Google Cloud のベスト プラクティス リファレンス

Workload Manager は、最新のベスト プラクティスに照らしてリソースの状態をチェックし、 Google Cloudで実行されているワークロードの品質、信頼性、パフォーマンスの向上に役立ちます。

このドキュメントでは、 Google Cloudで実行されているワークロードの評価で Workload Manager がサポートするベスト プラクティスについて説明します。Workload Manager の詳細については、プロダクトの概要をご覧ください。

重大度レベル

評価を実行すると、Workload Manager はリソースの現在の状態をベスト プラクティスと比較してリソースを評価します。リソースが選択したベスト プラクティスに準拠していない場合、ワークロード マネージャーは、リソースがどの程度準拠していないかを示す重大度レベルを割り当てます。 Google Cloud コンソールでは、準拠していない各リソースにアイコンが表示されます。次の表に、これらのアイコン、対応する重大度レベル、現在のリソース設定がワークロードに与える影響、ベスト プラクティスに準拠するようにリソースを変更するための推奨事項を示します。
アイコン 重大度 影響 推奨事項
重大 システムの信頼性、計画外の停止、サポートされていない構成

計画外の停止のリスクが高いため、システム可用性とデータの完全性への影響を防ぐために、できるだけ早く解決してください。

パフォーマンスの低下、システムの安定性 次回の予定メンテナンスの時間枠中に解決します。
パフォーマンス、サポート性の低下 できるだけ早く解決してください。
情報提供、重要でない動作 解決策は必要ありませんが、このベスト プラクティスを確認すると、有用な分析情報を得ることができます。

サポートされているベスト プラクティス

Workload Manager は、次のワークロード タイプの評価をサポートしており、 Google Cloud ベスト プラクティスへの準拠を確保するのに役立ちます。

以降のセクションでは、 Google Cloudで実行されるワークロードでサポートされているベスト プラクティスについて説明します。

合計 627 個のベスト プラクティス ルールが用意されています。

ベスト プラクティス別のルールの数

カテゴリ ルール数
API キー4
アクセスの透明性1
AlloyDB for PostgreSQL4
Apigee X1
Artifact Registry1
BigQuery10
Cloud Bigtable3
Cloud Build1
Cloud DNS3
Cloud Functions3
Cloud Key Management Service14
Cloud Load Balancing4
Cloud Logging3
Cloud Pub/Sub7
Cloud Router6
Cloud Run3
Cloud SQL35
Cloud Spanner6
Cloud Storage20
Cloud VPN4
Composer1
Compute Engine95
Dataproc2
Filestore5
Firestore1
Gemini Enterprise Agent Platform18
Gemini Enterprise Agent Platform ワークベンチ11
Google Kubernetes Engine55
IAM75
Memorystore for Memcache2
Memorystore for Redis8
Memorystore for Redis Cluster3
NetApp Volumes1
ネットワーキング5
組織ポリシー サービス58
Resource Manager3
SecOps1
Secret Manager2
Security Command Center1
Sensitive Data Protection1
MySQL: 一般7
OpenShift: 費用の最適化1
OpenShift: 運用効率6
OpenShift: 信頼性5
OpenShift: セキュリティ6
Redis: 一般7
SAP: 全般14
SAP: HANA10
SAP: HANA Insights18
SAP: HANA セキュリティのベスト プラクティス19
SAP: 高可用性33
SAP: NetWeaver3
SQL Server: 費用の最適化2
SQL Server: フェイルオーバー クラスタ2
SQL Server: パフォーマンス10
SQL Server: 安定性3
合計627

ベスト プラクティスには、重点分野を特定するためのタグが付けられています。

ルールカテゴリを 1 つ以上選択して、次のリストをフィルタします。

Google Cloud のベスト プラクティス - API キー(4 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: IAM、API キー、セキュリティ、CSPR、CoNa
    アセット: apikeys.googleapis.com/Key
    詳細
    すべての API キーに制限が適用されていることを確認し、セキュリティ侵害、不正なデータアクセス、予期しない費用につながる可能性のある不正使用を防ぎます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、API キー、セキュリティ、CSPR、CoNa
    アセット: apikeys.googleapis.com/Key
    詳細
    API キーが特定のサービスに制限され、不正な API の有効化、セキュリティの脆弱性、予期しない費用につながる可能性のある不正使用を防ぎます。
  • 重大度:
    重大度: 低
    タグ: IAM、API キー、セキュリティ、CSPR
    アセット: apikeys.googleapis.com/Key
    詳細
    API キーに 90 日間のローテーション ポリシーを適用して、認証情報の紛失、漏洩、不正使用によるセキュリティ リスクを最小限に抑えます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、API キー、セキュリティ、CSPR
    アセット: apikeys.googleapis.com/Key
    詳細
    API キーの存在を検出し、サービス アカウントなどのより安全な認証方法の使用を促すことで、静的で有効期間の長い認証情報に関連するリスクを軽減します。

Google Cloud のベスト プラクティス - アクセスの透明性(1 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: アクセスの透明性、serviceusage、セキュリティ、コンプライアンス
    アセット: serviceusage.googleapis.com/Service
    詳細
    アクセスの透明性サービスが有効になっているかどうかを確認します。アクセスの透明性では、Google の担当者がコンテンツにアクセスしたときに行ったアクションのログが提供されます。

Google Cloud のベスト プラクティス - AlloyDB for PostgreSQL(4 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: AlloyDB、バックアップ、信頼性、費用、BCDR、データ保護、CSPR
    アセット: alloydb.googleapis.com/Cluster
    詳細
    AlloyDB クラスタで自動バックアップ ポリシーが有効になっていることを確認します。これにより、重要なデータが損失から保護され、迅速に復元されて、ビジネスの継続性とサービスの信頼性が維持されます。
  • 重大度:
    重大度: 中 メディア
    タグ: AlloyDB、バックアップ、BCDR、データ保護、信頼性、費用、CSPR
    アセット: alloydb.googleapis.com/Cluster
    詳細
    AlloyDB クラスタで継続的バックアップが有効になっていることを確認します。これにより、データ損失を防ぎ、ビジネスの継続性を確保するための重要なポイントインタイム リカバリ(PITR)が提供されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、運用、BCDR、CSPR
    アセット: alloydb.googleapis.com/Cluster
    詳細
    AlloyDB クラスタにメンテナンス更新ポリシーが定義されていることを確認します。メンテナンス ポリシーを定義すると、組織はピーク時以外の時間に更新をスケジュールして、中断を最小限に抑えることができます。このポリシーがない場合、デフォルトのタイミングが適用されます。このタイミングは、重要な運用期間と重なる可能性があります。
  • 重大度:
    重大度: 高
    タグ: AlloyDB、セキュリティ、ネットワーク、CSPR
    アセット: alloydb.googleapis.com/Instance
    詳細
    AlloyDB インスタンスでパブリック IP が有効になっているかどうかを確認します。パブリック IP はインスタンスをインターネットに公開するため、攻撃対象領域が拡大します。代わりにプライベート IP を使用することをおすすめします。

Google Cloud のベスト プラクティス - Apigee X(1 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、API、Apigee、高可用性、BCDR、CoNa
    アセット: apigee_Organization_RESOURCE_INSTANCE
    詳細
    Apigee X 組織に、少なくとも 2 つの異なるリージョンにデプロイされた Apigee インスタンスがあることを確認します。マルチリージョン Apigee デプロイにより、API ゲートウェイの冗長性、低レイテンシが確保され、リージョンの停止から保護されます。

Google Cloud のベスト プラクティス - Artifact Registry(1 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、可用性、BCDR
    アセット: artifactregistry.googleapis.com/Repository
    詳細
    Artifact Registry リポジトリがマルチリージョン ロケーション(us、europe、asia など)を使用するように構成されていることを確認します。マルチリージョン ロケーションを使用すると、アーティファクトが複数の地理的リージョンに複製され、可用性とリージョン停止に対する復元力が大幅に向上します。

Google Cloud のベスト プラクティス - BigQuery(10 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: BigQuery、データセット、暗号化、CMEK、セキュリティ、CSPR
    アセット: bigquery.googleapis.com/Dataset
    詳細
    BigQuery データセットが Cloud KMS の顧客管理の暗号鍵(CMEK)を使用して暗号化されているかどうかを確認します。BigQuery はデフォルトで Google 管理の鍵を使用して保存データを暗号化しますが、CMEK を使用すると、ローテーション、アクセス制御、監査ロギングなど、鍵管理をより細かく制御できます。このルールは、データセット構成内の defaultEncryptionConfiguration フィールドを検査します。このフィールドがない場合、または存在していても kmsKeyName プロパティがない場合、違反がトリガーされます。defaultEncryptionConfiguration または kmsKeyName が存在しない場合、データセットで暗号化に CMEK が使用されていないことを示します。これは、コンプライアンスとセキュリティ体制に影響する可能性があります。
  • 重大度:
    重大度: 低
    タグ: BigQuery、データセット、ラベル、組織、FinOps、管理、CSPR
    アセット: bigquery.googleapis.com/Dataset
    詳細
    BigQuery データセットにラベルが適用されているかどうかを確認します。ラベルは、Google Cloud 内のリソースの整理と管理に役立つユーザー定義の Key-Value ペアです。これらは、フィルタリング、グループ化、費用のレポートに使用されます。このルールは、データセットに labels フィールドが存在するかどうかを確認します。labels フィールドがない場合や空の場合、違反がトリガーされます。
  • 重大度:
    重大度: 低
    タグ: BigQuery、データセット、タグ、組織、管理、アクセス制御、FinOps、CSPR、CoNa、MVSP
    アセット: bigquery.googleapis.com/Dataset
    詳細
    BigQuery データセットにリソースタグが適用されているかどうかを確認します。リソースタグは、Resource Manager で管理される Key-Value ペアです。これらは、他の Google Cloud サービスや外部システムとの統合など、より広範な組織の目的で使用されます(タグ バインディングによるアクセス制御など)。このルールは、resourceTags フィールドの有無を確認します。タグ フィールドがない場合や空の場合、違反が生成されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、BigQuery、マルチリージョン、高可用性、BCDR
    アセット: bigquery.googleapis.com/Dataset
    詳細
    BigQuery データセットがマルチリージョン ロケーション(「US」や「EU」など)で構成されていることを確認し、リージョン間の高い復元性とデータの冗長性を確保します。リージョン データセット(ハイフンを含む構成)はこの標準を満たしていません。
  • 重大度:
    重大度: 高
    タグ: BigQuery、データセット、セキュリティ、プライバシー、費用、信頼性、CSPR
    アセット: bigquery.googleapis.com/Dataset
    詳細
    BigQuery データセットが一般公開されていないかどうかを確認します。一般公開されたデータセットは、意図しないデータ漏洩やプライバシー侵害につながる可能性があります。BigQuery では、IAM ロールによるきめ細かいアクセス制御が提供されています。データセットは、承認されたユーザーとサービス アカウントのみに制限する必要があります。このルールは、データセットのアクセス制御リストに allUsers または allAuthenticatedUsers が存在するかどうかを確認します。存在する場合、一般公開アクセス権が付与されます。これらのエントリがない場合、データセットは一般公開されていません。
  • 重大度:
    重大度: 中 メディア
    タグ: BigQuery、テーブル、暗号化、CMEK、KMS、セキュリティ、コンプライアンス、CSPR
    アセット: bigquery.googleapis.com/Table
    詳細
    BigQuery テーブルが Cloud KMS の顧客管理の暗号鍵(CMEK)を使用して暗号化されているかどうかを確認します。デフォルトでは、BigQuery は Google が管理する鍵を使用して保存データを暗号化します。CMEK を使用すると、暗号鍵をよりきめ細かく制御できるため、組織は鍵のローテーション、アクセス、監査を管理できます。このルールは、テーブル構成内の encryptionConfiguration フィールドを調べます。このフィールドがない場合、または存在していても kmsKeyName が含まれていない場合は、テーブルが暗号化に CMEK を使用していないことを示します。
  • 重大度:
    重大度: 低
    タグ: BigQuery、テーブル、有効期限、DataLifecycle、費用最適化、データガバナンス、CSPR
    アセット: bigquery.googleapis.com/Table
    詳細
    BigQuery テーブルに有効期限が設定されているかどうかを確認します。テーブルに有効期限を設定することは、特に一時テーブルやステージング テーブルの場合に、データ ライフサイクルを管理し、ストレージ費用を制御するためのベスト プラクティスです。このルールは、テーブル構成内の expirationTime フィールドを調べます。expirationTime が null(または欠落している場合。Rego では同じように扱われます)の場合、テーブルに有効期限が設定されていないことを示し、違反が生成されます。明示的な有効期限は、データ ガバナンスのベスト プラクティスです。
  • 重大度:
    重大度: 低
    タグ: BigQuery、テーブル、ラベル、組織、FinOps、管理、CSPR
    アセット: bigquery.googleapis.com/Table
    詳細
    BigQuery テーブルにラベルが適用されているかどうかを確認します。ラベルは、Google Cloud 内のリソースの整理と管理に役立つユーザー定義の Key-Value ペアです。これらは、フィルタリング、グループ化、費用のレポートに使用されます。このルールは、テーブルに labels フィールドが存在するかどうかを確認します。labels フィールドがない場合や空の場合、違反がトリガーされます。
  • 重大度:
    重大度: 低
    タグ: BigQuery、テーブル、タグ、組織、管理、アクセス制御、FinOps、CSPR、CoNa、MVSP
    アセット: bigquery.googleapis.com/Table
    詳細
    BigQuery テーブルにリソースタグが適用されているかどうかを確認します。リソースタグは、Resource Manager で管理される Key-Value ペアです。これらは、他の Google Cloud サービスや外部システムとの統合など、より広範な組織の目的で使用されます(タグ バインディングによるアクセス制御など)。このルールは、resourceTags フィールドの有無を確認します。resourceTags フィールドがない場合、または空の場合、違反が生成されます。
  • 重大度:
    重大度: 低
    タグ: BigQuery、テーブル、パーティション、有効期限、DataLifecycle、費用最適化、時間パーティショニング、CSPR
    アセット: bigquery.googleapis.com/Table
    詳細
    時間パーティション分割された BigQuery テーブルにパーティションの有効期限が設定されているかどうかを確認します。パーティションの有効期限が切れると、指定した期間より古いパーティションが自動的に削除されます。これは、特に大規模な時系列データセットの場合に、ストレージ費用とデータ ライフサイクルを管理するうえで不可欠です。このルールは、timePartitioning フィールド、特に timePartitioning 内の expirationMs フィールドを調べます。timePartitioning がない場合、expirationMs がない場合、または正の整数でない場合は、パーティションの有効期限が正しく構成されていないことを示し、違反が生成されます。

Google Cloud のベスト プラクティス - Cloud Bigtable(3 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、データベース、Bigtable、高可用性、BCDR
    アセット: bigtableadmin_Instance_RESOURCE_CLUSTER
    詳細
    Bigtable インスタンスに 3 つ以上の異なるリージョンにデプロイされたクラスタがあることを確認します。マルチリージョン クラスタの冗長性により、99.999% の可用性、堅牢な障害復旧、グローバルに分散されたアプリケーションの低レイテンシ アクセスが保証されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、データベース、Bigtable、レプリケーション、高可用性
    アセット: bigtableadmin_Instance_RESOURCE_CLUSTER
    詳細
    Bigtable インスタンスでレプリケーションが有効になっていることを確認します。そのため、少なくとも 2 つの異なるゾーンまたはリージョンにクラスタがデプロイされていることを確認します。レプリケーションは、高可用性、フェイルオーバー、障害復旧に不可欠です。
  • 重大度:
    重大度: 高
    タグ: 信頼性、高可用性、BCDR、Bigtable
    アセット: bigtableadmin.googleapis.com/AppProfile
    詳細
    Bigtable アプリ プロファイルが multi_cluster_routing_use_any を使用して自動フェイルオーバーを有効にし、高可用性を確保していることを確認します。単一クラスタ ルーティングを使用すると、単一障害点が発生し、特定のクラスタが使用できなくなった場合にサービスが中断するリスクがあります。

Google Cloud のベスト プラクティス - Cloud Build(1 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、セキュリティ、CloudBuild、高可用性、BCDR
    アセット: cloudresourcemanager_Project_RESOURCE_WORKERPOOL
    詳細
    Cloud Build プライベート ワーカープールが少なくとも 2 つの異なるリージョンにデプロイされていることを確認します。複数のリージョンにプライベート ワーカープールをデプロイすると、リージョン ビルドサービスで停止が発生した場合に CI/CD ワークフローをフェイルオーバーできます。

Google Cloud のベスト プラクティス - Cloud DNS(3 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: DNS、ポリシー、ロギング、セキュリティ、監査、VPC、CSPR、CoNa、MVSP
    アセット: dns.googleapis.com/Policy
    詳細
    Cloud DNS ポリシーでロギングが有効になっているかどうかを確認します。DNS ポリシーは、DNS の解決の動作に関するルールを定義します。これは、アウトバウンド転送やプライベート DNS ルックアップによく使用されます。ロギングを有効にすると、ポリシーで処理されたクエリが記録されます。これは、セキュリティ監査と VPC ネットワーク内の DNS の解決に関する問題のトラブルシューティングに不可欠です。このルールは、DNS ポリシー構成内の enableLogging フィールドを調べます。enableLogging がない場合、または false の場合、違反が生成されます。
  • 重大度:
    重大度: 高
    タグ: DNS、DNSSEC、セキュリティ、ManagedZone、パブリック、CSPR、CoNa
    アセット: dns.googleapis.com/ManagedZone
    詳細
    Cloud DNS の一般公開マネージド ゾーンで DNSSEC(Domain Name System Security Extensions)が有効になっているかどうかを確認します。DNSSEC は、DNS レコードにデジタル署名を追加することでセキュリティ レイヤを追加し、DNS スプーフィングやキャッシュ ポイズニング攻撃を防ぎます。このルールは、マネージド ゾーン構成内の dnssecConfig フィールドを調べます。dnssecConfig がない場合、または状態がオフか欠落している場合は、DNSSEC が有効になっていないことを示します。一般公開ゾーンで DNSSEC が有効になっていない場合、違反が生成されます。このルールは、公開に設定されているマネージド ゾーンのみに影響するようにフィルタします。
  • 重大度:
    重大度: 中 メディア
    タグ: DNS、ManagedZone、ロギング、セキュリティ、監査、一般公開、CSPR、CoNa、MVSP
    アセット: dns.googleapis.com/ManagedZone
    詳細
    一般公開 Cloud DNS マネージド ゾーンでロギングが有効になっているかどうかを確認します。DNS ロギングを有効にすると、ゾーンのネームサーバーで受信したクエリが記録されます。これは、セキュリティ監査、トラブルシューティング、コンプライアンスに不可欠です。このルールは、マネージド ゾーン構成内の loggingConfig フィールドを調べます。ゾーンの公開設定が公開で、loggingConfig が存在しないか、loggingConfig.enableLogging が存在しないか false の場合、違反が生成されます。

Google Cloud のベスト プラクティス - Cloud Functions(3 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、セキュリティ、ネットワーク、高可用性
    アセット: cloudfunctions.googleapis.com/Function
    詳細
    Cloud Functions の上り(内向き)設定が ALLOW_INTERNAL_AND_GCLB に構成されていることを確認します。この設定により、内部トラフィックと Google Cloud Load Balancing へのアクセスが制限されます。これは、グローバル外部ロードバランサを使用してマルチリージョン高可用性を実装し、直接のパブリック アクセスを防ぐために必要な設定です。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、パフォーマンス、サーバーレス
    アセット: cloudfunctions.googleapis.com/Function
    詳細
    Cloud Functions の minInstances 設定が 0 より大きい値に構成されていることを確認します。この構成により、コールド スタートが防止され、インスタンスをウォーム状態に保ち、いつでも使用できるようにすることで、トラフィックの急増時のパフォーマンスの一貫性が確保され、レイテンシが短縮されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、サーバーレス、CloudFunctions、高可用性、BCDR
    アセット: cloudresourcemanager_Project_RESOURCE_FUNCTION
    詳細
    プロジェクトに、少なくとも 2 つの異なるリージョンにデプロイされた Cloud Functions があることを確認します。マルチリージョン Cloud Functions デプロイにより、サーバーレス アプリケーションの冗長性が確保され、リージョン停止が発生した場合でもシームレスなフェイルオーバーが保証されます。

Google Cloud のベスト プラクティス - Cloud Key Management Service(14 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: KMS、CryptoKey、セキュリティ、HSM、ProtectionLevel、暗号化、CSPR、CoNa
    アセット: cloudkms.googleapis.com/CryptoKey
    詳細
    Cloud KMS CryptoKey の保護レベルが HSM に設定されているかどうかを確認します。protectionLevel は、暗号オペレーションの実行場所を決定します。HSM は、ハードウェア セキュリティ モジュール内で発生することを意味します。HSM はより高いレベルのセキュリティを提供します。このルールは versionTemplate.protectionLevel フィールドをチェックします。protectionLevel が HSM の場合、違反が生成されます。一部のユースケースでは SOFTWARE 保護レベルでも許容されますが、一般的には、セキュリティ要件が高い場合は HSM が推奨されます。
  • 重大度:
    重大度: 中 メディア
    タグ: KMS、CryptoKey、セキュリティ、HSM、ProtectionLevel、暗号化、CSPR、CoNa
    アセット: cloudkms.googleapis.com/CryptoKey
    詳細
    Cloud KMS CryptoKey の保護レベルが SOFTWARE に設定されているかどうかを確認します。protectionLevel は、暗号オペレーションの実行場所を決定します。SOFTWARE はオペレーションがソフトウェアで実行されることを意味し、HSM はオペレーションがハードウェア セキュリティ モジュール内で実行されることを意味します。HSM はより高いレベルのセキュリティを提供します。このルールは versionTemplate.protectionLevel フィールドをチェックします。protectionLevel が SOFTWARE の場合、違反が生成されます。一部のユースケースでは SOFTWARE 保護レベルでも許容されますが、一般的には、セキュリティ要件が高い場合は HSM が推奨されます。
  • 重大度:
    重大度: 高
    タグ: KMS、CryptoKey、ローテーション、セキュリティ、暗号化、対称、KeyRotation、CSPR、CoNa
    アセット: cloudkms.googleapis.com/CryptoKey
    詳細
    GOOGLE_SYMMETRIC_ENCRYPTION アルゴリズムと ENABLED 状態の Cloud KMS CryptoKey に鍵のローテーションが構成されているかどうかを確認します。定期的な鍵のローテーションは、重要なセキュリティのベスト プラクティスです。このルールは、次の 1. 状態を確認します。キーの状態が ENABLED である。2. 目的 鍵の目的は ENCRYPT_DECRYPT です。3. versionTemplate.algorithm: アルゴリズムは GOOGLE_SYMMETRIC_ENCRYPTION です。4. rotationPeriod または nextRotationTime: これらのフィールドのいずれかが欠落している場合、ローテーションが構成されていないことを示し、違反が生成されます。ローテーションがないと、鍵が侵害された場合のリスクが大幅に高まります。
  • 重大度:
    重大度: 高
    タグ: 信頼性、セキュリティ、KMS、ExternalKey、高可用性
    アセット: cloudkms.googleapis.com/EkmConnection
    詳細
    エンドポイントの停止中に暗号オペレーションが失敗しないように、External Key Manager(EKM)接続に冗長サービス リゾルバがあることを確認します。
  • 重大度:
    重大度: 高
    タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    フォルダ内の一般公開されている KMS 鍵を検出し、機密データの不正アクセスと復号を防止することで、重要な情報資産を保護し、侵害リスクを軽減します。
  • 重大度:
    重大度: 高
    タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織の KMS 暗号鍵が IAM ポリシーを通じて公開されないようにし、センシティブ データを不正アクセスから保護し、コストのかかるデータ侵害を防ぎます。
  • 重大度:
    重大度: 高
    タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    公開 KMS 鍵の公開を防ぐことで、重要なデータを保護し、コンプライアンスを維持します。これにより、暗号オペレーションは承認された ID のみに制限され、不正アクセスやデータ侵害のリスクが軽減されます。
  • 重大度:
    重大度: 高
    タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNa
    アセット: cloudkms.googleapis.com/CryptoKey
    詳細
    このルールは、一般公開されている KMS 鍵を特定し、不正なデータ復号を防止して、機密情報を保護し、データの完全性を確保し、損失を伴う侵害を回避します。
  • 重大度:
    重大度: 低
    タグ: KMS、CryptoKey、セキュリティ、暗号化、CSPR、CoNa
    アセット: cloudkms.googleapis.com/CryptoKey
    詳細
    Cloud KMS CryptoKey の目的が ENCRYPT_DECRYPT に設定されているかどうかを確認します。KMS は非対称署名や復号などの他の目的もサポートしていますが、このルールでは対称暗号鍵がベースラインとして適用されます。特定のワークロードに非対称鍵が必要な場合、このルールで誤検出が発生する可能性があるため、それに応じてスコープを設定する必要があります。
  • 重大度:
    重大度: 高
    タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNa
    アセット: cloudkms.googleapis.com/KeyRing
    詳細
    KMS 鍵リングの IAM ポリシーで一般公開権限が付与されないようにすることで、機密性の高い暗号化されたデータへの不正アクセスを防ぎ、データの機密性と完全性を保護します。
  • 重大度:
    重大度: 中 メディア
    タグ: KMS、KeyRotation、Security、Cryptography、Compliance、Reliability、CSPR、CoNa
    アセット: cloudkms.googleapis.com/CryptoKey
    詳細
    Google Cloud Key Management Service(KMS)鍵で鍵の自動ローテーションが有効になっているかどうかを確認します。鍵の定期的なローテーションは、鍵の漏洩による影響を制限するための重要なセキュリティ ベスト プラクティスです。鍵が不正使用された場合、ローテーションによって攻撃者が鍵を使用できる時間が制限されます。このルールは、ローテーションが有効になっていない KMS 鍵を検出します。セキュリティ強化のため、ローテーション期間は短くすることをおすすめします。
  • 重大度:
    重大度: 中 メディア
    タグ: KMS、KeyRotation、Security、Cryptography、Compliance、Reliability、CSPR、CoNa
    アセット: cloudkms.googleapis.com/CryptoKey
    詳細
    Google Cloud Key Management Service(KMS)鍵で自動鍵のローテーションが有効になっているかどうか、ローテーション期間が許容範囲内(365 日以内)かどうかを確認します。鍵の定期的なローテーションは、鍵の漏洩による影響を制限するための重要なセキュリティ ベスト プラクティスです。鍵が不正使用された場合、ローテーションによって攻撃者が鍵を使用できる時間が制限されます。このルールは、ローテーションが有効になっていないか、ローテーション期間が 365 日を超える KMS 鍵にフラグを設定します。セキュリティ強化のため、ローテーション期間は短くすることをおすすめします。
  • 重大度:
    重大度: 高
    タグ: 信頼性、BCDR、可用性、復元力
    アセット: cloudkms.googleapis.com/KeyRing
    詳細
    リージョン停止に対する復元力を最大化するために、Cloud KMS KeyRing がマルチリージョンまたはグローバルな可用性用に構成されていることを確認します。単一リージョンに保存された鍵は複数の地理的領域に複製されないため、リージョン インシデントが発生すると単一障害点が発生します。
  • 重大度:
    重大度: 中 メディア
    タグ: KMS、セキュリティ、CSPR
    アセット: cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1
    詳細
    KMS プロジェクトの権限の強いオーナーロールを制限すると、暗号鍵が誤った操作や悪意のある操作から保護され、データ セキュリティと運用安定性が向上します。

Google Cloud のベスト プラクティス - Cloud Load Balancing(4 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、ロード バランシング、ネットワーク ティア、パフォーマンス
    アセット: compute.googleapis.com/ForwardingRule
    詳細
    転送ルール(ロードバランサで使用)がプレミアム ネットワーク ティアを使用するように構成されていることを確認します。プレミアム ティアのルーティングでは、パブリック インターネットではなく Google の高速グローバル ネットワーク バックボーンでトラフィックが送信されるため、信頼性が最大限に高まり、レイテンシが低く、SLA が保証されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、ロード バランシング、高可用性
    アセット: compute.googleapis.com/RegionBackendService
    詳細
    リージョン バックエンド サービス(内部ロードバランサで使用)に、リージョン内の少なくとも 2 つの異なるゾーンに分散されたバックエンドがあることを確認します。マルチゾーン バックエンド分散により、ゾーン停止時の高可用性とフェイルオーバー機能が確保されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、ロード バランシング、高可用性、BCDR
    アセット: compute_BackendService_RESOURCE_RELATIONSHIP
    詳細
    グローバル ロード バランシングのバックエンドが少なくとも 2 つのリージョンと 2 つのゾーンに分散されていることを確認します。マルチリージョンとマルチゾーンのバックエンド分散により、リージョンまたはゾーンの停止が発生した場合でも、高可用性、フォールト トレランス、シームレスなフェイルオーバーが保証されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、ロード バランシング、高可用性
    アセット: compute.googleapis.com/TargetPool
    詳細
    ターゲット プール(ネットワーク ロードバランサ)でヘルスチェックが有効になっていることを確認して、異常な VM バックエンドへのトラフィックの転送を防ぎます。

Google Cloud のベスト プラクティス - Cloud Logging(3 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: ロギング、セキュリティ、コンプライアンス、CSPR、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_5
    詳細
    フォルダ、組織、プロジェクトのいずれのレベルでも有効なログシンクが構成されていない Google Cloud プロジェクトにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、セキュリティ、ロギング、高可用性、BCDR
    アセット: logging.googleapis.com/LogBucket
    詳細
    Cloud Logging バケットがマルチリージョンまたはグローバル ロケーション(「global」、「us」、「eu」など)で構成されていることを確認し、高可用性とリージョン停止に対する復元性を確保します。リージョンで停止が発生した場合、リージョン ログバケットでデータが失われる可能性があります。
  • 重大度:
    重大度: 中 メディア
    タグ: ロギング、セキュリティ、CSPR
    アセット: logging.googleapis.com/LogSink
    詳細
    集約として構成されていないフォルダレベルまたは組織レベルのログシンクを特定します。集約シンクは、セキュリティ監査と運用のためにすべての子プロジェクトとリソースのログを一元化するうえで、フォルダ/組織レベルで不可欠です。

Google Cloud のベスト プラクティス - Cloud Pub/Sub(7 件の結果

  • 重大度:
    重大度: 高
    タグ: Pub/Sub、サブスクリプション、信頼性、復元性、CSPR
    アセット: pubsub.googleapis.com/Subscription
    詳細
    retryPolicy、minimumBackoff、maximumBackoff の設定の有無を確認して、Pub/Sub サブスクリプションが指数バックオフの再試行ポリシーで構成されていることを確認します。指数バックオフを実装することは、システム安定性にとって非常に重要です。指数バックオフにより、サブスクライバーの障害が原因で、一時的な停止中にメッセージング システムを圧倒する可能性のある、調整されていない再試行の嵐がすぐに発生することを防ぐことができます。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、メッセージング、障害復旧、復元力
    アセット: pubsub.googleapis.com/Subscription
    詳細
    Pub/Sub サブスクリプションに、処理できないメッセージを分離してストリームのブロックを防ぐように構成されたデッドレター トピックがあることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: Pub/Sub、サブスクリプション、デッドレター、信頼性、メッセージング、エラー処理、CSPR
    アセット: pubsub.googleapis.com/Subscription
    詳細
    Pub/Sub サブスクリプションにデッドレター トピックが構成されているかどうかを確認します。デッドレター トピック(DLT)は、メッセージ配信エラーの処理に不可欠です。メッセージを複数回試行してもサブスクライバーに配信できない場合は、DLT に送信できます。これにより、メッセージの損失を防ぎ、配信の問題を分析できます。このルールは、サブスクリプション構成内の deadLetterPolicy フィールドを調べます。deadLetterPolicy が欠落している場合、または存在していても deadLetterTopic フィールドがない場合、ルールは違反を生成します。DLT の使用は、信頼性の高いメッセージ処理のベスト プラクティスです。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、メッセージング、復元力
    アセット: pubsub.googleapis.com/Subscription
    詳細
    Pub/Sub サブスクリプションに、指数バックオフで構成されたカスタム再試行ポリシーが設定されていることを確認し、一時的な障害を適切に処理します。
  • 重大度:
    重大度: 高
    タグ: 信頼性、データ保護、Pub/Sub、CoNa
    アセット: pubsub.googleapis.com/Topic
    詳細
    Pub/Sub トピックにメッセージ保持期間が構成されていることを確認します。メッセージ保持により、メッセージが指定された期間保持されるため、サブスクライバーが一時的に利用できない場合や履歴の再生の場合でも、可用性が保証されます。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、セキュリティ、Pub/Sub、データ所在地、コンプライアンス、CoNa
    アセット: pubsub.googleapis.com/Topic
    詳細
    Pub/Sub トピックが、メッセージの永続性を特定のリージョンに制限するメッセージ ストレージ ポリシーで構成されていることを確認します。メッセージの保存を認定リージョンに制限することで、コンプライアンス違反を防ぎ、データ所在地の要件を確実に遵守できます。
  • 重大度:
    重大度: 中 メディア
    タグ: PubSub、メッセージング、スキーマ、データガバナンス、信頼性
    アセット: pubsub.googleapis.com/Topic
    詳細
    Pub/Sub トピックにスキーマが構成されているかどうかを確認します。スキーマを適用すると、データ品質が確保され、形式が正しくないメッセージによってダウンストリームのコンシューマーが中断されるのを防ぐことができます。

Google Cloud のベスト プラクティス - Cloud Router(6 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、ネットワーク、Cloud Router、ルーティング
    アセット: compute.googleapis.com/Router
    詳細
    Cloud Router がすべてのサブネットをアドバタイズするように構成されていることを確認します(DEFAULT アドバタイズ モードまたは ALL_SUBNETS グループの CUSTOM モードを使用)。これにより、新しいサブネットがオンプレミス ネットワークに自動的にアドバタイズされ、接続のギャップを防ぐことができます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、BGP、BFD、高可用性
    アセット: compute.googleapis.com/Router
    詳細
    Cloud Router のすべての BGP ピアで Bidirectional Forwarding Detection(BFD)が有効になっていることを確認します。BFD は、1 秒未満のリンク障害検出を提供し、高速な BGP フェイルオーバーと高可用性を実現します。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、ネットワーク、BGP、キープアライブ、高可用性
    アセット: compute.googleapis.com/Router
    詳細
    Cloud Router で BGP キープアライブ タイマーが 20 秒に設定されていることを確認します。20 秒のキープアライブ間隔により、ピアリング障害をタイムリーに検出し、BGP コンバージェンスを予測できます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、Cloud Router、BGP、冗長性
    アセット: compute.googleapis.com/Router
    詳細
    Cloud Router に 2 つ以上の BGP ピアが構成されていることを確認します。冗長 BGP セッションにより、高可用性が確保され、メンテナンスやネットワーク障害時のルーティングの中断を防ぐことができます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、ルーター、高可用性、BCDR
    アセット: cloudresourcemanager_Project_RESOURCE_ROUTER
    詳細
    プロジェクトに、少なくとも 2 つの異なるリージョンにデプロイされた Cloud Router があることを確認します。マルチリージョン Cloud Router のデプロイにより、ハイブリッド ネットワーキングの冗長性(VPN、Interconnect、NAT)が確保され、リージョン停止から保護されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、Cloud Router、冗長性、高可用性
    アセット: cloudresourcemanager_Project_RESOURCE_ROUTER
    詳細
    プロジェクトに Cloud Router がデプロイされているリージョンごとに、少なくとも 2 つの Cloud Router が構成されていることを確認します。リージョン ルーターの冗長性により、ハイブリッド接続(VPN/相互接続)の高可用性が確保され、単一障害点が回避されます。

Google Cloud のベスト プラクティス - Cloud Run(3 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、高可用性、ネットワーキング、Cloud Run
    アセット: run.googleapis.com/Service
    詳細
    Cloud Run サービスが、内部ソースと Cloud Load Balancing からのトラフィックのみを受け入れるように構成されていることを確認します。この制限により、トラフィックはグローバル外部ロードバランサを通過します。これは、マルチリージョン アーキテクチャの高可用性、フォールト トレランス、最適化されたレイテンシを実現するための前提条件です。
  • 重大度:
    重大度: 高
    タグ: 信頼性、レイテンシ、サーバーレス、Cloud Run
    アセット: run.googleapis.com/Service
    詳細
    Cloud Run サービスがゼロより大きい最小インスタンス数を構成していることを確認します。この構成は、レイテンシの影響を受けやすいアプリケーションでコールド スタートを防ぎ、即時可用性を維持するために重要です。この問題は、autoscaling.knative.dev/minScale アノテーションがない(デフォルトで 0 に設定されている)か、明示的に 0 に設定されている場合に発生します。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudRun、サーバーレス、VPC、ネットワーキング、セキュリティ、下り(外向き)、CSPR、CoNa、MVSP
    アセット: run.googleapis.com/Service
    詳細
    Cloud Run サービスが下り(外向き)トラフィックにサーバーレス VPC アクセスを使用するように構成されているかどうかを確認します。VPC コネクタ経由で下り(外向き)トラフィックをルーティングすると、Cloud Run サービスが内部リソースに安全にアクセスできます。また、静的なアウトバウンド IP のために Cloud NAT 経由でトラフィックをルーティングするために使用することもできます。run.googleapis.com/vpc-access-connector アノテーションがない場合、違反が発生します。

Google Cloud ベスト プラクティス - Cloud SQL(35 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、バックアップ
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL インスタンスのバックアップがマルチリージョン ストレージ用に構成されていることを確認します。デフォルトでは、バックアップはインスタンスと同じリージョンに保存されるため、リージョンの停止に対する保護は提供されません。マルチリージョン ストレージを構成すると、このようなイベントが発生した場合でもデータの可用性と事業継続性を確保できます。
  • 重大度:
    重大度: 高
    タグ: CloudSQL、セキュリティ、証明書、有効期限、信頼性、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL インスタンスの認証局(CA)証明書の有効期限ステータスを確認します。CA 証明書を定期的にローテーションし、有効期限が切れていないことを確認することは、重要なセキュリティのベスト プラクティスです。CA 証明書の有効期限が切れると、クライアントとデータベースの接続が中断され、アプリケーションのダウンタイムが発生する可能性があります。このルールでは、次の 2 つの重要な点を確認します。インスタンスに CA 証明書が存在する場合(SSL/TLS が構成されている可能性が高いことを示します。これは推奨されます)。2. 既存の CA 証明書の有効期限(expirationTime)が将来の日付である場合。CA 証明書が見つからない場合、または見つかった証明書の有効期限が切れている場合(expirationTime が過去の場合)に、違反が生成されます。このルールでは、現在の時刻(time.now_ns() で取得)を使用して有効期限のチェックを行います。比較のために、時刻はエポックからの秒数に変換されます。
  • 重大度:
    重大度: 高
    タグ: データベース、セキュリティ、信頼性、データ保護、CSPR、CoNa
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL インスタンスで削除からの保護が有効になっていることを確認し、誤削除やデータ損失の可能性を防ぎます。settings.deletionProtectionEnabled が false に設定されているか、構成されていない場合、データベースは人為的ミスや自動化スクリプトによる即時削除に対して脆弱になります。
  • 重大度:
    重大度: 高
    タグ: 信頼性、運用、メンテナンス、BCDR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL インスタンスにメンテナンスの時間枠が構成されていることを確認します。これにより、システムの更新がオフピーク時にスケジュールされ、ビジネスへの影響が最小限に抑えられ、予期しないダウンタイムを防ぐことができます。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、インスタンス、バックアップ、PITR、復元、信頼性、データ保護、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL インスタンスでポイントインタイム リカバリ(PITR)が有効になっていることを確認します。PITR を使用すると、データベースを特定の時点に復元できるため、重要なデータ復元機能が提供されます。このルールは、backupConfiguration 内の pointInTimeRecoveryEnabled 設定を直接チェックします。pointInTimeRecoveryEnabled が false であるか存在しない場合、PITR が有効になっていないことを示します。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、インスタンス、ストレージ、自動サイズ変更、信頼性、可用性、パフォーマンス、費用、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL インスタンスでストレージの自動サイズ変更が有効になっているかどうかを確認します。storageAutoResize を有効にすると、必要に応じてインスタンスのストレージ容量が自動的に増加し、ストレージ不足のエラーやダウンタイムを回避できます。自動サイズ変更を行わない場合、インスタンスのストレージ容量が不足すると、インスタンスが使用できなくなる可能性があります。このルールは、インスタンス構成内の storageAutoResize 設定の存在と値を確認します。storageAutoResize が false であるか存在しない場合、ストレージの自動サイズ変更が無効になっていることを示します。これにより、運用上の問題が発生する可能性があります。この機能を有効にすることは、データベースの信頼性と可用性を維持するために不可欠です。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、MySQL、インスタンス、セキュリティ、フラグ、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for MySQL で local_infile を有効にすると、サーバーがファイル読み取りエクスプロイトにさらされる可能性があります。どうしても必要な場合を除き、無効にしてください。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、MySQL、インスタンス、セキュリティ、フラグ、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for MySQL インスタンスで skip_show_database フラグが有効(オンに設定)になっていることを確認します。このフラグを有効にすると、SHOW DATABASES 権限のないユーザーは SHOW DATABASES コマンドを使用できなくなります。これにより、ユーザーがデータベース名を検出する機能を制限することでセキュリティが強化され、不正アクセスや情報漏洩のリスクが軽減されます。これは、隠ぺいによるセキュリティの一種です。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、MySQL、インスタンス、パフォーマンス、フラグ、パフォーマンス、トラブルシューティング、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for MySQL インスタンスで slow_query_log データベース フラグが有効(オンに設定)になっているかどうかを確認します。このフラグを有効にすると、低速クエリログが有効になり、定義された実行時間のしきい値(long_query_time で制御)を超える SQL ステートメントが記録されます。スロークエリログは、パフォーマンス ボトルネックの特定、クエリの最適化、データベースのパフォーマンスの問題のトラブルシューティングに不可欠なツールです。このフラグを無効にすると、実行に時間のかかるクエリの問題を診断して解決することが難しくなります。
  • 重大度:
    重大度: 高
    タグ: 信頼性、BCDR、データ保護、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL インスタンスで自動バックアップが有効になっていることを確認し、破損、削除、サービス障害が発生した場合に重要なデータを復元できるようにします。自動バックアップを無効にすると、ポイントインタイム リカバリを実行できなくなります。
  • 重大度:
    重大度: 高
    タグ: CloudSQL、インスタンス、セキュリティ、パスワード、信頼性、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL インスタンスでパスワード検証ポリシーが有効になっていることを確認します。セキュリティのベスト プラクティスとして、パスワード検証ポリシーを設定することを強くおすすめします。デフォルトに依存したり、パスワード検証を設定しないと、不正アクセスやデータ侵害のリスクが大幅に高まります。このルールは、パスワード検証がないかどうかを確認します。インスタンスでパスワード検証が適用されていない場合、セキュリティの脆弱性が存在する可能性があります。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、信頼性、パフォーマンス、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスで log_checkpoints データベース フラグが有効(オンに設定)になっていることを確認します。チェックポイントは、トランザクション ログ シーケンス内の重要なポイントです。PostgreSQL は、すべてのダーティ データバッファをディスクに書き込み、制御ファイルを更新します。チェックポイントをロギングすると、データベースの復元時間のモニタリング、I/O 関連のパフォーマンス問題の診断、書き込みアクティビティの把握に役立つ貴重な情報が得られます。このフラグを無効にすると、トラブルシューティングと復元分析が妨げられる可能性があります。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、セキュリティ、トラブルシューティング、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスで log_connections データベース フラグが有効になっている(オンに設定されている)かどうかを確認します。有効にすると、このフラグは、ユーザー名やクライアント IP アドレスなど、データベース サーバーへの接続試行が成功するたびにログに記録します。この情報は、セキュリティ監査、データベース アクセスの追跡、接続関連の問題のトラブルシューティングに不可欠です。これは、セッションの終了を記録する log_disconnections フラグを補完するものです。このルールは、接続ロギングが無効になっているインスタンスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、セキュリティ、トラブルシューティング、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスで log_disconnections データベース フラグが有効(オンに設定)になっているかどうかを確認します。このフラグを有効にすると、セッション継続時間など、各クライアント セッションの終了がログに記録されます。この情報は、監査、セキュリティ分析(異常な接続パターンの検出など)、接続関連の問題のトラブルシューティングに役立ちます。これは、接続の開始をログに記録する log_connections フラグを補完するものです。このルールは、切断ロギングが無効になっているインスタンスを検出します。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、トラブルシューティング、デバッグ、信頼性、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスの log_error_verbosity データベース フラグが、デフォルトまたは詳細に設定されていることを確認します。このフラグは、サーバーログに書き込まれるエラー メッセージに含まれる詳細情報の量を制御します。デフォルトまたは詳細に設定すると、簡潔な設定よりもトラブルシューティングとデバッグに役立つ情報が多く提供されます。簡潔な設定では、詳細が最小限に抑えられます。詳細なエラーログは、データベースの問題の根本原因を診断するうえで非常に役立ちます。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、トラブルシューティング、セキュリティ、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスで log_hostname データベース フラグが有効(オンに設定)になっていることを確認します。このフラグを有効にすると、接続しているクライアントの IP アドレスに加えてホスト名もログに記録されます。ホスト名をロギングすると、トラブルシューティング、セキュリティ監査、接続元の特定に役立ちます。これは、IP アドレスが頻繁に変更される環境(DHCP など)や、複数のクライアントが同じ IP アドレスから接続する環境(プロキシや NAT など)で特に役立ちます。ただし、これを有効にすると、ホスト名が原因でパフォーマンスのオーバーヘッドがわずかに発生する可能性があります。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、パフォーマンス、信頼性、PostgreSQL、インスタンス、ロギング、フラグ、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスで log_lock_waits データベース フラグが有効(オンに設定)になっていることを確認します。このフラグを有効にすると、ロックの長時間待機がログに記録されます。これは、データベース内のパフォーマンスのボトルネックや同時実行の問題を示すことがよくあります。管理者は、これらのログをモニタリングすることで、クエリの遅延やアプリケーションのパフォーマンスの問題の根本原因を特定して対処できます。この事前対応型のアプローチは、データベースの健全性と応答性を維持するのに役立ちます。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、パフォーマンス、トラブルシューティング、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスで log_min_duration_statement データベース フラグが 1(無効)に設定されているかどうかを確認します。このフラグは、ステートメントがログに記録されるまでに必要な最小実行時間(ミリ秒単位)を制御します。1 に設定すると、ステートメントの所要時間のロギングが無効になり、パフォーマンスのモニタリングとトラブルシューティングが妨げられます。一般的には、ログが過剰にならないように、特定のしきい値(2 秒の場合は 2,000 など)を設定して、遅いクエリをキャプチャすることをおすすめします。このルールは、期間ベースのステートメント ロギングが無効になっているインスタンスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、トラブルシューティング、セキュリティ、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスの log_min_error_statement データベース フラグが error、log、fatal、panic に設定されているかどうかを確認します。このフラグは、エラーとしてログに記録される SQL ステートメントの重大度レベルを制御します。error またはより厳しいレベル(log、fatal、panic)に設定すると、エラーの原因となるすべてのステートメントがログに記録されるため、トラブルシューティング、監査、セキュリティ分析に不可欠です。エラーよりも厳しくない設定(警告、通知など)では、すべてのエラー条件をキャプチャできない可能性があり、問題の診断と解決が難しくなることがあります。このルールは、エラーよりも厳格でない設定のインスタンスにフラグを付けます。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、ロギング、トラブルシューティング、信頼性、CSPR、CoNa
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスの log_min_messages データベース フラグがデフォルト値(警告)に設定されているかどうかを確認します。このフラグは、サーバーログに書き込まれるメッセージの重大度レベルを制御します。通常、デフォルト(警告)で十分ですが、特定の運用ニーズと必要なロギングの詳細レベルに基づいて、この設定を調整することをおすすめします。詳細レベルを上げる(notice、info、debug など)と、トラブルシューティングに役立つ情報が増えます。詳細レベルを下げる(error、log、fatal、panic など)と、ログの量を減らすことができます。このルールは、設定がデフォルトでないインスタンスにフラグを設定します(警告)。デフォルトを適用するか、逸脱を許可するかはポリシーに関する決定です。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、トラブルシューティング、パフォーマンス、セキュリティ、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスの log_statement データベース フラグが none 以外の値に構成されていることを確認します。log_statement フラグは、ログに記録される SQL ステートメントを制御します。SQL ステートメントの適切なロギングは、監査、セキュリティ分析、パフォーマンスのトラブルシューティング、デバッグに不可欠です。ddl、mod、all などの値(ニーズに応じて)に設定すると、データベース アクティビティに関する貴重な分析情報が得られます。設定を [なし] にすると、ステートメントのロギングが完全に無効になり、これらの重要な機能が妨げられます。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスで log_temp_files データベース フラグが有効(ゼロ以外の値に設定)になっていることを確認します。このフラグは、一時ファイルの使用状況のロギングを制御します。0 以外の値に設定すると(ロギングが無効になります)、クエリによって作成された一時ファイルのサイズと数をモニタリングできます。一時ファイルの作成が過剰な場合は、非効率的なクエリ、work_mem 設定の調整不足、パフォーマンスのボトルネックの可能性を示している可能性があります。これらのログを分析すると、クエリのパフォーマンスとリソース使用率を最適化できます。値 0 はロギングを無効にし、正の値は KB 単位のしきい値を示します。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、信頼性、パフォーマンス、SQL、PostgreSQL、インスタンス、接続、フラグ、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    max_connections データベース フラグが Cloud SQL for PostgreSQL インスタンス用に明示的に構成されていることを確認します。max_connections に適切な値を設定することは、リソース管理と接続の枯渇を防ぐために重要です。上限が定義されていないと、接続リクエストの急増によってデータベースが過負荷になり、パフォーマンスの低下やサービス拒否攻撃につながる可能性があります。最適な値は、インスタンス サイズとワークロードによって異なります。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、PostgreSQL、インスタンス、監査、フラグ、セキュリティ、監査、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for PostgreSQL インスタンスで cloudsql.enable_pgaudit フラグが有効(オンに設定)になっているかどうかを確認します。このフラグにより、詳細なセッションとオブジェクトの監査ロギング機能を提供する pgaudit 拡張機能が有効になります。pgaudit を使用すると、SELECT、INSERT、UPDATE、DELETE などの特定のデータベース アクティビティを追跡し、ユーザー、ロール、オブジェクトに基づいてきめ細かい監査ルールを構成できます。これは、セキュリティ監査、コンプライアンス、フォレンジック分析に不可欠です。
  • 重大度:
    重大度: 高
    タグ: CloudSQL、インスタンス、セキュリティ、ネットワーキング、CSPR、MVSP
    アセット: sqladmin.googleapis.com/Instance
    詳細
    承認済みネットワーク内の任意の IP アドレス(0.0.0.0/0)からの接続を許可するように構成されている Cloud SQL インスタンスを検出します。データベース インスタンスを公共インターネットに公開することは重大なセキュリティ リスクであり、絶対に必要で、細心の注意を払う場合を除き、避けるべきです。一般公開すると攻撃対象領域が大幅に拡大し、インスタンスが不正アクセス、ブルート フォース攻撃、データ侵害に対して脆弱になります。アクセスは、特定の既知の IP アドレスまたは範囲に制限する必要があります。
  • 重大度:
    重大度: 高
    タグ: CloudSQL、インスタンス、セキュリティ、SSL、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    この Cloud SQL インスタンスに接続するすべてのクライアントで SSL/TLS 接続の使用を強制します。SSL/TLS を必須にすると、転送中のデータが暗号化され、盗聴や中間者攻撃から保護されます。これは、機密情報を扱うデータベースにとって重要なセキュリティのベスト プラクティスです。SSL/TLS を使用しない場合、データはプレーン テキストで送信されます。
  • 重大度:
    重大度: 高
    タグ: CloudSQL、インスタンス、セキュリティ、パスワード、信頼性、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL インスタンスに root パスワードが設定されているかどうかを確認します。セキュリティのベスト プラクティスとして、すべての Cloud SQL インスタンスに強力で一意の root パスワードを設定する必要があります。このルールは、インスタンス構成内の rootPassword フィールドを直接チェックします。rootPassword フィールドが空または欠落している場合は、重大なセキュリティの脆弱性を示します。これは、パスワードなしで、またはデフォルトのパスワードでインスタンスにアクセスできることを意味します。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、SQL Server、インスタンス、セキュリティ、認証、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for SQL Server インスタンスで包含データベース認証が有効になっているかどうかを確認します。包含データベースでは、インスタンス(サーバー)レベルだけでなく、データベース レベルでも認証を行うことができます。これによりデータベースの移植性が簡素化されますが、慎重に管理しないとセキュリティ リスクが生じる可能性があります。包含データベースに対して認証されたユーザーは、インスタンス レベルのセキュリティ制御をバイパスする可能性があります。セキュリティへの影響を十分に理解し、特に必要とされない限り、包含データベース認証を無効にすることをおすすめします。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、信頼性、SQL Server、インスタンス、セキュリティ、所有権のチェーン、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for SQL Server インスタンスでクロスデータベース所有権チェーンが無効(オフに設定)になっていることを確認します。この設定を無効にすることは、セキュリティのベスト プラクティスとして非常に重要です。有効にすると、所有権の連鎖が適切に管理されていない場合、1 つのデータベースのユーザーが他のデータベースのオブジェクトに意図しないアクセス権を取得する可能性があります。これにより、権限昇格の脆弱性につながる可能性があります。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、SQL Server、インスタンス、セキュリティ、フラグ、セキュリティ、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for SQL Server インスタンスで外部スクリプト対応フラグが有効になっているかどうかを確認します。このフラグは、SQL Server 環境内で外部スクリプト(R、Python など)を実行する機能を制御します。この機能は高度な分析や ML に役立ちますが、慎重に管理しないとセキュリティ リスクが生じる可能性があります。外部スクリプトは、システム リソースにアクセスしたり、悪意のあるコードを実行したりする可能性があります。この機能は、特に必要で、適切なセキュリティ対策が講じられている場合を除き、無効にすることをおすすめします。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、SQL Server、インスタンス、セキュリティ、アクセス制御、信頼性、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for SQL Server インスタンスでリモート アクセス データベース フラグが無効(オフに設定)になっていることを確認します。このフラグを無効にすると、リモート マシンの SQL Server クライアントが Dedicated Administrator Connection(DAC)を使用してこのインスタンスに接続できなくなります。DAC は強力なトラブルシューティング ツールですが、ローカル接続のみに制限することで、攻撃対象領域を大幅に削減できます。リモート アクセスの構成ミスや侵害は、データベースの不正な制御につながる可能性があります。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、SQL Server、インスタンス、セキュリティ、信頼性、セキュリティ、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for SQL Server インスタンスでトレースフラグ 3625 が有効になっているかどうかを確認します。トレースフラグ 3625 は、エラー メッセージで sysadmin 以外のユーザーに返される情報の量を制限し、データベースの構造や構成に関する機密情報をマスクする可能性があります。このトレースフラグは、セキュリティ コンテキストによっては有用ですが、トラブルシューティングのために詳細なエラー情報を取得できるように、開発環境やテスト環境では無効にされることがよくあります。このルールは、トレースフラグ 3625 が有効になっているインスタンスにフラグを設定します。このフラグの影響と、セキュリティと運用のニーズに合致するかどうかを理解することが重要です。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、SQL Server、インスタンス、接続、フラグ、パフォーマンス、信頼性、CSPR
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for SQL Server インスタンスでユーザー接続データベース フラグが 0(無制限)に設定されているかどうかを確認します。ユーザー接続を 0 に設定すると、同時ユーザー接続数が無制限になり、リソースの枯渇、パフォーマンスの低下、サービス拒否が発生する可能性があります。リソースの競合を回避し、データベースの安定性を維持するために、インスタンス サイズと想定されるワークロードに基づいて、ユーザー接続に特定の妥当な上限を構成することをおすすめします。このルールは、接続が無制限のインスタンスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudSQL、SQL Server、インスタンス、構成、フラグ、信頼性、CSPR、CoNa
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL for SQL Server インスタンスでユーザー オプション データベース フラグが構成されているかどうかを確認します。ユーザー オプション フラグは、すべてのユーザーのクエリ処理動作のサーバー全体のデフォルト設定を指定します。一般に、グローバル ユーザー オプションの設定は避け、個々のユーザーまたはアプリケーションが必要に応じてセッションレベルの設定を構成できるようにすることをおすすめします。グローバル ユーザー オプションに依存すると、アプリケーションごとに異なる設定が必要な場合に、予期しない動作や互換性の問題が発生する可能性があります。このルールは、ユーザー オプションが設定されているインスタンス(デフォルトではなく、未構成の状態。通常は 0 または空の文字列で表されます)にフラグを設定します。
  • 重大度:
    重大度: 高
    タグ: CloudSQL、インスタンス、信頼性、可用性、HA、ゾーン、フェイルオーバー、CSPR、CoNa
    アセット: sqladmin.googleapis.com/Instance
    詳細
    Cloud SQL インスタンスが高可用性(HA)用に構成されているかどうかを確認します。このルールは、ゾーン インスタンス(非リージョン)に焦点を当て、フェイルオーバー レプリカが使用可能かどうかを確認します。ゾーン インスタンスの場合、復元性を確保するにはフェイルオーバー レプリカが不可欠です。ゾーン インスタンスの failoverReplicaAvailable が false の場合、インスタンスは単一障害点であり、そのゾーン内の停止に対して脆弱であることを意味します。フェイルオーバー レプリカのないゾーン インスタンスは、高可用性の要件を満たしていません。これは、データベースの信頼性と稼働時間に直接影響するため、重大度の高い問題と見なされます。

Google Cloud のベスト プラクティス - Cloud Spanner(6 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: Spanner、バックアップ、セキュリティ、CSPR
    アセット: spanner.googleapis.com/Backup
    詳細
    Cloud Spanner バックアップが最小保持期間よりも古いことを確認します。
  • 重大度:
    重大度: 高
    タグ: Spanner、セキュリティ、暗号化、CMEK、CSPR、MVSP
    アセット: spanner.googleapis.com/Database
    詳細
    Cloud Spanner データベースが Google マネージド鍵ではなく、顧客管理の暗号鍵(CMEK)を使用して暗号化されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: 信頼性、データベース、バックアップ、復元、BCDR
    アセット: spanner.googleapis.com/Database
    詳細
    バージョンの保持期間がデフォルト以外の期間に設定されていることを確認して、Spanner データベースにポイントインタイム リカバリ(PITR)が構成されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、信頼性、データ保護、CSPR
    アセット: spanner.googleapis.com/Database
    詳細
    Cloud Spanner データベースで削除保護を適用し、不可逆的なデータ損失や重大なサービスの中断につながる可能性のある誤った削除から保護します。このルールは、enableDropProtection フラグがないか、明示的に false に設定されているかどうかを確認します。この場合、データベースが意図しない削除に対して脆弱になります。
  • 重大度:
    重大度: 高
    タグ: 信頼性、パフォーマンス、容量管理、CSPR
    アセット: spanner.googleapis.com/Instance
    詳細
    Cloud Spanner インスタンスに少なくとも 1 つのノードまたは 1, 000 個の処理ユニットがプロビジョニングされていることを確認します。これにより、本番環境のワークロードに十分な容量が確保され、レイテンシとスロットリングが防止されます。容量が少ないインスタンスは、トラフィックの急増時に問題が発生し、アプリケーションの信頼性に影響する可能性があります。
  • 重大度:
    重大度: 高
    タグ: 信頼性、可用性、BCDR、CSPR
    アセット: spanner.googleapis.com/Instance
    詳細
    Cloud Spanner インスタンスがマルチリージョン インスタンス構成で構成されていることを確認し、99.999% の可用性とリージョン停止に対する高い復元力を確保します。単一リージョン構成で構成されたインスタンス(構成設定のリージョン プレフィックスで識別)は、この可用性標準を満たしていません。

Google Cloud のベスト プラクティス - Cloud Storage(20 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、ストレージ、バックアップ、データ保護
    アセット: storage.googleapis.com/Bucket
    詳細
    Google Cloud Storage バケットで削除(復元可能)ポリシーが有効になっていることを確認し、オブジェクトが誤って削除されたり、悪意を持って削除されたりした場合に復元できるようにします。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、ストレージ、レプリケーション、障害復旧、BCDR
    アセット: storage.googleapis.com/Bucket
    詳細
    GCS デュアルリージョン バケットでターボ レプリケーションが有効になっていることを確認し、Google Cloud SLA に基づいて 15 分の RPO を保証します。
  • 重大度:
    重大度: 低
    タグ: CloudStorage、Lifecycle、CostOptimization
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットに、不完全なマルチパート アップロードを中止するように構成されたライフサイクル ルールがあるかどうかを確認します。アップロードが完了していない場合、クリーンアップしないとストレージ容量が消費され、コストが無限に発生します。
  • 重大度:
    重大度: 高
    アセット: storage_Bucket_RESOURCE_RELATIONSHIP
    詳細
    Cloud Storage バケットが、ローテーション期間が 90 日以下の顧客管理の暗号鍵(CMEK)で暗号化されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: Bucket、Availability、Resilience、DisasterRecovery
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットがデュアルリージョンまたはマルチリージョンのロケーション タイプで構成されていることを確認します。この構成では、複数の地理的位置にデータを分散することで、高可用性とデータ復元力を確保します。リージョン ロケーション タイプでは、データが単一リージョンの停止に対して脆弱になり、高可用性の要件を満たしません。
  • 重大度:
    重大度: 中 メディア
    タグ: ストレージ、バケット、ライフサイクル、信頼性、費用、CSPR、CoNa
    アセット: storage.googleapis.com/Bucket
    詳細
    ライフサイクル ルールが定義されているが、指定されたアクションが欠落している Cloud Storage バケットを特定します。アクションのないライフサイクル ルールは無効であり、目的を果たしません。ライフサイクル ルールは、削除やストレージ クラスの移行などのアクションを通じてオブジェクトのライフサイクルを管理するように設計されています。空のアクションは、修正が必要な構成エラーを示します。これは、設定が完了していないか、設定に誤字脱字があることを示している可能性があります。
  • 重大度:
    重大度: 中 メディア
    タグ: ストレージ、バケット、GDPR、コンプライアンス、ロケーション、EU、データ所在地、CSPR
    アセット: storage.googleapis.com/Bucket
    詳細
    Google Cloud Storage バケットが欧州連合(EU)の地理的境界外にあるかどうかを確認します。GDPR や同様のデータ所在地規制の対象となる組織では、規制に準拠した場所にデータを保存することが重要です。このルールは、ロケーション フィールドが EU マルチリージョン(EU)または特定の EU リージョン(通常は EUROPE で始まる)に対応していないバケットを特定します。EU リージョン外にあるバケットは、コンプライアンスの審査が必要になる場合があります。
  • 重大度:
    重大度: 中 メディア
    タグ: ストレージ、バケット、ロギング、セキュリティ、監査、CSPR、CoNa、MVSP
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットでロギングが有効になっているかどうかを確認します。アクセス ロギングは、バケットに対して行われたリクエストの詳細な記録を提供します。これは、セキュリティ監査とセンシティブ データへのアクセス モニタリングに重要です。
  • 重大度:
    重大度: 低
    タグ: Storage、Bucket、Labels、DataGovernance、Classification、Security、CSPR、CoNa
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットに「分類」ラベルが構成されていることを確認します。分類ラベル(公開、非公開、機密など)は、データ ガバナンスと適切なセキュリティ制御の適用に不可欠です。
  • 重大度:
    重大度: 低
    タグ: ストレージ、バケット、ラベル、組織、FinOps、CSPR、CoNa
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットに、リソースの整理、費用の割り当て、ポリシーの適用用のラベルが適用されていることを確認します。
  • 重大度:
    重大度: 低
    タグ: Storage、Bucket、Labels、Owner、Security、CSPR、CoNa
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットに「owner」ラベルが構成されていることを確認します。リソースに所有者のラベルを付けると、アカウンタビリティ、費用配分、リソース管理に役立ちます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ストレージ、マルチリージョン、高可用性、BCDR
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットがマルチリージョンまたはデュアルリージョンのロケーションを使用するように構成されていることを確認します。これにより、可用性の最大化、データ冗長性、リージョン サービス停止に対する保護が確保されます。シングル リージョン バケットは、この高可用性の基準を満たしていません。
  • 重大度:
    重大度: 高
    タグ: ストレージ、バケット、暗号化、CMEK、セキュリティ、CSPR
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットが顧客管理の暗号鍵(CMEK)を使用して暗号化されているかどうかを確認します。CMEK を使用すると、Google 管理の暗号化よりもデータ暗号鍵をより細かく制御できます。CMEK を使用すると、ローテーション、アクセス制御、監査などの鍵のライフサイクルを Cloud KMS 内で管理できます。これは、暗号鍵を直接制御する必要がある規制遵守やセキュリティ強化の要件であることがよくあります。バケットで CMEK が使用されていない場合、デフォルトで Google 管理の暗号化が使用されます。
  • 重大度:
    重大度: 重大 重大
    タグ: セキュリティ、ストレージ、IAM、CSPR、CoNa、MVSP
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットが一般公開されているかどうかを検出します。一般公開バケットでは、インターネット上のすべてのユーザーがデータを読み取りまたは書き込むことができるため、データ漏洩のリスクが非常に高くなります。
  • 重大度:
    重大度: 中 メディア
    タグ: CloudStorage、Storage、Bucket、Cost、Reliability、CSPR、CoNa、MVSP
    アセット: storage.googleapis.com/Bucket
    詳細
    オブジェクトのバージョニングが有効になっている Cloud Storage バケットに、非現行バージョンをクリーンアップするライフサイクル ルールがあるかどうかを確認します。ライフサイクル ルールなしでバージョニングを有効にすると、古いバージョンが削除されないため、ストレージ コストが無限に増加する可能性があります。versioning.enabled が true で、ライフサイクル ルールに「削除」アクションと「daysSinceNoncurrentTime」条件が組み合わされていない場合、違反が発生します。
  • 重大度:
    重大度: 中 メディア
    タグ: ストレージ、バケット、バージョニング、信頼性、復元、CSPR、CoNa
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットでオブジェクトのバージョニングが有効になっているかどうかを確認します。オブジェクトのバージョニングでは、オブジェクトが上書きまたは削除されたときに以前のバージョンが保持されるため、データの損失や破損に対する重要な保護手段となります。バージョニングを有効にすると、必要に応じてオブジェクトの以前のバージョンを復元できます。バージョニングを無効にすると、上書きと削除は元に戻せなくなります。
  • 重大度:
    重大度: 中 メディア
    タグ: セキュリティ、ストレージ、コンプライアンス、CSPR、CoNa、MVSP
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットで公開アクセス防止(PAP)が適用されているかどうかを確認します。PAP を有効にすると、IAM ポリシーまたは ACL を介してバケットが公開されるのを防ぎ、センシティブ データがインターネットに誤って公開されるのを防ぐことができます。
  • 重大度:
    重大度: 中 メディア
    タグ: Storage、Bucket、Retention、Policy、Lock、Compliance、DataLoss、DataGovernance、CSPR、CoNa
    アセット: storage.googleapis.com/Bucket
    詳細
    Google Cloud Storage バケットに保持ポリシーが構成されているかどうか、そのポリシーがロックされているかどうかを確認します。保持ポリシーは、バケット内のオブジェクトを保持する最小期間を指定します。保持ポリシーをロックすると、ポリシーが永続的かつ不変になり、ポリシーの誤った削除や悪意のある変更を防ぐことができます。このルールは、次の 2 つの条件をチェックします。バケットに保持ポリシー(retentionPolicy)が構成されていない場合。2. 保持ポリシーが構成されているが、ロックされていない場合(retentionPolicy.isLocked が false または欠落している場合)。これらの条件のいずれかが満たされると、ルールは違反を生成します。ロックされていない保持ポリシーがある場合や、ポリシーがまったくない場合は、データの損失や改ざんのリスクが高まる可能性があります。ロックされた保持ポリシーは、コンプライアンスとデータ ガバナンスにとって不可欠です。
  • 重大度:
    重大度: 中 メディア
    タグ: Storage、Bucket、Retention、Policy、Lock、Compliance、DataLoss、DataGovernance、CSPR、CoNa
    アセット: storage.googleapis.com/Bucket
    詳細
    Google Cloud Storage バケットに保持ポリシーが構成されているかどうか、そのポリシーがロックされているかどうかを確認します。保持ポリシーは、バケット内のオブジェクトを保持する最小期間を指定します。保持ポリシーをロックすると、ポリシーが永続的かつ不変になり、ポリシーの誤った削除や悪意のある変更を防ぐことができます。このルールは、次の 2 つの条件をチェックします。バケットに保持ポリシー(retentionPolicy)が構成されていない場合。2. 保持ポリシーが構成されているが、ロックされていない場合(retentionPolicy.isLocked が false または欠落している場合)。これらの条件のいずれかが満たされると、ルールは違反を生成します。ロックされていない保持ポリシーがある場合や、ポリシーがまったくない場合は、データの損失や改ざんのリスクが高まる可能性があります。ロックされた保持ポリシーは、コンプライアンスとデータ ガバナンスにとって不可欠です。
  • 重大度:
    重大度: 中 メディア
    タグ: ストレージ、バケット、セキュリティ、CSPR
    アセット: storage.googleapis.com/Bucket
    詳細
    Cloud Storage バケットで均一バケットレベル アクセス(UBLA)が有効になっているかどうかを確認します。UBLA を有効にすると、個々のオブジェクト ACL を管理するのではなく、バケットレベルで IAM ロールを使用して権限を管理する、簡素化された一貫性のある方法が提供されます。一般に、セキュリティと管理性を向上させるために、この方法をおすすめします。UBLA では、IAM を使用してアクセスを制御するだけなので、権限の監査と理解が容易になります。UBLA を無効にすると、IAM とオブジェクト ACL の組み合わせに依存することになり、複雑で管理が難しくなる可能性があります。

Google Cloud のベスト プラクティス - Cloud VPN(4 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、ネットワーク、VPN、BGP、ルーティング
    アセット: compute.googleapis.com/VpnTunnel
    詳細
    Compute Engine VPN トンネルで BGP ルーティングが有効になっている(つまり、Cloud Router に関連付けられている)ことを確認します。VPN トンネルの静的ルーティングには動的フェイルオーバー機能がないため、高可用性の本番環境ワークロードにはおすすめしません。
  • 重大度:
    重大度: 高
    タグ: VPN、ネットワーキング、高可用性、信頼性
    アセット: compute.googleapis.com/TargetVpnGateway
    詳細
    Cloud VPN ゲートウェイが、高可用性(HA)VPN ではなく、非推奨の Classic VPN(TargetVpnGateway)を使用しているかどうかを確認します。Classic VPN は 99.99% の SLA を提供していません。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、VPN、高可用性、BCDR
    アセット: cloudresourcemanager_Project_RESOURCE_VPNGATEWAY
    詳細
    プロジェクトに、少なくとも 2 つの異なるリージョンにデプロイされた VPN ゲートウェイがあることを確認します。マルチリージョン VPN Gateway のデプロイにより、ハイブリッド ネットワーキングの冗長性が確保され、リージョンの停止から保護されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、VPN、高可用性、BCDR
    アセット: cloudresourcemanager_Project_RESOURCE_VPNTUNNEL
    詳細
    プロジェクトに VPN トンネルがデプロイされている各リージョンに、少なくとも 2 つの VPN トンネルが構成されていることを確認します。リージョン VPN トンネルの冗長性により、99.99% の SLA 準拠、シームレスなフェイルオーバー、堅牢なハイブリッド接続が保証されます。

Google Cloud のベスト プラクティス - Composer(1 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、高可用性、Composer、Airflow、CoNa
    アセット: composer.googleapis.com/Environment
    詳細
    高可用性を確保するために、Cloud Composer 環境が少なくとも 2 つの Airflow スケジューラで構成されていることを確認します。単一のスケジューラで実行すると、障害やメンテナンス中にワークフローが中断するリスクがあります。

Google Cloud のベスト プラクティス - Compute Engine(95 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、コンピューティング、自動スケーリング、高可用性
    アセット: compute.googleapis.com/Autoscaler
    詳細
    Compute Engine Autoscaler の minNumReplicas が 2 以上に構成されていることを検証し、スケールダウン イベント中に冗長インスタンスの可用性を確保します。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、NetworkTier、IPAddress、パフォーマンス
    アセット: compute.googleapis.com/Address
    詳細
    外部 IP アドレスがプレミアム ネットワーク ティアを使用するように構成されていることを確認します。プレミアム ネットワーク ティアは、パブリック インターネットではなく Google のグローバル バックボーン ネットワークでトラフィックをルーティングするため、高可用性、ルーティング ホップの削減、優れたパフォーマンスが保証されます。
  • 重大度:
    重大度: 低
    タグ: Compute、Network、VPC、AutoMode、Subnets、Networking、Configuration、CSPR
    アセット: compute.googleapis.com/Network
    詳細
    Compute Engine VPC ネットワークで autoCreateSubnetworks 機能が有効になっているかどうかを確認します。自動モードの VPC ネットワークは、各 Google Cloud リージョンにサブネットを自動的に作成します。これは、目的のネットワーク セグメンテーションや IP アドレス管理戦略と一致しない可能性があります。カスタムモード VPC は設定が簡単ですが、よりきめ細かい制御が可能です。このルールは、autoCreateSubnetworks が明示的に true に設定されているネットワークを識別します。制御とセキュリティ ポスチャーを強化するために、カスタムモードの VPC ネットワークを使用することをおすすめします。
  • 重大度:
    重大度: 高
    タグ: コンピューティング、ロード バランシング、レガシー、移行、信頼性、CSPR、CoNa
    アセット: compute.googleapis.com/TargetPool
    詳細
    以前の Compute Engine ターゲット プールの使用状況を検出します。ターゲット プールは、最新のロード バランシング シナリオでは非推奨となり、優れたヘルスチェック、自動スケーリング、マルチリージョン機能を提供するバックエンド サービスが推奨されています。ターゲット プールが存在する場合は、アプリケーションの信頼性と機能のパリティを確保するために移行する必要があるレガシー構成を示します。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、BackendService、Logging、Security、Auditing、Monitoring、LoadBalancing、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/BackendService
    詳細
    Compute Engine バックエンド サービスでロギングが有効になっているかどうかを確認します。バックエンド サービスのロギングでは、ロードバランサで処理されたリクエストが記録されます。これにより、トラフィックのモニタリング、エラーのトラブルシューティング、セキュリティ分析、監査に不可欠な可視性が提供されます。このルールは、バックエンド サービスの構成内の logConfig フィールドを調べます。logConfig がない場合、または logConfig.enable がない場合、または false に設定されている場合は、違反が生成されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、コンピューティング、ロード バランシング、CoNa
    アセット: compute.googleapis.com/BackendService
    詳細
    ヘルスチェックが構成されていないロードバランサ バックエンド サービスを検出します。ヘルスチェックは、異常なインスタンスからトラフィックを転送してサービス停止を防ぐために重要です。
  • 重大度:
    重大度: 低
    タグ: コンピューティング、BackendBucket、CDN、パフォーマンス、キャッシュ保存、CSPR
    アセット: compute.googleapis.com/BackendBucket
    詳細
    Compute Engine バックエンド バケットで Cloud CDN が有効になっているかどうかを確認します。Cloud CDN は、ユーザーの近くにコンテンツをキャッシュに保存することで、パフォーマンスを向上させ、配信元サーバーの負荷を軽減します。このルールは、バックエンド バケットの構成内の enableCDN フィールドを調べます。enableCDN が false または未設定の場合、Cloud CDN が有効になっていないことを示し、違反が生成されます。
  • 重大度:
    重大度: 高
    タグ: Compute、BackendBucket、Security、EdgeSecurityPolicy、CloudArmor、External、CSPR
    アセット: compute.googleapis.com/BackendBucket
    詳細
    エッジ セキュリティ ポリシーが Compute Engine バックエンド バケットに関連付けられているかどうかを確認します。エッジ セキュリティ ポリシー(Cloud Armor の一部)は、グローバルに分散されたアプリケーションに DDoS 保護や WAF などの高度なセキュリティ機能を提供します。外部ロードバランサを介してコンテンツを配信するバックエンド バケットの場合、エッジ セキュリティ ポリシーを関連付けることはセキュリティのベスト プラクティスです。このルールは、バックエンド バケット構成内に edgeSecurityPolicy フィールドが存在するかどうかを確認します。edgeSecurityPolicy が欠落しているか null の場合、Edge セキュリティ ポリシーが関連付けられていないことを示し、違反が生成されます。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、BackendService、信頼性、可用性、ロード バランシング
    アセット: compute.googleapis.com/BackendService
    詳細
    Compute Engine バックエンド サービスで接続ドレインが有効になっているかどうかを確認します。コネクション ドレインは、インスタンスが削除されたり、異常な状態になったりした場合に、既存の接続を指定された期間開いたままにすることで、ユーザーに対する中断を最小限に抑えます。このルールは、connectionDraining.drainingTimeoutSec が 0 より大きい値に設定されているかどうかを確認します。
  • 重大度:
    重大度: 高
    タグ: Compute、RegionBackendService、Security、LoadBalancing、External、SecurityPolicy、CSPR
    アセット: compute.googleapis.com/RegionBackendService
    詳細
    リージョン外部 Compute Engine バックエンド サービスにセキュリティ ポリシーが構成されているかどうかを確認します。外部ロードバランサの場合、脅威から保護するためのセキュリティ ポリシーが不可欠です。このルールは、次の 1. loadBalancingScheme をチェックします。バックエンド サービスが外部ロード バランシングに使用されていることを確認します。EXTERNAL と EXTERNAL_MANAGED の両方を確認します。2. securityPolicy: セキュリティ ポリシーが構成されているかどうかを確認します。バックエンド サービスは edgeSecurityPolicy ではなく securityPolicy を使用します。loadBalancingScheme が外部サービスを示し、securityPolicy が欠落しているか null の場合、違反が生成されます。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、RegionBackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR
    アセット: compute.googleapis.com/RegionBackendService
    詳細
    暗号化されていない HTTP または TCP プロトコルを使用するように Compute Engine バックエンド サービスが構成されているかどうかを確認します。バックエンド接続にプレーン HTTP または TCP を使用すると、内部ネットワークでセンシティブ データを含むアプリケーション トラフィックが公開される可能性があります。データの機密性と完全性を確保するため、HTTPS、SSL、HTTP/2 などのセキュアなプロトコルや、適切なプロキシ プロトコル(TCP_PROXY など)を使用することを強くおすすめします。このルールは、プロトコル フィールドが HTTP または TCP に設定されているバックエンド サービスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、RegionBackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR
    アセット: compute.googleapis.com/RegionBackendService
    詳細
    暗号化されていない HTTP または TCP プロトコルを使用するように Compute Engine バックエンド サービスが構成されているかどうかを確認します。バックエンド接続にプレーン HTTP または TCP を使用すると、内部ネットワークでセンシティブ データを含むアプリケーション トラフィックが公開される可能性があります。データの機密性と完全性を確保するため、HTTPS、SSL、HTTP/2 などのセキュアなプロトコルや、適切なプロキシ プロトコル(TCP_PROXY など)を使用することを強くおすすめします。このルールは、プロトコル フィールドが HTTP または TCP に設定されているバックエンド サービスにフラグを設定します。
  • 重大度:
    重大度: 低
    タグ: Compute、BackendService、CDN、パフォーマンス、キャッシュ保存、CSPR
    アセット: compute.googleapis.com/BackendService
    詳細
    Compute Engine バックエンド サービスで Cloud CDN が有効になっているかどうかを確認します。Cloud CDN は、ユーザーの近くにコンテンツをキャッシュに保存することで、パフォーマンスを向上させ、配信元サーバーの負荷を軽減します。このルールは、バックエンド サービス構成内の enableCDN フィールドを調べます。enableCDN が false または未設定の場合、Cloud CDN が有効になっていないことを示し、違反が生成されます。
  • 重大度:
    重大度: 高
    タグ: Compute、BackendService、Security、LoadBalancing、External、SecurityPolicy、CSPR
    アセット: compute.googleapis.com/BackendService
    詳細
    外部の Compute Engine バックエンド サービスにセキュリティ ポリシーが構成されているかどうかを確認します。外部ロードバランサの場合、脅威から保護するためのセキュリティ ポリシーが不可欠です。このルールは、次の 1. loadBalancingScheme をチェックします。バックエンド サービスが外部ロード バランシングに使用されていることを確認します。EXTERNAL と EXTERNAL_MANAGED の両方を確認します。2. securityPolicy: セキュリティ ポリシーが構成されているかどうかを確認します。バックエンド サービスは edgeSecurityPolicy ではなく securityPolicy を使用します。loadBalancingScheme が外部サービスを示し、securityPolicy が欠落しているか null の場合、違反が生成されます。
  • 重大度:
    重大度: 高
    タグ: Compute、BackendService、IAP、セキュリティ、暗号化、HTTP、HTTPS、CSPR
    アセット: compute.googleapis.com/BackendService
    詳細
    暗号化されていない HTTP プロトコルを使用しているときに、Compute Engine バックエンド サービスで IdentityAware Proxy(IAP)が有効になっているかどうかを確認します。IAP を有効にすると、認証と認可が追加されますが、ロードバランサとバックエンド サービス間の接続でプレーン HTTP が使用されている場合、トラフィック(機密性の高いアプリケーション データやセッション情報を含む可能性のあるトラフィック)は内部ネットワークで暗号化されません。これはセキュリティ上のリスクとなります。このルールは、iap.enabled が true で、プロトコルが HTTP であるかどうかを確認します。エンドツーエンドの暗号化を確保するため、IAP が有効になっている場合は、バックエンド サービスに HTTPS を使用することを強くおすすめします。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、BackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR
    アセット: compute.googleapis.com/BackendService
    詳細
    暗号化されていない HTTP または TCP プロトコルを使用するように Compute Engine バックエンド サービスが構成されているかどうかを確認します。バックエンド接続にプレーン HTTP または TCP を使用すると、内部ネットワークでセンシティブ データを含むアプリケーション トラフィックが公開される可能性があります。データの機密性と完全性を確保するため、HTTPS、SSL、HTTP/2 などのセキュアなプロトコルや、適切なプロキシ プロトコル(TCP_PROXY など)を使用することを強くおすすめします。このルールは、プロトコル フィールドが HTTP または TCP に設定されているバックエンド サービスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: セキュリティ、コンピューティング、ネットワーク、Cloud Armor、コンプライアンス、CSPR
    アセット: compute_Instance_RESOURCE_7
    詳細
    Cloud Armor が割り当てられていないパブリック IP を持つ Compute Engine VM インスタンスを検出します。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、セキュリティ、サービス アカウント、セキュリティ、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    デフォルトの Compute Engine サービス アカウントを使用している Compute Engine インスタンスを検出します。デフォルトのサービス アカウントは自動的に作成され、デフォルトで幅広い権限(編集者ロール)が付与されるため、最小権限の原則に違反します。セキュリティのベスト プラクティスとして、インスタンスごとに必要な最小限の権限を持つカスタム サービス アカウントを作成して使用することをおすすめします。デフォルトのサービス アカウントを使用すると、インスタンスが侵害された場合に不正アクセスと権限昇格のリスクが高まります。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、ディスク、暗号化、CSEK、セキュリティ、SHA256、CSPR
    アセット: compute.googleapis.com/Disk
    詳細
    Compute Engine ディスクが顧客指定の暗号鍵(CSEK)を使用して暗号化されているかどうかを確認します。CSEK では、独自の暗号鍵を指定します。Google Cloud は、その鍵の SHA256 ハッシュで表される鍵を使用してデータを保護します。このルールは、diskEncryptionKey フィールドと、特にその中の sha256 フィールドを調べます。diskEncryptionKey が欠落している場合、または sha256 が欠落しているか、空か、null の場合は、CSEK が使用されていないことを示し、違反がトリガーされます。
  • 重大度:
    重大度: 中 メディア
    タグ: パフォーマンス、コンピューティング、ディスク、ストレージ、CoNa
    アセット: compute.googleapis.com/Disk
    詳細
    データベースとして構成された VM インスタンスにアタッチされているタイプ「pd-standard」(HDD)の永続ディスクを検出します。データベースには高い IOPS と低いレイテンシが必要ですが、標準の HDD では実現できないため、パフォーマンスのボトルネックが発生します。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、コンピューティング、ディスク、バックアップ、CoNa
    アセット: compute.googleapis.com/Disk
    詳細
    スナップショット スケジュール ポリシーが関連付けられていない Compute Engine 永続ディスクを検出します。スナップショット スケジュールは、ディスクデータのバックアップを自動化します。これは、障害復旧とデータ損失の防止に不可欠です。
  • 重大度:
    重大度: 高
    タグ: 信頼性、高可用性、コンピューティング、ディスク、ストレージ
    アセット: compute.googleapis.com/Disk
    詳細
    Compute Engine 永続ディスクがリージョン永続ディスクとして構成され、高可用性が提供され、ゾーンの停止から保護されていることを確認します。リージョン ディスクは、同じリージョン内の 2 つのゾーン間でデータを同期的に複製するため、特定のゾーンが使用できなくなってもアクセスを確保できます。このルールは、replicaZones フィールドに複数のゾーンがリストされているかどうかを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: Network、Security、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/Firewall
    詳細
    すべてのプロトコルでインターネット トラフィックを許可するファイアウォール ルールは、ネットワークの攻撃対象領域を大幅に拡大し、不正アクセス、サービスの中断、高額なセキュリティ インシデントのリスクを高めます。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、Firewall、VPC、Logging、Security、Auditing、Network、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/Firewall
    詳細
    VPC ファイアウォール ルールでロギングが有効になっているかどうかを確認します。ファイアウォール ルール ロギングは、ルールに一致する接続を記録し、セキュリティ監査、ネットワーク接続のトラブルシューティング、トラフィック パターンの把握に役立つ貴重な分析情報を提供します。このルールは、ファイアウォール ルールの構成内の logConfig フィールドを調べます。logConfig がない場合、または logConfig.enable がない場合、または false に設定されている場合は、違反が生成されます。
  • 重大度:
    重大度: 高
    タグ: Compute、Security、Network、Firewall、SSH、RDP、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/Firewall
    詳細
    ファイアウォール ルールで無制限の公開アクセス(0.0.0.0/0 または
  • 重大度:
    重大度: 中 メディア
    タグ: Network、Security、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/FirewallPolicy
    詳細
    このルールは、すべてのプロトコルで無制限のインターネット上り(内向き)を許可する制限が緩すぎるファイアウォール構成を特定し、ネットワークの攻撃対象領域を削減して不正アクセスから保護するのに役立ちます。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、FirewallPolicy、Logging、Security、Auditing、Network、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/FirewallPolicy
    詳細
    Compute Engine ファイアウォール ポリシーに、ロギングが有効になっていない有効なルールが含まれているかどうかを確認します。ファイアウォール ロギングでは、ルールに一致する接続が記録されます。これは、監査とトラブルシューティングに不可欠です。このポリシーは、FirewallPolicy リソースに埋め込まれた rules 配列を反復処理します。ブール値フィールドが欠落している場合、デフォルトで false になることが多いため、ファイアウォール ポリシーに、disabled が true ではない(つまり、ルールが有効になっている)ルールが 1 つ以上含まれており、enableLogging が true ではない(つまり、ロギングが無効になっている)場合、違反が生成されます。優先度が最も高いルール(通常はデフォルトのルール)は除外されます。
  • 重大度:
    重大度: 高
    タグ: Compute、Security、Network、Firewall、SSH、RDP、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/FirewallPolicy
    詳細
    ファイアウォール ポリシーで無制限の公開アクセス(0.0.0.0/0 または
  • 重大度:
    重大度: 高
    タグ: Compute、FirewallPolicy、Security、Network、PublicAccess、Ingress、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/FirewallPolicy
    詳細
    Compute Engine ファイアウォール ポリシーに、任意の送信元 IP アドレス(IPv4 の場合は 0.0.0.0/0、IPv6 の場合は /0)からのトラフィックを許可する上り(内向き)ルールが含まれているかどうかを確認します。このポリシーは、FirewallPolicy リソースデータに埋め込まれたルール配列を反復処理します。公開上り(内向き)トラフィックを許可すると、意図しない場合は重大なセキュリティ リスクが生じる可能性があります。このようなルールが 1 つでも存在する場合、このルールはポリシー全体にフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: Network、Security、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/FirewallPolicy
    詳細
    異常なインターネット接続プロトコルを公開しているファイアウォール ルールを特定し、攻撃対象領域を事前に削減してセキュリティを強化し、コストのかかるシステム侵害を防ぎます。
  • 重大度:
    重大度: 中 メディア
    タグ: Network、Security、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/FirewallPolicy
    詳細
    一般的に標的とされる TCP ポート(20、21、22、25、53、80、110、143、443 など)への無制限のパブリック インターネット アクセスを許可するファイアウォール ルールを特定することで、セキュリティを強化します。これにより、攻撃対象領域を事前に削減し、不正な悪用に対する防御を可能にします。
  • 重大度:
    重大度: 中 メディア
    タグ: Network、Security、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/FirewallPolicy
    詳細
    通常は TCP 関連のポートやその他の機密性の高い UDP ポートをインターネットに公開しているファイアウォール ポリシーを特定します。これにより、潜在的な構成ミスや不正使用を防ぎ、攻撃対象領域を縮小してサービスの信頼性を高めることができます。
  • 重大度:
    重大度: 高
    タグ: Compute、Security、Network、Firewall、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/Firewall
    詳細
    一般公開されている Compute Engine ファイアウォール ルールを検出します。ファイアウォール ルールは、上り(内向き)ルールで任意の IP アドレス(IPv4 の場合は 0.0.0.0/0、IPv6 の場合は /0)からのトラフィックを許可する場合、または下り(外向き)ルールで任意の IP アドレスへのトラフィックを許可する場合に、一般公開されていると見なされます。一般公開されたファイアウォール ルールは、攻撃対象領域と不正アクセスのリスクを大幅に高めます。ファイアウォール ルールは、最小権限の原則に基づいて構成し、特定の信頼できる送信元 / 宛先との間で必要なトラフィックのみを許可する必要があります。このルールでは、範囲が空または null の場合を含め、送信元または宛先の範囲が過度に緩い上り(内向き)ルールと下り(外向き)ルールの両方がチェックされます。
  • 重大度:
    重大度: 中 メディア
    タグ: Network、Security、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/Firewall
    詳細
    一般的でないネットワーク プロトコル(TCP、UDP、ICMP 以外)をインターネットに公開するアクティブな上り(内向き)ファイアウォール ルールを特定し、監視されていないサービスを介した潜在的な侵害を防ぐことで、攻撃対象領域を縮小します。
  • 重大度:
    重大度: 中 メディア
    タグ: Network、Security、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/Firewall
    詳細
    潜在的に脆弱な TCP ポート 20、21、22、25、53、80、110、143、443、587、989、990、995、1194、3389 の厳選されたリストを公開アクセスに公開するファイアウォール ルールを特定して確認することで、システムのインターネット攻撃対象領域を縮小します。
  • 重大度:
    重大度: 中 メディア
    タグ: Network、Security、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/Firewall
    詳細
    このルールは、異常な UDP ポート 20、21、22、25、53、80、110、143、443、587、989、990、995、1194 を許可する一般公開されたファイアウォール ルールを特定することで、ネットワーク セキュリティを強化します。これにより、攻撃対象領域を最小限に抑え、信頼性やパフォーマンスに影響したり、予期しない費用が発生したりする可能性のあるサービス悪用を防ぐことができます。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、ネットワーク、ファイアウォール、タグ、セキュリティ、CSPR
    アセット: compute.googleapis.com/Firewall
    詳細
    ネットワーク タグを使用する VPC ファイアウォール ルールにフラグを設定します。ネットワーク タグは、ファイアウォール ターゲットの IAM 管理セキュアタグよりも安全性が低くなります。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、サブネット、サブネットワーク、VPC、PrivateGoogleAccess、ネットワーキング、セキュリティ、CSPR、CoNa
    アセット: compute.googleapis.com/Subnetwork
    詳細
    Compute Engine サブネットワークでプライベート Google アクセス(PGA)が無効になっているかどうかを確認します。PGA を使用すると、外部 IP アドレスのないサブネット内の VM インスタンスが Google の内部ネットワークを使用して Google API とサービスにアクセスできるようになり、セキュリティが強化され、下り(外向き)の費用が削減される可能性があります。PGA が無効になっている場合、外部 IP のない VM はこれらのサービスに直接アクセスできません。このルールは、Subnetwork 構成内の privateIpGoogleAccess フィールドを調べます。privateIpGoogleAccess が欠落しているか、false に設定されている場合、違反が生成されます。
  • 重大度:
    重大度: 中 メディア
    タグ: ネットワーク、セキュリティ、CSPR
    アセット: compute.googleapis.com/TargetHttpProxy
    詳細
    このルールは、暗号化されていないデータを送信する HTTP ロードバランサを特定します。これにより、機密情報が漏洩し、顧客の信頼が損なわれ、コンプライアンス要件に違反する可能性が高くなります。安全でプライベートな信頼できる通信には HTTPS が不可欠です。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、イメージ、ライフサイクル、FinOps、費用、CSPR
    アセット: compute.googleapis.com/Image
    詳細
    90 日以上経過していて、非推奨状態ではない Compute Engine イメージを検出します。古い未使用のイメージが蓄積すると、ストレージ費用が増加し、古いソフトウェアや脆弱性が含まれている場合はセキュリティ リスクが生じる可能性があります。不要になった古いイメージは定期的に確認して、非推奨にするか削除することをおすすめします。このルールは、非推奨になっていない 90 日以上前のイメージにフラグを設定し、そのステータスの確認と削除の可能性を促します。
  • 重大度:
    重大度: 高
    タグ: Compute、Reliability、Availability、HighAvailability、Resiliency、CSPR、CoNa
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine インスタンスで自動再起動機能が有効になっているかどうかを確認します。自動再起動により、ユーザーによる操作以外のイベント(ハードウェア障害など)によってインスタンスが終了した場合に、インスタンスが自動的に再起動され、高可用性が維持されます。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、コンピューティング、高可用性、復元性
    アセット: compute.googleapis.com/Instance
    詳細
    Compute VM インスタンスがマネージド インスタンス グループ(MIG)の一部であるかどうかを確認します。スタンドアロン VM はホスト障害に対する復元性がなく、自動修復機能もありません。
  • 重大度:
    重大度: 高
    タグ: 信頼性、可用性、コンピューティング、メンテナンス
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine インスタンスがライブ マイグレーション用に構成されているかどうかを確認します。ライブ マイグレーションでは、インスタンスを別のホストに移動することで、ソフトウェアやハードウェアの更新などのホストシステムのイベント中もインスタンスの実行を継続します。MIGRATE に設定されていないインスタンス(TERMINATE に設定されているなど)は、メンテナンス中に停止され、アプリケーションのダウンタイムが発生する可能性があります。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、IAM、セキュリティ、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine インスタンスがデフォルトのコンピューティング サービス アカウントを使用していないことを確認します。
  • 重大度:
    重大度: 低
    タグ: Compute、Network、VPC、AutoMode、Subnets、Networking、Configuration、CSPR
    アセット: compute.googleapis.com/Network
    詳細
    以前の Compute Engine VPC ネットワークを識別します。レガシー ネットワークにはサブネットのサポートがなく、単一のグローバル IP 範囲を使用し、最新の VPC 機能はサポートされていません。サブネットを有効にし、ネットワーク セグメンテーションを改善し、攻撃対象領域を縮小するには、カスタムモードの VPC ネットワークへの移行をおすすめします。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、コンピューティング、マシンイメージ、NIST-800-53-SC-28
    アセット: compute.googleapis.com/MachineImage
    詳細
    Compute Engine マシンイメージが顧客管理の暗号鍵(CMEK)で暗号化され、保存時のイメージデータの保護に使用される暗号鍵を制御できるようにします。この構成は、厳格なコンプライアンス要件を満たし、データ セキュリティを強化するために不可欠です。machineImageEncryptionKey.kmsKeyName フィールドが指定されていないか空の場合、構成ミスが発生します。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、セキュリティ、CSPR
    アセット: compute.googleapis.com/InstanceGroupManager
    詳細
    自動修復ヘルスチェックが構成されていないマネージド インスタンス グループ(MIG)を特定します。ヘルスチェックの構成は、アプリケーション障害が発生した場合に VM を自動的に復元するための重要な運用上のベスト プラクティスです。
  • 重大度:
    重大度: 高
    タグ: Compute、Reliability、Availability、HighAvailability、MIG
    アセット: compute.googleapis.com/InstanceGroupManager
    詳細
    Compute Engine マネージド インスタンス グループ(MIG)がゾーンとして構成されているかどうかを確認します。リージョン MIG は、リージョン内の複数のゾーンに VM インスタンスを分散し、単一ゾーンの障害からワークロードを保護するため、高可用性を実現するうえで推奨されます。このルールは、構成がリージョンではなく特定のゾーンに関連付けられている MIG を識別します。
  • 重大度:
    重大度: 低
    タグ: コンピューティング、VM、インスタンス、ラベル、組織、管理、FinOps、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    リソースの整理、費用の割り当て、フィルタリング機能を強化するために、Compute Engine インスタンスにラベルが適用されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、VM、タグ、FinOps、組織、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/Instance
    詳細
    一貫したガバナンス、ポリシーの適用、費用分析のために、Compute Engine インスタンスに params.resourceManagerTags フィールドを介して Resource Manager タグが適用されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、ネットワーク、ファイアウォール、タグ、FinOps、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine インスタンスにネットワーク タグが適用され、ファイアウォール ルールの効果的なターゲット設定とネットワーク セグメンテーションが実現されるようにします。
  • 重大度:
    重大度: 中 メディア
    タグ: ネットワーク、ロギング、セキュリティ
    アセット: compute.googleapis.com/Router
    詳細
    Cloud NAT ロギングを有効にすると、迅速なトラブルシューティングとセキュリティ分析に不可欠なテレメトリーが提供され、ネットワークの信頼性と運用上の可視性が向上します。
  • 重大度:
    重大度: 中 メディア
    タグ: ネットワーク、ロギング、セキュリティ
    アセット: compute.googleapis.com/Router
    詳細
    変換とエラーの両方で包括的な Cloud NAT ロギングを有効にすると、トラブルシューティング機能と運用上の可視性が大幅に向上します。エラーのみのロギングでは、ネットワークの信頼性とセキュリティ分析に不可欠な診断的インサイトが制限されるためです。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、Router、NAT、Logging、Monitoring、Security、Networking、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/Router
    詳細
    Compute Engine Router の Cloud NAT 構成でロギングが無効になっているかどうかを確認します。Cloud NAT ロギングを使用すると、NAT 変換とエラーを可視化できます。これは、モニタリング、トラブルシューティング、セキュリティ分析に不可欠です。このルールは、ルーターに関連付けられているすべての NAT 構成(nats 配列)を反復処理します。logConfig.enable フィールドがないか、false に設定されている NAT 構成が見つかった場合、ルーターに対して違反が生成されます。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、新規ルール、CoNa
    アセット: compute.googleapis.com/NetworkEndpointGroup
    詳細
    ゾーン ネットワーク エンドポイント グループ(NEG)の存在を確認します。ゾーン NEG はトラフィックを単一のアベイラビリティ ゾーンに制限するため、ゾーンの停止時に単一障害点が発生する可能性があります。このルールは、これらのリソースを特定して、その使用が意図的であり、より広範なマルチゾーンの高可用性戦略の一部であることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: ネットワーク、セキュリティ
    アセット: compute.googleapis.com/Network
    詳細
    自動作成されたサブネットワークを無効にすると、意図的なネットワーク設計を適用できます。これにより、各リージョンでデフォルトの安全でない可能性のあるサブネットが作成されるのを防ぎ、不要なリソース割り当てを回避して費用を最適化することで、セキュリティを強化できます。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、Network、VPC、Default、Security、Networking、CSPR
    アセット: compute.googleapis.com/Network
    詳細
    デフォルトの Compute Engine ネットワークの存在を確認します。デフォルト ネットワークは、新しいプロジェクトで自動的に作成され(無効にされていない場合)、制限の緩いファイアウォール ルール(allowinternal、allowrdp、allowssh など)が設定されています。初期設定には便利ですが、本番環境のワークロードにデフォルトのネットワークを使用することは、フラットな構造と広すぎるデフォルトの権限が原因で推奨されません。より制限の厳しい専用のファイアウォール ルールを使用して、カスタム VPC ネットワークを作成することをおすすめします。このルールは、default という名前のネットワークを識別します。
  • 重大度:
    重大度: 高
    タグ: Network、Reliability、HighAvailability、HybridConnectivity
    アセット: compute.googleapis.com/Network
    詳細
    VPC ネットワークがグローバル動的ルーティングで構成されているかどうかを確認します。グローバル動的ルーティングを使用すると、Cloud Router はすべてのリージョンからルートを学習してアドバタイズできるため、ハイブリッド環境でのクロスリージョン フェイルオーバーとネットワーク管理の簡素化が容易になります。このルールは、routingConfig.routingMode が GLOBAL に明示的に設定されていないネットワークを識別します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、コンピューティング、パブリック IP、コンプライアンス、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    パブリック(外部)IP アドレスで構成された Compute Engine VM インスタンスを検出します。VM をインターネットに直接公開すると、不正アクセスやブルート フォース攻撃に対する脆弱性が高まります。パブリック アクセスが明示的に必要な場合を除き、VM はプライベート IP を使用し、Cloud NAT または Identity-Aware Proxy(IAP)を介してインターネットにアクセスする必要があります。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、ネットワーク、NetworkTier
    アセット: compute.googleapis.com/Project
    詳細
    プロジェクトのデフォルトのネットワーク サービス ティアが PREMIUM に設定されていることを確認します。デフォルトで STANDARD ティアを使用すると、ネットワーク トラフィックのパフォーマンスと信頼性が低下する可能性があります。PREMIUM ティアは、最適なルーティングに Google のグローバル ネットワークを利用します。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、RegionBackendService、Logging、Security、Auditing、Monitoring、LoadBalancing、CSPR、CoNa、MVSP
    アセット: compute.googleapis.com/RegionBackendService
    詳細
    Compute Engine バックエンド サービスでロギングが有効になっているかどうかを確認します。バックエンド サービスのロギングでは、ロードバランサで処理されたリクエストが記録されます。これにより、トラフィックのモニタリング、エラーのトラブルシューティング、セキュリティ分析、監査に不可欠な可視性が提供されます。このルールは、バックエンド サービスの構成内の logConfig フィールドを調べます。logConfig がない場合、または logConfig.enable がない場合、または false に設定されている場合は、違反が生成されます。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、Snapshots、Resource Policies、DataRetention、Reliability、FinOps、CSPR、CoNa
    アセット: compute.googleapis.com/ResourcePolicy
    詳細
    保持期間が 365 日を超え、ソースディスクが削除された後も自動スナップショットを保持するように構成されている(onSourceDiskDelete が KEEP_AUTO_SNAPSHOTS に設定されている)Compute Engine スナップショット スケジュール(リソース ポリシー内)を検出します。保持期間を長く設定し、ソースディスクの削除後にスナップショットを保持することは、特定のシナリオでは有効な場合がありますが、この組み合わせではストレージ費用が大幅に増加し、必要以上にデータが保持される可能性があります。このルールは、データ保持ポリシーと費用最適化の目標に沿っていることを確認するために、このような構成にフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、スナップショット、リソース ポリシー、バックアップ、信頼性、CSPR
    アセット: compute.googleapis.com/ResourcePolicy
    詳細
    アプリケーション整合性のあるスナップショットが有効になっていない(guestFlush が true に設定されていない)Compute Engine スナップショット スケジュール(リソース ポリシー内)を検出します。アプリケーション整合性スナップショットにより、スナップショット作成時のディスク上のデータが整合性のある状態になります。これは、信頼性の高いバックアップと復元に不可欠であり、特にデータベースなどのアプリケーションでは重要です。guestFlush がないと、スナップショットで一貫性のない状態のデータがキャプチャされ、データ破損や復元できないバックアップが発生する可能性があります。このルールは、アプリケーション整合性のないスナップショット スケジュールにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、スナップショット、ライフサイクル、信頼性、FinOps、CSPR
    アセット: compute.googleapis.com/Snapshot
    詳細
    365 日以上前の Compute Engine スナップショットを検出します。古いスナップショットは、かなりのストレージ容量を消費し、費用を増大させる可能性があります。一部のスナップショットは長期間保持する必要がありますが、不要になったスナップショットは定期的に確認して削除することをおすすめします。このルールは、365 日以上前のスナップショットにレビューのフラグを設定します。これにより、安全に削除またはアーカイブできるかどうかを判断できます。
  • 重大度:
    重大度: 高
    タグ: Compute、NodeGroup、Availability、Isolation、SoleTenant
    アセット: compute.googleapis.com/NodeGroup
    詳細
    単一テナント ノードグループが MIGRATE_WITHIN_NODE_GROUP メンテナンス ポリシーで構成されているかどうかを確認します。この設定により、ホストのメンテナンス中に VM が同じ専用グループ内の他のノードにライブ マイグレーションされ、物理的な分離と可用性が維持されます。メンテナンス ポリシーがない場合や、DEFAULT や RESTART_IN_PLACE などの別のモードに設定されている場合は、違反が発生します。
  • 重大度:
    重大度: 中 メディア
    タグ: ネットワーク、セキュリティ
    アセット: compute.googleapis.com/TargetSslProxy
    詳細
    アプリケーション トラフィックが、以前の SSL プロキシ ロードバランサではなく、最新の HTTPS ロードバランサによって処理されるようにします。HTTPS ロードバランサを使用すると、URL マップ、Google マネージド証明書との統合、高度なセキュリティ制御などの機能を含むレイヤ 7 トラフィック管理が提供されます。これは、SSL ポリシーや Cloud Armor 統合などの機能によるセキュリティの強化、コンテンツ ベースのルーティングによるトラフィック管理の改善、証明書のライフサイクル管理の簡素化に役立ちます。これは、アプリケーション認識型のセキュリティ ルールとルーティング ルールのメリットを享受できる標準的なウェブ アプリケーションに特に役立ちます。ただし、トランスポート レイヤの暗号化に SSL を使用する特定の非 HTTP ワークロードには、SSL プロキシ ロードバランサが必要になる場合があります。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、Subnet、VPC、FlowLogs、Networking、Security、CSPR、CoNa
    アセット: compute.googleapis.com/Subnetwork
    詳細
    Compute Engine サブネットワークで VPC Flow Logs が有効になっているかどうかを確認します。VPC Flow Logs は、サブネット内の VM インスタンスによって送受信されるネットワーク フローのサンプルを記録します。これにより、ネットワーク モニタリング、フォレンジック、セキュリティ分析、リアルタイム トラブルシューティングに不可欠な可視性が提供されます。このルールは、Subnetwork 構成内の enableFlowLogs フィールドを調べます。enableFlowLogs が欠落しているか、false に設定されている場合、違反が生成されます。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、TargetHttpsProxy、SSL、TLS、セキュリティ、ポリシー、暗号化、ロード バランシング、CSPR
    アセット: compute.googleapis.com/TargetHttpsProxy
    詳細
    Compute Engine TargetHttpsProxy リソースに SSL ポリシーが定義されているかどうかを確認します。SSL ポリシーは、プロキシがクライアントとネゴシエートする TLS 機能(TLS バージョンや暗号スイートなど)のセットを制御します。特定の SSL ポリシーを関連付けると、デフォルトよりも厳格なセキュリティ標準を適用できます。このルールは、TargetHttpsProxy 構成内の sslPolicy フィールドを調べます。sslPolicy が欠落しているか、null または空の場合、特定の SSL ポリシーが割り当てられていないことを示し、違反が生成されます。デフォルトの SSL 設定に依存すると、特定のセキュリティ要件やコンプライアンス要件を満たせない可能性があります。
  • 重大度:
    重大度: 中 メディア
    タグ: ネットワーク、セキュリティ
    アセット: compute.googleapis.com/TargetSslProxy
    詳細
    SSL プロキシ ロードバランサの使用状況を検証し、セキュリティ、パフォーマンス、運用効率を向上させるために、ウェブ トラフィック用の HTTPS ロードバランサを推奨します。
  • 重大度:
    重大度: 低
    タグ: CostOptimization、Compute、Disk、Storage、CoNa
    アセット: compute.googleapis.com/Disk
    詳細
    VM インスタンスにアタッチされていない永続ディスクを検出します。アタッチされていないディスクは引き続き課金対象となり、不要なクラウド費用が発生します。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、Address、IP、PublicIP、CostOptimization、Unused、Networking、CSPR、CoNa
    アセット: compute.googleapis.com/Address
    詳細
    予約されているが、現在どのリソースでも使用されていない Compute Engine 外部 IP アドレスを確認します。予約済みで未使用のパブリック IP アドレスには費用が発生し、孤立したリソースや構成の見落としを示している可能性があります。このルールは、addressType が EXTERNAL でステータスが RESERVED のアドレスを特定します。不要な料金が発生しないように、未使用のアドレスをリソースに割り当てるか、解放することをおすすめします。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、セキュリティ、Confidential Computing、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine VM インスタンスで Confidential Computing が有効になっているかどうかを確認します。Confidential Computing は、ハードウェア ベースの暗号化を使用して、クラウド プロバイダからさえも使用中のデータを保護します。これにより、機密性の高いワークロードのセキュリティとプライバシーが強化されます。このルールは、Confidential Computing が有効になっていないインスタンスを検出します。Confidential Computing の有効化は、コンプライアンス要件を満たすため、または特定のセキュリティ ニーズを満たすために必要になることがあります。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、セキュリティ、削除保護、セキュリティ、信頼性、CSPR、CoNa
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine VM インスタンスで削除からの保護が有効になっているかどうかを確認します。削除からの保護により、重要な VM が誤って削除されるのを防ぐことができます。有効にすると、削除からの保護が明示的に無効にされていない限り、API、CLI、コンソールを介してインスタンスを削除しようとしても失敗します。これは、人為的なミスや悪意のある行為に対する重要な保護手段となります。このルールは、削除からの保護が有効になっていないインスタンスにフラグを設定します。
  • 重大度:
    重大度: 高
    タグ: コンピューティング、セキュリティ、暗号化、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine VM インスタンスにアタッチされているすべてのディスクが、顧客管理の暗号鍵(CMEK)を使用して暗号化されているかどうかを確認します。ディスクを暗号化すると、保存データが保護され、物理ストレージが侵害された場合にデータへの不正アクセスを防ぐことができます。CMEK を使用すると、鍵のローテーションやアクセス管理など、暗号鍵を制御できます。このルールは、アタッチされたディスクが CMEK で暗号化されていないインスタンスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、セキュリティ、ネットワーキング、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine VM インスタンスで IP 転送が有効になっているかどうかを確認します。IP 転送を有効にすると、VM は異なるネットワーク間でトラフィックをルーティングできるようになり、ルーターとして機能します。この機能は、一部のユースケース(NAT ゲートウェイ、VPN サーバーなど)では必要ですが、明示的に必要な場合にのみ有効にする必要があります。IP 転送を必要としないインスタンスで IP 転送を有効にすると、攻撃対象領域が拡大し、ネットワーク セキュリティ制御をバイパスするために悪用される可能性があります。このルールは、IP 転送が有効になっているインスタンスにフラグを設定します。
  • 重大度:
    重大度: 高
    タグ: コンピューティング、セキュリティ、Shielded VM、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine VM インスタンスで整合性モニタリングが有効になっているかどうかを確認します。Shielded VM は、VM インスタンスの検証可能な整合性を提供し、ルートキットやブートキットなどの高度な脅威に対する保護に役立ちます。整合性モニタリングを使用すると、インスタンスの起動時の整合性をモニタリングできます。vTPM は、仮想化されたトラステッド プラットフォーム モジュールを提供します。セキュアブートは、システムが正規のソフトウェアのみを実行するようにします。このルールは、これらの機能のいずれかが有効になっていないインスタンスにフラグを設定します。
  • 重大度:
    重大度: 高
    タグ: コンピューティング、セキュリティ、Shielded VM、CSPR、CoNa
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine VM インスタンスでセキュアブートが有効になっているかどうかを確認します。Shielded VM は、VM インスタンスの検証可能な整合性を提供し、ルートキットやブートキットなどの高度な脅威に対する保護に役立ちます。整合性モニタリングを使用すると、インスタンスの起動時の整合性をモニタリングできます。vTPM は、仮想化されたトラステッド プラットフォーム モジュールを提供します。セキュアブートは、システムが正規のソフトウェアのみを実行するようにします。このルールは、これらの機能のいずれかが有効になっていないインスタンスにフラグを設定します。
  • 重大度:
    重大度: 高
    タグ: コンピューティング、セキュリティ、Shielded VM、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine VM インスタンスで vTPM が有効になっているかどうかを確認します。Shielded VM は、VM インスタンスの検証可能な整合性を提供し、ルートキットやブートキットなどの高度な脅威に対する保護に役立ちます。整合性モニタリングを使用すると、インスタンスの起動時の整合性をモニタリングできます。vTPM は、仮想化されたトラステッド プラットフォーム モジュールを提供します。セキュアブートは、システムが正規のソフトウェアのみを実行するようにします。このルールは、これらの機能のいずれかが有効になっていないインスタンスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、Security、OSLogin、2FA、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    2 要素認証(2FA)を有効にせずに、Compute Engine VM インスタンスで OS Login が有効になっているかどうかを確認します。OS Login は IAM を使用してアクセス制御を行うことでセキュリティを強化しますが、2FA を必須にすることで、認証情報の漏洩に対する重要な保護レイヤが追加されます。2 要素認証がない場合、ユーザーのパスワードを入手した攻撃者は VM にアクセスできる可能性があります。このルールは、OS Login が有効になっているが 2 要素認証が有効になっていないインスタンスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: Compute、Security、OSLogin、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    (注 - このルールはインスタンス レベルのメタデータの上書きのみをチェックします。このルールでは、保護レベルの OS ログイン構成は検証されません)。Compute Engine VM インスタンスで OS Login が有効になっているかどうかを確認します。OS Login では、インスタンスまたはプロジェクト レベルで管理される個々の SSH 認証鍵に依存するのではなく、IAM ロールを使用して VM への一元化されたきめ細かいアクセス制御を提供します。OS Login は、セキュリティを強化し、キー管理を簡素化し、監査可能性を高めます。このルールは、OS Login が有効になっていないインスタンスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、セキュリティ、SSH、セキュリティ、信頼性、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine VM インスタンスでプロジェクト全体の SSH 認証鍵の使用が許可されているかどうかを確認します。プロジェクト全体の SSH 認証鍵をプロジェクトのメタデータに追加すると、明示的にブロックされている場合や OS Login が有効になっている場合を除き、そのプロジェクト内のすべてのインスタンスへのアクセスが自動的に許可されます。プロジェクト全体の SSH 認証鍵のみに依存すると、最小権限の原則に違反し、鍵が不正使用された場合に不正アクセスのリスクが高まります。一般的には、OS Login(よりきめ細かい制御が可能)を使用するか、プロジェクト全体の SSH 認証鍵を明示的にブロックして、代わりにインスタンス固有の認証鍵を使用することをおすすめします。このルールは、プロジェクト全体の SSH 認証鍵をブロックせず、OS Login が有効になっていないインスタンスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: コンピューティング、セキュリティ、Compute Engine、シリアルポート、CSPR
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine VM インスタンスでシリアルポート アクセスが有効になっているかどうかを確認します。シリアルポートは、主にデバッグとトラブルシューティングのために VM とやり取りするためのテキストベースのコンソールを提供します。シリアルポートは特定の状況で役立ちますが、有効にすると攻撃対象領域が拡大します。適切に保護されていない場合、不正アクセスに使用される可能性があります。通常は、明示的に必要で、適切なセキュリティ対策(強力な認証、ファイアウォール ルールなど)が講じられている場合を除き、シリアルポート アクセスを無効にすることをおすすめします。このルールは、シリアルポート アクセスが有効になっているインスタンスにフラグを設定します。
  • 重大度:
    重大度: 高
    タグ: コンピューティング、セキュリティ、Shielded VM、CSPR、CoNa
    アセット: compute.googleapis.com/Instance
    詳細
    Compute Engine VM インスタンスで Shielded VM のすべての機能(整合性モニタリング、vTPM、セキュアブート)が有効になっているかどうかを確認します。Shielded VM は、VM インスタンスの検証可能な整合性を提供し、ルートキットやブートキットなどの高度な脅威に対する保護に役立ちます。整合性モニタリングを使用すると、インスタンスの起動時の整合性をモニタリングできます。vTPM は、仮想化されたトラステッド プラットフォーム モジュールを提供します。セキュアブートは、システムが正規のソフトウェアのみを実行するようにします。このルールは、これらの機能のいずれかが有効になっていないインスタンスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    アセット: compute_Instance_RESOURCE_6
    詳細
    VM インスタンスが、プライベート Google アクセスが有効になっているサブネットに接続されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: Compute、VpnTunnel、VPN、IKEv1、IKEv2、セキュリティ、暗号化、ネットワーキング、CSPR
    アセット: compute.googleapis.com/VpnTunnel
    詳細
    Compute Engine VPN トンネルが IKEv1 プロトコルを使用するように構成されているかどうかを確認します。IKEv1(Internet Key Exchange バージョン 1)は、より新しい IKEv2 と比較してセキュリティの脆弱性が知られている古い VPN プロトコルです。IKEv1 を使用すると、セキュリティの脆弱性のリスクが高まります。このルールは、VPN トンネル構成内の ikeVersion フィールドを調べます。ikeVersion が 1 に設定されている場合、違反が生成されます。セキュリティと信頼性を高めるため、IKEv2(バージョン 2)を使用することを強くおすすめします。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、ファイアウォール、ネットワーク、コンプライアンス、CSPR、CoNa、MVSP
    アセット: compute_Network_RESOURCE_2
    詳細
    デフォルトの下り(外向き)拒否ファイアウォール ルールが構成されていない Compute Engine VPC ネットワークを検出します。
  • 重大度:
    重大度: 高
    タグ: ネットワーキング、セキュリティ、コンプライアンス、CSPR、CoNa、MVSP
    アセット: compute_Network_RESOURCE_1
    詳細
    デフォルトの下り(外向き)拒否ファイアウォール ポリシーで構成されていない Compute Engine VPC ネットワークを検出します。
  • 重大度:
    重大度: 高
    タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    プロジェクトの IAM ポリシーが公開アクセス(allUsers または allAuthenticatedUsers)を付与しているかどうかを検出し、不正アクセスとデータ漏洩の可能性を防ぎます。公開アクセスを付与すると、含まれているすべての Compute Engine イメージが公開されます。
  • 重大度:
    重大度: 重大 重大
    タグ: Compute、Security、osconfig、Vulnerability、CSPR
    アセット: compute_Instance_RESOURCE_8
    詳細
    重大度レベルが CRITICAL の脆弱性を含む OS Config 脆弱性レポートがある Compute Engine VM インスタンスを検出します。重大な脆弱性は最高レベルのリスクを表し、悪用される可能性を防ぐために直ちに対処する必要があります。
  • 重大度:
    重大度: 中 メディア
    タグ: ネットワーキング、セキュリティ、コンプライアンス
    アセット: compute_Instance_RESOURCE_1
    詳細
    VM インスタンスに接続されているサブネットワークで、プライベート Google アクセスが有効になっていることを確認します。
  • 重大度:
    重大度: 高
    タグ: 信頼性、ネットワーク、NAT、高可用性、BCDR
    アセット: cloudresourcemanager_Project_RESOURCE_ROUTER
    詳細
    プロジェクトで、少なくとも 2 つの異なるリージョンに Cloud NAT が構成されていることを確認します。マルチリージョン Cloud NAT デプロイにより、冗長性が確保され、アウトバウンド接続のリージョン停止から保護されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、コンピューティング、インスタンス、高可用性、BCDR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_INSTANCE
    詳細
    プロジェクトに、少なくとも 2 つの異なるゾーンにデプロイされた Compute Engine アプリケーション サービス VM があることを確認します。マルチゾーン VM デプロイにより、コンピューティングの冗長性が確保され、ゾーンの停止から保護されます。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、コンピューティング、バックアップ、障害復旧、BCDR
    アセット: compute.googleapis.com/Snapshot
    詳細
    Compute Engine ディスク スナップショットがマルチリージョン ロケーションに保存されていることを確認して、リージョン停止時の生存性と復元機能を確保します。
  • 重大度:
    重大度: 高
    タグ: Compute、SslPolicy、TLS、Security、Encryption、Profile、Modern、CSPR
    アセット: compute.googleapis.com/SslPolicy
    詳細
    プロファイルが MODERN に設定され、最小 TLS バージョンが TLS_1_2 に設定されていることで、Compute Engine SSL ポリシーが推奨されるセキュリティ標準を満たしているかどうかを確認します。MODERN プロファイルには、強力な暗号スイートが含まれており、安全性の低い古い TLS バージョンが無効になっています。TLS の最小バージョンを TLS_1_2 に設定すると、TLS 1.0 と 1.1 が許可されなくなるため、セキュリティがさらに強化されます。このルールは、profile フィールドと minTlsVersion フィールドを調べます。プロファイルが MODERN でないか、minTlsVersion が TLS_1_2 でない場合、違反が生成されます。
  • 重大度:
    重大度: 中 メディア
    タグ: セキュリティ、ネットワーク、コンプライアンス
    アセット: compute.googleapis.com/Subnetwork
    詳細
    Compute Engine VPC サブネットワークがデュアルスタック(IPV4_IPV6)スタックタイプで構成されているかどうかを確認します。IPv4 のみのスタックタイプを適用すると、一貫したセキュリティ体制を維持し、ネットワークの複雑さを軽減し、不正なアクセスパスを防ぐために IPv6 の使用を制限する組織のポリシーとの整合性を確保できます。

Google Cloud ベスト プラクティス - Dataproc(2 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: Dataproc、自動スケーリング、信頼性、費用最適化
    アセット: dataproc.googleapis.com/AutoscalingPolicy
    詳細
    Dataproc AutoscalingPolicies で gracefulDecommissionTimeout が定義されているかどうかを確認します。正常なタイムアウトにより、ワーカーノードがスケールダウンされる前に、実行中のジョブが完了します。
  • 重大度:
    重大度: 高
    タグ: 信頼性、可用性、高可用性、BCDR
    アセット: dataproc.googleapis.com/Cluster
    詳細
    3 つのマスター インスタンスをプロビジョニングして、Dataproc クラスタが高可用性モードで動作することを確認します。マスターノードが 3 つ未満で実行すると、単一障害点が発生し、メンテナンスや停止中に本番環境の安定性とデータ処理の継続性が損なわれます。

Google Cloud のベスト プラクティス - Filestore(5 件の結果

  • 重大度:
    重大度: 高
    タグ: セキュリティ、信頼性、データ保護、バックアップ、CSPR
    アセット: file.googleapis.com/Instance
    詳細
    Filestore インスタンスにバックアップ スケジュールが定義されていることを確認して、堅牢なデータ復元を可能にし、偶発的な削除や破損によるデータ損失から保護します。このルールは、ビジネス継続性に不可欠な backupConfig がインスタンス設定に存在するかどうかを検証します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、信頼性、データ保護、CoNa
    アセット: file.googleapis.com/Instance
    詳細
    Filestore インスタンスで削除保護が有効になっていることを確認し、意図しない削除によるデータ損失やサービスの中断を防ぎます。重要なファイル共有で削除からの保護を無効にすると、運用エラーのリスクが高まり、データが復元不能になる可能性があります。この設定は、インスタンス構成の deletionProtectionEnabled フラグによって制御されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、高可用性、Filestore、復元性
    アセット: file.googleapis.com/Instance
    詳細
    重要なワークロードの高可用性と復元力をサポートするために、Google Cloud Filestore インスタンスがリージョン可用性ティア(ENTERPRISE または REGIONAL)で構成されていることを確認します。基本、高スケール SSD、汎用ゾーンの各階層は単一ゾーンのデプロイで、ゾーン障害から保護するために必要なマルチゾーンの復元力は提供されません。
  • 重大度:
    重大度: 低
    タグ: Filestore、インスタンス、ラベル、FinOps、CSPR
    アセット: file.googleapis.com/Instance
    詳細
    リソースの整理、フィルタリング、費用配賦分析に役立つラベルが Filestore インスタンスに適用されていることを確認します。
  • 重大度:
    重大度: 低
    タグ: Filestore、インスタンス、タグ、FinOps、CSPR、CoNa、MVSP
    アセット: file.googleapis.com/Instance
    詳細
    Filestore インスタンスに Resource Manager タグが適用されていることを確認し、クラウド リソース全体で一貫したガバナンス、ポリシーの適用、費用分析を実現します。

Google Cloud のベスト プラクティス - Firestore(1 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、BCDR、高可用性
    アセット: firestore.googleapis.com/Database
    詳細
    Firestore データベースがマルチリージョン ロケーション(nam5、eur3 など)を使用するように構成されていることを確認します。マルチリージョン デプロイでは、地理的に離れた複数のエリアにデータが複製され、リージョンの停止に対する高可用性と復元力が確保されます。

Google Cloud のベスト プラクティス - Gemini Enterprise Agent Platform(18 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、VertexAI、高可用性、復元力
    アセット: aiplatform.googleapis.com/Endpoint
    詳細
    オンライン エンドポイントにデプロイされた ML モデルに、可用性を維持し、単一ノードの障害時に予測のダウンタイムを防ぐために、少なくとも 2 つのレプリカがあることを確認します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス
    アセット: aiplatform.googleapis.com/CustomJob
    詳細
    Vertex AI カスタム トレーニング ジョブが顧客管理の暗号鍵(CMEK)で保護されるようにします。これにより、データ暗号化をきめ細かく制御して、セキュリティとコンプライアンスを強化できます。このルールは、ジョブ仕様で encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス
    アセット: aiplatform.googleapis.com/Dataset
    詳細
    Vertex AI データセットが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、データ暗号化をきめ細かく制御して、セキュリティとコンプライアンスを強化します。このルールは、encryptionSpec.kmsKeyName フィールドがデータセットに対して正しく構成されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス
    アセット: aiplatform.googleapis.com/Endpoint
    詳細
    Vertex AI エンドポイントが顧客管理の暗号鍵(CMEK)で暗号化されていることを確認します。これにより、デプロイされたモデルのデータ暗号化をきめ細かく制御し、セキュリティを強化できます。この設定は、コンプライアンスと保存データの機密情報の保護に不可欠です。このルールは、エンドポイントで encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス
    アセット: aiplatform.googleapis.com/Featurestore
    詳細
    Vertex AI Feature Store が顧客管理の暗号鍵(CMEK)で保護されていることを確認します。これにより、データ暗号化をきめ細かく制御して、セキュリティとコンプライアンスを強化できます。このルールは、encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス
    アセット: aiplatform.googleapis.com/HyperparameterTuningJob
    詳細
    Vertex AI ハイパーパラメータ チューニング ジョブが顧客管理の暗号鍵(CMEK)で保護され、データ暗号化をきめ細かく制御してセキュリティとコンプライアンスを強化します。このルールは、ジョブ仕様で encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス
    アセット: aiplatform.googleapis.com/MetadataStore
    詳細
    Vertex AI メタデータ ストアが顧客管理の暗号鍵(CMEK)で保護され、データ暗号化をより詳細に制御できるようにします。このルールは、encryptionSpec.kmsKeyName フィールドが存在し、構成されていることを確認します。これは、メタデータがデフォルトで暗号化されるだけでなく、ユーザーが制御する鍵で暗号化されるようにすることで、コンプライアンスを確保し、データ セキュリティを強化するために不可欠です。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス
    アセット: aiplatform.googleapis.com/Model
    詳細
    Vertex AI モデルが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、データ暗号化の制御を強化してコンプライアンス要件を満たします。このルールは、models リソースデータで encryptionSpec.kmsKeyName フィールドが正しく構成されていることを検証します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス、CoNa、MVSP
    アセット: aiplatform.googleapis.com/NotebookRuntime
    詳細
    Vertex AI Notebook ランタイムが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、データ暗号化をきめ細かく制御してセキュリティとコンプライアンスを強化します。CMEK を使用しない Notebook ランタイムは、デフォルトで Google 管理の暗号鍵を使用します。
  • 重大度:
    重大度: 中 メディア
    タグ: 費用、FinOps、Vertex AI、CoNa、MVSP
    アセット: aiplatform.googleapis.com/NotebookRuntime
    詳細
    Vertex AI Notebook ランタイムで自動アイドル シャットダウンを適用し、非アクティブなリソースを終了することで費用を最適化します。idleShutdownConfig が定義されていない場合、またはその中の idleShutdownDisabled フラグが true に設定されている場合、構成ミスが発生し、使用されていない場合でもリソースの課金が継続されます。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、ネットワーキング、データ漏洩、CoNa、MVSP
    アセット: aiplatform.googleapis.com/NotebookRuntime
    詳細
    Vertex AI Notebook ランタイムがインターネットに直接アクセスできないようにして、データ漏洩や外部リソースへの不正アクセスなどのリスクを軽減します。インターネット アクセスを無効にすると、ランタイム環境が分離され、セキュリティ体制が強化されます。インターネット アクセスは、networkSpec.enableInternetAccess 設定によって制御されます。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、Shielded VM、セキュアブート、NIST-800-53-SI-7、CoNa、MVSP
    アセット: aiplatform.googleapis.com/NotebookRuntime
    詳細
    Vertex AI ノートブック ランタイムでセキュアブートが有効になっていることを確認し、ブートレベルの脅威から保護します。セキュアブートは、すべてのブート コンポーネントのデジタル署名を検証し、ブートプロセス中に不正なコードや悪意のあるコードの実行を防ぐ Shielded VM のコア機能です。このルールは、enableSecureBoot フラグが明示的に true に設定されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス、CoNa、MVSP
    アセット: aiplatform.googleapis.com/NotebookRuntimeTemplate
    詳細
    Vertex AI Notebook ランタイムが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、データ暗号化をきめ細かく制御してセキュリティとコンプライアンスを強化します。CMEK を使用しない Notebook ランタイムは、デフォルトで Google 管理の暗号鍵を使用します。
  • 重大度:
    重大度: 中 メディア
    タグ: 費用、FinOps、Vertex AI、CoNa、MVSP
    アセット: aiplatform.googleapis.com/NotebookRuntimeTemplate
    詳細
    Vertex AI ノートブック ランタイム テンプレートで自動アイドル シャットダウンを適用し、非アクティブなリソースを終了することで費用を最適化します。idleShutdownConfig が定義されていない場合、またはその中の idleShutdownDisabled フラグが true に設定されている場合、構成ミスが発生し、使用されていない場合でもリソースの課金が継続されます。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、ネットワーク、CoNa、MVSP
    アセット: aiplatform.googleapis.com/NotebookRuntimeTemplate
    詳細
    Vertex AI ランタイム テンプレートが公共のインターネットに公開されないようにします。これにより、外部の攻撃対象領域が縮小され、潜在的なデータ引き出しを防止できます。enableInternetAccess 設定が true の場合、この制約に違反します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、ノートブック、コンプライアンス、CoNa、MVSP
    アセット: aiplatform.googleapis.com/NotebookRuntimeTemplate
    詳細
    Vertex AI Notebook ランタイム テンプレートでセキュアブートが有効になっていることを確認し、オペレーティング システムの完全性を確保して、不正なブートレベルのコードから保護します。セキュアブートは、ブートプロセス中に悪意のあるコードが実行されるのを防ぐ重要なセキュリティ機能です。この設定は、shieldedVmConfig オブジェクト内の enableSecureBoot フラグによって制御されます。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス
    アセット: aiplatform.googleapis.com/Tensorboard
    詳細
    Vertex AI TensorBoard インスタンスが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、実験データとモデルの可視化の暗号化をきめ細かく制御して、セキュリティとコンプライアンスを強化します。このルールは、encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス
    アセット: aiplatform.googleapis.com/TrainingPipeline
    詳細
    Vertex AI トレーニング パイプラインが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、データ暗号化をきめ細かく制御して、セキュリティとコンプライアンスを強化します。このルールは、パイプライン仕様で encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。

Google Cloud のベスト プラクティス - Gemini Enterprise Agent Platform ワークベンチ(11 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: セキュリティ、信頼性、Vertex AI、ノートブック、CoNa
    アセット: notebooks.googleapis.com/Instance
    詳細
    Vertex AI Workbench インスタンスで環境の自動アップグレードが有効になっていることを確認します。自動アップグレードを有効にすることは、インスタンスを最新の機能、フレームワークの更新、セキュリティ パッチで最新の状態に保つために不可欠です。これにより、セキュリティと信頼性の両方が向上します。この設定は、notebookupgradeschedule メタデータキーによって制御されます。このキーは存在し、値が定義されている必要があります。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス、NIST-800-53-SC-28
    アセット: notebooks.googleapis.com/Instance
    詳細
    Vertex AI Workbench インスタンスが顧客管理の暗号鍵(CMEK)を使用して暗号化されるようにします。これは、データ暗号化の制御を維持し、特定のコンプライアンス要件を満たすために重要です。このポリシーは、インスタンス gceSetup 内のブートディスクとデータディスクの両方に対して kmsKey プロパティが構成されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: セキュリティ、ネットワーク、Vertex AI
    アセット: notebooks.googleapis.com/Instance
    詳細
    Vertex AI Workbench インスタンスでデフォルトの VPC ネットワークの使用を無効にすることは、過度に許可的なファイアウォール ルールへの露出を防ぐための重要なセキュリティ対策です。この構成ミスは、Workbench インスタンスが default という名前のネットワーク リソースにアタッチされ、より安全で意図的に設計されたネットワーク アーキテクチャがバイパスされると発生します。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、Vertex AI、ノートブック、CoNa
    アセット: notebooks.googleapis.com/Instance
    詳細
    Vertex AI Workbench インスタンスで削除からの保護が有効になっていることを確認し、重要な開発環境と関連データの誤った削除を防ぎます。この保護は、運用上の信頼性を維持するために不可欠です。構成ミスは、作業の不可逆的な損失につながる可能性があります。deletionProtection フラグを明示的に true に設定する必要があります。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、ノートブック、データ漏洩、NIST-800-53-AC-3、CoNa
    アセット: notebooks.googleapis.com/Instance
    詳細
    データ漏洩を防ぐため、このポリシーにより、Vertex AI Workbench インスタンスの JupyterLab インターフェースからのファイル ダウンロードが無効になります。notebookdisabledownloads メタデータキーがないか、true に設定されていない場合、構成ミスが発生し、不正なデータ削除の潜在的なベクトルが作成されます。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、ノートブック、権限昇格
    アセット: notebooks.googleapis.com/Instance
    詳細
    Vertex AI Workbench インスタンスで root アクセスを無効にすることは、権限昇格や不正なシステム変更を防ぐための重要なセキュリティ対策です。この設定は、Compute Engine の設定内の notebookdisableroot メタデータキーによって制御されます。このキーは true に設定する必要があります。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、ノートブック、完全性モニタリング、NIST-800-53-SI-7
    アセット: notebooks.googleapis.com/Instance
    詳細
    Vertex AI Workbench インスタンスで Shielded VM の整合性モニタリングが有効になっていることを確認し、ブートレベルとカーネルレベルのマルウェアに対する防御の基盤レイヤを提供します。インスタンスの Shielded VM 構成内の enableIntegrityMonitoring フラグが欠落しているか、空であるか、false に設定されている場合、違反が発生します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、ネットワーキング
    アセット: notebooks.googleapis.com/Instance
    詳細
    disablePublicIp 設定が明示的に true に設定されていることを確認して、Vertex AI Workbench インスタンスにパブリック IP アドレスが割り当てられていないことを確認します。パブリック IP を無効にすることは、インスタンスが公共のインターネットに公開されるのを防ぎ、不正アクセスのリスクを最小限に抑える重要なセキュリティ対策です。disablePublicIp 設定がないか、空であるか、false に設定されている場合、違反が発生します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、IAM、サービス アカウント、NIST-800-53-AC-3、CSPR
    アセット: notebooks.googleapis.com/Instance
    詳細
    Vertex AI Workbench インスタンスがデフォルトの Compute Engine サービス アカウントを使用しないようにします。専用の最小権限サービス アカウントを Workbench インスタンスに割り当てることは、インスタンスがアクセスできる Google Cloud サービスを必要なものだけに制限することで、侵害の影響を最小限に抑える重要なセキュリティ対策です。このチェックでは、compute@developer.gserviceaccount.com で終わるサービス アカウントで構成されたインスタンスにフラグが設定されます。これは、過度に権限が付与されたデフォルトのサービス アカウントが使用されていることを示します。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、Notebooks、Shielded VM、CoNa
    アセット: notebooks.googleapis.com/Instance
    詳細
    Vertex AI Workbench インスタンスでセキュアブートが有効になっていることを確認します。これは、すべてのブート コンポーネントのデジタル署名を検証してブートキットやルートキットから保護する重要なセキュリティ機能です。この設定 enableSecureBoot は、インスタンスの Shielded VM 構成の一部であり、true に設定する必要があります。
  • 重大度:
    重大度: 高
    タグ: セキュリティ、Vertex AI、Notebooks、vTPM、Shielded VM
    アセット: notebooks.googleapis.com/Instance
    詳細
    Vertex AI Workbench インスタンスで仮想トラステッド プラットフォーム モジュール(vTPM)が有効になっていることを確認し、セキュアブートとメジャード ブートのプロセスを保証します。vTPM の有効化は、Google Cloud の Shielded VM 機能の重要なコンポーネントです。インスタンスのブートローダー、カーネル、ブートドライバの検証可能な整合性を提供することで、ブートレベルのマルウェアやルートキットからインスタンスを保護します。この設定は、インスタンスの shieldedInstanceConfig 内で管理されます。

Google Cloud のベスト プラクティス - Google Kubernetes Engine(55 件の結果

  • 重大度:
    重大度: 高
    タグ: GKE、セキュリティ、CSPR、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    GKE クラスタでアルファ版機能が有効になっていないことを確認します。アルファ クラスタは本番環境ワークロードではサポートされず、30 日後に有効期限が切れます。
  • 重大度:
    重大度: 低
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、Autopilot、マネージド、構成、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine(Google Kubernetes Engine)クラスタで Autopilot モードが有効になっているかどうかを確認します。Google Kubernetes Engine Autopilot は、ノードやセキュリティ構成などのクラスタ インフラストラクチャを管理することで運用オーバーヘッドを削減する、フルマネージドの運用モードです。このルールは、autopilot.enabled フィールドが false または未定義に設定されているクラスタを識別します。このポリシーは主に情報提供を目的としており、Autopilot モードで実行されていないクラスタにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、Kubernetes、バックアップ、障害復旧、BCDR
    アセット: container.googleapis.com/Cluster
    詳細
    ステートフル アプリケーションのバックアップと障害復旧を可能にするために、GKE クラスタで Backup for GKE が有効になっていることを確認します。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、認証、BasicAuth、ClientCertificate、セキュリティ、構成、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタで、基本認証(ユーザー名/パスワード)が構成され、クライアント証明書の発行が有効になっているかどうかを確認します。複数の静的認証情報メソッドを同時に有効にすると、攻撃対象領域と管理オーバーヘッドが増加する可能性があります。一般的には、IAM や OIDC などのより安全で一元管理された認証方法を標準化することをおすすめします。このルールは、masterAuth.username が null または空ではなく、masterAuth.clientCertificateConfig.issueClientCertificate が true のクラスタにフラグを設定します。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、セキュリティ、CoNa、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタで Binary Authorization が有効になっていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、Google Kubernetes Engine、ガバナンス、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine Standard ノードプールで自動修復が有効になっていることを確認し、ノード障害からの自動復旧を保証してアプリケーションの可用性を維持することで、クラスタの復元力を高め、運用オーバーヘッドを削減します。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、自動アップグレード、セキュリティ、信頼性、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine Standard ノードプールで自動アップグレードが有効になっていることを確認し、タイムリーなセキュリティ パッチと安定性の修正が適用されるようにすることで、クラスタのセキュリティを強化し、メンテナンスのオーバーヘッドを削減します。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、プライベート Google アクセス、サブネットワーク、セキュリティ、CSPR
    アセット: container_Cluster_RESOURCE_2
    詳細
    クラスタのサブネットワークでプライベート Google アクセスが有効になっていることを確認することで、セキュリティを強化します。これにより、限定公開の Google Kubernetes Engine ノードは、パブリック IP アドレスを必要とせずにイメージを pull して Google API にアクセスできます。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、COS、セキュリティ、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    すべての Google Kubernetes Engine ノードプールが、専用の強化されたオペレーティング システムである Google の Container-Optimized OS(COS)を使用していることを確認することで、クラスタのセキュリティと安定性を強化します。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、クラスタ、ロケーション、復元力、セキュリティ、CSPR、CoNa
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタがゾーン クラスタかどうかを確認します。Google Kubernetes Engine クラスタは、コントロール プレーン/API サーバーの単一インスタンスがデプロイされている単一のゾーンで作成できます。あるいは、コントロール プレーン/API サーバーのインスタンスが 3 つのゾーンに均等に分散されている Google Cloud リージョン内にクラスタを作成することもできます。Google Cloud ゾーンの障害による影響を軽減するために、リージョン クラスタではワーカーノードも同じ 3 つのゾーンに均等に分散されます。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、DNS、CloudDNS、ネットワーキング、ベスト プラクティス、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタが、クラスタ内 DNS の解決に Cloud DNS を使用するように構成されているかどうかを確認します。Google Kubernetes Engine に Cloud DNS を使用すると、マネージドで高性能かつスケーラブルな DNS サービスが提供されます。これは Google Kubernetes Engine のベスト プラクティスです。このルールは、dnsConfig.clusterDns フィールドを調べます。このフィールドがない場合、NULL の場合、または CLOUD_DNS 以外の値がある場合は、違反が生成されます。これは、クラスタが以前の kubedns アドオンを使用しているか、Cloud DNS 用に構成されていないことを示します。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、セキュリティ、コンピューティング、CSPR、CoNa
    アセット: container.googleapis.com/Cluster
    詳細
    機密ノードを使用するように Google Kubernetes Engine クラスタが構成されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: GKE、Kubernetes、クラスタ、ロード バランシング、ネットワーキング、パフォーマンス、CSPR、CoNa、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    GKE クラスタでコンテナ ネイティブのロード バランシングが有効になっているかどうかを確認します。コンテナ ネイティブのロード バランシングにより、ロードバランサはトラフィックを Pod に直接転送できるため、レイテンシが短縮され、ネットワークの可視性が向上します。addonsConfig.httpLoadBalancing.disabled が true の場合、違反が発生します。これにより、Ingress コントローラと NEG のサポートが無効になります。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、アドオン、KubernetesDashboard、セキュリティ、レガシー、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタで以前の Kubernetes Dashboard アドオンが有効になっているかどうかを確認します。Kubernetes ダッシュボードは、クラスタ リソースを管理するためのウェブベースの UI を提供しますが、以前のバージョンにはセキュリティ上の問題が発生する可能性があり、一般的に gcloud、Google Cloud コンソール、その他のより安全な管理ツールを使用することが推奨されています。このルールは、addonsConfig.kubernetesDashboard.disabled フィールドを調べます。kubernetesDashboard が存在し、disabled フィールドが true でない場合(つまり、存在しないか、明示的に false の場合)、違反が生成されます。これは、以前のダッシュボードが有効になっていることを示します。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、セキュリティ、暗号化、CSPR、CoNa
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタ アプリケーションのシークレットが CMEK を使用して暗号化されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: GKE、Kubernetes、クラスタ、データプレーン、ネットワーキング、セキュリティ、パフォーマンス、CSPR、CoNa、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    GKE クラスタで Dataplane V2 が有効になっているかどうかを確認します。Dataplane V2 は、ネットワーキングに eBPF を使用する GKE 用に最適化されたデータプレーンで、パフォーマンス、セキュリティ、オブザーバビリティが向上しています。networkConfig.datapathProvider が ADVANCED_DATAPATH に設定されていない場合、違反が発生します。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、デフォルト サービス アカウント、管理者、セキュリティ、CSPR、CoNa、MVSP
    アセット: container_Cluster_RESOURCE_IAM_POLICY_1
    詳細
    Google Kubernetes Engine ノードプールがプロジェクト レベルの管理者権限を持つ場合にデフォルトのサービス アカウントを使用しないようにすることで、重大な containertoproject 権限昇格のリスクを軽減し、侵害された Pod がすべてのプロジェクト リソースを制御できないようにします。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、デフォルト サービス アカウント、編集者、セキュリティ、CSPR
    アセット: container_Cluster_RESOURCE_IAM_POLICY_1
    詳細
    編集者ロールを持つデフォルトのサービス アカウントを禁止することで、Google Kubernetes Engine ノードに最小権限を適用し、セキュリティの脆弱性を大幅に減らしてワークロードを保護し、クラスタの信頼性を高めます。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、デフォルト サービス アカウント、オーナー、セキュリティ、CSPR、MVSP
    アセット: container_Cluster_RESOURCE_IAM_POLICY_1
    詳細
    Google Kubernetes Engine ノードが、高度な権限を持つオーナーロールのデフォルトの Compute Engine サービス アカウントを使用しないようにします。最小権限を適用することで、セキュリティ リスクとノードの侵害による影響を大幅に軽減します。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、セキュリティ、最小権限、IAM
    アセット: container_Cluster_RESOURCE_IAM_POLICY_1
    詳細
    Google Kubernetes Engine ノード サービス アカウントに、高権限の基本ロールが付与されていないことを確認します。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、デフォルト サービス アカウント、書き込み、セキュリティ、CSPR
    アセット: container_Cluster_RESOURCE_IAM_POLICY_1
    詳細
    デフォルトのサービス アカウントに広範な書き込み権限が付与されないようにすることで、Google Kubernetes Engine のセキュリティを強化し、クラスタの不正な変更のリスクを大幅に軽減し、最小権限の原則を維持します。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、デフォルト サービス アカウント、セキュリティ、CSPR
    アセット: container_Cluster_RESOURCE_IAM_POLICY_1
    詳細
    最小権限の原則を厳守してクラスタのセキュリティ体制を強化するため、Google Kubernetes Engine ノードプールがデフォルトの Compute Engine サービス アカウントではなく、最小限の権限を持つ専用のサービス アカウントを使用していることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、セキュリティ、IAM、CSPR、CoNa、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine RBAC/クラスタ アクセスが Google グループで管理されていることを確認します。
  • 重大度:
    重大度: 低
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、ネットワーキング、オブザーバビリティ、IntraNodeVisibility、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタでノード内の可視化が有効になっているかどうかを確認します。ノード内の可視化により、同じノード上の Pod 間のトラフィックのネットワーク オブザーバビリティが可能になります。これは、ノード内のトラブルシューティングとセキュリティ モニタリングに役立ちます。このルールは、networkConfig.enableIntraNodeVisibility フィールドを調べます。このフィールドがないか、false に設定されている場合、違反が生成されます。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、ネットワーキング、IP エイリアス、VPC ネイティブ、Pod ネットワーキング
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタで IP エイリアス(Pod のセカンダリ IP 範囲)が無効になっているかどうかを確認します。IP エイリアスを使用すると、Pod は VPC ネットワーク内で独自のルーティング可能な IP アドレスを持つことができ、ネットワーク統合が向上し、ノード間の Pod 間通信で NAT を回避できます。必ずしも厳密に必要というわけではありませんが、ほとんどのネットワーキング シナリオでは、IP エイリアスを使用することが Google Kubernetes Engine のベスト プラクティスです。このルールは、ipAllocationPolicy.useIpAliases フィールドを調べます。このフィールドがないか、false に設定されている場合、違反が生成されます。
  • 重大度:
    重大度: 低
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、認証、ClientCertificate、X509、セキュリティ、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタのマスターでクライアント証明書認証が有効になっているかどうかを確認します。masterAuth.clientCertificateConfig.issueClientCertificate を true に設定して有効にすると、クラスタは認証用のクライアント証明書を発行できます。X.509 クライアント証明書は有効な認証方法ですが、ライフサイクル(発行、取り消し)の管理が複雑になる可能性があります。組織によっては、より一元的な制御のために IAM または OIDC のみを使用することを希望する場合があります。このルールは、クライアント証明書の発行が有効になっているクラスタにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、ロギング、オブザーバビリティ、オペレーション、CSPR、CoNa、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタで Cloud Logging(loggingService)が有効になっているかどうかを確認します。これらのサービスはオブザーバビリティに不可欠です。このルールは、loggingService が欠落しているか、空であるか、none(またはその他の無効状態)に設定されている場合にクラスタにフラグを設定し、サービスがアクティブでないことを示します。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、モニタリング、オブザーバビリティ、オペレーション、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタで Cloud Monitoring(monitoringService)が有効になっているかどうかを確認します。これらのサービスはオブザーバビリティに不可欠です。このルールは、monitoringService が欠落しているか、空であるか、none(またはその他の無効状態)に設定されている場合にクラスタにフラグを設定し、サービスがアクティブでないことを示します。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、NetworkPolicy、セキュリティ、マイクロセグメンテーション、アドオン、CSPR、CoNa
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタでネットワーク ポリシーの適用が有効になっているかどうかを確認します。ネットワーク ポリシーは、Pod のマイクロセグメンテーションを提供し、ラベルとポートに基づいて Pod 間のトラフィック フローを制御します。ネットワーク ポリシーを有効にすることは、ワークロードを分離し、クラスタ内の攻撃対象領域を削減するための重要なセキュリティ ベスト プラクティスです。このルールは、networkPolicy.provider フィールドと addonsConfig.networkPolicyConfig.disabled フィールドを調べます。ネットワーク ポリシーが構成されていない場合(プロバイダが PROVIDER_UNSPECIFIED または欠落している場合)、または networkPolicyConfig アドオンが明示的に無効になっている場合、違反が生成されます。
  • 重大度:
    重大度: 高
    タグ: コンテナ、Google Kubernetes Engine、信頼性、運用安定性、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine(Google Kubernetes Engine)クラスタにメンテナンス ポリシーが定義されていることを確認して、クラスタの自動アップグレードが予測可能で中断のない時間帯に実行されるようにします。メンテナンスの時間枠と除外が定義されたポリシーにより、重要なワークロードの予期しない中断を防ぐことができます。
  • 重大度:
    重大度: 低
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、ノードの自動プロビジョニング、自動スケーリング、管理
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタでノードの自動プロビジョニング(NAP)が有効になっているかどうかを確認します。NAP は、ワークロードの要件に基づいてノードプールを自動的に管理し、必要に応じてノードプールを作成および削除します。これにより、クラスタ管理を簡素化し、リソース使用量を最適化できます。このルールは、クラスタ構成内の autoscaling.enableNodeAutoprovisioning フィールドを調べます。このフィールドがない場合や false に設定されている場合、違反が生成され、NAP が有効でないことが示されます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、高可用性、Google Kubernetes Engine
    アセット: container.googleapis.com/NodePool
    詳細
    Google Kubernetes Engine ノードプールが BALANCED ロケーション ポリシーを使用していることを確認します。これにより、使用可能なゾーン間でノードが均等に分散され、高可用性とゾーン障害に対する復元力が最大化されます。
  • 重大度:
    重大度: 中 メディア
    タグ: GKE、Kubernetes、クラスタ、DNS、ネットワーキング、パフォーマンス、スケーラビリティ、CSPR、CoNa、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    GKE クラスタで NodeLocal DNSCache が有効になっているかどうかを確認します。NodeLocal DNSCache によって、クラスタノード上で DNS キャッシュ エージェントを DaemonSet として実行することで、クラスタ DNS のパフォーマンスが向上します。これは、スケーラビリティと信頼性に関する GKE ネットワーキングのコア ベスト プラクティスです。addonsConfig.dnsCacheConfig.enabled が false または欠落している場合、違反が発生します。
  • 重大度:
    重大度: 低
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、ノードプール、自動スケーリング、パフォーマンス、費用最適化
    アセット: container.googleapis.com/NodePool
    詳細
    Google Kubernetes Engine クラスタ内のノードプールで自動スケーリングが無効になっているかどうかを確認します。ノードプールの自動スケーリングでは、需要に基づいてノード数が自動的に調整されます。このルールは、クラスタ構成の nodePools 配列を反復処理します。クラスタに autoscaling.enabled フィールドがないか、false に設定されているノードプールが 1 つ以上含まれている場合、違反が生成されます。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、NodePool、CMEK、KMS、暗号化、セキュリティ、BootDisk
    アセット: container.googleapis.com/NodePool
    詳細
    Google Kubernetes Engine クラスタ ノードプールが、ブートディスクに顧客管理の暗号鍵(CMEK)を使用するように構成されているかどうかを確認します。CMEK を使用すると、ノード ブートディスクを保護する暗号鍵をより詳細に制御できるため、セキュリティとコンプライアンスが強化されます。このルールは、クラスタ内のすべての nodePool を反復処理します。ノードプールごとに、config.bootDiskKmsKey フィールドを調べます。bootDiskKmsKey が欠落しているか空のノードプールが見つかった場合、クラスタに対して違反が生成されます。これは、ノードプールのブートディスクが CMEK で暗号化されていないことを示します。
  • 重大度:
    重大度: 中 メディア
    タグ: GKE、NodePool、Kubelet、Security、CSPR、CoNa
    アセット: container.googleapis.com/NodePool
    詳細
    GKE ノードプールで安全でない kubelet 読み取り専用ポートが有効になっているかどうかを確認します。このポートを有効にすると、認証されていないアクセスが kubelet API に許可されるため、セキュリティ リスクが生じます。ポートを無効にする必要があります(insecureKubeletReadonlyPortEnabled を false に設定する必要があります)。
  • 重大度:
    重大度: 高
    タグ: 信頼性、Kubernetes、高可用性、復元力
    アセット: container.googleapis.com/NodePool
    詳細
    ゾーン停止時の容量損失を防ぐため、GKE ノードプールが複数のゾーンにまたがるようにします(リージョン クラスタの場合は少なくとも 3 つのゾーンを推奨)。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、ノードプール、ロケーション、復元力、セキュリティ、CSPR
    アセット: container.googleapis.com/NodePool
    詳細
    Google Kubernetes Engine ノードプールにゾーンが 1 つしかないかどうかを確認します。Google Kubernetes Engine クラスタは、コントロール プレーン/API サーバーの単一インスタンスがデプロイされている単一のゾーンで作成できます。あるいは、コントロール プレーン/API サーバーのインスタンスが 3 つのゾーンに均等に分散されている Google Cloud リージョン内にクラスタを作成することもできます。Google Cloud ゾーンの障害による影響を軽減するために、リージョン クラスタではワーカーノードも同じ 3 つのゾーンに均等に分散されます。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、GKE、Kubernetes、CoNa
    アセット: container.googleapis.com/Cluster
    詳細
    リージョン クラスタの単一ゾーンで構成されている GKE ノードプールを検出します。ワークロードの高可用性を確保し、単一のゾーン障害による停止を防ぐには、複数のゾーンにノードプールをまたがることが不可欠です。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、ノードプール、ロケーション、復元力、セキュリティ、CSPR
    アセット: container.googleapis.com/NodePool
    詳細
    Google Kubernetes Engine ノードプールに 2 つのゾーンのみがあるかどうかを確認します。Google Kubernetes Engine クラスタは、コントロール プレーン/API サーバーの単一インスタンスがデプロイされている単一のゾーンで作成できます。あるいは、コントロール プレーン/API サーバーのインスタンスが 3 つのゾーンに均等に分散されている Google Cloud リージョン内にクラスタを作成することもできます。Google Cloud ゾーンの障害による影響を軽減するために、リージョン クラスタではワーカーノードも同じ 3 つのゾーンに均等に分散されます。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、プロジェクト、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_1
    詳細
    このルールは、複数の Google Kubernetes Engine クラスタを含むプロジェクトを特定し、管理の簡素化、リソース使用率の最適化、不要なクラスタの複雑さに関連する費用の削減を可能にする事前対応策を講じます。
  • 重大度:
    重大度: 低
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、通知、Pub/Sub、モニタリング、オペレーション、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタ イベントの Pub/Sub 通知が有効になっているかどうかを確認します。この機能を使用すると、Pub/Sub トピックを介してクラスタのライフサイクルに関する重要なイベント(アップグレード、ノードプールの変更など)に関する通知を受け取ることができるため、事前対応型のモニタリングと自動化が可能になります。このルールは notificationConfig.pubsub.enabled フィールドを調べます。このフィールドがないか、false に設定されている場合、違反が生成されます。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、Kubernetes、NodePool、PodPidsLimit、セキュリティ、リソース管理、Kubelet、CSPR
    アセット: container.googleapis.com/NodePool
    詳細
    Google Kubernetes Engine クラスタのノードプールに Pod PID 上限が構成されているかどうかを確認します。Pod の PID 上限を設定すると、単一の Pod がノードで使用可能なすべてのプロセス ID を消費するリソース枯渇を防ぐことができます。このルールは、NodePool リソースの config.kubeletConfig.podPidsLimit フィールドを直接調べます。podPidsLimit が欠落しているか、null であるか、正の数でない場合、違反が生成されます。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、セキュリティ、ネットワーキング、DNS エンドポイント、CSPR、CoNa、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタが DNS コントロール プレーン エンドポイントへの外部トラフィックを許可していることを確認します。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、PrivateNodes、セキュリティ、ネットワーキング、VPC、CSPR、CoNa
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタでプライベート ノードが有効になっているかどうかを確認します。プライベート ノードを有効にすると、クラスタ内のノードに外部 IP アドレスが割り当てられなくなり、インターネットへの直接の露出が減るため、セキュリティが強化されます。コントロール プレーンや他の Google サービスとの通信は、通常、プライベート接続(プライベート Google アクセスや VPC Service Controls など)を介して行われます。このルールは、privateClusterConfig.enablePrivateNodes フィールドを調べます。このフィールドがないか、false に設定されている場合、違反が生成されます。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、Autopilot、マネージド、構成、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine(Google Kubernetes Engine)クラスタが公開されているかどうかを確認します。すべての Google Kubernetes Engine クラスタが、enableprivateendpoint フラグが設定された限定公開クラスタであることを確認します。これは最高レベルのアクセス制限であり、クラスタのコントロール プレーン ノードに公共のインターネットからアクセスすることはできません。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、信頼性、高可用性、BCDR、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    コントロール プレーンとノードを複数のゾーンに複製して高可用性を実現するには、Google Kubernetes Engine クラスタがリージョン クラスタとして構成されていることを確認します。ゾーン クラスタは単一ゾーンの停止の影響を受けやすく、アプリケーションの可用性とビジネスの継続性に深刻な影響を与える可能性があります。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、クラスタ、アップグレード、セキュリティ、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタにリリース チャンネルが設定されているかどうかを確認します。リリース チャンネルに登録して、Google Kubernetes Engine クラスタのバージョン アップグレードを自動化します。リリース チャンネルでは、バージョン管理の複雑さを軽減し、必要な機能の数と安定性のレベルを引き下げることもできます。
  • 重大度:
    重大度: 中 メディア
    タグ: Google Kubernetes Engine、セキュリティ、コンピューティング、CoNa、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタに、GVISOR 対応のノードプールが 1 つ以上含まれていることを確認します。
  • 重大度:
    重大度: 高
    タグ: GKE、セキュリティ、CSPR、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    GKE ノードプールでシールドされたインスタンス構成(セキュアブートと整合性モニタリング)が有効になっていることを確認します。
  • 重大度:
    重大度: 低
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、VPA、VerticalPodAutoscaling、自動スケーリング、最適化、CSPR
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタで垂直 Pod 自動スケーリング(VPA)が有効になっているかどうかを確認します。VPA は Pod の CPU とメモリのリクエストを自動的に調整し、リソース割り当てを最適化して、パフォーマンスと費用対効果を向上させます。このルールでは、クラスタ構成内の verticalPodAutoscaling.enabled フィールドが調べられます。このフィールドがない場合や false に設定されている場合は、違反が生成され、VPA が有効になっていないことが示されます。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、セキュリティ、IAM、CSPR、CoNa、MVSP
    アセット: container.googleapis.com/Cluster
    詳細
    Google Kubernetes Engine クラスタで Workload Identity が有効になっていることを確認します。
  • 重大度:
    重大度: 高
    タグ: プロジェクト、コンテナ、自動スキャン、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_2
    詳細
    コンテナの自動スキャンを有効にすると、脆弱性を事前に検出できるため、アプリケーションのセキュリティ強化、運用の信頼性向上、パフォーマンスの完全性維持、コストのかかる侵害リスクの軽減に役立ちます。
  • 重大度:
    重大度: 高
    タグ: Google Kubernetes Engine、Kubernetes、クラスタ、セキュリティ、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_2
    詳細
    Google Kubernetes Engine セキュリティ ポスチャー ダッシュボードを使用しているかどうかを確認します。
  • 重大度:
    重大度: 高
    タグ: プロジェクト、コンテナ、オンデマンド スキャン、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_2
    詳細
    コンテナのオンデマンド スキャンを有効にすると、コンテナ イメージの脆弱性をプロアクティブに検出できるため、アプリケーションを保護し、運用の信頼性を確保し、コストのかかるセキュリティ インシデントを防ぐことができます。

Google Cloud のベスト プラクティス - IAM(75 件の結果

  • 重大度:
    重大度: 高
    タグ: IAM、セキュリティ、APIKey、CSPR、MVSP
    アセット: apikeys.googleapis.com/Key
    詳細
    API キーにアプリケーションまたは IP の制限が構成され、不正使用が防止されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    このルールは、フォルダレベルで広すぎる基本ロール(オーナー、編集者など)が割り当てられているグループを特定します。これにより、最小権限の原則を適用して、過剰な権限によるセキュリティ リスクを大幅に軽減し、アクセス ガバナンスを簡素化できます。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    このルールは、組織レベルで権限の強い基本ロール(オーナーや編集者など)が割り当てられているグループを特定します。これは、セキュリティの脆弱性の拡大を防ぎ、すべてのクラウド リソースで最小権限の原則を遵守するための重要なチェックです。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    制限の緩すぎる基本ロール(オーナーや編集者など)を持つグループを特定することで、セキュリティ リスクを軽減し、意図しないプロジェクトの変更を防ぎます。これにより、最小権限が適用され、運用の安定性が向上します。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    フォルダレベルで過度に権限のある基本ロール(オーナーや編集者など)が付与されているサービス アカウントを特定します。これは、最小権限の原則を適用してセキュリティを強化し、運用の信頼性を維持し、費用を管理するために重要です。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルのサービス アカウントに広範な基本ロールが付与されていないことを確認します。これは、最小権限の原則を維持し、セキュリティ侵害の拡大を防ぎ、運用の信頼性を維持するための重要な手順です。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    このルールは、プロジェクト レベルで過度に権限のある基本ロール(オーナーや編集者など)が付与されているサービス アカウントを特定します。このルールにより、最小権限の原則をプロアクティブに適用して、セキュリティ リスクを大幅に軽減し、認証情報が漏洩した場合の影響を最小限に抑えることができます。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    フォルダレベルで過度に権限の強い基本ロール(オーナー、編集者など)を持つユーザーを特定することは、最小権限の原則を適用するうえで非常に重要です。これにより、セキュリティ対策が強化され、意図しない変更を防ぐことで運用上の安定性が向上します。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルで広範な基本ロールを持つ個々のユーザーを特定することは、広範囲にわたる不正アクセスや誤った変更のリスクを軽減し、クラウド環境のセキュリティ、信頼性、費用対効果を保護するために不可欠です。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    プロジェクト レベルで個々のユーザーへの広範な基本ロールの直接割り当てにフラグを設定すると、グループベースの権限を通じて最小権限の原則の遵守が促され、セキュリティが強化され、アクセス管理が簡素化されます。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、管理者、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudbilling.googleapis.com/BillingAccount
    詳細
    このルールは、請求先アカウント レベルで広範な請求管理者権限を持つプリンシパルを特定することで、財務セキュリティを強化し、不正な支出を防ぎ、堅牢な費用ガバナンスを確保するのに役立ちます。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、管理者、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルの課金管理者権限を直接持つプリンシパルを特定することで、財務ガバナンスとセキュリティを強化します。これは、不正な広範囲の課金変更を防ぎ、最小権限の原則を適用するうえで重要です。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、管理者、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudbilling.googleapis.com/BillingAccount
    詳細
    最小権限の原則を適用して、財務リスクを軽減し、サービスの停止を防ぐには、請求先アカウント管理者の権限を直接持つ個々のユーザーを検出することが重要です。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、管理者、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルで個々のユーザー アカウントの広範な請求管理者権限を制限することで、セキュリティ、信頼性、費用管理を強化し、不正な変更、サービスの中断、財務への影響のリスクを最小限に抑えます。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudbilling.googleapis.com/BillingAccount
    詳細
    承認されたユーザーのみが請求先アカウントの費用データを表示およびエクスポートできるようにすることで、機密性の高い財務情報を保護し、厳格な費用ガバナンスをサポートします。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルの課金費用管理者ロールを持つプリンシパルを特定し、最小権限の原則を適用して機密性の高い包括的な課金データを保護し、適切な費用の可視性管理を維持します。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudbilling.googleapis.com/BillingAccount
    詳細
    請求先アカウント レベルで個々のユーザーの請求費用管理者のロールを制限することで、堅牢な費用ガバナンスを確保し、予算の誤った構成を防ぎ、財務オペレーションの明確な説明責任を維持します。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織全体の課金費用管理権限を持つ個々のユーザー アカウントを特定することで、財務セキュリティと費用管理を強化し、最小権限を促進してリスクを軽減します。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルで請求先アカウント作成者ロールが割り当てられているドメインを検出します。これは、不正な請求先アカウントの増加を防ぎ、堅牢な財務管理を維持するための重要なチェックです。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    このルールは、組織レベルの請求先アカウント作成者の権限を持つプリンシパルを特定します。これは、制御されていないクラウド費用を防止し、新しい請求先アカウントの作成に対する厳格な財務ガバナンスを確保するために重要です。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    このルールは、組織レベルの課金作成権限を持つユーザーを特定し、制御されていないクラウド支出を防ぎ、重要な財務ガバナンスを適用します。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudbilling.googleapis.com/BillingAccount
    詳細
    請求先アカウント レベルで、広すぎるプリンシパル ID に請求先アカウント ユーザーのロールが割り当てられないようにすることは、機密性の高い財務データを保護し、特定のユーザーまたはグループのみが請求を管理できるようにして費用を制御するうえで重要です。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルで請求先アカウント ユーザーのロールを持つプリンシパルを特定することで、最小権限を確保します。これは、機密性の高い財務データを保護し、費用管理を強化するうえで重要です。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudbilling.googleapis.com/BillingAccount
    詳細
    請求とお支払い権限を持つユーザーのロールが直接割り当てられている個々のユーザー アカウントを特定し、セキュリティの強化、管理の簡素化、堅牢な費用管理のためにグループベースの権限を推進します。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    このルールは、組織レベルで roles/billing.user の割り当てを特定することでセキュリティを強化します。これにより、機密性の高い財務データへの過剰なアクセスを防ぎ、最小権限の原則を適用します。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudbilling.googleapis.com/BillingAccount
    詳細
    このルールは、請求先アカウント閲覧者のロールが直接付与されているプリンシパルを特定し、最小権限の原則を遵守して、機密性の高いお支払い情報への意図しない広範なアクセスを防ぐことで、セキュリティを強化します。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルの課金ビューア アクセス権を持つプリンシパルを特定することで、機密性の高い財務データを保護し、最小権限を適用して、不正な情報公開のリスクを最小限に抑えます。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudbilling.googleapis.com/BillingAccount
    詳細
    請求先アカウント レベルで請求先アカウント閲覧者のロールが直接割り当てられているユーザーを特定し、最小権限の原則を適用して、機密性の高い財務データを保護し、不正な費用の公開を防ぐことができます。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    このルールは、組織全体の請求ビューア アクセス権を持つ個々のユーザーを特定することで、財務データのセキュリティを強化します。これは、最小権限を適用し、機密性の高い費用の漏洩を最小限に抑えるために不可欠です。
  • 重大度:
    重大度: 高
    タグ: IAM、セキュリティ、CSPR、MVSP
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    IAM ポリシーが allUsers または allAuthenticatedUsers にアクセス権を付与していないことを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、プロジェクト作成者、フォルダ、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    グループがフォルダレベルでプロジェクト作成者のロールを持っているかどうかを検出し、リソースの拡大を防ぎ、セキュリティ ベースラインを適用し、費用を制御するためのプロアクティブなガバナンスを可能にします。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、プロジェクト作成者、組織、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    このルールは、組織全体のプロジェクト作成機能を持つグループを特定します。これにより、制御不能なプロジェクトの拡大と関連する費用を防ぎ、リソース プロビジョニングのセキュリティとガバナンスを強化できます。
  • 重大度:
    重大度: 高
    タグ: IAM、請求先アカウント、管理者、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    特権の高い組織管理者割り当てを特定することで、最終的なアクセスを厳密に制御してクラウド環境全体を保護し、セキュリティの脆弱性や運用の中断の拡大を防ぐことができます。
  • 重大度:
    重大度: 高
    タグ: IAM、組織、管理者、冗長性、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織管理者の冗長性を適用します。ロックアウト シナリオを防ぎ、管理の継続性を確保するため、組織の管理者を 1 人だけにしないでください。管理者が少なくとも 2 人いることを確認します。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    このルールは、フォルダに対するオーナー権限を持つグループにフラグを設定します。これは、より厳格なアクセス制御を適用することで、セキュリティの脆弱性の拡大と誤った運用の中断を防ぐための重要なチェックです。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルのオーナー権限を持つグループを特定します。これは、グループ メンバーシップの変更による間接的で監査が難しい権限昇格に起因する壊滅的なセキュリティ侵害や運用障害を防ぐうえで重要です。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    このルールは、プロジェクト レベルで強力なオーナーロールが割り当てられている Google グループを特定します。これは、過剰な権限によるセキュリティの脆弱性を軽減し、運用の混乱を防ぎ、意図しないクラウド費用を制御するために重要です。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    このルールは、フォルダレベルで権限の強いオーナーロールを持つサービス アカウントを特定することで、セキュリティを大幅に強化します。これは、過剰な権限によるリスクを軽減し、堅牢なリソース制御のために最小権限の原則を適用するうえで不可欠です。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルで過剰なオーナー権限を持つサービス アカウントを検出し、すべてのクラウド リソースに対する広範囲にわたる不正な制御と操作を防ぐことで、組織を重大なセキュリティ脅威から保護します。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    このルールは、プロジェクト レベルのオーナーロールを持つサービス アカウントを特定します。これは重大なセキュリティ リスクです。このルールは、セキュリティの強化、運用の信頼性の確保、制御不能なクラウド費用の防止に不可欠な最小権限の原則を適用するのに役立ちます。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    このチェックでは、フォルダレベルでユーザー割り当てのオーナーロールを特定し、過剰な権限によるセキュリティ リスクを事前に軽減し、意図しない、費用がかかる可能性のある、または中断を伴うリソース変更を防止できます。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルのオーナーロールが割り当てられているユーザーを検出します。これは、セキュリティを損なう可能性のある広範囲にわたる意図しない変更、サービスの信頼性の低下、パフォーマンスの低下、制御不能な費用の発生を防ぐための重要なチェックです。
  • 重大度:
    重大度: 高
    タグ: IAM、所有者、組織、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    オーナーロールが割り当てられているユーザーを特定することで、意図しない費用を防止し、過剰な権限によるリスクを軽減します。
  • 重大度:
    重大度: 高
    タグ: IAM、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    個人用 Gmail アカウント(@gmail.com や @googlemail.com など)に権限を付与するプロジェクト レベルの IAM バインディングを特定します。ベスト プラクティスでは、データ漏洩と認証情報の漏洩のリスクを最小限に抑えるために、企業ドメイン ID へのアクセスを制限することが推奨されています。
  • 重大度:
    重大度: 重大 重大
    タグ: IAM、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    allUsers または allAuthenticatedUsers に権限を付与するプロジェクト レベルの IAM バインディングを特定します。プロジェクトを一般公開すると、プロジェクトのリソースと構造に認証なしでアクセスできるようになり、重大なセキュリティ リスクが生じます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    フォルダレベルでサービス アカウントの広範なグループベースの権限借用を防ぎ、権限昇格とリソースへの不正アクセスのリスクを軽減することで、セキュリティを強化します。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    このルールは、組織レベルのサービス アカウント ユーザーまたはトークン作成者のロールが割り当てられているグループを特定し、最小権限の原則を適用することで、権限昇格や広範囲のリソース侵害などの重大なセキュリティ リスクを軽減するのに役立ちます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    サービス アカウント ユーザーまたはトークン作成者のロールを持つグループを特定することで、プロジェクトのセキュリティを強化します。これにより、広すぎる権限借用機能によるリスクを事前に軽減し、アクセス監査証跡を簡素化できます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    フォルダレベルのプリンシパルでサービス アカウント ユーザーとトークン作成者を検出するチェック
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    このルールは、組織レベルのサービス アカウント ユーザーまたはトークン作成者ロールを持つプリンシパルを特定します。これにより、最小権限の原則を事前に適用して、システム全体の侵害を防ぎ、セキュリティ リスクを大幅に軽減できます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    このルールは、プロジェクト レベルのサービス アカウント ユーザーまたはトークン作成者のロールを持つプリンシパルを検出します。これらのロールは、任意のサービス アカウントに対する広範でリスクの高い権限借用機能を付与します。このロール検出により、最小権限の原則を適用し、セキュリティ リスクを大幅に軽減できます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    フォルダ レベルでサービス アカウント ユーザーまたはトークン作成者のロールを持つ principalSet 割り当てを特定し、過剰なサービス アカウントの権限借用権限を防止して、セキュリティを強化し、最小権限を適用します。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルでサービス アカウントの権限借用またはトークン作成の権限が広すぎる principalSet を特定し、潜在的な広範囲のセキュリティ侵害やリソースへの不正アクセスを防ぐことで、組織のリスクを軽減します。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    プロジェクト レベルで広範な principalSet(グループやドメインなど)のサービス アカウント ユーザー/トークン作成者のロールを制限すると、広範囲にわたる権限昇格のリスクと不正な権限借用が軽減され、プロジェクト全体のセキュリティ体制が強化されます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    フォルダレベルでユーザーのサービス アカウント ユーザーとトークン作成者を検出するチェック
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルでユーザーのサービス アカウント ユーザーとトークン作成者を検出するチェック
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    このルールは、プロジェクト レベルのサービス アカウントの権限借用またはトークン作成権限が広範囲に及ぶユーザーを特定し、侵害されたアカウントによる権限昇格などの重大なセキュリティの脆弱性を事前に無効化することで、重要なアセットを保護し、侵害による潜在的な経済的損失を削減します。
  • 重大度:
    重大度: 高
    タグ: IAM、secret、Security、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    シークレットへの広範なアクセスを許可するフォルダレベルの権限を特定して修正することで、データ保護を強化し、最小権限の原則を適用して、不正な公開のリスクを最小限に抑えます。
  • 重大度:
    重大度: 高
    タグ: IAM、secret、Security、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    このルールは、広範なシークレット アクセス権(オーナー、Secret Manager 管理者/アクセサーなど)を付与する組織レベルの IAM ロールを特定します。これは、最小権限の原則を適用し、センシティブ データの広範なデータ漏洩リスクを最小限に抑えるために重要です。
  • 重大度:
    重大度: 高
    タグ: IAM、secret、Security、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    このルールは、すべてのシークレットへの広範なアクセス権を持つ過度に制限のないロール(roles/owner、roles/secretmanager.admin、roles/secretmanager.secretAccessor など)を付与するプロジェクト レベルの IAM バインディングを特定します。このルールは、最小権限の原則を適用し、センシティブ データを保護して、コストのかかるセキュリティ インシデントのリスクを軽減するのに役立ちます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント キー、セキュリティ、CSPR
    アセット: iam.googleapis.com/ServiceAccountKey
    詳細
    ユーザーマネージド サービス アカウントの鍵の 90 日間のローテーションを適用すると、認証情報の漏洩による不正アクセスのリスクが大幅に軽減され、重要なサービスが保護され、費用のかかるセキュリティ インシデントが防止されます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント キー、セキュリティ、CSPR
    アセット: iam.googleapis.com/ServiceAccountKey
    詳細
    90 日以上経過したアクティブなユーザー管理サービス アカウント キーを特定することで、事前対応型のローテーションが可能になり、攻撃対象領域が大幅に縮小され、不正アクセスや認証情報の不正使用のリスクを最小限に抑えることができます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント キー、セキュリティ、CSPR
    アセット: iam.googleapis.com/ServiceAccountKey
    詳細
    ユーザー管理のサービス アカウント キーには自動ローテーションがないため、セキュリティの脆弱性が増大し、運用上の負担が増加します。Google 管理の鍵に移行すると、セキュリティが強化され、鍵管理が簡素化されます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント キー、セキュリティ、CSPR
    アセット: iam.googleapis.com/ServiceAccountKey
    詳細
    ユーザー管理のサービス アカウント キーの有効期限を定義して、有効期間を制限します。これは、セキュリティ リスクを最小限に抑え、キーが不正使用された場合にリソースを不正アクセスから保護するために重要です。
  • 重大度:
    重大度: 高
    タグ: IAM、サービス アカウント、管理者、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    このルールは、サービス アカウントを使用および完全に管理できるフォルダのプリンシパルを検出することで、セキュリティを強化します。これは、不正使用された場合に広範囲にわたる不正アクセスとリソース操作のリスクを大幅に高める、重大な過剰な権限付与です。
  • 重大度:
    重大度: 高
    タグ: IAM、サービス アカウント、管理者、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    このルールは、組織レベルでサービス アカウント ユーザーと管理者の両方のロールを持つプリンシパルを特定します。これは、重大な権限昇格を防ぎ、最小権限を適用して、リソースを保護し、運用の信頼性を維持するための重要なチェックです。
  • 重大度:
    重大度: 高
    タグ: IAM、サービス アカウント、管理者、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    プロジェクトで冗長なサービス アカウント ユーザーロールと管理者ロールを持つプリンシパルを特定し、最小権限の原則を適用して、IAM を簡素化し、セキュリティを強化します。
  • 重大度:
    重大度: 高
    タグ: IAM、サービス アカウント、管理者、セキュリティ、CSPR、CoNa、MVSP
    アセット: iam.googleapis.com/ServiceAccount
    詳細
    このルールは、組織レベルでサービス アカウント ユーザーと管理者の両方のロールを保持しているプリンシパルを特定します。これは、最小権限を適用して攻撃対象領域を削減し、過剰な権限によるリスクを最小限に抑えるための重要なチェックです。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、サービス アカウント キー、セキュリティ、CSPR
    アセット: iam_ServiceAccount_RESOURCE_1
    詳細
    このルールは、ユーザー管理の鍵を使用しているサービス アカウントを特定します。このサービス アカウントでは、手動でローテーションを行う必要があり、セキュリティ リスクが高まります。このルールは、Google 管理の鍵に移行するか、厳格な鍵ライフサイクル制御を実装することで、セキュリティ ポスチャーを強化するのに役立ちます。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、プロジェクト作成者、フォルダ、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    このルールは、フォルダレベルでプロジェクトの直接作成権限を持つユーザーを特定します。これは、予算の保護、セキュリティ ポリシーの適用、運用上の安定性の維持のために、制御されていないリソースの拡大を防ぐうえで重要です。
  • 重大度:
    重大度: 中 メディア
    タグ: IAM、プロジェクト作成者、フォルダ、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    プロジェクト作成権限が組織レベルでユーザーに直接付与されていないことを検証することで、最小権限の原則を適用し、制御不能なリソースの拡大を防ぎ、コスト管理、セキュリティ、全体的なガバナンスを改善できます。
  • 重大度:
    重大度: 中 メディア
    タグ: PAB、ポリシー、ワイルドカード、権限、セキュリティ
    アセット: iam.googleapis.com/PrincipalAccessBoundaryPolicy
    詳細
    ワイルドカード「*」権限を許可するプリンシパル アクセス境界(PAB)ポリシーにフラグを設定します。これにより、すべてのサービスに対するすべての権限へのアクセス権が付与され、境界の目的が損なわれます。
  • 重大度:
    重大度: 高
    タグ: IAM、セキュリティ、最小権限、CSPR
    アセット: cloudresourcemanager.googleapis.com/Folder
    詳細
    フォルダの IAM ポリシーで禁止されている基本ロール(オーナー、編集者)にフラグを設定する
  • 重大度:
    重大度: 高
    タグ: IAM、セキュリティ、最小権限、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織の IAM ポリシーで禁止されている基本ロール(オーナー、編集者)にフラグを設定する
  • 重大度:
    重大度: 高
    タグ: IAM、セキュリティ、最小権限、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    プロジェクトの IAM ポリシーで許可されていない基本ロール(オーナー、編集者)にフラグを設定する

Google Cloud のベスト プラクティス - Memorystore for Memcached(2 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、高可用性、BCDR
    アセット: memcache.googleapis.com/Instance
    詳細
    高可用性を確保するために、Memorystore インスタンスが複数のノードで構成されていることを確認します。シングルノード構成には冗長性がないため、障害発生時にサービスが中断するリスクが高くなります。
  • 重大度:
    重大度: 高
    タグ: 信頼性、高可用性、BCDR、CoNa
    アセット: memcache.googleapis.com/Instance
    詳細
    高可用性を確保するために、Memorystore Memcached インスタンスが複数の異なるゾーンに分散されていることを確認します。単一のゾーンに依存すると、単一障害点が発生し、ゾーンの停止中にサービスが中断するリスクが生じます。

Google Cloud のベスト プラクティス - Memorystore for Redis(8 件の結果

  • 重大度:
    重大度: 高
    タグ: Redis、Memorystore、信頼性、障害復旧、永続性
    アセット: redis.googleapis.com/Instance
    詳細
    Memorystore for Redis スタンダード ティア インスタンスで永続性が有効になっているかどうかを確認します。永続性により、ディスクからのデータ復元が保証されます。このルールは、persistenceMode が無効になっているか欠落している Standard インスタンスにフラグを設定します。
  • 重大度:
    重大度: 高
    タグ: Redis、Memorystore、インスタンス、セキュリティ、認証、アクセス制御
    アセット: redis.googleapis.com/Instance
    詳細
    Memorystore for Redis インスタンスで Redis AUTH が有効になっているかどうかを確認します。Redis AUTH では、クライアントがデータベースにアクセスする前にパスワードで認証する必要があります。これは、不正アクセスを防ぐための基本的なセキュリティ対策です。このルールは、authEnabled が false のインスタンスにフラグを設定します。
  • 重大度:
    重大度: 中 メディア
    タグ: Redis、Memorystore、インスタンス、セキュリティ、ネットワーク、アクセス制御、VPC、CoNa
    アセット: redis.googleapis.com/Instance
    詳細
    Memorystore for Redis インスタンスに承認済みネットワークが構成されているかどうかを確認します。特定の VPC ネットワークへのアクセスを制限すると、攻撃対象領域を縮小できます。このルールは特定のネットワークを検証しませんが、ネットワーク制限が設定されていることを確認します。より堅牢なチェックでは、許可されたネットワークのリスト(パラメータを使用)と比較します。
  • 重大度:
    重大度: 高
    タグ: Reliability、Cache、HighAvailability、Locations
    アセット: redis.googleapis.com/Instance
    詳細
    Memorystore Redis のプライマリとレプリカが異なるゾーンにあるかどうかを確認します。STANDARD_HA では、レプリカを同じゾーンに配置すると、ゾーンの復元性が失われます。
  • 重大度:
    重大度: 高
    タグ: 信頼性、キャッシュ、高可用性、復元力
    アセット: redis.googleapis.com/Instance
    詳細
    Memorystore for Redis インスタンスが STANDARD_HA ティアを使用して、レプリカへの自動フェイルオーバーによる高可用性を確保しているかどうかを確認します。
  • 重大度:
    重大度: 高
    タグ: Redis、Memorystore、インスタンス、可用性、信頼性、メンテナンス
    アセット: redis.googleapis.com/Instance
    詳細
    Memorystore for Redis インスタンスにメンテナンスの時間枠が構成されているかどうかを確認します。メンテナンスの時間枠を定義すると、中断を伴う可能性のあるメンテナンス オペレーションの実行タイミングを制御できます。時間枠が定義されていない場合、更新はいつでも発生する可能性があり、アプリケーションの可用性に影響する可能性があります。このルールは、maintenancePolicy が定義されていないインスタンスにフラグを設定します。
  • 重大度:
    重大度: 高
    タグ: Redis、Memorystore、インスタンス、可用性、信頼性、高可用性、CSPR
    アセット: redis.googleapis.com/Instance
    詳細
    Memorystore for Redis インスタンスが BASIC ティアを使用しているかどうかを確認します。BASIC ティアは単一の Redis ノードを提供し、レプリケーションや自動フェイルオーバーは提供しません。そのため、高可用性を必要とする本番環境ワークロードには適していません。このルールは、BASIC ティアを使用するインスタンスにフラグを設定します。本番環境では、STANDARD_HA へのアップグレードを強くおすすめします。
  • 重大度:
    重大度: 中 メディア
    タグ: Redis、Memorystore、インスタンス、可用性、信頼性、高可用性、パフォーマンス、CSPR
    アセット: redis.googleapis.com/Instance
    詳細
    Memorystore for Redis インスタンスが STANDARD_HA ティアを使用し、レプリカが 1 つ以上あるかどうかを確認します。STANDARD_HA は高可用性機能を提供しますが、レプリカ数が 0 の場合は冗長性のメリットがなくなります。このルールは、STANDARD_HA になく、レプリカが 0 に構成されているインスタンスにフラグを付けます。真の高可用性を実現するには、レプリカ数を 1 以上(理想的には 2 以上、最大 5)に増やすことをおすすめします。

Google Cloud のベスト プラクティス - Memorystore for Redis Cluster(3 件の結果

  • 重大度:
    重大度: 高
    タグ: Redis、クラスタ、信頼性、高可用性、復元力
    アセット: redis.googleapis.com/Cluster
    詳細
    Memorystore for Redis Cluster インスタンスがマルチゾーン可用性で構成されているかどうかを確認します。単一ゾーンのデプロイでは単一障害点が発生し、ゾーンの停止に対する耐障害性がありません。
  • 重大度:
    重大度: 高
    タグ: Redis、Memorystore、クラスタ、信頼性、障害復旧、永続性
    アセット: redis.googleapis.com/Cluster
    詳細
    Memorystore for Redis Cluster リソースで永続性が有効になっているかどうかを確認します。永続性(RDB または AOF)は、クラスタ全体が停止した場合の障害復旧に不可欠です。このルールは、persistenceConfig.mode が RDB または AOF に設定されていない Redis クラスタにフラグを設定します。
  • 重大度:
    重大度: 高
    タグ: Reliability、Cache、HighAvailability、Locations
    アセット: redis.googleapis.com/Cluster
    詳細
    Memorystore Redis Cluster レプリカの配置がマルチゾーンであり、シャードごとに少なくとも 1 つのレプリカが構成されていることを確認します。

Google Cloud のベスト プラクティス - NetApp Volumes(1 件の結果

  • 重大度:
    重大度: 高
    タグ: 信頼性、ストレージ、NetApp、バックアップ、データ保護
    アセット: netapp.googleapis.com/Volume
    詳細
    Google Cloud NetApp Volumes のスケジューリング構成とスナップショット ポリシーの状態を直接検証して、ポイントインタイム リカバリが有効であることを確認します。

Google Cloud のベスト プラクティス - ネットワーキング(5 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: ネットワーキング、ファイアウォール、セキュリティ、CSPR、MVSP
    アセット: compute.googleapis.com/Firewall
    詳細
    デフォルトの拒否ファイアウォール ルールでロギングが有効になっていることを確認します。
  • 重大度:
    重大度: 高
    タグ: ネットワーキング、ファイアウォール、セキュリティ、CSPR、IAP
    アセット: compute.googleapis.com/Firewall
    詳細
    IAP TCP 転送を許可するファイアウォール ルールが Google IAP IP 範囲(35.235.240.0/20)に制限されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: ネットワーキング、ファイアウォール、セキュリティ、CSPR
    アセット: compute.googleapis.com/FirewallPolicy
    詳細
    階層型ファイアウォール ポリシーでロギングが有効になっていることを確認します。
  • 重大度:
    重大度: 高
    タグ: ネットワーキング、ファイアウォール、LB、セキュリティ、CSPR
    アセット: compute.googleapis.com/Firewall
    詳細
    ロードバランサに関連付けられたファイアウォール ルールが送信元 IP アドレス範囲を明示的に定義していることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: ネットワーキング、セキュリティ、CDN、CSPR
    アセット: compute.googleapis.com/RegionBackendService
    詳細
    リージョン バックエンド サービスで Cloud CDN が有効になっていることを確認します。

Google Cloud のベスト プラクティス - 組織のポリシー サービス(58 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、App Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    不正なコードのダウンロードを防ぎ、潜在的なセキュリティ リスクから保護するために、プロジェクトまたはその親に appengine.disableCodeDownload 組織のポリシーが構成されていることを確認します。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Cloud Build、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    プロジェクトまたはその親で組織のポリシー cloudbuild.allowedIntegrations が構成され、ビルドトリガーを呼び出すことができる外部サービスが制限されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Cloud Functions、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    cloudfunctions.allowedIngressSettings 組織のポリシーがプロジェクトまたは親に適用され、Cloud Functions への上り(内向き)トラフィックが制限されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.disableGuestAttributesAccess 組織のポリシーがプロジェクトまたは親に適用され、ゲスト属性への不正アクセスが防止されていることを確認します。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.disableInternetNetworkEndpointGroup 組織のポリシーがプロジェクトまたはその親に適用され、潜在的なセキュリティの脆弱性が防止されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー compute.disableNestedVirtualization がプロジェクトまたは親に構成され、ネストされた仮想化の不正使用が防止されていることを確認します。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.disableSerialPortLogging 組織のポリシーがプロジェクトまたは親に適用され、不正なシリアルポート アクセスによる潜在的なセキュリティ リスクを防いでいることを確認します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.disableSerialPortAccess 組織のポリシーがプロジェクトまたはその親に適用され、シリアルポートへの不正アクセスが防止されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.requireOsLogin 組織のポリシーが適用されていることを確認し、プロジェクトまたはその親で OS Login が有効になっていることを確認して、仮想マシンへの不正アクセスを防ぎます。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー compute.requireShieldedVm がプロジェクトまたはその親に適用されていることを確認し、Shielded VM のみが作成されるようにして、セキュリティを強化します。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.restrictDedicatedInterconnectUsage 組織のポリシーがプロジェクトまたは親に適用され、制限のない専用相互接続の使用に関連する潜在的なリスクを防いでいることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.restrictLoadBalancerCreationForTypes 組織のポリシーが適用され、プロジェクトまたはその親で安全でないロードバランサの作成が防止されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    潜在的なセキュリティの脆弱性を防ぐため、組織のポリシー compute.restrictProtocolForwardingCreationForTypes がプロジェクトまたは親に構成されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー compute.restrictSharedVpcHostProjects がプロジェクトまたは親に構成されていることを確認し、潜在的なセキュリティの脆弱性を防ぎます。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.restrictSharedVpcSubnetworks 組織のポリシーがプロジェクトまたはその親に適用されていることを確認し、承認されたサブネットのみが使用されるようにして、ネットワーク セキュリティを強化します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー compute.restrictVpcPeering がプロジェクトまたはその親に適用され、潜在的な不正な VPC ピアリングを防いでいることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー compute.restrictVpnPeerIPs がプロジェクトまたは親に構成され、不正な VPN ピア IP アクセスが防止されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.restrictXpnProjectLienRemoval 組織のポリシーがプロジェクトまたはその親に適用され、プロジェクト リーエンの不正な削除が防止されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    プロジェクトまたはその親で compute.skipDefaultNetworkCreation 組織のポリシーが適用され、潜在的なセキュリティの脆弱性が防止されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー compute.storageResourceUseRestrictions が適用されていることを確認し、プロジェクトまたはその親にストレージ リソースの使用制限が構成されていることを確認して、潜在的なセキュリティの脆弱性を防ぎます。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    プロジェクトまたは親で組織のポリシー compute.trustedImageProjects が構成されていることを確認し、信頼できないイメージの使用を防ぎます。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    プロジェクトまたはその親で compute.vmCanIpForward 組織のポリシーが構成され、VM が IP トラフィックを転送できるようになっていることを確認し、ネットワーク機能が適切に動作するようにします。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.vmExternalIpAccess 組織のポリシーがプロジェクトまたはその親に適用され、潜在的なセキュリティの脆弱性が防止されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、重要な連絡先、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    essentialcontacts.allowedContactDomains 組織のポリシーがプロジェクトまたは親に適用され、重要な連絡先で許可されるドメインが制限されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Cloud Functions、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    cloudfunctions.allowedVpcConnectorEgressSettings 組織のポリシーがプロジェクトまたはその親に適用され、Cloud Functions の不正な下り(外向き)設定が防止され、セキュリティが強化されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Cloud Functions、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    cloudfunctions.requireVPCConnector 組織のポリシーが適用され、Cloud Functions が VPC コネクタを使用していることを確認し、ネットワーク セキュリティを強化します。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Compute Engine、PSC、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー compute.disablePrivateServiceConnectCreationForConsumers が、承認されていない Private Service Connect の作成を防止するように構成されていることを確認します。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Cloud Logging、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    プロジェクトまたは親で組織のポリシー gcp.detailedAuditLoggingMode が構成され、詳細な監査ロギングが有効になっていることを確認します。これにより、包括的なセキュリティ モニタリングとコンプライアンスが実現します。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Cloud Logging、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    プロジェクトまたは親で組織のポリシー gcp.disableCloudLogging が構成されていることを確認し、Cloud Logging が適切に適用されるようにします。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    gcp.resourceLocations 組織のポリシーがプロジェクトまたは親に適用されていることを確認し、リソースが指定された地理的位置に作成されるようにして、コンプライアンス要件を満たします。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、CMEK、KMS、セキュリティ、暗号化、CSPR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー gcp.restrictNonCmekServices がプロジェクトまたはその親に適用されていることを確認します。このポリシーは、顧客管理の暗号鍵(CMEK)なしでリソースを作成することを制限し、保存データが組織の標準に従って暗号化されるようにします。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、セキュリティ、TLS、CSPR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー gcp.restrictTLSVersion がプロジェクトまたは親に構成され、Google API でサポートされる TLS バージョンが制限されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    一般的でないネットワーク プロトコル(TCP、UDP、ICMP 以外)をインターネットに公開するアクティブな上り(内向き)ファイアウォール ルールを特定し、監視されていないサービスを介した潜在的な侵害を防ぐことで、攻撃対象領域を縮小します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、IAM、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー iam.allowServiceAccountCredentialLifetimeExtension がプロジェクトまたは親に構成されていることを確認し、サービス アカウントの認証情報の有効期間の延長がセキュリティを維持するために管理されていることを確認します。
  • 重大度:
    重大度: 重大 重大
    タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    iam.allowedPolicyMemberDomains 組織のポリシーがプロジェクトまたはその親に適用されていることを確認し、承認されたドメインのみがポリシー メンバーとして追加されるようにします。これにより、不正アクセスを防ぎ、セキュリティを強化します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    iam.automaticIamGrantsForDefaultServiceAccounts 組織のポリシーがプロジェクトまたは親に適用されていることを確認し、デフォルトのサービス アカウントに IAM ロールが自動的に付与されないようにして、セキュリティを強化します。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、IAM、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    iam.disableServiceAccountCreation 組織のポリシーが適用され、サービス アカウントの作成が防止されていることを確認します。これにより、不正アクセスと潜在的なセキュリティ侵害のリスクが軽減されます。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    プロジェクトまたは親で iam.disableServiceAccountKeyUpload 組織のポリシーが適用されていることを確認し、承認されていないサービス アカウント キーのアップロードに関連する潜在的なセキュリティ リスクを防ぎます。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    プロジェクトまたは親で iam.disableWorkloadIdentityClusterCreation 組織のポリシーが適用されていることを確認します。ポリシーが構成されていない場合、Workload Identity クラスタの作成は禁止されます。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    iam.workloadIdentityPoolProviders 組織のポリシーがプロジェクトまたは親に適用されていることを確認し、Workload Identity プール プロバイダが不正アクセスを防ぐように正しく構成されていることを確認します。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー compute.restrictNonConfidentialComputing がプロジェクトまたはその親に構成されていることを確認し、データ漏洩につながる可能性のある非機密コンピューティング リソースの使用を防ぎます。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    compute.restrictPartnerInterconnectUsage 組織のポリシーがプロジェクトまたは親に適用され、Partner Interconnect の不正使用を防いでいることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Cloud Run、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    run.allowedIngress 組織ポリシーがプロジェクトまたは親に適用され、Cloud Run サービスへの上り(内向き)トラフィックが制限されていることを確認します。
  • 重大度:
    重大度: 低
    タグ: 組織のポリシー、サービス、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    組織のポリシー serviceuser.services がプロジェクトまたはその親で構成されていることを確認し、潜在的なセキュリティの脆弱性を防ぎます。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Cloud SQL、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    sql.restrictAuthorizedNetworks 組織のポリシーがプロジェクトまたはその親に適用され、承認されていないネットワークからの Cloud SQL インスタンスへの不正アクセスを防いでいることを確認します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Cloud SQL、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    sql.restrictPublicIp 組織のポリシーがプロジェクトまたはその親に適用されていることを確認します。これにより、Cloud SQL インスタンスへのパブリック IP アクセスが制限され、潜在的なセキュリティの脆弱性が防止されます。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Cloud Storage、ストレージ、セキュリティ、CSPR
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    storage.publicAccessPrevention 組織のポリシーがプロジェクトまたは親に適用され、Cloud Storage バケットへの公開アクセスが防止されていることを確認します。
  • 重大度:
    重大度: 中 メディア
    タグ: 組織のポリシー、Cloud Storage、セキュリティ、CSPR、CoNa
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    プロジェクトまたはその親に storage.retentionPolicySeconds 組織のポリシーが適用されていることを確認し、データが誤って削除されたり、悪意のある削除から保護されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: 組織のポリシー、Cloud Storage、ストレージ、セキュリティ、CSPR、CoNa、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_3
    詳細
    storage.uniformBucketLevelAccess 組織のポリシーがプロジェクトまたは親に適用されていることを確認し、バケット内のすべてのオブジェクトに対して一貫したアクセス制御を確保して、データ漏洩の可能性を防ぎます。
  • 重大度:
    重大度: 高
    タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    essentialcontacts.allowedContactDomains 組織のポリシーが適用されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    cloudfunctions.allowedIngressSettings 組織ポリシーが適用されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    cloudbuild.allowedWorkerPools 組織のポリシーが適用されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    iam.disableAuditLoggingExemption 組織のポリシーが適用されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    bigquery.disableBQOmniAWS 組織のポリシーが適用されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    bigquery.disableBQOmniAzure 組織のポリシーが適用されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: OrgPolicy、Security、Compliance、FIPS、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    compute.disableNonFIPSMachineTypes 組織のポリシーが適用されていることを確認します。これにより、FIPS 準拠でないマシンタイプを作成できなくなります。
  • 重大度:
    重大度: 高
    タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    compute.restrictCloudNATUsage 組織のポリシーが適用されていることを確認します。
  • 重大度:
    重大度: 高
    タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    gcp.restrictServiceUsage 組織のポリシーが適用されていることを確認します。

Google Cloud のベスト プラクティス - Resource Manager(3 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: 重要な連絡先、管理、コンプライアンス、CSPR、MVSP
    アセット: cloudresourcemanager_Project_RESOURCE_4
    詳細
    有効な重要な連絡先が構成されていない Google Cloud プロジェクトにフラグを設定します
  • 重大度:
    重大度: 高
    タグ: プロジェクト、リソース管理、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    組織の直下に作成されたプロジェクトを特定します。このプロジェクトは、一貫したガバナンス、セキュリティ体制、費用管理に不可欠なフォルダレベルのポリシー継承をバイパスします。
  • 重大度:
    重大度: 低
    タグ: Compute、Project、SharedVPC、HostProject、Networking、Organization、CSPR
    アセット: compute.googleapis.com/Project
    詳細
    Google Cloud プロジェクトが共有 VPC ホスト プロジェクトとして構成されているかどうかを確認します。共有 VPC を使用すると、組織は複数のプロジェクトのリソースを、指定されたホスト プロジェクトでホストされている共通の VPC ネットワークに接続できます。これにより、ネットワーク管理を一元化できます。このルールは、プロジェクトの Compute Engine メタデータ内の xpnProjectStatus フィールドをチェックして、ホスト プロジェクトを識別します。ステータスが HOST の場合、共有 VPC ホスト プロジェクトであることを示します。このポリシーは情報提供を目的としており、この特定の構成を持つプロジェクトを識別します。

Google Cloud のベスト プラクティス - SecOps(1 件の結果

  • 重大度:
    重大度: 高
    タグ: SecOps、ロギング、IAM、セキュリティ、CSPR
    アセット: cloudresourcemanager.googleapis.com/Project
    詳細
    データアクセス ログ(ADMIN_READ、DATA_WRITE、DATA_READ)がプロジェクト レベルでグローバルに有効になっていることを確認します。

Google Cloud のベスト プラクティス - Secret Manager(2 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: SecretManager、Secret、Rotation、Security、Age、CSPR、CoNa
    アセット: secretmanager.googleapis.com/SecretVersion
    詳細
    Secret Manager シークレットが有効で、作成から 90 日以上経過しているかどうかを確認します。シークレットを定期的にローテーションすることは、潜在的な侵害の影響を最小限に抑えるためのセキュリティ ベスト プラクティスです。このルールでは、次の 2 つのフィールドが調べられます。1. state: シークレットが ENABLED 状態かどうかを確認します。2. createTime: シークレットの作成時間が 90 日以上前かどうかを確認します。シークレットが有効で、createTime が 90 日以上前であることを示す場合、違反が生成されます。このルールでは、正確な時間比較のために time.now_ns() と time.parse_rfc3339_ns() が使用されています。
  • 重大度:
    重大度: 中 メディア
    タグ: 信頼性、セキュリティ、SecretManager、高可用性、BCDR、CSPR、CoNa
    アセット: secretmanager.googleapis.com/Secret
    詳細
    Secret Manager シークレットがマルチリージョン レプリケーション ポリシー(自動レプリケーション、または 2 つ以上の異なるリージョンを使用したユーザー管理のレプリケーション)で構成されていることを確認します。複数のリージョンにシークレットを複製すると、高可用性と障害復旧が確保されます。

Google Cloud のベスト プラクティス - Security Command Center(1 件の結果

  • 重大度:
    重大度: 高
    タグ: IAM、scc、Security、CSPR
    アセット: cloudresourcemanager.googleapis.com/Organization
    詳細
    組織レベルで Security Command Center(SCC)を有効にすると、セキュリティの検出結果とコンプライアンス ステータスを一元的に可視化できるため、Google Cloud リソースを保護するためのリスク軽減策を事前に実施できます。

Google Cloud のベスト プラクティス - Sensitive Data Protection(1 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: DLP、Sensitive Data Protection、セキュリティ、ServiceUsage、コンプライアンス、CoNa
    アセット: serviceusage.googleapis.com/Service
    詳細
    Sensitive Data Protection(DLP)サービス(dlp.googleapis.com)が有効になっているかどうかを確認します。Sensitive Data Protection は、センシティブ データの検出、分類、保護に役立ちます。

MySQL: 一般(7 件の結果

  • 重大度:
    重大度: 重大 重大
    詳細
    評価スコープ内のインスタンスには、Workload Manager 評価を実行するように構成された Google Cloud Agent for Compute Workloads が必要です。エージェントが正しく構成されていない場合、評価結果が不完全または不正確になる可能性があります。推奨される最小バージョンは 1.2 です。

    最終更新日: 2025 年 8 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    障害発生時に VM が自動的に再起動するようにするには、MySQL ワークロードを実行している VM で Compute Engine の自動再起動ポリシーを有効にします。

    最終更新日: 2025 年 8 月 27 日

  • 重大度:
    重大度: 高
    詳細
    小規模な Hyperdisk のデフォルトのプロビジョニングされた IOPS とスループットの値は、適切なパフォーマンスを保証するには低すぎる可能性があります。これらの値は、最小でも 10,000 IOPS と 1 GiB/秒のスループットに引き上げることをおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、デフォルトのパフォーマンスをご覧ください。

    最終更新日: 2025 年 11 月 10 日

  • 重大度:
    重大度: 重大 重大
    詳細
    MySQL ワークロードを実行している VM がプラットフォーム メンテナンス イベントによって停止または再起動されないようにするには、VM の onHostMaintenance パラメータを推奨オプションの MIGRATE に設定する必要があります。

    詳細については、VM ホスト メンテナンス ポリシーを設定するをご覧ください。

    最終更新日: 2025 年 8 月 27 日

  • 重大度:
    重大度: 高
    詳細
    Google Cloud では、PD Standard ディスクタイプと Hyperdisk Throughput ディスクタイプで MySQL ワークロードを実行しないことをおすすめします。これらのディスクはハードディスク ベースであり、パフォーマンスの低下につながる可能性があるためです。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、Persistent Disk のタイプHyperdiskHyperdisk Throughput をご覧ください。

    最終更新日: 2025 年 11 月 10 日

  • 重大度:
    重大度: 高
    詳細
    適切な高可用性を維持するには、プライマリ ロケーションとは異なるゾーンまたはリージョンのマシンにレプリケーションを送信することを強くおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、Well-Architected Framework: 信頼性の柱をご覧ください。

    最終更新日: 2025 年 11 月 10 日

  • 重大度:
    重大度: 高
    詳細
    パフォーマンスを最適化するには、Google Cloud では innodb_buffer_pool_size パラメータにマシンのメモリの 50% 以上の割り当てをおすすめします。これにより、バッファプールにデータを保存してパフォーマンスを向上させるのに十分なメモリが確保されます。このガイドラインは、合計メモリが 4 GB 未満の小規模な VM には適用されません。このような VM では、このような割り当てができない場合があります。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    最終更新日: 2025 年 11 月 10 日

OpenShift: 費用の最適化(1 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    OpenShift クラスタで Google Cloud Hyperdisk ストレージ クラスを使用する場合は、ストレージ プールを使用することをおすすめします。これにより、ディスク リソースの管理の効率化、パフォーマンスの予測可能性の向上、OpenShift 環境内のブロック ストレージのスケーリングの簡素化を実現できます。

OpenShift: 運用効率(6 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    必要な容量サイズが 90 GiB を超える場合は、Google Cloud でのシームレスなインフラストラクチャ統合、パフォーマンスの信頼性、自動化されたライフサイクル管理のために、共有ストレージ(RWX)ワークロードに Google Cloud Filestore を使用することをおすすめします。
  • 重大度:
    重大度: 中 メディア
    タグ: Openshift、オブザーバビリティ、運用効率、GMP、Prometheus
    アセット: Openshift_Cluster
    詳細
    Google Cloud を使用してアプリケーション指標のスクレイピングを構成することをおすすめします。
  • 重大度:
    重大度: 中 メディア
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    インフラストラクチャのシームレスな統合、パフォーマンスの信頼性、自動化されたライフサイクル管理を実現するには、OpenShift クラスタで Google Cloud マネージド ブロック ストレージ ソリューションを使用することをおすすめします。
  • 重大度:
    重大度: 中 メディア
    タグ: Openshift、オブザーバビリティ、運用効率
    アセット: Openshift_Cluster
    詳細
    アプリケーション テレメトリー用に OpenTelemetry Collector をサイドカー モードでデプロイして、アプリケーション間の指標収集の分離を強化する
  • 重大度:
    重大度: 中 メディア
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    OpenShift クラスタにポリシーを一貫して実装し、アラートをモニタリングして、費用を割り当てるには、クラスタに production または non-production のラベルを適用することをおすすめします。このラベルは、クラスタが本番環境で実行されているか、非本番環境で実行されているかを伝えるのに役立ちます。
  • 重大度:
    重大度: 中 メディア
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    Google Cloud で実行される OpenShift クラスタ内の機密情報を処理するには、Secret Manager を使用します。このサービスを使用すると、シークレットのライフサイクル管理を一元化し、Identity and Access Management(IAM)ベースのアクセス制御を提供することでセキュリティを強化できます。

OpenShift: 信頼性(5 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    Filestore Zonal を使用している場合は、費用が許容されるのであれば Filestore Regional の使用を検討してください。Filestore Regional は、ゾーン間で Filestore データを複製し、ゾーン障害が発生した場合のデータの可用性を確保します。
  • 重大度:
    重大度: 中 メディア
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    Filestore Basic ティアよりも Filestore Zonal ティアまたは Filestore Regional ティアを優先します。Filestore Zonal/Regional では、メンテナンス中のダウンタイムはありません(基本階層にはあります)。また、NFSv4、カスタム パフォーマンス、インスタンス レプリケーション、スナップショットをサポートしています。
  • 重大度:
    重大度: 重大 重大
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    ゾーン停止時でも高可用性(HA)と管理レイヤ オペレーションを確保するため、OpenShift コントロール プレーン ノードを Google Cloud リージョン内の少なくとも 3 つの異なるゾーンに分散することをおすすめします。
  • 重大度:
    重大度: 重大 重大
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    ホストされているワークロードの可用性に影響を与えることなくゾーンの停止に耐えられる復元力のあるインフラストラクチャを構築するには、リージョン内の少なくとも 3 つの異なるゾーンに OpenShift ワーカーノードをプロビジョニングすることをおすすめします。
  • 重大度:
    重大度: 中 メディア
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    評価結果の精度を確保するには、OpenShift クラスタから収集されたテレメトリー データが最新である必要があります。収集されたテレメトリーが 24 時間以上経過している場合、そのテレメトリーは古く、WLM は信頼性の高い評価に使用できません。古い指標は通常、ワークロード エージェントが正しく構成されていないか、Google Cloud に接続できないことを示します。

OpenShift: セキュリティ(6 件の結果

  • 重大度:
    重大度: 中 メディア
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    Google Cloud マネージド ブロック ストレージには、顧客管理の暗号鍵(CMEK)を使用することをおすすめします。これにより、データ暗号化をより詳細に制御し、鍵の取り消し、ローテーション ポリシー、監査可能性の強化をサポートして、厳格なコンプライアンス要件を満たすことができます。
  • 重大度:
    重大度: 高
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    Google Cloud Secret Manager で使用するために External Secrets Operator(ESO)がインストールされている場合は、etcd 暗号化を有効にする必要があります。ESO は外部ソースから Secret を取得し、Kubernetes Secret に同期できます。etcd が暗号化されていない場合、これらのシークレットは平文で保存されます。
  • 重大度:
    重大度: 高
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    Secret Manager を Secrets Store CSI ドライバで使用している場合は、Secret Manager プロバイダの DaemonSet で ALLOW_NODE_PUBLISH_SECRET オプションを使用しないでください。トークンの漏洩を防ぐには、Security Token Service を使用する必要があります。
  • 重大度:
    重大度: 中 メディア
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    Secrets Store CSI ドライバで Google Cloud Secret Manager を使用する場合は、SecretProviderClass リソースに secretObjects ブロックが含まれていないことを確認して、シークレットが tmpfs メモリにのみ存在し、コントロール プレーンのデータストアにアクセスしないようにすることをおすすめします。
  • 重大度:
    重大度: 重大 重大
    タグ: Openshift、セキュリティ
    アセット: Openshift_Cluster
    詳細
    OTLP/Google Cloud 認証には、Workload Identity 連携(WIF)を使用することをおすすめします。静的 JSON キー(サービス アカウント キー)は、リスクの高い「長期間有効な」認証情報です。WIF は、これらをポッドに直接投影される有効期間の短いトークンに置き換えます。
  • 重大度:
    重大度: 重大 重大
    タグ: Openshift
    アセット: Openshift_Cluster
    詳細
    長期的なキーを使用せずに Kubernetes サービス アカウントに GCP リソースへのアクセス権を付与する安全な方法として Workload Identity 連携を使用するように OpenShift クラスタを構成することをおすすめします。

Redis: 一般(7 件の結果

  • 重大度:
    重大度: 重大 重大
    詳細
    評価スコープ内のインスタンスには、Workload Manager 評価を実行するように構成された Google Cloud Agent for Compute Workloads が必要です。エージェントが正しく構成されていない場合、評価結果が不完全または不正確になる可能性があります。推奨される最小バージョンは 1.2 です。

    最終更新日: 2025 年 8 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    障害発生時に VM が自動的に再起動するようにするには、Redis ワークロードを実行している VM に対して Compute Engine の自動再起動ポリシーを有効にします。

    最終更新日: 2025 年 8 月 27 日

  • 重大度:
    重大度: 高
    詳細
    小規模な Hyperdisk のデフォルトのプロビジョニングされた IOPS とスループットの値は、適切なパフォーマンスを保証するには低すぎる可能性があります。これらの値は、最小でも 10,000 IOPS と 1 GiB/秒のスループットに引き上げることをおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、デフォルトのパフォーマンスをご覧ください。

    最終更新日: 2025 年 11 月 10 日

  • 重大度:
    重大度: 重大 重大
    詳細
    プラットフォーム メンテナンス イベントによって Redis ワークロードを実行している VM が停止または再起動されないようにするには、VM の onHostMaintenance パラメータを推奨オプションの MIGRATE に設定する必要があります。

    詳細については、VM ホスト メンテナンス ポリシーを設定するをご覧ください。

    最終更新日: 2025 年 8 月 27 日

  • 重大度:
    重大度: 高
    詳細
    PD Standard ディスクタイプと Hyperdisk Throughput ディスクタイプはハードディスク ベースのディスクであり、パフォーマンスの低下につながる可能性があるため、これらのディスクタイプで Redis ワークロードを実行しないことをおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、Persistent Disk のタイプHyperdiskHyperdisk Throughput をご覧ください。

    最終更新日: 2025 年 11 月 10 日

  • 重大度:
    重大度: 高
    詳細
    適切な高可用性を維持するには、プライマリ ロケーションとは異なるゾーンまたはリージョンのマシンにレプリケーションを送信することを強くおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、Well-Architected Framework: 信頼性の柱をご覧ください。

    最終更新日: 2025 年 11 月 10 日

  • 重大度:
    重大度: 高
    詳細
    永続性により、プライマリ インスタンスに送信されたデータが耐久性の高いストレージに書き込まれます。レプリケートされたシステムでは、障害発生時のデータ損失を防ぐために、適切な永続性戦略を選択することが重要です。永続オプションを使用しない場合は、データ整合性の問題が発生しないように、systemd Redis サービスが自動的に再起動しないようにすることをおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    最終更新日: 2025 年 11 月 10 日

SAP: 一般(14 件の結果

  • 重大度:
    重大度: 高
    詳細
    このルールはサポートを終了しました。このルールは、デフォルトで無料で提供される「Check that Google Cloud's Agent for SAP is set up correctly on all instances in the evaluation scope」というルールに置き換えられました。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    X4 インスタンスが SAP ワークロードをサポートするように最適化されていることを確認するには、Google Cloud の SAP 用エージェントが提供するコマンドライン ユーティリティを実行して、OS 構成がベスト プラクティスの推奨事項と一致していることを確認する必要があります。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA プランニング ガイドのデプロイ後のタスクをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    評価範囲内のインスタンスには、Workload Manager 評価用に構成された SAP 用エージェントが必要です。エージェントが正しく設定されていない場合、評価結果が不完全または不正確になる可能性があります。このチェックはデフォルトで含まれており、追加料金はかかりません。

    詳細については、Google Cloud の SAP 用エージェントのプランニング ガイドエージェントのバージョンを確認するをご覧ください。

    最終更新日: 2026 年 3 月 18 日

  • 重大度:
    重大度: 高
    詳細
    ゾーン障害を防ぐため、Google Cloud は、SAP アプリケーション サーバーをホストするインスタンスを少なくとも 1 つ、SAP Central Services とは異なるゾーンで実行することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA 障害復旧プランニング ガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 中 メディア
    詳細
    Google Cloud では、Compute Engine インスタンスの Cloud API アクセス スコープを Allow full access to all Cloud APIs に設定し、インスタンス サービス アカウントの IAM 権限を使用して Google Cloud リソースへのアクセスを制御することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「中」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、Agent for SAP インストール ガイドの Google Cloud APIs へのアクセスを有効にするをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    deletionProtection オプションが有効になっている Compute インスタンスは、誤って削除されないように保護されます。Google Cloud では、SAP ワークロードの実行に不可欠なすべてのインスタンスで削除からの保護を有効にすることをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、Compute Engine ドキュメントのVM の誤削除を防ぐをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    Pacemaker で管理される高可用性クラスタで発生する可能性のあるパフォーマンスの問題を軽減し、特定の障害シナリオを防ぐため、Google Cloud では、SAP セントラル サービスまたは Enqueue Replication Server(ERS)をホストするコンピューティング インスタンスと同じコンピューティング インスタンスで SAP アプリケーション サーバー プロセスを実行しないことをおすすめします。これは、アプリケーション サーバーが Pacemaker クラスタによって管理されておらず、停止時に新しい VM に移行されないためです。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、Google Cloud 上の SAP のリファレンス アーキテクチャの高可用性のある分散型デプロイをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    障害発生時に VM が自動的に再起動するようにするには、SAP ワークロードを実行している VM に対して Compute Engine の自動再起動ポリシーを有効にします。

    詳細については、VM ホスト メンテナンス ポリシーを設定するをご覧ください。

    最終更新日: 2025 年 4 月 18 日

  • 重大度:
    重大度: 重大 重大
    MIGRATE for SAP workloads">詳細
    プラットフォーム メンテナンス イベントによって SAP ワークロードを実行している VM が停止または再起動されないようにするには、VM の onHostMaintenance パラメータを推奨オプションの MIGRATE に設定する必要があります。この推奨事項は、X4 または C3 Metal インスタンスには適用されません。

    詳細については、VM ホスト メンテナンス ポリシーを設定するをご覧ください。

    最終更新日: 2025 年 4 月 18 日

  • 重大度:
    重大度: 中 メディア
    詳細
    マシンシリーズ間で Compute Engine インスタンスを移行する場合は、移行前に CPU プラットフォームを [自動] に設定することを Google Cloud はおすすめします。特定の CPU プラットフォームの設定は、パフォーマンスや高度な命令セットの互換性の理由から、ターゲット マシンで同じタイプを使用する場合にのみ推奨されます。2025 年 10 月 27 日より、この評価ルールの重大度が [注意] から [中] に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、Compute Engine のガイドで CPU プラットフォームVM インスタンスの最小 CPU プラットフォームの指定最小 CPU プラットフォーム設定の削除をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    UEFI_COMPATIBLE ゲスト OS 機能を使用してカスタム イメージを作成するか、事前構成された UEFI 互換イメージを選択して、VM の UEFI ブートを有効にします。UEFI 互換性は、Google Cloud の新しい世代のマシンタイプの前提条件です。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、Compute Engine ガイドのオペレーティング システムの詳細Compute Engine のメモリ最適化マシン ファミリーゲスト オペレーティング システムの機能を有効にするをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    Linux ベースの SAP システムでスワップ領域を構成すると、メモリがより効率的に管理され、パフォーマンスが向上します。スワップ領域に関する SAP の推奨事項は、使用可能な物理メモリと、データベース レイヤまたはアプリケーション レイヤの一部としてのシステムのロールに基づいています。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、Linux のスワップ領域に関する推奨事項HANA サービスが大きなスワップメモリを使用するに関する SAP Note をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Linux は SELinux を使用してセキュリティを強化できますが、SAP サーバー コンポーネントに干渉する可能性があります。SAP 実装の場合は、SELinux を Disabled モードまたは Permissive モードに設定します。SELinux を無効にするにはシステムの再起動が必要ですが、permissive モードは再起動なしで設定できます。この構成により、SELinux を認識しない SAP ツールとの互換性が確保されます。

    詳細については、SELinux が原因で SAP インスタンスまたはホスト エージェントの起動に失敗するSELinux を permissive モードに変更するをご覧ください。

    最終更新日: 2025 年 6 月 12 日

  • 重大度:
    重大度: 高
    詳細
    Linux では、システム チューニング サービスは、SAP システムに推奨パラメータを設定することで、SAP ワークロードのパフォーマンスと安定性を最適化します。Google Cloud では、SUSE Linux Enterprise Server で sapconf サービスまたは saptune サービスを有効にするか、Red Hat Enterprise Linux で tuned サービスを有効にすることをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

SAP: HANA(10 件の結果

  • 重大度:
    重大度: 重大 重大
    詳細
    Compute Engine VM 上の SAP HANA で SAP と Google Cloud のサポートを受けるには、SAP HANA での使用について SAP と Google Cloud が認定しているオペレーティング システムのバージョンを使用する必要があります。

    詳細については、Google Cloud 上の SAP HANA に対する OS サポートをご覧ください。

    最終更新日: 2026 年 2 月 18 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Compute Engine カスタム VM で SAP HANA のサポートを SAP と Google Cloud から受けるには、SAP HANA での使用が SAP と Google Cloud によって認定されているカスタム VM タイプを使用する必要があります。

    詳細については、SAP HANA 用に認定されたカスタム マシンタイプをご覧ください。

    最終更新日: 2025 年 4 月 9 日

  • 重大度:
    重大度: 重大 重大
    詳細
    パフォーマンス上の理由から、SAP HANA の /hana/data ボリュームと /hana/log ボリュームは、同じタイプの SSD ベースの永続ディスクにマッピングする必要があります。両方のボリュームを同じ単一の永続ディスクにマッピングできます。また、各ボリュームに同じ永続ディスク タイプが使用されている場合は、各ボリュームを個別の永続ディスクにマッピングできます。

    詳細については、SAP HANA プランニング ガイドをご覧ください。

    最終更新日: 2025 年 4 月 9 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Compute Engine VM 上の SAP HANA について SAP と Google Cloud からサポートを受けるには、SAP HANA での使用について SAP と Google Cloud が認定している VM タイプを使用する必要があります。

    詳細については、SAP HANA 用に認定された Compute Engine VM をご覧ください。

    最終更新日: 2026 年 2 月 18 日

  • 重大度:
    重大度: 重大 重大
    詳細
    ブロック ストレージの場合、SAP HANA には 400 MB/秒以上の最小スループットが必要です。SSD またはバランス永続ディスクを使用している場合は、その永続ディスク タイプの最小サイズを使用して、必要なスループットを提供します。エクストリーム永続ディスクを使用している場合は、最低 20,000 IOPS をプロビジョニングします。

    詳細については、SAP HANA プランニング ガイドの永続ディスク ストレージをご覧ください。

    最終更新日: 2025 年 4 月 18 日

  • 重大度:
    重大度: 重大 重大
    詳細
    バックアップを定期的に作成し、適切なバックアップ戦略を実装することで、計画外の停止やインフラストラクチャの障害でデータの破損や消失が発生した場合に SAP HANA データベースを復元できます。Google Cloud では、SAP HANA データベースのフルシステム バックアップを少なくとも週に 1 回作成し、SAP HANA データ ボリュームの差分バックアップまたはスナップショット ベースのバックアップを少なくとも 1 日に 1 回作成するバックアップ戦略に従うことをおすすめします。毎日のフル システム バックアップは、デルタ バックアップまたはスナップショット ベースのバックアップの代わりに使用することもできます。特定の RPO 要件を満たすには、バックアップの頻度を上げる必要がある場合があります。

    詳細については、SAP HANA オペレーション ガイドのバックアップと復元、またはベアメタル インスタンス上の SAP HANA のバックアップと復元をご覧ください。

    最終更新日: 2025 年 4 月 18 日

  • 重大度:
    重大度: 高
    詳細
    リージョン全体の停止から保護し、事業継続性を維持するには、SAP HANA プライマリ ノードと障害復旧(DR)サイトを異なる地理的リージョンにデプロイする必要があります。このアプローチにより、単一リージョン内にデプロイされたコンポーネントに影響する壊滅的なイベントのリスクが軽減され、ゾーンレベルの冗長性で対応できる範囲を超えて、データ損失とダウンタイムを削減できます。2025 年 10 月 27 日より、この評価ルールの重大度が「重大」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA 障害復旧プランニング ガイドをご覧ください。

  • 重大度:
    重大度: 高
    詳細
    Compute Engine には、Intel の Memory RAS に基づく機能が含まれています。この機能により、VM のクラッシュを引き起こす可能性のあるすべてのメモリ エラーの影響を大幅に軽減できます。SAP HANA の高速再起動機能(HANA 2.0 SP04 以降で使用可能)と組み合わせることで、SAP HANA システムはこのような障害イベントから復旧できます。この構成は、すべてのメモリ最適化仮想マシン ファミリーで推奨されます。2025 年 10 月 27 日より、この評価ルールの重大度が「重大」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA 高速再起動オプションをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    SAP HANA で使用される Hyperdisk ボリュームの最高のパフォーマンスを実現するには、次の SAP HANA プロパティ(num_completion_queuesnum_submit_queuestables_preloaded_in_parallelload_table_numa_aware)に Google Cloud が推奨する値を設定する必要があります。

    詳細については、SAP HANA プランニング ガイドの Hyperdisk のパフォーマンスをご覧ください。

    最終更新日: 2025 年 4 月 18 日

  • 重大度:
    重大度: 高
    詳細
    SAP HANA システムの最適なパフォーマンスを実現するため、Google Cloud では、SAP HANA ファイル システムごとに個別のディスクを使用することをおすすめします。特に、SAP HANA のデータとログのボリュームをホストするディスクは、インストール パスやシステム インスタンス パスなどの他の機能に使用しないでください。この推奨事項は、バックアップをディスクに保存する場合の SAP HANA バックアップ ボリュームにも適用されます。バックアップと復元のオプションとしてデータ スナップショットを使用できるように、ファイル システムを別のディスクでホストすることもおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA プランニング ガイドの永続ディスク ストレージのセクションをご覧ください。

    最終更新日: 2025 年 10 月 27 日

SAP: HANA Insights(18 件の結果

  • 重大度:
    重大度: 高
    log_disk_usage_reclaim_threshold パラメータ">詳細
    ログ パーティションのファイル システムのディスク使用量('totalDiskSpace' に対する 'usedDiskSpace' の割合)が指定されたしきい値を超えると、ロガーは自動的に内部の「ログ リリース」をトリガーします(0 = 無効)。デフォルトでは、ロガーは再利用のためにすべての空きログ セグメントをキャッシュに保存します。セグメントは、「ALTER SYSTEM RECLAIM LOG」で明示的に再利用がトリガーされた場合、またはロガーレベルで「DiskFull」/「LogFull」イベントが発生した場合にのみ削除されます。このしきい値パラメータを使用すると、'DiskFull'/'LogFull' の状況が発生する前に、内部で再利用をトリガーできます。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA 構成パラメータ リファレンスの log_disk_usage_reclaim_threshold をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    バックアップ カタログは、特に定期的にクリーンアップしないと、時間の経過とともにかなり大きくなる可能性があります。これにより、パフォーマンスの問題が発生し、必要なバックアップを見つけるのが困難になる可能性があります。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ナレッジベースの SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    データとログの圧縮は、初期の完全なデータ配布、その後のデルタ データ配布、継続的なログ配布に使用できます。データとログの圧縮を構成して、システム間のトラフィック量(特に長距離の場合(ASYNC レプリケーション モードを使用する場合など))を削減できます。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA システム レプリケーション ガイドのデータとログの圧縮をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    datashipping_parallel_channels パラメータ">詳細
    SAP HANA パラメータ datashipping_parallel_channels は、完全または差分データシッピングで使用されるネットワーク チャネルの数を定義します。デフォルト値は 4 です。これは、4 つのネットワーク チャネルを使用してデータを送信することを意味します。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA 管理ガイドの datashipping_parallel_channels をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    割り当て上限が 235 GB を超えるデータベースでは、gc_unused_memory_threshold_rel パラメータと gc_unused_memory_threshold_abs パラメータを構成する必要があります。これらのパラメータは、ガベージ コレクションがリアクティブに発生したときに、ヒカップ(MemoryReclaim 待機などによる)のリスクを軽減するのに役立ちます。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ナレッジベースの SAP HANA Garbage Collection をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    load_table_numa_aware パラメータ">詳細
    NUMA ベースの SAP HANA システムのパフォーマンスを向上させるには、load_table_numa_aware パラメータを有効にします。このパラメータが有効になっている場合、SAP HANA はテーブルの読み込み中に NUMA ノード間のデータ配置を最適化します。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ナレッジベースの SAP HANA Non-Uniform Memory Access(NUMA)をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    HANA システムで動作するには、永続ライセンス キーが必要です。永久ライセンス キーの有効期限が切れると、一時ライセンス キー(2 つ目)が自動的に生成され、28 日間有効になります。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ナレッジベースの SAP HANA データベースのライセンスキーをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    log_mode が「normal」に設定されている場合、HANA は定期的なログ バックアップを作成し、ポイントインタイム リカバリ(障害が発生する直前の時点まで復元)を可能にします。log_mode が「上書き」に設定されている場合、ログ バックアップは作成されません。データベースは最後のデータ バックアップにのみ復元できます。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA 管理ガイドのログモードをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    プライマリ サイトの logshipping_async_buffer_size">詳細
    完全なデータ送信中にシステム レプリケーションが切断された場合、レプリケーションは最初から開始する必要があります。バッファフル状態のリスクを軽減するために、プライマリ サイトで logshipping_async_buffer_size パラメータを 1 GB の値に調整できます。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ナレッジベースの SAP HANA システム レプリケーションをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 中 メディア
    logshipping_max_retention_size パラメータ">詳細
    logreplay オペレーション モードのコンテキストでは、logshipping_max_retention_size SAP HANA パラメータは、セカンダリ サイトとの同期のためにプライマリ サイトに保持される redo ログの最大量を定義します(デフォルト: 1 TB)。基盤となるファイル システムが構成された保持サイズ全体を保持するのに十分な大きさでない場合、最悪の場合、ファイル システムが満杯になり、プライマリ サイトが停止する可能性があります。

    詳細については、SAP ナレッジベースの SAP HANA システム レプリケーションをご覧ください。

    最終更新日: 2025 年 4 月 17 日

  • 重大度:
    重大度: 高
    max_cpuload_for_parallel_merge パラメータ">詳細
    デフォルトでは、異なるテーブルまたはパーティションの複数の自動マージ(最大 num_merge_threads)は、CPU 使用率の上限 45% まで実行できますが、この上限を超えると、一度に最大 1 つの自動マージが実行されます。最悪の場合、並列自動マージを処理するのに十分なシステム リソースが利用可能であっても、自動マージのバックログが増加する可能性があります。この場合は、このパラメータを、通常の CPU 使用率よりも高く、自動マージによってリソースのボトルネックが発生する可能性のある重大な上限よりも低い値に増やすことを検討してください。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ナレッジベースの SAP HANA デルタ マージをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    スケールアウト SAP HANA 環境では、最適なパフォーマンスと安定性を実現するために、システム内のすべてのノードで OS とカーネルの一貫性を維持することが重要です。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ナレッジベースの SAP HANA: Supported Operating Systems をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    parallel_merge_threads パラメータ">詳細
    parallel_merge_threads が特定の値に設定されている場合、この値は並列処理に使用され、token_per_table は使用されるトークンの数を定義します。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ナレッジベースの SAP HANA デルタ マージをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 中 メディア
    automatic_reorg_threshold パラメータ">詳細
    automatic_reorg_threshold パラメータは、行ストア テーブルの自動再編成がトリガーされるタイミングを指定します。値が 30(デフォルト)に設定されている場合、自動再編成は可能な限り頻繁にはトリガーされません。

    詳細については、SAP ナレッジベースの Incorrect SAP HANA Alert 71: 'Row store fragmentation' をご覧ください。

    最終更新日: 2025 年 4 月 21 日

  • 重大度:
    重大度: 中 メディア
    詳細
    スレッド スタック パラメータ default_stack_size_kbworker_stack_size_kb は、新しく作成されたスレッドがアクセスできるデータ量を決定します。

    詳細については、SAP ナレッジベースの Evaluator::ExpressionParser の STACK OVERFLOW による Indexserver のクラッシュをご覧ください。

    最終更新日: 2025 年 4 月 22 日

  • 重大度:
    重大度: 高
    詳細
    隠れた破損をできるだけ早く検出するには、定期的な整合性チェックが必要です。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ナレッジベースの SAP HANA Consistency Checks and Corruptions をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 中 メディア
    X4 VM の tables_preloaded_in_parallel パラメータ">詳細
    tables_preloaded_in_parallel パラメータを使用すると、SAP HANA システムの起動後に並行して読み込まれるテーブルの数を制御できるため、パフォーマンスの最適化に柔軟に対応できます。最小値は 32 にすることをおすすめします。

    詳細については、SAP ナレッジベースの SAP HANA の読み込みと読み込み解除をご覧ください。

    最終更新日: 2025 年 4 月 22 日

  • 重大度:
    重大度: 重大 重大
    詳細
    スケールアウト SAP HANA 環境では、システムの安定性を維持するために、タイムゾーンの整合性を維持することが重要です。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ナレッジベースの Check HANA DB for DST switch をご覧ください。

    最終更新日: 2025 年 10 月 27 日

SAP: HANA セキュリティのベスト プラクティス(19 件の結果

  • 重大度:
    重大度: 高
    詳細
    暗号化は、バックアップ データがバックアップの場所に転送される前に暗号化することで、バックアップを不正アクセスから保護します。つまり、承認されていないユーザーがバックアップ データにアクセスできたとしても、復号鍵がなければデータを読み取ることはできません。これは、ファイルベースのバックアップとサードパーティのバックアップ ツールを使用して作成されたバックアップの両方に適用されます。Google Cloud では、SAP HANA システムでバックアップの暗号化を有効にすることをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA リファレンス ガイドのシステム バックアップ暗号化ステートメントをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    本番環境での DEVELOP 権限">詳細
    少なくとも 1 人のユーザーまたはロールに、本番環境データベースの DEVELOPMENT 権限が付与されている。Google Cloud では、この権限を持つユーザーがいないことを推奨しています。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA セキュリティ チェックリストと推奨事項の DEVELOPMENT 権限のセクションをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 中 メディア
    詳細
    SAP HANA の force_first_password_change パラメータは、ユーザーの作成後にパスワードの変更が必要かどうかを指定します。Google Cloud では、force_first_password_change パラメータを有効にすることをおすすめします。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 23 日

  • 重大度:
    重大度: 高
    本番環境での SAP_INTERNAL_HANA_SUPPORT 権限">詳細
    少なくとも 1 つのアカウントに SAP_INTERNAL_HANA_SUPPORT ロールが付与されている。Google Cloud では、この権限を持つユーザーがいないことを推奨しています。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA セキュリティ チェックリストと推奨事項の SAP_INTERNAL_HANA_SUPPORT ロールをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 中 メディア
    last_used_passwords パラメータ">詳細
    パスワードの再利用は一般的なセキュリティ脆弱性です。SAP HANA の last_used_passwords パラメータにより、ユーザーは直近のパスワードを再利用できなくなります。このパラメータは、ユーザーが現在のパスワードを変更する際に使用できない過去のパスワードの数を指定します。Google Cloud では、last_used_passwords5 以上の値に設定することをおすすめします。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 23 日

  • 重大度:
    重大度: 高
    詳細
    暗号化により、SAP HANA ログが不正アクセスから保護されます。これを行う方法の 1 つは、オペレーティング システム レベルでログを暗号化することです。SAP HANA は永続レイヤでの暗号化もサポートしており、セキュリティを強化できます。Google Cloud では、ログボリュームを暗号化することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA セキュリティ チェックリストと推奨事項のデータ暗号化の推奨事項をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 中 メディア
    maximum_invalid_connect_attempts パラメータ">詳細
    SAP HANA の maximum_invalid_connect_attempts パラメータは、ログイン試行の失敗が許容される最大回数を指定します。この回数に達すると、ユーザーはロックされます。Google Cloud では、maximum_invalid_connect_attempts6 以上の値に設定することをおすすめします。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 23 日

  • 重大度:
    重大度: 中 メディア
    maximum_password_lifetime パラメータ">詳細
    SAP HANA の maximum_password_lifetime パラメータは、ユーザーのパスワードの有効期限が切れるまでの日数を指定します。このパラメータは、ユーザー パスワードを定期的に変更するためのセキュリティ対策を適用します。Google Cloud では、maximum_password_lifetime182 以下の値に設定することをおすすめします。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 23 日

  • 重大度:
    重大度: 中 メディア
    maximum_unused_initial_password_lifetime パラメータ">詳細
    初期パスワードは一時的な目的でのみ使用されます。SAP HANA の maximum_unused_initial_password_lifetime パラメータは、初期パスワードまたはユーザー管理者がユーザーに設定したパスワードが有効な日数を指定します。Google Cloud では、maximum_unused_initial_password_lifetime7 以下の値に設定することをおすすめします。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 23 日

  • 重大度:
    重大度: 中 メディア
    maximum_unused_productive_password_lifetime パラメータ">詳細
    SAP HANA の maximum_unused_productive_password_lifetime パラメータは、ユーザーがログインしていない場合にパスワードの有効期限が切れるまでの日数を指定します。これにより、パスワードの長期間の非アクティブ状態によるアカウントの不正使用のリスクを軽減できます。Google Cloud では、maximum_unused_productive_password_lifetime365 以下の値に設定することをおすすめします。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 23 日

  • 重大度:
    重大度: 中 メディア
    minimal_password_length パラメータ">詳細
    SAP HANA の minimal_password_length パラメータは、パスワードに必要な最小文字数を指定します。minimal_password_length パラメータは、SAP HANA のセキュリティを強化するうえで重要です。8 文字未満のパスワードは推測や解読されやすく、不正なユーザーがシステムにアクセスする可能性があります。SAP HANA システムのセキュリティを強化するには、Google Cloud では minimal_password_length パラメータの値を 8 以上に増やすことをおすすめします。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 23 日

  • 重大度:
    重大度: 中 メディア
    minimum_password_lifetime パラメータ">詳細
    SAP HANA の minimum_password_lifetime パラメータは、ユーザーがパスワードを変更できるようになるまでの最小日数を指定します。このパラメータは、ユーザーがパスワードを頻繁に変更できないようにすることで、パスワードの有効期限ポリシーを適用し、システムのセキュリティを強化するのに役立ちます。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 25 日

  • 重大度:
    重大度: 中 メディア
    password_expire_warning_time パラメータ">詳細
    SAP HANA の password_expire_warning_time パラメータは、パスワードの有効期限が切れる何日前にユーザーに通知するかを指定します。パスワードの有効期限をユーザーに通知して、有効期限が切れる前にパスワードを変更してもらうことが重要です。パスワードの有効期限切れの警告時刻のデフォルト値は 14 日です。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 25 日

  • 重大度:
    重大度: 中 メディア
    password_layout パラメータ">詳細
    SAP HANA の password_layout パラメータは、パスワードに含める必要のある文字の種類を指定します。選択した文字の種類ごとに 1 文字以上含める必要があります。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 25 日

  • 重大度:
    重大度: 中 メディア
    password_lock_time パラメータ">詳細
    SAP HANA の password_lock_time パラメータは、ログオン試行の失敗回数が上限に達した後にユーザーがロックされる時間(分単位)を指定します。Google Cloud では、password_lock_time を 1440 以上の値に設定することをおすすめします。

    詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。

    最終更新日: 2025 年 4 月 25 日

  • 重大度:
    重大度: 高
    詳細
    SAP HANA データを不正アクセスから保護することをおすすめします。その方法の一つが、オペレーティング システム レベルでデータを暗号化することです。SAP HANA は永続レイヤでの暗号化もサポートしており、セキュリティを強化できます。データ ボリュームを暗号化することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA セキュリティ チェックリストと推奨事項のデータ暗号化の推奨事項をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    CVE-2019-0357 は、特定の SAP HANA バージョンで、管理者権限を持つデータベース ユーザーがオペレーティング システム コマンドを root として実行できる脆弱性です。

    詳細については、CVE-2019-0357 の SAP セキュリティ ノートをご覧ください。

    最終更新日: 2025 年 4 月 25 日

  • 重大度:
    重大度: 高
    詳細
    少なくとも 1 人のユーザーがシステムで DEBUG または ATTACH DEBUGGER 権限を持っている。Google Cloud では、この権限を持つユーザーがいないことを推奨しています。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA セキュリティ チェックリストと推奨事項のデータベース ユーザーに関する推奨事項をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    リッスン インターフェースが global の場合、システム レプリケーションは allowed_sender で構成されます。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA セキュリティ チェックリストと推奨事項のネットワーク構成の推奨事項をご覧ください。

    最終更新日: 2025 年 10 月 27 日

SAP: 高可用性(33 件の結果

  • 重大度:
    重大度: 高
    コンセンサス パラメータ">詳細
    Google Cloud上の SAP 用の Linux Pacemaker 高可用性クラスタでは、consensus パラメータのデフォルト値は token パラメータの値の 1.2 倍に設定されています。この値は変更しないことをおすすめします。デフォルト値を変更する場合は、token 値の 1.2 倍以上にしてください。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA 高可用性プランニング ガイドの Corosync 構成パラメータ値をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    結合パラメータ">詳細
    Google Cloud 上の SAP 用の Linux Pacemaker 高可用性クラスタで、Google Cloud のベスト プラクティスに準拠するように、Corosync join パラメータを 60 の値に設定します。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA 高可用性プランニング ガイドの Corosync 構成パラメータ値をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 中 メディア
    max_messages パラメータ">詳細
    Google Cloud 上の SAP 用 Linux Pacemaker 高可用性クラスタで、トークン処理中にクラスタノード間でメッセージが大量に送信されるのを防ぐには、Corosync の max_messages パラメータを 20 の値に設定します。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「中」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA 高可用性プランニング ガイドの Corosync 構成パラメータ値をご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    token_retransmits_before_loss_const パラメータ">詳細
    Google Cloud 上の SAP 用 Linux Pacemaker 高可用性クラスタでは、Google Cloud のベスト プラクティスに準拠するために、Corosync token_retransmits_before_loss_const パラメータを 10 以上の値に設定します。

    詳細については、SAP HANA 高可用性プランニング ガイドの Corosync 構成パラメータ値をご覧ください。

    最終更新日: 2025 年 4 月 14 日

  • 重大度:
    重大度: 重大 重大
    token パラメータ">詳細
    Google Cloud 上の SAP 用 Linux Pacemaker 高可用性クラスタで、障害検出に関する Google Cloud のベスト プラクティスに準拠するように、Corosync token パラメータの値を推奨のタイムアウト値 20000 に設定します。

    詳細については、SAP HANA 高可用性プランニング ガイドの Corosync 構成パラメータ値をご覧ください。

    最終更新日: 2025 年 4 月 14 日

  • 重大度:
    重大度: 重大 重大
    トランスポート パラメータ">詳細
    Google Cloud 上の SAP 用 Linux Pacemaker 高可用性クラスタで、オペレーティング システムに適した Corosync transport プロトコルの値を設定します。バージョン 8 以降の Red Hat システムの場合、パラメータは knet に設定する必要があります。サポートされている他のオペレーティング システムでは、値は udpu になります。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 4 月 14 日

  • 重大度:
    重大度: 重大 重大
    フェンシング デバイス クラスタ リソースの pcmk_delay_max">詳細
    SAP 用の Linux Pacemaker 高可用性クラスタでフェンスの競合状態を回避するには、フェンス リソースの定義で pcmk_delay_max パラメータに 30 以上の値を指定する必要があります。

    詳細については、フェンシング リソースの特別なオプションをご覧ください。

    最終更新日: 2025 年 4 月 14 日

  • 重大度:
    重大度: 重大 重大
    SAPHana operations">Details
    Linux Pacemaker HA クラスタの SAPHana リソースの定義には、stopstartpromotedemote オペレーションのタイムアウト値が含まれています。Google Cloud 上の SAP 用 Linux Pacemaker HA クラスタでは、各オペレーションに 3600 以上の値を設定することをおすすめします。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 4 月 14 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Google Cloud 上の SAP 用の Linux Pacemaker 高可用性クラスタでは、Compute Engine インスタンス間で移動するエイリアス IP アドレスの使用は、高可用性要件を満たさないため、フェイルオーバーの仕組みとしてはおすすめしません。特定の障害シナリオ(ゾーン障害イベントなど)で、コンピューティング インスタンスからエイリアス IP アドレスを削除できない場合があります。そのため、エイリアス IP アドレスを別のコンピューティング インスタンスに移動できず、フェイルオーバーが不可能になる可能性があります。

    詳細については、SAP HANA 高可用性プランニング ガイドの エイリアス IP VIP の実装をご覧ください。

    最終更新日: 2025 年 4 月 14 日

  • 重大度:
    重大度: 重大 重大
    詳細
    SAP システムの高可用性を確保し、予期しないホスト イベントから保護するには、Pacemaker 管理クラスタ内のすべてのリソースが Started 状態である必要があります。

    詳細については、SAP の高可用性構成のトラブルシューティング ガイドのリソース エージェントが停止しているをご覧ください。

    最終更新日: 2025 年 6 月 12 日

  • 重大度:
    重大度: 高
    詳細
    Pacemaker クラスタでは、op_defaultstimeout パラメータは、オペレーションが失敗と見なされるまでの時間をグローバル デフォルトとして設定します。個々のリソースに特定のタイムアウトが構成されている場合、グローバル デフォルトがオーバーライドされます。Google Cloud では、デフォルトのタイムアウト値を 600 に設定することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Google Cloud 上の SAP 用 Linux Pacemaker 高可用性クラスタでは、meta_attributes はクラスタ内のリソースの動作に影響する構成パラメータです。ASCS リソースの場合、SUSE と Red Hat は resource-stickiness5000 の値に設定することを推奨しています。また、ENSA1 の場合、migration-threshold1 の値に、failure-timeout60 の値に設定します。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    高可用性 SAP Central Services クラスタ(ABAP または Java)では、Enqueue Replication Server(ENSA1)構成で ERS リソースに IS_ERS=true を設定する必要があります。これは、ERS サービスがアクティブなノードを識別するために使用されるためです。ENSA2 構成の場合、この設定は省略可能ですが、行うことをおすすめします。

    詳細については、次のガイドをご覧ください。

    最終更新日: 2025 年 4 月 15 日

  • 重大度:
    重大度: 高
    詳細
    Linux Pacemaker 高可用性クラスタでは、リソースの動作とフェイルオーバー ポリシーの管理を容易にするため、rsc_defaults プリミティブはすべてのリソースにデフォルトの meta_attributes を設定します。SUSE と Red Hat は、resource-stickiness1 の値に設定することをおすすめします。これは、リソースが現在のノードに残る優先度が低いことを示します。また、migration-threshold3 の値に設定すると、リソースが別のノードに移動する前にノードで最大 3 回の障害が発生する可能性があります。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Pacemaker の SAPInstance プリミティブは、SAP アプリケーション インスタンスを管理し、それらの正しい起動、停止、モニタリングを保証します。SAP インスタンスの安定性を高めるため、Google Cloud では AUTOMATIC_RECOVER=false のインスタンス属性を設定することをおすすめします。また、SLES の場合は monitor オペレーションの timeout 値を 60 に、間隔値を 11 に設定し、RHEL の場合は monitor オペレーションの timeout 値を 60 に、間隔値を 20 に設定することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    SAP Central Services の高可用性を確保するには、DEFAULT.PFL ファイルで、serverhost パラメータと replicatorhost パラメータの値を Pacemaker クラスタ構成と一致させる必要があります。この構成により、クラスタが自動的に他のホストにフェイルオーバーできるため、ホストの 1 つで障害が発生した場合でも、運用を継続できます。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、インストールされている ENSA バージョンのプロファイル パラメータをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    gcpstonith フェンス エージェント">詳細
    gcpstonith フェンシング モジュールは非推奨になりました。Google Cloud の Pacemaker クラスタで最適な信頼性と機能を実現するには、バンドルされている fence_gce フェンシング エージェントに移行します。fence_gce は、高可用性(HA)拡張機能またはアドオンを含むサポート対象の Linux ディストリビューションに含まれています。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、次のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    migration-threshold パラメータを SAP HANA の推奨値に設定する">詳細
    Linux Pacemaker 高可用性クラスタで障害が発生した場合に SAP HANA リソースを新しいクラスタノードに移行するには、SAP HANA リソース定義で migration-threshold パラメータに推奨値の 5000 を指定する必要があります。このパラメータは、フェイルオーバーが発生するまでのエラー数を決定し、クラスタノードを SAP HANA リソースのホストとして不適格としてマークします。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    Google Cloud Platform の Pacemaker 構成では、ヘルスチェック プリミティブと内部ロードバランサ(ILB)プリミティブが連携して高可用性を実現します。ヘルスチェックは特定のポートをリッスンしてインスタンスのステータスをモニタリングし、ILB はトラフィック ルーティングを管理します。ヘルスチェックの推奨モニタリング設定は、interval10 秒、timeout20 秒です。ILB の推奨モニタリング設定は、interval3600 秒、timeout60 秒です。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Linux Pacemaker HA クラスタには、1 つ以上のリソースに設定されたロケーション設定制約が含まれています。Google Cloud 上の SAP 用 Linux Pacemaker HA クラスタでは、障害発生時にロケーション制約によってクラスタ リソースの正しいフェイルオーバーが妨げられることがあります。このような制約は、クラスタ内のノード間でリソースを手動で移動するときに発生することがよくあります。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 4 月 16 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Linux Pacemaker 高可用性クラスタ構成でアプリケーション リソースをモニタリングして管理できるようにするには、これらのリソースをホストするクラスタノードがメンテナンス モードになっていない必要があります。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 4 月 16 日

  • 重大度:
    重大度: 高
    SAP HANA の resource-stickiness パラメータ">詳細
    SAP HANA 用の Linux Pacemaker 高可用性クラスタで、resource-stickiness パラメータを推奨値の 1000 に設定します。このパラメータは、リソースが現在のノードに留まることをどの程度希望するかを定義します。1000 の値は、リソースの別のノードへの不要な移行を最小限に抑えるのに十分な高さです。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    Google Cloud 上の SAP HANA 用 Linux Pacemaker 高可用性クラスタでは、SAP HANA msl リソース内のメタ属性(プライマリまたはセカンダリとして分類)によって、クラスタ内でこのリソースがどのように管理されるかが決まります。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Google Cloud 上の SAP HANA 用 Linux Pacemaker 高可用性クラスタでは、SAPHana リソースに、HA クラスタによって管理される SAP HANA システム レプリケーションの可用性とデータ保護を制御する構成が含まれています。Google Cloud では、インスタンス属性の値を AUTOMATED_REGISTER=trueDUPLICATE_PRIMARY_TIMEOUT=7200PREFER_SITE_TAKEOVER=true に設定することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    SAPHana リソースは、レプリケートされた SAP HANA ペアの一部であるインスタンスを管理します。SAP HANA プライマリ レプリケーション インスタンスで障害が発生した場合、SAPHana リソース エージェントは、リソース エージェント パラメータの設定に基づいて SAP HANA システム レプリケーションの引き継ぎをトリガーできます。モニター オペレーションの interval 値と timeout 値は、OS ベンダーに基づいて推奨値に設定する必要があります。Red Hat の場合、プライマリ モニターの interval59timeout700 にする必要があります。セカンダリ モニターの interval61timeout700 にする必要があります。SUSE の場合、プライマリ モニターの interval60timeout700 になります。セカンダリ モニターの interval61timeout700 になります。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    SAP HANA を実行する SLES ベースの HA クラスタの長期的なサポートと安定性を確保するため、Google Cloud では、SLES for SAP 15 SP6 以降で SAPHanaSR-angi リソース エージェント パッケージを使用することを強く推奨します。SLES for SAP 16 では、SAPHanaSR-angiSAPHana パッケージと SAPHanaSR-ScaleOut パッケージに代わります。

    詳細については、次のガイドをご覧ください。

    最終更新日: 2026 年 3 月 12 日

  • 重大度:
    重大度: 重大 重大
    詳細
    クラスタの完全性と高可用性を維持するには、Pacemaker 構成で STONITH を有効にしてノード フェンシングを有効にし、STONITH オペレーションがタイムリーに完了するように適切なタイムアウトを設定する必要があります。これらの設定は、障害が発生したノードを分離し、クラスタのオペレーションを中断させないために不可欠です。最適な結果を得るには、stonith-enabled=truestonith-timeout300 に設定することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    Google Cloud 上の SAP HANA 用の Linux Pacemaker 高可用性クラスタでは、SAP HANA トポロジ クローン リソース内のメタ属性によって、クラスタ内でこのリソースがどのように管理されるかが決まります。SAP HANA トポロジ リソースの推奨設定は、clone_node_max 値が 1interleave 値が true です。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Linux Pacemaker HA クラスタには、interval 値と timeout 値を持つモニタリング オペレーションを含む SAPHanaTopology リソースが含まれています。Google Cloud 上の SAP 用 Linux Pacemaker HA クラスタの場合、interval には 1060 秒の値を、timeout には 600 秒の値を設定することをおすすめします。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 4 月 16 日

  • 重大度:
    重大度: 高
    詳細
    timeout パラメータは、オペレーション(リソースの起動や停止など)の完了に許可される最大時間を定義します。指定された時間内にオペレーションが完了しない場合、オペレーションは失敗したと見なされます。SAP HANA トポロジ リソースの推奨設定は、start タイムアウト値が 600stop タイムアウト値が 300 です。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    SAP NetWeaver バージョンが ENSA2 をサポートしているにもかかわらず、DEFAULT.PFL ファイルに ENSA1 パラメータが含まれているシステムでは、この不一致が原因でエンキュー サーバーの機能とクラスタの動作に問題が発生する可能性があります。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP ヘルプポータルの Enqueue Replicator 2 のプロファイル パラメータをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 高
    詳細
    SAP HANA 高可用性構成の復元力を確保するには、プライマリ ノードとセカンダリ ノードが同じリージョンの異なるゾーンに存在する必要があります。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。

    詳細については、SAP HANA プランニング ガイドをご覧ください。

    最終更新日: 2025 年 10 月 27 日

  • 重大度:
    重大度: 重大 重大
    詳細
    SAP HANA 高可用性構成では、HA/DR フックは、オペレーティング システム ベンダーが提供する indexserver などのレプリケーションと個々のサービスをモニタリングします。これらの構成は、セカンダリ インスタンスが同期しなくなった場合や SAP HANA サービスがクラッシュした場合に、SAP HANA がクラスタに迅速にレポートする動作に影響します。

    詳しくは、お使いの OS のガイドをご覧ください。

    最終更新日: 2026 年 3 月 17 日

SAP: NetWeaver(3 件の結果

  • 重大度:
    重大度: 重大 重大
    詳細
    Compute Engine カスタム VM で SAP NetWeaver のサポートを SAP と Google Cloud から受けるには、SAP NetWeaver での使用が SAP と Google Cloud によって認定されているカスタム VM タイプを使用する必要があります。

    詳細については、SAP NetWeaver プランニング ガイドの認定マシンをご覧ください。

    最終更新日: 2025 年 4 月 9 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Compute Engine VM 上の SAP NetWeaver について SAP と Google Cloud からサポートを受けるには、SAP NetWeaver での使用が SAP と Google Cloud によって認定されているオペレーティング システム バージョンを使用する必要があります。

    詳細については、Google Cloud 上の SAP NetWeaver に対する OS サポートをご覧ください。

    最終更新日: 2026 年 2 月 18 日

  • 重大度:
    重大度: 重大 重大
    詳細
    Compute Engine VM 上の SAP NetWeaver について SAP と Google Cloud からサポートを受けるには、SAP NetWeaver での使用について SAP と Google Cloud が認定している VM タイプと CPU プラットフォームを使用する必要があります。

    詳細については、SAP NetWeaver プランニング ガイドのマシンタイプをご覧ください。

    最終更新日: 2026 年 3 月 3 日

SQL Server: 費用最適化(2 件の結果

  • 重大度:
    重大度: 中 メディア
    詳細
    コア数が 4 個未満の VM を統合すると、SQL Server Per Core ライセンス費用を節約できる場合があります。詳細については、使用許諾契約をご覧ください。

    SQL Server ライセンス

    最終更新日: 2024 年 3 月 18 日

  • 重大度:
    重大度: 中 メディア
    詳細
    SMT を無効にすると、各コアの vCPU の数が半減し、ライセンス費用を削減できる可能性があります。詳細については、使用許諾契約をご覧ください。

    ほとんどの SQL Server ワークロードで TCO を最適化するための業界のベスト プラクティスは、コアあたりのスレッド数を 1 に設定し、ワークロードの要件に応じて VM シェイプを適切なサイズに設定することです。表示可能なカスタム コアを使用すると、コア数をさらに制御できます。詳しくは、テクニカル アカウント マネージャーにお問い合わせください。

    コアあたりのスレッド数を設定する方法を確認する。

    最終更新日: 2024 年 2 月 7 日

SQL Server: フェイルオーバー クラスタ(2 件の結果

  • 重大度:
    重大度: 重大 重大
    詳細
    Compute Engine エージェントでフェイルオーバー クラスタリングを有効にするには、VM メタデータに enable-wsfc=true フラグを追加する必要があります。

    Compute Engine でフェイルオーバー クラスタリングを有効にする

    最終更新日: 2024 年 1 月 11 日

  • 重大度:
    重大度: 低
    詳細
    クライアントが SQL Server に接続し、WSFC ノード間で通信できるようにし、ロードバランサがヘルスチェックを実行できるようにするには、これらのネットワーク タグを持つ VM にファイアウォール ルールを適用します。

    フェイルオーバー クラスタ インスタンスを構成します

    最終更新日: 2025 年 10 月 6 日

SQL Server: パフォーマンス(10 件の結果

  • 重大度:
    重大度: 中 メディア
    詳細
    バッファプールの拡張機能を使用すると、クリーンページをドロップする代わりに、ローカル SSD に push できます。これは、仮想メモリと同じように機能する()ことで、ローカル SSD のクリーンページにアクセスできます。この方法は、通常のディスクでデータをフェッチして取得するより高速です。

    SQL Server VM のベスト プラクティスのバッファプール拡張機能を有効にする

    最終更新日: 2024 年 1 月 11 日

  • 重大度:
    重大度: 中 メディア
    詳細
    64 KB のアロケーション ユニットでディスクをフォーマットすると、SQL Server によるエクステントの読み取りと書き込みの効率が向上し、ディスクの I/O パフォーマンスが改善します。

    最終更新日: 2024 年 1 月 11 日

  • 重大度:
    重大度: 中 メディア
    詳細
    1 つ以上のインデックスの断片化率が 95%を超えている場合は、デフラグ ジョブのスケジュール設定をおすすめします。

    最終更新日: 2024 年 1 月 11 日

  • 重大度:
    重大度: 中 メディア
    詳細
    デフォルトでは、SQL Server の事前構成されたイメージは、ブート永続ディスクにすべてのものがインストールされ、C:ドライブとしてマウントされます。セカンダリ SSD 永続ディスクを接続して、ログファイルとデータファイルを新しいディスクに移動することを検討してください。

    SQL Server ドキュメントのデータファイルとログファイルを別のドライブに配置する

    最終更新日: 2024 年 1 月 11 日

  • 重大度:
    重大度: 中 メディア
    詳細
    Google Cloud で最適なパフォーマンスを発揮するよう SQL Server を構成するには、電源プロファイルを [バランス] ではなく [高パフォーマンス] に設定することをおすすめします。

    電源プロファイルを設定する

    最終更新日: 2024 年 1 月 11 日

  • 重大度:
    重大度: 中 メディア
    詳細
    max degree of parallelism の推奨されるデフォルト設定は、サーバーの CPU 数と同じ数にすることです。実際には、8 がデフォルト値として適しています。

    SQL Server VM のベスト プラクティスの並列クエリ処理

    最終更新日: 2024 年 1 月 11 日

  • 重大度:
    重大度: 中 メディア
    詳細
    テーブルを圧縮すると、システムのパフォーマンスが向上する可能性があります。

    SQL Server VM のベスト プラクティスの圧縮テーブルの使用

    最終更新日: 2024 年 1 月 11 日

  • 重大度:
    重大度: 低
    詳細
    ローカル SSD を 1 つ以上含む新しい SQL Server インスタンスを作成して、tempdb と Windows ページング ファイルを保存する。

    最終更新日: 2025 年 10 月 6 日

  • 重大度:
    重大度: 中 メディア
    詳細
    自動拡張を無効にして、ログファイルを固定サイズに設定することを検討してください。

    最終更新日: 2024 年 1 月 11 日

  • 重大度:
    重大度: 低
    詳細
    仮想ログファイルの増大をモニタリングして、ログファイルの断片化を回避します。

    SQL Server VM のベスト プラクティスの仮想ログファイルの最適化

    最終更新日: 2025 年 10 月 6 日

SQL Server: 安定性(3 件の結果

  • 重大度:
    重大度: 中 メディア
    詳細
    定期的なデータベースのバックアップを実行する場合、永続ディスクの IOPS の利用が多すぎないよう注意してください。ローカル SSD を使用してバックアップをステージングしてから、Cloud Storage バケットに push します。

    SQL Server VM のベスト プラクティスのバックアップ

    最終更新日: 2024 年 1 月 11 日

  • 重大度:
    重大度: 中 メディア
    詳細
    データを最適に保護するために、Google のバックアップと障害復旧のソリューションを検討してください。

    Backup and DR サービス

    最終更新日: 2024 年 6 月 25 日

  • 重大度:
    重大度: 中 メディア
    詳細
    Max Server Memory の設定が、インスタンスで使用可能な物理メモリと一致している。

    最終更新日: 2024 年 1 月 11 日