VPC 서비스 제어 추천자 는 경계 구성 및 이전 트래픽 사용량을 기반으로 리소스 및 경계에 대한 추천 및 통계를 제공합니다. Google Cloud 이러한 추천을 사용하면 최소한의 수동 검색으로 무단 반출 방어 보안 상황과 최적의 경계 구성을 강화할 수 있습니다.
각 추천에는 식별된 위험에 대한 통계와 추천을 서비스 경계에 적용하기 위한 실행 가능한 다음 단계가 포함되어 있습니다.
추천자를 사용하여 경계로 프로젝트를 보호하고 VPC 액세스 가능 서비스 구성을 최적화하세요. 자세한 내용은 추천자 문서를 참조하세요.
추천자가 해결하는 추천 및 통계
다음 표에서는 VPC 서비스 제어 추천자가 감지하고 처리하는 데 도움이 되는 항목을 설명합니다.
| 취약점 또는 구성 오류 유형 | 감지된 통계 | 행동 요령 |
|---|---|---|
| 무단 반출 위험에 처한 중요 리소스 | 프로젝트의 민감한 서비스가 서비스 경계에 의해 제한되지 않아 (직접 또는 폴더 멤버십을 통해) 리소스가 무단 반출 위험에 노출됩니다. 추천자는 이전 요청 수를 기준으로 가장 많이 사용되는 VPC 서비스 제어 지원 서비스 (예: BigQuery, Cloud Storage, Spanner 또는 Bigtable)에 플래그를 지정합니다. | 식별된 프로젝트 및 활성 서비스를 제한하는 새 서비스 경계를 구성하거나 기존 서비스 경계에 프로젝트를 추가합니다. |
| 구성되지 않은 VPC 액세스 가능 서비스 | 서비스 경계에 VPC 액세스 가능 서비스 가 구성되어 있지 않습니다. 기본적으로 모든 지원되는 API는 경계 내에서 계속 액세스할 수 있으므로 경계 내의 네트워크 엔드포인트에서 무단 반출 위험이 증가합니다. | 경계에서 VPC 액세스 가능 서비스 제한을 사용 설정하고 워크로드에 필요한 서비스 집합 (최소한 RESTRICTED-SERVICES 값 포함)에만 액세스를 제한합니다. |
| 잘못 구성된 VPC 액세스 가능 서비스 | 서비스 경계에 경계 내에서 금지되거나 제한되지 않는 액세스 가능 서비스가 구성되어 있습니다 (제한된 서비스가 아님). 이 구성을 사용하면 승인되지 않은 트래픽 경계 교차를 허용하고 애셋을 노출할 수 있습니다. | 잘못된 구성을 수정하려면 다음 단계를 따르세요.
|
시작하기 전에
추천을 보거나 검색하려면 다음 단계를 따르세요.
- Recommender API (
recommender.googleapis.com)가 사용 설정되어 있는지 확인합니다. 자세한 내용은 Recommender API 사용 설정을 참조하세요. - 추천을 보거나 검색하는 데 필요한 권한이 있는지 확인합니다.
필요한 역할
추천을 보거나 업데이트하는 데 필요한 권한을 얻으려면 관리자에게 프로젝트, 폴더 또는 조직에 대해 다음 IAM 역할을 부여해 달라고 요청하세요.
역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
이러한 사전 정의된 역할에는 추천을 보거나 업데이트하는 데 필요한 권한이 포함되어 있습니다. 필요한 정확한 권한을 보려면 필수 권한 섹션을 펼치세요.
필수 권한
추천을 보거나 업데이트하려면 다음 권한이 필요합니다.
-
추천 및 통계 보기:
-
recommender.vpcScRecommendations.get -
recommender.vpcScRecommendations.list
-
-
추천 보기, 업데이트, 닫기:
recommender.vpcScRecommendations.update
커스텀 역할이나 다른 사전 정의된 역할을 사용하여 이 권한 을 부여받을 수도 있습니다.
제한사항
추천자는 매일 추천을 업데이트합니다. 새 경계를 만들거나 미해결 문제를 해결하는 경우 Active Assist에서 추천이 업데이트되는 데 최대 24시간이 걸립니다.
추천 보기 및 적용하기
콘솔 Google Cloud , Google Cloud CLI 또는 Recommender API를 사용하여 프로젝트 및 경계에 대한 보안 추천을 보고 조치를 취할 수 있습니다.
콘솔
Google Cloud 콘솔에서 Active Assist 페이지로 이동합니다.
Active Assist로 이동보안 으로 필터링하거나 VPC 서비스 제어 추천을 검색합니다.
VPC 서비스 제어 추천 카드를 클릭하여 세부정보 패널을 엽니다. 패널에는 기본 보안 통계, 관련 리소스, 구체적인 안내가 표시됩니다.
패널의 안내에 따라 경계를 구성하거나 업데이트합니다.
gcloud
Google Cloud CLI를 사용하여 추천을 검색하려면 gcloud recommender 명령어를 실행합니다.
gcloud recommender recommendations list \
--recommender=google.accessContextManager.VpcScRecommender \
--location=global
명령줄 도구를 사용하여 메타데이터를 필터링하고 처리하는 방법에 대한 자세한 내용은 gcloud recommender CLI 참조를 확인하세요.
API 및 내보내기
대규모 자동화 또는 커스텀 보고의 경우 다음과 같은 프로그래매틱 통합을 사용할 수 있습니다.
- Recommender API: 추천을 프로그래매틱 방식으로 검색합니다. 자세한 내용은 Recommender API 사용을 참조하세요.
- BigQuery 내보내기: 모든 추천을 BigQuery 데이터 세트로 직접 자동 내보내기를 설정합니다. 이 내보내기는 커스텀 시각화 대시보드를 만들거나 데이터를 SIEM 도구로 파이핑하는 데 유용합니다. 자세한 내용은 추천을 BigQuery로 내보내기를 참조하세요.
VPC 액세스 가능 서비스에 추천 적용
추천자가 경계에서 구성되지 않거나 잘못 구성된 허용된 서비스 목록을 알려주는 경우 Google Cloud CLI를 사용하여 문제를 해결할 수 있습니다.
구성되지 않은 액세스 가능 서비스 해결
VPC 액세스 가능 서비스를 사용 설정하고 제한된 API의 보안 최소 집합으로 구성하려면 다음 명령어를 실행합니다.
gcloud access-context-manager perimeters update PERIMETER_NAME \ --enable-vpc-accessible-services \ --add-vpc-allowed-services=RESTRICTED-SERVICES
다음을 바꿉니다.
- PERIMETER_NAME: 서비스 경계의 이름입니다.
잘못 구성된 액세스 가능 서비스 해결
허용된 액세스 가능 서비스가 제한된 서비스 목록과 일치하지 않는 경우 다음 중 하나를 수행하여 잘못된 구성을 해결합니다.
- 허용된 액세스 가능 서비스를 표준 제한된 서비스 목록으로 제한하려면 다음 명령어를 실행합니다.
gcloud access-context-manager perimeters update PERIMETER_NAME
--clear-vpc-allowed-services
--add-vpc-allowed-services=RESTRICTED-SERVICES - 또는 액세스 가능 서비스 목록과 일치하도록 특정 서비스 (예:
bigquery.googleapis.com또는storage.googleapis.com)를 경계의 제한된 목록에 추가하려면 다음 명령어를 실행합니다.gcloud access-context-manager perimeters update PERIMETER_NAME
--add-restricted-services=SERVICE_NAME
다음을 바꿉니다.
- PERIMETER_NAME: 서비스 경계의 이름입니다.
- SERVICE_NAME: 서비스의 API 식별자 이름 (예:
bigquery.googleapis.com또는storage.googleapis.com)입니다.
다음 단계
- 서비스 경계를 설정하는 방법을 알아봅니다.
- VPC 액세스 가능 서비스가 경계 내에서 액세스할 수 있는 API를 제한하는 방법을 알아봅니다.
- 서비스 경계 문제를 해결하는 방법을 알아봅니다.