerimenti utilizzando Google Cloud CLI, esegui il comando gcloud recommender:
gcloud recommender recommendations list \
--recommender=google.accessContextManager.VpcScRecommender \
--location=global
Per maggiori dettagli sul filtraggio e l'elaborazione dei metadati utilizzando gli strumenti a riga di comando, consulta il riferimento di gcloud recommender CLI.
API ed esportazioni
Per l'automazione su larga scala o la creazione di report personalizzati, puoi utilizzare le seguenti integrazioni programmatiche:
- API Recommender: recupera i suggerimenti in modo programmatico. Per saperne di più, consulta Utilizzare l'API Recommender.
- Esportazione in BigQuery: configura le esportazioni automatiche di tutti i suggerimenti direttamente in un set di dati BigQuery. Questa esportazione è utile per creare dashboard di visualizzazione personalizzate o per inviare i dati a uno strumento SIEM. Per saperne di più, consulta Esportare i suggerimenti in BigQuery.
Applicare i suggerimenti per i servizi accessibili da VPC
Se il motore per suggerimenti ti avvisa di un elenco di servizi consentiti non configurato o configurato in modo errato su un perimetro, puoi risolvere il problema utilizzando Google Cloud CLI.
Risolvere i servizi accessibili non configurati
Per abilitare i servizi accessibili da VPC e configurarli con un insieme minimo sicuro di API limitate, esegui il comando seguente:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --enable-vpc-accessible-services \ --add-vpc-allowed-services=RESTRICTED-SERVICES
Sostituisci quanto segue:
- PERIMETER_NAME: il nome del perimetro di servizio.
Risolvere i servizi accessibili configurati in modo errato
Se i servizi accessibili consentiti non sono allineati all'elenco dei servizi limitati, esegui una delle seguenti operazioni per risolvere la configurazione errata:
- Per limitare i servizi accessibili consentiti all'elenco standard dei servizi limitati, esegui il comando seguente:
gcloud access-context-manager perimeters update PERIMETER_NAME
--clear-vpc-allowed-services
--add-vpc-allowed-services=RESTRICTED-SERVICES - In alternativa, per aggiungere un servizio specifico (ad esempio
bigquery.googleapis.comostorage.googleapis.com) all'elenco limitato del perimetro in modo che corrisponda all'elenco dei servizi accessibili, esegui il comando seguente:gcloud access-context-manager perimeters update PERIMETER_NAME
--add-restricted-services=SERVICE_NAME
Sostituisci quanto segue:
- PERIMETER_NAME: il nome del perimetro di servizio.
- SERVICE_NAME: il nome dell'identificatore API del servizio (ad esempio
bigquery.googleapis.comostorage.googleapis.com).
Passaggi successivi
- Scopri come configurare un perimetro di servizio.
- Scopri in che modo i servizi accessibili da VPC possono limitare le API accessibili dall'interno di un perimetro.
- Scopri come risolvere i problemi relativi ai perimetri di servizio.