Otimizar perímetros com o Recommender

O recomendador do VPC Service Controls oferece recomendações e insights para recursos e perímetros Google Cloud com base na configuração do perímetro e no uso histórico do tráfego. É possível usar essas recomendações para fortalecer a postura de defesa contra exfiltração e as configurações ideais de perímetro com descoberta manual mínima.

Cada recomendação inclui insights sobre os riscos identificados e as próximas etapas acionáveis para aplicar a recomendação aos perímetros de serviço.

Use o recomendador para ajudar a proteger seus projetos com perímetros e otimizar as configurações de serviços acessíveis por VPC. Para mais informações, consulte a documentação do recomendador.

Recomendações e insights abordados pelo recomendador

A tabela a seguir descreve o que o recomendador do VPC Service Controls detecta e ajuda a resolver:

Tipo de vulnerabilidade ou configuração incorreta Insight detectado Ação recomendada
Recursos críticos com risco de exfiltração Os serviços sensíveis em um projeto não são restritos por um perímetro de serviço (diretamente ou por associação de pastas), expondo recursos a riscos de exfiltração. O recomendador sinaliza os serviços compatíveis com o VPC Service Controls mais usados (como BigQuery, Cloud Storage, Spanner ou Bigtable) com base nas contagens de solicitações históricas. Configure um novo perímetro de serviço que restrinja o projeto identificado e os serviços ativos ou adicione o projeto a um perímetro de serviço atual.
Serviços acessíveis por VPC não configurados Um perímetro de serviço não tem serviços acessíveis por VPC configurados. Por padrão, todas as APIs compatíveis permanecem acessíveis de dentro do perímetro, aumentando os riscos de exfiltração de endpoints de rede dentro do perímetro. Ative a restrição de serviços acessíveis por VPC no perímetro e limite o acesso apenas ao conjunto de serviços exigidos pelas cargas de trabalho (incluindo, no mínimo, o RESTRICTED-SERVICES valor).
Serviços acessíveis por VPC configurados incorretamente Um perímetro de serviço configurou serviços acessíveis que não são inibidos ou restritos dentro do perímetro (não são serviços restritos serviços). Essa configuração permite travessias de limites de tráfego não autorizadas e expõe recursos. Para corrigir a configuração incorreta, faça o seguinte:
  • Remova os serviços irrestritos da lista de serviços acessíveis por VPC permitidos.
  • Adicione os serviços à lista de serviços restritos do perímetro para garantir uma proteção consistente.

Antes de começar

Antes de visualizar ou recuperar recomendações, faça o seguinte:

Funções exigidas

Para receber as permissões necessárias para visualizar ou atualizar recomendações, peça ao administrador para conceder a você as seguintes funções do IAM no projeto, na pasta ou na organização:

Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Esses papéis predefinidos têm as permissões necessárias para visualizar ou atualizar recomendações. Para acessar as permissões exatas necessárias, expanda a seção Permissões necessárias:

Permissões necessárias

As permissões a seguir são necessárias para visualizar ou atualizar recomendações:

  • Visualizar recomendações e insights:
    • recommender.vpcScRecommendations.get
    • recommender.vpcScRecommendations.list
  • Visualizar, atualizar e dispensar recomendações: recommender.vpcScRecommendations.update

Essas permissões também podem ser concedidas com papéis personalizados ou outros papéis predefinidos.

Limitações

O recomendador atualiza as recomendações diariamente. Se você criar um novo perímetro ou resolver um problema pendente, as recomendações serão atualizadas no Active Assist em até 24 horas.

Visualizar e aplicar recomendações

É possível visualizar e agir nas recomendações de segurança para seus projetos e perímetros usando o Google Cloud console, a Google Cloud CLI ou a API Recommender.

Console

  1. No Google Cloud console do, acesse a página Active Assist.
    Acessar o Active Assist

  2. Filtre por Segurança ou pesquise recomendações do VPC Service Controls.

  3. Clique em um card de recomendação do VPC Service Controls para abrir o painel de detalhes. O painel mostra os insights de segurança subjacentes, os recursos envolvidos e instruções específicas.

  4. Siga as instruções no painel para configurar ou atualizar seus perímetros.

gcloud

Para recuperar recomendações usando a Google Cloud CLI, execute o comando gcloud recommender:

gcloud recommender recommendations list \
  --recommender=google.accessContextManager.VpcScRecommender \
  --location=global

Para mais detalhes sobre como filtrar e processar metadados usando ferramentas de linha de comando, consulte a referência da CLI gcloud recommender.

API e exportações

Para automação em grande escala ou relatórios personalizados, é possível usar as seguintes integrações programáticas:

  • API Recommender: recupere recomendações de forma programática. Para mais informações, consulte Usar a API Recommender.
  • Exportação do BigQuery: configure exportações automáticas de todas as recomendações diretamente para um conjunto de dados do BigQuery. Essa exportação é útil para criar painéis de visualização personalizados ou dados de canalização para uma ferramenta SIEM. Para mais informações, consulte Exportar recomendações para o BigQuery.

Aplicar recomendações para serviços acessíveis por VPC

Se o recomendador alertar sobre uma lista de serviços permitidos não configurada ou configurada incorretamente em um perímetro, você poderá resolver o problema usando a Google Cloud CLI.

Resolver serviços acessíveis não configurados

Para ativar os serviços acessíveis por VPC e configurá-los com um conjunto mínimo seguro de APIs restritas, execute o seguinte comando:

gcloud access-context-manager perimeters update PERIMETER_NAME \
  --enable-vpc-accessible-services \
  --add-vpc-allowed-services=RESTRICTED-SERVICES

Substitua:

  • PERIMETER_NAME: o nome do perímetro de serviço.

Resolver serviços acessíveis configurados incorretamente

Se os serviços acessíveis permitidos não estiverem alinhados com a lista de serviços restritos, faça uma das seguintes ações para resolver a configuração incorreta:

  1. Para restringir os serviços acessíveis permitidos à lista de serviços restritos padrão, execute o seguinte comando:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --clear-vpc-allowed-services
    --add-vpc-allowed-services=RESTRICTED-SERVICES
  2. Como alternativa, para adicionar um serviço específico (como bigquery.googleapis.com ou storage.googleapis.com) à lista restrita do perímetro para que ele corresponda à lista de serviços acessíveis, execute o seguinte comando:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --add-restricted-services=SERVICE_NAME

Substitua:

  • PERIMETER_NAME: o nome do perímetro de serviço.
  • SERVICE_NAME: o nome do identificador da API do serviço (como bigquery.googleapis.com ou storage.googleapis.com).

A seguir