워크로드 관리자는 최신 권장사항에 따라 리소스의 상태를 확인하고 Google Cloud에서 실행되는 워크로드의 품질, 안정성, 성능을 개선하는 데 도움을 줍니다.
이 문서에서는 Google Cloud에서 실행되는 워크로드를 평가할 수 있도록 워크로드 관리자가 지원하는 권장사항을 나열합니다. 워크로드 관리자에 대해 알아보려면 제품 개요를 참고하세요.
심각도 수준
평가를 실행하면 워크로드 관리자가 리소스의 현재 상태를 권장사항과 비교하여 리소스를 평가합니다. 리소스가 선택한 권장사항을 준수하지 않으면 워크로드 관리자가 리소스가 얼마나 규정을 준수하지 않는지 나타내는 심각도 수준을 할당합니다. Google Cloud 콘솔은 규정을 준수하지 않는 각 리소스를 아이콘으로 표시합니다. 다음 표에서는 이러한 아이콘, 해당 심각도 수준, 현재 리소스 설정이 워크로드에 미칠 수 있는 영향, 권장사항을 준수하도록 리소스를 수정하는 방법에 대한 권장사항을 설명합니다.| 아이콘 | 심각도 수준 | 영향 | 권장사항 |
|---|---|---|---|
| 심각 | 시스템 안정성, 계획되지 않은 서비스 중단, 지원되지 않는 구성 |
예기치 않은 서비스 중단 위험이 높아 시스템 가용성과 데이터 무결성에 영향을 미치지 않도록 최대한 빨리 해결하세요. |
|
| 높음 | 성능 저하, 시스템 안정성 | 다음 예정된 유지보수 기간 중에 해결합니다. | |
| 보통 | 최적화되지 않은 성능, 지원 가능성 | 되도록 빠른 시일 내에 해결하세요. | |
| 낮음 | 정보 제공용, 필수적이지 않은 동작 | 해결이 필요한 문제는 아니지만 이 권장사항을 검토하면 유용한 정보를 얻을 수 있습니다. |
지원되는 권장사항
워크로드 관리자는 다음 워크로드 유형을 평가하여 Google Cloud 권장사항을 준수하는지 확인할 수 있습니다.
- Google Cloud (일반): 핵심 Google Cloud 서비스의 권장사항
- API 키
- 액세스 투명성
- PostgreSQL용 AlloyDB
- Apigee X
- 아티팩트
- BigQuery
- Cloud Bigtable
- Cloud Build
- Cloud DNS
- Cloud Functions
- Cloud Interconnect
- Cloud Key Management Service
- Cloud Load Balancing
- Cloud Pub/Sub
- Cloud Router
- Cloud Run
- Cloud SQL
- Cloud Spanner
- Cloud Storage
- Cloud VPN
- Composer
- Compute Engine
- Dataproc
- Filestore
- Firestore
- Google Kubernetes Engine
- IAM
- Memorystore for Memcached
- Memorystore for Redis
- Memorystore for Redis Cluster
- 작업
- 조직 정책 서비스
- Resource Manager
- Secret Manager
- Security Command Center
- Sensitive Data Protection
- Gemini Enterprise Agent Platform
- Gemini Enterprise Agent Platform Workbench
- MySQL: MySQL 데이터베이스 배포 권장사항
- Redis: Redis 배포 권장사항입니다.
- SAP: SAP 시스템 권장사항입니다.
- SQL Server: SQL Server 데이터베이스 배포 권장사항
- OpenShift: Red Hat OpenShift 클러스터의 권장사항
다음 섹션에는 Google Cloud에서 실행되는 워크로드에 지원되는 권장사항이 나열되어 있습니다.
총 627개의 권장사항 규칙을 사용할 수 있습니다.
권장사항별 규칙 수
| 카테고리 | 규칙 수 |
|---|---|
| API 키 | 4 |
| 액세스 투명성 | 1 |
| PostgreSQL용 AlloyDB | 4 |
| Apigee X | 1 |
| Artifact Registry | 1 |
| BigQuery | 10 |
| Cloud Bigtable | 3 |
| Cloud Build | 1 |
| Cloud DNS | 3 |
| Cloud Functions | 3 |
| Cloud Key Management Service | 14 |
| Cloud Load Balancing | 4 |
| Cloud Logging | 3 |
| Cloud Pub/Sub | 7 |
| Cloud Router | 6 |
| Cloud Run | 3 |
| Cloud SQL | 35 |
| Cloud Spanner | 6 |
| Cloud Storage | 20 |
| Cloud VPN | 4 |
| Composer | 1 |
| Compute Engine | 95 |
| Dataproc | 2 |
| Filestore | 5 |
| Firestore | 1 |
| Gemini Enterprise 에이전트 플랫폼 | 18 |
| Gemini Enterprise Agent Platform Workbench | 11 |
| Google Kubernetes Engine | 55 |
| IAM | 75 |
| Memcache용 Memorystore | 2 |
| Memorystore for Redis | 8 |
| Memorystore for Redis Cluster | 3 |
| NetApp Volumes | 1 |
| 네트워킹 | 5 |
| 조직 정책 서비스 | 58 |
| Resource Manager | 3 |
| SecOps | 1 |
| Secret Manager | 2 |
| Security Command Center | 1 |
| Sensitive Data Protection | 1 |
| MySQL: 일반 | 7 |
| OpenShift: 비용 최적화 | 1 |
| OpenShift: 운영 효율성 | 6 |
| OpenShift: 안정성 | 5 |
| OpenShift: 보안 | 6 |
| Redis: 일반 | 7 |
| SAP: 일반 | 14 |
| SAP: HANA | 10 |
| SAP: HANA 통계 | 18 |
| SAP: HANA 보안 권장사항 | 19 |
| SAP: 고가용성 | 33 |
| SAP: NetWeaver | 3 |
| SQL Server: 비용 최적화 | 2 |
| SQL Server: 장애 조치 클러스터 | 2 |
| SQL Server: 성능 | 10 |
| SQL Server: 안정성 | 3 |
| 합계 | 627 |
권장사항에는 초점 영역을 파악하는 데 도움이 되는 태그가 지정되어 있습니다.
- 안정성, 보안, FinOps 규칙은 Google Cloud Well-Architected Framework의 핵심 요소에 매핑됩니다.
- CSPR: Cloud Security Posture Review(클라우드 보안 상황 검토)
- MVSP: 최소 실행 가능한 보안 자세.
하나 이상의 규칙 카테고리를 선택하여 다음 목록을 필터링하세요.
Google Cloud 권장사항 - API 키 (4개 결과)
-
API 키 제한 없음
심각도:보통
태그: IAM, API 키, 보안, CSPR, CoNa애셋:apikeys.googleapis.com/Key세부정보 모든 API 키에 제한사항이 적용되어 보안 침해, 무단 데이터 액세스, 예상치 못한 비용을 초래할 수 있는 오용을 방지하는지 확인합니다. -
API 키 서비스 제한 없음
심각도:보통
태그: IAM, API 키, 보안, CSPR, CoNa애셋:apikeys.googleapis.com/Key세부정보 API 키가 특정 서비스로 제한되어 무단 API 활성화, 보안 취약점, 예상치 못한 비용을 초래할 수 있는 잠재적인 오용을 방지합니다. -
API 키가 90일 이상 지남
심각도:낮음
태그: IAM, API 키, 보안, CSPR애셋:apikeys.googleapis.com/Key세부정보 분실, 유출 또는 손상된 사용자 인증 정보로 인한 보안 위험을 최소화하기 위해 API 키에 90일 순환 정책을 적용합니다. -
API 키
심각도:보통
태그: IAM, API 키, 보안, CSPR애셋:apikeys.googleapis.com/Key세부정보 서비스 계정과 같은 더 안전한 인증 방법을 사용하도록 유도하여 정적이고 장기적인 사용자 인증 정보와 관련된 위험을 줄이기 위해 API 키의 존재를 표시합니다.
Google Cloud 권장사항 - 액세스 투명성 (1개 결과)
-
조직 액세스 투명성이 사용 설정됨
심각도:보통
태그: 액세스 투명성, serviceusage, 보안, 규정 준수애셋:serviceusage.googleapis.com/Service세부정보 액세스 투명성 서비스가 사용 설정되어 있는지 확인합니다. 액세스 투명성은 콘텐츠에 액세스할 때 Google 직원이 수행한 작업의 로그를 제공합니다.
Google Cloud 우수사례 - PostgreSQL용 AlloyDB (4개 결과)
-
Alloy 클러스터 자동 백업이 사용 설정되지 않음
심각도:보통
태그: AlloyDB, 백업, 안정성, 비용, BCDR, 데이터 보호, CSPR애셋:alloydb.googleapis.com/Cluster세부정보 AlloyDB 클러스터에 자동 백업 정책이 사용 설정되어 있는지 확인하여 중요한 데이터가 손실되지 않도록 보호하고 비즈니스 연속성과 서비스 안정성을 유지하기 위해 신속하게 복구할 수 있도록 합니다. -
Alloy 클러스터 지속적 백업이 사용 설정되지 않음
심각도:보통
태그: AlloyDB, 백업, BCDR, 데이터 보호, 안정성, 비용, CSPR애셋:alloydb.googleapis.com/Cluster세부정보 AlloyDB 클러스터에 지속적 백업이 사용 설정되어 있는지 확인하여 데이터 손실을 방지하고 비즈니스 연속성을 보장하는 중요한 PITR을 제공합니다. -
Alloy 클러스터 유지보수 정책
심각도:높음
태그: 안정성, 운영, BCDR, CSPR애셋:alloydb.googleapis.com/Cluster세부정보 AlloyDB 클러스터에 유지보수 업데이트 정책이 정의되어 있는지 확인합니다. 유지보수 정책을 정의하면 조직에서 트래픽이 적은 시간에 업데이트를 예약하여 중단을 최소화할 수 있습니다. 이 정책이 없으면 중요한 운영 기간과 일치할 수 있는 기본 타이밍이 적용됩니다. -
Alloy 인스턴스 공개 IP
심각도:높음
태그: AlloyDB, 보안, 네트워크, CSPR애셋:alloydb.googleapis.com/Instance세부정보 AlloyDB 인스턴스에 공개 IP가 사용 설정되어 있는지 확인합니다. 공개 IP는 인스턴스를 인터넷에 노출시켜 공격 표면을 늘립니다. 대신 비공개 IP를 사용하는 것이 좋습니다.
Google Cloud 권장사항 - Apigee X (1개 결과)
-
Apigee 다중 리전 인스턴스
심각도:높음
태그: 안정성, API, Apigee, 고가용성, BCDR, CoNa애셋:apigee_Organization_RESOURCE_INSTANCE세부정보 Apigee X 조직에 2개 이상의 서로 다른 리전에 배포된 Apigee 인스턴스가 있는지 확인합니다. 멀티 리전 Apigee 배포는 API 게이트웨이 중복성을 보장하고 지연 시간을 줄이며 리전 서비스 중단으로부터 보호합니다.
Google Cloud 권장사항 - Artifact Registry (1개 결과)
-
Artifact Registry 다중 리전
심각도:높음
태그: 안정성, 가용성, BCDR애셋:artifactregistry.googleapis.com/Repository세부정보 Artifact Registry 저장소가 멀티 리전 위치 (예: us, europe, asia)를 사용하도록 구성되어 있는지 확인합니다. 멀티 리전 위치를 사용하면 아티팩트가 여러 지리적 리전에 복제되어 가용성과 리전 서비스 중단에 대한 복원력이 크게 향상됩니다.
Google Cloud 권장사항 - BigQuery (10개 결과)
-
BigQuery 데이터 세트 CMEK 사용 중지됨
심각도:보통
태그: BigQuery, 데이터 세트, 암호화, CMEK, 보안, CSPR애셋:bigquery.googleapis.com/Dataset세부정보 BigQuery 데이터 세트가 Cloud KMS의 CustomerManaged Encryption Keys (CMEK)를 사용하여 암호화되었는지 확인합니다. BigQuery는 기본적으로 Google 관리 키를 사용하여 저장 데이터를 암호화하지만 CMEK는 순환, 액세스 제어, 감사 로깅 등 키 관리에 대한 세부적인 제어를 제공합니다. 이 규칙은 데이터 세트 구성 내의 defaultEncryptionConfiguration 필드를 검사합니다. 이 필드가 누락되거나 존재하지만 kmsKeyName 속성이 없는 경우 위반이 트리거됩니다. defaultEncryptionConfiguration 또는 kmsKeyName이 없으면 데이터 세트가 암호화에 CMEK를 사용하지 않아 규정 준수 및 보안 태세에 영향을 미칠 수 있음을 나타냅니다. -
BigQuery 데이터 세트에 라벨이 누락됨
심각도:낮음
태그: BigQuery, 데이터 세트, 라벨, 조직, FinOps, 관리, CSPR애셋:bigquery.googleapis.com/Dataset세부정보 BigQuery 데이터 세트에 라벨이 적용되었는지 확인합니다. 라벨은 Google Cloud 내에서 리소스를 구성하고 관리하는 데 도움이 되는 사용자 정의 키-값 쌍입니다. 필터링, 그룹화, 비용 보고에 사용됩니다. 이 규칙은 데이터 세트에 라벨 필드가 있는지 확인합니다. 라벨 필드가 누락되거나 비어 있으면 위반이 발생합니다. -
BigQuery 데이터 세트에 리소스 태그가 누락됨
심각도:낮음
태그: BigQuery, 데이터 세트, 태그, 조직, 관리, 액세스 제어, FinOps, CSPR, CoNa, MVSP애셋:bigquery.googleapis.com/Dataset세부정보 BigQuery 데이터 세트에 리소스 태그가 적용되었는지 확인합니다. 리소스 태그는 Resource Manager를 통해 관리되는 키-값 쌍입니다. 다른 Google Cloud 서비스 및 외부 시스템과의 통합 등 더 광범위한 조직 목적으로 사용됩니다 (예: 태그 바인딩을 통한 액세스 제어). 이 규칙은 resourceTags 필드가 있는지 확인합니다. 태그 필드가 누락되거나 비어 있으면 위반이 생성됩니다. -
BigQuery 데이터 세트 다중 리전
심각도:높음
태그: 안정성, BigQuery, MultiRegion, 고가용성, BCDR애셋:bigquery.googleapis.com/Dataset세부정보 BigQuery 데이터 세트가 여러 리전에 걸쳐 높은 복원력과 데이터 중복성을 보장하도록 멀티 리전 위치 (예: 'US' 또는 'EU')로 구성되어 있는지 확인합니다. 리전 데이터 세트 (하이픈이 있는 구성)는 이 표준을 충족하지 않습니다. -
BigQuery 데이터 세트 공개
심각도:높음
태그: BigQuery, 데이터 세트, 보안, 개인 정보 보호, 비용, 안정성, CSPR애셋:bigquery.googleapis.com/Dataset세부정보 BigQuery 데이터 세트가 공개적으로 노출되지 않는지 확인합니다. 공개적으로 노출된 데이터 세트는 의도치 않은 데이터 유출 및 잠재적인 개인 정보 보호 위반으로 이어질 수 있습니다. BigQuery는 IAM 역할을 통해 세분화된 액세스 제어를 제공하며, 데이터 세트는 승인된 사용자 및 서비스 계정으로만 제한해야 합니다. 이 규칙은 공개 액세스 권한을 부여하는 데이터 세트 액세스 제어 목록에 allUsers 또는 allAuthenticatedUsers가 있는지 확인합니다. 이러한 항목이 없으면 데이터 세트에 공개적으로 액세스할 수 없음을 나타냅니다. -
BigQuery 테이블 CMEK
심각도:보통
태그: BigQuery, 테이블, 암호화, CMEK, KMS, 보안, 규정 준수, CSPR애셋:bigquery.googleapis.com/Table세부정보 BigQuery 테이블이 Cloud KMS의 CustomerManaged Encryption Keys (CMEK)를 사용하여 암호화되었는지 확인합니다. 기본적으로 BigQuery는 Google 관리 키를 사용하여 저장 데이터를 암호화합니다. CMEK는 암호화 키를 더 세부적으로 제어할 수 있으므로 조직에서 키 순환, 액세스, 감사를 관리할 수 있습니다. 이 규칙은 테이블 구성 내의 encryptionConfiguration 필드를 검사합니다. 이 필드가 누락되거나 존재하지만 kmsKeyName을 포함하지 않으면 테이블이 암호화에 CMEK를 사용하지 않는다는 의미입니다. -
BigQuery 테이블 만료
심각도:낮음
태그: BigQuery, 테이블, 만료, 데이터 수명 주기, 비용 최적화, 데이터 거버넌스, CSPR애셋:bigquery.googleapis.com/Table세부정보 BigQuery 테이블에 만료 시간이 설정되어 있는지 확인합니다. 테이블에 만료 시간을 설정하는 것은 특히 임시 테이블이나 스테이징 테이블의 데이터 수명 주기를 관리하고 스토리지 비용을 관리하기 위한 권장사항입니다. 이 규칙은 테이블 구성 내의 expirationTime 필드를 검사합니다. expirationTime이 null이거나 누락된 경우 (Rego에서는 동일하게 처리됨) 테이블에 만료 시간이 설정되어 있지 않음을 나타내며 위반이 생성됩니다. 명시적 만료 시간은 데이터 거버넌스에 적합합니다. -
BigQuery 테이블에 라벨이 누락됨
심각도:낮음
태그: BigQuery, 테이블, 라벨, 조직, FinOps, 관리, CSPR애셋:bigquery.googleapis.com/Table세부정보 BigQuery 테이블에 라벨이 적용되었는지 확인합니다. 라벨은 Google Cloud 내에서 리소스를 구성하고 관리하는 데 도움이 되는 사용자 정의 키-값 쌍입니다. 필터링, 그룹화, 비용 보고에 사용됩니다. 이 규칙은 테이블에 라벨 필드가 있는지 확인합니다. 라벨 필드가 누락되거나 비어 있으면 위반이 발생합니다. -
BigQuery 테이블에 리소스 태그가 누락됨
심각도:낮음
태그: BigQuery, 테이블, 태그, 조직, 관리, 액세스 제어, FinOps, CSPR, CoNa, MVSP애셋:bigquery.googleapis.com/Table세부정보 BigQuery 테이블에 리소스 태그가 적용되었는지 확인합니다. 리소스 태그는 Resource Manager를 통해 관리되는 키-값 쌍입니다. 다른 Google Cloud 서비스 및 외부 시스템과의 통합 등 더 광범위한 조직 목적으로 사용됩니다 (예: 태그 바인딩을 통한 액세스 제어). 이 규칙은 resourceTags 필드가 있는지 확인합니다. resourceTags 필드가 누락되거나 비어 있으면 위반이 생성됩니다. -
BigQuery 테이블 파티션
심각도:낮음
태그: BigQuery, 테이블, 파티션, 만료, 데이터 수명 주기, 비용 최적화, 시간 파티셔닝, CSPR애셋:bigquery.googleapis.com/Table세부정보 시간으로 파티션을 나눈 BigQuery 테이블에 파티션 만료 시간이 설정되어 있는지 확인합니다. 파티션 만료는 지정된 기간보다 오래된 파티션을 자동으로 삭제합니다. 이는 특히 대규모 시계열 데이터 세트의 스토리지 비용과 데이터 수명 주기를 관리하는 데 중요합니다. 이 규칙은 timePartitioning 필드, 특히 timePartitioning 내의 expirationMs 필드를 검사합니다. timePartitioning이 누락되거나 expirationMs가 누락되거나 양의 정수가 아닌 경우 파티션 만료가 올바르게 구성되지 않았음을 나타내며 위반이 생성됩니다.
Google Cloud 권장사항 - Cloud Bigtable (3개 결과)
-
Bigtable 클러스터 중복
심각도:높음
태그: 안정성, 데이터베이스, Bigtable, 고가용성, BCDR애셋:bigtableadmin_Instance_RESOURCE_CLUSTER세부정보 Bigtable 인스턴스에 3개 이상의 서로 다른 리전에 배포된 클러스터가 있는지 확인합니다. 멀티 리전 클러스터 중복성은 99.999% 의 가용성, 강력한 재해 복구, 전 세계에 분산된 애플리케이션의 지연 시간이 짧은 액세스를 보장합니다. -
Bigtable 인스턴스 복제가 사용 설정됨
심각도:높음
태그: 안정성, 데이터베이스, Bigtable, 복제, 고가용성애셋:bigtableadmin_Instance_RESOURCE_CLUSTER세부정보 Bigtable 인스턴스에 2개 이상의 서로 다른 영역 또는 리전에 배포된 클러스터가 있는지 확인하여 복제가 사용 설정되어 있는지 확인합니다. 복제는 고가용성, 장애 조치, 재해 복구에 매우 중요합니다. -
Bigtable 프로필 멀티 클러스터 라우팅
심각도:높음
태그: 안정성, 고가용성, BCDR, Bigtable애셋:bigtableadmin.googleapis.com/AppProfile세부정보 Bigtable 앱 프로필이 multi_cluster_routing_use_any를 활용하여 자동 장애 조치를 사용 설정하고 고가용성을 보장하는지 확인합니다. singlecluster 라우팅을 사용하면 단일 장애점이 생성되어 특정 클러스터를 사용할 수 없게 되면 서비스가 중단될 위험이 있습니다.
Google Cloud 권장사항 - Cloud Build (1개 결과)
-
Cloudbuild 풀 중복
심각도:보통
태그: 안정성, 보안, CloudBuild, 고가용성, BCDR애셋:cloudresourcemanager_Project_RESOURCE_WORKERPOOL세부정보 Cloud Build 비공개 작업자 풀이 2개 이상의 서로 다른 리전에 배포되었는지 확인합니다. 여러 리전에 비공개 작업자 풀을 배포하면 리전 빌드 서비스에 서비스 중단이 발생할 경우 CI/CD 워크플로가 장애 조치될 수 있습니다.
Google Cloud 권장사항 - Cloud DNS (3개 결과)
-
DNS 정책 로깅
심각도:보통
태그: DNS, 정책, 로깅, 보안, 감사, VPC, CSPR, CoNa, MVSP애셋:dns.googleapis.com/Policy세부정보 Cloud DNS 정책에 로깅이 사용 설정되어 있는지 확인합니다. DNS 정책은 DNS 변환 동작에 관한 규칙을 정의하며, 아웃바운드 전달 또는 비공개 DNS 조회에 주로 사용됩니다. 로깅을 사용 설정하면 정책에서 처리한 쿼리가 기록되므로 VPC 네트워크 내에서 보안 감사 및 DNS 변환 문제를 해결하는 데 필수적입니다. 이 규칙은 DNS 정책 구성 내의 enableLogging 필드를 검사합니다. enableLogging이 누락되거나 false인 경우 위반이 생성됩니다. -
DNS 영역 public dnssec
심각도:높음
태그: DNS, DNSSEC, 보안, ManagedZone, 공개, CSPR, CoNa애셋:dns.googleapis.com/ManagedZone세부정보 Cloud DNS의 공개 관리 영역에 DNSSEC (Domain Name System Security Extensions)가 사용 설정되어 있는지 확인합니다. DNSSEC는 DNS 레코드에 디지털 서명을 추가하여 DNS 스푸핑 및 캐시 오염 공격을 방지함으로써 보안을 강화합니다. 이 규칙은 관리 대상 존 구성 내의 dnssecConfig 필드를 검사합니다. dnssecConfig가 누락되었거나 상태가 'off' 또는 누락된 경우 DNSSEC가 사용 설정되지 않았음을 나타냅니다. 공개 영역에 DNSSEC가 사용 설정되지 않으면 위반이 생성됩니다. 이 규칙은 공개로 설정된 관리형 영역에만 영향을 미치도록 필터링합니다. -
DNS 영역 공개 로깅
심각도:보통
태그: DNS, ManagedZone, Logging, Security, Auditing, Public, CSPR, CoNa, MVSP애셋:dns.googleapis.com/ManagedZone세부정보 공개 Cloud DNS 관리형 영역에 로깅이 사용 설정되어 있는지 확인합니다. DNS 로깅을 사용 설정하면 영역 네임서버에서 수신한 쿼리가 기록되므로 보안 감사, 문제 해결, 규정 준수에 필수적입니다. 이 규칙은 관리 대상 영역 구성 내의 loggingConfig 필드를 검사합니다. 영역 공개 상태가 공개이고 loggingConfig가 누락되었거나 loggingConfig.enableLogging이 누락되었거나 false인 경우 위반이 생성됩니다.
Google Cloud 권장사항 - Cloud Functions (3개 결과)
-
Cloudfunctions 인그레스 gclb
심각도:높음
태그: 안정성, 보안, 네트워크, 고가용성애셋:cloudfunctions.googleapis.com/Function세부정보 Cloud Functions에 ALLOW_INTERNAL_AND_GCLB로 구성된 인그레스 설정이 있는지 확인합니다. 이 설정은 내부 트래픽 및 Google Cloud Load Balancing에 대한 액세스를 제한합니다. 이는 직접적인 공개 액세스를 방지하면서 전역 외부 부하 분산기를 사용하여 다중 리전 고가용성을 구현하는 데 필요합니다. -
함수 최소 인스턴스
심각도:보통
태그: 안정성, 성능, 서버리스애셋:cloudfunctions.googleapis.com/Function세부정보 Cloud Functions의 minInstances 설정이 0보다 큰 값으로 구성되어 있는지 확인합니다. 이 구성은 인스턴스를 웜 상태로 유지하고 준비 상태로 유지하여 콜드 스타트를 방지하고 트래픽 급증 시 일관된 성능과 지연 시간 감소를 보장합니다. -
프로젝트 멀티 리전 함수
심각도:높음
태그: 안정성, 서버리스, CloudFunctions, 고가용성, BCDR애셋:cloudresourcemanager_Project_RESOURCE_FUNCTION세부정보 프로젝트에 2개 이상의 서로 다른 리전에 배포된 Cloud Functions가 있는지 확인합니다. 멀티 리전 Cloud Functions 배포는 서버리스 애플리케이션 중복을 보장하고 리전 중단 시 원활한 장애 조치를 보장합니다.
Google Cloud 권장사항 - Cloud Key Management Service (14개 결과)
-
Cloud KMS 암호화 키 보호 수준 hsm
심각도:보통
태그: KMS, CryptoKey, 보안, HSM, ProtectionLevel, 암호화, CSPR, CoNa애셋:cloudkms.googleapis.com/CryptoKey세부정보 Cloud KMS CryptoKey 보호 수준이 HSM으로 설정되어 있는지 확인합니다. protectionLevel은 암호화 작업이 수행되는 위치를 결정합니다. HSM은 하드웨어 보안 모듈 내에서 발생한다는 의미입니다. HSM은 더 높은 수준의 보안을 제공합니다. 이 규칙은 versionTemplate.protectionLevel 필드를 확인합니다. protectionLevel이 HSM이면 위반이 생성됩니다. 일부 사용 사례에서는 소프트웨어 보호 수준이 허용되지만 일반적으로 보안 요구사항이 높은 경우에는 HSM이 권장됩니다. -
Cloud KMS 암호화 키 보호 수준 소프트웨어
심각도:보통
태그: KMS, CryptoKey, 보안, HSM, ProtectionLevel, 암호화, CSPR, CoNa애셋:cloudkms.googleapis.com/CryptoKey세부정보 Cloud KMS CryptoKeys 보호 수준이 SOFTWARE로 설정되어 있는지 확인합니다. protectionLevel은 암호화 작업이 수행되는 위치를 결정합니다. 소프트웨어는 작업이 소프트웨어에서 발생함을 의미하고 HSM은 하드웨어 보안 모듈 내에서 발생함을 의미합니다. HSM은 더 높은 수준의 보안을 제공합니다. 이 규칙은 versionTemplate.protectionLevel 필드를 확인합니다. protectionLevel이 SOFTWARE이면 위반이 생성됩니다. 일부 사용 사례에서는 소프트웨어 보호 수준이 허용되지만 일반적으로 보안 요구사항이 높은 경우에는 HSM이 권장됩니다. -
Cloud KMS 암호화 키 대칭 순환
심각도:높음
태그: KMS, CryptoKey, 순환, 보안, 암호화, 대칭, KeyRotation, CSPR, CoNa애셋:cloudkms.googleapis.com/CryptoKey세부정보 GOOGLE_SYMMETRIC_ENCRYPTION 알고리즘과 ENABLED 상태의 Cloud KMS CryptoKey에 키 순환이 구성되어 있는지 확인합니다. 정기적인 키 순환은 중요한 보안 권장사항입니다. 이 규칙은 다음을 확인합니다. 1. 상태 키 상태가 사용 설정되어 있습니다. 2. 목적 키의 목적은 ENCRYPT_DECRYPT입니다. 3. versionTemplate.algorithm 알고리즘은 GOOGLE_SYMMETRIC_ENCRYPTION입니다. 4. rotationPeriod 또는 nextRotationTime 이러한 필드 중 하나가 누락되면 순환이 구성되지 않았음을 나타내며 위반이 생성됩니다. 로테이션이 없으면 키가 유출될 경우 위험이 크게 증가합니다. -
Cloud KMS ekm 연결 중복 리졸버
심각도:높음
태그: 안정성, 보안, KMS, ExternalKey, 고가용성애셋:cloudkms.googleapis.com/EkmConnection세부정보 엔드포인트 서비스 중단 시 암호화 작업 실패를 방지하기 위해 외부 키 관리자 (EKM) 연결에 중복 서비스 리졸버가 있는지 확인합니다. -
Cloud KMS 키 폴더가 공개적으로 노출됨
심각도:높음
태그: IAM, Compute Engine, 이미지, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Folder세부정보 폴더 내에 공개적으로 노출된 KMS 키를 감지하여 민감한 데이터의 무단 액세스 및 복호화를 방지하므로 중요한 정보 자산을 보호하고 유출 위험을 완화합니다. -
Cloud KMS 키 조직이 공개적으로 노출됨
심각도:높음
태그: IAM, Compute Engine, 이미지, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 IAM 정책을 통해 조직의 KMS 암호화 키가 공개적으로 노출되지 않도록 하여 무단 액세스로부터 민감한 정보를 보호하고 비용이 많이 드는 정보 유출을 방지합니다. -
Cloud KMS 키 프로젝트가 공개적으로 노출됨
심각도:높음
태그: IAM, Compute Engine, 이미지, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Project세부정보 암호화 작업을 승인된 ID로만 제한하고 무단 액세스 및 데이터 유출 위험을 완화하는 공개 KMS 키 노출을 방지하여 중요한 데이터를 보호하고 규정 준수를 유지하세요. -
Cloud KMS 키가 공개적으로 노출됨
심각도:높음
태그: IAM, Compute Engine, 이미지, 보안, CSPR, CoNa애셋:cloudkms.googleapis.com/CryptoKey세부정보 이 규칙은 공개적으로 노출된 KMS 키를 식별하여 무단 데이터 복호화를 방지함으로써 민감한 정보를 보호하고, 데이터 무결성을 보장하며, 막대한 비용을 초래하는 데이터 유출을 방지합니다. -
Cloud KMS 키 용도 대칭
심각도:낮음
태그: KMS, CryptoKey, 보안, 암호화, CSPR, CoNa애셋:cloudkms.googleapis.com/CryptoKey세부정보 Cloud KMS CryptoKey 용도가 ENCRYPT_DECRYPT로 설정되어 있는지 확인합니다. KMS는 비대칭 서명 또는 복호화와 같은 다른 용도를 지원하지만 이 규칙은 대칭 암호화 키를 기준으로 적용합니다. 특정 워크로드에 비대칭 키가 필요한 경우 이 규칙에서 거짓양성이 발생할 수 있으므로 이에 따라 범위를 지정해야 합니다. -
Cloud KMS 키링이 공개적으로 노출됨
심각도:높음
태그: IAM, Compute Engine, 이미지, 보안, CSPR, CoNa애셋:cloudkms.googleapis.com/KeyRing세부정보 KMS 키링 IAM 정책이 공개 권한을 부여하지 않도록 하여 민감한 암호화된 데이터에 대한 무단 액세스를 방지하여 데이터 기밀성과 무결성을 보호합니다. -
Cloud KMS 키 순환이 사용 중지됨
심각도:보통
태그: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa애셋:cloudkms.googleapis.com/CryptoKey세부정보 Google Cloud Key Management Service (KMS) 키에 자동 키 순환이 사용 설정되어 있는지 확인합니다. 정기적인 키 순환은 손상된 키의 잠재적 영향을 제한하는 데 중요한 보안 권장사항입니다. 키가 손상된 경우 순환을 통해 공격자가 키를 사용할 수 있는 시간이 제한됩니다. 이 규칙은 순환이 사용 설정되지 않은 KMS 키를 플래그합니다. 보안 강화를 위해 일반적으로 더 짧은 순환 기간이 선호됩니다. -
Cloud KMS 키 순환이 1년 동안 사용 설정됨
심각도:보통
태그: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa애셋:cloudkms.googleapis.com/CryptoKey세부정보 Google Cloud Key Management Service (KMS) 키에 자동 키 순환이 사용 설정되어 있는지, 순환 기간이 허용되는 한도 (365일 이하) 내에 있는지 확인합니다. 정기적인 키 순환은 손상된 키의 잠재적 영향을 제한하는 데 중요한 보안 권장사항입니다. 키가 손상된 경우 순환을 통해 공격자가 키를 사용할 수 있는 시간이 제한됩니다. 이 규칙은 순환이 사용 설정되지 않았거나 순환 기간이 365일을 초과하는 KMS 키에 플래그를 지정합니다. 보안 강화를 위해 일반적으로 더 짧은 순환 기간이 선호됩니다. -
Cloud KMS 키링 다중 리전
심각도:높음
태그: 신뢰성, BCDR, 가용성, 복원력애셋:cloudkms.googleapis.com/KeyRing세부정보 리전 중단에 대한 복원력을 극대화하기 위해 Cloud KMS KeyRing이 멀티 리전 또는 전역 가용성으로 구성되어 있는지 확인합니다. 단일 리전에 저장된 키는 여러 지리적 영역에 복제되지 않으므로 리전 사고 시 단일 장애 지점이 생성됩니다. -
Cloud KMS 소유자 역할
심각도:보통
태그: KMS, 보안, CSPR애셋:cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1세부정보 KMS 프로젝트에서 권한이 매우 많은 소유자 역할을 제한하면 실수로 인한 또는 악의적인 행위로부터 암호화 키를 보호하여 데이터 보안과 운영 안정성을 강화할 수 있습니다.
Google Cloud 권장사항 - Cloud Load Balancing (4개 결과)
-
Compute 전달 규칙 네트워크 등급
심각도:높음
태그: 안정성, 네트워크, 부하 분산, NetworkTier, 성능애셋:compute.googleapis.com/ForwardingRule세부정보 부하 분산기에서 사용하는 전달 규칙이 프리미엄 네트워크 등급을 사용하도록 구성되어 있는지 확인합니다. 프리미엄 등급 라우팅은 공개 인터넷 대신 Google의 고속 글로벌 네트워크 백본을 통해 트래픽을 전송하여 최대 안정성, 짧은 지연 시간, SLA 보장을 제공합니다. -
컴퓨팅 리전 백엔드 서비스 영역 분포
심각도:높음
태그: 안정성, 네트워크, 부하 분산, 고가용성애셋:compute.googleapis.com/RegionBackendService세부정보 리전 백엔드 서비스 (내부 부하 분산기에서 사용)에 리전 내 2개 이상의 서로 다른 영역에 분산된 백엔드가 있는지 확인합니다. 멀티 영역 백엔드 배포는 영역 서비스 중단 시 고가용성과 장애 조치 기능을 보장합니다. -
glb 백엔드 배포
심각도:높음
태그: 안정성, 네트워크, 부하 분산, 고가용성, BCDR애셋:compute_BackendService_RESOURCE_RELATIONSHIP세부정보 전역 부하 분산 백엔드가 2개 이상의 리전과 2개 이상의 영역에 분산되어 있는지 확인합니다. 멀티 리전 및 멀티 영역 백엔드 배포는 리전 또는 영역 서비스 중단 시 고가용성, 내결함성, 원활한 장애 조치를 보장합니다. -
대상 풀 상태 점검 사용 설정됨
심각도:높음
태그: 안정성, 네트워크, 부하 분산, 고가용성애셋:compute.googleapis.com/TargetPool세부정보 비정상 VM 백엔드로 트래픽이 라우팅되지 않도록 대상 풀 (네트워크 부하 분산기)에 상태 점검이 사용 설정되어 있는지 확인합니다.
Google Cloud 권장사항 - Cloud Logging (3개 결과)
-
로그 싱크
심각도:보통
태그: 로깅, 보안, 규정 준수, CSPR, MVSP애셋:cloudresourcemanager_Project_RESOURCE_5세부정보 폴더/조직/프로젝트 수준에 유효한 로그 싱크가 구성되지 않은 Google Cloud 프로젝트를 표시합니다. -
로깅 버킷 멀티 리전
심각도:보통
태그: 신뢰성, 보안, 로깅, 고가용성, BCDR애셋:logging.googleapis.com/LogBucket세부정보 고가용성과 리전 서비스 중단에 대한 복원력을 보장하기 위해 Cloud Logging 버킷이 멀티 리전 또는 전역 위치 (예: 'global', 'us', 'eu')로 구성되어 있는지 확인합니다. 리전에 서비스 중단이 발생하면 리전 로그 버킷에서 데이터가 손실될 수 있습니다. -
폴더 또는 조직에서 집계되지 않은 로깅 싱크
심각도:보통
태그: 로깅, 보안, CSPR애셋:logging.googleapis.com/LogSink세부정보 집계로 구성되지 않은 폴더 또는 조직 수준 로그 싱크를 식별합니다. 집계된 싱크는 보안 감사 및 작업을 위해 모든 하위 프로젝트 및 리소스의 로그를 중앙 집중화하는 데 폴더/조직 수준에서 필수적입니다.
Google Cloud 우수사례 - Cloud Pub/Sub (7개 결과)
-
Pub/Sub 지수 백오프
심각도:높음
태그: Pub/Sub, 구독, 안정성, 복원력, CSPR애셋:pubsub.googleapis.com/Subscription세부정보 retryPolicy, minimumBackoff, maximumBackoff 설정이 있는지 확인하여 Pub/Sub 구독이 지수 백오프 재시도 정책으로 구성되어 있는지 확인합니다. 지수 백오프를 구현하는 것은 시스템 안정성에 매우 중요합니다. 구독자 오류로 인해 일시적인 서비스 중단 중에 메시지 시스템에 과부하를 줄 수 있는 즉각적이고 조정되지 않은 재시도 폭풍이 발생하는 것을 방지하기 때문입니다. -
Pub/Sub 구독 데드 레터 주제가 구성됨
심각도:보통
태그: 안정성, 메시지, 재해 복구, 복원력애셋:pubsub.googleapis.com/Subscription세부정보 처리할 수 없는 메시지를 격리하고 스트림 차단을 방지하도록 데드 레터 주제가 구성된 Pub/Sub 구독이 있는지 확인합니다. -
Pub/Sub 구독 데드레터
심각도:보통
태그: Pub/Sub, 구독, DeadLetter, 안정성, 메시지, ErrorHandling, CSPR애셋:pubsub.googleapis.com/Subscription세부정보 Pub/Sub 구독에 데드 레터 주제가 구성되어 있는지 확인합니다. 데드 레터 주제 (DLT)는 메시지 전송 실패를 처리하는 데 필수적입니다. 여러 번 시도한 후에도 구독자에게 메시지를 전송할 수 없는 경우 DLT로 전송하여 메시지 손실을 방지하고 전송 문제를 분석할 수 있습니다. 이 규칙은 정기 결제 구성 내의 deadLetterPolicy 필드를 검사합니다. deadLetterPolicy가 누락되었거나 존재하지만 deadLetterTopic 필드가 없는 경우 규칙에서 위반을 생성합니다. DLT를 사용하는 것이 신뢰할 수 있는 메시지 처리를 위한 권장사항입니다. -
Pub/Sub 구독 재시도 정책이 로 구성됨
심각도:보통
태그: 안정성, 메시지, 복원력애셋:pubsub.googleapis.com/Subscription세부정보 Pub/Sub 구독에 지수 백오프를 사용하여 일시적인 오류를 적절하게 처리하도록 구성된 맞춤 재시도 정책이 있는지 확인합니다. -
Pub/Sub 주제 메시지 보관
심각도:높음
태그: 안정성, 데이터 보호, Pub/Sub, CoNa애셋:pubsub.googleapis.com/Topic세부정보 Pub/Sub 주제에 메시지 보관 기간이 구성되어 있는지 확인합니다. 메시지 보관은 메시지가 지정된 기간 동안 유지되도록 하여 구독자가 일시적으로 사용할 수 없거나 이전 재생을 위해 사용할 수 있는 상태를 보장합니다. -
Pub/Sub 주제 메시지 Cloud Storage 정책
심각도:보통
태그: 안정성, 보안, Pub/Sub, 데이터 상주, 규정 준수, CoNa애셋:pubsub.googleapis.com/Topic세부정보 Pub/Sub 주제가 메시지 유지를 특정 리전으로 제한하는 메시지 스토리지 정책으로 구성되어 있는지 확인합니다. 메시지 저장소를 인증된 리전으로 제한하면 규정 준수 위반을 방지하고 데이터 레지던시 요구사항을 준수할 수 있습니다. -
Pub/Sub 주제 스키마
심각도:보통
태그: PubSub, 메시지, 스키마, 데이터 거버넌스, 안정성애셋:pubsub.googleapis.com/Topic세부정보 Pub/Sub 주제에 스키마가 구성되어 있는지 확인합니다. 스키마를 적용하면 데이터 품질이 보장되고 잘못된 메시지가 다운스트림 소비자를 중단하는 것을 방지할 수 있습니다.
Google Cloud 권장사항 - Cloud Router (6개 결과)
-
컴퓨트 라우터가 모든 서브넷을 공지합니다.
심각도:보통
태그: 안정성, 네트워크, Cloud Router, 라우팅애셋:compute.googleapis.com/Router세부정보 Cloud Router가 모든 서브넷을 공지하도록 구성되어 있는지 확인합니다 (기본 공지 모드 또는 ALL_SUBNETS 그룹이 있는 맞춤 모드 사용). 이렇게 하면 새 서브넷이 온프레미스 네트워크에 자동으로 공지되어 연결 격차가 방지됩니다. -
Compute 라우터 bfd 사용 설정됨
심각도:높음
태그: 안정성, 네트워크, BGP, BFD, 고가용성애셋:compute.googleapis.com/Router세부정보 Cloud Router의 모든 BGP 피어에서 양방향 전송 감지 (BFD)가 사용 설정되어 있는지 확인합니다. BFD는 빠른 BGP 장애 조치 및 고가용성을 보장하기 위해 1초 미만의 링크 장애 감지를 제공합니다. -
Compute 라우터 BGP 연결 유지
심각도:보통
태그: 안정성, 네트워크, BGP, Keepalive, 고가용성애셋:compute.googleapis.com/Router세부정보 BGP 활성 유지 타이머가 Cloud Router에서 정확히 20초로 구성되어 있는지 확인합니다. 20초의 연결 유지 간격은 적시에 피어링 실패를 감지하고 예측 가능한 BGP 컨버전스를 보장합니다. -
Compute 라우터 BGP 피어 중복
심각도:높음
태그: 안정성, 네트워크, Cloud Router, BGP, 중복성애셋:compute.googleapis.com/Router세부정보 Cloud Router에 구성된 BGP 피어가 2개 이상인지 확인합니다. 중복 BGP 세션은 고가용성을 보장하고 유지보수 또는 네트워크 장애 중에 라우팅 중단을 방지합니다. -
프로젝트 멀티 리전 라우터
심각도:높음
태그: 안정성, 네트워크, 라우터, 고가용성, BCDR애셋:cloudresourcemanager_Project_RESOURCE_ROUTER세부정보 프로젝트에 2개 이상의 서로 다른 리전에 배포된 Cloud Router가 있는지 확인합니다. 멀티 리전 Cloud Router 배포는 하이브리드 네트워킹 중복 (VPN, Interconnect, NAT)을 보장하고 리전 중단으로부터 보호합니다. -
프로젝트 리전 라우터 중복성
심각도:높음
태그: 안정성, 네트워크, Cloud Router, 중복, 고가용성애셋:cloudresourcemanager_Project_RESOURCE_ROUTER세부정보 프로젝트에 Cloud Router가 배포된 각 리전에 구성된 Cloud Router가 2개 이상 있는지 확인합니다. 리전 라우터 중복성은 하이브리드 연결 (VPN/Interconnect)의 고가용성을 보장하고 단일 장애점을 방지합니다.
Google Cloud 권장사항 - Cloud Run (3개 결과)
-
전역 부하 분산기 인그레스 실행
심각도:높음
태그: 안정성, 고가용성, 네트워킹, Cloud Run애셋:run.googleapis.com/Service세부정보 Cloud Run 서비스가 내부 소스 및 Cloud Load Balancing의 트래픽만 허용하도록 구성되어 있는지 확인합니다. 이 제한으로 인해 트래픽이 전역 외부 부하 분산기를 통과하게 되며, 이는 멀티 리전 아키텍처의 고가용성, 내결함성, 최적화된 지연 시간을 달성하기 위한 필수 요건입니다. -
서비스 최소 인스턴스 실행
심각도:높음
태그: 안정성, 지연 시간, 서버리스, Cloud Run애셋:run.googleapis.com/Service세부정보 Cloud Run 서비스가 0보다 큰 최소 인스턴스 수를 구성하도록 합니다. 이 구성은 지연 시간에 민감한 애플리케이션이 콜드 스타트를 방지하고 즉시 사용 가능한 상태를 유지하는 데 매우 중요합니다. 이 문제는 autoscaling.knative.dev/minScale 주석이 누락되어 기본값이 0이거나 명시적으로 0으로 설정된 경우에 발생합니다. -
VPC 이그레스가 없는 서비스 실행
심각도:보통
태그: CloudRun, 서버리스, VPC, 네트워킹, 보안, 이그레스, CSPR, CoNa, MVSP애셋:run.googleapis.com/Service세부정보 Cloud Run 서비스가 이그레스 트래픽에 서버리스 VPC 액세스를 사용하도록 구성되어 있는지 확인합니다. VPC 커넥터를 통해 이그레스 트래픽을 라우팅하면 Cloud Run 서비스가 내부 리소스에 안전하게 액세스할 수 있으며, 고정 아웃바운드 IP를 위해 Cloud NAT를 통해 트래픽을 라우팅하는 데 사용할 수 있습니다. run.googleapis.com/vpc-access-connector 주석이 누락되면 위반이 발생합니다.
Google Cloud 권장사항 - Cloud SQL (35개 결과)
-
Cloudsql 백업 멀티 리전
심각도:보통
태그: 안정성, 백업애셋:sqladmin.googleapis.com/Instance세부정보 Cloud SQL 인스턴스 백업이 멀티 리전 스토리지로 구성되어 있는지 확인합니다. 기본적으로 백업은 인스턴스와 동일한 리전에 저장되므로 리전 서비스 중단으로부터 보호되지 않습니다. 멀티 리전 스토리지를 구성하면 이러한 이벤트 중에 데이터 가용성과 비즈니스 연속성을 보장할 수 있습니다. -
Cloud SQL 인스턴스 CA 인증서가 유효하지 않음
심각도:높음
태그: CloudSQL, 보안, 인증서, 만료, 안정성, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 Cloud SQL 인스턴스의 인증 기관 (CA) 인증서의 만료 상태를 확인합니다. CA 인증서를 정기적으로 순환하고 만료되지 않도록 하는 것은 중요한 보안 권장사항입니다. 만료된 CA 인증서는 데이터베이스에 대한 클라이언트 연결을 방해하여 애플리케이션 다운타임을 초래할 수 있습니다. 이 규칙은 다음 두 가지 주요 사항을 확인합니다. 인스턴스에 CA 인증서가 있는 경우 (SSL/TLS가 구성되었을 가능성이 높으며 권장됨). 2. 기존 CA 인증서 만료 시간 (expirationTime)이 미래인 경우 CA 인증서를 찾을 수 없거나 찾은 인증서가 만료된 경우 (expirationTime이 과거임) 위반이 생성됩니다. 이 규칙은 현재 시간 (time.now_ns()를 통해 획득)을 사용하여 만료 확인을 실행합니다. 시간은 비교를 위해 에포크 이후 초로 변환됩니다. -
Cloud SQL 인스턴스 삭제 방지
심각도:높음
태그: 데이터베이스, 보안, 안정성, 데이터 보호, CSPR, CoNa애셋:sqladmin.googleapis.com/Instance세부정보 Cloud SQL 인스턴스에 삭제 방지가 사용 설정되어 있어 실수로 인한 삭제 및 잠재적인 데이터 손실을 방지하는지 확인합니다. settings.deletionProtectionEnabled가 false로 설정되거나 구성되지 않은 경우 데이터베이스는 사람의 실수나 자동화 스크립트에 의해 즉시 삭제될 수 있습니다. -
Cloud SQL 인스턴스 유지보수 기간
심각도:높음
태그: 안정성, 운영, 유지보수, BCDR애셋:sqladmin.googleapis.com/Instance세부정보 Cloud SQL 인스턴스에 유지보수 기간이 구성되어 있는지 확인하여 비즈니스 영향을 최소화하고 예기치 않은 다운타임을 방지하기 위해 사용량이 많지 않은 시간대에 시스템 업데이트가 예약되도록 합니다. -
Cloud SQL 인스턴스 PITR 사용 중지됨
심각도:보통
태그: CloudSQL, 인스턴스, 백업, PITR, 복구, 안정성, 데이터 보호, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 Cloud SQL 인스턴스에 PITR (point-in-time recovery)이 사용 설정되어 있는지 확인합니다. PITR을 사용하면 데이터베이스를 특정 시점으로 복원하여 중요한 데이터 복구 기능을 제공할 수 있습니다. 이 규칙은 backupConfiguration 내의 pointInTimeRecoveryEnabled 설정을 직접 확인합니다. pointInTimeRecoveryEnabled가 false이거나 없는 경우 PITR이 사용 설정되지 않았음을 나타냅니다. -
Cloudsql 인스턴스 Cloud Storage 자동 크기 조절
심각도:보통
태그: CloudSQL, 인스턴스, 스토리지, 자동 크기 조절, 안정성, 가용성, 성능, 비용, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 Cloud SQL 인스턴스에 자동 스토리지 크기 조절이 사용 설정되어 있는지 확인합니다. storageAutoResize를 사용 설정하면 필요에 따라 인스턴스 스토리지 용량이 자동으로 증가하여 잠재적인 스토리지 부족 오류와 다운타임을 방지할 수 있습니다. 자동 크기 조절이 없으면 인스턴스의 스토리지 공간이 부족해져 인스턴스를 사용할 수 없게 될 수 있습니다. 이 규칙은 인스턴스 구성 내에서 storageAutoResize 설정의 존재 여부와 값을 확인합니다. storageAutoResize가 false이거나 없는 경우 자동 스토리지 크기 조절이 사용 중지되었음을 나타내며, 이로 인해 운영 문제가 발생할 수 있습니다. 이 기능을 사용 설정하는 것은 데이터베이스의 안정성과 가용성을 유지하는 데 매우 중요합니다. -
Cloudsql mysql local infile enabled(Cloudsql mysql 로컬 인파일 사용 설정됨)
심각도:보통
태그: CloudSQL, MySQL, 인스턴스, 보안, 플래그, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 MySQL용 Cloud SQL에서 local_infile을 사용 설정하면 서버가 파일 읽기 악용에 노출될 수 있으므로 꼭 필요한 경우가 아니면 사용 중지하세요. -
Cloudsql mysql skip show database
심각도:보통
태그: CloudSQL, MySQL, 인스턴스, 보안, 플래그, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 MySQL용 Cloud SQL 인스턴스에 skip_show_database 플래그가 사용 설정되어 있는지 (on으로 설정되어 있는지) 확인합니다. 이 플래그를 사용 설정하면 SHOW DATABASES 권한이 없는 사용자가 SHOW DATABASES 명령어를 사용할 수 없게 됩니다. 이렇게 하면 사용자가 데이터베이스 이름을 검색하는 기능을 제한하여 보안이 강화되고 무단 액세스 시도 및 정보 공개 위험이 줄어듭니다. 이는 난독화를 통한 보안의 한 형태입니다. -
Cloudsql mysql 느린 쿼리 로그가 사용 중지됨
심각도:보통
태그: CloudSQL, MySQL, 인스턴스, 성능, 플래그, 성능, 문제 해결, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 MySQL용 Cloud SQL 인스턴스에 slow_query_log 데이터베이스 플래그가 사용 설정되어 있는지 (on으로 설정되어 있는지) 확인합니다. 이 플래그를 사용 설정하면 정의된 실행 시간 임곗값 (long_query_time으로 제어됨)을 초과하는 SQL 문을 기록하는 느린 쿼리 로그가 활성화됩니다. 느린 쿼리 로그는 성능 병목 현상을 식별하고, 쿼리를 최적화하고, 데이터베이스 성능 문제를 해결하는 데 필수적인 도구입니다. 이 플래그를 사용 중지하면 느린 쿼리 문제를 진단하고 해결하는 데 방해가 됩니다. -
Cloudsql 자동 백업 없음
심각도:높음
태그: 안정성, BCDR, DataProtection, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 Cloud SQL 인스턴스에 자동 백업이 사용 설정되어 있는지 확인하여 손상, 삭제 또는 서비스 장애 발생 시 중요한 데이터를 복구할 수 있도록 합니다. 자동 백업을 사용 중지하면 특정 시점으로 복구하는 기능이 없어집니다. -
Cloudsql 비밀번호 정책이 사용 설정되지 않음
심각도:높음
태그: CloudSQL, 인스턴스, 보안, 비밀번호, 안정성, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 Cloud SQL 인스턴스에 비밀번호 유효성 검사 정책이 사용 설정되어 있는지 확인합니다. 보안 권장사항에 따라 비밀번호 유효성 검사 정책을 설정하는 것이 좋습니다. 기본값을 사용하거나 비밀번호 유효성 검사를 설정하지 않으면 무단 액세스 및 잠재적인 정보 유출 위험이 크게 증가합니다. 이 규칙은 비밀번호 유효성 검사가 없는지 확인합니다. 인스턴스에 비밀번호 유효성 검사가 적용되지 않으면 잠재적인 보안 취약점이 있는 것입니다. -
Cloudsql pgsql 로그 체크포인트
심각도:보통
태그: CloudSQL, PostgreSQL, 안정성, 성능, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스에 대해 log_checkpoints 데이터베이스 플래그가 사용 설정 (on으로 설정)되어 있는지 확인합니다. 체크포인트는 PostgreSQL이 모든 더티 데이터 버퍼를 디스크에 쓰고 제어 파일을 업데이트하는 트랜잭션 로그 시퀀스의 중요한 지점입니다. 체크포인트를 로깅하면 데이터베이스 복구 시간을 모니터링하고, I/O와 관련된 성능 문제를 진단하고, 쓰기 활동을 파악하는 데 유용한 정보를 얻을 수 있습니다. 이 플래그를 사용 중지하면 문제 해결 및 복구 분석이 방해될 수 있습니다. -
Cloudsql pgsql 로그 연결이 사용 중지됨
심각도:보통
태그: CloudSQL, PostgreSQL, 인스턴스, 로깅, 플래그, 보안, 문제 해결, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스에 대해 log_connections 데이터베이스 플래그가 사용 설정 (on으로 설정)되어 있는지 확인합니다. 사용 설정하면 이 플래그는 사용자 이름과 클라이언트 IP 주소를 포함하여 데이터베이스 서버에 대한 각 연결 시도를 로깅합니다. 이 정보는 보안 감사, 데이터베이스 액세스 추적, 연결 관련 문제 해결에 매우 중요합니다. 세션 종료를 로깅하는 log_disconnections 플래그를 보완합니다. 이 규칙은 연결 로깅이 사용 중지된 인스턴스를 표시합니다. -
Cloudsql pgsql 로그 연결 해제 사용 중지됨
심각도:보통
태그: CloudSQL, PostgreSQL, 인스턴스, 로깅, 플래그, 보안, 문제 해결, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스에서 log_disconnections 데이터베이스 플래그가 사용 설정되어 있는지 (on으로 설정되어 있는지) 확인합니다. 사용 설정하면 이 플래그는 세션 시간을 포함하여 각 클라이언트 세션의 종료를 로깅합니다. 이 정보는 감사, 보안 분석 (예: 비정상적인 연결 패턴 감지), 연결 관련 문제 해결에 유용합니다. 연결 시작을 로깅하는 log_connections 플래그를 보완합니다. 이 규칙은 연결 해제 로깅이 사용 중지된 인스턴스를 신고합니다. -
Cloudsql pgsql 로그 오류 세부정보 수준
심각도:보통
태그: CloudSQL, PostgreSQL, 인스턴스, 로깅, 플래그, 문제 해결, 디버깅, 안정성, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스의 log_error_verbosity 데이터베이스 플래그가 default 또는 verbose로 설정되어 있는지 확인합니다. 이 플래그는 서버 로그에 기록되는 오류 메시지에 포함되는 세부정보 양을 제어합니다. 이를 기본값 또는 자세한 정보로 설정하면 세부정보를 최소화하는 간결한 설정에 비해 문제 해결 및 디버깅에 더 많은 정보를 제공합니다. 더 자세한 오류 로그는 데이터베이스 문제의 근본 원인을 진단하는 데 큰 도움이 될 수 있습니다. -
Cloudsql pgsql 로그 호스트 이름
심각도:보통
태그: CloudSQL, PostgreSQL, 인스턴스, 로깅, 문제 해결, 보안, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스에 대해 log_hostname 데이터베이스 플래그가 사용 설정되어 있는지 (on으로 설정) 확인합니다. 사용 설정하면 이 플래그는 IP 주소 외에도 연결된 클라이언트의 호스트 이름을 로깅합니다. 호스트 이름을 로깅하면 문제 해결, 보안 감사, 연결 소스 식별에 유용할 수 있습니다. 이는 IP 주소가 자주 변경되거나 (예: DHCP로 인해) 여러 클라이언트가 동일한 IP 주소에서 연결되는 환경 (예: 프록시 또는 NAT를 통해)에서 특히 유용합니다. 하지만 이 기능을 사용 설정하면 호스트 이름으로 인해 약간의 성능 오버헤드가 발생할 수 있습니다. -
Cloudsql pgsql 로그 잠금 대기
심각도:보통
태그: CloudSQL, 성능, 안정성, PostgreSQL, 인스턴스, 로깅, 플래그, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스에서 log_lock_waits 데이터베이스 플래그가 사용 설정 (on으로 설정)되어 있는지 확인합니다. 이 플래그를 사용 설정하면 긴 잠금 대기가 로깅되며, 이는 데이터베이스 내의 성능 병목 현상이나 동시성 문제를 나타내는 경우가 많습니다. 관리자는 이러한 로그를 모니터링하여 느린 쿼리 또는 애플리케이션 성능 문제의 근본 원인을 파악하고 해결할 수 있습니다. 이러한 사전 대응 방식은 데이터베이스의 상태와 응답성을 유지하는 데 도움이 됩니다. -
Cloudsql pgsql 로그 최소 시간 사용 중지됨
심각도:보통
태그: CloudSQL, PostgreSQL, 인스턴스, 로깅, 플래그, 성능, 문제 해결, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스에서 log_min_duration_statement 데이터베이스 플래그가 1 (사용 중지됨)로 설정되어 있는지 확인합니다. 이 플래그는 문이 로깅되기 전에 걸려야 하는 최소 실행 시간 (밀리초)을 제어합니다. 1로 설정하면 문장 기간의 로깅이 사용 중지되어 성능 모니터링 및 문제 해결이 방해됩니다. 일반적으로 로그를 압도하지 않고 느린 쿼리를 포착하려면 특정 임계값 (예: 2초의 경우 2000)을 설정하는 것이 좋습니다. 이 규칙은 기간 기반 명령문 로깅이 사용 중지된 인스턴스를 표시합니다. -
Cloudsql pgsql 로그 최소 오류가 너무 높음
심각도:보통
태그: CloudSQL, PostgreSQL, 인스턴스, 로깅, 플래그, 문제 해결, 보안, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스의 log_min_error_statement 데이터베이스 플래그가 error, log, fatal 또는 panic으로 설정되어 있는지 확인합니다. 이 플래그는 오류로 로깅되는 SQL 문의 심각도 수준을 제어합니다. error 또는 더 엄격한 수준 (log, fatal, panic)으로 설정하면 오류를 유발하는 모든 문이 로깅되므로 문제 해결, 감사, 보안 분석에 매우 중요합니다. 오류보다 덜 엄격한 설정 (예: 경고, 알림)은 모든 오류 조건을 포착하지 못할 수 있으므로 문제를 진단하고 해결하는 데 방해가 될 수 있습니다. 이 규칙은 설정이 error보다 덜 엄격한 인스턴스를 플래그합니다. -
Cloudsql pgsql log min messages non default
심각도:보통
태그: CloudSQL, PostgreSQL, 인스턴스, 로깅, 플래그, 로깅, 문제 해결, 안정성, CSPR, CoNa애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스의 log_min_messages 데이터베이스 플래그가 기본값 (warning)으로 설정되어 있는지 확인합니다. 이 플래그는 서버 로그에 기록되는 메시지의 심각도 수준을 제어합니다. 기본값 (경고)이 일반적으로 적절하지만, 특정 운영 요구사항과 원하는 로깅 세부정보 수준에 따라 이 설정을 조정하는 것이 좋습니다. 더 자세한 수준 (예: notice, info, debug)으로 설정하면 문제 해결에 도움이 되는 정보를 더 많이 제공할 수 있고, 덜 자세한 수준 (예: error, log, fatal, panic)으로 설정하면 로그 볼륨을 줄일 수 있습니다. 이 규칙은 설정이 기본값이 아닌 인스턴스를 플래그로 지정합니다 (경고). 기본값을 적용할지 아니면 편차를 허용할지는 정책 결정에 따라 결정됩니다. -
Cloud SQL pgsql 로그 구문
심각도:보통
태그: CloudSQL, PostgreSQL, 인스턴스, 로깅, 플래그, 문제 해결, 성능, 보안, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스의 log_statement 데이터베이스 플래그가 none이 아닌 값으로 구성되어 있는지 확인합니다. log_statement 플래그는 로깅되는 SQL 문을 제어합니다. SQL 문의 적절한 로깅은 감사, 보안 분석, 성능 문제 해결, 디버깅에 매우 중요합니다. 필요에 따라 ddl, mod 또는 all과 같은 값으로 설정하면 데이터베이스 활동에 관한 유용한 통계를 얻을 수 있습니다. 없음으로 설정하면 문 로깅이 완전히 사용 중지되어 이러한 중요한 기능이 방해됩니다. -
Cloudsql pgsql 로그 임시 파일
심각도:보통
태그: CloudSQL, PostgreSQL, 인스턴스, 로깅, 플래그, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스에 대해 log_temp_files 데이터베이스 플래그가 사용 설정되어 있는지 (0이 아닌 값으로 설정) 확인합니다. 이 플래그는 임시 파일 사용 로깅을 제어합니다. 0 (로깅 사용 중지)이 아닌 값으로 설정하면 쿼리로 생성된 임시 파일의 크기와 수를 모니터링할 수 있습니다. 과도한 임시 파일 생성은 비효율적인 쿼리, 잘못 조정된 work_mem 설정 또는 잠재적인 성능 병목 현상을 나타낼 수 있습니다. 이러한 로그를 분석하면 쿼리 성능과 리소스 사용률을 최적화할 수 있습니다. 값이 0이면 로깅이 사용 중지되고, 양수 값은 KB 단위의 임계값을 나타냅니다. -
Cloudsql pgsql 최대 연결
심각도:보통
태그: CloudSQL, 안정성, 성능, SQL, PostgreSQL, 인스턴스, 연결, 플래그, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스에 대해 max_connections 데이터베이스 플래그가 명시적으로 구성되어 있는지 확인합니다. max_connections에 적절한 값을 설정하는 것은 리소스 관리와 연결 소진 방지에 매우 중요합니다. 정의된 한도가 없으면 연결 요청이 급증하여 데이터베이스가 과부하되어 성능 저하 또는 서비스 거부가 발생할 수 있습니다. 최적의 값은 인스턴스 크기와 워크로드에 따라 달라집니다. -
Cloudsql pgsql pgaudit 사용 중지됨
심각도:보통
태그: CloudSQL, PostgreSQL, 인스턴스, 감사, 플래그, 보안, 감사, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 PostgreSQL용 Cloud SQL 인스턴스에 대해 cloudsql.enable_pgaudit 플래그가 사용 설정 (on으로 설정)되어 있는지 확인합니다. 이 플래그는 자세한 세션 및 객체 감사 로깅 기능을 제공하는 pgaudit 확장 프로그램을 사용 설정합니다. pgaudit을 사용하면 SELECT, INSERT, UPDATE, DELETE 작업과 같은 특정 데이터베이스 활동을 추적하고 사용자, 역할, 객체를 기반으로 세부적인 감사 규칙을 구성할 수 있습니다. 이는 보안 감사, 규정 준수, 포렌식 분석에 매우 중요합니다. -
Cloudsql 공개 액세스
심각도:높음
태그: CloudSQL, 인스턴스, 보안, 네트워킹, CSPR, MVSP애셋:sqladmin.googleapis.com/Instance세부정보 승인된 네트워크에서 모든 IP 주소 (0.0.0.0/0)의 연결을 허용하도록 구성된 Cloud SQL 인스턴스를 감지합니다. 데이터베이스 인스턴스를 공개 인터넷에 노출하는 것은 심각한 보안 위험이므로 절대적으로 필요한 경우가 아니라면 극히 주의하여 피해야 합니다. 공개 액세스 가능성은 공격 표면을 크게 늘려 인스턴스가 무단 액세스, 무차별 대입 공격, 데이터 유출에 취약해집니다. 액세스는 알려진 특정 IP 주소 또는 범위로 제한해야 합니다. -
Cloudsql require ssl
심각도:높음
태그: CloudSQL, 인스턴스, 보안, SSL, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 이 Cloud SQL 인스턴스에 연결하는 모든 클라이언트에 SSL/TLS 연결 사용을 적용합니다. SSL/TLS를 요구하면 전송 중 데이터가 암호화되어 도청 및 중간자 공격으로부터 보호됩니다. 이는 민감한 정보를 처리하는 모든 데이터베이스에 중요한 보안 권장사항입니다. SSL/TLS가 없으면 데이터가 일반 텍스트로 전송됩니다. -
Cloudsql 루트 비밀번호가 설정되지 않음
심각도:높음
태그: CloudSQL, 인스턴스, 보안, 비밀번호, 안정성, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 Cloud SQL 인스턴스에 루트 비밀번호가 설정되어 있는지 확인합니다. 보안 권장사항에 따라 모든 Cloud SQL 인스턴스에 강력하고 고유한 루트 비밀번호를 설정해야 합니다. 이 규칙은 인스턴스 구성 내의 rootPassword 필드를 직접 확인합니다. rootPassword 필드가 비어 있거나 누락된 경우 인스턴스에 비밀번호 없이 또는 기본 비밀번호로 액세스할 수 있으므로 심각한 보안 취약점을 나타냅니다. -
Cloudsql 서버 포함 데이터베이스 인증 사용 설정
심각도:보통
태그: CloudSQL, SQL Server, 인스턴스, 보안, 인증, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 SQL Server용 Cloud SQL 인스턴스에서 포함된 데이터베이스 인증이 사용 설정되어 있는지 확인합니다. 포함된 데이터베이스를 사용하면 인스턴스 (서버) 수준뿐만 아니라 데이터베이스 수준에서도 인증할 수 있습니다. 이렇게 하면 데이터베이스 이동성이 간소화될 수 있지만 신중하게 관리하지 않으면 잠재적인 보안 위험이 발생할 수도 있습니다. 포함된 데이터베이스에 인증된 사용자는 인스턴스 수준 보안 제어를 우회할 수 있습니다. 보안 영향을 철저히 이해하고 특별히 필요한 경우가 아니라면 포함된 데이터베이스 인증을 사용 중지하는 것이 좋습니다. -
Cloudsql 서버 교차 데이터베이스 소유자 체인
심각도:보통
태그: CloudSQL, 안정성, SQL Server, 인스턴스, 보안, 소유권 체인, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 SQL Server용 Cloud SQL 인스턴스에서 교차 DB 소유권 체인이 사용 중지되어 있는지 (off로 설정) 확인합니다. 이 설정을 사용 중지하는 것은 중요한 보안 권장사항입니다. 사용 설정하면 소유권 체인이 신중하게 관리되지 않는 경우 한 데이터베이스의 사용자가 다른 데이터베이스의 객체에 의도치 않게 액세스할 수 있습니다. 이로 인해 권한 에스컬레이션 취약점이 발생할 수 있습니다. -
Cloudsql server ext scripts enabled
심각도:보통
태그: CloudSQL, SQL Server, 인스턴스, 보안, 플래그, 보안, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 SQL Server용 Cloud SQL 인스턴스에서 external scripts enabled 플래그가 사용 설정되어 있는지 확인합니다. 이 플래그는 SQL Server 환경 내에서 외부 스크립트 (예: R, Python)를 실행하는 기능을 제어합니다. 이 기능은 고급 분석 및 머신러닝에 유용할 수 있지만, 신중하게 관리하지 않으면 보안 위험이 발생할 수 있습니다. 외부 스크립트는 시스템 리소스에 액세스하거나 악성 코드를 실행할 수 있습니다. 특별히 필요하지 않고 적절한 보안 조치가 마련되어 있지 않다면 이 기능을 사용 중지하는 것이 좋습니다. -
Cloudsql 서버 원격 액세스
심각도:보통
태그: CloudSQL, SQL Server, 인스턴스, 보안, 액세스 제어, 안정성, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 SQL Server용 Cloud SQL 인스턴스에서 원격 액세스 데이터베이스 플래그가 사용 중지 (off로 설정)되어 있는지 확인합니다. 이 플래그를 사용 중지하면 원격 머신의 SQL Server 클라이언트가 전용 관리자 연결 (DAC)을 사용하여 이 인스턴스에 연결할 수 없습니다. DAC는 강력한 문제 해결 도구이지만, 로컬 연결로만 사용을 제한하면 공격에 노출되는 영역이 크게 줄어듭니다. 잘못 구성되거나 손상된 원격 액세스는 무단 데이터베이스 제어로 이어질 수 있습니다. -
Cloudsql 서버 traceflag 3625가 사용 설정됨
심각도:보통
태그: CloudSQL, SQL Server, 인스턴스, 보안, 안정성, 보안, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 SQL Server용 Cloud SQL 인스턴스에서 추적 플래그 3625가 사용 설정되어 있는지 확인합니다. 추적 플래그 3625는 오류 메시지에서 시스템 관리자가 아닌 사용자에게 반환되는 정보의 양을 제한하여 데이터베이스 구조 또는 구성에 관한 민감한 세부정보를 마스킹할 수 있습니다. 이 추적 플래그는 일부 보안 컨텍스트에서 유용하지만 문제 해결을 위해 더 자세한 오류 정보를 제공하기 위해 개발 및 테스트 환경에서 사용 중지되는 경우가 많습니다. 이 규칙은 추적 플래그 3625가 사용 설정된 인스턴스를 플래그로 지정합니다. 이 플래그의 의미와 보안 및 운영 요구사항에 부합하는지 이해하는 것이 중요합니다. -
Cloudsql server unlimited user conn
심각도:보통
태그: CloudSQL, SQL Server, 인스턴스, 연결, 플래그, 성능, 안정성, CSPR애셋:sqladmin.googleapis.com/Instance세부정보 SQL Server용 Cloud SQL 인스턴스에서 사용자 연결 데이터베이스 플래그가 0 (무제한)으로 설정되어 있는지 확인합니다. 사용자 연결을 0으로 설정하면 동시 사용자 연결 수가 무제한으로 허용되어 리소스 소진, 성능 저하, 서비스 거부가 발생할 수 있습니다. 리소스 경합을 방지하고 데이터베이스 안정성을 유지하려면 인스턴스 크기와 예상 워크로드에 따라 사용자 연결에 대한 구체적이고 합리적인 제한을 구성하는 것이 좋습니다. 이 규칙은 연결이 무제한인 인스턴스를 표시합니다. -
Cloudsql 서버 사용자 옵션 설정
심각도:보통
태그: CloudSQL, SQL Server, 인스턴스, 구성, 플래그, 안정성, CSPR, CoNa애셋:sqladmin.googleapis.com/Instance세부정보 SQL Server용 Cloud SQL 인스턴스에 사용자 옵션 데이터베이스 플래그가 구성되어 있는지 확인합니다. 사용자 옵션 플래그는 모든 사용자의 쿼리 처리 동작에 대한 서버 전체 기본 설정을 지정합니다. 일반적으로 전역 사용자 옵션을 설정하는 대신 개별 사용자나 애플리케이션이 필요에 따라 자체 세션 수준 설정을 구성하도록 허용하는 것이 좋습니다. 여러 애플리케이션에 서로 다른 설정이 필요한 경우 전역 사용자 옵션을 사용하면 예기치 않은 동작이나 호환성 문제가 발생할 수 있습니다. 이 규칙은 사용자 옵션이 설정된 인스턴스 (즉, 기본값인 구성되지 않은 상태가 아님, 일반적으로 0 또는 빈 문자열로 표시됨)에 플래그를 지정합니다. -
Cloud SQL 영역 인스턴스 장애 조치 복제본
심각도:높음
태그: CloudSQL, 인스턴스, 안정성, 가용성, HA, 영역, 장애 조치, CSPR, CoNa애셋:sqladmin.googleapis.com/Instance세부정보 Cloud SQL 인스턴스가 고가용성 (HA)으로 구성되어 있는지 확인합니다. 이 규칙은 영역 인스턴스 (비리전)에 중점을 두고 장애 조치 복제본이 사용 가능한지 확인합니다. 영역 인스턴스의 경우 복원력을 위해 장애 조치 복제본이 있어야 합니다. 영역 인스턴스의 failoverReplicaAvailable이 false이면 인스턴스가 단일 장애점이며 해당 영역 내의 서비스 중단에 취약하다는 의미입니다. 장애 조치 복제본이 없는 영역 인스턴스는 고가용성 요구사항을 충족하지 않습니다. 이는 데이터베이스의 안정성과 가동시간에 직접적인 영향을 미치므로 심각도 높음 문제로 간주됩니다.
Google Cloud 권장사항 - Cloud Spanner (6개 결과)
-
Spanner 데이터베이스 백업 기간
심각도:보통
태그: Spanner, 백업, 보안, CSPR애셋:spanner.googleapis.com/Backup세부정보 Cloud Spanner 백업이 최소 보관 기간보다 오래되었는지 확인합니다. -
Spanner 데이터베이스(CMEK 없음)
심각도:높음
태그: Spanner, 보안, 암호화, CMEK, CSPR, MVSP애셋:spanner.googleapis.com/Database세부정보 Cloud Spanner 데이터베이스가 Google 관리 키가 아닌 고객 관리 암호화 키 (CMEK)를 사용하여 암호화되었는지 확인합니다. -
Spanner 데이터베이스 PITR 사용 설정
심각도:높음
태그: 안정성, 데이터베이스, 백업, 복구, BCDR애셋:spanner.googleapis.com/Database세부정보 버전 보관 기간이 기본값이 아닌 기간으로 설정되어 있는지 확인하여 Spanner 데이터베이스에 PITR (point-in-time recovery)이 구성되어 있는지 확인합니다. -
Spanner 데이터베이스 삭제 방지가 사용 중지됨
심각도:높음
태그: 보안, 안정성, 데이터 보호, CSPR애셋:spanner.googleapis.com/Database세부정보 Cloud Spanner 데이터베이스에 삭제 방지를 적용하여 실수로 인한 삭제를 방지합니다. 실수로 삭제하면 되돌릴 수 없는 데이터 손실과 심각한 서비스 중단이 발생할 수 있습니다. 이 규칙은 enableDropProtection 플래그가 누락되었거나 명시적으로 false로 설정되어 데이터베이스가 의도치 않은 삭제에 취약한지 확인합니다. -
Spanner 인스턴스 용량 부족
심각도:높음
태그: 안정성, 성능, 용량 관리, CSPR애셋:spanner.googleapis.com/Instance세부정보 Cloud Spanner 인스턴스가 노드 1개 또는 처리 단위 1, 000개 이상으로 프로비저닝되어 프로덕션 워크로드에 충분한 용량을 확보하여 지연 시간과 제한을 방지하는지 확인합니다. 용량이 낮은 인스턴스는 트래픽 급증 시 어려움을 겪을 수 있어 애플리케이션 안정성에 영향을 미칠 수 있습니다. -
Spanner 인스턴스 멀티 리전
심각도:높음
태그: 안정성, 가용성, BCDR, CSPR애셋:spanner.googleapis.com/Instance세부정보 Cloud Spanner 인스턴스가 멀티 리전 인스턴스 구성으로 구성되어 99.999% 가용성과 리전 서비스 중단에 대한 높은 복원력을 보장하는지 확인합니다. 단일 리전 구성으로 구성된 인스턴스 (구성 설정의 리전 접두사로 식별됨)는 이 가용성 표준을 충족하지 않습니다.
Google Cloud 권장사항 - Cloud Storage (20개 결과)
-
Cloud Storage 버킷 소프트 삭제 정책 사용 설정
심각도:높음
태그: 안정성, 스토리지, 백업, 데이터 보호애셋:storage.googleapis.com/Bucket세부정보 실수로 또는 악의적으로 객체가 삭제되지 않도록 Google Cloud Storage 버킷에 소프트 삭제 정책이 사용 설정되어 있는지 확인합니다. -
Cloud Storage 버킷 터보 복제
심각도:보통
태그: 안정성, 스토리지, 복제, 재해 복구, BCDR애셋:storage.googleapis.com/Bucket세부정보 Google Cloud SLA에 따라 15분 RPO를 보장하려면 GCS 이중 리전 버킷에 터보 복제가 사용 설정되어 있는지 확인합니다. -
Cloud Storage 버킷 불완전한 멀티파트 업로드 중단
심각도:낮음
태그: CloudStorage, Lifecycle, CostOptimization애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷에 미완료 멀티파트 업로드를 중단하도록 구성된 수명 주기 규칙이 있는지 확인합니다. 정리하지 않으면 불완전한 업로드가 스토리지 공간을 소비하고 비용이 무기한으로 발생합니다. -
Cloud Storage 버킷 CMEK 순환
심각도:높음
애셋:storage_Bucket_RESOURCE_RELATIONSHIP세부정보 Cloud Storage 버킷이 회전 기간이 90일 이하인 고객 관리 암호화 키 (CMEK)로 암호화되어 있는지 확인합니다. -
Cloud Storage 버킷 이중 멀티 리전
심각도:보통
태그: 버킷, 가용성, 복원력, 재해 복구애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷이 이중 리전 또는 멀티 리전 위치 유형으로 구성되어 있는지 확인합니다. 이 구성은 여러 지리적 위치에 데이터를 분산하여 고가용성과 데이터 복원력을 보장합니다. 리전 위치 유형은 단일 리전 서비스 중단에 데이터가 취약해지며 고가용성 요구사항을 충족하지 않습니다. -
Cloud Storage 버킷 빈 수명 주기
심각도:보통
태그: 스토리지, 버킷, 수명 주기, 안정성, 비용, CSPR, CoNa애셋:storage.googleapis.com/Bucket세부정보 수명 주기 규칙이 정의되어 있지만 해당 규칙에 지정된 작업이 누락된 Cloud Storage 버킷을 식별합니다. 작업이 없는 수명 주기 규칙은 효과가 없으며 아무런 용도로도 사용할 수 없습니다. 수명 주기 규칙은 삭제 또는 스토리지 클래스 전환과 같은 작업을 통해 객체 수명 주기를 관리하도록 설계되었습니다. 빈 작업은 수정해야 하는 구성 오류를 나타냅니다. 설정이 완료되지 않았거나 구성에 오타가 있을 수 있습니다. -
Cloud Storage 버킷 gdpr
심각도:보통
태그: 스토리지, 버킷, GDPR, 규정 준수, 위치, EU, 데이터 상주, CSPR애셋:storage.googleapis.com/Bucket세부정보 Google Cloud Storage 버킷이 유럽 연합 (EU) 지리적 경계 외부에 있는지 확인합니다. GDPR 또는 유사한 데이터 레지던시 규정의 적용을 받는 조직의 경우 규정을 준수하는 위치에 데이터를 저장하는 것이 중요합니다. 이 규칙은 위치 필드가 EU 멀티 리전 (EU) 또는 특정 EU 리전 (일반적으로 EUROPE으로 시작)에 해당하지 않는 버킷을 식별합니다. EU 리전 외부에 있는 버킷은 규정 준수 검토가 필요할 수 있습니다. -
Cloud Storage 버킷 로깅 사용 설정
심각도:보통
태그: 스토리지, 버킷, 로깅, 보안, 감사, CSPR, CoNa, MVSP애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷에 로깅이 사용 설정되어 있는지 확인합니다. 액세스 로깅은 버킷에 대한 요청의 상세 레코드를 제공하며, 이는 보안 감사 및 민감한 정보에 대한 액세스 모니터링에 중요합니다. -
Cloud Storage 버킷에 분류 라벨이 누락됨
심각도:낮음
태그: 스토리지, 버킷, 라벨, 데이터 거버넌스, 분류, 보안, CSPR, CoNa애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷에 'classification' 라벨이 구성되어 있는지 확인합니다. 분류 라벨 (예: 공개, 비공개, 기밀)은 데이터 거버넌스와 적절한 보안 제어를 적용하는 데 중요합니다. -
Cloud Storage 버킷에 라벨이 누락됨
심각도:낮음
태그: 스토리지, 버킷, 라벨, 조직, FinOps, CSPR, CoNa애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷에 리소스 구성, 비용 할당, 정책 시행을 위한 라벨이 적용되어 있는지 확인합니다. -
Cloud Storage 버킷에 소유자 라벨이 누락됨
심각도:낮음
태그: 스토리지, 버킷, 라벨, 소유자, 보안, CSPR, CoNa애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷에 'owner' 라벨이 구성되어 있는지 확인합니다. 소유자로 리소스에 라벨을 지정하면 책임, 비용 할당, 리소스 관리에 도움이 됩니다. -
Cloud Storage 버킷 멀티 리전
심각도:높음
태그: 안정성, 스토리지, 멀티 리전, 고가용성, BCDR애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷이 멀티 리전 또는 이중 리전 위치를 사용하도록 구성되어 있는지 확인하여 최대 가용성, 데이터 중복성, 리전 서비스 중단 방지를 보장합니다. 단일 리전 버킷은 이 고가용성 표준을 충족하지 않습니다. -
Cloud Storage 버킷에 CMEK 없음
심각도:높음
태그: 스토리지, 버킷, 암호화, CMEK, 보안, CSPR애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷이 고객 관리 암호화 키 (CMEK)를 사용하여 암호화되었는지 확인합니다. CMEK를 사용하면 Google 관리 암호화에 비해 데이터 암호화 키를 더 세밀하게 제어할 수 있습니다. CMEK를 사용하면 Cloud KMS 내에서 순환, 액세스 제어, 감사 등 키 수명 주기를 관리할 수 있습니다. 이는 암호화 키를 직접 제어해야 하는 규정 준수 또는 향상된 보안 태세의 요구사항인 경우가 많습니다. 버킷에서 CMEK를 사용하지 않으면 기본적으로 Google 관리 암호화가 사용됩니다. -
Cloud Storage 버킷이 공개적으로 노출됨
심각도:심각
태그: 보안, 스토리지, IAM, CSPR, CoNa, MVSP애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷에 공개적으로 액세스할 수 있는지 감지합니다. 공개 버킷을 사용하면 인터넷상의 모든 사용자가 데이터를 읽거나 쓸 수 있으므로 심각한 데이터 유출 위험이 있습니다. -
Cloud Storage 버킷 버전 관리, 수명 주기 정리 없음
심각도:보통
태그: CloudStorage, Storage, Bucket, Cost, Reliability, CSPR, CoNa, MVSP애셋:storage.googleapis.com/Bucket세부정보 객체 버전 관리가 사용 설정된 Cloud Storage 버킷에 이전 버전을 정리하는 수명 주기 규칙도 있는지 확인합니다. 수명 주기 규칙 없이 버전 관리를 사용 설정하면 이전 버전이 삭제되지 않아 스토리지 비용이 무한대로 증가할 수 있습니다. versioning.enabled가 true이지만 수명 주기 규칙에 'Delete' 작업이 'daysSinceNoncurrentTime' 조건과 결합되어 있지 않으면 위반이 발생합니다. -
Cloud Storage 버킷 버전 관리가 사용 중지됨
심각도:보통
태그: 스토리지, 버킷, 버전 관리, 안정성, 복구, CSPR, CoNa애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷에 객체 버전 관리가 사용 설정되어 있는지 확인합니다. 객체 버전 관리는 객체가 덮어쓰거나 삭제될 때 이전 버전을 보존하여 실수로 인한 데이터 손실이나 손상에 대한 중요한 보호 장치를 제공합니다. 버전 관리를 사용 설정하면 필요한 경우 이전 버전의 객체를 복원할 수 있습니다. 버전 관리를 사용 중지하면 덮어쓰기와 삭제가 영구적으로 적용됩니다. -
Cloud Storage 공개 액세스 방지
심각도:보통
태그: 보안, 스토리지, 규정 준수, CSPR, CoNa, MVSP애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷에 공개 액세스 방지 (PAP)가 적용되는지 확인합니다. PAP를 사용 설정하면 IAM 정책이나 ACL을 통해 버킷이 공개되지 않으므로 민감한 정보가 실수로 인터넷에 노출되지 않습니다. -
Cloud Storage 보관 정책이 잠겨 있지 않음
심각도:보통
태그: 스토리지, 버킷, 보관, 정책, 잠금, 규정 준수, 데이터 손실, 데이터 거버넌스, CSPR, CoNa애셋:storage.googleapis.com/Bucket세부정보 Google Cloud Storage 버킷에 보관 정책이 구성되어 있는지, 해당 정책이 잠겨 있는지 확인합니다. 보관 정책은 버킷의 객체를 보관해야 하는 최소 기간을 지정합니다. 보관 정책을 잠그면 정책이 영구적이고 변경 불가능해지므로 실수로 또는 악의적으로 정책이 삭제되거나 수정되는 것을 방지할 수 있습니다. 이 규칙은 다음 두 가지 조건을 확인합니다. 버킷에 보관 정책 (retentionPolicy)이 구성되지 않은 경우 2. 보관 정책이 구성되었지만 잠겨 있지 않은 경우 (retentionPolicy.isLocked가 false이거나 누락됨) 이러한 조건 중 하나라도 참이면 규칙에서 위반을 생성합니다. 잠금 해제된 보관 정책이 있거나 정책이 전혀 없으면 데이터 손실 또는 조작 위험이 증가할 수 있습니다. 잠긴 보관 정책은 규정 준수 및 데이터 거버넌스에 매우 중요합니다. -
Cloud Storage 보관 정책이 정의되지 않음
심각도:보통
태그: 스토리지, 버킷, 보관, 정책, 잠금, 규정 준수, 데이터 손실, 데이터 거버넌스, CSPR, CoNa애셋:storage.googleapis.com/Bucket세부정보 Google Cloud Storage 버킷에 보관 정책이 구성되어 있는지, 해당 정책이 잠겨 있는지 확인합니다. 보관 정책은 버킷의 객체를 보관해야 하는 최소 기간을 지정합니다. 보관 정책을 잠그면 정책이 영구적이고 변경 불가능해지므로 실수로 또는 악의적으로 정책이 삭제되거나 수정되는 것을 방지할 수 있습니다. 이 규칙은 다음 두 가지 조건을 확인합니다. 버킷에 보관 정책 (retentionPolicy)이 구성되지 않은 경우 2. 보관 정책이 구성되었지만 잠겨 있지 않은 경우 (retentionPolicy.isLocked가 false이거나 누락됨) 이러한 조건 중 하나라도 참이면 규칙에서 위반을 생성합니다. 잠금 해제된 보관 정책이 있거나 정책이 전혀 없으면 데이터 손실 또는 조작 위험이 증가할 수 있습니다. 잠긴 보관 정책은 규정 준수 및 데이터 거버넌스에 매우 중요합니다. -
Cloud Storage 균일한 버킷 액세스
심각도:보통
태그: 스토리지, 버킷, 보안, CSPR애셋:storage.googleapis.com/Bucket세부정보 Cloud Storage 버킷에 균일한 버킷 수준 액세스 (UBLA)가 사용 설정되어 있는지 확인합니다. UBLA를 사용 설정하면 개별 객체 ACL을 관리하는 대신 버킷 수준에서 IAM 역할을 사용하여 권한을 간소화되고 일관된 방식으로 관리할 수 있습니다. 일반적으로 보안 및 관리 용이성을 개선하기 위해 권장됩니다. UBLA를 사용하면 IAM을 사용하여 액세스만 제어하므로 권한을 더 쉽게 감사하고 이해할 수 있습니다. UBLA를 사용 중지하면 IAM과 객체 ACL의 조합을 사용하게 되므로 관리가 복잡하고 어려워질 수 있습니다.
Google Cloud 권장사항 - Cloud VPN (4개 결과)
-
컴퓨트 VPN 터널 BGP 사용 설정
심각도:보통
태그: 안정성, 네트워크, VPN, BGP, 라우팅애셋:compute.googleapis.com/VpnTunnel세부정보 Compute Engine VPN 터널에 BGP 라우팅이 사용 설정되어 있는지 (즉, Cloud Router와 연결되어 있는지) 확인합니다. VPN 터널의 정적 라우팅에는 동적 장애 조치 기능이 없으므로 고가용성 프로덕션 워크로드에는 권장되지 않습니다. -
Compute vpngateway ha
심각도:높음
태그: VPN, 네트워킹, 고가용성, 안정성애셋:compute.googleapis.com/TargetVpnGateway세부정보 Cloud VPN 게이트웨이가 고가용성 (HA) VPN 대신 지원 중단된 기본 VPN (TargetVpnGateway)을 사용하는지 확인합니다. 기본 VPN은 99.99% SLA를 제공하지 않습니다. -
프로젝트 멀티 리전 vpngateways
심각도:높음
태그: 안정성, 네트워크, VPN, 고가용성, BCDR애셋:cloudresourcemanager_Project_RESOURCE_VPNGATEWAY세부정보 프로젝트에 2개 이상의 서로 다른 리전에 배포된 VPN 게이트웨이가 있는지 확인합니다. 멀티 리전 VPN 게이트웨이 배포는 하이브리드 네트워킹 중복을 보장하고 리전 서비스 중단으로부터 보호합니다. -
프로젝트 지역 vpntunnels
심각도:높음
태그: 안정성, 네트워크, VPN, 고가용성, BCDR애셋:cloudresourcemanager_Project_RESOURCE_VPNTUNNEL세부정보 프로젝트에 VPN 터널이 배포된 각 리전에 구성된 VPN 터널이 2개 이상 있는지 확인합니다. 리전 VPN 터널 중복성은 99.99% SLA 준수, 원활한 장애 조치, 강력한 하이브리드 연결을 보장합니다.
Google Cloud 권장사항 - Composer (1개 결과)
-
Composer 환경 스케줄러 HA
심각도:높음
태그: 안정성, 고가용성, Composer, Airflow, CoNa애셋:composer.googleapis.com/Environment세부정보 고가용성을 보장하기 위해 Cloud Composer 환경이 2개 이상의 Airflow 스케줄러로 구성되어 있는지 확인합니다. 단일 스케줄러로 실행하면 장애 또는 유지보수 중에 워크플로가 중단될 위험이 있습니다.
Google Cloud 권장사항 - Compute Engine (95개 결과)
-
자동 확장 처리 최소 복제본이 중복됨
심각도:높음
태그: 안정성, 컴퓨팅, 자동 확장, 고가용성애셋:compute.googleapis.com/Autoscaler세부정보 축소 이벤트 중에 중복 인스턴스 가용성을 보장하기 위해 Compute Engine 자동 확장 처리에 minNumReplicas가 2 이상으로 구성되어 있는지 확인합니다. -
컴퓨팅 주소 네트워크 등급
심각도:높음
태그: 안정성, 네트워크, NetworkTier, IPAddress, 성능애셋:compute.googleapis.com/Address세부정보 외부 IP 주소가 프리미엄 네트워크 등급을 사용하도록 구성되어 있는지 확인합니다. 프리미엄 네트워크 등급은 공용 인터넷이 아닌 Google의 글로벌 백본 네트워크를 통해 트래픽을 라우팅하여 높은 가용성, 낮은 라우팅 홉, 뛰어난 성능을 보장합니다. -
컴퓨팅 자동 네트워크 사용 설정됨
심각도:낮음
태그: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPR애셋:compute.googleapis.com/Network세부정보 Compute Engine VPC 네트워크에 autoCreateSubnetworks 기능이 사용 설정되어 있는지 확인합니다. 자동 모드 VPC 네트워크는 각 Google Cloud 리전에 서브넷을 자동으로 생성하므로 원하는 네트워크 세분화 또는 IP 주소 관리 전략과 일치하지 않을 수 있습니다. 설정에는 편리하지만 custommode VPC는 더 세부적인 제어를 제공합니다. 이 규칙은 autoCreateSubnetworks가 명시적으로 true로 설정된 네트워크를 식별합니다. 더 나은 제어 및 보안 상황을 위해 커스텀 모드 VPC 네트워크를 사용하는 것이 좋습니다. -
컴퓨트 대상 풀 방지
심각도:높음
태그: Compute, LoadBalancing, Legacy, Migration, Reliability, CSPR, CoNa애셋:compute.googleapis.com/TargetPool세부정보 기존 Compute Engine 대상 풀의 사용을 감지합니다. 타겟 풀은 상태 점검, 자동 확장, 멀티 리전 기능을 제공하는 백엔드 서비스가 지원되므로 최신 부하 분산 시나리오에서는 지원되지 않습니다. 타겟 풀이 있으면 애플리케이션 안정성과 기능 패리티를 보장하기 위해 이전 구성이 이전되어야 함을 나타냅니다. -
컴퓨트 백엔드 서비스 로깅
심각도:보통
태그: Compute, BackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSP애셋:compute.googleapis.com/BackendService세부정보 Compute Engine 백엔드 서비스에 로깅이 사용 설정되어 있는지 확인합니다. 백엔드 서비스 로깅은 부하 분산기에서 처리한 요청을 기록하여 트래픽 모니터링, 오류 문제 해결, 보안 분석, 감사에 필요한 가시성을 제공합니다. 이 규칙은 백엔드 서비스 구성 내의 logConfig 필드를 검사합니다. logConfig가 누락되거나 logConfig.enable이 누락되거나 false로 설정된 경우 위반이 생성됩니다. -
컴퓨팅 백엔드 서비스에 상태 점검이 없음
심각도:높음
태그: 안정성, 컴퓨팅, 부하 분산, CoNa애셋:compute.googleapis.com/BackendService세부정보 상태 점검이 구성되지 않은 부하 분산기 백엔드 서비스를 감지합니다. 상태 확인은 서비스 중단을 방지하기 위해 비정상 인스턴스에서 트래픽을 라우팅하는 데 중요합니다. -
컴퓨팅 버킷 CDN
심각도:낮음
태그: Compute, BackendBucket, CDN, 성능, 캐싱, CSPR애셋:compute.googleapis.com/BackendBucket세부정보 Compute Engine 백엔드 버킷에 Cloud CDN이 사용 설정되어 있는지 확인합니다. Cloud CDN은 사용자에게 더 가까운 곳에 콘텐츠를 캐시하여 성능을 개선하고 원본 서버 부하를 줄입니다. 이 규칙은 백엔드 버킷 구성 내의 enableCDN 필드를 검사합니다. enableCDN이 false이거나 누락된 경우 Cloud CDN이 사용 설정되지 않았음을 나타내며 위반이 생성됩니다. -
Compute be bucket edge security policy
심각도:높음
태그: Compute, BackendBucket, Security, EdgeSecurityPolicy, CloudArmor, External, CSPR애셋:compute.googleapis.com/BackendBucket세부정보 에지 보안 정책이 Compute Engine 백엔드 버킷과 연결되어 있는지 확인합니다. 에지 보안 정책 (Cloud Armor의 일부)은 전 세계에 분산된 애플리케이션에 DDoS 보호 및 WAF와 같은 고급 보안 기능을 제공합니다. 외부 부하 분산기를 통해 콘텐츠를 제공하는 백엔드 버킷의 경우 에지 보안 정책을 연결하는 것이 보안 권장사항입니다. 이 규칙은 백엔드 버킷 구성 내에 edgeSecurityPolicy 필드가 있는지 확인합니다. edgeSecurityPolicy가 누락되거나 null이면 연결된 Edge 보안 정책이 없음을 나타내며 위반이 생성됩니다. -
연결 드레인으로 컴퓨팅
심각도:보통
태그: Compute, BackendService, Reliability, Availability, LoadBalancing애셋:compute.googleapis.com/BackendService세부정보 Compute Engine 백엔드 서비스에 연결 드레이닝이 사용 설정되어 있는지 확인합니다. 연결 드레이닝은 인스턴스가 삭제되거나 비정상 상태가 될 때 기존 연결을 지정된 기간 동안 열어 두어 사용자에게 미치는 중단을 최소화합니다. 이 규칙은 connectionDraining.drainingTimeoutSec이 0보다 큰 값으로 설정되어 있는지 확인합니다. -
Compute be regional service ext sec policy
심각도:높음
태그: Compute, RegionBackendService, Security, LoadBalancing, External, SecurityPolicy, CSPR애셋:compute.googleapis.com/RegionBackendService세부정보 리전 외부 Compute Engine 백엔드 서비스에 보안 정책이 구성되어 있는지 확인합니다. 외부 부하 분산기의 경우 위협으로부터 보호하기 위한 보안 정책이 필요합니다. 이 규칙은 다음을 확인합니다. 1. loadBalancingScheme 백엔드 서비스가 외부 부하 분산에 사용되는지 확인합니다. EXTERNAL 및 EXTERNAL_MANAGED를 모두 확인합니다. 2. securityPolicy 보안 정책이 구성되어 있는지 확인합니다. 백엔드 서비스는 edgeSecurityPolicy가 아닌 securityPolicy를 사용합니다. loadBalancingScheme이 외부 서비스를 나타내고 securityPolicy가 누락되었거나 null인 경우 위반이 생성됩니다. -
Compute be regional service insecure protocol http
심각도:보통
태그: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR애셋:compute.googleapis.com/RegionBackendService세부정보 Compute Engine 백엔드 서비스가 암호화되지 않은 HTTP 또는 TCP 프로토콜을 사용하도록 구성되어 있는지 확인합니다. 백엔드 연결에 일반 HTTP 또는 TCP를 사용하면 내부 네트워크에서 민감한 정보를 포함한 애플리케이션 트래픽이 노출될 수 있습니다. 데이터 기밀성과 무결성을 보장하려면 HTTPS, SSL, HTTP/2와 같은 보안 프로토콜이나 적절한 프록시 프로토콜 (예: TCP_PROXY)을 사용하는 것이 좋습니다. 이 규칙은 프로토콜 필드가 HTTP 또는 TCP로 설정된 백엔드 서비스에 플래그를 지정합니다. -
Compute be regional service insecure protocol tcp
심각도:보통
태그: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR애셋:compute.googleapis.com/RegionBackendService세부정보 Compute Engine 백엔드 서비스가 암호화되지 않은 HTTP 또는 TCP 프로토콜을 사용하도록 구성되어 있는지 확인합니다. 백엔드 연결에 일반 HTTP 또는 TCP를 사용하면 내부 네트워크에서 민감한 정보를 포함한 애플리케이션 트래픽이 노출될 수 있습니다. 데이터 기밀성과 무결성을 보장하려면 HTTPS, SSL, HTTP/2와 같은 보안 프로토콜이나 적절한 프록시 프로토콜 (예: TCP_PROXY)을 사용하는 것이 좋습니다. 이 규칙은 프로토콜 필드가 HTTP 또는 TCP로 설정된 백엔드 서비스에 플래그를 지정합니다. -
Compute be service cdn
심각도:낮음
태그: 컴퓨팅, BackendService, CDN, 성능, 캐싱, CSPR애셋:compute.googleapis.com/BackendService세부정보 Compute Engine 백엔드 서비스에 Cloud CDN이 사용 설정되어 있는지 확인합니다. Cloud CDN은 사용자에게 더 가까운 곳에 콘텐츠를 캐시하여 성능을 개선하고 원본 서버 부하를 줄입니다. 이 규칙은 백엔드 서비스 구성 내의 enableCDN 필드를 검사합니다. enableCDN이 false이거나 누락된 경우 Cloud CDN이 사용 설정되지 않았음을 나타내며 위반이 생성됩니다. -
컴퓨트 서비스 확장 보안 정책
심각도:높음
태그: Compute, BackendService, Security, LoadBalancing, External, SecurityPolicy, CSPR애셋:compute.googleapis.com/BackendService세부정보 외부 Compute Engine 백엔드 서비스에 보안 정책이 구성되어 있는지 확인합니다. 외부 부하 분산기의 경우 위협으로부터 보호하기 위한 보안 정책이 필요합니다. 이 규칙은 다음을 확인합니다. 1. loadBalancingScheme 백엔드 서비스가 외부 부하 분산에 사용되는지 확인합니다. EXTERNAL 및 EXTERNAL_MANAGED를 모두 확인합니다. 2. securityPolicy 보안 정책이 구성되어 있는지 확인합니다. 백엔드 서비스는 edgeSecurityPolicy가 아닌 securityPolicy를 사용합니다. loadBalancingScheme이 외부 서비스를 나타내고 securityPolicy가 누락되었거나 null인 경우 위반이 생성됩니다. -
HTTP를 통한 Compute be 서비스 iap
심각도:높음
태그: Compute, BackendService, IAP, Security, Encryption, HTTP, HTTPS, CSPR애셋:compute.googleapis.com/BackendService세부정보 암호화되지 않은 HTTP 프로토콜을 사용하는 동안 Compute Engine 백엔드 서비스에 IAP (Identity-Aware Proxy)가 사용 설정되어 있는지 확인합니다. IAP를 사용 설정하면 인증 및 승인이 추가되지만 부하 분산기와 백엔드 서비스 간의 연결에서 일반 HTTP를 사용하는 경우 트래픽 (민감한 애플리케이션 데이터 또는 세션 정보를 포함할 수 있음)이 내부 네트워크에서 암호화되지 않습니다. 이는 보안 위험을 초래합니다. 이 규칙은 iap.enabled가 true이고 프로토콜이 HTTP인지 확인합니다. 엔드 투 엔드 암호화를 보장하려면 IAP가 사용 설정된 경우 백엔드 서비스에 HTTPS를 사용하는 것이 좋습니다. -
컴퓨팅 서비스가 안전하지 않은 프로토콜을 사용합니다.
심각도:보통
태그: Compute, BackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR애셋:compute.googleapis.com/BackendService세부정보 Compute Engine 백엔드 서비스가 암호화되지 않은 HTTP 또는 TCP 프로토콜을 사용하도록 구성되어 있는지 확인합니다. 백엔드 연결에 일반 HTTP 또는 TCP를 사용하면 내부 네트워크에서 민감한 정보를 포함한 애플리케이션 트래픽이 노출될 수 있습니다. 데이터 기밀성과 무결성을 보장하려면 HTTPS, SSL, HTTP/2와 같은 보안 프로토콜이나 적절한 프록시 프로토콜 (예: TCP_PROXY)을 사용하는 것이 좋습니다. 이 규칙은 프로토콜 필드가 HTTP 또는 TCP로 설정된 백엔드 서비스에 플래그를 지정합니다. -
컴퓨팅 클라우드 Armor가 연결됨
심각도:보통
태그: 보안, 컴퓨팅, 네트워크, Cloud Armor, 규정 준수, CSPR애셋:compute_Instance_RESOURCE_7세부정보 Cloud Armor가 연결되지 않은 공개 IP가 있는 Compute Engine VM 인스턴스를 표시합니다. -
사용된 Compute 기본 서비스 계정
심각도:보통
태그: 컴퓨팅, 보안, 서비스 계정, 보안, CSPR애셋:compute.googleapis.com/Instance세부정보 기본 Compute Engine 서비스 계정을 사용하는 Compute Engine 인스턴스를 감지합니다. 기본 서비스 계정은 자동으로 생성되며 기본적으로 광범위한 권한 (편집자 역할)이 있어 최소 권한의 원칙을 위반합니다. 각 인스턴스에 필요한 최소 권한으로 커스텀 서비스 계정을 만들어 사용하는 것이 보안상 좋습니다. 기본 서비스 계정을 사용하면 인스턴스가 손상된 경우 무단 액세스 및 권한 에스컬레이션 위험이 증가합니다. -
컴퓨팅 디스크 csek 사용 중지됨
심각도:보통
태그: Compute, Disk, Encryption, CSEK, Security, sha256, CSPR애셋:compute.googleapis.com/Disk세부정보 Compute Engine 디스크가 CustomerSupplied Encryption Keys (CSEK)를 사용하여 암호화되었는지 확인합니다. CSEK를 사용하면 자체 암호화 키를 제공하고 Google Cloud는 SHA256 해시로 표시되는 해당 키를 사용하여 데이터를 보호합니다. 이 규칙은 diskEncryptionKey 필드, 특히 그 안의 sha256 필드를 검사합니다. diskEncryptionKey가 누락되었거나 sha256이 누락되었거나 비어 있거나 null이면 CSEK가 사용되지 않음을 나타내므로 위반이 발생합니다. -
컴퓨팅 디스크 데이터베이스 hdd
심각도:보통
태그: 성능, 컴퓨팅, 디스크, 스토리지, CoNa애셋:compute.googleapis.com/Disk세부정보 데이터베이스로 구성된 VM 인스턴스에 연결된 'pd-standard' (HDD) 유형의 영구 디스크를 감지합니다. 데이터베이스에는 높은 IOPS와 짧은 지연 시간이 필요하지만 표준 HDD는 이를 제공할 수 없어 성능 병목 현상이 발생합니다. -
컴퓨팅 디스크에 스냅샷 일정이 없음
심각도:보통
태그: 안정성, 컴퓨팅, 디스크, 백업, CoNa애셋:compute.googleapis.com/Disk세부정보 스냅샷 일정 정책이 연결되지 않은 Compute Engine 영구 디스크를 감지합니다. 스냅샷 일정은 재해 복구 및 데이터 손실 방지에 필수적인 디스크 데이터 백업을 자동화합니다. -
컴퓨트 디스크 리전 확인
심각도:높음
태그: 안정성, 고가용성, 컴퓨팅, 디스크, 스토리지애셋:compute.googleapis.com/Disk세부정보 Compute Engine 영구 디스크가 고가용성을 제공하고 영역 서비스 중단을 방지하도록 리전 영구 디스크로 구성되어 있는지 확인합니다. 리전 디스크는 동일한 리전의 두 영역 간에 데이터를 동기식으로 복제하여 특정 영역이 사용할 수 없게 되더라도 액세스 가능성을 보장합니다. 이 규칙은 replicaZones 필드에 여러 영역이 나열되어 있는지 확인합니다. -
Compute 방화벽 모든 프로토콜 인터넷
심각도:보통
태그: 네트워크, 보안, CSPR, CoNa, MVSP애셋:compute.googleapis.com/Firewall세부정보 모든 프로토콜에서 인터넷 트래픽을 허용하는 방화벽 규칙은 네트워크 공격 표면을 크게 넓혀 무단 액세스, 잠재적인 서비스 중단, 비용이 많이 드는 보안 사고의 위험을 높입니다. -
컴퓨팅 방화벽 로깅
심각도:보통
태그: Compute, 방화벽, VPC, 로깅, 보안, 감사, 네트워크, CSPR, CoNa, MVSP애셋:compute.googleapis.com/Firewall세부정보 VPC 방화벽 규칙에 로깅이 사용 설정되어 있는지 확인합니다. 방화벽 규칙 로깅은 규칙과 일치하는 연결을 기록하여 보안 감사, 네트워크 연결 문제 해결, 트래픽 패턴 이해에 유용한 정보를 제공합니다. 이 규칙은 방화벽 규칙 구성 내의 logConfig 필드를 검사합니다. logConfig가 누락되거나 logConfig.enable이 누락되거나 false로 설정된 경우 위반이 생성됩니다. -
컴퓨팅 방화벽 관리 포트가 인터넷에 열려 있음
심각도:높음
태그: 컴퓨팅, 보안, 네트워크, 방화벽, SSH, RDP, CSPR, CoNa, MVSP애셋:compute.googleapis.com/Firewall세부정보 방화벽 규칙이 무제한 공개 액세스 (0.0.0.0/0 또는 -
Compute 방화벽 정책 모든 프로토콜 인터넷
심각도:보통
태그: 네트워크, 보안, CSPR, CoNa, MVSP애셋:compute.googleapis.com/FirewallPolicy세부정보 이 규칙은 모든 프로토콜에서 무제한 인터넷 인그레스를 허용하는 과도한 권한이 부여된 방화벽 구성을 식별하여 네트워크 공격 표면을 줄이고 무단 액세스를 방지하는 데 도움이 됩니다. -
컴퓨팅 방화벽 정책 로깅
심각도:보통
태그: Compute, FirewallPolicy, Logging, Security, Auditing, Network, CSPR, CoNa, MVSP애셋:compute.googleapis.com/FirewallPolicy세부정보 Compute Engine 방화벽 정책에 로깅이 사용 설정되지 않은 사용 설정된 규칙이 포함되어 있는지 확인합니다. 방화벽 로깅은 규칙과 일치하는 연결을 기록하며, 이는 감사 및 문제 해결에 필수적입니다. 이 정책은 FirewallPolicy 리소스 내에 삽입된 규칙 배열을 반복합니다. 누락된 불리언 필드는 기본적으로 false로 설정되는 경우가 많으므로 방화벽 정책에 disabled가 true가 아닌 (즉, 규칙이 사용 설정됨) 규칙이 하나 이상 포함되고 enableLogging이 true가 아닌 (즉, 로깅이 사용 중지됨) 경우 위반이 생성됩니다. 우선순위가 가장 높은 규칙 (일반적으로 기본 규칙)은 제외됩니다. -
인터넷에 열려 있는 Compute 방화벽 정책 관리 포트
심각도:높음
태그: 컴퓨팅, 보안, 네트워크, 방화벽, SSH, RDP, CSPR, CoNa, MVSP애셋:compute.googleapis.com/FirewallPolicy세부정보 방화벽 정책이 무제한 공개 액세스 (0.0.0.0/0 또는 -
컴퓨팅 방화벽 정책 공개 인그레스
심각도:높음
태그: Compute, FirewallPolicy, Security, Network, PublicAccess, Ingress, CSPR, CoNa, MVSP애셋:compute.googleapis.com/FirewallPolicy세부정보 Compute Engine 방화벽 정책에 모든 소스 IP 주소 (IPv4의 경우 0.0.0.0/0, IPv6의 경우 /0)에서 오는 트래픽을 허용하는 인그레스 규칙이 사용 설정되어 있는지 확인합니다. 이 정책은 FirewallPolicy 리소스 데이터 내에 삽입된 규칙 배열을 반복합니다. 의도하지 않은 경우 공개 인그레스 트래픽을 허용하면 심각한 보안 위험이 발생할 수 있습니다. 이 규칙은 이러한 규칙이 하나라도 있으면 전체 정책에 플래그를 지정합니다. -
Compute 방화벽 정책 비정상 프로토콜 인터넷
심각도:보통
태그: 네트워크, 보안, CSPR, CoNa, MVSP애셋:compute.googleapis.com/FirewallPolicy세부정보 비정상적인 인터넷 연결 프로토콜을 노출하는 방화벽 규칙을 식별하여 선제적인 공격 표면 축소를 지원하여 보안을 강화하고 비용이 많이 드는 시스템 침해를 방지합니다. -
Compute 방화벽 정책 비정상 tcp 포트 인터넷
심각도:보통
태그: 네트워크, 보안, CSPR, CoNa, MVSP애셋:compute.googleapis.com/FirewallPolicy세부정보 일반적으로 타겟팅되는 TCP 포트 (예: 20, 21, 22, 25, 53, 80, 110, 143, 443)에 무제한 공개 인터넷 액세스 권한을 부여하는 방화벽 규칙을 식별하여 보안을 강화하므로 공격 표면을 사전 대응 방식으로 줄이고 무단 악용을 방어할 수 있습니다. -
Compute 방화벽 정책 비정상적인 udp 포트 인터넷
심각도:보통
태그: 네트워크, 보안, CSPR, CoNa, MVSP애셋:compute.googleapis.com/FirewallPolicy세부정보 일반적으로 TCP와 연결된 포트 또는 기타 민감한 UDP 포트를 인터넷에 노출하는 방화벽 정책을 식별하여 잠재적인 잘못된 구성 또는 악용을 방지함으로써 공격 표면을 줄이고 서비스 안정성을 향상할 수 있습니다. -
Compute 방화벽이 공개적으로 노출된 인터넷
심각도:높음
태그: 컴퓨팅, 보안, 네트워크, 방화벽, CSPR, CoNa, MVSP애셋:compute.googleapis.com/Firewall세부정보 공개적으로 노출된 Compute Engine 방화벽 규칙을 감지합니다. 방화벽 규칙은 인그레스 규칙의 경우 모든 IP 주소 (IPv4의 경우 0.0.0.0/0, IPv6의 경우 /0)에서 들어오는 트래픽을 허용하거나 이그레스 규칙의 경우 모든 IP 주소로 나가는 트래픽을 허용하는 경우 공개적으로 노출된 것으로 간주됩니다. 공개적으로 노출된 방화벽 규칙은 공격 표면과 무단 액세스 위험을 크게 증가시킵니다. 방화벽 규칙은 최소 권한의 원칙에 따라 구성되어야 하며, 신뢰할 수 있는 특정 소스/대상 간의 필요한 트래픽만 허용해야 합니다. 이 규칙은 범위가 비어 있거나 null인 경우를 포함하여 과도한 권한이 있는 소스 또는 대상 범위가 있는 인그레스 및 이그레스 규칙을 모두 검사합니다. -
Compute 방화벽 비정상 프로토콜 인터넷
심각도:보통
태그: 네트워크, 보안, CSPR, CoNa, MVSP애셋:compute.googleapis.com/Firewall세부정보 일반적이지 않은 네트워크 프로토콜 (TCP, UDP, ICMP 아님)을 인터넷에 노출하는 활성 인그레스 방화벽 규칙을 식별하여 공격 표면을 줄이고, 모니터링되지 않는 서비스를 통한 잠재적 침해를 방지합니다. -
Compute 방화벽 비정상 tcp 포트 인터넷
심각도:보통
태그: 네트워크, 보안, CSPR, CoNa, MVSP애셋:compute.googleapis.com/Firewall세부정보 잠재적으로 취약한 TCP 포트 20,21,22,25,53,80,110,143,443,587,989,990,995,1194,3389를 공개 액세스에 노출하는 방화벽 규칙을 식별하고 검토하여 시스템의 인터넷 공격 표면을 줄입니다. -
Compute firewall unusual udp ports internet
심각도:보통
태그: 네트워크, 보안, CSPR, CoNa, MVSP애셋:compute.googleapis.com/Firewall세부정보 이 규칙은 비정상적인 UDP 포트 20, 21, 22, 25, 53, 80, 110, 143, 443, 587, 989, 990, 995, 1194를 허용하는 공개적으로 노출된 방화벽 규칙을 식별하여 네트워크 보안을 강화하므로 공격 표면을 최소화하고 안정성, 성능에 영향을 미치거나 예상치 못한 비용을 초래할 수 있는 잠재적인 서비스 악용을 방지합니다. -
네트워크 태그를 사용하는 컴퓨팅 방화벽
심각도:보통
태그: Compute, Network, Firewall, Tags, Security, CSPR애셋:compute.googleapis.com/Firewall세부정보 네트워크 태그를 사용하는 VPC 방화벽 규칙을 플래그합니다. 네트워크 태그는 방화벽 타겟팅을 위한 IAM 적용 보안 태그보다 보안 수준이 낮습니다. -
컴퓨팅 Google 비공개 액세스
심각도:보통
태그: Compute, Subnet, Subnetwork, VPC, PrivateGoogleAccess, Networking, Security, CSPR, CoNa애셋:compute.googleapis.com/Subnetwork세부정보 Compute Engine 서브네트워크에 비공개 Google 액세스 (PGA)가 사용 중지되어 있는지 확인합니다. PGA를 사용하면 외부 IP 주소가 없는 서브넷의 VM 인스턴스가 Google 내부 네트워크를 사용하여 Google API 및 서비스에 연결할 수 있으므로 보안이 강화되고 이그레스 비용이 절감될 수 있습니다. PGA가 사용 중지된 경우 외부 IP가 없는 VM은 이러한 서비스에 직접 액세스할 수 없습니다. 이 규칙은 서브네트워크 구성 내의 privateIpGoogleAccess 필드를 검사합니다. privateIpGoogleAccess가 누락되거나 false로 설정되면 위반이 생성됩니다. -
Compute HTTP 부하 분산기
심각도:보통
태그: 네트워크, 보안, CSPR애셋:compute.googleapis.com/TargetHttpProxy세부정보 이 규칙은 암호화되지 않은 데이터를 전송하여 민감한 정보를 심각하게 노출하고, 고객 신뢰를 저해하며, 규정 준수 의무를 위반하는 경우가 많은 HTTP 부하 분산기를 식별합니다. 따라서 안전하고 비공개적이며 신뢰할 수 있는 통신을 위해 HTTPS가 필요함을 강조합니다. -
Compute 이미지 이전 버전이 지원 중단되지 않음
심각도:보통
태그: 컴퓨팅, 이미지, 수명 주기, FinOps, 비용, CSPR애셋:compute.googleapis.com/Image세부정보 90일이 지났으며 지원 중단 상태가 아닌 Compute Engine 이미지를 감지합니다. 오래되고 사용하지 않는 이미지가 누적되면 스토리지 비용이 증가하고 오래된 소프트웨어나 취약점이 포함된 경우 보안 위험이 발생할 수 있습니다. 더 이상 필요하지 않은 오래된 이미지는 정기적으로 검토하여 지원 중단하거나 삭제하는 것이 좋습니다. 이 규칙은 지원 중단되지 않았으며 90일이 지난 이미지를 신고하여 상태를 검토하고 잠재적으로 삭제하도록 유도합니다. -
컴퓨팅 인스턴스 자동 다시 시작
심각도:높음
태그: 컴퓨팅, 안정성, 가용성, 고가용성, 복원력, CSPR, CoNa애셋:compute.googleapis.com/Instance세부정보 Compute Engine 인스턴스에 자동 재시작 기능이 사용 설정되어 있는지 확인합니다. 자동 다시 시작을 사용하면 하드웨어 오류와 같은 사용자 시작이 아닌 이벤트로 인해 인스턴스가 종료되는 경우 자동으로 다시 시작되어 고가용성이 유지됩니다. -
mig 확인의 컴퓨팅 인스턴스
심각도:보통
태그: 안정성, 컴퓨팅, 고가용성, 복원력애셋:compute.googleapis.com/Instance세부정보 Compute VM 인스턴스가 관리형 인스턴스 그룹 (MIG)에 속하는지 확인합니다. 독립형 VM은 호스트 장애에 대한 복원력이 없으며 자동 복구가 없습니다. -
컴퓨팅 인스턴스 라이브 마이그레이션
심각도:높음
태그: 안정성, 가용성, 컴퓨팅, 유지보수애셋:compute.googleapis.com/Instance세부정보 Compute Engine 인스턴스가 라이브 마이그레이션용으로 구성되었는지 확인합니다. 라이브 마이그레이션은 인스턴스를 다른 호스트로 이동하여 소프트웨어 또는 하드웨어 업데이트와 같은 호스트 시스템 이벤트 중에 인스턴스를 실행 상태로 유지합니다. MIGRATE로 설정되지 않은 인스턴스 (예: TERMINATE로 설정됨)는 유지보수 중에 중지되어 애플리케이션 다운타임이 발생할 수 있습니다. -
컴퓨팅 인스턴스 기본이 아닌 서비스 계정
심각도:보통
태그: 컴퓨팅, IAM, 보안, CSPR애셋:compute.googleapis.com/Instance세부정보 Compute Engine 인스턴스가 기본 컴퓨팅 서비스 계정을 사용하지 않는지 확인합니다. -
컴퓨팅 기존 네트워크
심각도:낮음
태그: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPR애셋:compute.googleapis.com/Network세부정보 기존 Compute Engine VPC 네트워크를 식별합니다. 기존 네트워크는 서브넷 지원이 부족하고 단일 전역 IP 범위를 사용하며 최신 VPC 기능을 지원하지 않습니다. 서브넷을 사용 설정하고, 네트워크 세그먼테이션을 개선하고, 공격 표면을 줄이려면 커스텀 모드 VPC 네트워크로 이전하는 것이 좋습니다. -
컴퓨팅 머신 이미지 CMEK 사용 중지됨
심각도:높음
태그: 보안, 암호화, CMEK, 컴퓨팅, 머신 이미지, NIST-800-53-SC-28애셋:compute.googleapis.com/MachineImage세부정보 Compute Engine 머신 이미지가 고객 관리 암호화 키 (CMEK)로 암호화되어 이미지 저장 데이터를 보호하는 데 사용되는 암호화 키를 제어할 수 있습니다. 이 구성은 엄격한 규정 준수 요구사항을 충족하고 데이터 보안을 강화하는 데 매우 중요합니다. machineImageEncryptionKey.kmsKeyName 필드가 누락되었거나 비어 있으면 잘못된 구성이 발생합니다. -
컴퓨팅 mig 상태 점검 사용 중지됨
심각도:보통
태그: 컴퓨팅, 보안, CSPR애셋:compute.googleapis.com/InstanceGroupManager세부정보 자동 복구 상태 점검이 구성되지 않은 관리형 인스턴스 그룹 (MIG)을 식별합니다. 상태 점검을 구성하는 것은 애플리케이션 장애 발생 시 VM 자동 복구를 보장하는 중요한 운영 권장사항입니다. -
Compute mig 지역 확인
심각도:높음
태그: Compute, Reliability, Availability, HighAvailability, MIG애셋:compute.googleapis.com/InstanceGroupManager세부정보 Compute Engine 관리형 인스턴스 그룹 (MIG)이 영역으로 구성되어 있는지 확인합니다. 리전 MIG는 리전 내 여러 영역에 VM 인스턴스를 분산하여 단일 영역 장애로부터 워크로드를 보호하므로 고가용성을 위해 리전 MIG를 사용하는 것이 좋습니다. 이 규칙은 구성이 리전이 아닌 특정 영역에 연결된 MIG를 식별합니다. -
누락된 라벨 계산
심각도:낮음
태그: Compute, VM, Instance, Labels, Organization, Management, FinOps, CSPR애셋:compute.googleapis.com/Instance세부정보 Compute Engine 인스턴스에 라벨이 적용되어 리소스 구성, 비용 할당, 필터링 기능이 개선되도록 합니다. -
컴퓨팅 누락된 리소스 태그
심각도:보통
태그: 컴퓨팅, VM, 태그, FinOps, 조직, CSPR, CoNa, MVSP애셋:compute.googleapis.com/Instance세부정보 일관된 거버넌스, 정책 시행, 비용 분석을 위해 Compute Engine 인스턴스에 params.resourceManagerTags 필드를 통해 Resource Manager 태그가 적용되도록 합니다. -
누락된 태그 계산
심각도:보통
태그: Compute, Network, Firewall, Tags, FinOps, CSPR애셋:compute.googleapis.com/Instance세부정보 Compute Engine 인스턴스에 효과적인 방화벽 규칙 타겟팅 및 네트워크 세분화를 위해 네트워크 태그가 적용되어 있는지 확인합니다. -
컴퓨팅 NAT 로그 사용 중지됨
심각도:보통
태그: 네트워크, 로깅, 보안애셋:compute.googleapis.com/Router세부정보 Cloud NAT 로깅을 사용 설정하면 신속한 문제 해결 및 보안 분석을 위한 중요한 텔레메트리가 제공되어 네트워크 안정성과 운영 가시성이 향상됩니다. -
NAT 로그 오류만 계산
심각도:보통
태그: 네트워크, 로깅, 보안애셋:compute.googleapis.com/Router세부정보 변환과 오류 모두에 대해 포괄적인 Cloud NAT 로깅을 사용 설정하여 문제 해결 기능과 운영 가시성을 크게 개선하세요. erroronly 로깅은 네트워크 안정성과 보안 분석에 중요한 진단 통계를 제한하기 때문입니다. -
Compute nat router logging
심각도:보통
태그: 컴퓨팅, 라우터, NAT, 로깅, 모니터링, 보안, 네트워킹, CSPR, CoNa, MVSP애셋:compute.googleapis.com/Router세부정보 Compute Engine 라우터의 Cloud NAT 구성에 로깅이 사용 중지되어 있는지 확인합니다. Cloud NAT 로깅은 모니터링, 문제 해결, 보안 분석에 중요한 NAT 변환 및 오류에 대한 가시성을 제공합니다. 이 규칙은 라우터와 연결된 모든 NAT 구성 (nats 배열)을 반복합니다. logConfig.enable 필드가 누락되었거나 false로 설정된 NAT 구성이 발견되면 라우터에 위반이 생성됩니다. -
Compute neg zonal
심각도:보통
태그: 안정성, new-rule, CoNa애셋:compute.googleapis.com/NetworkEndpointGroup세부정보 영역별 네트워크 엔드포인트 그룹 (NEG)의 존재 여부를 확인합니다. 영역 NEG는 트래픽을 단일 가용성 영역으로 제한하여 영역 중단 시 잠재적인 단일 장애 지점을 만듭니다. 이 규칙은 이러한 리소스가 의도적으로 사용되고 광범위한 멀티 영역 고가용성 전략의 일부인지 확인합니다. -
컴퓨트 네트워크 자동 서브넷 생성
심각도:보통
태그: 네트워크, 보안애셋:compute.googleapis.com/Network세부정보 자동 생성된 서브네트워크를 사용 중지하여 의도적인 네트워크 설계를 적용하고, 모든 리전에서 기본적으로 보안이 취약할 수 있는 서브넷을 방지하여 보안을 강화하고, 불필요한 리소스 할당을 방지하여 비용을 최적화하세요. -
컴퓨팅 네트워크 기본값
심각도:보통
태그: Compute, Network, VPC, Default, Security, Networking, CSPR애셋:compute.googleapis.com/Network세부정보 기본 Compute Engine 네트워크의 존재 여부를 확인합니다. 기본 네트워크는 사용 중지되지 않는 한 새 프로젝트에서 자동으로 생성되며 권한이 있는 방화벽 규칙(예: 어디서나 allowinternal, allowrdp, allowssh)이 함께 제공됩니다. 초기 설정에는 편리하지만 프로덕션 워크로드에 기본 네트워크를 사용하는 것은 플랫 구조와 지나치게 광범위한 기본 권한으로 인해 권장되지 않습니다. 더 제한적이고 목적에 맞게 설계된 방화벽 규칙을 사용하여 커스텀 VPC 네트워크를 만드는 것이 좋습니다. 이 규칙은 이름이 default인 네트워크를 식별합니다. -
컴퓨팅 네트워크 전역 동적 라우팅
심각도:높음
태그: Network, Reliability, HighAvailability, HybridConnectivity애셋:compute.googleapis.com/Network세부정보 VPC 네트워크가 전역 동적 라우팅으로 구성되어 있는지 확인합니다. 전역 동적 라우팅을 사용하면 Cloud Router가 모든 리전의 경로를 학습하고 공지할 수 있으므로 하이브리드 환경에서 리전 간 장애 조치와 간소화된 네트워크 관리가 가능합니다. 이 규칙은 routingConfig.routingMode가 명시적으로 GLOBAL로 설정되지 않은 네트워크를 식별합니다. -
공개 IP가 없는 컴퓨팅
심각도:높음
태그: 보안, 컴퓨팅, 공개 IP, 규정 준수, CSPR애셋:compute.googleapis.com/Instance세부정보 공개 (외부) IP 주소로 구성된 Compute Engine VM 인스턴스를 감지합니다. VM을 인터넷에 직접 노출하면 무단 액세스 및 무차별 대입 공격에 취약해집니다. VM은 비공개 IP를 사용하고 공개 액세스가 명시적으로 필요한 경우가 아니면 Cloud NAT 또는 IAP (Identity-Aware Proxy)를 통해 인터넷에 액세스해야 합니다. -
컴퓨트 프로젝트 기본 네트워크 등급 프리미엄
심각도:보통
태그: 안정성, 네트워크, NetworkTier애셋:compute.googleapis.com/Project세부정보 프로젝트의 기본 네트워크 서비스 등급이 PREMIUM으로 설정되어 있는지 확인합니다. 표준 등급을 기본값으로 사용하면 네트워크 트래픽의 성능과 안정성이 낮아질 수 있습니다. 프리미엄 등급은 최적의 라우팅을 위해 Google의 글로벌 네트워크를 활용합니다. -
Compute 리전 백엔드 서비스 로깅
심각도:보통
태그: Compute, RegionBackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSP애셋:compute.googleapis.com/RegionBackendService세부정보 Compute Engine 백엔드 서비스에 로깅이 사용 설정되어 있는지 확인합니다. 백엔드 서비스 로깅은 부하 분산기에서 처리한 요청을 기록하여 트래픽 모니터링, 오류 문제 해결, 보안 분석, 감사에 필요한 가시성을 제공합니다. 이 규칙은 백엔드 서비스 구성 내의 logConfig 필드를 검사합니다. logConfig가 누락되거나 logConfig.enable이 누락되거나 false로 설정된 경우 위반이 생성됩니다. -
Compute 스냅샷 장기 보관 스냅샷 유지
심각도:보통
태그: 컴퓨팅, 스냅샷, 리소스 정책, DataRetention, 안정성, FinOps, CSPR, CoNa애셋:compute.googleapis.com/ResourcePolicy세부정보 보관 기간이 365일을 초과하고 소스 디스크가 삭제된 후에도 자동 스냅샷을 유지하도록 구성된 리소스 정책 내의 Compute Engine 스냅샷 일정을 감지합니다(onSourceDiskDelete가 KEEP_AUTO_SNAPSHOTS로 설정됨). 긴 보관 기간과 소스 디스크 삭제 후 스냅샷 유지가 특정 시나리오에서는 유효할 수 있지만, 이 조합은 상당한 스토리지 비용을 초래하고 필요 이상으로 데이터를 보관할 수 있습니다. 이 규칙은 데이터 보관 정책 및 비용 최적화 목표와 일치하는지 검토하도록 이러한 구성을 표시합니다. -
게스트 플러시가 없는 스냅샷 계산
심각도:보통
태그: 컴퓨팅, 스냅샷, 리소스 정책, 백업, 안정성, CSPR애셋:compute.googleapis.com/ResourcePolicy세부정보 애플리케이션 일관 스냅샷이 사용 설정되지 않은 리소스 정책 내의 Compute Engine 스냅샷 일정을 감지합니다(즉, guestFlush가 true로 설정되지 않음). 애플리케이션 일관성이 있는 스냅샷은 스냅샷 시점에 디스크의 데이터가 일관된 상태인지 확인합니다. 이는 특히 데이터베이스와 같은 애플리케이션의 안정적인 백업 및 복구에 중요합니다. guestFlush가 없으면 스냅샷이 일관되지 않은 상태의 데이터를 캡처하여 데이터 손상이나 복구할 수 없는 백업이 발생할 수 있습니다. 이 규칙은 애플리케이션 일관성이 없는 스냅샷 일정을 신고합니다. -
365일이 지난 컴퓨팅 스냅샷
심각도:보통
태그: 컴퓨팅, 스냅샷, 수명 주기, 안정성, FinOps, CSPR애셋:compute.googleapis.com/Snapshot세부정보 365일이 지난 Compute Engine 스냅샷을 감지합니다. 오래된 스냅샷은 상당한 저장공간을 사용하고 비용을 증가시킬 수 있습니다. 일부 스냅샷은 장기간 보관해야 할 수도 있지만 더 이상 필요하지 않은 스냅샷은 정기적으로 검토하고 삭제하는 것이 좋습니다. 이 규칙은 365일이 지난 스냅샷에 검토 플래그를 지정하여 안전하게 삭제하거나 보관할 수 있는지 판단할 수 있도록 합니다. -
Compute 단독 테넌트 ng 유지관리
심각도:높음
태그: Compute, NodeGroup, Availability, Isolation, SoleTenant애셋:compute.googleapis.com/NodeGroup세부정보 단독 테넌트 노드 그룹이 MIGRATE_WITHIN_NODE_GROUP 유지보수 정책으로 구성되어 있는지 확인합니다. 이 설정을 사용하면 호스트 유지보수 중에 VM이 동일한 전용 그룹 내의 다른 노드로 라이브 마이그레이션되어 물리적 격리와 가용성이 유지됩니다. 유지보수 정책이 누락되었거나 DEFAULT 또는 RESTART_IN_PLACE와 같은 다른 모드로 설정된 경우 위반이 발생합니다. -
Compute SSL 부하 분산기
심각도:보통
태그: 네트워크, 보안애셋:compute.googleapis.com/TargetSslProxy세부정보 애플리케이션 트래픽이 기존 SSL 프록시 부하 분산기 대신 최신 HTTPS 부하 분산기에 의해 처리되도록 합니다. HTTPS 부하 분산기를 사용하면 URL 맵, Google 관리 인증서와의 통합, 고급 보안 제어와 같은 기능을 포함한 레이어 7 트래픽 관리가 제공됩니다. 이는 SSL 정책 및 Cloud Armor 통합과 같은 기능으로 보안을 강화하고, 콘텐츠 기반 라우팅으로 트래픽 관리를 개선하고, 인증서 수명 주기 관리를 간소화하는 데 유용합니다. 이는 애플리케이션 인식 보안 및 라우팅 규칙의 이점을 누릴 수 있는 표준 웹 애플리케이션에 특히 유용합니다. 하지만 전송 계층 암호화에 SSL을 사용하는 특정 비HTTP 워크로드에는 SSL 프록시 부하 분산기가 여전히 필요할 수 있습니다. -
컴퓨팅 서브넷 흐름 로그
심각도:보통
태그: Compute, Subnet, VPC, FlowLogs, Networking, Security, CSPR, CoNa애셋:compute.googleapis.com/Subnetwork세부정보 Compute Engine 서브네트워크에 VPC 흐름 로그가 사용 설정되어 있는지 확인합니다. VPC 흐름 로그는 서브넷의 VM 인스턴스에서 전송되거나 수신되는 네트워크 흐름의 샘플을 기록합니다. 이를 통해 네트워크 모니터링, 포렌식, 보안 분석, 실시간 문제 해결에 중요한 가시성을 확보할 수 있습니다. 이 규칙은 서브네트워크 구성 내의 enableFlowLogs 필드를 검사합니다. enableFlowLogs가 누락되었거나 false로 설정된 경우 위반이 생성됩니다. -
Compute targethttpsproxy ssl
심각도:보통
태그: Compute, TargetHttpsProxy, SSL, TLS, Security, Policy, Encryption, LoadBalancing, CSPR애셋:compute.googleapis.com/TargetHttpsProxy세부정보 Compute Engine TargetHttpsProxy 리소스에 SSL 정책이 정의되어 있는지 확인합니다. SSL 정책은 프록시가 클라이언트와 협상하는 TLS 기능 (예: TLS 버전 및 암호화 스위트) 집합을 제어합니다. 특정 SSL 정책을 연결하면 기본값보다 엄격한 보안 표준을 적용할 수 있습니다. 이 규칙은 TargetHttpsProxy 구성 내의 sslPolicy 필드를 검사합니다. sslPolicy가 누락되었거나 null/비어 있으면 특정 SSL 정책이 할당되지 않았음을 나타내며 위반이 생성됩니다. 기본 SSL 설정을 사용하면 특정 보안 또는 규정 준수 요구사항을 충족하지 못할 수 있습니다. -
Compute TCP 부하 분산기
심각도:보통
태그: 네트워크, 보안애셋:compute.googleapis.com/TargetSslProxy세부정보 SSL 프록시 부하 분산기 사용을 검증하여 보안, 성능, 운영 효율성을 개선하기 위해 웹 트래픽에 HTTPS 부하 분산기를 사용하도록 안내합니다. -
연결되지 않은 디스크 계산
심각도:낮음
태그: CostOptimization, Compute, Disk, Storage, CoNa애셋:compute.googleapis.com/Disk세부정보 VM 인스턴스에 연결되지 않은 영구 디스크를 감지합니다. 연결되지 않은 디스크에는 요금이 계속 청구되므로 불필요한 클라우드 지출이 발생합니다. -
사용되지 않는 publicip 주소 계산
심각도:보통
태그: Compute, Address, IP, PublicIP, CostOptimization, Unused, Networking, CSPR, CoNa애셋:compute.googleapis.com/Address세부정보 예약되었지만 현재 리소스에서 사용하지 않는 Compute Engine 외부 IP 주소를 확인합니다. 예약되었지만 사용되지 않는 공개 IP 주소에는 비용이 발생하며, 고아 리소스 또는 구성 누락을 나타낼 수 있습니다. 이 규칙은 addressType이 EXTERNAL이고 상태가 RESERVED인 주소를 식별합니다. 불필요한 요금을 방지하려면 사용하지 않는 주소를 리소스에 할당하거나 해제하는 것이 좋습니다. -
컴퓨팅 VM 컨피덴셜 컴퓨팅 사용 중지됨
심각도:보통
태그: 컴퓨팅, 보안, 컨피덴셜 컴퓨팅, CSPR애셋:compute.googleapis.com/Instance세부정보 Compute Engine VM 인스턴스에 컨피덴셜 컴퓨팅이 사용 설정되어 있는지 확인합니다. 컨피덴셜 컴퓨팅은 하드웨어 기반 암호화를 사용하여 클라우드 제공업체로부터도 사용 중인 데이터를 보호합니다. 이를 통해 민감한 워크로드에 더 높은 수준의 보안과 개인 정보 보호가 제공됩니다. 이 규칙은 컨피덴셜 컴퓨팅이 사용 설정되지 않은 인스턴스를 표시합니다. 규정 준수 또는 특정 보안 요구사항을 충족하려면 컨피덴셜 컴퓨팅을 사용 설정해야 할 수 있습니다. -
컴퓨트 VM 삭제 방지가 사용 중지됨
심각도:보통
태그: 컴퓨팅, 보안, 삭제 보호, 보안, 안정성, CSPR, CoNa애셋:compute.googleapis.com/Instance세부정보 Compute Engine VM 인스턴스에 삭제 방지가 사용 설정되어 있는지 확인합니다. 삭제 방지는 중요한 VM이 실수로 삭제되는 것을 방지합니다. 사용 설정된 경우 삭제 방지를 먼저 명시적으로 사용 중지하지 않으면 API, CLI 또는 콘솔을 통해 인스턴스를 삭제하려는 시도가 실패합니다. 이는 인적 오류나 악의적인 행위에 대한 중요한 보호 장치를 제공합니다. 이 규칙은 삭제 방지가 사용 설정되지 않은 인스턴스를 표시합니다. -
컴퓨팅 VM 디스크 CMEK
심각도:높음
태그: 컴퓨팅, 보안, 암호화, CSPR애셋:compute.googleapis.com/Instance세부정보 Compute Engine VM 인스턴스에 연결된 모든 디스크가 CustomerManaged Encryption Key (CMEK)를 사용하여 암호화되었는지 확인합니다. 디스크를 암호화하면 저장 데이터를 보호하여 물리적 스토리지가 손상된 경우 데이터에 대한 무단 액세스를 방지할 수 있습니다. CMEK를 사용하면 키 순환 및 액세스 관리를 비롯한 암호화 키를 제어할 수 있습니다. 이 규칙은 연결된 디스크가 CMEK로 암호화되지 않은 인스턴스를 표시합니다. -
Compute VM IP 전달 사용 설정됨
심각도:보통
태그: 컴퓨팅, 보안, 네트워킹, CSPR애셋:compute.googleapis.com/Instance세부정보 Compute Engine VM 인스턴스에 IP 전달이 사용 설정되어 있는지 확인합니다. IP 전달을 사용 설정하면 VM이 여러 네트워크 간에 트래픽을 라우팅하여 라우터 역할을 효과적으로 수행할 수 있습니다. 이 기능은 일부 사용 사례 (예: NAT 게이트웨이, VPN 서버)에 필요하지만 명시적으로 필요한 경우에만 사용 설정해야 합니다. 필요하지 않은 인스턴스에서 IP 전달을 사용 설정하면 공격 표면이 증가하고 네트워크 보안 제어를 우회하는 데 악용될 수 있습니다. 이 규칙은 IP 전달이 사용 설정된 인스턴스를 플래그합니다. -
무결성 모니터링이 없는 컴퓨팅 VM
심각도:높음
태그: 컴퓨팅, 보안, 보안 VM, CSPR애셋:compute.googleapis.com/Instance세부정보 Compute Engine VM 인스턴스에 무결성 모니터링이 사용 설정되어 있는지 확인합니다. 보안 VM은 VM 인스턴스의 검증 가능한 무결성을 제공하여 루트킷 및 부트킷과 같은 고급 위협으로부터 보호합니다. 무결성 모니터링을 사용하면 인스턴스의 부팅 무결성을 모니터링할 수 있습니다. vTPM은 가상화된 Trusted Platform Module을 제공합니다. 보안 부팅은 시스템에서 인증된 소프트웨어만 실행되도록 지원합니다. 이 규칙은 이러한 기능이 사용 설정되지 않은 인스턴스를 표시합니다. -
Compute VM 보안 부팅 없음
심각도:높음
태그: 컴퓨팅, 보안, 보안 VM, CSPR, CoNa애셋:compute.googleapis.com/Instance세부정보 Compute Engine VM 인스턴스에 보안 부팅이 사용 설정되어 있는지 확인합니다. 보안 VM은 VM 인스턴스의 검증 가능한 무결성을 제공하여 루트킷 및 부트킷과 같은 고급 위협으로부터 보호합니다. 무결성 모니터링을 사용하면 인스턴스의 부팅 무결성을 모니터링할 수 있습니다. vTPM은 가상화된 Trusted Platform Module을 제공합니다. 보안 부팅은 시스템에서 인증된 소프트웨어만 실행되도록 지원합니다. 이 규칙은 이러한 기능이 사용 설정되지 않은 인스턴스를 표시합니다. -
Compute VM no tpm
심각도:높음
태그: 컴퓨팅, 보안, 보안 VM, CSPR애셋:compute.googleapis.com/Instance세부정보 Compute Engine VM 인스턴스에 vTPM이 사용 설정되어 있는지 확인합니다. 보안 VM은 VM 인스턴스의 검증 가능한 무결성을 제공하여 루트킷 및 부트킷과 같은 고급 위협으로부터 보호합니다. 무결성 모니터링을 사용하면 인스턴스의 부팅 무결성을 모니터링할 수 있습니다. vTPM은 가상화된 Trusted Platform Module을 제공합니다. 보안 부팅은 시스템에서 인증된 소프트웨어만 실행되도록 지원합니다. 이 규칙은 이러한 기능이 사용 설정되지 않은 인스턴스를 표시합니다. -
Compute VM oslogin 2fa 사용 중지됨
심각도:보통
태그: Compute, Security, OSLogin, 2FA, CSPR애셋:compute.googleapis.com/Instance세부정보 2단계 인증 (2FA)을 사용 설정하지 않고 Compute Engine VM 인스턴스에 OS 로그인이 사용 설정되어 있는지 확인합니다. OS 로그인 자체는 액세스 제어에 IAM을 사용하여 보안을 강화하지만 2FA를 요구하면 손상된 사용자 인증 정보에 대한 중요한 추가 보호 레이어가 추가됩니다. 2FA가 없으면 사용자 비밀번호를 획득한 공격자가 VM에 액세스할 수 있습니다. 이 규칙은 OS 로그인이 사용 설정되어 있지만 2FA가 사용 설정되어 있지 않은 인스턴스를 표시합니다. -
Compute VM oslogin 사용 중지됨
심각도:보통
태그: Compute, Security, OSLogin, CSPR애셋:compute.googleapis.com/Instance세부정보 (참고 - 이 규칙은 인스턴스 수준 메타데이터 재정의만 확인합니다. Protect 수준 OS 로그인 구성은 이 규칙에 의해 검증되지 않습니다.) Compute Engine VM 인스턴스에 OS 로그인이 사용 설정되어 있는지 확인합니다. OS 로그인은 인스턴스 또는 프로젝트 수준에서 관리되는 개별 SSH 키에 의존하는 대신 IAM 역할을 사용하여 VM에 대한 중앙 집중식 세부 액세스 제어를 제공합니다. OS 로그인은 보안을 개선하고, 키 관리를 간소화하며, 감사 가능성을 향상합니다. 이 규칙은 OS 로그인이 사용 설정되지 않은 인스턴스를 표시합니다. -
컴퓨팅 VM 프로젝트 SSH 키 허용됨
심각도:보통
태그: 컴퓨팅, 보안, SSH, 보안, 안정성, CSPR애셋:compute.googleapis.com/Instance세부정보 Compute Engine VM 인스턴스에서 프로젝트 전체 SSH 키 사용을 허용하는지 확인합니다. 프로젝트 전체 SSH 키를 프로젝트 메타데이터에 추가하면 명시적으로 차단되지 않거나 OS 로그인이 사용 설정되지 않는 한 해당 프로젝트 내의 모든 인스턴스에 액세스 권한이 자동으로 부여됩니다. 프로젝트 전체 SSH 키만 사용하면 최소 권한의 원칙을 위반하고 키가 보안 침해될 경우 무단 액세스의 위험이 증가합니다. 일반적으로 OS 로그인 (더 세부적인 제어 제공)을 사용하거나 프로젝트 전체 SSH 키를 명시적으로 차단하고 대신 인스턴스별 키를 사용하는 것이 좋습니다. 이 규칙은 프로젝트 차원의 SSH 키를 차단하지 않고 OS 로그인이 사용 설정되지 않은 인스턴스를 표시합니다. -
컴퓨팅 VM 직렬 포트 사용 설정됨
심각도:보통
태그: 컴퓨팅, 보안, Compute Engine, 직렬 포트, CSPR애셋:compute.googleapis.com/Instance세부정보 Compute Engine VM 인스턴스에 직렬 포트 액세스가 사용 설정되어 있는지 확인합니다. 직렬 포트는 주로 디버깅 및 문제 해결을 위해 VM과 상호작용하는 텍스트 기반 콘솔을 제공합니다. 특정 상황에서 유용하지만 직렬 포트를 사용 설정하면 제대로 보안되지 않은 경우 무단 액세스를 획득하는 데 사용될 수 있으므로 공격 표면이 증가합니다. 일반적으로 명시적으로 필요하고 적절한 보안 조치 (예: 강력한 인증, 방화벽 규칙)가 있는 경우가 아니라면 직렬 포트 액세스를 사용 중지하는 것이 좋습니다. 이 규칙은 직렬 포트 액세스가 사용 설정된 인스턴스를 표시합니다. -
Compute VM 보안 VM 불완전
심각도:높음
태그: 컴퓨팅, 보안, 보안 VM, CSPR, CoNa애셋:compute.googleapis.com/Instance세부정보 Compute Engine VM 인스턴스에 모든 보안 VM 기능 (무결성 모니터링, vTPM, 보안 부팅)이 사용 설정되어 있는지 확인합니다. 보안 VM은 VM 인스턴스의 검증 가능한 무결성을 제공하여 루트킷 및 부트킷과 같은 고급 위협으로부터 보호합니다. 무결성 모니터링을 사용하면 인스턴스의 부팅 무결성을 모니터링할 수 있습니다. vTPM은 가상화된 Trusted Platform Module을 제공합니다. 보안 부팅은 시스템에서 인증된 소프트웨어만 실행되도록 지원합니다. 이 규칙은 이러한 기능이 사용 설정되지 않은 인스턴스를 표시합니다. -
컴퓨팅 VM 서브넷 비공개 액세스
심각도:보통
애셋:compute_Instance_RESOURCE_6세부정보 VM 인스턴스가 비공개 Google 액세스가 사용 설정된 서브넷에 연결되어 있는지 확인합니다. -
vpntunnel ike 버전 계산
심각도:높음
태그: Compute, VpnTunnel, VPN, IKEv1, IKEv2, 보안, 암호화, 네트워킹, CSPR애셋:compute.googleapis.com/VpnTunnel세부정보 Compute Engine VPN 터널이 IKEv1 프로토콜을 사용하도록 구성되어 있는지 확인합니다. IKEv1 (인터넷 키 교환 버전 1)은 최신 IKEv2에 비해 알려진 보안 취약점이 있는 오래된 VPN 프로토콜입니다. IKEv1을 사용하면 보안 취약점의 위험이 증가합니다. 이 규칙은 VPN 터널 구성 내의 ikeVersion 필드를 검사합니다. ikeVersion이 1로 설정되면 위반이 생성됩니다. 보안 및 안정성 강화를 위해 IKEv2 (버전 2)를 사용하는 것이 좋습니다. -
방화벽 이그레스 거부 기본값
심각도:높음
태그: 보안, 방화벽, 네트워크, 규정 준수, CSPR, CoNa, MVSP애셋:compute_Network_RESOURCE_2세부정보 기본 이그레스 거부 방화벽 규칙으로 구성되지 않은 Compute Engine VPC 네트워크를 표시합니다. -
방화벽 정책 거부 이그레스 기본값
심각도:높음
태그: 네트워킹, 보안, 규정 준수, CSPR, CoNa, MVSP애셋:compute_Network_RESOURCE_1세부정보 기본 이그레스 거부 방화벽 정책으로 구성되지 않은 Compute Engine VPC 네트워크에 플래그를 지정합니다. -
Compute Engine 이미지가 공개적으로 노출됨
심각도:높음
태그: IAM, Compute Engine, 이미지, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Project세부정보 프로젝트의 IAM 정책이 공개 액세스 권한 (allUsers 또는 allAuthenticatedUsers)을 부여하는지 감지하여 무단 액세스 및 잠재적인 데이터 유출을 방지합니다. 공개 액세스 권한이 부여되면 포함된 모든 Compute Engine 이미지가 노출됩니다. -
Osconfig 취약점 보고서 심각
심각도:심각
태그: 컴퓨팅, 보안, osconfig, 취약점, CSPR애셋:compute_Instance_RESOURCE_8세부정보 심각도 수준이 '심각'인 취약점이 포함된 OS 구성 취약점 보고서가 있는 Compute Engine VM 인스턴스를 감지합니다. 심각한 취약점은 가장 높은 수준의 위험을 나타내며 잠재적인 악용을 방지하기 위해 즉시 해결해야 합니다. -
Privategoogleaccess compute
심각도:보통
태그: 네트워킹, 보안, 규정 준수애셋:compute_Instance_RESOURCE_1세부정보 VM 인스턴스에 연결된 서브네트워크에 비공개 Google 액세스가 사용 설정되어 있는지 확인합니다. -
프로젝트 멀티 리전 NAT
심각도:높음
태그: 신뢰성, 네트워크, NAT, 고가용성, BCDR애셋:cloudresourcemanager_Project_RESOURCE_ROUTER세부정보 프로젝트에 2개 이상의 서로 다른 리전에 Cloud NAT가 구성되어 있는지 확인합니다. 멀티 리전 Cloud NAT 배포는 중복성을 보장하고 아웃바운드 연결의 리전 서비스 중단으로부터 보호합니다. -
프로젝트 다중 영역 인스턴스
심각도:높음
태그: 신뢰성, 컴퓨팅, 인스턴스, 고가용성, BCDR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_INSTANCE세부정보 프로젝트에 2개 이상의 서로 다른 영역에 배포된 Compute Engine 애플리케이션 서비스 VM이 있는지 확인합니다. 멀티 영역 VM 배포는 컴퓨팅 중복을 보장하고 영역 서비스 중단으로부터 보호합니다. -
스냅샷 Cloud Storage 멀티 리전
심각도:보통
태그: 안정성, 컴퓨팅, 백업, 재해 복구, BCDR애셋:compute.googleapis.com/Snapshot세부정보 리전 중단 시 생존 가능성과 복구 기능을 보장하기 위해 Compute Engine 디스크 스냅샷이 멀티 리전 위치에 저장되어 있는지 확인합니다. -
tlsv12를 사용하는 최신 sslpolicy
심각도:높음
태그: Compute, SslPolicy, TLS, Security, Encryption, Profile, Modern, CSPR애셋:compute.googleapis.com/SslPolicy세부정보 프로필이 MODERN으로 설정되고 최소 TLS 버전이 TLS_1_2로 설정되어 Compute Engine SSL 정책이 권장 보안 표준을 충족하는지 확인합니다. 최신 프로필에는 강력한 암호화 스위트가 포함되어 있으며 보안 수준이 낮은 이전 TLS 버전이 사용 중지되어 있습니다. 최소 TLS 버전을 TLS_1_2로 설정하면 TLS 1.0 및 1.1이 허용되지 않아 보안이 더욱 강화됩니다. 이 규칙은 프로필 및 minTlsVersion 필드를 검사합니다. 프로필이 MODERN이 아니거나 minTlsVersion이 TLS_1_2가 아니면 위반이 생성됩니다. -
서브넷 스택 유형
심각도:보통
태그: 보안, 네트워크, 규정 준수애셋:compute.googleapis.com/Subnetwork세부정보 Compute Engine VPC 서브네트워크가 이중 스택 (IPV4_IPV6) 스택 유형으로 구성되어 있는지 확인합니다. IPv4 전용 스택 유형을 적용하면 일관된 보안 태세를 유지하고, 네트워크 복잡성을 줄이며, 무단 액세스 경로를 방지하기 위해 IPv6 사용을 제한하는 조직 정책을 준수할 수 있습니다.
Google Cloud 권장사항 - Dataproc (2개 결과)
-
Dataproc 자동 확장 정상적인 서비스 해제
심각도:보통
태그: Dataproc, 자동 확장, 안정성, 비용 최적화애셋:dataproc.googleapis.com/AutoscalingPolicy세부정보 Dataproc AutoscalingPolicies가 gracefulDecommissionTimeout을 정의하는지 확인합니다. 단계적 제한 시간을 사용하면 워커 노드가 축소되기 전에 실행 중인 작업이 완료될 수 있습니다. -
Dataproc 클러스터 마스터 ha
심각도:높음
태그: 신뢰성, 가용성, 고가용성, BCDR애셋:dataproc.googleapis.com/Cluster세부정보 마스터 인스턴스 3개를 프로비저닝하여 Dataproc 클러스터가 고가용성 모드로 작동하는지 확인합니다. 마스터 노드가 3개 미만으로 실행하면 단일 장애 지점이 발생하여 유지보수 또는 중단 중에 프로덕션 안정성과 데이터 처리 연속성이 저하됩니다.
Google Cloud 권장사항 - Filestore (5개 결과)
-
Filestore 인스턴스 백업 구성
심각도:높음
태그: 보안, 안정성, 데이터 보호, 백업, CSPR애셋:file.googleapis.com/Instance세부정보 Filestore 인스턴스에 백업 일정이 정의되어 있는지 확인하여 강력한 데이터 복구를 지원하고 실수로 인한 삭제 또는 손상으로 인한 데이터 손실을 방지하세요. 이 규칙은 비즈니스 연속성에 필수적인 인스턴스 설정에 backupConfig가 있는지 특별히 검증합니다. -
Filestore 인스턴스 삭제 방지가 사용 중지됨
심각도:높음
태그: 보안, 안정성, 데이터 보호, CoNa애셋:file.googleapis.com/Instance세부정보 의도치 않은 삭제로 인한 실수로 인한 데이터 손실 및 서비스 중단을 방지하기 위해 Filestore 인스턴스에 삭제 방지가 사용 설정되어 있는지 확인합니다. 중요한 파일 공유에서 삭제 방지를 사용 중지하면 되돌릴 수 없는 데이터 손실을 초래할 수 있는 운영 오류의 위험이 증가합니다. 이 설정은 인스턴스 구성의 deletionProtectionEnabled 플래그에 의해 제어됩니다. -
Filestore 인스턴스 HA 등급
심각도:높음
태그: 안정성, 고가용성, Filestore, 복원력애셋:file.googleapis.com/Instance세부정보 중요한 워크로드의 고가용성 및 복원력을 지원하기 위해 Google Cloud Filestore 인스턴스가 리전 가용성 등급 (엔터프라이즈 또는 리전)으로 구성되어 있는지 확인합니다. 기본, 대규모 SSD, 일반 영역 등급은 단일 영역 배포이며 영역 장애로부터 보호하는 데 필요한 멀티 영역 복원력을 제공하지 않습니다. -
Filestore 인스턴스에 라벨이 누락됨
심각도:낮음
태그: Filestore, 인스턴스, 라벨, FinOps, CSPR애셋:file.googleapis.com/Instance세부정보 Filestore 인스턴스에 리소스 구성, 필터링, 비용 할당 분석에 도움이 될 수 있는 라벨이 적용되어 있는지 확인합니다. -
Filestore 인스턴스에 리소스 태그가 누락됨
심각도:낮음
태그: Filestore, 인스턴스, 태그, FinOps, CSPR, CoNa, MVSP애셋:file.googleapis.com/Instance세부정보 클라우드 리소스 전반에서 일관된 거버넌스, 정책 시행, 비용 분석을 위해 Filestore 인스턴스에 Resource Manager 태그가 적용되도록 합니다.
Google Cloud 권장사항 - Firestore (1개 결과)
-
Firestore 데이터베이스 멀티 리전
심각도:높음
태그: 안정성, BCDR, 고가용성애셋:firestore.googleapis.com/Database세부정보 Firestore 데이터베이스가 멀티 리전 위치 (예: nam5, eur3)를 사용하도록 구성되어 있는지 확인합니다. 멀티 리전 배포는 서로 다른 지리적 영역에 데이터를 복제하여 고가용성과 리전 서비스 중단에 대한 복원력을 보장합니다.
Google Cloud 권장사항 - Gemini Enterprise Agent Platform (18개 결과)
-
Vertex AI 엔드포인트 최소 복제본
심각도:높음
태그: 안정성, VertexAI, 고가용성, 복원력애셋:aiplatform.googleapis.com/Endpoint세부정보 온라인 엔드포인트에 배포된 ML 모델에 가용성을 유지하고 단일 노드 장애 시 예측 다운타임을 방지하기 위해 복제본이 2개 이상 있는지 확인합니다. -
Vertex 커스텀 작업 CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수애셋:aiplatform.googleapis.com/CustomJob세부정보 Vertex AI 커스텀 학습 작업이 고객 관리 암호화 키 (CMEK)로 보호되도록 하여 데이터 암호화를 세부적으로 제어하여 보안 및 규정 준수를 강화합니다. 이 규칙은 작업 사양에서 encryptionSpec.kmsKeyName 필드가 올바르게 구성되었는지 확인합니다. -
Vertex 데이터 세트 CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수애셋:aiplatform.googleapis.com/Dataset세부정보 Vertex AI 데이터 세트가 고객 관리 암호화 키 (CMEK)로 보호되도록 하여 데이터 암호화를 세부적으로 제어하여 보안 및 규정 준수를 강화합니다. 이 규칙은 dataset의 encryptionSpec.kmsKeyName 필드가 올바르게 구성되었는지 확인합니다. -
Vertex 엔드포인트 CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수애셋:aiplatform.googleapis.com/Endpoint세부정보 Vertex AI 엔드포인트가 고객 관리 암호화 키 (CMEK)로 암호화되어 배포된 모델의 데이터 암호화를 세부적으로 제어하고 보안을 강화합니다. 이 설정은 규정 준수 및 저장된 민감한 정보 보호에 매우 중요합니다. 이 규칙은 엔드포인트에서 encryptionSpec.kmsKeyName 필드가 올바르게 구성되었는지 확인합니다. -
Vertex Featurestore CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수애셋:aiplatform.googleapis.com/Featurestore세부정보 Vertex AI Feature Store가 고객 관리 암호화 키 (CMEK)로 보호되도록 하여 데이터 암호화를 세부적으로 제어하여 보안 및 규정 준수를 강화합니다. 이 규칙은 encryptionSpec.kmsKeyName 필드가 올바르게 구성되었는지 확인합니다. -
Vertex 하이퍼파라미터 조정 작업 CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수애셋:aiplatform.googleapis.com/HyperparameterTuningJob세부정보 Vertex AI 하이퍼파라미터 조정 작업이 고객 관리 암호화 키 (CMEK)로 보호되도록 하여 보안 및 규정 준수를 강화하기 위해 데이터 암호화를 세부적으로 제어할 수 있습니다. 이 규칙은 작업 사양에서 encryptionSpec.kmsKeyName 필드가 올바르게 구성되었는지 확인합니다. -
Vertex 메타데이터 스토어 CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수애셋:aiplatform.googleapis.com/MetadataStore세부정보 데이터 암호화를 더 효과적으로 제어하기 위해 Vertex AI 메타데이터 스토어가 고객 관리 암호화 키 (CMEK)로 보호되도록 합니다. 이 규칙은 encryptionSpec.kmsKeyName 필드가 있고 구성되어 있는지 확인합니다. 이는 메타데이터가 기본적으로 암호화될 뿐만 아니라 사용자가 제어하는 키로 암호화되도록 하여 규정 준수 및 데이터 보안을 강화하는 데 필수적입니다. -
Vertex 모델 CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수애셋:aiplatform.googleapis.com/Model세부정보 데이터 암호화를 강화하고 규정 준수 요구사항을 충족하기 위해 Vertex AI 모델이 고객 관리 암호화 키 (CMEK)로 보호되도록 합니다. 이 규칙은 models 리소스 데이터에서 encryptionSpec.kmsKeyName 필드가 올바르게 구성되었는지 확인합니다. -
Vertex 노트북 런타임 CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수, CoNa, MVSP애셋:aiplatform.googleapis.com/NotebookRuntime세부정보 Vertex AI Notebook Runtime이 고객 관리 암호화 키 (CMEK)로 보호되도록 하여 데이터 암호화를 세부적으로 제어하여 보안 및 규정 준수를 강화합니다. CMEK가 없는 Notebook 런타임은 기본적으로 Google 관리 암호화 키를 사용합니다. -
Vertex 노트북 런타임 유휴 종료 사용 설정
심각도:보통
태그: 비용, FinOps, Vertex AI, CoNa, MVSP애셋:aiplatform.googleapis.com/NotebookRuntime세부정보 비활성 리소스를 종료하여 비용을 최적화하기 위해 Vertex AI 노트북 런타임에서 자동 유휴 종료를 적용합니다. idleShutdownConfig가 정의되지 않았거나 그 안의 idleShutdownDisabled 플래그가 true로 설정된 경우 구성 오류가 발생하여 사용하지 않을 때도 리소스 요금이 계속 청구됩니다. -
Vertex 노트북 런타임 인터넷 액세스 없음
심각도:높음
태그: 보안, Vertex AI, 네트워킹, 데이터 유출, CoNa, MVSP애셋:aiplatform.googleapis.com/NotebookRuntime세부정보 Vertex AI Notebook Runtimes가 인터넷에 직접 액세스하지 못하도록 하여 데이터 무단 반출 및 외부 리소스에 대한 무단 액세스와 같은 위험을 완화합니다. 인터넷 액세스를 사용 중지하면 런타임 환경이 격리되어 보안 상황이 개선됩니다. 인터넷 액세스는 networkSpec.enableInternetAccess 설정으로 제어됩니다. -
Vertex 노트북 런타임 보안 부트가 사용 중지됨
심각도:높음
태그: 보안, Vertex AI, 보안 VM, 보안 부팅, NIST-800-53-SI-7, CoNa, MVSP애셋:aiplatform.googleapis.com/NotebookRuntime세부정보 부팅 수준 위협으로부터 보호하기 위해 Vertex AI Notebook 런타임에서 보안 부트가 사용 설정되어 있는지 확인합니다. 보안 부트는 모든 부팅 구성요소의 디지털 서명을 확인하여 부팅 프로세스 중에 승인되지 않은 코드나 악성 코드가 실행되지 않도록 하는 핵심 보안 VM 기능입니다. 이 규칙은 enableSecureBoot 플래그가 명시적으로 true로 설정되어 있는지 확인합니다. -
Vertex 노트북 런타임 템플릿 CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수, CoNa, MVSP애셋:aiplatform.googleapis.com/NotebookRuntimeTemplate세부정보 Vertex AI Notebook Runtime이 고객 관리 암호화 키 (CMEK)로 보호되도록 하여 데이터 암호화를 세부적으로 제어하여 보안 및 규정 준수를 강화합니다. CMEK가 없는 Notebook 런타임은 기본적으로 Google 관리 암호화 키를 사용합니다. -
Vertex 노트북 런타임 템플릿 유휴 종료
심각도:보통
태그: 비용, FinOps, Vertex AI, CoNa, MVSP애셋:aiplatform.googleapis.com/NotebookRuntimeTemplate세부정보 비활성 리소스를 종료하여 비용을 최적화하기 위해 Vertex AI Notebook 런타임 템플릿에서 자동 유휴 종료를 적용합니다. idleShutdownConfig가 정의되지 않았거나 그 안의 idleShutdownDisabled 플래그가 true로 설정된 경우 구성 오류가 발생하여 사용하지 않을 때도 리소스 요금이 계속 청구됩니다. -
Vertex 노트북 런타임 템플릿 인터넷 액세스
심각도:높음
태그: 보안, Vertex AI, 네트워크, CoNa, MVSP애셋:aiplatform.googleapis.com/NotebookRuntimeTemplate세부정보 Vertex AI 런타임 템플릿이 공개 인터넷에 노출되지 않도록 하여 외부 공격 표면을 줄이고 잠재적인 데이터 무단 반출을 방지합니다. enableInternetAccess 설정이 true인 경우 위반됩니다. -
Vertex 노트북 런타임 템플릿 보안 부트
심각도:높음
태그: 보안, Vertex AI, 노트북, 규정 준수, CoNa, MVSP애셋:aiplatform.googleapis.com/NotebookRuntimeTemplate세부정보 Vertex AI Notebook 런타임 템플릿에 보안 부팅이 사용 설정되어 있는지 확인하여 운영체제 무결성을 보장하고 승인되지 않은 부팅 수준 코드를 방지합니다. 보안 부팅은 부팅 프로세스 중에 악성 코드가 실행되지 않도록 방지하는 중요한 보안 기능입니다. 이 설정은 shieldedVmConfig 객체 내의 enableSecureBoot 플래그에 의해 제어됩니다. -
Vertex TensorBoard CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수애셋:aiplatform.googleapis.com/Tensorboard세부정보 Vertex AI TensorBoard 인스턴스가 고객 관리 암호화 키 (CMEK)로 보호되도록 하여 실험 데이터 및 모델 시각화의 암호화를 세부적으로 제어하여 보안 및 규정 준수를 강화합니다. 이 규칙은 encryptionSpec.kmsKeyName 필드가 올바르게 구성되었는지 확인합니다. -
Vertex 학습 파이프라인 CMEK 사용 설정
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수애셋:aiplatform.googleapis.com/TrainingPipeline세부정보 Vertex AI 학습 파이프라인이 고객 관리 암호화 키 (CMEK)로 보호되도록 하여 데이터 암호화를 세부적으로 제어하여 보안 및 규정 준수를 강화합니다. 이 규칙은 파이프라인 사양에서 encryptionSpec.kmsKeyName 필드가 올바르게 구성되었는지 확인합니다.
Google Cloud 권장사항 - Gemini Enterprise Agent Platform 워크벤치 (11개 결과)
-
Vertex Workbench 자동 업그레이드 사용 설정
심각도:보통
태그: 보안, 안정성, Vertex AI, 노트북, CoNa애셋:notebooks.googleapis.com/Instance세부정보 Vertex AI Workbench 인스턴스에 자동 환경 업그레이드가 사용 설정되어 있는지 확인합니다. 자동 업그레이드를 사용 설정하면 인스턴스를 최신 기능, 프레임워크 업데이트, 보안 패치로 업데이트하여 보안과 안정성을 모두 향상할 수 있습니다. 이 설정은 notebookupgradeschedule 메타데이터 키로 제어되며, 이 키는 값이 정의되어 있어야 합니다. -
Vertex 워크벤치 CMEK 사용 설정됨
심각도:높음
태그: 보안, 암호화, CMEK, Vertex AI, 규정 준수, NIST-800-53-SC-28애셋:notebooks.googleapis.com/Instance세부정보 데이터 암호화를 제어하고 특정 규정 준수 요구사항을 충족하는 데 중요한 고객 관리 암호화 키 (CMEK)를 사용하여 Vertex AI Workbench 인스턴스를 암호화합니다. 이 정책은 인스턴스 gceSetup 내의 부팅 디스크와 데이터 디스크 모두에 kmsKey 속성이 구성되어 있는지 확인합니다. -
Vertex 워크벤치 기본 네트워크 사용 중지됨
심각도:보통
태그: 보안, 네트워크, Vertex AI애셋:notebooks.googleapis.com/Instance세부정보 Vertex AI Workbench 인스턴스의 기본 VPC 네트워크 사용을 중지하는 것은 권한이 과도하게 부여된 방화벽 규칙에 노출되지 않도록 하는 주요 보안 조치입니다. 이 잘못된 구성은 Workbench 인스턴스가 더 안전하고 의도적으로 설계된 네트워크 아키텍처를 우회하여 'default'라는 네트워크 리소스에 연결될 때 발생합니다. -
Vertex 워크벤치 삭제 방지 사용 설정
심각도:보통
태그: 안정성, Vertex AI, 노트북, CoNa애셋:notebooks.googleapis.com/Instance세부정보 Vertex AI Workbench 인스턴스에 삭제 방지가 사용 설정되어 중요한 개발 환경과 연결된 데이터가 실수로 삭제되지 않도록 합니다. 이 보호 기능은 운영 안정성을 유지하는 데 매우 중요합니다. 구성이 잘못되면 되돌릴 수 없는 작업 손실이 발생할 수 있기 때문입니다. deletionProtection 플래그는 명시적으로 true로 설정해야 합니다. -
Vertex Workbench 파일 다운로드 사용 중지
심각도:높음
태그: 보안, Vertex AI, 노트북, 데이터 유출, NIST-800-53-AC-3, CoNa애셋:notebooks.googleapis.com/Instance세부정보 데이터 유출을 방지하기 위해 이 정책은 Vertex AI Workbench 인스턴스의 JupyterLab 인터페이스에서 파일 다운로드가 사용 중지되도록 합니다. notebookdisabledownloads 메타데이터 키가 누락되거나 true로 설정되지 않으면 구성 오류가 발생하여 무단 데이터 삭제의 잠재적 벡터가 생성됩니다. -
Vertex 워크벤치 루트 액세스 사용 중지
심각도:높음
태그: 보안, Vertex AI, 노트북, 권한 에스컬레이션애셋:notebooks.googleapis.com/Instance세부정보 Vertex AI Workbench 인스턴스에서 루트 액세스를 사용 중지하는 것은 권한 에스컬레이션과 승인되지 않은 시스템 수정을 방지하는 데 중요한 보안 조치입니다. 이 설정은 Compute Engine 설정 내의 notebookdisableroot 메타데이터 키에 의해 제어되며, 이 키는 true로 설정되어야 합니다. -
Vertex 워크벤치 무결성 모니터링 사용 설정됨
심각도:높음
태그: 보안, Vertex AI, 노트북, 무결성 모니터링, NIST-800-53-SI-7애셋:notebooks.googleapis.com/Instance세부정보 Vertex AI Workbench 인스턴스에 보안 VM 무결성 모니터링이 사용 설정되어 부팅 수준 및 커널 수준 멀웨어에 대한 기본 방어 계층을 제공합니다. 인스턴스의 보안 VM 구성 내 enableIntegrityMonitoring 플래그가 누락되었거나 비어 있거나 false로 설정된 경우 위반이 발생합니다. -
Vertex Workbench에 공용 IP가 없음
심각도:높음
태그: 보안, Vertex AI, 네트워킹애셋:notebooks.googleapis.com/Instance세부정보 disablePublicIp 설정이 명시적으로 true로 설정되어 있는지 확인하여 Vertex AI Workbench 인스턴스에 공개 IP 주소가 할당되지 않도록 합니다. 공개 IP를 사용 중지하는 것은 인스턴스가 공개 인터넷에 노출되는 것을 줄여 무단 액세스 위험을 최소화하는 중요한 보안 조치입니다. disablePublicIp 설정이 누락되거나 비어 있거나 false로 설정된 경우 위반이 발생합니다. -
Vertex 워크벤치 기본 서비스 계정 제한
심각도:높음
태그: 보안, Vertex AI, IAM, 서비스 계정, NIST-800-53-AC-3, CSPR애셋:notebooks.googleapis.com/Instance세부정보 Vertex AI Workbench 인스턴스에서 기본 Compute Engine 서비스 계정을 사용하지 않도록 합니다. 전용 최소 권한 서비스 계정을 Workbench 인스턴스에 할당하는 것은 인스턴스가 필요한 Google Cloud 서비스에만 액세스하도록 제한하여 보안 침해의 잠재적 영향을 최소화하는 중요한 보안 조치입니다. 이 검사에서는 compute@developer.gserviceaccount.com으로 끝나는 서비스 계정으로 구성된 인스턴스에 플래그를 지정합니다. 이는 과도하게 허용적인 기본 서비스 계정을 사용하고 있음을 나타냅니다. -
Vertex 워크벤치 보안 부트 사용 설정
심각도:높음
태그: 보안, Vertex AI, Notebooks, 보안 VM, CoNa애셋:notebooks.googleapis.com/Instance세부정보 Vertex AI Workbench 인스턴스에 보안 부트가 사용 설정되어 있는지 확인합니다. 보안 부트는 부트킷과 루트킷을 방지하기 위해 모든 부팅 구성요소의 디지털 서명을 확인하는 중요한 보안 기능입니다. enableSecureBoot 설정은 인스턴스의 보안 VM 구성에 포함되며 true로 설정해야 합니다. -
Vertex Workbench vTPM 사용 설정됨
심각도:높음
태그: 보안, Vertex AI, Notebooks, vTPM, 보안 VM애셋:notebooks.googleapis.com/Instance세부정보 Vertex AI Workbench 인스턴스에 가상 신뢰 플랫폼 모듈 (vTPM)이 사용 설정되어 있어 안전하고 신중한 부팅 프로세스가 보장되는지 확인합니다. vTPM 활성화는 인스턴스의 부트로더, 커널, 부팅 드라이버의 검증 가능한 무결성을 제공하여 인스턴스를 부팅 수준 멀웨어 및 루트킷으로부터 보호하는 Google Cloud의 보안 VM 기능의 중요한 구성요소입니다. 이 설정은 인스턴스의 shieldedInstanceConfig 내에서 관리됩니다.
Google Cloud 권장사항 - Google Kubernetes Engine (55개 결과)
-
Google Kubernetes Engine 알파 클러스터 사용 설정
심각도:높음
태그: GKE, 보안, CSPR, MVSP애셋:container.googleapis.com/Cluster세부정보 GKE 클러스터에 알파 기능이 사용 설정되어 있지 않은지 확인합니다. 알파 클러스터는 프로덕션 워크로드를 지원하지 않으며 30일 후에 만료됩니다. -
Google Kubernetes Engine Autopilot 사용 설정
심각도:낮음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, Autopilot, 관리, 구성, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 Autopilot 모드가 사용 설정되어 있는지 확인합니다. Google Kubernetes Engine Autopilot은 노드 및 보안 구성을 비롯한 클러스터 인프라를 관리하여 운영 오버헤드를 줄이는 완전 관리형 작업 모드입니다. 이 규칙은 autopilot.enabled 필드가 false 또는 정의되지 않음으로 설정된 클러스터를 식별합니다. 이 정책은 주로 Autopilot 모드로 실행되지 않는 클러스터를 표시하는 정보 제공용입니다. -
Google Kubernetes Engine 백업 사용 설정
심각도:보통
태그: 안정성, Kubernetes, 백업, 재해 복구, BCDR애셋:container.googleapis.com/Cluster세부정보 상태 저장 애플리케이션 백업 및 재해 복구를 허용하도록 GKE 클러스터에서 Backup for GKE가 사용 설정되어 있는지 확인합니다. -
Google Kubernetes Engine 기본 인증 사용 설정
심각도:높음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 인증, BasicAuth, ClientCertificate, 보안, 구성, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 기본 인증 (사용자 이름/비밀번호)이 구성되어 있고 클라이언트 인증서 발급이 사용 설정되어 있는지 확인합니다. 여러 정적 사용자 인증 정보 방법을 동시에 활성화하면 공격 표면과 관리 오버헤드가 증가할 수 있습니다. 일반적으로 IAM 또는 OIDC와 같이 더 안전하고 중앙에서 관리되는 인증 방법을 표준화하는 것이 좋습니다. 이 규칙은 masterAuth.username이 null/비어 있지 않고 masterAuth.clientCertificateConfig.issueClientCertificate가 true인 클러스터에 플래그를 지정합니다. -
Google Kubernetes Engine 바이너리 승인
심각도:높음
태그: Google Kubernetes Engine, 보안, CoNa, MVSP애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 Binary Authorization이 사용 설정되어 있는지 확인합니다. -
Google Kubernetes Engine 클러스터 자동 복구 사용 설정
심각도:보통
태그: 안정성, Google Kubernetes Engine, 거버넌스, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine Standard 노드 풀에 자동 복구가 사용 설정되어 있는지 확인하여 클러스터 복원력을 개선하고 운영 오버헤드를 줄여 애플리케이션 가용성을 유지하기 위해 노드 장애로부터 자동 복구를 보장합니다. -
Google Kubernetes Engine 클러스터 자동 업그레이드 사용 설정
심각도:보통
태그: Google Kubernetes Engine, 자동 업그레이드, 보안, 안정성, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine Standard 노드 풀에 자동 업그레이드가 사용 설정되어 있는지 확인하여 클러스터 보안을 강화하고 유지관리 오버헤드를 줄여 적시에 보안 패치와 안정성 수정사항을 적용합니다. -
Google Kubernetes Engine 클러스터 비공개 Google 액세스 사용 설정
심각도:보통
태그: Google Kubernetes Engine, 비공개 Google 액세스, 서브넷, 보안, CSPR애셋:container_Cluster_RESOURCE_2세부정보 비공개 Google Kubernetes Engine 노드가 공개 IP 주소 없이 이미지를 가져오고 Google API에 액세스할 수 있도록 클러스터 서브네트워크에서 비공개 Google 액세스가 사용 설정되어 있는지 확인하여 보안을 강화합니다. -
Container-Optimized OS 이미지를 사용하는 Google Kubernetes Engine 클러스터
심각도:보통
태그: Google Kubernetes Engine, COS, 보안, CSPR애셋:container.googleapis.com/Cluster세부정보 모든 Google Kubernetes Engine 노드 풀이 용도에 맞게 설계되고 강화된 운영체제인 Google의 Container-Optimized OS (COS)를 사용하는지 확인하여 클러스터 보안과 안정성을 강화합니다. -
Google Kubernetes Engine 클러스터 영역
심각도:높음
태그: Google Kubernetes Engine, 클러스터, 위치, 복원력, 보안, CSPR, CoNa애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터가 영역인지 확인합니다. 컨트롤 플레인/API 서버의 단일 인스턴스가 배포된 단일 영역에서 Google Kubernetes Engine 클러스터를 만들 수 있습니다. 또는 해당 리전의 세 영역에 제어 영역/API 서버 인스턴스 3개를 균등하게 분산하는 Google Cloud 리전에 클러스터를 만들 수 있습니다. 리전 클러스터는 Google Cloud 영역 중단의 영향을 줄이기 위해 동일한 3개 영역에 워커 노드를 균등하게 분산합니다. -
Cloud DNS를 사용하지 않는 Google Kubernetes Engine 클러스터
심각도:보통
태그: Google Kubernetes Engine, Kubernetes, 클러스터, DNS, CloudDNS, 네트워킹, 권장사항, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터가 클러스터 내 DNS 변환에 Cloud DNS를 사용하도록 구성되어 있는지 확인합니다. Google Kubernetes Engine에 Cloud DNS를 사용하면 관리형의 고성능 확장 가능한 DNS 서비스를 제공할 수 있으며, 이는 Google Kubernetes Engine 권장사항입니다. 이 규칙은 dnsConfig.clusterDns 필드를 검사합니다. 이 필드가 누락되거나 null이거나 CLOUD_DNS가 아닌 값이 있으면 위반이 생성됩니다. 이는 클러스터가 기존 kubedns 부가기능을 사용하거나 Cloud DNS용으로 구성되지 않았음을 나타냅니다. -
Google Kubernetes Engine 컨피덴셜 노드
심각도:보통
태그: Google Kubernetes Engine, 보안, 컴퓨팅, CSPR, CoNa애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터가 컨피덴셜 노드를 사용하도록 구성되어 있는지 확인합니다. -
Google Kubernetes Engine 컨테이너 기본 부하 분산기가 사용 중지됨
심각도:보통
태그: GKE, Kubernetes, 클러스터, 부하 분산, 네트워킹, 성능, CSPR, CoNa, MVSP애셋:container.googleapis.com/Cluster세부정보 GKE 클러스터에서 컨테이너 기반 부하 분산이 사용 설정되었는지 확인합니다. 컨테이너 기반 부하 분산을 사용하면 부하 분산기가 트래픽을 포드로 직접 라우팅하여 지연 시간을 줄이고 네트워크 가시성을 개선할 수 있습니다. addonsConfig.httpLoadBalancing.disabled가 true이면 인그레스 컨트롤러와 NEG 지원이 사용 중지되므로 위반이 발생합니다. -
Google Kubernetes Engine 대시보드 사용 설정
심각도:보통
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 부가기능, KubernetesDashboard, 보안, 기존, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 기존 Kubernetes 대시보드 부가기능이 사용 설정되어 있는지 확인합니다. Kubernetes 대시보드는 클러스터 리소스를 관리하기 위한 웹 기반 UI를 제공하지만 기존 버전에는 잠재적인 보안 문제가 있으며 gcloud, Google Cloud 콘솔 또는 기타 더 안전한 관리 도구를 사용하는 것이 일반적으로 권장됩니다. 이 규칙은 addonsConfig.kubernetesDashboard.disabled 필드를 검사합니다. kubernetesDashboard가 있고 disabled 필드가 true가 아닌 경우 (즉, 누락되었거나 명시적으로 false인 경우) 위반이 생성되어 기존 대시보드가 사용 설정되었음을 나타냅니다. -
Google Kubernetes Engine 데이터베이스 암호화 CMEK
심각도:높음
태그: Google Kubernetes Engine, 보안, 암호화, CSPR, CoNa애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터 애플리케이션 보안 비밀이 CMEK를 사용하여 암호화되어 있는지 확인합니다. -
Google Kubernetes Engine 데이터 플레인 v2 사용 중지됨
심각도:보통
태그: GKE, Kubernetes, 클러스터, 데이터 플레인, 네트워킹, 보안, 성능, CSPR, CoNa, MVSP애셋:container.googleapis.com/Cluster세부정보 GKE 클러스터에서 Dataplane V2가 사용 설정되었는지 확인합니다. Dataplane V2는 네트워킹에 eBPF를 사용하여 성능, 보안, 모니터링 가능성을 개선하는 GKE용 최적화된 데이터 영역입니다. networkConfig.datapathProvider가 ADVANCED_DATAPATH로 설정되지 않으면 위반이 발생합니다. -
Google Kubernetes Engine 기본 서비스 계정 관리자
심각도:높음
태그: Google Kubernetes Engine, 기본 서비스 계정, 관리자, 보안, CSPR, CoNa, MVSP애셋:container_Cluster_RESOURCE_IAM_POLICY_1세부정보 Google Kubernetes Engine 노드 풀이 프로젝트 수준 관리자 권한이 있는 경우 기본 서비스 계정을 사용하지 않도록 하여 심각한 container-to-project 권한 에스컬레이션 위험을 완화합니다. 이렇게 하면 손상된 포드가 모든 프로젝트 리소스를 제어하지 못합니다. -
Google Kubernetes Engine 기본 서비스 계정 편집자
심각도:높음
태그: Google Kubernetes Engine, 기본 서비스 계정, 편집자, 보안, CSPR애셋:container_Cluster_RESOURCE_IAM_POLICY_1세부정보 편집자 역할이 있는 기본 서비스 계정을 허용하지 않아 Google Kubernetes Engine 노드에서 최소 권한을 적용하여 워크로드를 보호하고 클러스터 안정성을 향상하기 위해 보안 취약점을 크게 줄입니다. -
Google Kubernetes Engine 기본 서비스 계정 소유자
심각도:높음
태그: Google Kubernetes Engine, 기본 서비스 계정, 소유자, 보안, CSPR, MVSP애셋:container_Cluster_RESOURCE_IAM_POLICY_1세부정보 Google Kubernetes Engine 노드가 권한이 높은 소유자 역할이 있는 기본 Compute Engine 서비스 계정을 사용하지 않도록 하여 최소 권한을 적용함으로써 보안 위험과 노드 손상의 잠재적 영향을 크게 줄입니다. -
권한이 있는 Google Kubernetes Engine 기본 서비스 계정
심각도:높음
태그: Google Kubernetes Engine, 보안, 최소 권한, IAM애셋:container_Cluster_RESOURCE_IAM_POLICY_1세부정보 Google Kubernetes Engine 노드 서비스 계정에 높은 권한의 기본 역할이 없는지 확인합니다. -
Google Kubernetes Engine 기본 서비스 계정 작성자
심각도:높음
태그: Google Kubernetes Engine, 기본 서비스 계정, 작성자, 보안, CSPR애셋:container_Cluster_RESOURCE_IAM_POLICY_1세부정보 기본 서비스 계정에 광범위한 쓰기 권한이 없도록 하여 Google Kubernetes Engine 보안을 강화하고, 무단 클러스터 수정 위험을 크게 줄이며, 최소 권한 원칙을 준수합니다. -
Google Kubernetes Engine 기본 서비스 계정
심각도:높음
태그: Google Kubernetes Engine, 기본 서비스 계정, 보안, CSPR애셋:container_Cluster_RESOURCE_IAM_POLICY_1세부정보 Google Kubernetes Engine 노드 풀이 기본 Compute Engine 서비스 계정 대신 최소 권한 원칙을 엄격하게 준수하는 전용 최소 권한 서비스 계정을 사용하는지 확인하여 클러스터 보안 상태를 강화합니다. -
Google Kubernetes Engine Google 그룹 액세스
심각도:보통
태그: Google Kubernetes Engine, 보안, IAM, CSPR, CoNa, MVSP애셋:container.googleapis.com/Cluster세부정보 Google 그룹스를 통해 Google Kubernetes Engine RBAC/클러스터 액세스가 관리되는지 확인합니다. -
Google Kubernetes Engine infranodevisibility 사용 설정
심각도:낮음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 네트워킹, 모니터링 가능성, IntraNodeVisibility, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 노드 내 공개 상태가 사용 설정되어 있는지 확인합니다. 노드 내 공개 상태를 사용하면 동일 노드에 있는 포드 간 트래픽의 네트워크 모니터링 가능성이 지원됩니다. 이는 노드 내에서 문제를 해결하고 보안을 모니터링하는 데 유용할 수 있습니다. 이 규칙은 networkConfig.enableIntraNodeVisibility 필드를 검사합니다. 이 필드가 누락되었거나 false로 설정된 경우 위반이 생성됩니다. -
Google Kubernetes Engine ipaliases 사용 중지됨
심각도:보통
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 네트워킹, IPAliases, VPCNative, PodNetworking애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에서 IP 별칭 (포드의 보조 IP 범위)이 사용 중지되어 있는지 확인합니다. IP 별칭을 사용하면 포드가 VPC 네트워크 내에서 라우팅 가능한 자체 IP 주소를 가질 수 있으므로 네트워크 통합이 개선되고 노드 간 포드 간 통신을 위한 NAT가 방지됩니다. 항상 엄격하게 요구되는 것은 아니지만 IP 별칭을 사용하는 것이 대부분의 네트워킹 시나리오에서 Google Kubernetes Engine 권장사항입니다. 이 규칙은 ipAllocationPolicy.useIpAliases 필드를 검사합니다. 이 필드가 누락되었거나 false로 설정된 경우 위반이 생성됩니다. -
Google Kubernetes Engine 문제 클라이언트 인증서 사용 설정
심각도:낮음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 인증, ClientCertificate, X509, 보안, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터 마스터에 클라이언트 인증서 인증이 사용 설정되어 있는지 확인합니다. masterAuth.clientCertificateConfig.issueClientCertificate를 true로 설정하여 사용 설정하면 클러스터에서 인증을 위한 클라이언트 인증서를 발급할 수 있습니다. X.509 클라이언트 인증서는 유효한 인증 방법이지만 수명 주기 (발급, 취소)를 관리하는 것은 복잡할 수 있습니다. 조직에서는 더 중앙화된 제어를 위해 IAM 또는 OIDC만 사용하는 것을 선호할 수 있습니다. 이 규칙은 클라이언트 인증서 발급이 사용 설정된 클러스터를 표시합니다. -
Google Kubernetes Engine 로깅 사용 설정
심각도:보통
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 로깅, 모니터링 가능성, 운영, CSPR, CoNa, MVSP애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 Cloud Logging (loggingService)이 효과적으로 사용 설정되어 있는지 확인합니다. 이러한 서비스는 모니터링 가능성에 매우 중요합니다. 이 규칙은 loggingService가 누락되거나 비어 있거나 none (또는 기타 사용 중지 상태)으로 설정되어 서비스가 활성 상태가 아님을 나타내는 경우 클러스터에 플래그를 지정합니다. -
Google Kubernetes Engine 모니터링 사용 설정
심각도:보통
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 모니터링, 관측 가능성, 운영, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 Cloud Monitoring (monitoringService)이 효과적으로 사용 설정되어 있는지 확인합니다. 이러한 서비스는 모니터링 가능성에 매우 중요합니다. 이 규칙은 monitoringService가 누락되거나 비어 있거나 none (또는 기타 사용 중지된 상태)으로 설정되어 서비스가 활성 상태가 아님을 나타내는 경우 클러스터에 플래그를 지정합니다. -
Google Kubernetes Engine 네트워크 정책 사용 설정
심각도:높음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, NetworkPolicy, 보안, 마이크로세그먼트화, 부가기능, CSPR, CoNa애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 네트워크 정책 적용이 사용 설정되어 있는지 확인합니다. 네트워크 정책은 포드에 마이크로 세그먼테이션을 제공하여 라벨과 포트를 기반으로 포드 간 트래픽 흐름을 제어합니다. 네트워크 정책을 사용 설정하는 것은 클러스터 내에서 워크로드를 격리하고 공격 표면을 줄이는 데 중요한 보안 권장사항입니다. 이 규칙은 networkPolicy.provider 및 addonsConfig.networkPolicyConfig.disabled 필드를 검사합니다. 네트워크 정책이 구성되지 않았거나 (제공자가 PROVIDER_UNSPECIFIED이거나 누락됨) networkPolicyConfig 부가기능이 명시적으로 사용 중지된 경우 위반이 생성됩니다. -
Google Kubernetes Engine 유지관리 없음 정책
심각도:높음
태그: 컨테이너, Google Kubernetes Engine, 안정성, 운영 안정성, CSPR애셋:container.googleapis.com/Cluster세부정보 예측 가능하고 중단이 없는 시간대에 클러스터 자동 업그레이드가 발생하도록 Google Kubernetes Engine (GKE) 클러스터에 정의된 유지보수 정책이 있는지 확인합니다. 유지보수 기간 및 제외가 포함된 정의된 정책은 중요한 워크로드의 예기치 않은 중단을 방지합니다. -
Google Kubernetes Engine 노드 자동 프로비저닝 사용 설정
심각도:낮음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 노드 자동 프로비저닝, 자동 확장, 관리애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 노드 자동 프로비저닝 (NAP)이 사용 설정되어 있는지 확인합니다. NAP는 워크로드 요구사항에 따라 노드 풀을 자동으로 관리하며, 필요에 따라 노드 풀을 만들고 삭제합니다. 이렇게 하면 클러스터 관리를 간소화하고 리소스 사용량을 최적화할 수 있습니다. 이 규칙은 클러스터 구성 내의 autoscaling.enableNodeAutoprovisioning 필드를 검사합니다. 이 필드가 누락되거나 false로 설정되면 위반이 생성되어 NAP가 활성화되지 않음을 나타냅니다. -
Google Kubernetes Engine 노드 풀 균형 loc 정책
심각도:높음
태그: 안정성, 고가용성, Google Kubernetes Engine애셋:container.googleapis.com/NodePool세부정보 Google Kubernetes Engine 노드 풀이 균형 위치 정책을 사용하여 사용 가능한 영역에 노드를 균등하게 분산하여 고가용성을 극대화하고 영역 장애에 대한 복원력을 보장하는지 확인합니다. -
Google Kubernetes Engine nodelocal dnscache 사용 중지됨
심각도:보통
태그: GKE, Kubernetes, 클러스터, DNS, 네트워킹, 성능, 확장성, CSPR, CoNa, MVSP애셋:container.googleapis.com/Cluster세부정보 GKE 클러스터에서 NodeLocal DNSCache가 사용 설정되어 있는지 확인합니다. NodeLocal DNSCache는 클러스터 노드의 DNS 캐싱 에이전트를 DaemonSet으로 실행하여 클러스터 DNS 성능을 개선합니다. 이는 확장성과 안정성을 위한 핵심 GKE 네트워킹 권장사항입니다. addonsConfig.dnsCacheConfig.enabled가 false이거나 누락된 경우 위반이 발생합니다. -
Google Kubernetes Engine 노드 풀 자동 확장 사용 설정
심각도:낮음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 노드 풀, 자동 확장, 성능, 비용 최적화애셋:container.googleapis.com/NodePool세부정보 Google Kubernetes Engine 클러스터 내 노드 풀에 자동 확장이 사용 중지되어 있는지 확인합니다. 노드 풀 자동 확장 기능은 수요에 따라 노드 수를 자동으로 조정합니다. 이 규칙은 클러스터 구성의 nodePools 배열을 반복합니다. 클러스터에 autoscaling.enabled 필드가 누락되었거나 false로 설정된 노드 풀이 하나 이상 포함된 경우 위반이 생성됩니다. -
Google Kubernetes Engine 노드 풀 CMEK 사용 설정
심각도:보통
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 노드 풀, CMEK, KMS, 암호화, 보안, 부팅 디스크애셋:container.googleapis.com/NodePool세부정보 Google Kubernetes Engine 클러스터 노드 풀이 부팅 디스크에 고객 관리 암호화 키 (CMEK)를 사용하도록 구성되어 있는지 확인합니다. CMEK를 사용하면 노드 부팅 디스크를 보호하는 암호화 키를 더 세부적으로 제어하여 보안과 규정 준수를 강화할 수 있습니다. 이 규칙은 클러스터의 모든 nodePool을 반복합니다. 각 노드 풀에 대해 config.bootDiskKmsKey 필드를 검사합니다. 부팅 디스크 KMS 키가 누락되거나 비어 있는 노드 풀이 발견되면 클러스터에 위반이 생성됩니다. 이는 노드 풀 부팅 디스크가 CMEK로 암호화되지 않았음을 나타냅니다. -
Google Kubernetes Engine 노드 풀 kubelet 읽기 전용 포트가 사용 중지됨
심각도:보통
태그: GKE, NodePool, Kubelet, Security, CSPR, CoNa애셋:container.googleapis.com/NodePool세부정보 GKE 노드 풀에 비보안 kubelet 읽기 전용 포트가 사용 설정되어 있는지 확인합니다. 이 포트를 사용 설정하면 인증되지 않은 사용자가 kubelet API에 액세스할 수 있으므로 보안 위험이 발생합니다. 포트가 사용 중지되어야 합니다 (insecureKubeletReadonlyPortEnabled가 false로 설정되어야 함). -
Google Kubernetes Engine 노드 풀 다중 영역
심각도:높음
태그: 안정성, Kubernetes, 고가용성, 복원력애셋:container.googleapis.com/NodePool세부정보 영역 중단 시 용량 손실을 방지하려면 GKE 노드 풀이 여러 영역 (리전 클러스터의 경우 3개 이상 권장)에 걸쳐 있어야 합니다. -
Google Kubernetes Engine 노드 풀 한 영역
심각도:높음
태그: Google Kubernetes Engine, 노드 풀, 위치, 복원력, 보안, CSPR애셋:container.googleapis.com/NodePool세부정보 Google Kubernetes Engine 노드 풀에 영역이 하나만 있는지 확인합니다. 컨트롤 플레인/API 서버의 단일 인스턴스가 배포된 단일 영역에서 Google Kubernetes Engine 클러스터를 만들 수 있습니다. 또는 해당 리전의 세 영역에 제어 영역/API 서버 인스턴스 3개를 균등하게 분산하는 Google Cloud 리전에 클러스터를 만들 수 있습니다. 리전 클러스터는 Google Cloud 영역 중단의 영향을 줄이기 위해 동일한 3개 영역에 워커 노드를 균등하게 분산합니다. -
Google Kubernetes Engine 노드 풀 단일 영역
심각도:보통
태그: 안정성, GKE, Kubernetes, CoNa애셋:container.googleapis.com/Cluster세부정보 리전 클러스터의 단일 영역에 구성된 GKE 노드 풀을 감지합니다. 여러 영역에 노드 풀을 걸쳐 두는 것은 워크로드 고가용성을 보장하고 단일 영역 장애 시 중단을 방지하는 데 필수적입니다. -
Google Kubernetes Engine 노드 풀 2개 영역
심각도:높음
태그: Google Kubernetes Engine, 노드 풀, 위치, 복원력, 보안, CSPR애셋:container.googleapis.com/NodePool세부정보 Google Kubernetes Engine 노드 풀에 영역이 두 개만 있는지 확인합니다. 컨트롤 플레인/API 서버의 단일 인스턴스가 배포된 단일 영역에서 Google Kubernetes Engine 클러스터를 만들 수 있습니다. 또는 해당 리전의 세 영역에 제어 영역/API 서버 인스턴스 3개를 균등하게 분산하는 Google Cloud 리전에 클러스터를 만들 수 있습니다. 리전 클러스터는 Google Cloud 영역 중단의 영향을 줄이기 위해 동일한 3개 영역에 워커 노드를 균등하게 분산합니다. -
Google Kubernetes Engine 프로젝트당 클러스터 1개만 허용
심각도:보통
태그: Google Kubernetes Engine, 프로젝트, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_1세부정보 이 규칙은 Google Kubernetes Engine 클러스터가 여러 개인 프로젝트를 식별하여 관리를 간소화하고, 리소스 사용률을 최적화하고, 불필요한 클러스터 복잡성과 관련된 비용을 절감하기 위한 사전 조치를 취할 수 있도록 지원합니다. -
Google Kubernetes Engine 포드 알림 사용 설정
심각도:낮음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 알림, Pub/Sub, 모니터링, 운영, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터 이벤트에 대한 Pub/Sub 알림이 사용 설정되어 있는지 확인합니다. 이 기능을 사용하면 Pub/Sub 주제를 통해 업그레이드, 노드 풀 변경과 같은 중요한 클러스터 수명 주기 이벤트에 관한 알림을 수신하여 사전 모니터링 및 자동화를 지원할 수 있습니다. 이 규칙은 notificationConfig.pubsub.enabled 필드를 검사합니다. 이 필드가 누락되었거나 false로 설정된 경우 위반이 생성됩니다. -
Google Kubernetes Engine 포드 pid 제한
심각도:보통
태그: Google Kubernetes Engine, Kubernetes, NodePool, PodPidsLimit, 보안, 리소스 관리, Kubelet, CSPR애셋:container.googleapis.com/NodePool세부정보 Google Kubernetes Engine 클러스터 노드 풀에 포드 PID 제한이 구성되어 있는지 확인합니다. 포드 PID 제한을 설정하면 단일 포드가 노드에서 사용 가능한 모든 프로세스 ID를 소비하는 리소스 소진을 방지할 수 있습니다. 이 규칙은 NodePool 리소스에서 config.kubeletConfig.podPidsLimit 필드를 직접 검사합니다. podPidsLimit가 누락되거나, null이거나, 양수가 아닌 경우 위반이 생성됩니다. -
Google Kubernetes Engine 비공개 컨트롤 플레인
심각도:높음
태그: Google Kubernetes Engine, 보안, 네트워킹, DNS 엔드포인트, CSPR, CoNa, MVSP애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터가 DNS 컨트롤 플레인 엔드포인트로의 외부 트래픽을 허용하는지 확인합니다. -
Google Kubernetes Engine 비공개 노드 사용 설정
심각도:높음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, PrivateNodes, 보안, 네트워킹, VPC, CSPR, CoNa애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 비공개 노드가 사용 설정되어 있는지 확인합니다. 비공개 노드를 사용 설정하면 클러스터의 노드에 외부 IP 주소가 없으므로 인터넷에 직접 노출되는 것을 줄여 보안을 강화할 수 있습니다. 일반적으로 컨트롤 플레인 및 기타 Google 서비스와의 통신은 비공개 연결 (예: 비공개 Google 액세스 또는 VPC 서비스 제어)을 통해 이루어집니다. 이 규칙은 privateClusterConfig.enablePrivateNodes 필드를 검사합니다. 이 필드가 누락되었거나 false로 설정된 경우 위반이 생성됩니다. -
Google Kubernetes Engine 공개 엔드포인트
심각도:높음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, Autopilot, 관리, 구성, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터가 공개인지 확인합니다. enableprivateendpoint 플래그를 사용하여 모든 Google Kubernetes Engine 클러스터를 비공개 클러스터로 설정합니다. 클러스터 컨트롤 플레인 노드에 공개 인터넷에서 액세스할 수 없는 최고 수준의 제한된 액세스입니다. -
Google Kubernetes Engine 리전 클러스터
심각도:높음
태그: Google Kubernetes Engine, 안정성, 고가용성, BCDR, CSPR애셋:container.googleapis.com/Cluster세부정보 여러 영역에 걸쳐 컨트롤 플레인과 노드를 복제하여 고가용성을 제공하도록 Google Kubernetes Engine 클러스터가 리전 클러스터로 구성되어 있는지 확인합니다. 영역 클러스터는 단일 영역 서비스 중단에 취약하며, 이는 애플리케이션 가용성 및 비즈니스 연속성에 심각한 영향을 미칠 수 있습니다. -
Google Kubernetes Engine 출시 채널이 지정되지 않음
심각도:높음
태그: Google Kubernetes Engine, 클러스터, 업그레이드, 보안, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 출시 채널이 설정되어 있는지 확인합니다. Google Kubernetes Engine 클러스터로 버전 업그레이드를 자동화하려면 출시 채널에 구독합니다. 출시 채널은 기능 수 및 필요한 안정성 수준으로 버전 관리 복잡성을 줄여줍니다. -
Google Kubernetes Engine 샌드박스 gvisor
심각도:보통
태그: Google Kubernetes Engine, 보안, 컴퓨팅, CoNa, MVSP애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 GVISOR 지원 노드 풀이 하나 이상 포함되어 있는지 확인합니다. -
Google Kubernetes Engine 차폐 노드 사용 중지
심각도:높음
태그: GKE, 보안, CSPR, MVSP애셋:container.googleapis.com/Cluster세부정보 GKE 노드 풀에 보안 인스턴스 구성 (보안 부팅 및 무결성 모니터링)이 사용 설정되어 있는지 확인합니다. -
Google Kubernetes Engine 수직 확장 사용 설정
심각도:낮음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, VPA, VerticalPodAutoscaling, 자동 확장, 최적화, CSPR애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에 수직형 포드 자동 확장 (VPA)이 사용 설정되어 있는지 확인합니다. VPA는 포드의 CPU 및 메모리 요청을 자동으로 조정하여 리소스 할당을 최적화하고 성능과 비용 효율성을 개선할 수 있습니다. 이 규칙은 클러스터 구성 내의 verticalPodAutoscaling.enabled 필드를 검사합니다. 이 필드가 누락되거나 false로 설정되면 VPA가 활성화되지 않았음을 나타내는 위반이 생성됩니다. -
Google Kubernetes Engine 워크로드 아이덴티티
심각도:높음
태그: Google Kubernetes Engine, 보안, IAM, CSPR, CoNa, MVSP애셋:container.googleapis.com/Cluster세부정보 Google Kubernetes Engine 클러스터에서 워크로드 아이덴티티가 사용 설정되어 있는지 확인합니다. -
K8s 자동 컨테이너 스캔 사용 설정됨
심각도:높음
태그: 프로젝트, 컨테이너, 자동 스캔, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_2세부정보 자동화된 컨테이너 스캔을 사용 설정하여 취약점을 사전 예방적으로 감지함으로써 애플리케이션 보안을 강화하고, 운영 안정성을 개선하고, 성능 무결성을 유지하고, 비용이 많이 드는 유출 위험을 완화하세요. -
K8s 컨테이너 보안 사용 설정
심각도:높음
태그: Google Kubernetes Engine, Kubernetes, 클러스터, 보안, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_2세부정보 Google Kubernetes Engine Security Posture 대시보드를 사용하고 있는지 확인합니다. -
K8s 주문형 컨테이너 스캔 사용 설정
심각도:높음
태그: 프로젝트, 컨테이너, 주문형 스캔, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_2세부정보 컨테이너 주문형 스캔을 사용 설정하여 컨테이너 이미지의 취약점을 선제적으로 감지하여 애플리케이션을 보호하고, 운영 안정성을 보장하고, 비용이 많이 드는 보안 사고를 방지하세요.
Google Cloud 권장사항 - IAM (75개 결과)
-
API 키에 제한사항이 누락됨
심각도:높음
태그: IAM, 보안, APIKey, CSPR, MVSP애셋:apikeys.googleapis.com/Key세부정보 API 키에 승인되지 않은 사용을 방지하도록 구성된 애플리케이션 또는 IP 제한이 있는지 확인합니다. -
폴더의 IAM 기본 그룹
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 이 규칙은 폴더 수준에서 지나치게 광범위한 기본 역할 (예: 소유자, 편집자)이 할당된 그룹을 식별하여 고객이 최소 권한의 원칙을 적용할 수 있도록 지원합니다. 이를 통해 과도한 권한으로 인한 보안 위험을 크게 줄이고 액세스 거버넌스를 간소화할 수 있습니다. -
조직 의 IAM 기본 그룹
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 이 규칙은 조직 수준에서 권한이 많은 기본 역할 (예: 소유자 또는 편집자)이 할당된 그룹을 식별합니다. 이는 광범위한 보안 취약점을 방지하고 모든 클라우드 리소스에서 최소 권한의 원칙을 준수하도록 하는 중요한 검사입니다. -
프로젝트의 IAM 기본 그룹
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 소유자 또는 편집자와 같이 기본 역할이 지나치게 광범위한 그룹을 식별하여 보안 위험을 줄이고 의도치 않은 프로젝트 변경을 방지하여 운영 안정성을 강화하기 위한 최소 권한을 적용합니다. -
폴더의 IAM 기본 서비스 계정
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 보안을 강화하고 운영 안정성을 유지하며 비용을 관리하기 위해 최소 권한의 원칙을 적용하는 데 중요한 폴더 수준에서 지나치게 허용적인 기본 역할 (예: 소유자 또는 편집자)이 부여된 서비스 계정을 식별합니다. -
조직의 IAM 기본 서비스 계정
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준의 서비스 계정에 광범위한 기본 역할이 없는지 확인하세요. 이는 최소 권한 원칙을 준수하고, 광범위한 보안 침해를 방지하고, 운영 안정성을 유지하는 데 중요한 단계입니다. -
프로젝트 의 IAM 기본 서비스 계정
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 이 규칙은 프로젝트 수준에서 과도한 권한이 있는 기본 역할 (예: 소유자 또는 편집자)이 부여된 서비스 계정을 식별합니다. 이 규칙을 사용하면 최소 권한 원칙을 선제적으로 적용하여 보안 위험을 크게 줄이고 보안이 침해된 사용자 인증 정보의 잠재적 영향을 제한할 수 있습니다. -
폴더의 IAM 기본 사용자
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 폴더 수준에서 과도하게 허용적인 기본 역할 (예: 소유자, 편집자)을 가진 사용자를 식별하는 것은 최소 권한을 적용하는 데 매우 중요합니다. 최소 권한은 보안 상황을 직접적으로 개선하고 의도치 않은 변경을 방지하여 운영 안정성을 향상합니다. -
조직의 IAM 기본 사용자
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준에서 광범위한 기본 역할을 가진 개별 사용자를 식별하는 것은 무단 액세스 또는 실수로 인한 변경의 위험을 완화하고 클라우드 환경의 보안, 안정성, 비용 효율성을 보호하는 데 매우 중요합니다. -
프로젝트 의 IAM 기본 사용자
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 프로젝트 수준에서 광범위한 기본 역할을 개별 사용자에게 직접 할당하는 것을 플래그로 지정하면 그룹 기반 권한을 통해 최소 권한의 원칙을 준수하도록 유도하여 보안이 강화되고 액세스 관리가 간소화됩니다. -
결제 계정의 IAM 결제 관리자 주 구성원
심각도:높음
태그: IAM, 결제 계정, 관리자, 보안, CSPR, CoNa, MVSP애셋:cloudbilling.googleapis.com/BillingAccount세부정보 이 규칙은 결제 계정 수준에서 광범위한 결제 관리자 권한이 있는 주 구성원을 식별하여 재무 보안을 강화하고, 무단 지출을 방지하고 강력한 비용 거버넌스를 보장하는 데 도움이 됩니다. -
조직의 IAM 결제 관리자 주 구성원
심각도:높음
태그: IAM, 결제 계정, 관리자, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager.googleapis.com/Organization세부정보 무단으로 광범위한 청구 수정이 이루어지는 것을 방지하고 최소 권한 원칙을 적용하는 데 중요한 조직 수준 청구 관리자 권한이 있는 주 구성원을 파악하여 재무 거버넌스와 보안을 강화하세요. -
결제 의 IAM 결제 관리자 사용자
심각도:높음
태그: IAM, 결제 계정, 관리자, 보안, CSPR, CoNa, MVSP애셋:cloudbilling.googleapis.com/BillingAccount세부정보 최소 권한 원칙을 적용하여 재정적 위험을 완화하고 서비스 중단을 방지하려면 결제 계정 관리자 권한이 있는 개별 사용자를 감지하는 것이 중요합니다. -
조직의 IAM 결제 관리자 사용자
심각도:높음
태그: IAM, 결제 계정, 관리자, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준에서 개별 사용자 계정에 대한 광범위한 결제 관리자 권한을 제한하여 보안, 안정성, 비용 관리를 강화하고 무단 변경, 서비스 중단, 재정적 영향의 위험을 최소화하세요. -
결제 의 IAM 결제 비용 관리자 주 구성원
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudbilling.googleapis.com/BillingAccount세부정보 승인된 사용자만 결제 계정 비용 데이터를 보고 내보낼 수 있도록 하여 민감한 금융 정보를 보호하고 엄격한 비용 거버넌스를 지원합니다. -
조직의 IAM 결제 비용 관리자 주 구성원
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준 결제 비용 관리자 역할이 있는 주 구성원을 식별하여 민감하고 포괄적인 결제 데이터를 보호하고 적절한 비용 공개 범위 관리 기능을 유지하기 위해 최소 권한의 원칙을 적용할 수 있습니다. -
결제()의 IAM 결제 비용 관리자 사용자
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudbilling.googleapis.com/BillingAccount세부정보 결제 계정 수준에서 개별 사용자의 결제 비용 관리자 역할을 제한하여 강력한 비용 거버넌스를 보장하고, 잠재적인 예산 잘못된 구성을 방지하며, 재무 운영에 대한 명확한 책임을 유지합니다. -
조직 의 IAM 결제 비용 관리자 사용자
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 전체 결제 비용 관리 권한이 있는 개별 사용자 계정을 식별하여 재무 보안과 비용 관리를 강화하므로 최소 권한을 촉진하고 위험을 줄입니다. -
조직의 IAM 결제 생성자 도메인
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준에서 결제 계정 생성자 역할이 할당된 도메인을 감지합니다. 이는 무단 결제 계정 확산을 방지하고 강력한 재정 감독을 유지하는 데 중요한 검사입니다. -
조직의 IAM 결제 생성자 주 구성원
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 이 규칙은 조직 수준 청구 생성자 권한이 있는 주체를 식별합니다. 이는 통제되지 않은 클라우드 지출을 방지하고 새 청구 계정 생성에 대한 엄격한 재무 거버넌스를 보장하는 데 중요합니다. -
조직의 IAM 결제 생성자 사용자
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 이 규칙은 조직 수준의 결제 생성 권한이 있는 사용자를 식별하여 통제되지 않은 클라우드 지출을 방지하고 중요한 재무 거버넌스를 시행합니다. -
결제 의 IAM 결제 권한 사용자 보안 주체
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudbilling.googleapis.com/BillingAccount세부정보 결제 계정 수준에서 지나치게 광범위한 주 구성원 식별자에 결제 계정 사용자 역할을 할당하지 못하도록 하는 것은 민감한 금융 데이터를 보호하고 특정 의도된 사용자 또는 그룹만 결제를 관리할 수 있도록 하여 지출을 관리하는 데 매우 중요합니다. -
조직의 IAM 결제 권한 사용자 보안 주체
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준에서 결제 계정 사용자 역할이 있는 주체를 식별하여 최소 권한을 보장합니다. 이는 민감한 금융 데이터를 보호하고 비용 거버넌스를 강화하는 데 중요합니다. -
결제에 대한 IAM 결제 권한 사용자 사용자
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudbilling.googleapis.com/BillingAccount세부정보 결제 권한 사용자 역할이 직접 할당된 개별 사용자 계정을 식별하여 보안 강화, 관리 간소화, 강력한 비용 관리를 위해 그룹 기반 권한을 촉진합니다. -
조직의 IAM 결제 권한 사용자
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 이 규칙은 조직 수준에서 역할/billing.user 할당을 식별하여 보안을 강화합니다. 이를 통해 민감한 금융 데이터에 대한 과도한 액세스를 방지하고 최소 권한의 원칙을 적용할 수 있습니다. -
결제의 IAM 결제 뷰어 주 구성원
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudbilling.googleapis.com/BillingAccount세부정보 이 규칙은 직접 결제 계정 뷰어 역할이 있는 주 구성원을 식별하여 보안을 강화하고, 최소 권한 원칙을 준수하여 민감한 결제 정보에 대한 의도치 않은 광범위한 액세스를 방지합니다. -
조직의 IAM 결제 뷰어 주 구성원
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준 결제 보기 권한 액세스 권한이 있는 주체를 식별하여 민감한 금융 데이터를 보호하고 최소 권한을 적용하여 승인되지 않은 정보 노출 위험을 최소화합니다. -
결제 의 IAM 결제 뷰어 사용자
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudbilling.googleapis.com/BillingAccount세부정보 결제 계정 수준에서 결제 뷰어 역할이 직접 할당된 사용자를 정확히 파악하여 최소 권한을 적용하여 민감한 금융 데이터를 보호하고 무단 비용 노출을 방지할 수 있습니다. -
조직의 IAM 결제 뷰어 사용자
심각도:높음
태그: IAM, 결제 계정, 소유자, 조직, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 이 규칙은 조직 전체 결제 보기 권한이 있는 개별 사용자를 식별하여 재무 데이터 보안을 강화합니다. 이는 최소 권한을 적용하고 민감한 비용 노출을 최소화하는 데 중요합니다. -
IAM 교차 도메인 액세스
심각도:높음
태그: IAM, 보안, CSPR, MVSP애셋:cloudresourcemanager.googleapis.com/Project세부정보 IAM 정책이 allUsers 또는 allAuthenticatedUsers에 액세스 권한을 부여하지 않는지 확인합니다. -
IAM 그룹이 폴더 수준에서 프로젝트를 만들 수 있음
심각도:보통
태그: IAM, 프로젝트 생성자, 폴더, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Folder세부정보 그룹이 폴더 수준에서 프로젝트 생성자 역할을 보유하는지 감지하여 리소스 확산을 방지하고, 보안 기준을 적용하고, 비용을 관리하는 사전 거버넌스를 지원합니다. -
IAM 그룹이 조직 수준에서 프로젝트를 만들 수 있음
심각도:보통
태그: IAM, 프로젝트 생성자, 조직, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 이 규칙은 조직 전체 프로젝트 생성 기능이 있는 그룹을 식별하여 리소스 프로비저닝에 대한 보안 및 거버넌스를 강화하는 동시에 통제되지 않은 프로젝트 확산 및 관련 비용을 방지하는 데 도움이 됩니다. -
IAM 조직 관리자
심각도:높음
태그: IAM, 결제 계정, 관리자, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager.googleapis.com/Organization세부정보 권한이 높은 조직 관리자 할당을 식별하면 최종 액세스를 엄격하게 제어하여 전체 클라우드 환경을 보호할 수 있으므로 광범위한 보안 취약점과 운영 중단을 방지할 수 있습니다. -
IAM 조직 관리자 중복
심각도:높음
태그: IAM, 조직, 관리자, 중복, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 관리자 중복을 적용합니다. 잠금 시나리오를 방지하고 관리 연속성을 보장하려면 단일 조직 관리자를 사용하지 마세요. 관리자가 2명 이상 있어야 합니다. -
폴더의 IAM 소유자 그룹
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 이 규칙은 폴더에 소유자 권한이 있는 그룹을 표시합니다. 이는 더 엄격한 액세스 제어를 적용하여 광범위한 보안 취약점과 실수로 인한 운영 중단을 방지하기 위한 중요한 검사입니다. -
조직의 IAM 소유자 그룹
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준 소유자 권한이 있는 그룹을 식별합니다. 이는 그룹 멤버십 변경을 통한 간접적이고 감사하기 어려운 권한 에스컬레이션으로 인한 심각한 보안 침해 및 운영 실패를 방지하는 데 중요합니다. -
프로젝트의 IAM 소유자 그룹
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 이 규칙은 프로젝트 수준에서 강력한 소유자 역할이 할당된 Google 그룹을 식별합니다. 이는 과도한 권한으로 인한 보안 취약점을 완화하고, 운영 중단을 방지하고, 의도하지 않은 클라우드 지출을 관리하는 데 중요합니다. -
폴더의 IAM 소유자 서비스 계정
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 이 규칙은 폴더 수준에서 권한이 매우 많은 소유자 역할이 있는 서비스 계정을 식별하여 보안을 크게 강화합니다. 이는 과도한 권한으로 인한 위험을 완화하고 강력한 리소스 제어를 위해 최소 권한의 원칙을 적용하는 데 필수적입니다. -
조직의 IAM 소유자 서비스 계정
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준에서 과도한 소유자 권한이 있는 서비스 계정을 감지하여 심각한 보안 위협으로부터 조직을 보호하고, 모든 클라우드 리소스에 대한 무단 제어 및 조작이 광범위하게 이루어지는 것을 방지하세요. -
프로젝트 의 IAM 소유자 서비스 계정
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 이 규칙은 프로젝트 수준 소유자 역할이 있는 서비스 계정을 식별합니다. 이는 심각한 보안 위험입니다. 이 규칙은 보안을 강화하고, 운영 안정성을 보장하며, 제어되지 않는 클라우드 지출을 방지하는 데 중요한 최소 권한의 원칙을 적용하는 데 도움이 됩니다. -
폴더의 IAM 소유자 사용자
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 이 검사는 폴더 수준에서 사용자 할당 소유자 역할을 식별하여 과도한 권한으로 인한 보안 위험을 사전 예방하고 의도하지 않은 리소스 수정(비용이 많이 들거나 중단을 초래할 수 있음)을 방지합니다. -
조직의 IAM 소유자 사용자
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준 소유자 역할이 할당된 사용자를 감지합니다. 이는 보안을 저해하고, 서비스 안정성을 방해하고, 성능을 저하시키며, 통제되지 않는 비용을 초래할 수 있는 광범위하고 의도하지 않은 변경사항을 방지하기 위한 중요한 검사입니다. -
프로젝트의 IAM 소유자 사용자
심각도:높음
태그: IAM, 소유자, 조직, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 소유자 역할이 할당된 사용자를 식별하여 의도치 않은 비용을 방지하고 과도한 권한으로 인한 위험을 완화합니다. -
IAM 개인 Gmail 계정이 허용되지 않는 프로젝트
심각도:높음
태그: IAM, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 개인 Gmail 계정(@gmail.com 또는 @googlemail.com)에 권한을 부여하는 프로젝트 수준 IAM 바인딩을 식별합니다. 데이터 유출 및 사용자 인증 정보 도용 위험을 최소화하려면 회사 도메인 ID에 대한 액세스를 제한하는 것이 좋습니다. -
IAM 프로젝트가 공개적으로 노출됨
심각도:심각
태그: IAM, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 allUsers 또는 allAuthenticatedUsers에 권한을 부여하는 프로젝트 수준 IAM 바인딩을 식별합니다. 프로젝트를 공개적으로 노출하면 인증되지 않은 사용자가 프로젝트 리소스와 구조에 액세스할 수 있으므로 심각한 보안 위험이 발생합니다. -
폴더의 IAM 서비스 계정 그룹 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 폴더 수준에서 서비스 계정의 광범위한 그룹 기반 가장을 방지하여 보안을 강화하고 권한 에스컬레이션 및 무단 리소스 액세스 위험을 줄입니다. -
조직의 IAM 서비스 계정 그룹 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 이 규칙은 조직 수준 서비스 계정 사용자 또는 토큰 생성자 역할이 할당된 그룹을 식별하고 최소 권한 원칙을 적용하여 권한 에스컬레이션 및 광범위한 리소스 손상과 같은 심각한 보안 위험을 완화하는 데 도움이 됩니다. -
프로젝트 의 IAM 서비스 계정 그룹 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 서비스 계정 사용자 또는 토큰 생성자 역할이 있는 그룹을 식별하여 프로젝트 보안을 강화하고, 지나치게 광범위한 가장 기능에서 사전 예방적 위험 완화를 지원하며, 액세스 감사 추적을 간소화합니다. -
폴더의 IAM 서비스 계정 주 구성원 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 폴더 수준에서 주 구성원의 서비스 계정 사용자 및 토큰 생성자를 감지하는 검사 -
조직의 IAM 서비스 계정 주 구성원 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 이 규칙은 조직 수준 서비스 계정 사용자 또는 토큰 생성자 역할이 있는 주 구성원을 식별하여 최소 권한을 사전 대응 방식으로 적용하여 광범위한 시스템 손상을 방지하고 보안 위험을 크게 줄입니다. -
프로젝트 의 IAM 서비스 계정 주 구성원 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 이 규칙은 모든 서비스 계정에 대한 광범위하고 위험도가 높은 가장 기능을 부여하는 프로젝트 수준 서비스 계정 사용자 또는 토큰 생성자 역할이 있는 보안 주체를 감지합니다. 이러한 역할 감지를 통해 최소 권한 원칙을 적용하고 보안 위험을 대폭 줄일 수 있습니다. -
폴더의 IAM 서비스 계정 주 구성원 집합 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 폴더 수준에서 서비스 계정 사용자 또는 토큰 생성자 역할이 있는 principalSet 할당을 식별하여 과도한 서비스 계정 가장 권한을 방지하여 보안을 강화하고 최소 권한을 적용합니다. -
조직의 IAM 서비스 계정 principalset 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준에서 서비스 계정 가장 또는 토큰 생성 권한이 지나치게 광범위한 principalSet을 식별하여 조직 위험을 줄여 잠재적인 광범위한 보안 침해 및 무단 리소스 액세스를 방지합니다. -
프로젝트의 IAM 서비스 계정 principalset 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 프로젝트 수준에서 광범위한 principalSets (예: 그룹 또는 도메인)에 대한 서비스 계정 사용자/토큰 생성자 역할을 제한하면 광범위한 권한 에스컬레이션 위험과 무단 가장을 완화하여 전반적인 프로젝트 보안 상태를 개선할 수 있습니다. -
폴더 의 IAM 서비스 계정 사용자 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 폴더 수준에서 사용자의 서비스 계정 사용자 및 토큰 생성자를 감지하는지 확인 -
조직의 IAM 서비스 계정 사용자 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준에서 사용자의 서비스 계정 사용자 및 토큰 생성자를 감지하는지 확인 -
프로젝트 의 IAM 서비스 계정 사용자 토큰 생성자
심각도:보통
태그: IAM, 서비스 계정, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 이 규칙은 광범위한 프로젝트 수준 서비스 계정 가장 또는 토큰 생성 권한이 있는 사용자를 식별하고, 손상된 계정을 통한 권한 에스컬레이션과 같은 주요 보안 취약점을 사전 예방적으로 중화하여 중요 애셋을 보호하고 유출로 인한 잠재적 금전적 손실을 줄이는 데 도움이 됩니다. -
IAM 보안 비밀 리더 폴더
심각도:높음
태그: IAM, 비밀, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Folder세부정보 비밀에 대한 광범위한 액세스 권한을 부여하는 지나치게 광범위한 폴더 수준 권한을 식별하고 수정하여 데이터 보호를 강화하고 최소 권한 원칙을 적용하여 무단 노출 위험을 최소화합니다. -
IAM 보안 비밀 리더 조직
심각도:높음
태그: IAM, 비밀, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 이 규칙은 최소 권한의 원칙을 적용하고 광범위한 민감한 데이터 노출 위험을 최소화하는 데 중요한 광범위한 보안 비밀 액세스 권한 (예: 소유자, Secret Manager 관리자/액세스 권한)을 부여하는 조직 수준 IAM 역할을 식별합니다. -
IAM 보안 비밀 판독기 프로젝트
심각도:높음
태그: IAM, 비밀, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Project세부정보 이 규칙은 모든 보안 비밀에 대한 광범위한 액세스 권한이 있는 과도하게 허용적인 역할 (예: roles/owner, roles/secretmanager.admin 또는 roles/secretmanager.secretAccessor)을 부여하는 프로젝트 수준 IAM 바인딩을 식별합니다. 이 규칙은 최소 권한 원칙을 적용하여 민감한 정보를 보호하고 비용이 많이 드는 보안 사고의 위험을 줄이는 데 도움이 됩니다. -
IAM 서비스 계정 키 만료 기간이 90일을 초과함
심각도:보통
태그: IAM, 서비스 계정 키, 보안, CSPR애셋:iam.googleapis.com/ServiceAccountKey세부정보 사용자 관리 서비스 계정 키에 90일 순환을 적용하면 도용된 사용자 인증 정보로 인한 장기적인 무단 액세스 위험이 크게 줄어들어 중요한 서비스를 보호하고 비용이 많이 드는 보안 사고를 방지할 수 있습니다. -
IAM 서비스 계정 키가 90일 이상됨
심각도:보통
태그: IAM, 서비스 계정 키, 보안, CSPR애셋:iam.googleapis.com/ServiceAccountKey세부정보 90일이 지난 활성 사용자 관리 서비스 계정 키를 식별하면 사전 예방적 순환이 가능해져 공격 표면이 크게 줄어들고 무단 액세스 또는 사용자 인증 정보 도용 위험이 최소화됩니다. -
IAM 서비스 계정 키 사용자 관리
심각도:보통
태그: IAM, 서비스 계정 키, 보안, CSPR애셋:iam.googleapis.com/ServiceAccountKey세부정보 사용자 관리 서비스 계정 키에는 자동 순환이 없어 보안 취약성과 운영 부담이 증가합니다. Google 관리 키로 이전하면 보안이 강화되고 키 관리가 간소화됩니다. -
만료일이 없는 IAM 서비스 계정
심각도:보통
태그: IAM, 서비스 계정 키, 보안, CSPR애셋:iam.googleapis.com/ServiceAccountKey세부정보 사용자 관리 서비스 계정 키의 만료일을 정의하여 활성 수명을 제한합니다. 이는 키가 손상된 경우 보안 위험을 최소화하고 무단 액세스로부터 리소스를 보호하는 데 중요합니다. -
IAM 서비스 계정 사용자 관리 폴더
심각도:높음
태그: IAM, 서비스 계정, 관리자, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager.googleapis.com/Folder세부정보 이 규칙은 서비스 계정을 사용하고 완전히 관리할 수 있는 폴더의 주 구성원을 감지하여 보안을 강화합니다. 이는 보안이 침해될 경우 광범위한 무단 액세스 및 리소스 조작 위험을 크게 증가시키는 심각한 과도한 권한 부여입니다. -
IAM 서비스 계정 사용자 관리자 조직
심각도:높음
태그: IAM, 서비스 계정, 관리자, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager.googleapis.com/Organization세부정보 이 규칙은 조직 수준에서 서비스 계정 사용자 역할과 관리자 역할을 모두 보유한 주 구성원을 식별합니다. 이는 심각한 권한 에스컬레이션을 방지하고 최소 권한을 적용하여 리소스를 보호하고 운영 안정성을 유지하는 데 중요한 검사입니다. -
IAM 서비스 계정 사용자 관리자 프로젝트
심각도:높음
태그: IAM, 서비스 계정, 관리자, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager.googleapis.com/Project세부정보 최소 권한의 원칙을 적용하고 IAM을 간소화하며 보안을 강화할 수 있도록 프로젝트에서 중복된 서비스 계정 사용자 및 관리자 역할이 있는 주 구성원을 식별합니다. -
IAM 서비스 계정 사용자 관리자
심각도:높음
태그: IAM, 서비스 계정, 관리자, 보안, CSPR, CoNa, MVSP애셋:iam.googleapis.com/ServiceAccount세부정보 이 규칙은 조직 수준에서 서비스 계정 사용자 역할과 관리자 역할을 모두 보유한 주 구성원을 식별합니다. 이는 공격 표면을 줄이고 과도한 권한으로 인한 위험을 최소화하기 위해 최소 권한을 적용하는 데 중요한 검사입니다. -
사용자 관리 키가 있는 IAM 서비스 계정
심각도:보통
태그: IAM, 서비스 계정 키, 보안, CSPR애셋:iam_ServiceAccount_RESOURCE_1세부정보 이 규칙은 사용자 관리 키를 사용하는 서비스 계정을 식별합니다. 이러한 서비스 계정은 수동 순환이 필요하며 보안 위험이 높습니다. 이 규칙은 Google 관리 키로 전환하거나 엄격한 키 수명 주기 제어를 구현하여 보안 상황을 강화하는 데 도움이 됩니다. -
IAM 사용자가 폴더 수준에서 프로젝트를 만들 수 있음
심각도:보통
태그: IAM, 프로젝트 생성자, 폴더, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Folder세부정보 이 규칙은 폴더 수준에서 직접 프로젝트 생성 권한이 있는 사용자를 식별합니다. 이는 예산을 보호하고, 보안 정책을 적용하고, 운영 안정성을 유지하기 위해 제어되지 않은 리소스 확산을 방지하는 데 중요합니다. -
IAM 사용자가 조직 수준에서 프로젝트를 만들 수 있음
심각도:보통
태그: IAM, 프로젝트 생성자, 폴더, 보안, CSPR, CoNa애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준에서 사용자에게 직접 프로젝트 생성 권한이 부여되지 않도록 검증하면 최소 권한을 적용하여 제어되지 않는 리소스 확산을 방지하여 비용 관리, 보안, 전반적인 거버넌스를 개선할 수 있습니다. -
Pab 정책 와일드 카드 권한
심각도:보통
태그: PAB, 정책, 와일드카드, 권한, 보안애셋:iam.googleapis.com/PrincipalAccessBoundaryPolicy세부정보 경계의 목적을 무효화하는 모든 서비스의 모든 권한에 대한 액세스 권한을 부여하는 와일드카드 '*' 권한을 허용하는 보안 주체 액세스 경계 (PAB) 정책을 플래그합니다. -
기본 역할이 허용되지 않는 폴더
심각도:높음
태그: IAM, 보안, 최소 권한, CSPR애셋:cloudresourcemanager.googleapis.com/Folder세부정보 폴더 IAM 정책에서 허용되지 않는 기본 역할 (소유자, 편집자)에 플래그 지정 -
기본 역할이 허용되지 않는 조직
심각도:높음
태그: IAM, 보안, 최소 권한, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 IAM 정책에서 허용되지 않는 기본 역할 (소유자, 편집자)에 플래그 지정 -
기본 역할이 허용되지 않는 프로젝트
심각도:높음
태그: IAM, 보안, 최소 권한, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 프로젝트 IAM 정책에서 허용되지 않는 기본 역할 (소유자, 편집자)에 플래그 지정
Google Cloud 권장사항 - Memorystore for Memcached (2개 결과)
-
Memorystore 인스턴스 HA
심각도:높음
태그: 안정성, 고가용성, BCDR애셋:memcache.googleapis.com/Instance세부정보 고가용성을 보장하기 위해 Memorystore 인스턴스가 여러 노드로 구성되어 있는지 확인합니다. 단일 노드 구성에는 중복성이 없어 장애 발생 시 서비스 중단 위험이 증가합니다. -
Memorystore 인스턴스 영역 HA
심각도:높음
태그: 안정성, 고가용성, BCDR, CoNa애셋:memcache.googleapis.com/Instance세부정보 고가용성을 보장하기 위해 Memorystore Memcached 인스턴스가 여러 개별 영역에 분산되어 있는지 확인합니다. 단일 영역에 의존하면 단일 장애점이 생성되어 영역 서비스 중단 시 서비스가 중단될 위험이 있습니다.
Google Cloud 권장사항 - Redis용 Memorystore (8개 결과)
-
Memorystore 인스턴스 지속성
심각도:높음
태그: Redis, Memorystore, 안정성, 재해 복구, 지속성애셋:redis.googleapis.com/Instance세부정보 Redis용 Memorystore 표준 등급 인스턴스에 영속성이 사용 설정되어 있는지 확인합니다. 지속성은 디스크에서 데이터 복구를 보장합니다. 이 규칙은 persistenceMode가 사용 중지되었거나 누락된 표준 인스턴스를 신고합니다. -
Redis 인증 사용 설정
심각도:높음
태그: Redis, Memorystore, 인스턴스, 보안, 인증, 액세스 제어애셋:redis.googleapis.com/Instance세부정보 Memorystore for Redis 인스턴스에 Redis AUTH가 사용 설정되어 있는지 확인합니다. Redis AUTH를 사용하려면 클라이언트가 데이터베이스에 액세스하기 전에 비밀번호로 인증해야 합니다. 이는 무단 액세스를 방지하기 위한 기본적인 보안 조치입니다. 이 규칙은 authEnabled가 false인 인스턴스를 신고합니다. -
Redis 승인된 네트워크 집합
심각도:보통
태그: Redis, Memorystore, 인스턴스, 보안, 네트워크, 액세스 제어, VPC, CoNa애셋:redis.googleapis.com/Instance세부정보 Memorystore for Redis 인스턴스에 승인된 네트워크가 구성되어 있는지 확인합니다. 특정 VPC 네트워크에 대한 액세스를 제한하면 잠재적인 공격 표면이 제한됩니다. 이 규칙은 특정 네트워크를 검증하지는 않지만 일부 네트워크 제한이 적용되어 있는지 확인합니다. 더 강력한 검사는 허용된 네트워크 목록과 비교합니다 (매개변수 사용). -
Redis 인스턴스 다중 영역
심각도:높음
태그: 안정성, 캐시, 고가용성, 위치애셋:redis.googleapis.com/Instance세부정보 Memorystore Redis 기본 인스턴스와 복제본이 서로 다른 영역에 있는지 확인합니다. STANDARD_HA에서 복제본을 동일한 영역에 배치하면 영역 복원력이 제거됩니다. -
Redis 인스턴스 등급 ha
심각도:높음
태그: 안정성, 캐시, 고가용성, 복원력애셋:redis.googleapis.com/Instance세부정보 Memorystore for Redis 인스턴스가 STANDARD_HA 등급을 사용하여 복제본으로 자동 장애 조치를 통해 고가용성을 보장하는지 확인합니다. -
Redis 유지보수 기간이 구성됨
심각도:높음
태그: Redis, Memorystore, 인스턴스, 가용성, 안정성, 유지관리애셋:redis.googleapis.com/Instance세부정보 Memorystore for Redis 인스턴스에 유지보수 기간이 구성되어 있는지 확인합니다. 정의된 유지보수 기간을 사용하면 잠재적으로 중단을 일으킬 수 있는 유지보수 작업이 발생하는 시기를 제어할 수 있습니다. 정의된 기간이 없으면 언제든지 업데이트가 발생할 수 있으며, 이는 애플리케이션 가용성에 영향을 미칠 수 있습니다. 이 규칙은 maintenancePolicy가 정의되지 않은 인스턴스를 표시합니다. -
Redis 기본 등급 없음
심각도:높음
태그: Redis, Memorystore, 인스턴스, 가용성, 안정성, 고가용성, CSPR애셋:redis.googleapis.com/Instance세부정보 Memorystore for Redis 인스턴스에서 기본 등급을 사용하는지 확인합니다. 기본 등급은 단일 Redis 노드를 제공하며 복제 또는 자동 장애 조치를 제공하지 않습니다. 따라서 고가용성이 필요한 프로덕션 워크로드에는 적합하지 않습니다. 이 규칙은 기본 등급을 사용하는 인스턴스에 플래그를 지정합니다. 프로덕션 환경에서는 STANDARD_HA로 업그레이드하는 것이 좋습니다. -
Redis 표준 HA에 복제본이 있습니다.
심각도:보통
태그: Redis, Memorystore, 인스턴스, 가용성, 안정성, 고가용성, 성능, CSPR애셋:redis.googleapis.com/Instance세부정보 Memorystore for Redis 인스턴스가 STANDARD_HA 등급을 사용하고 복제본이 하나 이상 있는지 확인합니다. STANDARD_HA는 고가용성 기능을 제공하지만 복제본 수가 0이면 중복성 이점이 사라집니다. 이 규칙은 STANDARD_HA에 있지 않고 복제본이 0개로 구성된 인스턴스에 플래그를 지정합니다. 진정한 고가용성을 위해서는 복제본 수를 최소 1개 (이상적으로는 2~5개)로 늘리는 것이 좋습니다.
Google Cloud 권장사항 - Memorystore for Redis Cluster (3개 결과)
-
Redis 클러스터 HA
심각도:높음
태그: Redis, 클러스터, 안정성, 고가용성, 복원력애셋:redis.googleapis.com/Cluster세부정보 Memorystore for Redis Cluster 인스턴스가 멀티 영역 가용성으로 구성되어 있는지 확인합니다. 단일 영역 배포는 단일 장애점을 생성하며 영역 서비스 중단에 대해 복원력이 없습니다. -
Redis 클러스터 지속성
심각도:높음
태그: Redis, Memorystore, 클러스터, 안정성, 재해 복구, 지속성,애셋:redis.googleapis.com/Cluster세부정보 Memorystore for Redis Cluster 리소스에 지속성이 사용 설정되어 있는지 확인합니다. 전체 클러스터 장애 발생 시 재해 복구에는 영속성 (RDB 또는 AOF)이 중요합니다. 이 규칙은 persistenceConfig.mode가 RDB 또는 AOF로 설정되지 않은 Redis 클러스터에 플래그를 지정합니다. -
Redis 클러스터 복제본 다중 영역
심각도:높음
태그: 안정성, 캐시, 고가용성, 위치애셋:redis.googleapis.com/Cluster세부정보 Memorystore Redis 클러스터 복제본 배치가 다중 영역이고 샤드당 복제본이 1개 이상 구성되어 있는지 확인합니다.
Google Cloud 권장사항 - NetApp Volumes (1개 결과)
-
NetApp 볼륨 스냅샷 정책 사용 설정됨
심각도:높음
태그: 안정성, 스토리지, NetApp, 백업, 데이터 보호애셋:netapp.googleapis.com/Volume세부정보 Google Cloud NetApp Volumes의 스케줄링 구성 및 스냅샷 정책 상태를 직접 검증하여 PITR(point-in-time recovery)이 활성 상태인지 확인합니다.
Google Cloud 권장사항 - 네트워킹 (5개 결과)
-
기본 거부 방화벽 로깅 계산
심각도:보통
태그: 네트워킹, 방화벽, 보안, CSPR, MVSP애셋:compute.googleapis.com/Firewall세부정보 기본 거부 방화벽 규칙에 로깅이 사용 설정되어 있는지 확인합니다. -
Compute 방화벽 iap tcp 터널
심각도:높음
태그: 네트워킹, 방화벽, 보안, CSPR, IAP애셋:compute.googleapis.com/Firewall세부정보 IAP TCP 전달을 허용하는 방화벽 규칙이 Google IAP IP 범위 (35.235.240.0/20)로 제한되는지 확인합니다. -
계층식 방화벽 정책 로깅 계산
심각도:보통
태그: 네트워킹, 방화벽, 보안, CSPR애셋:compute.googleapis.com/FirewallPolicy세부정보 계층적 방화벽 정책에 로깅이 사용 설정되어 있는지 확인합니다. -
컴퓨팅 부하 분산기에 소스 범위가 누락됨
심각도:높음
태그: 네트워킹, 방화벽, LB, 보안, CSPR애셋:compute.googleapis.com/Firewall세부정보 부하 분산기와 연결된 방화벽 규칙이 소스 IP 범위를 명시적으로 정의하는지 확인합니다. -
Compute 리전 백엔드 서비스 CDN
심각도:보통
태그: 네트워킹, 보안, CDN, CSPR애셋:compute.googleapis.com/RegionBackendService세부정보 리전 백엔드 서비스에 Cloud CDN이 사용 설정되어 있는지 확인합니다.
Google Cloud 권장사항 - 조직 정책 서비스 (58개 결과)
-
조직 정책 appengine disable code download
심각도:보통
태그: 조직 정책, Appengine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 무단 코드 다운로드를 방지하고 잠재적인 보안 위험으로부터 보호하기 위해 프로젝트 또는 상위 항목에 appengine.disableCodeDownload 조직 정책이 구성되어 있는지 확인합니다. -
조직 정책 cloudbuild 허용된 통합
심각도:낮음
태그: 조직 정책, Cloud Build, 보안, CSPR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 cloudbuild.allowedIntegrations가 빌드 트리거를 호출할 수 있는 외부 서비스를 제한하도록 프로젝트 또는 상위에 구성되어 있는지 확인합니다. -
조직 정책 cloudfunctions 허용 인그레스
심각도:보통
태그: 조직 정책, Cloud Functions, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 cloudfunctions.allowedIngressSettings 조직 정책이 프로젝트 또는 상위에 적용되어 Cloud Functions로의 인그레스 트래픽을 제한하는지 확인합니다. -
조직 정책 compute disable guest attributes access
심각도:높음
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 프로젝트 또는 상위 항목에 compute.disableGuestAttributesAccess 조직 정책이 적용되어 게스트 속성에 대한 잠재적인 무단 액세스를 방지하는지 확인합니다. -
조직 정책 compute disable internet endpoint group
심각도:낮음
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 컴퓨트.disableInternetNetworkEndpointGroup 조직 정책이 프로젝트 또는 상위에 적용되어 잠재적인 보안 취약점을 방지하는지 확인합니다. -
조직 정책 컴퓨팅 중첩된 가상화 사용 중지
심각도:보통
태그: 조직 정책, Compute Engine, 보안, CSPR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 compute.disableNestedVirtualization이 프로젝트 또는 상위에 구성되어 중첩된 가상화의 무단 사용을 방지하는지 확인합니다. -
조직 정책 compute disable 직렬 포트 로깅
심각도:낮음
태그: 조직 정책, Compute Engine, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 compute.disableSerialPortLogging 조직 정책이 프로젝트 또는 상위에 적용되어 무단 직렬 포트 액세스로 인한 잠재적인 보안 위험을 방지하는지 확인합니다. -
조직 정책 compute에서 직렬 포트 액세스를 사용 중지함
심각도:높음
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 compute.disableSerialPortAccess 조직 정책이 프로젝트 또는 상위 항목에 적용되어 직렬 포트에 대한 무단 액세스를 방지하는지 확인합니다. -
조직 정책 Compute OS 로그인 필요
심각도:높음
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 compute.requireOsLogin 조직 정책이 적용되어 프로젝트 또는 상위 항목에서 OS 로그인이 사용 설정되어 있는지 확인하여 가상 머신에 대한 무단 액세스를 방지합니다. -
조직 정책 Compute 보안 VM 필요
심각도:보통
태그: 조직 정책, Compute Engine, 보안, CSPR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 compute.requireShieldedVm이 프로젝트 또는 상위에 적용되어 보안 VM만 생성되도록 하여 보안을 강화합니다. -
조직 정책 컴퓨팅 전용 인터커넥트 제한
심각도:낮음
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 컴퓨트.restrictDedicatedInterconnectUsage 조직 정책이 프로젝트 또는 상위 항목에 적용되어 무제한 전용 인터커넥트 사용과 관련된 잠재적 위험을 방지하는지 확인합니다. -
조직 정책 컴퓨팅 부하 분산기 생성 제한
심각도:보통
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 컴퓨트.restrictLoadBalancerCreationForTypes 조직 정책이 프로젝트 또는 상위 항목에서 보안이 취약한 부하 분산기가 생성되지 않도록 적용되는지 확인합니다. -
조직 정책 컴퓨팅 프로토콜 전달 생성 제한
심각도:높음
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 잠재적인 보안 취약점을 방지하기 위해 조직 정책 compute.restrictProtocolForwardingCreationForTypes가 프로젝트 또는 상위에 구성되어 있는지 확인합니다. -
조직 정책 컴퓨팅 공유 VPC 호스트 프로젝트 제한
심각도:보통
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 compute.restrictSharedVpcHostProjects가 프로젝트 또는 상위에 구성되어 잠재적인 보안 취약점을 방지하는지 확인합니다. -
조직 정책 컴퓨팅 공유 VPC 서브네트워크 제한
심각도:낮음
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 프로젝트 또는 상위 항목에 compute.restrictSharedVpcSubnetworks 조직 정책이 적용되어 승인된 서브넷만 사용되도록 하여 네트워크 보안을 강화합니다. -
조직 정책 컴퓨팅 VPC 피어링 제한
심각도:보통
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 compute.restrictVpcPeering이 프로젝트 또는 상위 항목에 적용되어 잠재적인 무단 VPC 피어링을 방지하는지 확인합니다. -
조직 정책 compute restrict vpn peer ips
심각도:보통
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 compute.restrictVpnPeerIPs가 프로젝트 또는 상위에 구성되어 무단 VPN 피어 IP 액세스를 방지하는지 확인합니다. -
조직 정책 컴퓨팅 XPN 프로젝트 선취권 삭제 제한
심각도:보통
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 compute.restrictXpnProjectLienRemoval 조직 정책이 프로젝트 또는 상위 항목에 적용되어 프로젝트 선취권의 무단 삭제를 방지하는지 확인합니다. -
조직 정책 컴퓨팅 기본 네트워크 생성 건너뛰기
심각도:보통
태그: 조직 정책, Compute Engine, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 컴퓨팅.skipDefaultNetworkCreation 조직 정책이 프로젝트 또는 상위에 적용되어 잠재적인 보안 취약점을 방지하는지 확인합니다. -
조직 정책 컴퓨팅 Cloud Storage 리소스 사용 제한
심각도:높음
태그: 조직 정책, Compute Engine, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 compute.storageResourceUseRestrictions가 시행되어 스토리지 리소스 사용 제한이 프로젝트 또는 상위 항목에 구성되어 잠재적인 보안 취약점을 방지하는지 확인합니다. -
조직 정책 Compute 신뢰할 수 있는 이미지 프로젝트
심각도:보통
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 compute.trustedImageProjects가 프로젝트 또는 상위에 구성되어 신뢰할 수 없는 이미지의 사용을 방지하는지 확인합니다. -
조직 정책 Compute VM에서 IP 전달 가능
심각도:낮음
태그: 조직 정책, Compute Engine, 보안, CSPR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 VM이 IP 트래픽을 전달할 수 있도록 프로젝트 또는 상위 항목에 compute.vmCanIpForward 조직 정책이 구성되어 있는지 확인하여 적절한 네트워크 기능을 보장합니다. -
조직 정책 Compute VM 외부 IP 액세스
심각도:높음
태그: 조직 정책, Compute Engine, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 compute.vmExternalIpAccess 조직 정책이 프로젝트 또는 상위 항목에 적용되어 잠재적인 보안 취약점을 방지하는지 확인합니다. -
조직 정책 필수 연락처 허용 도메인
심각도:보통
태그: 조직 정책, 필수 연락처, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 essentialcontacts.allowedContactDomains 조직 정책이 프로젝트 또는 상위 항목에 적용되어 필수 연락처에 허용되는 도메인을 제한하는지 확인합니다. -
조직 정책 함수 허용 VPC 커넥터 이그레스
심각도:높음
태그: 조직 정책, Cloud Functions, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 cloudfunctions.allowedVpcConnectorEgressSettings 조직 정책이 프로젝트 또는 상위 항목에 적용되어 Cloud Functions의 무단 이그레스 설정을 방지하여 보안을 강화하는지 확인합니다. -
조직 정책 함수에는 VPC 커넥터가 필요합니다.
심각도:높음
태그: 조직 정책, Cloud Functions, 보안, CSPR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 cloudfunctions.requireVPCConnector 조직 정책이 시행되어 Cloud Functions에서 VPC 커넥터를 사용하여 네트워크 보안을 강화하는지 확인합니다. -
조직 정책 Compute Engine psc 생성 사용 중지
심각도:낮음
태그: 조직 정책, Compute Engine, PSC, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 compute.disablePrivateServiceConnectCreationForConsumers가 승인되지 않은 Private Service Connect 생성을 방지하도록 구성되어 있는지 확인합니다. -
조직 정책 Google Cloud 상세 감사 로깅 모드
심각도:낮음
태그: 조직 정책, Cloud Logging, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 gcp.detailedAuditLoggingMode가 프로젝트 또는 상위에 구성되어 상세 감사 로깅이 사용 설정되어 있는지 확인하여 포괄적인 보안 모니터링 및 규정 준수를 지원합니다. -
조직 정책 Google Cloud Cloud Logging 사용 중지
심각도:낮음
태그: 조직 정책, Cloud Logging, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 Cloud Logging이 올바르게 적용되도록 프로젝트 또는 상위에 조직 정책 gcp.disableCloudLogging이 구성되어 있는지 확인합니다. -
조직 정책 Google Cloud 리소스 위치
심각도:보통
태그: 조직 정책, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 gcp.resourceLocations 조직 정책이 프로젝트 또는 상위 항목에 적용되어 리소스가 지정된 지리적 위치에 생성되므로 규정 준수 요구사항을 충족하는지 확인합니다. -
조직 정책 Google Cloud CMEK가 아닌 서비스 제한
심각도:보통
태그: 조직 정책, CMEK, KMS, 보안, 암호화, CSPR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 gcp.restrictNonCmekServices가 프로젝트 또는 상위에 적용되는지 확인합니다. 이 정책은 고객 관리 암호화 키 (CMEK) 없이 리소스 생성을 제한하여 조직 표준에 따라 저장 데이터가 암호화되도록 합니다. -
조직 정책 Google Cloud TLS 버전 제한
심각도:낮음
태그: 조직 정책, 보안, TLS, CSPR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 gcp.restrictTLSVersion이 프로젝트 또는 상위에 구성되어 Google API에서 지원하는 TLS 버전을 제한하는지 확인합니다. -
조직 정책 IAM 서비스 계정 키 생성 사용 중지 허용
심각도:높음
태그: 조직 정책, IAM, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 일반적이지 않은 네트워크 프로토콜 (TCP, UDP, ICMP 아님)을 인터넷에 노출하는 활성 인그레스 방화벽 규칙을 식별하여 공격 표면을 줄이고, 모니터링되지 않는 서비스를 통한 잠재적 침해를 방지합니다. -
조직 정책 IAM 허용 서비스 계정 사용자 인증 정보 수명 연장
심각도:보통
태그: 조직 정책, IAM, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 iam.allowServiceAccountCredentialLifetimeExtension이 프로젝트 또는 상위에 구성되어 서비스 계정 사용자 인증 정보 수명 연장이 보안을 유지하도록 관리되는지 확인합니다. -
조직 정책 IAM 허용 정책 구성원 도메인
심각도:심각
태그: 조직 정책, IAM, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 iam.allowedPolicyMemberDomains 조직 정책이 프로젝트 또는 상위 항목에 적용되어 승인된 도메인만 정책 구성원으로 추가될 수 있는지 확인하여 승인되지 않은 액세스를 방지하여 보안을 강화합니다. -
기본 서비스 계정에 대한 조직 정책 IAM 자동 부여
심각도:높음
태그: 조직 정책, IAM, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 기본 서비스 계정에 IAM 역할이 자동으로 부여되지 않도록 프로젝트 또는 상위 항목에 iam.automaticIamGrantsForDefaultServiceAccounts 조직 정책이 적용되었는지 확인하여 보안을 개선합니다. -
조직 정책 IAM 서비스 계정 생성 사용 중지
심각도:낮음
태그: 조직 정책, IAM, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 iam.disableServiceAccountCreation 조직 정책이 적용되어 서비스 계정 생성을 방지하고 무단 액세스 및 잠재적인 보안 침해 위험을 줄이는지 확인합니다. -
조직 정책 IAM 서비스 계정 키 업로드 사용 중지
심각도:낮음
태그: 조직 정책, IAM, 보안, CSPR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 iam.disableServiceAccountKeyUpload 조직 정책이 프로젝트 또는 상위에 적용되어 무단 서비스 계정 키 업로드와 관련된 잠재적 보안 위험을 방지하는지 확인합니다. -
조직 정책 IAM 워크로드 아이덴티티 클러스터 사용 중지
심각도:보통
태그: 조직 정책, IAM, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 iam.disableWorkloadIdentityClusterCreation 조직 정책이 프로젝트 또는 상위 항목에 적용되어 정책이 구성되지 않은 경우 워크로드 아이덴티티 클러스터 생성을 방지하는지 확인합니다. -
조직 정책 IAM 워크로드 아이덴티티 풀 공급자
심각도:보통
태그: 조직 정책, IAM, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 워크로드 아이덴티티 풀 제공업체가 올바르게 구성되어 무단 액세스를 방지하도록 프로젝트 또는 상위 항목에 iam.workloadIdentityPoolProviders 조직 정책이 적용되었는지 확인합니다. -
조직 정책 컨피덴셜 외 컴퓨팅 제한
심각도:낮음
태그: 조직 정책, Compute Engine, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 compute.restrictNonConfidentialComputing이 프로젝트 또는 상위 항목에 구성되어 데이터 노출을 초래할 수 있는 비컨피덴셜 컴퓨팅 리소스의 사용을 방지하는지 확인합니다. -
조직 정책에서 파트너 인터커넥트 사용 제한
심각도:낮음
태그: 조직 정책, Compute Engine, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 compute.restrictPartnerInterconnectUsage 조직 정책이 프로젝트 또는 상위 항목에 적용되어 Partner Interconnect의 잠재적인 무단 사용을 방지하는지 확인합니다. -
조직 정책에서 허용된 인그레스 실행
심각도:보통
태그: 조직 정책, Cloud Run, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 run.allowedIngress 조직 정책이 프로젝트 또는 상위에 적용되어 Cloud Run 서비스로의 인그레스 트래픽을 제한하는지 확인합니다. -
조직 정책 서비스 사용자 서비스
심각도:낮음
태그: 조직 정책, 서비스, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 조직 정책 serviceuser.services가 프로젝트 또는 상위에 구성되어 있는지 확인하여 잠재적인 보안 취약점을 방지합니다. -
조직 정책 sql 승인된 네트워크 제한
심각도:높음
태그: 조직 정책, Cloud SQL, 보안, CSPR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 sql.restrictAuthorizedNetworks 조직 정책이 프로젝트 또는 상위에 적용되어 승인되지 않은 네트워크에서 Cloud SQL 인스턴스에 무단으로 액세스하지 못하도록 하는지 확인합니다. -
조직 정책 sql 공개 IP 제한
심각도:높음
태그: 조직 정책, Cloud SQL, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 sql.restrictPublicIp 조직 정책이 프로젝트 또는 상위 항목에 적용되어 Cloud SQL 인스턴스의 공개 IP 액세스를 제한함으로써 잠재적인 보안 취약점을 방지하는지 확인합니다. -
조직 정책 Cloud Storage 공개 액세스 방지
심각도:높음
태그: 조직 정책, Cloud Storage, 스토리지, 보안, CSPR애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 스토리지.publicAccessPrevention 조직 정책이 프로젝트 또는 상위에 적용되어 Cloud Storage 버킷에 대한 공개 액세스를 방지하는지 확인합니다. -
조직 정책 Cloud Storage 보관 정책(초)
심각도:보통
태그: 조직 정책, Cloud Storage, 보안, CSPR, CoNa애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 데이터가 실수로 또는 악의적으로 삭제되지 않도록 프로젝트 또는 상위 항목에 storage.retentionPolicySeconds 조직 정책이 적용되었는지 확인합니다. -
조직 정책 Cloud Storage 균일한 버킷 수준 액세스
심각도:높음
태그: 조직 정책, Cloud Storage, 스토리지, 보안, CSPR, CoNa, MVSP애셋:cloudresourcemanager_Project_RESOURCE_3세부정보 스토리지.uniformBucketLevelAccess 조직 정책이 프로젝트 또는 상위에 적용되어 버킷 내 모든 객체에 일관된 액세스 제어가 적용되고 잠재적인 데이터 유출이 방지되는지 확인합니다. -
조직 정책 허용 연락처 도메인
심각도:높음
태그: OrgPolicy, 보안, 규정 준수, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 essentialcontacts.allowedContactDomains 조직 정책이 적용되는지 확인합니다. -
조직 정책 허용 인그레스 설정
심각도:높음
태그: OrgPolicy, 보안, 규정 준수, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 cloudfunctions.allowedIngressSettings 조직 정책이 적용되는지 확인합니다. -
조직 정책 허용 작업자 풀
심각도:높음
태그: OrgPolicy, 보안, 규정 준수, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 cloudbuild.allowedWorkerPools 조직 정책이 적용되는지 확인합니다. -
조직 정책 감사 로깅 예외 사용 중지
심각도:높음
태그: OrgPolicy, 보안, 규정 준수, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 iam.disableAuditLoggingExemption 조직 정책이 적용되었는지 확인합니다. -
조직 정책에서 bq omni aws를 사용 중지함
심각도:높음
태그: OrgPolicy, 보안, 규정 준수, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 bigquery.disableBQOmniAWS 조직 정책이 적용되는지 확인합니다. -
조직 정책: bq omni azure 사용 중지
심각도:높음
태그: OrgPolicy, 보안, 규정 준수, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 bigquery.disableBQOmniAzure 조직 정책이 적용되는지 확인합니다. -
조직 정책에서 비 FIPS 머신 유형을 사용 중지함
심각도:높음
태그: OrgPolicy, 보안, 규정 준수, FIPS, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 compute.disableNonFIPSMachineTypes 조직 정책이 적용되는지 확인합니다. 이렇게 하면 FIPS를 준수하지 않는 머신 유형을 만들 수 없습니다. -
조직 정책 Cloud NAT 사용량 제한
심각도:높음
태그: OrgPolicy, 보안, 규정 준수, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 compute.restrictCloudNATUsage 조직 정책이 적용되는지 확인합니다. -
조직 정책 서비스 사용량 제한
심각도:높음
태그: OrgPolicy, 보안, 규정 준수, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 gcp.restrictServiceUsage 조직 정책이 적용되는지 확인합니다.
Google Cloud 권장사항 - Resource Manager (3개 결과)
-
필수 연락처
심각도:보통
태그: 필수 연락처, 관리, 규정 준수, CSPR, MVSP애셋:cloudresourcemanager_Project_RESOURCE_4세부정보 유효한 필수 연락처가 구성되지 않은 Google Cloud 프로젝트를 표시합니다. -
프로젝트에 폴더가 없음
심각도:높음
태그: 프로젝트, 리소스 관리, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 일관된 거버넌스, 보안 상태, 비용 관리에 필수적인 폴더 수준 정책 상속을 우회하여 조직 바로 아래에 생성된 프로젝트를 식별합니다. -
Resourcemanager 호스트 프로젝트
심각도:낮음
태그: Compute, Project, SharedVPC, HostProject, Networking, Organization, CSPR애셋:compute.googleapis.com/Project세부정보 Google Cloud 프로젝트가 공유 VPC 호스트 프로젝트로 구성되어 있는지 확인합니다. 공유 VPC를 사용하면 조직에서 여러 프로젝트의 리소스를 지정된 호스트 프로젝트에서 호스팅되는 공통 VPC 네트워크에 연결할 수 있습니다. 이를 통해 중앙 집중식 네트워크 관리가 가능합니다. 이 규칙은 프로젝트 Compute Engine 메타데이터 내의 xpnProjectStatus 필드를 확인하여 호스트 프로젝트를 식별합니다. 상태가 HOST이면 공유 VPC 호스트 프로젝트임을 나타냅니다. 이 정책은 이 특정 구성이 있는 프로젝트를 식별하는 정보 제공용입니다.
Google Cloud 권장사항 - SecOps (1개 결과)
-
IAM 데이터 액세스 로그
심각도:높음
태그: SecOps, 로깅, IAM, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Project세부정보 데이터 액세스 로그 (ADMIN_READ, DATA_WRITE, DATA_READ)가 프로젝트 수준에서 전역적으로 사용 설정되어 있는지 확인합니다.
Google Cloud 권장사항 - Secret Manager (2개 결과)
-
Secret Manager 90일 순환
심각도:보통
태그: SecretManager, Secret, Rotation, Security, Age, CSPR, CoNa애셋:secretmanager.googleapis.com/SecretVersion세부정보 Secret Manager 보안 비밀이 사용 설정되어 있고 생성 시간으로부터 90일이 지났는지 확인합니다. 보안 비밀을 정기적으로 순환하는 것은 잠재적인 손상의 영향을 최소화하기 위한 보안 권장사항입니다. 이 규칙은 두 필드를 검사합니다. 1. 상태: 시크릿이 ENABLED 상태인지 확인합니다. 2. createTime 보안 비밀 생성 시간이 90일 이상 지났는지 확인합니다. 두 조건(보안 비밀이 사용 설정되어 있고 createTime이 90일 이상임을 나타냄)이 모두 참이면 위반이 생성됩니다. 이 규칙은 정확한 시간 비교를 위해 time.now_ns() 및 time.parse_rfc3339_ns()를 사용합니다. -
Secret Manager 복제 다중 리전
심각도:보통
태그: 안정성, 보안, SecretManager, 고가용성, BCDR, CSPR, CoNa애셋:secretmanager.googleapis.com/Secret세부정보 Secret Manager 보안 비밀이 다중 리전 복제 정책 (자동 복제 또는 2개 이상의 별개 리전이 있는 사용자 관리 복제)으로 구성되어 있는지 확인합니다. 여러 리전에 보안 비밀을 복제하면 고가용성과 재해 복구가 보장됩니다.
Google Cloud 권장사항 - Security Command Center (1개 결과)
-
조직 에서 Security Command Center가 사용 설정되지 않음
심각도:높음
태그: IAM, scc, 보안, CSPR애셋:cloudresourcemanager.googleapis.com/Organization세부정보 조직 수준에서 Security Command Center (SCC)를 활성화하면 보안 결과 및 규정 준수 상태에 대한 필수 중앙 집중식 가시성이 제공되어 Google Cloud 리소스를 보호하기 위한 사전 위험 완화가 가능합니다.
Google Cloud 권장사항 - Sensitive Data Protection (1개 결과)
-
Google Cloud DLP 서비스 사용 설정됨
심각도:보통
태그: DLP, Sensitive Data Protection, Security, ServiceUsage, Compliance, CoNa애셋:serviceusage.googleapis.com/Service세부정보 Sensitive Data Protection (DLP) 서비스 (dlp.googleapis.com)가 사용 설정되어 있는지 확인합니다. Sensitive Data Protection은 민감한 정보를 검색, 분류, 보호하는 데 도움이 됩니다.
MySQL: 일반 (7개 결과)
-
평가 범위에 있는 모든 인스턴스에서 컴퓨팅 워크로드용 Google Cloud 에이전트가 올바르게 설정되어 있는지 확인합니다.
심각도:심각
세부정보 평가 범위에 있는 인스턴스에는 워크로드 관리자 평가를 실행하도록 Google Cloud Agent for Compute Workloads가 구성되어 있어야 합니다. 에이전트를 올바르게 구성하지 않으면 평가 결과가 불완전하거나 부정확할 수 있습니다. 권장되는 최소 버전은 1.2입니다.최종 업데이트: 2025년 8월 27일
-
MySQL 워크로드를 실행하는 VM의 자동 다시 시작 사용 설정
심각도:심각
세부정보 장애 발생 시 VM이 자동으로 다시 시작되도록 하려면 MySQL 워크로드를 실행하는 VM에 대해 Compute Engine 자동 재시작 정책을 사용 설정하세요.최종 업데이트: 2025년 8월 27일
-
최소 IOPS 및 처리량으로 Hyperdisk 프로비저닝
심각도:높음
세부정보 소형 Hyperdisk의 기본 프로비저닝된 IOPS 및 처리량 값이 적절한 성능을 보장하기에 너무 낮을 수 있습니다. 이러한 값을 최소 10,000 IOPS 및 1GiB/s 처리량으로 올리는 것이 좋습니다. 2025년 11월 10일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 기본 성능을 참고하세요.
최종 업데이트: 2025년 11월 10일
-
MySQL 워크로드에 대해 VM 유지보수 정책을 MIGRATE로 설정
심각도:심각
세부정보 플랫폼 유지보수 이벤트로 인해 MySQL 워크로드를 실행하는 VM이 중지되거나 다시 시작되지 않도록 하려면 VM의 onHostMaintenance 매개변수를 권장 옵션인 MIGRATE로 설정해야 합니다.자세한 내용은 VM 호스트 유지보수 정책 설정을 참고하세요.
최종 업데이트: 2025년 8월 27일
-
PD Standard 또는 Hyperdisk Throughput 디스크 유형에서 MySQL 워크로드를 실행하지 마세요.
심각도:높음
세부정보 Google Cloud에서는 PD Standard 및 Hyperdisk Throughput 디스크 유형이 하드 디스크 기반 디스크이므로 성능이 저하될 수 있으므로 이러한 디스크 유형에서 MySQL 워크로드를 실행하지 않는 것이 좋습니다. 2025년 11월 10일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 영구 디스크 유형, Hyperdisk, Hyperdisk Throughput을 참고하세요.
최종 업데이트: 2025년 11월 10일
-
복제가 다른 영역 또는 리전의 머신으로 전송되는지 확인합니다.
심각도:높음
세부정보 적절한 고가용성을 유지하려면 기본 위치와 다른 영역 또는 리전의 머신으로 복제를 전송하는 것이 좋습니다. 2025년 11월 10일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 Well-Architected Framework: 안정성 영역을 참고하세요.
최종 업데이트: 2025년 11월 10일
-
innodb_buffer_pool_size가 머신 메모리의 대부분을 차지하는지 확인합니다.
심각도:높음
세부정보 성능을 최적화하려면 Google Cloud에서 innodb_buffer_pool_size 매개변수에 머신 메모리의 50% 이상을 할당하는 것이 좋습니다. 이렇게 하면 버퍼 풀에 데이터를 저장하고 성능을 개선할 수 있는 충분한 메모리가 확보됩니다. 이 가이드라인은 이러한 할당이 불가능할 수 있는 총 메모리가 4GB 미만인 소규모 VM에는 적용되지 않습니다. 2025년 11월 10일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.최종 업데이트: 2025년 11월 10일
OpenShift: 비용 최적화 (1개 결과)
-
hd storagepool 확인
심각도:보통
태그: Openshift애셋:Openshift_Cluster세부정보 OpenShift 클러스터에서 Google Cloud Hyperdisk 스토리지 클래스를 사용하는 경우 스토리지 풀을 사용하는 것이 좋습니다. 이를 통해 디스크 리소스를 더 효율적으로 관리하고, 성능 예측 가능성을 개선하고, OpenShift 환경 내에서 블록 스토리지의 확장성을 간소화할 수 있습니다.
OpenShift: 운영 효율성 (6개 결과)
-
Filestore 확인
심각도:보통
태그: Openshift애셋:Openshift_Cluster세부정보 필요한 용량 크기가 90GiB를 초과하는 경우 Google Cloud에서 원활한 인프라 통합, 성능 안정성, 자동화된 수명 주기 관리를 위해 공유 스토리지 (RWX) 워크로드에 Google Cloud Filestore를 사용하는 것이 좋습니다. -
gmp 모니터링 확인
심각도:보통
태그: Openshift, 관측 가능성, 운영 효율성, GMP, Prometheus애셋:Openshift_Cluster세부정보 Google Cloud를 사용하여 애플리케이션 측정항목 스크래핑을 구성하는 것이 좋습니다. -
관리 블록 Cloud Storage 확인
심각도:보통
태그: Openshift애셋:Openshift_Cluster세부정보 원활한 인프라 통합, 성능 안정성, 자동 수명 주기 관리를 위해 OpenShift 클러스터와 함께 Google Cloud 관리 블록 스토리지 솔루션을 사용하는 것이 좋습니다. -
관측 가능성 사이드카 삽입 확인
심각도:보통
태그: Openshift, 모니터링 가능성, 운영 효율성애셋:Openshift_Cluster세부정보 애플리케이션 간 측정항목 수집 격리를 개선하기 위해 애플리케이션 원격 분석용 사이드카 모드로 OpenTelemetry Collector 배포 -
prod 확인
심각도:보통
태그: Openshift애셋:Openshift_Cluster세부정보 정책을 일관되게 구현하고, 알림을 모니터링하고, OpenShift 클러스터의 비용을 할당하려면 클러스터에production또는non-production라벨을 적용하는 것이 좋습니다. 이 라벨은 클러스터가 프로덕션 환경에서 실행되는지 아니면 비프로덕션 환경에서 실행되는지 전달하는 데 도움이 됩니다. -
보안 비밀 관리 사용량 확인
심각도:보통
태그: Openshift애셋:Openshift_Cluster세부정보 Google Cloud에서 실행되는 OpenShift 클러스터 내에서 민감한 정보를 처리하려면 Secret Manager를 사용하세요. 이 서비스를 사용하면 보안 비밀의 수명 주기 관리를 중앙 집중화하고 Identity and Access Management (IAM) 기반 액세스 제어를 제공하여 보안을 강화할 수 있습니다.
OpenShift: 안정성 (5개 결과)
-
Filestore Regional 확인
심각도:보통
태그: Openshift애셋:Openshift_Cluster세부정보 Filestore 영역별 등급을 사용하는 경우 비용이 허용된다면 Filestore 리전을 사용하는 것이 좋습니다. Filestore Regional은 영역 간에 Filestore 데이터를 복제하고 영역 장애 발생 시 데이터 가용성을 보장합니다. -
filestore zonal 확인
심각도:보통
태그: Openshift애셋:Openshift_Cluster세부정보 Filestore 기본 등급보다 Filestore 영역별 등급 또는 리전을 사용하는 것이 좋습니다. Filestore 영역별 등급/리전 등급은 유지보수 중에 다운타임이 없으며 (기본 등급은 있음) NFSv4, 맞춤 성능, 인스턴스 복제, 스냅샷을 지원합니다. -
HA 컨트롤 플레인 노드 다중 영역 확인
심각도:심각
태그: Openshift애셋:Openshift_Cluster세부정보 영역 중단 시에도 고가용성 (HA) 및 관리 레이어 작업을 보장하려면 Google Cloud 리전 내에서 최소 3개의 서로 다른 영역에 OpenShift 컨트롤 플레인 노드를 분산하는 것이 좋습니다. -
HA 작업자 노드 다중 영역 확인
심각도:심각
태그: Openshift애셋:Openshift_Cluster세부정보 호스팅된 워크로드의 가용성에 영향을 주지 않고 영역 중단을 견딜 수 있는 복원력 있는 인프라를 구축하려면 리전 내에서 3개 이상의 서로 다른 영역에 OpenShift 작업자 노드를 프로비저닝하는 것이 좋습니다. -
마지막 측정항목 타임스탬프 확인
심각도:보통
태그: Openshift애셋:Openshift_Cluster세부정보 평가 결과가 정확하려면 OpenShift 클러스터에서 수집된 원격 분석 데이터가 최신 상태여야 합니다. 수집된 원격 분석이 24시간 이상이면 오래된 것이므로 WLM에서 신뢰할 수 있는 평가에 사용할 수 없습니다. 오래된 측정항목은 일반적으로 워크로드 에이전트가 잘못 구성되었거나 Google Cloud에 연결할 수 없음을 나타냅니다.
OpenShift: 보안 (6개 결과)
-
Cloud Storage CMEK 차단 확인
심각도:보통
태그: Openshift애셋:Openshift_Cluster세부정보 엄격한 규정 준수 요구사항을 충족하기 위해 키 폐기, 순환 정책, 향상된 감사 기능을 지원하여 데이터 암호화를 더 효과적으로 제어할 수 있는 Google Cloud 관리 블록 스토리지에 고객 관리 암호화 키 (CMEK)를 사용하는 것이 좋습니다. -
eso etcd 암호화 확인
심각도:높음
태그: Openshift애셋:Openshift_Cluster세부정보 Google Cloud Secret Manager와 함께 사용하기 위해 외부 보안 비밀 운영자(ESO)가 설치된 경우 etcd 암호화를 사용 설정해야 합니다(MUST). ESO는 외부 소스에서 보안 비밀을 가져와 Kubernetes 보안 비밀에 동기화할 수 있습니다. etcd가 암호화되지 않은 경우 이러한 보안 비밀은 일반 텍스트로 저장됩니다. -
보안 비밀 관리자 노드 게시 확인
심각도:높음
태그: Openshift애셋:Openshift_Cluster세부정보 Secrets Store CSI 드라이버와 함께 Secret Manager를 사용하는 경우 Secret Manager 제공업체 DaemonSet에서ALLOW_NODE_PUBLISH_SECRET옵션을 사용하면 안 됩니다. 토큰 유출을 방지하려면 보안 토큰 서비스를 사용해야 합니다. -
보안 비밀 프로바이더 클래스 동기화 확인
심각도:보통
태그: Openshift애셋:Openshift_Cluster세부정보 Secrets Store CSI Driver와 함께 Google Cloud Secret Manager를 사용하는 경우 보안 비밀이 tmpfs 메모리에만 있고 컨트롤 플레인 데이터 저장소에 영향을 미치지 않도록 SecretProviderClass 리소스에 secretObjects 블록이 포함되지 않는 것이 좋습니다. -
Wi-Fi 인증 모니터링 가능성 확인
심각도:심각
태그: OpenShift, 보안애셋:Openshift_Cluster세부정보 OTLP/Google Cloud 인증에는 워크로드 아이덴티티 제휴 (WIF)를 사용하는 것이 좋습니다. 정적 JSON 키 (서비스 계정 키)는 위험도가 높은 '장기' 사용자 인증 정보입니다. WIF는 이러한 항목을 포드에 직접 투영되는 수명이 짧은 토큰으로 대체합니다. -
워크로드 아이덴티티 제휴 확인
심각도:심각
태그: Openshift애셋:Openshift_Cluster세부정보 장기 키 없이 Kubernetes 서비스 계정에 GCP 리소스 액세스 권한을 부여하는 안전한 방법으로 워크로드 아이덴티티 제휴를 사용하도록 OpenShift 클러스터를 구성하는 것이 좋습니다.
Redis: 일반 (7개 결과)
-
평가 범위에 있는 모든 인스턴스에서 컴퓨팅 워크로드용 Google Cloud 에이전트가 올바르게 설정되어 있는지 확인합니다.
심각도:심각
세부정보 평가 범위에 있는 인스턴스에는 워크로드 관리자 평가를 실행하도록 Google Cloud Agent for Compute Workloads가 구성되어 있어야 합니다. 에이전트를 올바르게 구성하지 않으면 평가 결과가 불완전하거나 부정확할 수 있습니다. 권장되는 최소 버전은 1.2입니다.최종 업데이트: 2025년 8월 27일
-
Redis 워크로드를 실행하는 VM의 자동 다시 시작 사용 설정
심각도:심각
세부정보 장애 발생 시 VM이 자동으로 다시 시작되도록 하려면 Redis 워크로드를 실행하는 VM에 대해 Compute Engine 자동 재시작 정책을 사용 설정하세요.최종 업데이트: 2025년 8월 27일
-
최소 IOPS 및 처리량으로 Hyperdisk 프로비저닝
심각도:높음
세부정보 소형 Hyperdisk의 기본 프로비저닝된 IOPS 및 처리량 값이 적절한 성능을 보장하기에 너무 낮을 수 있습니다. 이러한 값을 최소 10,000 IOPS 및 1GiB/s 처리량으로 올리는 것이 좋습니다. 2025년 11월 10일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 기본 성능을 참고하세요.
최종 업데이트: 2025년 11월 10일
-
Redis 워크로드의 VM 유지보수 정책을 MIGRATE로 설정
심각도:심각
세부정보 플랫폼 유지보수 이벤트로 인해 Redis 워크로드를 실행하는 VM이 중지되거나 다시 시작되지 않도록 하려면 VM의 onHostMaintenance 매개변수를 권장 옵션인 MIGRATE로 설정해야 합니다.자세한 내용은 VM 호스트 유지보수 정책 설정을 참고하세요.
최종 업데이트: 2025년 8월 27일
-
PD Standard 또는 Hyperdisk Throughput 디스크 유형에서 Redis 워크로드를 실행하지 마세요.
심각도:높음
세부정보 Google Cloud에서는 PD Standard 및 Hyperdisk Throughput 디스크 유형이 하드 디스크 기반 디스크이므로 성능이 저하될 수 있으므로 이러한 디스크 유형에서 Redis 워크로드를 실행하지 않는 것이 좋습니다. 2025년 11월 10일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 영구 디스크 유형, Hyperdisk, Hyperdisk Throughput을 참고하세요.
최종 업데이트: 2025년 11월 10일
-
복제가 다른 영역 또는 리전의 머신으로 전송되는지 확인합니다.
심각도:높음
세부정보 적절한 고가용성을 유지하려면 기본 위치와 다른 영역 또는 리전의 머신으로 복제를 전송하는 것이 좋습니다. 2025년 11월 10일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 Well-Architected Framework: 안정성 영역을 참고하세요.
최종 업데이트: 2025년 11월 10일
-
영속성 없는 복제는 사용하지 마세요.
심각도:높음
세부정보 영속성을 통해 시스템은 기본 인스턴스로 전송된 데이터를 내구성 있는 스토리지에 씁니다. 복제된 시스템에서는 장애 발생 시 데이터 손실을 방지하기 위해 올바른 지속성 전략을 선택하는 것이 중요합니다. 영속성 옵션을 사용하지 않기로 선택한 경우 잠재적인 데이터 무결성 문제를 방지하기 위해 systemd Redis 서비스가 자동으로 다시 시작되지 않도록 사용 중지하는 것이 좋습니다. 2025년 11월 10일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.최종 업데이트: 2025년 11월 10일
SAP: 일반 (14개 결과)
-
지원 중단됨: SAP 워크로드를 실행하는 모든 VM에 SAP용 Google Cloud 에이전트 설치
심각도:높음
세부정보 이 규칙은 지원 중단되었습니다. 이 규칙은 기본적으로 무료로 제공되는 '평가 범위의 모든 인스턴스에 SAP용 Google Cloud 에이전트가 올바르게 설정되어 있는지 확인' 규칙으로 대체되었습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.최종 업데이트: 2025년 10월 27일
-
SAP 일반: X4 인스턴스의 OS 설정 구성
심각도:심각
세부정보 X4 인스턴스가 SAP 워크로드를 지원하도록 최적화되었는지 확인하려면 SAP용 Google Cloud 에이전트에서 제공하는 명령줄 유틸리티를 실행하여 OS 구성이 권장사항과 일치하는지 확인해야 합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 심각으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 계획 가이드의 배포 후 작업을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
평가 범위에 있는 모든 인스턴스에서 SAP용 Google Cloud 에이전트가 올바르게 설정되어 있는지 확인합니다.
심각도:심각
세부정보 평가 범위에 있는 인스턴스에는 워크로드 관리자 평가를 위해 SAP용 에이전트가 구성되어 있어야 합니다. 에이전트가 올바르게 설정되지 않은 경우 평가 결과가 불완전하거나 부정확할 수 있습니다. 이 검사는 기본적으로 무료로 포함됩니다.자세한 내용은 SAP용 Google Cloud 에이전트 계획 가이드 및 에이전트 버전 확인을 참고하세요.
최종 업데이트: 2026년 3월 18일
-
SAP 일반: SAP 애플리케이션 서버와 SAP Central Services가 서로 다른 영역에 있는지 확인합니다.
심각도:높음
세부정보 영역 장애를 방지하기 위해 Google Cloud는 SAP 애플리케이션 서버를 호스팅하는 인스턴스를 하나 이상 SAP 중앙 서비스와 다른 영역에서 실행하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 재해 복구 계획 가이드를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP 일반: 모든 Cloud API에 대한 전체 액세스 허용
심각도:보통
세부정보 Google Cloud는 Compute Engine 인스턴스의 경우 Cloud API 액세스 범위가Allow full access to all Cloud APIs로 설정되고 인스턴스 서비스 계정의 IAM 권한을 사용하여 Google Cloud 리소스에 대한 액세스를 제어할 것을 권장합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 주의에서 중간으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP용 에이전트 설치 가이드의 Google Cloud API에 대한 액세스 사용 설정 섹션을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP 일반: SAP 워크로드를 실행하는 모든 VM에서 삭제 방지를 사용 설정합니다.
심각도:높음
세부정보 deletionProtection옵션이 사용 설정된 Compute 인스턴스는 실수로 삭제되지 않도록 보호됩니다. Google Cloud에서는 SAP 워크로드 실행에 중요한 모든 인스턴스에 삭제 방지를 사용 설정할 것을 권장합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 Compute Engine 문서의 실수로 인한 VM 삭제 방지를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP 일반: (A)SCS 또는 ERS 역할을 하는 Compute Engine 인스턴스에서 SAP 애플리케이션 서버 프로세스가 실행되면 안 됩니다.
심각도:높음
세부정보 Pacemaker 관리 고가용성 클러스터에서 잠재적인 성능 문제를 완화하고 특정 장애 시나리오를 방지하기 위해 Google Cloud에서는 SAP 중앙 서비스 또는 Enqueue Replication Server (ERS)를 호스팅하는 동일한 컴퓨팅 인스턴스에서 SAP 애플리케이션 서버 프로세스를 실행하지 않는 것이 좋습니다. 이는 애플리케이션 서버가 Pacemaker 클러스터에 의해 관리되지 않으며 장애 발생 시 새 VM으로 마이그레이션되지 않기 때문입니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 주의에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 Google Cloud 기반 SAP 참조 아키텍처의 고가용성을 갖춘 분산형 배포 섹션을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP 일반: SAP 워크로드의 자동 다시 시작 사용 설정
심각도:심각
세부정보 장애 발생 시 VM이 자동으로 다시 시작되도록 하려면 SAP 워크로드를 실행하는 VM에 대해 Compute Engine 자동 재시작 정책을 사용 설정하세요.자세한 내용은 VM 호스트 유지보수 정책 설정을 참고하세요.
최종 업데이트: 2025년 4월 18일
-
SAP 일반: SAP 워크로드의 VM 유지관리 정책을
MIGRATE로 설정심각도:심각
SAP 워크로드 이전">세부정보 플랫폼 유지보수 이벤트로 인해 SAP 워크로드를 실행하는 VM이 중지되거나 다시 시작되지 않도록 하려면 VM의onHostMaintenance매개변수를 권장 옵션인MIGRATE로 설정해야 합니다. 이 권장사항은 X4 또는 C3 Metal 인스턴스에는 적용되지 않습니다.자세한 내용은 VM 호스트 유지보수 정책 설정을 참고하세요.
최종 업데이트: 2025년 4월 18일
-
SAP 일반: 머신 시리즈 간 Compute Engine 인스턴스 마이그레이션의 경우 CPU 플랫폼을 '자동'으로 설정합니다.
심각도:보통
세부정보 머신 시리즈 간 Compute Engine 인스턴스 마이그레이션의 경우 Google Cloud에서는 마이그레이션 전에 CPU 플랫폼을 '자동'으로 설정하는 것이 좋습니다. 특정 CPU 플랫폼을 설정하는 것은 성능 또는 고급 명령 집합 호환성 이유로 타겟 머신에 동일한 유형을 사용하려는 경우에만 권장됩니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 주의에서 중간으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 Compute Engine 가이드의 CPU 플랫폼, VM 인스턴스의 최소 CPU 플랫폼 지정 방법, 최소 CPU 플랫폼 설정 삭제 방법을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP 일반: 최신 세대 서버에는 UEFI 지원 OS 이미지가 필수입니다.
심각도:높음
세부정보 UEFI_COMPATIBLE게스트 OS 기능이 있는 커스텀 이미지를 만들거나 사전 구성된 UEFI 호환 이미지를 선택하여 VM의 UEFI 부팅을 사용 설정합니다. UEFI 호환성은 Google Cloud의 최신 세대 머신 유형에 필요한 사항입니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 주의에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 Compute Engine 가이드의 운영체제 세부정보, Compute Engine용 메모리 최적화 머신 계열, 게스트 운영체제 기능 사용 설정을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP 일반: 스왑 공간이 SAP 권장사항을 따르는지 확인
심각도:높음
세부정보 Linux 기반 SAP 시스템에서 스왑 공간을 구성하면 메모리를 더 효율적으로 관리하여 성능이 향상됩니다. 스왑 공간에 대한 SAP 권장사항은 사용 가능한 실제 메모리와 데이터베이스 또는 애플리케이션 레이어의 일부로서 시스템의 역할을 기반으로 합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 Swap-space recommendation for Linux(Linux용 스왑 공간 권장사항) 및 HANA services use large SWAP memory(HANA 서비스에서 대규모 스왑 메모리 사용)에 관한 SAP Note를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP 일반: SAP 워크로드를 실행하는 Compute Engine 인스턴스의 SELinux 구성 확인
심각도:심각
세부정보 Linux는 보안 강화를 위해 SELinux를 사용할 수 있지만 SAP 서버 구성요소를 방해할 수 있습니다. SAP 구현의 경우 SELinux를Disabled또는Permissive모드로 설정합니다. SELinux를 사용 중지하려면 시스템을 재부팅해야 하지만 허용 모드는 재부팅 없이 설정할 수 있습니다. 이 구성은 SELinux를 인식하지 못하는 SAP 도구와의 호환성을 보장합니다.자세한 내용은 SELinux로 인해 SAP 인스턴스 또는 호스트 에이전트 시작 실패 및 SELinux를 허용 모드로 변경을 참고하세요.
최종 업데이트: 2025년 6월 12일
-
SAP 일반: SAP 워크로드를 실행하는 모든 VM에서 시스템 조정 솔루션을 사용 설정합니다.
심각도:높음
세부정보 Linux에서 시스템 조정 서비스는 SAP 시스템에 권장되는 매개변수를 설정하여 SAP 워크로드의 성능과 안정성을 최적화하는 데 도움이 됩니다. Google Cloud에서는 SUSE Linux Enterprise Server에서sapconf또는saptune서비스를 사용 설정하거나 Red Hat Enterprise Linux에서tuned서비스를 사용 설정하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 SAP Note Red Hat tuned-profiles for SAP를 참고하세요.
- SLES의 경우 SUSE 가이드 saptune으로 시스템 조정을 참고하세요.
최종 업데이트: 2025년 10월 27일
SAP: HANA (10개 결과)
-
SAP HANA: 인증된 OS 사용
심각도:심각
세부정보 Compute Engine VM에서 SAP HANA에 대한 SAP 및 Google Cloud의 지원을 받으려면 SAP 및 Google Cloud에서 SAP HANA와 함께 사용하도록 인증한 운영체제 버전을 사용해야 합니다.자세한 내용은 Google Cloud 기반 SAP HANA를 위한 OS 지원을 참고하세요.
최종 업데이트: 2026년 2월 18일
-
SAP HANA: 인증된 커스텀 VM 유형 사용
심각도:심각
세부정보 Compute Engine 커스텀 VM에서 SAP HANA에 대한 SAP 및 Google Cloud의 지원을 받으려면 SAP HANA와 함께 사용하도록 SAP 및 Google Cloud에서 인증한 커스텀 VM 유형을 사용해야 합니다.자세한 내용은 SAP HANA용으로 인증된 커스텀 머신 유형을 참고하세요.
최종 업데이트: 2025년 4월 9일
-
SAP HANA: SAP HANA 데이터 및 로그 볼륨을 동일한 유형의 SSD 기반 영구 디스크에 매핑합니다.
심각도:심각
세부정보 성능상의 이유로 SAP HANA/hana/data및/hana/log볼륨은 동일한 유형의 SSD 기반 영구 디스크에 매핑되어야 합니다. 두 볼륨을 동일한 단일 영구 디스크에 매핑하거나 각 볼륨에 동일한 영구 디스크 유형을 사용하는 경우 각 볼륨을 별도의 영구 디스크에 매핑할 수 있습니다.자세한 내용은 SAP HANA 계획 가이드를 참고하세요.
최종 업데이트: 2025년 4월 9일
-
SAP HANA: 인증된 VM 유형 사용
심각도:심각
세부정보 Compute Engine VM에서 SAP HANA에 대한 SAP 및 Google Cloud의 지원을 받으려면 SAP HANA와 함께 사용하도록 SAP 및 Google Cloud에서 인증한 VM 유형을 사용해야 합니다.자세한 내용은 SAP HANA용으로 인증된 Compute Engine VM을 참고하세요.
최종 업데이트: 2026년 2월 18일
-
SAP HANA: SSD 기반 영구 디스크 옵션의 SAP 최소 허용 크기
심각도:심각
세부정보 블록 스토리지의 경우 SAP HANA에 필요한 최소 처리량은 초당 400MB입니다. SSD 또는 균형 있는 영구 디스크를 사용하는 경우 해당 영구 디스크 유형의 최소 크기를 사용하여 필요한 처리량을 제공하세요. 익스트림 영구 디스크를 사용하는 경우 최소 20,000 IOPS를 프로비저닝합니다.자세한 내용은 SAP HANA 계획 가이드의 영구 디스크 스토리지를 참고하세요.
최종 업데이트: 2025년 4월 18일
-
SAP HANA: SAP HANA 데이터베이스 백업 확인
심각도:심각
세부정보 정기적으로 백업을 만들고 적절한 백업 전략을 구현하면 계획되지 않은 서비스 중단이나 인프라 장애로 인한 데이터 손상 또는 데이터 손실 등의 상황에서 SAP HANA 데이터베이스를 복구하는 데 도움이 됩니다. Google Cloud에서는 SAP HANA 데이터베이스의 전체 시스템 백업을 매주 1회 이상 만들고 SAP HANA 데이터 볼륨의 델타 백업 또는 스냅샷 기반 백업을 매일 1회 이상 만드는 백업 전략을 따르는 것이 좋습니다. 일일 전체 시스템 백업을 델타 또는 스냅샷 기반 백업 대신 사용할 수도 있습니다. 특정 RPO 요구사항을 충족하려면 더 자주 백업해야 할 수 있습니다.자세한 내용은 SAP HANA 작업 가이드의 백업 및 복구 또는 베어메탈 인스턴스의 SAP HANA 백업 및 복구를 참고하세요.
최종 업데이트: 2025년 4월 18일
-
SAP HANA: SAP 기본 사이트와 DR 사이트가 서로 다른 리전에 있는지 확인합니다.
심각도:높음
세부정보 리전 전체 서비스 중단을 방지하고 비즈니스 연속성을 유지하려면 SAP HANA 기본 노드와 재해 복구 (DR) 사이트를 서로 다른 지리적 리전에 배포해야 합니다. 이 접근 방식은 단일 리전 내에 배포된 구성요소에 영향을 미치는 심각한 이벤트의 위험을 완화하여 영역 수준 중복에서 제공할 수 있는 것 이상의 잠재적인 데이터 손실과 다운타임을 줄입니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 심각에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 재해 복구 계획 가이드를 참고하세요.
-
SAP HANA: SAP HANA 빠른 재시작 사용 설정
심각도:높음
세부정보 Compute Engine에는 Intel의 메모리 RAS를 기반으로 하는 기능이 포함되어 있어 VM 비정상 종료를 유발할 수 있는 모든 메모리 오류의 영향을 크게 줄일 수 있습니다. HANA 2.0 SP04부터 제공되는 SAP HANA의 빠른 다시 시작 기능과 결합하면 SAP HANA 시스템이 이러한 장애 이벤트에서 복구할 수 있습니다. 이 구성은 모든 메모리 최적화 가상 머신 제품군에서 권장됩니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 심각에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 빠른 재시작 옵션을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA: Hyperdisk에 권장되는 구성 설정 사용
심각도:심각
세부정보 SAP HANA와 함께 사용되는 Hyperdisk 볼륨의 성능을 극대화하려면num_completion_queues,num_submit_queues,tables_preloaded_in_parallel,load_table_numa_awareSAP HANA 속성에 Google Cloud에서 권장하는 값을 설정해야 합니다.자세한 내용은 SAP HANA 계획 가이드의 하이퍼디스크 성능을 참고하세요.
최종 업데이트: 2025년 4월 18일
-
SAP HANA: 각 SAP HANA 파일 시스템에 별도의 디스크 사용
심각도:높음
세부정보 SAP HANA 시스템의 최적 성능을 위해 Google Cloud에서는 각 SAP HANA 파일 시스템에 별도의 디스크를 사용하는 것이 좋습니다. 특히 SAP HANA 데이터 및 로그 볼륨을 호스팅하는 디스크는 설치 경로 또는 시스템 인스턴스 경로로 사용하는 등 다른 용도로 사용해서는 안 됩니다. 디스크에 백업을 저장하는 경우 SAP HANA 백업 볼륨에도 이 권장사항이 적용됩니다. 데이터 스냅샷을 백업 및 복구 옵션으로 사용할 수 있도록 별도의 디스크에 파일 시스템을 호스팅하는 것도 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 계획 가이드의 영구 디스크 스토리지 섹션을 참고하세요.
최종 업데이트: 2025년 10월 27일
SAP: HANA Insights (18개 결과)
-
SAP HANA 유지관리:
log_disk_usage_reclaim_threshold매개변수 의 적절한 구성 확인심각도:높음
log_disk_usage_reclaim_threshold 매개변수">세부정보 로그 파티션 파일 시스템 디스크 사용량 ('totalDiskSpace'의 'usedDiskSpace' 비율)이 지정된 기준점을 초과하면 로거가 자동으로 내부 '로그 출시'를 트리거합니다(0 = 사용 중지됨). 기본적으로 로거는 재사용을 위해 캐시된 모든 무료 로그 세그먼트를 유지합니다. 세그먼트는 'ALTER SYSTEM RECLAIM LOG'를 통해 명시적으로 회수가 트리거되거나 로거 수준에서 'DiskFull'/'LogFull' 이벤트가 발생한 경우에만 삭제됩니다. 이 임계값 매개변수는 'DiskFull'/'LogFull' 상황이 발생하기 전에 내부적으로 회수를 트리거하는 데 사용할 수 있습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 구성 매개변수 참조의 log_disk_usage_reclaim_threshold를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 유지관리: 백업 성능을 개선하려면 정기적인 백업 카탈로그 하우스키핑이 필요합니다.
심각도:높음
세부정보 백업 카탈로그는 시간이 지날수록 특히 정기적으로 정리하지 않으면 상당히 커질 수 있습니다. 이로 인해 성능 문제가 발생하고 필요한 백업을 찾기가 어려워질 수 있습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 기술 자료의 SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size(백업 카탈로그 크기가 커서 로그 백업이 커져 SAP HANA에 여러 문제가 발생함)를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 고가용성 및 재해 복구: 데이터 및 로그 압축 사용 설정
심각도:높음
세부정보 데이터 및 로그 압축은 초기 전체 데이터 전송, 후속 델타 데이터 전송, 연속 로그 전송에 사용할 수 있습니다. 데이터 및 로그 압축을 구성하여 시스템 간 트래픽 양을 줄일 수 있습니다. 특히 장거리 (예: 비동기 복제 모드 사용 시)에서 유용합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 시스템 복제 가이드의 데이터 및 로그 압축을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 고가용성 및 재해 복구:
datashipping_parallel_channels매개변수에 권장 값 사용심각도:높음
datashipping_parallel_channels 매개변수">세부정보 SAP HANA 매개변수datashipping_parallel_channels는 전체 또는 델타 데이터시핑에서 사용하는 네트워크 채널 수를 정의합니다. 기본값은4이며, 이는 4개의 네트워크 채널이 데이터를 전송하는 데 사용됨을 의미합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 관리 가이드의 datashipping_parallel_channels를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 성능: 가비지 컬렉션 매개변수의 적절한 구성 확인
심각도:높음
세부정보 할당량 한도가 235GB를 초과하는 데이터베이스에서는gc_unused_memory_threshold_rel및gc_unused_memory_threshold_abs매개변수를 구성해야 합니다. 이러한 매개변수는 가비지 컬렉션이 반응적으로 발생할 때 (예: MemoryReclaim 대기 시간으로 인해) 문제가 발생할 위험을 줄이는 데 도움이 됩니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 기술 자료의 SAP HANA 가비지 수집을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 성능:
load_table_numa_aware매개변수 사용 설정심각도:높음
load_table_numa_aware 매개변수">세부정보 NUMA 기반 SAP HANA 시스템의 성능을 개선하려면load_table_numa_aware매개변수를 사용 설정하세요. 이 매개변수가 사용 설정되면 SAP HANA는 테이블 로드 중에 NUMA 노드 전반에서 데이터 배치를 최적화합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 기술 자료의 SAP HANA Non-Uniform Memory Access (NUMA)를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 유지관리: HANA 라이선스 상태 확인
심각도:높음
세부정보 HANA 시스템에서 작동하려면 영구 라이선스 키가 필요합니다. 영구 라이선스 키가 만료되면 (두 번째) 임시 라이선스 키가 자동으로 생성되며 28일 동안 유효합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 기술 자료의 SAP HANA 데이터베이스의 라이선스 키를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 유지관리: 로그 모드 확인
심각도:심각
세부정보 log_mode이 'normal'로 설정되면 HANA에서 정기 로그 백업을 생성하여 PITR (장애 발생 직전까지 복원)을 허용합니다.log_mode이 '덮어쓰기'로 설정된 경우 로그 백업이 생성되지 않으며 데이터베이스를 마지막 데이터 백업으로만 복구할 수 있습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 보통에서 심각으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 관리 가이드의 로그 모드를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 고가용성 및 재해 복구: 기본 사이트에서
logshipping_async_buffer_size설정심각도:높음
기본 사이트의 logshipping_async_buffer_size">세부정보 전체 데이터 전송 중에 시스템 복제가 연결 해제되면 복제를 처음부터 시작해야 합니다. 버퍼가 가득 차는 상황의 위험을 줄이기 위해 기본 사이트에서logshipping_async_buffer_size매개변수를1 GB값으로 조정할 수 있습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 기술 자료의 SAP HANA 시스템 복제를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 고가용성 및 재해 복구:
logshipping_max_retention_size매개변수에 권장 값 사용심각도:보통
logshipping_max_retention_size 매개변수">세부정보 로그 재생 작업 모드와 관련하여logshipping_max_retention_sizeSAP HANA 매개변수는 보조 사이트와의 동기화를 위해 기본 사이트에 보관되는 최대 재실행 로그 양을 정의합니다 (기본값:1 TB). 기본 파일 시스템이 구성된 전체 보관 크기를 저장할 만큼 크지 않은 경우 최악의 경우 파일 시스템이 가득 차고 기본 사이트가 중단될 수 있습니다.자세한 내용은 SAP 기술 자료의 SAP HANA 시스템 복제를 참고하세요.
최종 업데이트: 2025년 4월 17일
-
SAP HANA 성능:
max_cpuload_for_parallel_merge매개변수 의 적절한 구성 확인심각도:높음
max_cpuload_for_parallel_merge 매개변수">세부정보 기본적으로 서로 다른 테이블 또는 파티션의 자동 병합을 최대num_merge_threads개까지 CPU 사용률 한도 45%까지 실행할 수 있지만 이 한도를 초과하는 즉시 언제든지 최대 하나의 자동 병합이 실행됩니다. 최악의 경우 병렬 자동 병합을 처리하기에 충분한 시스템 리소스가 여전히 제공되지만 자동 병합 백로그가 증가할 수 있습니다. 이 경우 이 매개변수를 일반적인 CPU 사용률보다 높고 자동 병합으로 리소스 병목 현상이 발생할 수 있는 심각한 한도보다 낮은 값으로 늘리는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 기술 자료의 SAP HANA 델타 병합을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 스케일 아웃: 스케일 아웃 환경의 모든 호스트에 일관된 OS 버전과 커널 버전이 있는지 확인합니다.
심각도:심각
세부정보 수평 확장 SAP HANA 환경에서는 최적의 성능과 안정성을 위해 시스템 내 모든 노드에서 OS와 커널의 일관성을 유지하는 것이 중요합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 심각으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 기술 자료의 SAP HANA: 지원되는 운영체제를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 성능:
parallel_merge_threads매개변수 의 적절한 구성 확인심각도:높음
parallel_merge_threads 매개변수">세부정보 parallel_merge_threads가 특정 값으로 설정되면 이 값이 병렬 처리에 사용되고token_per_table는 사용된 토큰 수를 정의합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 기술 자료의 SAP HANA 델타 병합을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 유지관리:
automatic_reorg_threshold매개변수 의 적절한 구성 확인심각도:보통
automatic_reorg_threshold 매개변수">세부정보 automatic_reorg_threshold매개변수는 행 저장소 테이블의 자동 재구성이 트리거되는 시점을 지정합니다. 값이 30(기본값)으로 설정된 경우 자동 재구성이 가능한 만큼 자주 트리거되지 않습니다.자세한 내용은 SAP 기술 자료의 잘못된 SAP HANA 알림 71: '행 저장소 조각화'를 참고하세요.
최종 업데이트: 2025년 4월 21일
-
SAP HANA 성능: 기본 및 작업자 스택 크기 매개변수 확인
심각도:보통
세부정보 스레드 스택 매개변수default_stack_size_kb및worker_stack_size_kb는 새로 생성된 스레드가 액세스할 수 있는 데이터 양을 결정합니다.자세한 내용은 SAP 기술 자료의 Evaluator::ExpressionParser의 스택 오버플로로 인한 Indexserver 비정상 종료를 참고하세요.
최종 업데이트: 2025년 4월 22일
-
SAP HANA 유지관리: 마지막 테이블 일관성 검사 시간 확인
심각도:높음
세부정보 숨겨진 손상을 최대한 빨리 감지하려면 정기적인 일관성 검사가 필요합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 기술 자료의 SAP HANA 일관성 검사 및 손상을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 성능: X4 VM에서
tables_preloaded_in_parallel매개변수의 적절한 구성 확인심각도:보통
tables_preloaded_in_parallel parameter in X4 VMs">Details tables_preloaded_in_parallel매개변수를 사용하면 SAP HANA 시스템을 시작한 후 병렬로 로드되는 테이블 수를 제어하여 성능 최적화를 위한 유연성을 제공할 수 있습니다. 최소값은 32로 설정하는 것이 좋습니다.자세한 내용은 SAP 기술 자료의 SAP HANA 로드 및 언로드를 참고하세요.
최종 업데이트: 2025년 4월 22일
-
SAP HANA 수평 확장: 수평 확장 환경의 모든 호스트에 일관된 시간대가 있는지 확인합니다.
심각도:심각
세부정보 수평 확장 SAP HANA 환경에서는 시스템 안정성을 유지하기 위해 시간대의 일관성을 유지하는 것이 중요합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 심각으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 기술 자료의 Check HANA DB for DST switch를 참고하세요.
최종 업데이트: 2025년 10월 27일
SAP: HANA 보안 권장사항 (19개 결과)
-
SAP HANA 보안: 데이터 및 로그 백업 암호화 사용 설정
심각도:높음
세부정보 암호화는 백업 위치로 전송되기 전에 백업 데이터를 암호화하여 무단 액세스로부터 백업을 보호합니다. 즉, 승인되지 않은 사용자가 백업 데이터에 액세스하더라도 복호화 키가 없으면 데이터를 읽을 수 없습니다. 이는 파일 기반 백업과 서드 파티 백업 도구를 사용하여 만든 백업 모두에 적용됩니다. Google Cloud에서는 SAP HANA 시스템에서 백업 암호화를 사용 설정할 것을 권장합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 참조 가이드의 시스템 백업 암호화 설명을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 보안: 프로덕션 환경에서
DEVELOPMENT권한이 있는 사용자로부터 보호심각도:높음
프로덕션 환경의 개발 권한">세부정보 하나 이상의 사용자 또는 역할에 프로덕션 데이터베이스의DEVELOPMENT권한이 있습니다. Google Cloud에서는 이 권한이 있는 사용자가 없도록 하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 보안 체크리스트 및 권장사항의 개발 권한 섹션을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 보안: 사용자에게 초기 비밀번호 변경 요구
심각도:보통
세부정보 SAP HANA의force_first_password_change매개변수는 사용자가 생성된 후 비밀번호를 변경해야 하는지 여부를 지정합니다. Google Cloud에서는force_first_password_change매개변수를 사용 설정하는 것이 좋습니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 23일
-
SAP HANA 보안: 프로덕션 환경에서
SAP_INTERNAL_HANA_SUPPORT권한이 있는 사용자로부터 보호심각도:높음
SAP_INTERNAL_HANA_SUPPORT privileges in production environment">Details 하나 이상의 계정에SAP_INTERNAL_HANA_SUPPORT역할이 있습니다. Google Cloud에서는 이 권한이 있는 사용자가 없도록 하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 보안 체크리스트 및 권장사항의
SAP_INTERNAL_HANA_SUPPORT역할을 참고하세요.최종 업데이트: 2025년 10월 27일
-
SAP HANA 보안:
last_used_passwords매개변수 의 적절한 구성 확인심각도:보통
last_used_passwords 매개변수">세부정보 비밀번호 재사용은 일반적인 보안 취약점입니다. SAP HANA의last_used_passwords매개변수는 사용자가 가장 최근 비밀번호를 재사용하지 못하도록 합니다. 이 매개변수는 사용자가 현재 비밀번호를 변경할 때 사용할 수 없는 이전 비밀번호의 수를 지정합니다. Google Cloud에서는last_used_passwords을5이상의 값으로 설정할 것을 권장합니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 23일
-
SAP HANA 보안: 로그 볼륨 암호화 사용 설정
심각도:높음
세부정보 암호화는 승인되지 않은 액세스로부터 SAP HANA 로그를 보호합니다. 이렇게 하는 한 가지 방법은 운영체제 수준에서 로그를 암호화하는 것입니다. SAP HANA는 영속성 레이어의 암호화도 지원하므로 보안을 강화할 수 있습니다. Google Cloud에서는 로그 볼륨을 암호화하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 보안 체크리스트 및 권장사항의 데이터 암호화 권장사항을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 보안:
maximum_invalid_connect_attempts매개변수 의 적절한 구성 확인심각도:보통
maximum_invalid_connect_attempts 매개변수">세부정보 SAP HANA의maximum_invalid_connect_attempts매개변수는 가능한 최대 로그인 실패 시도 횟수를 지정합니다. 이 횟수에 도달하면 사용자가 잠깁니다. Google Cloud에서는maximum_invalid_connect_attempts을6이상의 값으로 설정할 것을 권장합니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 23일
-
SAP HANA 보안:
maximum_password_lifetime매개변수 의 적절한 구성 확인심각도:보통
maximum_password_lifetime 매개변수">세부정보 SAP HANA의maximum_password_lifetime매개변수는 사용자의 비밀번호가 만료되는 일수를 지정합니다. 이 매개변수는 보안 조치를 적용하여 사용자 비밀번호를 주기적으로 변경합니다. Google Cloud에서는maximum_password_lifetime을182이하의 값으로 설정할 것을 권장합니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 23일
-
SAP HANA 보안:
maximum_unused_initial_password_lifetime매개변수 의 적절한 구성 확인심각도:보통
maximum_unused_initial_password_lifetime 매개변수">세부정보 초기 비밀번호는 임시 목적으로만 사용해야 합니다. SAP HANA의maximum_unused_initial_password_lifetime매개변수는 초기 비밀번호 또는 사용자 관리자가 사용자를 위해 설정한 비밀번호가 유효한 일수를 지정합니다. Google Cloud에서는maximum_unused_initial_password_lifetime을7이하의 값으로 설정할 것을 권장합니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 23일
-
SAP HANA 보안:
maximum_unused_productive_password_lifetime매개변수 의 적절한 구성 확인심각도:보통
maximum_unused_productive_password_lifetime 매개변수">세부정보 SAP HANA의maximum_unused_productive_password_lifetime매개변수는 사용자가 로그인하지 않은 경우 비밀번호가 만료되는 일수를 지정합니다. 비밀번호가 장기간 비활성 상태로 유지되어 계정이 도용될 위험을 줄이는 데 도움이 됩니다. Google Cloud에서는maximum_unused_productive_password_lifetime을365이하의 값으로 설정할 것을 권장합니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 23일
-
SAP HANA 보안:
minimal_password_length매개변수 의 적절한 구성 확인심각도:보통
minimal_password_length 매개변수">세부정보 SAP HANA의minimal_password_length매개변수는 비밀번호에 필요한 최소 문자 수를 지정합니다.minimal_password_length매개변수는 SAP HANA의 보안을 강화하는 데 매우 중요합니다. 비밀번호가 8자 미만이면 추측되거나 해킹될 가능성이 높아 권한이 없는 사용자가 시스템에 액세스할 수 있습니다. SAP HANA 시스템의 보안을 강화하려면 Google Cloud에서minimal_password_length매개변수의 값을8이상으로 늘리는 것이 좋습니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 23일
-
SAP HANA 보안:
minimum_password_lifetime매개변수 의 적절한 구성 확인심각도:보통
minimum_password_lifetime 매개변수">세부정보 SAP HANA의minimum_password_lifetime매개변수는 사용자가 비밀번호를 변경할 수 있을 때까지 경과해야 하는 최소 일수를 지정합니다. 이 매개변수는 사용자가 비밀번호를 자주 변경하지 못하도록 하여 비밀번호 만료 정책을 적용하고 시스템 보안을 개선하는 데 도움이 됩니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 25일
-
SAP HANA 보안:
password_expire_warning_time매개변수 의 적절한 구성 확인심각도:보통
password_expire_warning_time 매개변수">세부정보 SAP HANA의password_expire_warning_time매개변수는 비밀번호가 만료되기 전 사용자가 알림을 받는 일수를 지정합니다. 사용자가 비밀번호가 만료되기 전에 비밀번호를 변경할 수 있도록 비밀번호 만료 시간을 알려주는 것이 중요합니다. 비밀번호 만료 경고 시간의 기본값은 14일입니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 25일
-
SAP HANA 보안:
password_layout매개변수 의 적절한 구성 확인심각도:보통
password_layout 매개변수">세부정보 SAP HANA의password_layout매개변수는 비밀번호에 포함해야 하는 문자 유형을 지정합니다. 선택한 각 문자 유형의 문자가 하나 이상 필요합니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 25일
-
SAP HANA 보안:
password_lock_time매개변수 의 적절한 구성 확인심각도:보통
password_lock_time 매개변수">세부정보 SAP HANA의password_lock_time매개변수는 최대 로그인 실패 시도 후 사용자가 잠기는 시간(분)을 지정합니다. Google Cloud에서는 password_lock_time을1440이상의 값으로 설정하는 것이 좋습니다.자세한 내용은 SAP HANA One 보안 가이드의 비밀번호 정책 구성 옵션을 참고하세요.
최종 업데이트: 2025년 4월 25일
-
SAP HANA 보안: 영구 (데이터) 볼륨의 암호화 사용 설정
심각도:높음
세부정보 무단 액세스로부터 SAP HANA 데이터를 보호하는 것이 좋습니다. 한 가지 방법은 운영체제 수준에서 데이터를 암호화하는 것입니다. SAP HANA는 영속성 레이어의 암호화도 지원하므로 보안을 강화할 수 있습니다. 데이터 볼륨을 암호화하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 보안 체크리스트 및 권장사항의 데이터 암호화 권장사항을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 보안: CVE-2019-0357의 영향을 받는 HANA 버전
심각도:심각
세부정보 CVE-2019-0357은 관리자 권한이 있는 데이터베이스 사용자가 특정 SAP HANA 버전에서 루트로 운영체제 명령어를 실행할 수 있는 취약점입니다.자세한 내용은 CVE-2019-0357에 관한 SAP 보안 참고사항을 참고하세요.
최종 업데이트: 2025년 4월 25일
-
SAP HANA 보안: 프로덕션 환경에서 디버그 권한이 있는 사용자로부터 보호
심각도:높음
세부정보 시스템에DEBUG또는ATTACH DEBUGGER권한이 있는 사용자가 한 명 이상 있습니다. Google Cloud에서는 이 권한이 있는 사용자가 없도록 하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 보안 체크리스트 및 권장사항의 데이터베이스 사용자 권장사항을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
SAP HANA 보안: 시스템 복제 구성에서 발신자 제한
심각도:높음
세부정보 수신 대기 인터페이스가global인 경우 시스템 복제는allowed_sender로 구성됩니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 보안 체크리스트 및 권장사항의 네트워크 구성 권장사항을 참고하세요.
최종 업데이트: 2025년 10월 27일
SAP: 고가용성 (33개 결과)
-
Corosync:
consensus매개변수 에 권장 값 사용심각도:높음
합의 매개변수'>세부정보 Google Cloud에서 실행되는 SAP용 Linux Pacemaker 고가용성 클러스터에서consensus매개변수의 기본값은token매개변수 값의 1.2배로 설정됩니다. 이 값은 수정하지 않는 것이 좋습니다. 기본값을 변경하는 경우token값의 1.2배 이상이어야 합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 주의에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 고가용성 계획 가이드의 Corosync 구성 매개변수 값을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Corosync:
join매개변수 에 권장 값 사용심각도:높음
join parameter">Details Google Cloud 기반 SAP용 Linux Pacemaker 고가용성 클러스터에서 Corosyncjoin매개변수를60값으로 설정하여 Google Cloud 권장사항을 준수합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 주의에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 고가용성 계획 가이드의 Corosync 구성 매개변수 값을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Corosync:
max_messages매개변수 에 권장 값 사용심각도:보통
max_messages 매개변수">세부정보 Google Cloud의 SAP용 Linux Pacemaker 고가용성 클러스터에서 토큰 처리 중에 클러스터 노드 간 메시지 플러딩을 방지하려면 Corosyncmax_messages매개변수를20값으로 설정하세요. 2025년 10월 27일부터 이 평가 규칙의 심각도가 주의에서 중간으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 고가용성 계획 가이드의 Corosync 구성 매개변수 값을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Corosync:
token_retransmits_before_loss_const매개변수 에 권장 값 사용심각도:심각
token_retransmits_before_loss_const parameter">세부정보 Google Cloud 기반 SAP용 Linux Pacemaker 고가용성 클러스터에서 Corosynctoken_retransmits_before_loss_const매개변수를10이상의 값으로 설정하여 Google Cloud 권장사항을 준수합니다.자세한 내용은 SAP HANA 고가용성 계획 가이드의 Corosync 구성 매개변수 값을 참고하세요.
최종 업데이트: 2025년 4월 14일
-
Corosync:
token매개변수 에 권장 값 사용심각도:심각
token parameter">Details Google Cloud의 SAP용 Linux Pacemaker 고가용성 클러스터에서 장애 감지를 위한 Google Cloud 권장사항을 준수하도록 Corosynctoken매개변수 값을20000의 권장 시간 초과 값으로 설정합니다.자세한 내용은 SAP HANA 고가용성 계획 가이드의 Corosync 구성 매개변수 값을 참고하세요.
최종 업데이트: 2025년 4월 14일
-
Corosync:
transport매개변수 에 권장 값 사용심각도:심각
전송 매개변수">세부정보 Google Cloud의 SAP용 Linux Pacemaker 고가용성 클러스터에서 운영체제에 적합한 Corosynctransport프로토콜 값을 설정합니다. 버전 8 이상의 Red Hat 시스템의 경우 매개변수를knet로 설정해야 합니다. 지원되는 다른 운영체제의 경우udpu값이 예상됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 RHEL 기반 SAP HANA용 HA 클러스터 구성 가이드를 참고하세요.
- SLES의 경우 SLES 기반 SAP HANA용 HA 클러스터 구성 가이드를 참고하세요.
최종 업데이트: 2025년 4월 14일
-
Pacemaker: 펜싱 기기 클러스터 리소스에
pcmk_delay_max설정심각도:심각
펜싱 기기 클러스터 리소스의 pcmk_delay_max">세부정보 SAP용 Linux Pacemaker 고가용성 클러스터에서 펜스 경합 상태를 방지하려면pcmk_delay_max매개변수를펜스 리소스 정의에서 30 이상의 값으로 지정해야 합니다. 자세한 내용은 리소스 차단에 관한 특수 옵션을 참고하세요.
최종 업데이트: 2025년 4월 14일
-
Pacemaker:
SAPHana작업에 권장되는 제한 시간 값 사용심각도:심각
SAPHana operations">Details Linux Pacemaker HA 클러스터의SAPHana리소스 정의에는stop,start,promote,demote작업의 제한 시간 값이 포함되어 있습니다. Google Cloud의 SAP용 Linux Pacemaker HA 클러스터의 경우 각 작업에 대해3600이상의 값을 사용하는 것이 좋습니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 RHEL 기반 SAP HANA용 HA 클러스터 구성 가이드를 참고하세요.
- SLES의 경우 SLES 기반 SAP HANA용 HA 클러스터 구성 가이드를 참고하세요.
최종 업데이트: 2025년 4월 14일
-
Pacemaker: 별칭 IP 구현이 사용 중이 아닌지 확인
심각도:심각
세부정보 Google Cloud의 SAP용 Linux Pacemaker 고가용성 클러스터에서 Compute Engine 인스턴스 간에 이동되는 별칭 IP 주소는 고가용성 요구사항을 충족하지 않으므로 장애 조치 메커니즘으로 권장되지 않습니다. 영역 장애 이벤트와 같은 특정 장애 시나리오에서는 컴퓨팅 인스턴스에서 별칭 IP 주소를 삭제하지 못할 수 있습니다. 따라서 별칭 IP 주소를 다른 컴퓨팅 인스턴스로 이동할 수 없어 장애 조치가 불가능할 수 있습니다.자세한 내용은 SAP HANA 고가용성 계획 가이드의 별칭 IP VIP 구현을 참고하세요.
최종 업데이트: 2025년 4월 14일
-
Pacemaker: 모든 클러스터 리소스가 정상인지 확인
심각도:심각
세부정보 SAP 시스템의 고가용성을 보장하고 예기치 않은 호스트 이벤트로부터 보호하려면 Pacemaker 관리 클러스터의 모든 리소스가 '시작됨' 상태여야 합니다.자세한 내용은 SAP의 고가용성 구성 문제 해결 가이드의 리소스 에이전트가 중지됨을 참고하세요.
최종 업데이트: 2025년 6월 12일
-
Pacemaker: 클러스터 작업 기본 제한 시간에 권장 설정 사용
심각도:높음
세부정보 Pacemaker 클러스터에서op_defaults의timeout매개변수는 작업이 실패한 것으로 간주되기 전에 걸릴 수 있는 시간의 전역 기본값을 설정합니다. 개별 리소스에 특정 제한 시간이 구성된 경우 전역 기본값이 재정의됩니다. Google Cloud에서는 기본 제한 시간 값을600로 설정하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 클러스터 기본값 설정을 참고하세요.
- SLES의 경우 클러스터 부트스트랩 등을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: ASCS 리소스 에 권장되는 클러스터 속성 사용
심각도:심각
세부정보 Google Cloud의 SAP용 Linux Pacemaker 고가용성 클러스터에서meta_attributes는 클러스터 내에서 리소스가 작동하는 방식에 영향을 미치는 구성 매개변수입니다. ASCS 리소스의 경우 SUSE와 Red Hat에서는resource-stickiness을5000값으로 설정하는 것이 좋습니다. 또한 ENSA1의 경우migration-threshold을1값으로,failure-timeout을60값으로 설정합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 보통에서 심각으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 (A)SCS 인스턴스 관리를 위한 리소스 만들기를 참고하세요.
- SLES - ENSA1의 경우 ASCS 리소스 구성을 참고하세요.
- SLES - ENSA2의 경우 ASCS 리소스 구성을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: ENSA1에 권장되는 ERS 리소스 설정 사용
심각도:심각
세부정보 고가용성 SAP Central Services 클러스터 (ABAP 또는 Java)에서 ERS 리소스에IS_ERS=true를 설정하는 것은 ERS 서비스가 활성 상태인 노드를 식별하는 데 사용되므로 Enqueue Replication Server (ENSA1) 구성에 필수입니다. ENSA2 구성의 경우 이 설정은 선택사항이지만 권장됩니다.자세한 내용은 다음 가이드를 참조하세요.
- RHEL의 경우 ERS 인스턴스 관리를 위한 리소스 만들기를 참고하거나 Red Hat 기술 자료를 확인하세요.
- SLES의 경우 클러스터 리소스 구성을 참고하세요.
- SAP NetWeaver Enqueue Replication 1 고가용성 클러스터 - SAP NetWeaver 7.40 및 7.50의 경우 ERS 리소스 구성을 참고하세요.
- SAP S/4 HANA - Enqueue Replication 2 고가용성 클러스터의 경우 ERS 인스턴스 리소스 구성을 참고하세요.
최종 업데이트: 2025년 4월 15일
-
Pacemaker: SAP CS 클러스터에 권장되는 리소스 기본값 사용
심각도:높음
세부정보 Linux Pacemaker 고가용성 클러스터에서 리소스 동작과 장애 조치 정책을 관리하기 위해rsc_defaults기본 요소는 모든 리소스에 기본meta_attributes를 설정합니다. SUSE와 Red Hat에서는resource-stickiness을1값으로 설정하여 리소스가 현재 노드에 유지되는 것에 대한 선호도가 낮음을 나타내고migration-threshold을3값으로 설정하여 리소스가 다른 노드로 이동되기 전에 노드에서 최대 3번의 장애가 발생하도록 허용하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL 9의 경우 일반 클러스터 속성 구성을 참고하세요.
- RHEL 8의 경우 일반 클러스터 속성 구성을 참고하세요.
- SLES의 경우 클러스터 기본 구성을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: 권장되는 NetWeaver HA SAPInstance 자동 복구 및 모니터링 구성 사용
심각도:심각
세부정보 Pacemaker의SAPInstance기본 요소는 SAP 애플리케이션 인스턴스를 관리하여 올바른 시작, 중지, 모니터링을 보장합니다. SAP 인스턴스의 안정성을 높이기 위해 Google Cloud는AUTOMATIC_RECOVER=false의 인스턴스 속성을 설정하는 것을 권장합니다. 또한monitor작업의timeout값을60로 설정하고 간격 값을 SLES의 경우11로, RHEL의 경우20로 설정하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 보통에서 심각으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 (A)SCS 인스턴스 관리를 위한 리소스 만들기를 참고하세요.
- SLES의 경우 ASCS 리소스 구성을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
고가용성: SAP Central Services 호스트 에 구성된 가상 호스트 이름을 확인합니다.
심각도:심각
세부정보 SAP Central Services의 고가용성을 보장하려면DEFAULT.PFL파일에서serverhost및replicatorhost매개변수 값이 Pacemaker 클러스터 구성과 일치해야 합니다. 이 구성을 사용하면 클러스터가 다른 호스트로 자동 장애 조치를 수행할 수 있으므로 호스트 중 하나에 장애가 발생하더라도 계속 작동할 수 있습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 보통에서 심각으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 설치된 ENSA 버전의 프로필 매개변수를 참고하세요.
- ENSA1의 경우 Enqueue 클라이언트의 프로필 매개변수를 참고하세요.
- ENSA2의 경우 Enqueue Replicator 2의 프로필 매개변수를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: 기존
gcpstonith펜스 에이전트에서 마이그레이션심각도:높음
gcpstonith fence agent">세부정보 gcpstonith펜싱 모듈이 지원 중단되었습니다. Google Cloud의 Pacemaker 클러스터에서 최적의 안정성과 기능을 위해 번들로 제공되는fence_gce펜싱 에이전트로 마이그레이션하세요.fence_gce은 고가용성 (HA) 확장 프로그램 또는 부가기능이 있는 지원되는 Linux 배포판에 포함되어 있습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 다음 가이드를 참조하세요.
- RHEL에서 HA 클러스터의 펜싱을 설정하려면 펜싱 설정을 참고하세요.
- SLES에서 HA 클러스터의 펜싱을 설정하려면 펜싱 설정을 참고하세요.
- gcpstonith에서 fence_gce로 마이그레이션하려면 펜스 에이전트 gcpstonith가 지원 중단됨을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: 고가용성 클러스터
migration-threshold매개변수를 SAP HANA 에 권장되는 값으로 설정심각도:높음
migration-threshold 매개변수를 SAP HANA의 권장 값으로">세부정보 Linux Pacemaker 고가용성 클러스터에서 장애가 발생할 경우 SAP HANA 리소스를 새 클러스터 노드로 이전하려면 SAP HANA 리소스 정의에서 권장 값인5000로migration-threshold매개변수를 지정해야 합니다. 이 매개변수는 장애 조치가 발생하기 전의 오류 수를 결정하고 클러스터 노드를 SAP HANA 리소스를 호스팅할 수 없는 것으로 표시합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 주의에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 RHEL 기반 SAP HANA용 HA 클러스터 구성 가이드를 참고하세요.
- SLES의 경우 SLES 기반 SAP HANA용 HA 클러스터 구성 가이드를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: 상태 점검 및 ILB에 권장되는 모니터 설정 사용
심각도:높음
세부정보 Google Cloud Platform의 Pacemaker 구성에서 상태 점검 기본 요소와 내부 부하 분산기 (ILB) 기본 요소는 고가용성을 위해 함께 작동합니다. 상태 확인은 특정 포트에서 수신 대기하여 인스턴스의 상태를 모니터링하고 ILB는 트래픽 라우팅을 관리합니다. 상태 점검에 권장되는 모니터링 설정은interval이10초이고timeout이20초입니다. ILB의 권장 모니터링 설정은interval이3600초이고timeout이60초입니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 가상 IP 주소 리소스 만들기를 참고하세요.
- SLES의 경우 VIP 주소용 로컬 클러스터 IP 리소스 만들기를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: 리소스 위치 환경설정 제약조건 업데이트
심각도:심각
세부정보 Linux Pacemaker HA 클러스터에 하나 이상의 리소스에 설정된 위치 환경설정 제약 조건이 포함되어 있습니다. Google Cloud의 SAP용 Linux Pacemaker HA 클러스터의 경우 장애 발생 시 위치 제약 조건으로 인해 클러스터 리소스의 올바른 장애 조치가 방지될 수 있습니다. 이러한 제약 조건은 리소스가 클러스터의 노드 간에 수동으로 이동될 때 발생하는 경우가 많습니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 클러스터 리소스 관리를 참고하세요.
- SLES의 경우 수동 리소스 마이그레이션을 참고하세요.
최종 업데이트: 2025년 4월 16일
-
Pacemaker: 유지보수 모드 비활성화
심각도:심각
세부정보 Linux Pacemaker 고가용성 클러스터 구성이 애플리케이션 리소스를 모니터링하고 관리하도록 허용하려면 이러한 리소스를 호스팅하는 클러스터 노드가 유지보수 모드에 있으면 안 됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 클러스터 유지보수 실행을 참고하세요.
- SLES의 경우 고가용성 클러스터에서 유지관리 모드 사용 설정 및 중지를 참고하세요.
최종 업데이트: 2025년 4월 16일
-
Pacemaker: SAP HANA 의
resource-stickiness매개변수에 권장 값 사용심각도:높음
SAP HANA의 리소스 고정 매개변수">세부정보 SAP HANA용 Linux Pacemaker 고가용성 클러스터에서resource-stickiness파라미터를 권장 값인1000로 설정합니다. 이 파라미터는 리소스가 현재 노드에 남아 있는 것을 얼마나 선호하는지 정의합니다.1000값이 리소스의 불필요한 다른 노드로의 이전을 최소화할 만큼 충분히 높습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 일반 HA 클러스터 속성 구성을 참고하세요.
- SLES의 경우 클러스터 속성 및 리소스 구성을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: SAP HANA 기본 및 보조 리소스에 권장 값을 사용합니다.
심각도:높음
세부정보 Google Cloud의 SAP HANA용 Linux Pacemaker 고가용성 클러스터에서 SAP HANAmsl리소스 (기본 또는 보조로 분류됨) 내의 메타 속성은 클러스터 내에서 이 리소스가 관리되는 방식을 결정합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 승격 가능한 SAPHana 리소스 만들기를 참고하세요.
- SLES의 경우 SAPHana 리소스 만들기를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: 권장되는 SAP HANA 장애 조치 설정 사용
심각도:심각
세부정보 Google Cloud의 SAP HANA용 Linux Pacemaker 고가용성 클러스터에서SAPHana리소스에는 HA 클러스터에서 관리하는 SAP HANA 시스템 복제의 가용성 및 데이터 보호를 제어하는 구성이 포함되어 있습니다. Google Cloud에서는 인스턴스 속성 값을AUTOMATED_REGISTER=true,DUPLICATE_PRIMARY_TIMEOUT=7200,PREFER_SITE_TAKEOVER=true로 설정하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 보통에서 심각으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 승격 가능한 SAPHana 리소스 만들기를 참고하세요.
- SLES의 경우 SAPHana 리소스 만들기를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: SAP HANA 리소스 모니터 작업 에 권장 값을 사용합니다.
심각도:높음
세부정보 SAPHana리소스는 복제된 SAP HANA 쌍에 속하는 인스턴스를 관리합니다. SAP HANA 기본 복제 인스턴스가 실패하면SAPHana리소스 에이전트가 리소스 에이전트 매개변수 설정에 따라 SAP HANA 시스템 복제의 인계를 트리거할 수 있습니다. 모니터링 작업의interval및timeout값은 OS 공급업체에 따라 권장 값으로 설정해야 합니다. Red Hat의 경우 기본 모니터의interval는59이고timeout는700이어야 하며 보조 모니터의interval는61이고timeout는700이어야 합니다. SUSE의 경우 기본 모니터의interval은60,timeout은700이어야 하고 보조 모니터의interval은61,timeout은700이어야 합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 승격 가능한 SAPHana 리소스 만들기를 참고하세요.
- SLES의 경우 SAPHana 리소스 만들기를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: SAPHanaSR-angi를 사용하도록 SUSE HA 클러스터와 SAP HANA HA/DR 제공업체 후크를 업그레이드합니다.
심각도:높음
세부정보 SAP HANA를 실행하는 SLES 기반 HA 클러스터의 장기 지원 및 안정성을 보장하기 위해 Google Cloud에서는 SAP용 SLES 15 SP6 이상에서 SAPHanaSR-angi 리소스 에이전트 패키지를 사용할 것을 적극 권장합니다. SLES for SAP 16에서는 SAPHanaSR-angi가 SAPHana 및 SAPHanaSR-ScaleOut 패키지를 대체합니다.자세한 내용은 다음 가이드를 참조하세요.
- 수직 확장 HA 클러스터에서 SAPHanaSR-angi로 업그레이드
- SAPHanaSR-angi란 무엇인가요? 및 SAPHanaSR-angi로 업그레이드하는 방법에 관한 SUSE 도움말
최종 업데이트: 2026년 3월 12일
-
Pacemaker: Stonith 클러스터 속성에 권장 설정 사용
심각도:심각
세부정보 클러스터의 무결성과 고가용성을 유지하려면 Pacemaker 구성에서 STONITH를 사용 설정하여 노드 차단을 활성화하고 STONITH 작업이 적시에 완료되도록 적절한 제한 시간을 설정해야 합니다. 이러한 설정은 실패한 노드를 격리하고 클러스터의 작업을 방해하지 못하도록 하는 데 필수적입니다. 최적의 결과를 얻으려면stonith-enabled=true및stonith-timeout을300값으로 설정하는 것이 좋습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 보통에서 심각으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 클러스터 기본값 설정을 참고하세요.
- SLES의 경우 일반 클러스터 속성 구성을 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: SAP HANA 토폴로지 클론 리소스에 권장 값을 사용합니다.
심각도:높음
세부정보 Google Cloud의 SAP HANA용 Linux Pacemaker 고가용성 클러스터에서 SAP HANA 토폴로지 클론 리소스 내의 메타 속성은 클러스터 내에서 이 리소스가 관리되는 방식을 결정합니다. SAP HANA 토폴로지 리소스에 권장되는 설정은clone_node_max값1및interleave값true입니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 클론된 SAPHanaTopology 리소스 만들기를 참고하세요.
- SLES의 경우 SAPHanaTopology 만들기를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
Pacemaker: SAP HANA 토폴로지 모니터 설정에 권장 값을 사용합니다.
심각도:심각
세부정보 Linux Pacemaker HA 클러스터에는interval값과timeout값이 있는 모니터 작업이 포함된SAPHanaTopology리소스가 포함되어 있습니다. Google Cloud의 SAP용 Linux Pacemaker HA 클러스터의 경우interval에는10~60초 사이의 값을,timeout에는600초 값을 사용하는 것이 좋습니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우
SAPHanaTopology리소스 만들기를 참고하세요. - SLES의 경우
SAPHanaTopology기본 리소스 만들기를 참고하세요.
최종 업데이트: 2025년 4월 16일
- RHEL의 경우
-
Pacemaker: SAP HANA 토폴로지 시작/중지 작업에 권장되는 제한 시간 값 사용
심각도:높음
세부정보 timeout매개변수는 작업 (예: 리소스 시작 또는 중지)이 완료되는 데 허용되는 최대 시간을 정의합니다. 이 지정된 시간 내에 작업이 완료되지 않으면 실패한 것으로 간주됩니다. SAP HANA 토폴로지 리소스에 권장되는 설정은start제한 시간 값600및stop제한 시간 값300입니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 SAPHanaTopology 리소스 만들기를 참고하세요.
- SLES의 경우 SAPHanaTopology를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
고가용성: Enqueue Replicator에 ENSA2 매개변수 사용
심각도:높음
세부정보 SAP NetWeaver 버전이 ENSA2를 지원하지만DEFAULT.PFL파일에 ENSA1 매개변수가 여전히 포함된 시스템에서는 이 불일치로 인해 인큐 서버 기능 및 클러스터 동작에 문제가 발생할 수 있습니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP 도움말 포털의 Enqueue Replicator 2의 프로필 매개변수를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
고가용성: SAP HANA 의 다중 영역 설정 보장
심각도:높음
세부정보 SAP HANA 고가용성 구성의 복원력을 보장하려면 기본 노드와 보조 노드가 동일한 리전의 서로 다른 영역에 있어야 합니다. 2025년 10월 27일부터 이 평가 규칙의 심각도가 중간에서 높음으로 업데이트되었습니다. 이 변경사항은 이 규칙이 포함된 기존 평가에도 적용됩니다.자세한 내용은 SAP HANA 계획 가이드를 참고하세요.
최종 업데이트: 2025년 10월 27일
-
고가용성: SAP HANA 의 시스템 복제 후크 설정
심각도:심각
세부정보 SAP HANA 고가용성 구성에서 HA/DR 후크는 운영체제 공급업체에서 제공하는indexserver와 같은 복제 및 개별 서비스를 모니터링합니다. 이러한 구성은 보조 인스턴스가 동기화되지 않거나 SAP HANA 서비스가 비정상 종료되는 경우 SAP HANA가 클러스터에 즉시 보고하는 데 영향을 미칩니다.자세한 내용은 OS 가이드를 참고하세요.
- RHEL의 경우 SAP HANA HA/DR 프로바이더 후크 사용 설정을 참고하세요.
- SLES의 경우 SAP HANA HA/DR 프로바이더 후크 사용 설정을 참고하세요.
최종 업데이트: 2026년 3월 17일
SAP: NetWeaver (3개 결과)
-
SAP NetWeaver: 인증된 맞춤 VM 유형 사용
심각도:심각
세부정보 Compute Engine 커스텀 VM에서 SAP NetWeaver에 대한 SAP 및 Google Cloud의 지원을 받으려면 SAP NetWeaver와 함께 사용하도록 SAP 및 Google Cloud에서 인증한 커스텀 VM 유형을 사용해야 합니다.자세한 내용은 SAP NetWeaver 계획 가이드의 인증된 머신을 참고하세요.
최종 업데이트: 2025년 4월 9일
-
SAP NetWeaver: 인증된 OS 사용
심각도:심각
세부정보 Compute Engine VM에서 SAP NetWeaver에 대한 SAP 및 Google Cloud 지원을 받으려면 SAP NetWeaver와 함께 사용하도록 SAP 및 Google Cloud에서 인증한 운영체제 버전을 사용해야 합니다.자세한 내용은 Google Cloud의 SAP NetWeaver에 대한 OS 지원을 참고하세요.
최종 업데이트: 2026년 2월 18일
-
SAP NetWeaver: 인증된 VM 유형 사용
심각도:심각
세부정보 Compute Engine VM에서 SAP NetWeaver에 대한 SAP 및 Google Cloud의 지원을 받으려면 SAP NetWeaver와 함께 사용하도록 SAP 및 Google Cloud에서 인증한 VM 유형과 CPU 플랫폼을 사용해야 합니다.자세한 내용은 SAP NetWeaver 계획 가이드의 머신 유형을 참고하세요.
최종 업데이트: 2026년 3월 3일
SQL Server: 비용 최적화 (2개 결과)
-
SQL: 4코어 통합
심각도:보통
세부정보 코어가 4개 미만인 VM을 통합하면 SQL Server 코어당 라이선스 비용을 절약할 수 있습니다. 자세한 내용은 라이선스 계약을 참조하세요.최종 업데이트: 2024년 3월 18일
-
SQL: 동시 멀티스레딩 (SMT) 사용 중지
심각도:보통
세부정보 SMT를 사용 중지하면 각 코어의 vCPU 수가 절반으로 줄어들어 라이선스 비용이 줄어들 수 있습니다. 자세한 내용은 라이선스 계약을 참조하세요.대부분의 SQL Server 워크로드의 최적 TCO에 관한 업계 권장사항은 코어당 스레드 수를 1로 설정한 다음 워크로드 요구사항에 따라 VM 형태의 크기를 적절하게 조정하는 것입니다. 표시되는 맞춤 코어를 사용하여 코어 수를 제어할 수도 있습니다. 자세한 내용은 기술 계정 관리자에게 문의하세요.
코어당 스레드 수를 설정하는 방법을 참고하세요.
최종 업데이트: 2024년 2월 7일
SQL Server: 장애 조치 클러스터 (2개 결과)
-
SQL: 장애 조치 클러스터링 사용 설정
심각도:심각
세부정보 Compute Engine 에이전트에서 장애 조치 클러스터링을 사용 설정하려면 VM 메타데이터에 enable-wsfc=true 플래그를 추가해야 합니다.Compute Engine에서 장애 조치 클러스터링 사용 설정
최종 업데이트: 2024년 1월 11일
-
SQL: 네트워크 태그 있음
심각도:낮음
세부정보 클라이언트가 SQL Server에 연결할 수 있게 하고 WSFC 노드 간 통신을 허용하고 부하 분산기가 상태 점검을 수행하도록 하려면 이러한 네트워크 태그가 있는 VM에 방화벽 규칙이 적용됩니다.최종 업데이트: 2025년 10월 6일
SQL Server: 성능 (10개 결과)
-
SQL: 버퍼 풀 확장 프로그램 사용 설정
심각도:보통
세부정보 버퍼 풀 확장 기능을 사용하면 클린 페이지를 삭제하는 대신 로컬 SSD로 푸시할 수 있습니다. 이 방법은 가상 메모리와 동일한 방식, 즉 스와핑을 사용하여 로컬 SSD의 클린 페이지에 대한 액세스를 제공하며, 일반 디스크로 이동해 데이터를 가져오는 것보다 훨씬 빠릅니다.SQL Server VM 권장사항의 버퍼 풀 확장 프로그램 사용 설정
최종 업데이트: 2024년 1월 11일
-
SQL: 보조 디스크 포맷
심각도:보통
세부정보 64KB 할당 단위로 디스크를 포맷하면 SQL Server에서 익스텐트를 더 효율적으로 읽고 쓸 수 있으므로 디스크의 I/O 성능이 향상됩니다.최종 업데이트: 2024년 1월 11일
-
SQL: 색인 분할 방지
심각도:보통
세부정보 하나 이상의 색인이 95%이상 조각화된 경우 조각 모음 작업을 예약하도록 추천합니다.최종 업데이트: 2024년 1월 11일
-
SQL: 데이터 파일 및 로그 파일을 새 디스크로 이동
심각도:보통
세부정보 SQL Server용으로 사전 구성된 이미지는 기본적으로 부팅 영구 디스크에 설치되는 모든 항목과 함께 제공되어 `C:` 드라이브로 마운트됩니다. 보조 SSD 영구 디스크를 연결해 로그 파일과 데이터 파일을 새 디스크로 이전해 보세요.SQL Server 문서의 데이터 및 로그 파일을 별도의 드라이브에 배치
최종 업데이트: 2024년 1월 11일
-
SQL: 전원 프로필을 고성능으로 설정
심각도:보통
세부정보 Google Cloud에서 최적의 성능을 위해 SQL Server를 구성하려면 전원 프로필을 Balanced 대신 High-Performance로 설정하는 것이 좋습니다.최종 업데이트: 2024년 1월 11일
-
SQL: 최대 동시 로드 수준을 서버의 CPU 수와 일치시킴
심각도:보통
세부정보 최대 동시 로드 수준에 권장되는 기본 설정은 서버의 CPU 수와 일치시키는 것입니다. 실제로는 8이 적절한 기본값입니다.SQL Server VM 권장사항의 병렬 쿼리 처리
최종 업데이트: 2024년 1월 11일
-
SQL: 압축 테이블 사용
심각도:보통
세부정보 테이블을 압축하면 시스템 성능이 빨라질 수 있습니다.SQL Server VM 권장사항의 압축된 테이블 사용
최종 업데이트: 2024년 1월 11일
-
SQL: tempDB에 로컬 SSD 사용
심각도:낮음
세부정보 로컬 SSD 하나 이상으로 새 SQL Server 인스턴스를 만들어 tempdb 파일과 Windows 페이징 파일을 저장할 수 있습니다.최종 업데이트: 2025년 10월 6일
-
SQL: 로그 파일을 고정된 양으로 설정하고 정기 백업 예약
심각도:보통
세부정보 자동 증가를 사용 중지하고 로그 파일을 고정된 크기로 설정하는 것이 좋습니다.최종 업데이트: 2024년 1월 11일
-
SQL: 가상 로그 파일 최적화
심각도:낮음
세부정보 가상 로그 파일 증가를 모니터링하고 조치를 취해 로그 파일 분할을 방지하세요.SQL Server VM 권장사항의 가상 로그 파일 최적화
최종 업데이트: 2025년 10월 6일
SQL Server: 안정성 (3개 결과)
-
SQL: 정기적으로 백업 실행
심각도:보통
세부정보 정기적으로 데이터베이스 백업을 수행할 때는 영구 디스크 IOPS를 과도하게 사용하지 않도록 주의하세요. 로컬 SSD를 사용해 백업을 준비한 후 Cloud Storage 버킷에 푸시합니다.SQL Server VM 권장사항의 백업
최종 업데이트: 2024년 1월 11일
-
SQL: Google Cloud 백업 및 재해 복구 에이전트가 감지되지 않음
심각도:보통
세부정보 최적의 보호를 위해 Google의 백업 및 재해 복구 솔루션을 고려하세요.최종 업데이트: 2024년 6월 25일
-
SQL: 인스턴스에서 사용 가능한 실제 메모리와 최대 서버 메모리 설정 일치
심각도:보통
세부정보 최대 서버 메모리 설정이 인스턴스에서 사용 가능한 실제 메모리와 일치합니다.최종 업데이트: 2024년 1월 11일