Referencia de prácticas recomendadas de Google Cloud

El Gestor de cargas de trabajo verifica el estado de tus recursos en función de las prácticas recomendadas actualizadas y te ayuda a mejorar la calidad, la confiabilidad y el rendimiento de tus cargas de trabajo que se ejecutan en Google Cloud.

En este documento, se enumeran las prácticas recomendadas que admite Gestor de cargas de trabajo para evaluar las cargas de trabajo que se ejecutan en Google Cloud. Para obtener información sobre Gestor de cargas de trabajo, consulta la Descripción general del producto.

Niveles de gravedad

Cuando ejecutas una evaluación, Workload Manager compara el estado actual de los recursos con las prácticas recomendadas para evaluarlos. Si un recurso no cumple con una práctica recomendada seleccionada, Gestor de cargas de trabajo le asigna un nivel de gravedad que indica qué tan lejos está el recurso del cumplimiento. La consola Google Cloud marca cada recurso que no cumple con los requisitos con un ícono. En la siguiente tabla, se explican estos íconos, sus niveles de gravedad correspondientes, cómo el parámetro de configuración actual del recurso podría afectar tu carga de trabajo y las recomendaciones para modificar el recurso de modo que se cumplan las prácticas recomendadas.
Ícono Nivel de gravedad Impactos Recomendación
Crítico Confiabilidad del sistema, interrupciones no planificadas y configuración no admitida

Resuelve el problema lo antes posible para evitar que se afecte la disponibilidad del sistema y la integridad de los datos debido a un alto riesgo de interrupción no planificada.

Alta Rendimiento degradado, estabilidad del sistema Se resolverá durante el próximo período de mantenimiento planificado.
Media Rendimiento y compatibilidad no óptimos Resuélvelo lo antes posible.
Baja Comportamiento informativo y no esencial Aunque no se necesita una resolución, revisar esta práctica recomendada puede proporcionar estadísticas útiles.

Prácticas recomendadas admitidas

Gestor de cargas de trabajo admite la evaluación de los siguientes tipos de cargas de trabajo para garantizar que cumplan con las Google Cloud prácticas recomendadas:

En las siguientes secciones, se enumeran las prácticas recomendadas admitidas para tus cargas de trabajo que se ejecutan en Google Cloud.

Hay un total de 627 reglas de prácticas recomendadas disponibles.

Recuento de reglas por prácticas recomendadas

Categoría Cantidad de reglas
Claves de API4
Transparencia de acceso1
AlloyDB para PostgreSQL4
Apigee X1
Artifact Registry1
BigQuery10
Cloud Bigtable3
Cloud Build1
Cloud DNS3
Cloud Functions3
Cloud Key Management Service14
Cloud Load Balancing4
Cloud Logging3
Cloud Pub/Sub7
Cloud Router6
Cloud Run3
Cloud SQL35
Cloud Spanner6
Cloud Storage20
Cloud VPN4
Composer1
Compute Engine95
Dataproc2
Filestore5
Firestore1
Agent Platform de Gemini Enterprise18
Gemini Enterprise Agent Platform Workbench11
Google Kubernetes Engine55
IAM75
Memorystore de Memcache2
Memorystore for Redis8
Memorystore for Redis Cluster3
NetApp Volumes1
Redes5
Servicio de políticas de la organización58
Resource Manager3
SecOps1
Secret Manager2
Security Command Center1
Protección de datos sensibles1
MySQL: General7
OpenShift: Optimización de costos1
OpenShift: Eficiencia operativa6
OpenShift: Confiabilidad5
OpenShift: Seguridad6
Redis: General7
SAP: General14
SAP: HANA10
SAP: HANA Insights18
SAP: HANA Security Best Practices19
SAP: Alta disponibilidad33
SAP: NetWeaver3
SQL Server: Optimización de costos2
SQL Server: Clúster de conmutación por error2
SQL Server: Rendimiento10
SQL Server: Estabilidad3
Total627

Las prácticas recomendadas están etiquetadas para ayudarte a identificar sus áreas de enfoque:

Selecciona una o más categorías de reglas para filtrar la siguiente lista.

Prácticas recomendadas de Google Cloud: Claves de API (4 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, clave de API, seguridad, CSPR, CoNa
    Recurso: apikeys.googleapis.com/Key
    Detalles
    Verifica que todas las claves de API tengan restricciones aplicadas, lo que evita el uso inadecuado que podría provocar incumplimientos de seguridad, acceso no autorizado a los datos y costos inesperados.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, clave de API, seguridad, CSPR, CoNa
    Recurso: apikeys.googleapis.com/Key
    Detalles
    Garantiza que las claves de API estén restringidas a servicios específicos, lo que evita el posible uso inadecuado que podría generar la activación no autorizada de la API, vulnerabilidades de seguridad y costos inesperados.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: IAM, clave de API, seguridad, CSPR
    Recurso: apikeys.googleapis.com/Key
    Detalles
    Aplica una política de rotación de 90 días para las claves de API, lo que minimiza el riesgo de seguridad que representan las credenciales perdidas, filtradas o vulneradas.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, clave de API, seguridad, CSPR
    Recurso: apikeys.googleapis.com/Key
    Detalles
    Marca la existencia de cualquier clave de API para fomentar el uso de métodos de autenticación más seguros, como las cuentas de servicio, lo que reduce el riesgo asociado con las credenciales estáticas y de larga duración.

Prácticas recomendadas de Google Cloud: Transparencia de acceso (1 resultado)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Transparencia de acceso, serviceusage, Seguridad, Cumplimiento
    Recurso: serviceusage.googleapis.com/Service
    Detalles
    Verifica si el servicio de Transparencia de acceso está habilitado. La Transparencia de acceso te proporciona registros de las acciones que realiza el personal de Google cuando accede a tu contenido.

Prácticas recomendadas de Google Cloud: AlloyDB para PostgreSQL (4 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: AlloyDB, copia de seguridad, confiabilidad, costo, BCDR, protección de datos, CSPR
    Recurso: alloydb.googleapis.com/Cluster
    Detalles
    Verifica que los clústeres de AlloyDB tengan habilitada una política de copias de seguridad automatizada, lo que garantiza que los datos críticos estén protegidos contra la pérdida y se puedan recuperar rápidamente para mantener la continuidad empresarial y la confiabilidad del servicio.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: AlloyDB, Backup, BCDR, DataProtection, Reliability, Cost, CSPR
    Recurso: alloydb.googleapis.com/Cluster
    Detalles
    Verifica que los clústeres de AlloyDB tengan habilitada la copia de seguridad continua, lo que proporciona una recuperación de un momento determinado (PITR) crucial para proteger contra la pérdida de datos y garantizar la continuidad empresarial.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Operaciones, BCDR, CSPR
    Recurso: alloydb.googleapis.com/Cluster
    Detalles
    Verifica que los clústeres de AlloyDB tengan definida una política de actualización de mantenimiento. Definir una política de mantenimiento permite que las organizaciones programen actualizaciones durante las horas de menor demanda para minimizar las interrupciones. La ausencia de esta política implica una sincronización predeterminada que puede coincidir con períodos operativos críticos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: AlloyDB, Seguridad, Red, CSPR
    Recurso: alloydb.googleapis.com/Instance
    Detalles
    Verifica si las instancias de AlloyDB tienen habilitada la IP pública. Las IPs públicas exponen la instancia a Internet, lo que aumenta la superficie de ataque. En su lugar, se recomienda usar IPs privadas.

Prácticas recomendadas de Google Cloud: Apigee X (1 resultado)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, API, Apigee, Alta disponibilidad, BCDR, CoNa
    Recurso: apigee_Organization_RESOURCE_INSTANCE
    Detalles
    Verifica que una organización de Apigee X tenga instancias de Apigee implementadas en al menos 2 regiones diferentes. La implementación multirregional de Apigee garantiza la redundancia de la puerta de enlace de API, la baja latencia y la protección contra interrupciones regionales.

Prácticas recomendadas de Google Cloud: Artifact Registry (1 resultado)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, disponibilidad, BCDR
    Recurso: artifactregistry.googleapis.com/Repository
    Detalles
    Verifica que los repositorios de Artifact Registry estén configurados para usar una ubicación multirregional (p.ej., us, europe, asia). El uso de ubicaciones multirregionales garantiza que los artefactos se repliquen en varias regiones geográficas, lo que mejora significativamente la disponibilidad y la resiliencia ante interrupciones regionales.

Prácticas recomendadas de Google Cloud: BigQuery (10 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: BigQuery, conjunto de datos, encriptación, CMEK, seguridad, CSPR
    Recurso: bigquery.googleapis.com/Dataset
    Detalles
    Verifica si los conjuntos de datos de BigQuery están encriptados con claves de encriptación administradas por el cliente (CMEK) de Cloud KMS. Si bien BigQuery encripta los datos en reposo de forma predeterminada con claves administradas por Google, la CMEK ofrece un control más detallado sobre la administración de claves, incluida la rotación, el control de acceso y el registro de auditoría. Esta regla inspecciona el campo defaultEncryptionConfiguration dentro de la configuración de los conjuntos de datos. Se activará un incumplimiento si falta este campo o si existe, pero no tiene una propiedad kmsKeyName. La ausencia de defaultEncryptionConfiguration o kmsKeyName indica que el conjunto de datos no emplea la CMEK para la encriptación, lo que podría afectar el cumplimiento y la postura de seguridad.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: BigQuery, conjunto de datos, etiquetas, organización, FinOps, administración, CSPR
    Recurso: bigquery.googleapis.com/Dataset
    Detalles
    Verifica si un conjunto de datos de BigQuery tiene etiquetas aplicadas. Las etiquetas son pares clave-valor definidos por el usuario que ayudan a organizar y administrar los recursos dentro de Google Cloud. Se utilizan para filtrar, agrupar y generar informes de costos. Esta regla verifica la presencia del campo de etiquetas en el conjunto de datos. Se activa un incumplimiento si falta el campo de etiquetas o si está vacío.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: BigQuery, Dataset, Etiquetas, Organización, Administración, AccessControl, FinOps, CSPR, CoNa, MVSP
    Recurso: bigquery.googleapis.com/Dataset
    Detalles
    Verifica si un conjunto de datos de BigQuery tiene etiquetas de recursos aplicadas. Las etiquetas de recursos son pares clave-valor que se administran a través de Resource Manager. Se usan para fines organizativos más amplios, incluida la integración con otros servicios de Google Cloud y sistemas externos (p.ej., para el control de acceso a través de vinculaciones de etiquetas). Esta regla verifica la presencia del campo resourceTags. Se genera un incumplimiento si falta el campo de etiquetas o si está vacío.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, BigQuery, MultiRegion, HighAvailability, BCDR
    Recurso: bigquery.googleapis.com/Dataset
    Detalles
    Verifica que los conjuntos de datos de BigQuery estén configurados con una ubicación multirregional (como "US" o "EU") para garantizar una alta resiliencia y redundancia de datos en todas las regiones. Los conjuntos de datos regionales (configuraciones con un guion) no cumplen con este estándar.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: BigQuery, conjunto de datos, seguridad, privacidad, costo, confiabilidad, CSPR
    Recurso: bigquery.googleapis.com/Dataset
    Detalles
    Verifica si los conjuntos de datos de BigQuery no están expuestos públicamente. Los conjuntos de datos expuestos públicamente pueden provocar filtraciones de datos involuntarias y posibles incumplimientos de la privacidad. BigQuery ofrece controles de acceso detallados a través de roles de IAM, y los conjuntos de datos deben restringirse solo a los usuarios y las cuentas de servicio autorizados. Esta regla verifica la presencia de allUsers o allAuthenticatedUsers en la lista de control de acceso de los conjuntos de datos, lo que otorga acceso público. La ausencia de estas entradas indica que el conjunto de datos no es accesible de forma pública.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: BigQuery, Table, Encryption, CMEK, KMS, Security, Compliance, CSPR
    Recurso: bigquery.googleapis.com/Table
    Detalles
    Verifica si las tablas de BigQuery están encriptadas con claves de encriptación administradas por el cliente (CMEK) en Cloud KMS. De forma predeterminada, BigQuery encripta los datos en reposo con claves administradas por Google. Las CMEK proporcionan un control más detallado sobre las claves de encriptación, lo que permite a las organizaciones administrar la rotación de claves, el acceso y la auditoría. Esta regla examina el campo encryptionConfiguration dentro de la configuración de las tablas. Si falta este campo o si existe, pero no contiene un kmsKeyName, indica que la tabla no usa CMEK para la encriptación.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: BigQuery, Table, Expiration, DataLifecycle, CostOptimization, DataGovernance, CSPR
    Recurso: bigquery.googleapis.com/Table
    Detalles
    Verifica si una tabla de BigQuery tiene establecido un tiempo de vencimiento. Establecer una fecha y hora de vencimiento en las tablas es una práctica recomendada para administrar el ciclo de vida de los datos y controlar los costos de almacenamiento, en especial para las tablas temporales o de etapa de pruebas. Esta regla examina el campo expirationTime dentro de la configuración de las tablas. Si expirationTime es nulo (o falta, lo que se trata de la misma manera en Rego), indica que la tabla no tiene un tiempo de vencimiento establecido y se genera un incumplimiento. Un tiempo de vencimiento explícito es una buena práctica para la administración de datos.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: BigQuery, tabla, etiquetas, organización, FinOps, administración, CSPR
    Recurso: bigquery.googleapis.com/Table
    Detalles
    Verifica si una tabla de BigQuery tiene etiquetas aplicadas. Las etiquetas son pares clave-valor definidos por el usuario que ayudan a organizar y administrar los recursos dentro de Google Cloud. Se utilizan para filtrar, agrupar y generar informes de costos. Esta regla verifica la presencia del campo de etiquetas en la tabla. Se activa un incumplimiento si falta el campo de etiquetas o si está vacío.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: BigQuery, Table, Tags, Organization, Management, AccessControl, FinOps, CSPR, CoNa, MVSP
    Recurso: bigquery.googleapis.com/Table
    Detalles
    Verifica si una tabla de BigQuery tiene etiquetas de recursos aplicadas. Las etiquetas de recursos son pares clave-valor que se administran a través de Resource Manager. Se usan para fines organizativos más amplios, incluida la integración con otros servicios de Google Cloud y sistemas externos (p.ej., para el control de acceso a través de vinculaciones de etiquetas). Esta regla verifica la presencia del campo resourceTags. Se genera un incumplimiento si falta el campo resourceTags o si está vacío.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: BigQuery, Table, Partition, Expiration, DataLifecycle, CostOptimization, TimePartitioning, CSPR
    Recurso: bigquery.googleapis.com/Table
    Detalles
    Verifica si una tabla de BigQuery particionada por tiempo tiene establecido un tiempo de vencimiento de la partición. El vencimiento de la partición borra automáticamente las particiones que son más antiguas que la duración especificada. Esto es fundamental para administrar los costos de almacenamiento y el ciclo de vida de los datos, en especial para los conjuntos de datos grandes de series temporales. Esta regla examina el campo timePartitioning y, específicamente, el campo expirationMs dentro de timePartitioning. Si falta timePartitioning o expirationMs, o si este último no es un número entero positivo, significa que la caducidad de la partición no está configurada correctamente y se genera un incumplimiento.

Prácticas recomendadas de Google Cloud: Cloud Bigtable (3 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Base de datos, Bigtable, Alta disponibilidad, BCDR
    Recurso: bigtableadmin_Instance_RESOURCE_CLUSTER
    Detalles
    Verifica que las instancias de Bigtable tengan clústeres implementados en 3 o más regiones diferentes. La redundancia de clústeres multirregionales garantiza una disponibilidad del 99.999%, una recuperación ante desastres sólida y un acceso de baja latencia para las aplicaciones distribuidas a nivel global.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Base de datos, Bigtable, Replicación, Alta disponibilidad
    Recurso: bigtableadmin_Instance_RESOURCE_CLUSTER
    Detalles
    Verifica que las instancias de Bigtable tengan habilitada la replicación asegurándose de que tengan clústeres implementados en al menos 2 zonas o regiones diferentes. La replicación es fundamental para la alta disponibilidad, la conmutación por error y la recuperación ante desastres.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, HighAvailability, BCDR, Bigtable
    Recurso: bigtableadmin.googleapis.com/AppProfile
    Detalles
    Verifica que los perfiles de aplicación de Bigtable utilicen multi_cluster_routing_use_any para habilitar la conmutación por error automática y garantizar la alta disponibilidad. Usar el enrutamiento de un solo clúster crea un punto único de falla, lo que genera el riesgo de interrupciones del servicio si el clúster específico deja de estar disponible.

Prácticas recomendadas de Google Cloud: Cloud Build (1 resultado)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Seguridad, CloudBuild, Alta disponibilidad, BCDR
    Recurso: cloudresourcemanager_Project_RESOURCE_WORKERPOOL
    Detalles
    Verifica que los grupos privados de trabajadores de Cloud Build se implementen en al menos 2 regiones diferentes. Implementar grupos de trabajadores privados en varias regiones garantiza que los flujos de trabajo de CI/CD puedan conmutar por error si un servicio de compilación regional experimenta una interrupción.

Prácticas recomendadas de Google Cloud: Cloud DNS (3 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: DNS, Política, Registro, Seguridad, Auditoría, VPC, CSPR, CoNa, MVSP
    Recurso: dns.googleapis.com/Policy
    Detalles
    Verifica si el registro está habilitado para una política de Cloud DNS. Las políticas de DNS definen reglas para el comportamiento de resolución de DNS y, a menudo, se usan para el reenvío saliente o las búsquedas de DNS privadas. Habilitar el registro permite registrar las consultas que procesa la política, lo que es fundamental para la auditoría de seguridad y la solución de problemas de resolución de DNS en tus redes de VPC. Esta regla examina el campo enableLogging dentro de la configuración de la política de DNS. Se genera un incumplimiento si falta enableLogging o si es falso.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: DNS, DNSSEC, Seguridad, ManagedZone, Pública, CSPR, CoNa
    Recurso: dns.googleapis.com/ManagedZone
    Detalles
    Verifica si DNSSEC (extensiones de seguridad del sistema de nombres de dominio) está habilitado para una zona pública administrada en Cloud DNS. DNSSEC agrega una capa de seguridad, ya que firma digitalmente los registros DNS, lo que evita la falsificación de identidad de DNS y los ataques de daños a la caché. Esta regla examina el campo dnssecConfig dentro de la configuración de las zonas administradas. Si falta dnssecConfig o si su estado es off o falta, indica que DNSSEC no está habilitado. Se genera un incumplimiento si no se habilita DNSSEC para las zonas públicas. Esta regla se filtra para afectar solo a las zonas administradas en las que la visibilidad está configurada como pública.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: DNS, ManagedZone, Logging, Security, Auditing, Public, CSPR, CoNa, MVSP
    Recurso: dns.googleapis.com/ManagedZone
    Detalles
    Verifica si el registro está habilitado para una zona administrada pública de Cloud DNS. Habilitar el registro de DNS registra las consultas que reciben los servidores de nombres de las zonas, lo que es fundamental para la auditoría de seguridad, la solución de problemas y el cumplimiento. Esta regla examina el campo loggingConfig dentro de la configuración de las zonas administradas. Se genera un incumplimiento si la visibilidad de las zonas es pública y falta loggingConfig, o bien falta loggingConfig.enableLogging o es falso.

Prácticas recomendadas de Google Cloud: Cloud Functions (3 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, Security, Network, HighAvailability
    Recurso: cloudfunctions.googleapis.com/Function
    Detalles
    Verifica que Cloud Functions tenga la configuración de entrada establecida en ALLOW_INTERNAL_AND_GCLB. Este parámetro de configuración restringe el acceso al tráfico interno y a Google Cloud Load Balancing, lo que es un requisito para implementar la alta disponibilidad multirregional con balanceadores de cargas externos globales y, al mismo tiempo, evitar el acceso público directo.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Rendimiento, Sin servidores
    Recurso: cloudfunctions.googleapis.com/Function
    Detalles
    Garantiza que Cloud Functions tenga el parámetro de configuración minInstances establecido en un valor mayor que 0. Esta configuración evita los inicios en frío, lo que garantiza un rendimiento coherente y una latencia reducida durante los picos de tráfico, ya que mantiene las instancias en espera y listas.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, Serverless, CloudFunctions, HighAvailability, BCDR
    Recurso: cloudresourcemanager_Project_RESOURCE_FUNCTION
    Detalles
    Verifica que un proyecto tenga Cloud Functions implementado en al menos 2 regiones diferentes. La implementación de Cloud Function en varias regiones garantiza la redundancia de las aplicaciones sin servidores y una conmutación por error sin problemas en caso de una interrupción regional.

Prácticas recomendadas de Google Cloud: Cloud Key Management Service (14 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: KMS, CryptoKey, seguridad, HSM, ProtectionLevel, encriptación, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalles
    Verifica si el nivel de protección de una CryptoKey de Cloud KMS está establecido en HSM. El parámetro protectionLevel determina dónde se realizan las operaciones criptográficas. HSM significa que ocurren dentro de un módulo de seguridad de hardware. El HSM proporciona un nivel de seguridad más alto. Esta regla verifica el campo versionTemplate.protectionLevel. Se genera un incumplimiento si protectionLevel es HSM. Si bien el nivel de protección SOFTWARE es aceptable para algunos casos de uso, generalmente se recomienda el HSM para requisitos de seguridad más altos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: KMS, CryptoKey, seguridad, HSM, ProtectionLevel, encriptación, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalles
    Verifica si el nivel de protección de una CryptoKey de Cloud KMS está establecido en SOFTWARE. El parámetro protectionLevel determina dónde se realizan las operaciones criptográficas. SOFTWARE significa que las operaciones se realizan en software, mientras que HSM significa que se realizan dentro de un módulo de seguridad de hardware. El HSM proporciona un nivel de seguridad más alto. Esta regla verifica el campo versionTemplate.protectionLevel. Se genera un incumplimiento si protectionLevel es SOFTWARE. Si bien el nivel de protección SOFTWARE es aceptable para algunos casos de uso, generalmente se recomienda el HSM para requisitos de seguridad más altos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: KMS, CryptoKey, rotación, seguridad, encriptación, simétrica, KeyRotation, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalles
    Verifica si una CryptoKey de Cloud KMS con el algoritmo GOOGLE_SYMMETRIC_ENCRYPTION y el estado ENABLED tiene configurada la rotación de claves. La rotación periódica de claves es una práctica recomendada de seguridad fundamental. Esta regla verifica el siguiente estado 1. El estado de las claves es ENABLED. 2. Propósito: El propósito de las claves es ENCRYPT_DECRYPT. 3. versionTemplate.algorithm: El algoritmo es GOOGLE_SYMMETRIC_ENCRYPTION. 4. rotationPeriod o nextRotationTime: Si falta alguno de estos campos, indica que no se configuró la rotación y se genera un incumplimiento. La ausencia de rotación aumenta significativamente el riesgo si se vulnera una clave.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, Security, KMS, ExternalKey, HighAvailability
    Recurso: cloudkms.googleapis.com/EkmConnection
    Detalles
    Garantiza que las conexiones de External Key Manager (EKM) tengan resolutores de servicio redundantes para evitar fallas en las operaciones criptográficas durante las interrupciones de los extremos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, Compute Engine, imagen, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Detecta las claves de KMS expuestas públicamente dentro de una carpeta para evitar el acceso no autorizado y el descifrado de datos sensibles, lo que protege tus activos de información críticos y mitiga los riesgos de incumplimiento.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, Compute Engine, imagen, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Asegúrate de que las claves de encriptación de KMS de tu organización no estén expuestas públicamente a través de las políticas de IAM, lo que protege los datos sensibles del acceso no autorizado y evita las costosas violaciones de seguridad de los datos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, Compute Engine, imagen, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Protege los datos críticos y mantén el cumplimiento evitando la exposición pública de las claves de KMS, lo que restringe las operaciones criptográficas solo a las identidades autorizadas y mitiga los riesgos de acceso no autorizado y violaciones de la seguridad de los datos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, Compute Engine, imagen, seguridad, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalles
    Esta regla identifica las claves de KMS expuestas públicamente, lo que evita la desencriptación no autorizada de datos para proteger la información sensible, garantizar la integridad de los datos y evitar violaciones de seguridad costosas.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: KMS, CryptoKey, seguridad, encriptación, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalles
    Verifica si el propósito de la CryptoKey de Cloud KMS está establecido en ENCRYPT_DECRYPT. Si bien KMS admite otros fines, como la firma o la desencriptación asimétricas, esta regla aplica las claves de encriptación simétricas como referencia. Si se requieren claves asimétricas para cargas de trabajo específicas, esta regla puede generar falsos positivos y se debe definir el alcance según corresponda.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, Compute Engine, imagen, seguridad, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/KeyRing
    Detalles
    Evita el acceso no autorizado a datos sensibles encriptados asegurándote de que las políticas de IAM del llavero de claves de KMS no otorguen permisos públicos, lo que protege la confidencialidad y la integridad de los datos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalles
    Verifica si las claves de Google Cloud Key Management Service (KMS) tienen habilitada la rotación automática de claves. La rotación de claves periódica es una práctica recomendada de seguridad fundamental para limitar el impacto potencial de una clave vulnerada. Si una clave se ve comprometida, la rotación limita el tiempo que un atacante puede usarla. Esta regla marca las claves de KMS que no tienen habilitada la rotación. Por lo general, se prefieren los períodos de rotación más cortos para mejorar la seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalles
    Verifica si las claves de Google Cloud Key Management Service (KMS) tienen habilitada la rotación automática de claves y si el período de rotación se encuentra dentro de un límite aceptable (no superior a 365 días). La rotación de claves periódica es una práctica recomendada de seguridad fundamental para limitar el impacto potencial de una clave vulnerada. Si una clave se ve comprometida, la rotación limita el tiempo que un atacante puede usarla. Esta regla marca las claves de KMS que no tienen habilitada la rotación o que tienen un período de rotación superior a 365 días. Por lo general, se prefieren los períodos de rotación más cortos para mejorar la seguridad.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, BCDR, Disponibilidad, Resiliencia
    Recurso: cloudkms.googleapis.com/KeyRing
    Detalles
    Verifica que los llaveros de claves de Cloud KMS estén configurados para la disponibilidad global o multirregional, de modo que se maximice la resiliencia ante las interrupciones regionales. Las claves almacenadas en regiones únicas no se replican en varias áreas geográficas, lo que crea un solo punto de falla durante los incidentes regionales.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: KMS, Seguridad, CSPR
    Recurso: cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1
    Detalles
    Restringir el rol de propietario altamente permisivo en los proyectos de KMS protege las claves criptográficas de acciones accidentales o maliciosas, lo que mejora la seguridad de los datos y la estabilidad operativa.

Prácticas recomendadas de Google Cloud: Cloud Load Balancing (4 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Red, Balanceo de cargas, NetworkTier, Rendimiento
    Recurso: compute.googleapis.com/ForwardingRule
    Detalles
    Verifica que las reglas de reenvío (que usan los balanceadores de cargas) estén configuradas para usar el nivel de red Premium. El enrutamiento del nivel Premium envía el tráfico a través de la red troncal global de alta velocidad de Google en lugar de la Internet pública, lo que garantiza la máxima confiabilidad, baja latencia y garantías de SLA.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, Network, LoadBalancing, HighAvailability
    Recurso: compute.googleapis.com/RegionBackendService
    Detalles
    Verifica que los servicios de backend regionales (que usan los balanceadores de cargas internos) tengan backends distribuidos en al menos 2 zonas diferentes dentro de la región. La distribución del backend en varias zonas garantiza la alta disponibilidad y la capacidad de conmutación por error durante las interrupciones zonales.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Red, Balanceo de cargas, Alta disponibilidad, BCDR
    Recurso: compute_BackendService_RESOURCE_RELATIONSHIP
    Detalles
    Verifica que los backends del balanceo de cargas global estén distribuidos en al menos 2 regiones y 2 zonas. La distribución del backend en varias regiones y zonas garantiza la alta disponibilidad, la tolerancia a errores y la conmutación por error sin problemas en caso de una interrupción regional o zonal.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, Network, LoadBalancing, HighAvailability
    Recurso: compute.googleapis.com/TargetPool
    Detalles
    Asegúrate de que los grupos de destino (balanceadores de cargas de red) tengan habilitadas las verificaciones de estado para evitar el enrutamiento del tráfico a los backends de VM en mal estado.

Prácticas recomendadas de Google Cloud: Cloud Logging (3 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Logging, Security, Compliance, CSPR, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_5
    Detalles
    Marca los proyectos de Google Cloud que no tienen receptores de registros válidos configurados en ningún nivel de carpeta, organización o proyecto.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Reliability, Security, Logging, HighAvailability, BCDR
    Recurso: logging.googleapis.com/LogBucket
    Detalles
    Verifica que los buckets de Cloud Logging estén configurados en ubicaciones multirregionales o globales (p.ej., "global", "us", "eu") para garantizar una alta disponibilidad y resiliencia ante interrupciones regionales. Los buckets de registros regionales son susceptibles a la pérdida de datos si la región experimenta una interrupción.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: registro, seguridad, CSPR
    Recurso: logging.googleapis.com/LogSink
    Detalles
    Identifica los receptores de registros a nivel de la organización o la carpeta que no están configurados como agregados. Los receptores agregados son fundamentales a nivel de la carpeta o la organización para centralizar los registros de todos los proyectos y recursos secundarios para las operaciones y la auditoría de seguridad.

Prácticas recomendadas de Google Cloud: Cloud Pub/Sub (7 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Pub/Sub, Suscripción, Confiabilidad, Resistencia, CSPR
    Recurso: pubsub.googleapis.com/Subscription
    Detalles
    Verifica que las suscripciones de Pub/Sub estén configuradas con una política de reintentos de retirada exponencial. Para ello, comprueba la presencia de los parámetros de configuración retryPolicy, minimumBackoff y maximumBackoff. Implementar la retirada exponencial es fundamental para la estabilidad del sistema, ya que evita que las fallas de los suscriptores provoquen tormentas de reintentos inmediatas y descoordinadas que pueden sobrecargar el sistema de mensajería durante las interrupciones transitorias.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Mensajería, Recuperación ante desastres, Resistencia
    Recurso: pubsub.googleapis.com/Subscription
    Detalles
    Asegúrate de que las suscripciones de Pub/Sub tengan configurado un tema de mensajes no entregados para aislar los mensajes que no se pueden procesar y evitar el bloqueo de la transmisión.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Pub/Sub, Suscripción, DeadLetter, Confiabilidad, Mensajería, ErrorHandling, CSPR
    Recurso: pubsub.googleapis.com/Subscription
    Detalles
    Verifica si una suscripción de Pub/Sub tiene configurado un tema de mensajes no entregados. Un tema de mensajes no entregados (DLT) es fundamental para controlar las fallas en la entrega de mensajes. Cuando no se puede entregar un mensaje a un suscriptor después de varios intentos, se puede enviar a un DLT, lo que evita la pérdida de mensajes y permite analizar los problemas de entrega. Esta regla examina el campo deadLetterPolicy dentro de la configuración de suscripciones. Si falta deadLetterPolicy o si existe, pero no tiene un campo deadLetterTopic, la regla genera un incumplimiento. Usar un DLT es una práctica recomendada para el procesamiento confiable de mensajes.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Mensajería, Resiliencia
    Recurso: pubsub.googleapis.com/Subscription
    Detalles
    Asegúrate de que las suscripciones de Pub/Sub tengan políticas de reintentos personalizadas configuradas con retirada exponencial para controlar las fallas transitorias de forma correcta.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, DataProtection, Pub/Sub, CoNa
    Recurso: pubsub.googleapis.com/Topic
    Detalles
    Verifica que los temas de Pub/Sub tengan configurada una duración de retención de mensajes. La retención de mensajes garantiza que los mensajes se conserven durante un período específico, lo que garantiza la disponibilidad incluso cuando los suscriptores no están disponibles temporalmente o para la reproducción histórica.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Seguridad, Pub/Sub, Residencia de datos, Cumplimiento, CoNa
    Recurso: pubsub.googleapis.com/Topic
    Detalles
    Verifica que los temas de Pub/Sub estén configurados con una política de almacenamiento de mensajes que restrinja la persistencia de mensajes a regiones específicas. Restringir el almacenamiento de mensajes a regiones certificadas evita incumplimientos de cumplimiento y garantiza que se respeten los requisitos de residencia de datos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: PubSub, Messaging, Schema, DataGovernance, Reliability
    Recurso: pubsub.googleapis.com/Topic
    Detalles
    Verifica si los temas de Pub/Sub tienen un esquema configurado. Aplicar un esquema garantiza la calidad de los datos y evita que los mensajes con formato incorrecto interrumpan a los consumidores posteriores.

Prácticas recomendadas de Google Cloud: Cloud Router (6 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Red, Cloud Router, Enrutamiento
    Recurso: compute.googleapis.com/Router
    Detalles
    Verifica que los Cloud Routers estén configurados para anunciar todas las subredes (ya sea con el modo de anuncio PREDETERMINADO o el modo PERSONALIZADO con el grupo ALL_SUBNETS). Esto garantiza que las nuevas subredes se anuncien automáticamente en las redes locales, lo que evita las brechas de conectividad.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, Network, BGP, BFD, HighAvailability
    Recurso: compute.googleapis.com/Router
    Detalles
    Verifica que la detección de reenvío bidireccional (BFD) esté habilitada en todos los pares de BGP de un Cloud Router. BFD proporciona detección de fallas de vínculos en menos de un segundo para garantizar una conmutación por error de BGP rápida y una alta disponibilidad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Red, BGP, Keepalive, Alta disponibilidad
    Recurso: compute.googleapis.com/Router
    Detalles
    Verifica que el temporizador de keepalive de BGP esté configurado en exactamente 20 segundos en Cloud Router. Un intervalo de keepalive de 20 segundos garantiza la detección oportuna de fallas de peering y una convergencia predecible del BGP.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Red, Cloud Router, BGP, Redundancia
    Recurso: compute.googleapis.com/Router
    Detalles
    Verifica que los Cloud Routers tengan al menos 2 pares de BGP configurados. Las sesiones BGP redundantes garantizan una alta disponibilidad y evitan interrupciones en el enrutamiento durante el mantenimiento o las fallas de la red.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Red, Router, Alta disponibilidad, BCDR
    Recurso: cloudresourcemanager_Project_RESOURCE_ROUTER
    Detalles
    Verifica que un proyecto tenga Cloud Routers implementados en al menos 2 regiones diferentes. La implementación de Cloud Router multirregional garantiza la redundancia de redes híbridas (VPN, Interconnect y NAT) y protege contra las interrupciones regionales.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Red, Cloud Router, Redundancia, Alta disponibilidad
    Recurso: cloudresourcemanager_Project_RESOURCE_ROUTER
    Detalles
    Verifica que, para cada región en la que se implementan Cloud Routers en un proyecto, haya al menos 2 Cloud Routers configurados. La redundancia del router regional garantiza una alta disponibilidad para la conectividad híbrida (VPN/Interconnect) y evita puntos únicos de falla.

Prácticas recomendadas de Google Cloud: Cloud Run (3 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, alta disponibilidad, redes, Cloud Run
    Recurso: run.googleapis.com/Service
    Detalles
    Garantiza que los servicios de Cloud Run estén configurados para aceptar tráfico solo de fuentes internas y Cloud Load Balancing. Esta restricción obliga al tráfico a pasar por un balanceador de cargas externo global, lo que es un requisito previo para lograr la alta disponibilidad, la tolerancia a errores y la latencia optimizada de una arquitectura multirregional.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, latencia, sin servidores, Cloud Run
    Recurso: run.googleapis.com/Service
    Detalles
    Garantiza que los servicios de Cloud Run configuren una cantidad mínima de instancias superior a cero. Esta configuración es fundamental para las aplicaciones sensibles a la latencia, ya que evita los inicios en frío y mantiene la disponibilidad inmediata. El problema surge cuando falta la anotación autoscaling.knative.dev/minScale (que se establece de forma predeterminada en 0) o cuando se establece explícitamente en 0.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudRun, Serverless, VPC, Networking, Security, Egress, CSPR, CoNa, MVSP
    Recurso: run.googleapis.com/Service
    Detalles
    Verifica si un servicio de Cloud Run está configurado para usar el Acceso a VPC sin servidores para el tráfico de salida. El enrutamiento del tráfico de salida a través de un conector de VPC permite que los servicios de Cloud Run accedan a los recursos internos de forma segura y se puede usar para enrutar el tráfico a través de Cloud NAT para obtener una IP estática saliente. Se produce un incumplimiento si falta la anotación run.googleapis.com/vpc-access-connector.

Prácticas recomendadas de Google Cloud: Cloud SQL (35 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Copia de seguridad
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica que las copias de seguridad de la instancia de Cloud SQL estén configuradas para el almacenamiento multirregional. De forma predeterminada, las copias de seguridad se almacenan en la misma región que la instancia, lo que no brinda protección contra las interrupciones regionales. Configurar el almacenamiento multirregional garantiza la disponibilidad de los datos y la continuidad del negocio durante estos eventos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: CloudSQL, Seguridad, Certificado, Vencimiento, Confiabilidad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica el estado de vencimiento del certificado de la autoridad certificadora (AC) para las instancias de Cloud SQL. La rotación periódica de los certificados de CA y la garantía de que no hayan vencido son prácticas recomendadas de seguridad fundamentales. Un certificado de la AC vencido puede interrumpir las conexiones de los clientes a la base de datos, lo que provoca un tiempo de inactividad de la aplicación. Esta regla verifica dos aspectos clave: 1. Si existe un certificado de la AC para la instancia (lo que indica que es probable que se haya configurado SSL/TLS, lo que se recomienda) 2. Si la fecha y hora de vencimiento de los certificados de CA existentes (expirationTime) es en el futuro. Se genera un incumplimiento si no se encuentra ningún certificado de la AC o si el certificado encontrado venció (su expirationTime está en el pasado). La regla usa la hora actual (obtenida a través de time.now_ns()) para realizar la verificación de vencimiento. El tiempo se convierte en segundos desde la época para la comparación.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Base de datos, Seguridad, Confiabilidad, Protección de datos, CSPR, CoNa
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Cloud SQL tengan habilitada la protección contra eliminación para evitar la eliminación accidental y la posible pérdida de datos. Cuando settings.deletionProtectionEnabled se establece en falso o no se configura, la base de datos es vulnerable a la eliminación inmediata por error humano o secuencias de comandos de automatización.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Operaciones, Mantenimiento, BCDR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Cloud SQL tengan configurado un período de mantenimiento, lo que garantiza que las actualizaciones del sistema se programen durante las horas de menor demanda para minimizar el impacto en la empresa y evitar el tiempo de inactividad inesperado.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, Instance, Backup, PITR, Recovery, Reliability, DataProtection, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Cloud SQL tengan habilitada la recuperación en un momento determinado (PITR). La PITR permite restablecer la base de datos a un momento específico, lo que proporciona capacidades cruciales de recuperación de datos. Esta regla verifica directamente el parámetro de configuración pointInTimeRecoveryEnabled dentro de backupConfiguration. Si pointInTimeRecoveryEnabled es falso o no está presente, indica que la PITR no está habilitada.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, Instance, Storage, AutoResize, Reliability, Availability, Performance, Cost, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si las instancias de Cloud SQL tienen habilitado el cambio de tamaño de almacenamiento automático. Habilitar storageAutoResize permite que la capacidad de almacenamiento de las instancias aumente automáticamente según sea necesario, lo que evita posibles errores de falta de almacenamiento y tiempo de inactividad. Sin el cambio de tamaño automático, la instancia puede dejar de estar disponible si se queda sin espacio de almacenamiento. Esta regla verifica la presencia y el valor del parámetro de configuración storageAutoResize dentro de la configuración de las instancias. Si storageAutoResize es falso o no está presente, indica que el cambio de tamaño automático del almacenamiento está inhabilitado, lo que puede generar problemas operativos. Habilitar esta función es fundamental para mantener la confiabilidad y la disponibilidad de la base de datos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, MySQL, Instancia, Seguridad, Marcas, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Habilitar local_infile en Cloud SQL para MySQL puede exponer el servidor a vulnerabilidades de lectura de archivos. Inhabilítalo a menos que sea absolutamente necesario.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, MySQL, Instancia, Seguridad, Marcas, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Garantiza que la marca skip_show_database esté habilitada (configurada como activada) para las instancias de Cloud SQL para MySQL. Si habilitas esta marca, se impedirá que los usuarios usen el comando SHOW DATABASES, a menos que tengan el privilegio SHOW DATABASES. Esto mejora la seguridad, ya que limita la capacidad de los usuarios para descubrir nombres de bases de datos, lo que reduce el riesgo de intentos de acceso no autorizados y divulgación de información. Es una forma de seguridad por ocultación.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, MySQL, Instancia, Rendimiento, Marcas, Rendimiento, Solución de problemas, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca de base de datos slow_query_log está habilitada (configurada como activada) para las instancias de Cloud SQL para MySQL. Si habilitas esta marca, se activa el registro de consultas lentas, que registra las instrucciones de SQL que superan un umbral de tiempo de ejecución definido (controlado por long_query_time). El registro de consultas lentas es una herramienta esencial para identificar cuellos de botella en el rendimiento, optimizar consultas y solucionar problemas de rendimiento de la base de datos. Si inhabilitas esta marca, se dificulta tu capacidad para diagnosticar y resolver problemas de consultas lentas.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, BCDR, Protección de datos, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Cloud SQL tengan habilitadas las copias de seguridad automáticas, lo que garantiza que los datos críticos se puedan recuperar en caso de corrupción, eliminación o falla del servicio. Si se inhabilitan las copias de seguridad automáticas, se elimina la capacidad de realizar la recuperación de un momento determinado.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: CloudSQL, Instancia, Seguridad, Contraseña, Confiabilidad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Cloud SQL tengan habilitada una política de validación de contraseñas. Para obtener las prácticas recomendadas de seguridad, se recomienda establecer una política de validación de contraseñas. Confiar en la configuración predeterminada o no establecer la validación de contraseñas aumenta significativamente el riesgo de acceso no autorizado y posibles violaciones de la seguridad de los datos. Esta regla verifica la ausencia de validación de contraseñas. Si no se aplica la validación de contraseñas para la instancia, se indica una posible vulnerabilidad de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, confiabilidad, rendimiento, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Asegúrate de que la marca de base de datos log_checkpoints esté habilitada (configurada en on) para las instancias de Cloud SQL para PostgreSQL. Los puntos de control son puntos críticos en la secuencia del registro de transacciones en los que PostgreSQL escribe todos los búferes de datos no limpios en el disco y actualiza el archivo de control. El registro de puntos de control proporciona información valiosa para supervisar el tiempo de recuperación de la base de datos, diagnosticar problemas de rendimiento relacionados con la E/S y comprender la actividad de escritura. Inhabilitar esta marca puede dificultar la solución de problemas y el análisis de recuperación.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, Instancia, Registro, Marcas, Seguridad, Solución de problemas, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca de base de datos log_connections está habilitada (configurada como activada) para las instancias de Cloud SQL para PostgreSQL. Cuando se habilita, esta marca registra cada intento de conexión exitoso al servidor de la base de datos, incluidos el nombre de usuario y la dirección IP del cliente. Esta información es fundamental para la auditoría de seguridad, el seguimiento del acceso a la base de datos y la solución de problemas relacionados con la conexión. Complementa la marca log_disconnections, que registra el final de las sesiones. Esta regla marca las instancias en las que se inhabilitó el registro de conexiones.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, Instancia, Registro, Marcas, Seguridad, Solución de problemas, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca de base de datos log_disconnections está habilitada (configurada en on) para las instancias de Cloud SQL para PostgreSQL. Cuando se habilita, esta marca registra el final de cada sesión del cliente, incluida la duración de la sesión. Esta información es valiosa para la auditoría, el análisis de seguridad (p.ej., la detección de patrones de conexión inusuales) y la solución de problemas relacionados con la conexión. Complementa la marca log_connections, que registra el inicio de las conexiones. Esta regla marca las instancias en las que se inhabilitó el registro de desconexiones.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, Instancia, Registro, Marcas, Solución de problemas, Depuración, Confiabilidad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Garantiza que la marca de base de datos log_error_verbosity para las instancias de Cloud SQL para PostgreSQL esté configurada como predeterminada o verbosa. Esta marca controla la cantidad de detalles incluidos en los mensajes de error que se escriben en el registro del servidor. Si lo configuras como predeterminado o detallado, se proporciona más información para la solución de problemas y la depuración en comparación con el parámetro de configuración conciso, que minimiza los detalles. Los registros de errores más detallados pueden ayudar significativamente a diagnosticar la causa raíz de los problemas de la base de datos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, Instancia, Registro, Solución de problemas, Seguridad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Garantiza que la marca de base de datos log_hostname esté habilitada (configurada como activada) para las instancias de Cloud SQL para PostgreSQL. Cuando se habilita, esta marca registra los nombres de host de los clientes que se conectan, además de sus direcciones IP. Registrar los nombres de host puede ser valioso para solucionar problemas, auditar la seguridad y determinar la fuente de las conexiones. Esto puede ser especialmente útil en entornos en los que las direcciones IP cambian con frecuencia (p.ej., debido a DHCP) o en los que varios clientes se conectan desde la misma dirección IP (p.ej., a través de un proxy o NAT). Sin embargo, habilitar esta opción puede generar una ligera sobrecarga de rendimiento debido al nombre de host.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, Rendimiento, Confiabilidad, PostgreSQL, Instancia, Registros, Marcas, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Garantiza que la marca de base de datos log_lock_waits esté habilitada (configurada en on) para las instancias de Cloud SQL para PostgreSQL. Si habilitas esta marca, se registran las esperas de bloqueo prolongadas, que suelen ser indicativas de cuellos de botella en el rendimiento o problemas de simultaneidad dentro de la base de datos. Al supervisar estos registros, los administradores pueden identificar y abordar las causas raíz de las consultas lentas o los problemas de rendimiento de las aplicaciones. Este enfoque proactivo ayuda a mantener el estado y la capacidad de respuesta de la base de datos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, Instancia, Registro, Marcas, Rendimiento, Solución de problemas, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca de base de datos log_min_duration_statement está configurada en 1 (inhabilitada) en las instancias de Cloud SQL para PostgreSQL. Esta marca controla el tiempo de ejecución mínimo (en milisegundos) que debe tardar una instrucción antes de que se registre. Si se establece en 1, se inhabilita el registro de las duraciones de las sentencias, lo que dificulta la supervisión del rendimiento y la solución de problemas. En general, se recomienda establecer un umbral específico (p.ej., 2,000 para 2 segundos) para capturar las consultas lentas sin saturar los registros. Esta regla marca las instancias en las que el registro de instrucciones basado en la duración está inhabilitado.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, Instancia, Registro, Marcas, Solución de problemas, Seguridad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca de base de datos log_min_error_statement está configurada como error, registro, fatal o pánico para las instancias de Cloud SQL para PostgreSQL. Esta marca controla el nivel de gravedad de las instrucciones de SQL que se registran como errores. Si se configura en error o en un nivel más estricto (log, fatal, panic), se garantiza que se registren todas las instrucciones que causan errores, lo que es fundamental para la solución de problemas, la auditoría y el análisis de seguridad. Los parámetros de configuración menos estrictos que el error (p.ej., advertencia, aviso) pueden no capturar todas las condiciones de error, lo que dificulta tu capacidad para diagnosticar y resolver problemas. Esta regla marca las instancias con un parámetro de configuración menos estricto que error.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, Instancia, Registro, Marcas, Registro, Solución de problemas, Confiabilidad, CSPR, CoNa
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca de base de datos log_min_messages está establecida en su valor predeterminado (advertencia) para las instancias de Cloud SQL para PostgreSQL. Esta marca controla el nivel de gravedad de los mensajes que se escriben en el registro del servidor. Si bien el valor predeterminado (advertencia) suele ser adecuado, a menudo se recomienda ajustar este parámetro de configuración según tus necesidades operativas específicas y el nivel de detalle de registro deseado. Si lo configuras en un nivel más detallado (p.ej., aviso, información, depuración), puedes obtener más información para solucionar problemas, mientras que, si lo configuras en un nivel menos detallado (p.ej., error, registro, error irrecuperable, pánico), puedes reducir el volumen de registros. Esta regla marca las instancias en las que el parámetro de configuración no es el predeterminado (advertencia). Es una decisión de política si se aplica el valor predeterminado o se permiten desviaciones.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, Instancia, Registro, Marcas, Solución de problemas, Rendimiento, Seguridad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica que la marca de base de datos log_statement esté configurada en un valor que no sea none para las instancias de Cloud SQL para PostgreSQL. La marca log_statement controla qué instrucciones de SQL se registran. El registro adecuado de las sentencias SQL es fundamental para la auditoría, el análisis de seguridad, la solución de problemas de rendimiento y la depuración. Si lo configuras con valores como ddl, mod o all (según tus necesidades), obtendrás estadísticas valiosas sobre la actividad de la base de datos. El parámetro de configuración "Ninguno" inhabilita por completo el registro de sentencias, lo que dificulta el uso de estas importantes capacidades.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, Instance, Logging, Flags, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Garantiza que la marca de base de datos log_temp_files esté habilitada (configurada en un valor distinto de cero) para las instancias de Cloud SQL para PostgreSQL. Este parámetro controla el registro del uso de archivos temporales. Si lo configuras en un valor distinto de 0 (que inhabilita el registro), puedes supervisar el tamaño y la cantidad de archivos temporales creados por las consultas. La creación excesiva de archivos temporales puede indicar consultas ineficientes, parámetros de configuración de work_mem mal ajustados o posibles cuellos de botella en el rendimiento. Analizar estos registros puede ayudar a optimizar el rendimiento de las consultas y el uso de los recursos. Un valor de 0 inhabilita el registro, mientras que los valores positivos indican un umbral en KB.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, confiabilidad, rendimiento, SQL, PostgreSQL, instancia, conexiones, marcas, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Garantiza que la marca de base de datos max_connections esté configurada de forma explícita para las instancias de Cloud SQL para PostgreSQL. Establecer un valor adecuado para max_connections es fundamental para la administración de recursos y para evitar el agotamiento de las conexiones. Sin un límite definido, un aumento repentino en las solicitudes de conexión podría sobrecargar la base de datos, lo que provocaría una degradación del rendimiento o una denegación de servicio. El valor óptimo depende del tamaño de la instancia y la carga de trabajo.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, PostgreSQL, Instancia, Auditoría, Marcas, Seguridad, Auditoría, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca cloudsql.enable_pgaudit está habilitada (configurada como on) para las instancias de Cloud SQL para PostgreSQL. Esta marca habilita la extensión pgaudit, que proporciona capacidades detalladas de registro de auditoría de sesiones y objetos. pgaudit te permite hacer un seguimiento de actividades específicas de la base de datos, como las operaciones SELECT, INSERT, UPDATE y DELETE, y configurar reglas de auditoría detalladas basadas en usuarios, roles y objetos. Esto es fundamental para la auditoría de seguridad, el cumplimiento y el análisis forense.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: CloudSQL, Instancia, Seguridad, Redes, CSPR, MVSP
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Detecta instancias de Cloud SQL configuradas para permitir conexiones desde cualquier dirección IP (0.0.0.0/0) en sus redes autorizadas. Exponer una instancia de base de datos a Internet público es un riesgo de seguridad crítico y se debe evitar, a menos que sea absolutamente necesario y con extrema precaución. La accesibilidad pública aumenta drásticamente la superficie de ataque, lo que hace que la instancia sea vulnerable al acceso no autorizado, los ataques de fuerza bruta y las violaciones de la seguridad de los datos. El acceso debe restringirse a direcciones IP o rangos específicos y conocidos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: CloudSQL, Instancia, Seguridad, SSL, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Aplica el uso de conexiones SSL/TLS para todos los clientes que se conecten a esta instancia de Cloud SQL. Requerir SSL/TLS encripta los datos en tránsito, lo que protege contra ataques de interceptación y de intermediario. Esta es una práctica recomendada de seguridad fundamental para cualquier base de datos que maneje información sensible. Sin SSL/TLS, los datos se transmiten en texto sin formato.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: CloudSQL, Instancia, Seguridad, Contraseña, Confiabilidad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si se estableció una contraseña raíz para las instancias de Cloud SQL. Como prácticas recomendadas de seguridad, se debe establecer una contraseña raíz única y segura para todas las instancias de Cloud SQL. Esta regla verifica directamente el campo rootPassword dentro de la configuración de la instancia. Un campo rootPassword vacío o faltante indica una vulnerabilidad de seguridad significativa, ya que significa que se puede acceder a la instancia sin una contraseña o con una contraseña predeterminada.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, SQL Server, Instancia, Seguridad, Autenticación, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la autenticación de base de datos contenida está habilitada en las instancias de Cloud SQL para SQL Server. Las bases de datos contenidas permiten la autenticación a nivel de la base de datos, en lugar de solo a nivel de la instancia (servidor). Si bien esto puede simplificar la portabilidad de la base de datos, también introduce posibles riesgos de seguridad si no se administra con cuidado. Los usuarios autenticados en una base de datos contenida pueden omitir los controles de seguridad a nivel de la instancia. Por lo general, se recomienda inhabilitar la autenticación de la base de datos independiente, a menos que sea específicamente necesaria y se comprendan a fondo las implicaciones de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, Confiabilidad, SQL Server, Instancia, Seguridad, Encadenamiento de propiedad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Garantiza que el encadenamiento de propiedad de bases de datos cruzadas esté inhabilitado (configurado como desactivado) en las instancias de Cloud SQL para SQL Server. Inhabilitar este parámetro de configuración es una práctica recomendada de seguridad fundamental. Cuando está habilitado, puede permitir que los usuarios de una base de datos obtengan acceso no deseado a objetos en otras bases de datos si las cadenas de propiedad no se administran con cuidado. Esto puede generar vulnerabilidades de elevación de privilegios.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, SQL Server, Instancia, Seguridad, Marcas, Seguridad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca de secuencias de comandos externas habilitadas está habilitada en las instancias de Cloud SQL para SQL Server. Esta marca controla la capacidad de ejecutar secuencias de comandos externas (p.ej., R, Python) dentro del entorno de SQL Server. Si bien esta función puede ser útil para el aprendizaje automático y los análisis avanzados, habilitarla puede generar riesgos de seguridad si no se administra con cuidado. Los secuencias de comandos externos pueden acceder a recursos del sistema o ejecutar código malicioso. Por lo general, se recomienda inhabilitar esta función, a menos que sea específicamente necesaria y se tomen las precauciones de seguridad adecuadas.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, SQL Server, Instancia, Seguridad, Control de acceso, Confiabilidad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Garantiza que la marca de base de datos de acceso remoto esté inhabilitada (configurada como desactivada) en las instancias de Cloud SQL para SQL Server. Si inhabilitas esta marca, se evitará que los clientes de SQL Server en máquinas remotas se conecten a esta instancia con la conexión de administrador dedicada (DAC). Si bien el DAC es una herramienta de solución de problemas potente, restringir su uso solo a las conexiones locales reduce significativamente la superficie de ataque. El acceso remoto mal configurado o vulnerado puede generar un control no autorizado de la base de datos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, SQL Server, Instancia, Seguridad, Confiabilidad, Seguridad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca de seguimiento 3625 está habilitada en las instancias de Cloud SQL para SQL Server. La marca de seguimiento 3625 limita la cantidad de información que se muestra a los usuarios que no son administradores del sistema en los mensajes de error, lo que podría enmascarar detalles sensibles sobre la estructura o la configuración de la base de datos. Si bien es útil en algunos contextos de seguridad, esta marca de seguimiento suele inhabilitarse en los entornos de desarrollo y prueba para proporcionar información de errores más detallada para la solución de problemas. Esta regla marca las instancias en las que está habilitada la marca de seguimiento 3625. Es importante comprender las implicaciones de esta marca y si se alinea con tus necesidades operativas y de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, SQL Server, Instancia, Conexiones, Marcas, Rendimiento, Confiabilidad, CSPR
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca de base de datos de conexiones de usuarios está establecida en 0 (sin límite) en las instancias de Cloud SQL para SQL Server. Si se establece la cantidad de conexiones de usuario en 0, se permite una cantidad ilimitada de conexiones de usuario simultáneas, lo que puede provocar el agotamiento de los recursos, la degradación del rendimiento y una posible denegación de servicio. Se recomienda configurar un límite específico y razonable para las conexiones de usuarios en función del tamaño de la instancia y la carga de trabajo esperada para evitar la contención de recursos y mantener la estabilidad de la base de datos. Esta regla marca las instancias en las que las conexiones son ilimitadas.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudSQL, SQL Server, Instancia, Configuración, Marcas, Confiabilidad, CSPR, CoNa
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si la marca de base de datos de opciones de usuario está configurada en las instancias de Cloud SQL para SQL Server. La marca de opciones del usuario especifica la configuración predeterminada en todo el servidor para el comportamiento del procesamiento de consultas de todos los usuarios. En general, se recomienda evitar establecer opciones globales para los usuarios y, en cambio, permitir que los usuarios o las aplicaciones individuales configuren sus propios parámetros de configuración a nivel de la sesión según sea necesario. Confiar en las opciones globales del usuario puede generar un comportamiento inesperado o problemas de compatibilidad si diferentes aplicaciones requieren parámetros de configuración distintos. Esta regla marca las instancias en las que se establece la opción del usuario (es decir, no su estado predeterminado y sin configurar, que suele representarse con 0 o una cadena vacía).
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: CloudSQL, Instancia, Confiabilidad, Disponibilidad, HA, Zonal, Conmutación por error, CSPR, CoNa
    Recurso: sqladmin.googleapis.com/Instance
    Detalles
    Verifica si una instancia de Cloud SQL está configurada para la alta disponibilidad (HA). Esta regla se enfoca en las instancias zonales (no regionales) y verifica si hay una réplica de conmutación por error disponible. En el caso de las instancias zonales, tener una réplica de conmutación por error es fundamental para la resiliencia. Si failoverReplicaAvailable es falso para una instancia zonal, significa que la instancia es un punto único de falla y es vulnerable a las interrupciones dentro de esa zona. Una instancia zonal sin una réplica de conmutación por error no cumple con los requisitos de alta disponibilidad. Este se considera un problema de gravedad alta porque afecta directamente la confiabilidad y el tiempo de actividad de la base de datos.

Prácticas recomendadas de Google Cloud: Cloud Spanner (6 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Spanner, Backup, Security, CSPR
    Recurso: spanner.googleapis.com/Backup
    Detalles
    Verifica que las copias de seguridad de Cloud Spanner sean anteriores a su período de retención mínimo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Spanner, Seguridad, Encriptación, CMEK, CSPR, MVSP
    Recurso: spanner.googleapis.com/Database
    Detalles
    Verifica que las bases de datos de Cloud Spanner estén encriptadas con claves de encriptación administradas por el cliente (CMEK) en lugar de claves administradas por Google.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Base de datos, Copia de seguridad, Recuperación, BCDR
    Recurso: spanner.googleapis.com/Database
    Detalles
    Asegúrate de que las bases de datos de Spanner tengan configurada la recuperación de un momento determinado (PITR). Para ello, verifica que el período de retención de la versión esté establecido en una duración no predeterminada.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, confiabilidad, protección de datos, CSPR
    Recurso: spanner.googleapis.com/Database
    Detalles
    Aplica la protección contra eliminación en las bases de datos de Cloud Spanner para protegerlas contra la eliminación accidental, que puede provocar la pérdida irreversible de datos y una interrupción significativa del servicio. Esta regla verifica si falta la marca enableDropProtection o si se estableció de forma explícita como falsa, lo que deja la base de datos vulnerable a la eliminación no intencional.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Rendimiento, Administración de la capacidad, CSPR
    Recurso: spanner.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Cloud Spanner se aprovisionen con al menos 1 nodo o 1,000 unidades de procesamiento, lo que garantiza una capacidad adecuada para las cargas de trabajo de producción y evita la latencia y la limitación. Las instancias con menor capacidad pueden tener problemas durante los picos de tráfico, lo que afecta la confiabilidad de la aplicación.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Disponibilidad, BCDR, CSPR
    Recurso: spanner.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Cloud Spanner estén configuradas con una configuración de instancia multirregional para garantizar una disponibilidad del 99.999% y una alta resiliencia ante las interrupciones regionales. Las instancias configuradas con parámetros de configuración de una sola región (identificadas por el prefijo regional en el parámetro de configuración) no cumplen con este estándar de disponibilidad.

Prácticas recomendadas de Google Cloud: Cloud Storage (20 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Almacenamiento, Copia de seguridad, Protección de datos
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica que los buckets de Google Cloud Storage tengan habilitada una política de eliminación no definitiva para protegerlos contra eliminaciones accidentales o maliciosas de objetos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Almacenamiento, Replicación, Recuperación ante desastres, BCDR
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica que los buckets birregionales de GCS tengan habilitada la replicación turbo para garantizar un RPO de 15 minutos según el ANS de Google Cloud.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: CloudStorage, Lifecycle, CostOptimization
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica si los buckets de Cloud Storage tienen configurada una regla de ciclo de vida para anular las cargas de múltiples partes incompletas. Las cargas incompletas consumen espacio de almacenamiento y generan costos de forma indefinida si no se limpian.
  • Gravedad:
    Gravedad: Alta Alta
    Recurso: storage_Bucket_RESOURCE_RELATIONSHIP
    Detalles
    Asegúrate de que los buckets de Cloud Storage estén encriptados con una clave de encriptación administrada por el cliente (CMEK) que tenga un período de rotación de <= 90 días.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Bucket, Disponibilidad, Resiliencia, RecuperaciónAnteDesastres
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica que los buckets de Cloud Storage estén configurados con tipos de ubicación birregionales o multirregionales. Esta configuración garantiza la alta disponibilidad y la resistencia de los datos, ya que distribuye los datos en varias ubicaciones geográficas. Un tipo de ubicación regional deja los datos vulnerables a las interrupciones de una sola región y no cumple con los requisitos de alta disponibilidad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Almacenamiento, Bucket, Ciclo de vida, Confiabilidad, Costo, CSPR, CoNa
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Identifica los buckets de Cloud Storage que tienen reglas de ciclo de vida definidas, pero en los que faltan acciones especificadas. Una regla de ciclo de vida sin una acción es ineficaz y no tiene ningún propósito. Las reglas de ciclo de vida están diseñadas para administrar el ciclo de vida de los objetos a través de acciones como la eliminación o las transiciones de clase de almacenamiento. Una acción vacía indica un error de configuración que se debe corregir. Esto podría ser un signo de que la configuración está incompleta o de que hay un error tipográfico en ella.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Storage, Bucket, RGPD, Cumplimiento, Ubicación, UE, Residencia de datos, CSPR
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica si un bucket de Cloud Storage de Google Cloud Storage se encuentra fuera de los límites geográficos de la Unión Europea (UE). Para las organizaciones sujetas al RGPD o a reglamentaciones similares de residencia de datos, es fundamental almacenar los datos en ubicaciones que cumplan con los requisitos. Esta regla identifica los buckets en los que el campo de ubicación no corresponde a una multirregión de la UE (EU) o a una región específica de la UE (que suele comenzar con EUROPE). Es posible que los buckets que se encuentren fuera de la región de la UE deban someterse a una revisión de cumplimiento.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Almacenamiento, Bucket, Registro, Seguridad, Auditoría, CSPR, CoNa, MVSP
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica si el registro está habilitado para el bucket de Cloud Storage. El registro de acceso proporciona registros detallados de las solicitudes realizadas al bucket, lo que es importante para la auditoría de seguridad y la supervisión del acceso a datos sensibles.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Storage, Bucket, Labels, DataGovernance, Classification, Security, CSPR, CoNa
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica que el bucket de Cloud Storage tenga configurada una etiqueta de "clasificación". Las etiquetas de clasificación (p.ej., pública, privada, confidencial) son fundamentales para la administración de datos y la aplicación de controles de seguridad adecuados.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Almacenamiento, Bucket, Etiquetas, Organización, FinOps, CSPR, CoNa
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Garantiza que los buckets de Cloud Storage tengan etiquetas aplicadas para la organización de recursos, la asignación de costos y la aplicación de políticas.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Storage, Bucket, Labels, propietario, Security, CSPR, CoNa
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica que el bucket de Cloud Storage tenga configurada una etiqueta de "propietario". Etiquetar los recursos con propietarios ayuda a la rendición de cuentas, la asignación de costos y la administración de recursos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, Storage, MultiRegion, HighAvailability, BCDR
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica que los buckets de Cloud Storage estén configurados para usar una ubicación multirregional o birregional para garantizar la máxima disponibilidad, redundancia de datos y protección contra interrupciones regionales del servicio. Los buckets de una sola región no cumplen con este estándar de alta disponibilidad.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Storage, Bucket, Encryption, CMEK, Security, CSPR
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica si un bucket de Cloud Storage está encriptado con una clave de encriptación administrada por el cliente (CMEK). El uso de CMEK proporciona un mayor control sobre tus claves de encriptación de datos en comparación con la encriptación administrada por Google. Con las CMEK, administras el ciclo de vida de las claves, incluida la rotación, el control de acceso y la auditoría, dentro de Cloud KMS. Esto suele ser un requisito para el cumplimiento de las reglamentaciones o para mejorar la seguridad, en los que necesitas tener control directo sobre tus claves de encriptación. Si un bucket no usa una CMEK, usa la encriptación administrada por Google de forma predeterminada.
  • Gravedad:
    Gravedad: Crítica Crítica
    Etiquetas: Seguridad, almacenamiento, IAM, CSPR, CoNa, MVSP
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Detecta si un bucket de Cloud Storage es de acceso público. Los buckets públicos permiten que cualquier usuario de Internet lea o escriba datos, lo que representa un grave riesgo de filtración de datos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: CloudStorage, Storage, Bucket, Cost, Reliability, CSPR, CoNa, MVSP
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica si un bucket de Cloud Storage con el control de versiones de objetos habilitado también tiene una regla de ciclo de vida para limpiar las versiones no actuales. Habilitar el control de versiones sin una regla de ciclo de vida puede generar un crecimiento infinito del costo de almacenamiento, ya que nunca se borran las versiones anteriores. Se produce un incumplimiento si versioning.enabled es verdadero, pero ninguna regla de ciclo de vida tiene la acción "Delete" combinada con una condición "daysSinceNoncurrentTime".
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Almacenamiento, Bucket, Control de versiones, Confiabilidad, Recuperación, CSPR, CoNa
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica si el control de versiones de objetos está habilitado para el bucket de Cloud Storage. El control de versiones de objetos conserva las versiones anteriores de un objeto cuando se reemplaza o se borra, lo que proporciona una protección crucial contra la pérdida o el daño accidental de los datos. Con el control de versiones habilitado, puedes restablecer versiones anteriores de objetos si es necesario. Si inhabilitas el control de versiones, las acciones de sobrescribir y borrar serán permanentes.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Seguridad, Almacenamiento, Cumplimiento, CSPR, CoNa, MVSP
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica si se aplica la prevención de acceso público (PAP) en los buckets de Cloud Storage. Habilitar la PAP evita que los buckets se hagan públicos a través de políticas de IAM o LCA, lo que protege los datos sensibles de la exposición accidental a Internet.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Storage, Bucket, Retention, Policy, Lock, Compliance, DataLoss, DataGovernance, CSPR, CoNa
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica si un bucket de Google Cloud Storage tiene configurada una política de retención y si esa política está bloqueada. Una política de retención especifica la duración mínima durante la que se deben retener los objetos en el bucket. Si bloqueas la política de retención, esta se vuelve permanente e inmutable, lo que evita que se borre o modifique de forma accidental o maliciosa. Esta regla verifica dos condiciones: 1. Si no se configuró una política de retención (retentionPolicy) en el bucket. 2. Si se configura una política de retención, pero no está bloqueada (retentionPolicy.isLocked es falso o falta). Si se cumple alguna de estas condiciones, la regla genera un incumplimiento. Tener una política de retención desbloqueada o no tener ninguna política puede aumentar el riesgo de pérdida o manipulación de datos. Una política de retención bloqueada es fundamental para el cumplimiento y la administración de datos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Storage, Bucket, Retention, Policy, Lock, Compliance, DataLoss, DataGovernance, CSPR, CoNa
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica si un bucket de Google Cloud Storage tiene configurada una política de retención y si esa política está bloqueada. Una política de retención especifica la duración mínima durante la que se deben retener los objetos en el bucket. Si bloqueas la política de retención, esta se vuelve permanente e inmutable, lo que evita que se borre o modifique de forma accidental o maliciosa. Esta regla verifica dos condiciones: 1. Si no se configuró una política de retención (retentionPolicy) en el bucket. 2. Si se configura una política de retención, pero no está bloqueada (retentionPolicy.isLocked es falso o falta). Si se cumple alguna de estas condiciones, la regla genera un incumplimiento. Tener una política de retención desbloqueada o no tener ninguna política puede aumentar el riesgo de pérdida o manipulación de datos. Una política de retención bloqueada es fundamental para el cumplimiento y la administración de datos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Almacenamiento, Bucket, Seguridad, CSPR
    Recurso: storage.googleapis.com/Bucket
    Detalles
    Verifica si el acceso uniforme a nivel del bucket (UBLA) está habilitado para el bucket de Cloud Storage. Habilitar el UBLA proporciona una forma simplificada y coherente de administrar permisos con roles de IAM a nivel del bucket, en lugar de administrar LCA de objetos individuales. Por lo general, se recomienda para mejorar la seguridad y la capacidad de administración. Con UBLA, solo usas IAM para controlar el acceso, lo que facilita la auditoría y la comprensión de los permisos. Si inhabilitas la UBLA, dependerás de una combinación de IAM y LCA de objetos, lo que puede volverse complejo y difícil de administrar.

Prácticas recomendadas de Google Cloud: Cloud VPN (4 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Red, VPN, BGP, Enrutamiento
    Recurso: compute.googleapis.com/VpnTunnel
    Detalles
    Verifica que los túneles VPN de Compute Engine tengan habilitado el enrutamiento BGP (es decir, que estén asociados a un Cloud Router). El enrutamiento estático para túneles VPN no tiene capacidades de conmutación por error dinámica y no se recomienda para cargas de trabajo de producción con alta disponibilidad.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: VPN, redes, alta disponibilidad, confiabilidad
    Recurso: compute.googleapis.com/TargetVpnGateway
    Detalles
    Verifica si las puertas de enlace de Cloud VPN usan la VPN clásica (TargetVpnGateway) en desuso en lugar de la VPN con alta disponibilidad (HA). La VPN clásica no proporciona un ANS del 99.99%.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Red, VPN, Alta disponibilidad, BCDR
    Recurso: cloudresourcemanager_Project_RESOURCE_VPNGATEWAY
    Detalles
    Verifica que un proyecto tenga puertas de enlace de VPN implementadas en al menos 2 regiones diferentes. La implementación de la puerta de enlace de VPN multirregional garantiza la redundancia de redes híbridas y protege contra las interrupciones regionales.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Red, VPN, Alta disponibilidad, BCDR
    Recurso: cloudresourcemanager_Project_RESOURCE_VPNTUNNEL
    Detalles
    Verifica que, para cada región en la que se implementan túneles VPN en un proyecto, haya al menos 2 túneles VPN configurados. La redundancia del túnel VPN regional garantiza el cumplimiento del ANS del 99.99%, la conmutación por error sin inconvenientes y una conectividad híbrida sólida.

Prácticas recomendadas de Google Cloud: Composer (1 resultado)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, alta disponibilidad, Composer, Airflow, CoNa
    Recurso: composer.googleapis.com/Environment
    Detalles
    Verifica que los entornos de Cloud Composer estén configurados con al menos dos programadores de Airflow para garantizar la alta disponibilidad. Ejecutar con un solo programador plantea el riesgo de interrupción del flujo de trabajo durante las fallas o el mantenimiento.

Prácticas recomendadas de Google Cloud: Compute Engine (95 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, Compute, Autoscaling, HighAvailability
    Recurso: compute.googleapis.com/Autoscaler
    Detalles
    Valida que los escaladores automáticos de Compute Engine tengan minNumReplicas configurado en al menos 2 para garantizar la disponibilidad de instancias redundantes durante los eventos de reducción de escala.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, Network, NetworkTier, IPAddress, Performance
    Recurso: compute.googleapis.com/Address
    Detalles
    Verifica que las direcciones IP externas estén configuradas para usar el nivel de red Premium. El nivel de red Premium enruta el tráfico a través de la red troncal global de Google en lugar de la Internet pública, lo que garantiza una alta disponibilidad, menos saltos de enrutamiento y un rendimiento superior.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPR
    Recurso: compute.googleapis.com/Network
    Detalles
    Comprueba si una red de VPC de Compute Engine tiene habilitada la función autoCreateSubnetworks. Las redes de VPC en modo automático crean automáticamente una subred en cada región de Google Cloud, lo que podría no alinearse con las estrategias deseadas de segmentación de red o administración de direcciones IP. Si bien son convenientes para la configuración, las VPC de modo personalizado ofrecen un control más detallado. Esta regla identifica las redes en las que autoCreateSubnetworks se establece de forma explícita como verdadero. A menudo, se recomienda usar redes de VPC en modo personalizado para mejorar el control y la postura de seguridad.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, LoadBalancing, Legacy, Migration, Reliability, CSPR, CoNa
    Recurso: compute.googleapis.com/TargetPool
    Detalles
    Detecta el uso de grupos de destino heredados de Compute Engine. Los grupos de destino están obsoletos para las situaciones de balanceo de cargas modernas y se recomienda usar los servicios de backend, que ofrecen capacidades superiores de verificación de estado, ajuste de escala automático y multirregionales. La presencia de un grupo de destino indica una configuración heredada que se debe migrar para garantizar la confiabilidad de la aplicación y la paridad de funciones.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, BackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/BackendService
    Detalles
    Verifica si el registro está habilitado para un servicio de backend de Compute Engine. El registro del servicio de backend registra las solicitudes que procesa el balanceador de cargas, lo que proporciona visibilidad esencial para supervisar el tráfico, solucionar problemas, realizar análisis de seguridad y auditorías. Esta regla examina el campo logConfig dentro de la configuración de los servicios de backend. Se genera un incumplimiento si falta logConfig, si falta logConfig.enable o si se establece como falso.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, Compute, LoadBalancing, CoNa
    Recurso: compute.googleapis.com/BackendService
    Detalles
    Detecta los servicios de backend del balanceador de cargas que no tienen configuradas verificaciones de estado. Las verificaciones de estado son fundamentales para desviar el tráfico de las instancias en mal estado y evitar interrupciones del servicio.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Compute, BackendBucket, CDN, Rendimiento, Almacenamiento en caché, CSPR
    Recurso: compute.googleapis.com/BackendBucket
    Detalles
    Verifica si Cloud CDN está habilitado para un bucket de backend de Compute Engine. Cloud CDN almacena en caché el contenido más cerca de los usuarios, lo que mejora el rendimiento y reduce la carga del servidor de origen. Esta regla examina el campo enableCDN dentro de la configuración de los buckets de backend. Si enableCDN es falso o no está presente, indica que Cloud CDN no está habilitado y se genera un incumplimiento.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, BackendBucket, Security, EdgeSecurityPolicy, CloudArmor, External, CSPR
    Recurso: compute.googleapis.com/BackendBucket
    Detalles
    Verifica si hay una política de seguridad perimetral asociada a un bucket de backend de Compute Engine. Las políticas de seguridad perimetral (que forman parte de Cloud Armor) proporcionan funciones de seguridad avanzadas, como protección contra DSD y WAF, para aplicaciones distribuidas a nivel global. Para los buckets de backend que publican contenido a través de un balanceador de cargas externo, asociar una política de seguridad perimetral es una práctica recomendada de seguridad. Esta regla verifica la presencia del campo edgeSecurityPolicy en la configuración de los buckets de backend. Si falta edgeSecurityPolicy o es nulo, indica que no hay ninguna política de seguridad perimetral asociada y se genera un incumplimiento.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, BackendService, Reliability, Availability, LoadBalancing
    Recurso: compute.googleapis.com/BackendService
    Detalles
    Verifica si el vaciado de conexiones está habilitado para los servicios de backend de Compute Engine. El vaciado de conexiones minimiza las interrupciones para los usuarios, ya que mantiene abiertas las conexiones existentes durante un período especificado cuando se quitan las instancias o dejan de estar en buen estado. Esta regla verifica si connectionDraining.drainingTimeoutSec está configurado en un valor mayor que 0.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, RegionBackendService, Security, LoadBalancing, External, SecurityPolicy, CSPR
    Recurso: compute.googleapis.com/RegionBackendService
    Detalles
    Verifica si un servicio de backend externo regional de Compute Engine tiene configurada una política de seguridad. En el caso de los balanceadores de cargas externos, es fundamental tener una política de seguridad para protegerse contra las amenazas. Esta regla verifica lo siguiente: 1. loadBalancingScheme: Verifica que el servicio de backend se use para el balanceo de cargas externo. Verifica tanto EXTERNAL como EXTERNAL_MANAGED. 2. securityPolicy: Verifica si hay configurada una política de seguridad. Los servicios de backend usan securityPolicy, no edgeSecurityPolicy. Se genera un incumplimiento si loadBalancingScheme indica un servicio externo y securityPolicy falta o es nulo.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    Recurso: compute.googleapis.com/RegionBackendService
    Detalles
    Verifica si un servicio de backend de Compute Engine está configurado para usar los protocolos HTTP o TCP sin encriptar. Usar HTTP o TCP sin encriptar para las conexiones de backend puede exponer el tráfico de la aplicación, incluidos los datos sensibles, en la red interna. Se recomienda usar protocolos seguros, como HTTPS, SSL o HTTP/2, o protocolos de proxy adecuados (como TCP_PROXY) para garantizar la confidencialidad y la integridad de los datos. Esta regla marca los servicios de backend en los que el campo de protocolo está configurado como HTTP o TCP.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    Recurso: compute.googleapis.com/RegionBackendService
    Detalles
    Verifica si un servicio de backend de Compute Engine está configurado para usar los protocolos HTTP o TCP sin encriptar. Usar HTTP o TCP sin encriptar para las conexiones de backend puede exponer el tráfico de la aplicación, incluidos los datos sensibles, en la red interna. Se recomienda usar protocolos seguros, como HTTPS, SSL o HTTP/2, o protocolos de proxy adecuados (como TCP_PROXY) para garantizar la confidencialidad y la integridad de los datos. Esta regla marca los servicios de backend en los que el campo de protocolo está configurado como HTTP o TCP.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Compute, BackendService, CDN, Performance, Caching, CSPR
    Recurso: compute.googleapis.com/BackendService
    Detalles
    Verifica si Cloud CDN está habilitado para un servicio de backend de Compute Engine. Cloud CDN almacena en caché el contenido más cerca de los usuarios, lo que mejora el rendimiento y reduce la carga del servidor de origen. Esta regla examina el campo enableCDN dentro de la configuración de los servicios de backend. Si enableCDN es falso o no está presente, indica que Cloud CDN no está habilitado y se genera un incumplimiento.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, BackendService, Security, LoadBalancing, External, SecurityPolicy, CSPR
    Recurso: compute.googleapis.com/BackendService
    Detalles
    Verifica si un servicio de backend externo de Compute Engine tiene configurada una política de seguridad. En el caso de los balanceadores de cargas externos, es fundamental tener una política de seguridad para protegerse contra las amenazas. Esta regla verifica lo siguiente: 1. loadBalancingScheme: Verifica que el servicio de backend se use para el balanceo de cargas externo. Verifica tanto EXTERNAL como EXTERNAL_MANAGED. 2. securityPolicy: Verifica si hay configurada una política de seguridad. Los servicios de backend usan securityPolicy, no edgeSecurityPolicy. Se genera un incumplimiento si loadBalancingScheme indica un servicio externo y securityPolicy falta o es nulo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, BackendService, IAP, Security, Encryption, HTTP, HTTPS, CSPR
    Recurso: compute.googleapis.com/BackendService
    Detalles
    Verifica si un servicio de backend de Compute Engine tiene habilitado Identity-Aware Proxy (IAP) mientras usa el protocolo HTTP sin encriptar. Habilitar el IAP agrega autenticación y autorización, pero si la conexión entre el balanceador de cargas y el servicio de backend usa HTTP sin formato, el tráfico (incluidos los datos de la aplicación o la información de la sesión potencialmente sensibles) no se encripta en la red interna. Esto representa un riesgo de seguridad. Esta regla verifica si iap.enabled es verdadero Y el protocolo es HTTP. Se recomienda usar HTTPS para los servicios de backend cuando IAP está habilitado para garantizar la encriptación de extremo a extremo.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, BackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    Recurso: compute.googleapis.com/BackendService
    Detalles
    Verifica si un servicio de backend de Compute Engine está configurado para usar los protocolos HTTP o TCP sin encriptar. Usar HTTP o TCP sin encriptar para las conexiones de backend puede exponer el tráfico de la aplicación, incluidos los datos sensibles, en la red interna. Se recomienda usar protocolos seguros, como HTTPS, SSL o HTTP/2, o protocolos de proxy adecuados (como TCP_PROXY) para garantizar la confidencialidad y la integridad de los datos. Esta regla marca los servicios de backend en los que el campo de protocolo está configurado como HTTP o TCP.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Seguridad, Proceso, Red, Cloud Armor, Cumplimiento, CSPR
    Recurso: compute_Instance_RESOURCE_7
    Detalles
    Marca las instancias de VM de Compute Engine con IPs públicas que no tienen Cloud Armor adjunto.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Security, Service Account, Security, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Detecta las instancias de Compute Engine que usan la cuenta de servicio predeterminada de Compute Engine. La cuenta de servicio predeterminada se crea automáticamente y tiene permisos amplios (rol de Editor) de forma predeterminada, lo que infringe el principio de privilegio mínimo. Como práctica recomendada de seguridad, se recomienda crear y usar cuentas de servicio personalizadas con los permisos mínimos necesarios para cada instancia. Usar la cuenta de servicio predeterminada aumenta el riesgo de acceso no autorizado y elevación de privilegios si se vulnera una instancia.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Disk, Encryption, CSEK, Security, sha256, CSPR
    Recurso: compute.googleapis.com/Disk
    Detalles
    Verifica si un disco de Compute Engine está encriptado con claves de encriptación proporcionadas por el cliente (CSEK). Con las CSEK, proporcionas tu propia clave de encriptación, y Google Cloud usa esa clave, representada por su hash SHA256, para proteger tus datos. Esta regla examina el campo diskEncryptionKey y, específicamente, el campo sha256 dentro de él. Si falta diskEncryptionKey o si falta sha256, o bien está vacío o es nulo, significa que no se usa la CSEK, lo que genera un incumplimiento.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Rendimiento, Proceso, Disco, Almacenamiento, CoNa
    Recurso: compute.googleapis.com/Disk
    Detalles
    Detecta los discos persistentes de tipo "pd-standard" (HDD) que están conectados a instancias de VM configuradas como bases de datos. Las bases de datos requieren IOPS altas y latencia baja, lo que los HDD estándar no pueden proporcionar, lo que genera cuellos de botella en el rendimiento.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Compute, Disco, Copia de seguridad, CoNa
    Recurso: compute.googleapis.com/Disk
    Detalles
    Detecta los discos persistentes de Compute Engine que no tienen políticas de programación de instantáneas adjuntas. Los programas de instantáneas automatizan la copia de seguridad de los datos del disco, lo que es fundamental para la recuperación ante desastres y la prevención de la pérdida de datos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Alta disponibilidad, Proceso, Disco, Almacenamiento
    Recurso: compute.googleapis.com/Disk
    Detalles
    Asegúrate de que los discos persistentes de Compute Engine estén configurados como discos persistentes regionales para proporcionar alta disponibilidad y proteger contra las interrupciones zonales. Los discos regionales replican datos de forma síncrona entre dos zonas de la misma región, lo que garantiza la accesibilidad incluso si una zona específica deja de estar disponible. Esta regla verifica si el campo replicaZones enumera varias zonas.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Una regla de firewall que permite el tráfico de Internet en todos los protocolos amplía significativamente la superficie de ataque de la red, lo que aumenta el riesgo de acceso no autorizado, posibles interrupciones del servicio y costosos incidentes de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Firewall, VPC, Logging, Security, Auditing, Network, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Verifica si el registro está habilitado para una regla de firewall de VPC. El registro de reglas de firewall registra las conexiones que coinciden con la regla, lo que proporciona estadísticas valiosas para la auditoría de seguridad, la solución de problemas de conectividad de red y la comprensión de los patrones de tráfico. Esta regla examina el campo logConfig dentro de la configuración de las reglas de firewall. Se genera un incumplimiento si falta logConfig, si falta logConfig.enable o si se establece como falso.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Verifica si las reglas de firewall permiten el acceso público sin restricciones (0.0.0.0/0 o
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/FirewallPolicy
    Detalles
    Esta regla identifica las configuraciones de firewall demasiado permisivas que permiten el ingreso irrestricto de Internet en todos los protocolos, lo que te ayuda a reducir la superficie de ataque de tus redes y a protegerte contra el acceso no autorizado.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, FirewallPolicy, Logging, Security, Auditing, Network, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/FirewallPolicy
    Detalles
    Verifica si una política de firewall de Compute Engine contiene reglas habilitadas que no tienen habilitado el registro. El registro de firewall registra las conexiones que coinciden con las reglas, lo que es esencial para la auditoría y la solución de problemas. Esta política itera el array de reglas incorporado en el recurso FirewallPolicy. Se genera un incumplimiento si la política de firewall contiene al menos una regla en la que disabled no es verdadero (es decir, la regla está habilitada) Y enableLogging no es verdadero (es decir, el registro está inhabilitado), teniendo en cuenta que los campos booleanos faltantes suelen tener el valor predeterminado falso. Se excluyen las reglas con la prioridad más alta (por lo general, las reglas predeterminadas).
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/FirewallPolicy
    Detalles
    Verifica si las políticas de firewall permiten el acceso público sin restricciones (0.0.0.0/0 o
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, FirewallPolicy, Security, Network, PublicAccess, Ingress, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/FirewallPolicy
    Detalles
    Verifica si una política de firewall de Compute Engine contiene alguna regla de entrada habilitada que permita el tráfico desde cualquier dirección IP de origen (0.0.0.0/0 para IPv4 o /0 para IPv6). Esta política itera el array de reglas incorporado en los datos del recurso FirewallPolicy. Permitir el tráfico de entrada público puede ser un riesgo de seguridad significativo si no es intencional. Esta regla marca toda la política si existe al menos una regla de este tipo.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/FirewallPolicy
    Detalles
    Identifica las reglas de firewall que exponen protocolos inusuales orientados a Internet, lo que permite reducir de forma proactiva la superficie de ataque para mejorar la seguridad y evitar costosos compromisos del sistema.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/FirewallPolicy
    Detalles
    Mejora la seguridad identificando las reglas de firewall que otorgan acceso público irrestricto a Internet a los puertos TCP a los que se suele apuntar (p.ej., 20, 21, 22, 25, 53, 80, 110, 143 y 443), lo que permite reducir de forma proactiva la superficie de ataque y defenderse contra la explotación no autorizada.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/FirewallPolicy
    Detalles
    Identifica las políticas de firewall que exponen a Internet puertos sensibles o asociados a UDP, lo que te permite reducir la superficie de ataque y mejorar la confiabilidad del servicio, ya que evita posibles errores de configuración o vulnerabilidades.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, Security, Network, Firewall, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Detecta reglas de firewall de Compute Engine que están expuestas de forma pública. Se considera que una regla de firewall está expuesta públicamente si permite el tráfico desde cualquier dirección IP (0.0.0.0/0 para IPv4 o /0 para IPv6) en el caso de las reglas de entrada, o si permite el tráfico hacia cualquier dirección IP en el caso de las reglas de salida. Las reglas de firewall expuestas públicamente aumentan significativamente la superficie de ataque y el riesgo de acceso no autorizado. Las reglas de firewall deben configurarse según el principio de privilegio mínimo, lo que permite solo el tráfico necesario desde o hacia fuentes o destinos específicos y confiables. Esta regla verifica si hay reglas de entrada y salida con rangos de origen o destino demasiado permisivos, incluidos los casos en los que los rangos están vacíos o son nulos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Reduce la superficie de ataque, ya que identifica las reglas de firewall de entrada activas que exponen protocolos de red poco comunes (que no son TCP, UDP ni ICMP) a Internet, lo que evita posibles incumplimientos a través de servicios no supervisados.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Reduce la superficie de ataque a Internet de tus sistemas identificando y revisando las reglas de firewall que exponen una lista seleccionada de puertos TCP potencialmente vulnerables (20, 21, 22, 25, 53, 80, 110, 143, 443, 587, 989, 990, 995, 1194 y 3389) al acceso público.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Esta regla mejora la seguridad de tu red, ya que identifica las reglas de firewall expuestas públicamente que permiten puertos UDP inusuales (20, 21, 22, 25, 53, 80, 110, 143, 443, 587, 989, 990, 995 y 1194), lo que minimiza tu superficie de ataque y evita la posible explotación de servicios que podría afectar la confiabilidad, el rendimiento o generar costos inesperados.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Network, Firewall, Tags, Security, CSPR
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Marca las reglas de firewall de VPC que usan etiquetas de red. Las etiquetas de red son menos seguras que las etiquetas seguras controladas por IAM para la segmentación del firewall.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Subnet, Subnetwork, VPC, PrivateGoogleAccess, Networking, Security, CSPR, CoNa
    Recurso: compute.googleapis.com/Subnetwork
    Detalles
    Verifica si el Acceso privado a Google (PGA) está inhabilitado para una subred de Compute Engine. El PGA permite que las instancias de VM en la subred sin direcciones IP externas accedan a las APIs y los servicios de Google a través de la red interna de Google, lo que mejora la seguridad y podría reducir los costos de salida. Si el PGA está inhabilitado, las VMs sin IPs externas no pueden acceder a estos servicios directamente. Esta regla examina el campo privateIpGoogleAccess dentro de la configuración de Subnetwork. Se genera un incumplimiento si falta privateIpGoogleAccess o si se establece en falso.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad, CSPR
    Recurso: compute.googleapis.com/TargetHttpProxy
    Detalles
    Esta regla identifica los balanceadores de cargas HTTP, que transmiten datos sin encriptar, lo que expone de manera crítica la información sensible, erosiona la confianza del cliente y, a menudo, incumple los mandatos de cumplimiento, lo que subraya la necesidad de HTTPS para comunicaciones seguras, privadas y confiables.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Images, Lifecycle, FinOps, Cost, CSPR
    Recurso: compute.googleapis.com/Image
    Detalles
    Detecta imágenes de Compute Engine que tienen más de 90 días y no están en estado de desuso. Las imágenes antiguas y sin usar se pueden acumular, lo que aumenta los costos de almacenamiento y puede generar riesgos de seguridad si contienen software o vulnerabilidades desactualizados. Es una práctica recomendada revisar, descartar o borrar periódicamente las imágenes antiguas que ya no se necesitan. Esta regla marca las imágenes con más de 90 días de antigüedad que no se hayan marcado como obsoletas, lo que solicita una revisión de su estado y una posible eliminación.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, Reliability, Availability, HighAvailability, Resiliency, CSPR, CoNa
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si la función de reinicio automático está habilitada para las instancias de Compute Engine. El reinicio automático garantiza que, si una instancia se finaliza debido a un evento no iniciado por el usuario (como una falla de hardware), se reinicie automáticamente, lo que mantiene la alta disponibilidad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Reliability, Compute, HighAvailability, Resiliency
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si la instancia de VM de Compute forma parte de un grupo de instancias administrado (MIG). Las VMs independientes no son resistentes a las fallas del host y no tienen reparación automática.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Disponibilidad, Proceso, Mantenimiento
    Recurso: compute.googleapis.com/Instance
    Detalles
    Comprueba si las instancias de Compute Engine están configuradas para la migración en vivo. La migración en vivo mantiene las instancias en ejecución durante los eventos del sistema host, como las actualizaciones de software o hardware, ya que las mueve a otro host. Las instancias que no estén configuradas para MIGRATE (p.ej., configuradas para TERMINATE) se detendrán durante el mantenimiento, lo que podría causar tiempo de inactividad de la aplicación.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, IAM, Seguridad, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Compute Engine no usen la cuenta de servicio de Compute predeterminada.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPR
    Recurso: compute.googleapis.com/Network
    Detalles
    Identifica las redes de VPC heredadas de Compute Engine. Las redes heredadas no admiten subredes, usan un solo rango de IP global y no admiten las funciones modernas de VPC. Se recomienda migrar a redes de VPC en modo personalizado para habilitar subredes, mejorar la segmentación de la red y reducir la superficie de ataque.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Compute, Imagen de máquina, NIST-800-53-SC-28
    Recurso: compute.googleapis.com/MachineImage
    Detalles
    Garantiza que las imágenes de máquina de Compute Engine estén encriptadas con una clave de encriptación administrada por el cliente (CMEK), lo que proporciona control sobre las claves de encriptación que se usan para proteger los datos de la imagen en reposo. Esta configuración es fundamental para cumplir con requisitos estrictos de cumplimiento y mejorar la seguridad de los datos. Se produce un error de configuración si falta el campo machineImageEncryptionKey.kmsKeyName o está vacío.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Seguridad, CSPR
    Recurso: compute.googleapis.com/InstanceGroupManager
    Detalles
    Identifica los grupos de instancias administrados (MIG) que no tienen configurada una verificación de estado de reparación automática. Configurar las verificaciones de estado es una práctica recomendada operativa fundamental para garantizar la recuperación automática de la VM en caso de fallas de la aplicación.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, Reliability, Availability, HighAvailability, MIG
    Recurso: compute.googleapis.com/InstanceGroupManager
    Detalles
    Comprueba si un grupo de instancias administrado (MIG) de Compute Engine está configurado como zonal. Se recomiendan los MIG regionales para lograr una alta disponibilidad, ya que distribuyen las instancias de VM en varias zonas dentro de una región, lo que protege las cargas de trabajo contra fallas en una sola zona. Esta regla identifica los MIGs en los que la configuración está vinculada a una zona específica en lugar de a una región.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Compute, VM, Instancia, Etiquetas, Organización, Administración, FinOps, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Compute Engine tengan etiquetas aplicadas para mejorar la organización de recursos, la asignación de costos y las capacidades de filtrado.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, VM, Tags, FinOps, Organization, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Compute Engine tengan etiquetas de Resource Manager aplicadas a través del campo params.resourceManagerTags para una administración, aplicación de políticas y análisis de costos coherentes.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Network, Firewall, Tags, FinOps, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Compute Engine tengan etiquetas de red aplicadas para una segmentación de red y un destino de reglas de firewall eficaces.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Registro, Seguridad
    Recurso: compute.googleapis.com/Router
    Detalles
    Habilitar el registro de Cloud NAT proporciona telemetría fundamental para la solución rápida de problemas y el análisis de seguridad, lo que mejora la confiabilidad de la red y la visibilidad operativa.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Registro, Seguridad
    Recurso: compute.googleapis.com/Router
    Detalles
    Habilita el registro integral de Cloud NAT para las traducciones y los errores, de modo que se mejoren significativamente las capacidades de solución de problemas y la visibilidad operativa, ya que el registro solo de errores limita las estadísticas de diagnóstico cruciales para el análisis de confiabilidad y seguridad de la red.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Router, NAT, Logging, Monitoring, Security, Networking, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/Router
    Detalles
    Verifica si el registro está inhabilitado para las configuraciones de Cloud NAT en un router de Compute Engine. El registro de Cloud NAT proporciona visibilidad de las traducciones y los errores de NAT, lo que es fundamental para la supervisión, la solución de problemas y el análisis de seguridad. Esta regla itera a través de todas las configuraciones de NAT (matriz nats) asociadas con un router. Si se encuentra alguna configuración de NAT en la que falta el campo logConfig.enable o se establece en falso, se genera un incumplimiento para el router.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, regla nueva, CoNa
    Recurso: compute.googleapis.com/NetworkEndpointGroup
    Detalles
    Verifica la existencia de grupos de extremos de red (NEG) zonales. Los NEG zonales limitan el tráfico a una sola zona de disponibilidad, lo que crea un posible punto único de falla durante las interrupciones zonales. Esta regla identifica estos recursos para garantizar que su uso sea intencional y que formen parte de una estrategia de alta disponibilidad multizona más amplia.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad
    Recurso: compute.googleapis.com/Network
    Detalles
    Inhabilita las subredes creadas automáticamente para aplicar un diseño de red intencional, lo que mejora la seguridad al evitar subredes predeterminadas y potencialmente inseguras en cada región, y optimiza los costos al evitar la asignación innecesaria de recursos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Network, VPC, Default, Security, Networking, CSPR
    Recurso: compute.googleapis.com/Network
    Detalles
    Comprueba la existencia de la red predeterminada de Compute Engine. La red predeterminada se crea automáticamente en los proyectos nuevos (a menos que se inhabilite) y viene con reglas de firewall permisivas (p.ej., allowinternal, allowrdp, allowssh desde cualquier lugar). Si bien es conveniente para la configuración inicial, no se recomienda usar la red predeterminada para las cargas de trabajo de producción debido a su estructura plana y a los permisos predeterminados demasiado amplios. Se recomienda crear redes de VPC personalizadas con reglas de firewall más restrictivas y creadas para un propósito específico. Esta regla identifica las redes llamadas predeterminadas.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Network, Reliability, HighAvailability, HybridConnectivity
    Recurso: compute.googleapis.com/Network
    Detalles
    Verifica si la red de VPC está configurada con el enrutamiento dinámico global. El enrutamiento dinámico global permite que los Cloud Routers aprendan y anuncien rutas desde todas las regiones, lo que facilita la conmutación por error entre regiones y simplifica la administración de redes para entornos híbridos. Esta regla identifica las redes en las que routingConfig.routingMode no está configurado de forma explícita como GLOBAL.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Compute, IP pública, Cumplimiento, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Detecta instancias de VM de Compute Engine configuradas con direcciones IP públicas (externas). Exponer las VMs directamente a Internet aumenta la vulnerabilidad al acceso no autorizado y a los ataques de fuerza bruta. Las VMs deben usar IPs privadas y acceder a Internet a través de Cloud NAT o Identity-Aware Proxy (IAP), a menos que se requiera explícitamente el acceso público.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Red, NetworkTier
    Recurso: compute.googleapis.com/Project
    Detalles
    Verifica que el nivel de servicio de red predeterminado para el proyecto esté establecido en PREMIUM. Usar el nivel STANDARD como predeterminado puede generar un menor rendimiento y confiabilidad para el tráfico de red. El nivel PREMIUM utiliza la red global de Google para un enrutamiento óptimo.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, RegionBackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSP
    Recurso: compute.googleapis.com/RegionBackendService
    Detalles
    Verifica si el registro está habilitado para un servicio de backend de Compute Engine. El registro del servicio de backend registra las solicitudes que procesa el balanceador de cargas, lo que proporciona visibilidad esencial para supervisar el tráfico, solucionar problemas, realizar análisis de seguridad y auditorías. Esta regla examina el campo logConfig dentro de la configuración de los servicios de backend. Se genera un incumplimiento si falta logConfig, si falta logConfig.enable o si se establece como falso.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Snapshots, Resource Policies, DataRetention, Reliability, FinOps, CSPR, CoNa
    Recurso: compute.googleapis.com/ResourcePolicy
    Detalles
    Detecta las programaciones de instantáneas de Compute Engine (dentro de las políticas de recursos) que tienen un período de retención superior a 365 días y están configuradas para conservar las instantáneas automáticas incluso después de que se borre el disco de origen (onSourceDiskDelete establecido en KEEP_AUTO_SNAPSHOTS). Si bien los períodos de retención largos y el mantenimiento de instantáneas después de borrar el disco de origen pueden ser válidos en situaciones específicas, esta combinación puede generar costos de almacenamiento significativos y, posiblemente, retener los datos durante más tiempo del necesario. Esta regla marca esas configuraciones para su revisión y garantiza que se alineen con las políticas de retención de datos y los objetivos de optimización de costos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, instantáneas, políticas de recursos, copia de seguridad, confiabilidad, CSPR
    Recurso: compute.googleapis.com/ResourcePolicy
    Detalles
    Detecta programas de instantáneas de Compute Engine (dentro de las políticas de recursos) que no tienen habilitadas las instantáneas coherentes con la aplicación (es decir, guestFlush no está configurado como verdadero). Las instantáneas coherentes con la aplicación garantizan que los datos del disco se encuentren en un estado coherente en el momento de la instantánea, lo que es fundamental para realizar copias de seguridad y recuperaciones confiables, en especial para aplicaciones como las bases de datos. Sin guestFlush, es posible que la instantánea capture datos en un estado incoherente, lo que podría provocar daños en los datos o copias de seguridad irrecuperables. Esta regla marca las programaciones de instantáneas que no tienen coherencia en la aplicación.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Snapshots, Lifecycle, Reliability, FinOps, CSPR
    Recurso: compute.googleapis.com/Snapshot
    Detalles
    Detecta instantáneas de Compute Engine que tienen más de 365 días. Las instantáneas antiguas pueden consumir una cantidad significativa de espacio de almacenamiento y aumentar los costos. Si bien es posible que algunas instantáneas deban conservarse durante períodos prolongados, se recomienda revisar y borrar periódicamente las instantáneas que ya no sean necesarias. Esta regla marca para su revisión las instantáneas con más de 365 días de antigüedad, lo que te permite determinar si se pueden borrar o archivar de forma segura.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, NodeGroup, Availability, Isolation, SoleTenant
    Recurso: compute.googleapis.com/NodeGroup
    Detalles
    Verifica si los grupos de nodos de usuario único están configurados con la política de mantenimiento MIGRATE_WITHIN_NODE_GROUP. Este parámetro de configuración garantiza que, durante el mantenimiento del host, las VMs se migren en vivo a otros nodos dentro del mismo grupo dedicado, lo que preserva el aislamiento físico y la disponibilidad. Se producen incumplimientos si falta la política de mantenimiento o si está configurada en un modo diferente, como DEFAULT o RESTART_IN_PLACE.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad
    Recurso: compute.googleapis.com/TargetSslProxy
    Detalles
    Garantiza que el tráfico de la aplicación se entregue a través de balanceadores de cargas de HTTPS modernos en lugar de balanceadores de cargas de proxy SSL heredados. Cuando se usa un balanceador de cargas HTTPS, se proporciona administración de tráfico de capa 7, incluidas funciones como mapas de URL, integración con certificados administrados por Google y controles de seguridad avanzados. Esto es valioso para mejorar la seguridad con funciones como las políticas de SSL y la integración de Cloud Armor, mejorar la administración del tráfico con el enrutamiento basado en contenido y simplificar la administración del ciclo de vida de los certificados. Esto es particularmente útil para las aplicaciones web estándar que pueden beneficiarse de las reglas de seguridad y enrutamiento que tienen en cuenta la aplicación. Sin embargo, es posible que aún se requiera el balanceador de cargas de proxy SSL para cargas de trabajo específicas que no sean HTTP y que usen SSL para la encriptación de la capa de transporte.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Subnet, VPC, FlowLogs, Networking, Security, CSPR, CoNa
    Recurso: compute.googleapis.com/Subnetwork
    Detalles
    Verifica si los registros de flujo de VPC están habilitados para una subred de Compute Engine. Los registros de flujo de VPC registran una muestra de los flujos de red que se envían y se reciben de las instancias de VM en la subred. Esto proporciona visibilidad crucial para la supervisión de redes, el análisis forense, el análisis de seguridad y la solución de problemas en tiempo real. Esta regla examina el campo enableFlowLogs dentro de la configuración de Subnetwork. Se genera un incumplimiento si falta enableFlowLogs o si se establece en falso.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, TargetHttpsProxy, SSL, TLS, Security, Policy, Encryption, LoadBalancing, CSPR
    Recurso: compute.googleapis.com/TargetHttpsProxy
    Detalles
    Verifica si un recurso de TargetHttpsProxy de Compute Engine tiene definida una política de SSL. Las políticas de SSL controlan el conjunto de funciones de TLS (como las versiones de TLS y los conjuntos de algoritmos de cifrado) que el proxy negocia con los clientes. Asociar una política de SSL específica permite aplicar estándares de seguridad más estrictos que los predeterminados. Esta regla examina el campo sslPolicy dentro de la configuración de TargetHttpsProxy. Si falta sslPolicy o es nulo o está vacío, indica que no se asignó ninguna política de SSL específica y se genera un incumplimiento. Confiar en la configuración predeterminada de SSL podría no satisfacer requisitos específicos de seguridad o cumplimiento.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Red, Seguridad
    Recurso: compute.googleapis.com/TargetSslProxy
    Detalles
    Valida el uso del balanceador de cargas del proxy SSL y orienta hacia los balanceadores de cargas HTTPS para el tráfico web con el objetivo de mejorar la seguridad, el rendimiento y la eficiencia operativa.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: CostOptimization, Compute, Disk, Storage, CoNa
    Recurso: compute.googleapis.com/Disk
    Detalles
    Detecta los discos persistentes que no están conectados a ninguna instancia de VM. Los discos no adjuntos siguen generando cargos, lo que genera un gasto innecesario en la nube.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Address, IP, PublicIP, CostOptimization, Unused, Networking, CSPR, CoNa
    Recurso: compute.googleapis.com/Address
    Detalles
    Verifica las direcciones IP externas de Compute Engine que están reservadas, pero que ningún recurso usa actualmente. Las direcciones IP públicas reservadas pero no utilizadas generan costos y pueden indicar recursos huérfanos o errores de configuración. Esta regla identifica las direcciones en las que addressType es EXTERNAL y el estado es RESERVED. Se recomienda asignar direcciones sin usar a un recurso o liberarlas para evitar cargos innecesarios.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Security, Confidential Computing, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si Confidential Computing está habilitado para las instancias de VM de Compute Engine. Confidential Computing usa la encriptación basada en hardware para proteger los datos en uso, incluso del proveedor de servicios en la nube. Esto proporciona un mayor nivel de seguridad y privacidad para las cargas de trabajo sensibles. Esta regla marca las instancias en las que no está habilitado Confidential Computing. Habilitar Confidential Computing puede ser un requisito para el cumplimiento o para satisfacer necesidades de seguridad específicas.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Security, Deletion Protection, Security, Reliability, CSPR, CoNa
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si la protección contra eliminación está habilitada para las instancias de VM de Compute Engine. La protección contra eliminaciones evita que se borren accidentalmente las VMs críticas. Cuando está habilitada, cualquier intento de borrar la instancia a través de la API, la CLI o la consola fallará, a menos que primero se inhabilite explícitamente la protección contra eliminaciones. Esto proporciona una protección importante contra errores humanos o acciones maliciosas. Esta regla marca las instancias que no tienen habilitada la protección contra eliminación.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, Security, Encryption, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si todos los discos conectados a una instancia de VM de Compute Engine están encriptados con una clave de encriptación administrada por el cliente (CMEK). La encriptación de discos protege los datos en reposo y evita el acceso no autorizado a los datos si se ve comprometido el almacenamiento físico. El uso de CMEK te permite controlar las claves de encriptación, incluida la rotación de claves y la administración de acceso. Esta regla marca las instancias en las que los discos adjuntos no están encriptados con una CMEK.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Security, Networking, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si el reenvío de IP está habilitado para las instancias de VM de Compute Engine. Habilitar el reenvío de IP permite que una VM enrute el tráfico entre diferentes redes, lo que la convierte en un router. Si bien esta capacidad es necesaria para algunos casos de uso (p.ej., puertas de enlace NAT, servidores VPN), solo se debe habilitar cuando sea explícitamente necesaria. Habilitar el reenvío de IP en instancias que no lo necesitan aumenta la superficie de ataque y se puede aprovechar para eludir los controles de seguridad de red. Esta regla marca las instancias con el reenvío de IP habilitado.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, Security, VM protegida, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si la Supervisión de integridad está habilitada para las instancias de VM de Compute Engine. La VM protegida proporciona integridad verificable de tus instancias de VM, lo que ayuda a protegerlas contra amenazas avanzadas, como rootkits y bootkits. La supervisión de integridad te permite supervisar la integridad de inicio de tus instancias. El vTPM proporciona un módulo de plataforma de confianza virtualizado. El inicio seguro ayuda a garantizar que el sistema solo ejecute software auténtico. Esta regla marca las instancias en las que no se habilita ninguna de estas funciones.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, Security, VM protegida, CSPR, CoNa
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si el inicio seguro está habilitado para las instancias de VM de Compute Engine. La VM protegida proporciona integridad verificable de tus instancias de VM, lo que ayuda a protegerlas contra amenazas avanzadas, como rootkits y bootkits. La supervisión de integridad te permite supervisar la integridad de inicio de tus instancias. El vTPM proporciona un módulo de plataforma de confianza virtualizado. El inicio seguro ayuda a garantizar que el sistema solo ejecute software auténtico. Esta regla marca las instancias en las que no se habilita ninguna de estas funciones.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, Security, VM protegida, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si el vTPM está habilitado para las instancias de VM de Compute Engine. La VM protegida proporciona integridad verificable de tus instancias de VM, lo que ayuda a protegerlas contra amenazas avanzadas, como rootkits y bootkits. La supervisión de integridad te permite supervisar la integridad de inicio de tus instancias. El vTPM proporciona un módulo de plataforma de confianza virtualizado. El inicio seguro ayuda a garantizar que el sistema solo ejecute software auténtico. Esta regla marca las instancias en las que no se habilita ninguna de estas funciones.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Security, OSLogin, 2FA, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si el Acceso al SO está habilitado para las instancias de VM de Compute Engine sin habilitar la autenticación de dos factores (2FA). Si bien el Acceso al SO en sí mejora la seguridad, ya que usa IAM para el control de acceso, requerir la 2FA agrega una capa adicional crucial de protección contra las credenciales vulneradas. Sin la 2FA, un atacante que obtenga la contraseña de un usuario podría acceder a la VM. Esta regla marca las instancias en las que se habilitó el Acceso al SO, pero no la 2FA.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Security, OSLogin, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    (Nota: Esta regla solo verifica las anulaciones de metadatos a nivel de la instancia. Esta regla no valida la configuración de acceso a SO a nivel de protección. Comprueba si el Acceso al SO está habilitado para las instancias de VM de Compute Engine. El Acceso al SO proporciona un control de acceso centralizado y detallado a las VMs a través de roles de IAM, en lugar de depender de claves SSH individuales administradas a nivel de la instancia o el proyecto. El acceso al SO mejora la seguridad, simplifica la administración de claves y aumenta la capacidad de auditoría. Esta regla marca las instancias en las que no está habilitado el acceso al SO.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Security, SSH, Security, Reliability, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si una instancia de VM de Compute Engine permite el uso de claves SSH de todo el proyecto. Las claves SSH de nivel de proyecto se pueden agregar a los metadatos de un proyecto y otorgan acceso automáticamente a todas las instancias dentro de ese proyecto, a menos que se bloqueen explícitamente o se habilite el Acceso al SO. Confiar únicamente en las claves SSH a nivel del proyecto incumple el principio de privilegio mínimo y aumenta el riesgo de acceso no autorizado si se vulnera una clave. Por lo general, se recomienda usar el Acceso al SO (que proporciona un control más detallado) o bloquear explícitamente las claves SSH a nivel del proyecto y usar claves específicas de la instancia. Esta regla marca las instancias que no bloquean las claves SSH de todo el proyecto y que no tienen habilitado el Acceso al SO.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Compute, Security, Compute Engine, Serial Port, CSPR
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si el acceso al puerto en serie está habilitado para las instancias de VM de Compute Engine. El puerto en serie proporciona una consola basada en texto para interactuar con la VM, principalmente para la depuración y la solución de problemas. Si bien es útil en situaciones específicas, habilitar el puerto en serie aumenta la superficie de ataque, ya que se puede usar para obtener acceso no autorizado si no se protege correctamente. En general, se recomienda inhabilitar el acceso al puerto en serie, a menos que sea necesario de forma explícita y con las medidas de seguridad adecuadas (p.ej., autenticación sólida, reglas de firewall). Esta regla marca las instancias con acceso al puerto en serie habilitado.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, Security, VM protegida, CSPR, CoNa
    Recurso: compute.googleapis.com/Instance
    Detalles
    Verifica si todas las funciones de VM protegida (supervisión de integridad, vTPM y arranque seguro) están habilitadas para las instancias de VM de Compute Engine. La VM protegida proporciona integridad verificable de tus instancias de VM, lo que ayuda a protegerlas contra amenazas avanzadas, como rootkits y bootkits. La supervisión de integridad te permite supervisar la integridad de inicio de tus instancias. El vTPM proporciona un módulo de plataforma de confianza virtualizado. El inicio seguro ayuda a garantizar que el sistema solo ejecute software auténtico. Esta regla marca las instancias en las que no se habilita ninguna de estas funciones.
  • Gravedad:
    Gravedad: Media Medio
    Recurso: compute_Instance_RESOURCE_6
    Detalles
    Asegúrate de que las instancias de VM estén conectadas a subredes que tengan habilitado el Acceso privado a Google.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, VpnTunnel, VPN, IKEv1, IKEv2, Security, Encryption, Networking, CSPR
    Recurso: compute.googleapis.com/VpnTunnel
    Detalles
    Verifica si un túnel VPN de Compute Engine está configurado para usar el protocolo IKEv1. IKEv1 (Intercambio de claves de Internet, versión 1) es un protocolo de VPN más antiguo con vulnerabilidades de seguridad conocidas en comparación con el IKEv2 más moderno. Usar IKEv1 aumenta el riesgo de vulnerabilidades de seguridad. Esta regla examina el campo ikeVersion dentro de la configuración del túnel de VPN. Se genera un incumplimiento si ikeVersion se establece en 1. Se recomienda usar IKEv2 (versión 2) para mejorar la seguridad y la confiabilidad.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Firewall, Red, Cumplimiento, CSPR, CoNa, MVSP
    Recurso: compute_Network_RESOURCE_2
    Detalles
    Marca las redes de VPC de Compute Engine que no están configuradas con una regla de firewall de denegación de salida predeterminada.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Redes, seguridad, cumplimiento, CSPR, CoNa, MVSP
    Recurso: compute_Network_RESOURCE_1
    Detalles
    Marca las redes de VPC de Compute Engine que no están configuradas con una política de firewall de denegación de salida predeterminada.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, Compute Engine, imagen, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Evita el acceso no autorizado y la posible robo de datos, ya que detecta si la política de IAM de un proyecto otorga acceso público (allUsers o allAuthenticatedUsers), lo que expondría todas las imágenes de Compute Engine contenidas.
  • Gravedad:
    Gravedad: Crítica Crítica
    Etiquetas: Compute, Security, osconfig, Vulnerability, CSPR
    Recurso: compute_Instance_RESOURCE_8
    Detalles
    Detecta instancias de VM de Compute Engine que tienen informes de vulnerabilidades de OS Config que contienen vulnerabilidades con un nivel de gravedad CRÍTICO. Las vulnerabilidades críticas representan el nivel de riesgo más alto y se deben abordar de inmediato para evitar una posible explotación.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Redes, seguridad, cumplimiento
    Recurso: compute_Instance_RESOURCE_1
    Detalles
    Asegúrate de que el Acceso privado a Google esté habilitado específicamente para las subredes adjuntas a las instancias de VM.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Red, NAT, Alta disponibilidad, BCDR
    Recurso: cloudresourcemanager_Project_RESOURCE_ROUTER
    Detalles
    Verifica que un proyecto tenga Cloud NAT configurado en al menos 2 regiones diferentes. La implementación de Cloud NAT multirregional garantiza la redundancia y protege contra las interrupciones regionales para la conectividad saliente.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Proceso, Instancia, Alta disponibilidad, BCDR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_INSTANCE
    Detalles
    Verifica que un proyecto tenga VMs de servicio de aplicaciones de Compute Engine implementadas en al menos 2 zonas diferentes. La implementación de VM en varias zonas garantiza la redundancia de procesamiento y protege contra las interrupciones zonales.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Compute, Copia de seguridad, Recuperación ante desastres, BCDR
    Recurso: compute.googleapis.com/Snapshot
    Detalles
    Verifica que las instantáneas de disco de Compute Engine se almacenen en ubicaciones multirregionales para garantizar la capacidad de supervivencia y recuperación durante una interrupción regional.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Compute, SslPolicy, TLS, Security, Encryption, Profile, Modern, CSPR
    Recurso: compute.googleapis.com/SslPolicy
    Detalles
    Verifica si una política de SSL de Compute Engine cumple con los estándares de seguridad recomendados, ya que tiene su perfil establecido en MODERN y su versión mínima de TLS establecida en TLS_1_2. El perfil MODERNO incluye conjuntos de algoritmos de cifrado sólidos y deshabilita las versiones de TLS más antiguas y menos seguras. Establecer la versión mínima de TLS en TLS_1_2 mejora aún más la seguridad, ya que no permite TLS 1.0 ni 1.1. Esta regla examina los campos profile y minTlsVersion. Se genera un incumplimiento si el perfil no es MODERN o si minTlsVersion no es TLS_1_2.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Seguridad, Red, Cumplimiento
    Recurso: compute.googleapis.com/Subnetwork
    Detalles
    Verifica si una subred de VPC de Compute Engine está configurada con un tipo de pila doble (IPV4_IPV6). Aplicar tipos de pila solo IPv4 ayuda a mantener una postura de seguridad coherente, reduce la complejidad de la red y garantiza la alineación con las políticas de la organización que restringen el uso de IPv6 para evitar rutas de acceso no autorizadas.

Prácticas recomendadas de Google Cloud: Dataproc (2 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Dataproc, ajuste de escala automático, confiabilidad, optimización de costos
    Recurso: dataproc.googleapis.com/AutoscalingPolicy
    Detalles
    Verifica si las políticas de ajuste de escala automático de Dataproc definen un valor de gracefulDecommissionTimeout. Un tiempo de espera ordenado garantiza que los trabajos en ejecución puedan finalizar antes de que se reduzca la cantidad de nodos trabajadores.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Disponibilidad, AltaDisponibilidad, BCDR
    Recurso: dataproc.googleapis.com/Cluster
    Detalles
    Verifica que los clústeres de Dataproc funcionen en modo de alta disponibilidad aprovisionando tres instancias principales. Ejecutar con menos de tres nodos principales introduce un solo punto de falla, lo que pone en riesgo la estabilidad de la producción y la continuidad del procesamiento de datos durante el mantenimiento o las interrupciones.

Prácticas recomendadas de Google Cloud: Filestore (5 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, confiabilidad, protección de datos, copia de seguridad, CSPR
    Recurso: file.googleapis.com/Instance
    Detalles
    Asegúrate de que las instancias de Filestore tengan un programa de copias de seguridad definido para permitir una recuperación de datos sólida y protegerlos contra la pérdida de datos por eliminación accidental o corrupción. Esta regla valida específicamente la presencia de un backupConfig en la configuración de la instancia, lo que es esencial para la continuidad empresarial.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, confiabilidad, protección de datos, CoNa
    Recurso: file.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Filestore tengan habilitada la protección contra eliminación para evitar la pérdida accidental de datos y la interrupción del servicio por eliminaciones no intencionales. Si se inhabilita la protección contra eliminación en los recursos compartidos de archivos críticos, aumenta el riesgo de errores operativos que pueden provocar una pérdida de datos irreversible. Este parámetro de configuración se controla con la marca deletionProtectionEnabled en la configuración de la instancia.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, alta disponibilidad, Filestore, resiliencia
    Recurso: file.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Google Cloud Filestore estén configuradas con niveles de disponibilidad regional (ENTERPRISE o REGIONAL) para admitir la alta disponibilidad y la resiliencia de las cargas de trabajo críticas. Los niveles Básico, SSD de escala masiva y Zonal genérico son implementaciones de una sola zona y no proporcionan la resiliencia multizonal necesaria para protegerse contra las fallas zonales.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Filestore, Instance, Labels, FinOps, CSPR
    Recurso: file.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Filestore tengan etiquetas aplicadas para la organización, el filtrado y, posiblemente, la ayuda en el análisis de la asignación de costos de los recursos.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Filestore, Instancia, Etiquetas, FinOps, CSPR, CoNa, MVSP
    Recurso: file.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Filestore tengan etiquetas de Resource Manager aplicadas para lograr una administración, una aplicación de políticas y un análisis de costos coherentes en todos los recursos de la nube.

Prácticas recomendadas de Google Cloud: Firestore (1 resultado)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, BCDR, alta disponibilidad
    Recurso: firestore.googleapis.com/Database
    Detalles
    Verifica que las bases de datos de Firestore estén configuradas para usar ubicaciones multirregionales (p.ej., nam5, eur3). Las implementaciones multirregionales replican los datos en distintas áreas geográficas, lo que garantiza una alta disponibilidad y resiliencia ante interrupciones regionales.

Prácticas recomendadas de Google Cloud: Gemini Enterprise Agent Platform (18 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Reliability, VertexAI, HighAvailability, Resiliency
    Recurso: aiplatform.googleapis.com/Endpoint
    Detalles
    Garantiza que los modelos de AA implementados en extremos en línea tengan al menos 2 réplicas para mantener la disponibilidad y evitar el tiempo de inactividad de la predicción durante una falla de un solo nodo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento
    Recurso: aiplatform.googleapis.com/CustomJob
    Detalles
    Garantiza que los trabajos de entrenamiento personalizado de Vertex AI estén protegidos con claves de encriptación administradas por el cliente (CMEK), lo que proporciona un control detallado sobre la encriptación de datos para mejorar la seguridad y el cumplimiento. Esta regla verifica que el campo encryptionSpec.kmsKeyName esté configurado correctamente en la especificación de los trabajos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento
    Recurso: aiplatform.googleapis.com/Dataset
    Detalles
    Garantiza que los conjuntos de datos de Vertex AI estén protegidos con claves de encriptación administradas por el cliente (CMEK), lo que proporciona un control detallado sobre la encriptación de datos para mejorar la seguridad y el cumplimiento. Esta regla verifica que el campo encryptionSpec.kmsKeyName esté configurado correctamente para el conjunto de datos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento
    Recurso: aiplatform.googleapis.com/Endpoint
    Detalles
    Garantiza que los extremos de Vertex AI estén encriptados con una clave de encriptación administrada por el cliente (CMEK), lo que proporciona un control detallado sobre la encriptación de datos para los modelos implementados y mejora la seguridad. Este parámetro de configuración es fundamental para el cumplimiento y la protección de los datos sensibles en reposo. Esta regla verifica que el campo encryptionSpec.kmsKeyName esté configurado correctamente en el extremo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento
    Recurso: aiplatform.googleapis.com/Featurestore
    Detalles
    Garantiza que los almacenes de funciones de Vertex AI estén protegidos con claves de encriptación administradas por el cliente (CMEK), lo que proporciona un control detallado sobre la encriptación de datos para mejorar la seguridad y el cumplimiento. Esta regla verifica que el campo encryptionSpec.kmsKeyName esté configurado correctamente.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento
    Recurso: aiplatform.googleapis.com/HyperparameterTuningJob
    Detalles
    Garantiza que los trabajos de ajuste de hiperparámetros de Vertex AI estén protegidos con claves de encriptación administradas por el cliente (CMEK), lo que proporciona un control detallado sobre la encriptación de datos para mejorar la seguridad y el cumplimiento. Esta regla verifica que el campo encryptionSpec.kmsKeyName esté configurado correctamente en la especificación de los trabajos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento
    Recurso: aiplatform.googleapis.com/MetadataStore
    Detalles
    Garantiza que los almacenes de metadatos de Vertex AI estén protegidos con claves de encriptación administradas por el cliente (CMEK) para tener un mayor control sobre la encriptación de los datos. Esta regla verifica que el campo encryptionSpec.kmsKeyName esté presente y configurado, lo que es fundamental para el cumplimiento y para mejorar la seguridad de los datos, ya que garantiza que los metadatos no solo se encripten de forma predeterminada, sino también con una clave que tú controles.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento
    Recurso: aiplatform.googleapis.com/Model
    Detalles
    Garantiza que los modelos de Vertex AI estén protegidos con claves de encriptación administradas por el cliente (CMEK) para mejorar el control de la encriptación de datos y cumplir con los requisitos de cumplimiento. Esta regla verifica que el campo encryptionSpec.kmsKeyName esté configurado correctamente en los datos del recurso models.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento, CoNa, MVSP
    Recurso: aiplatform.googleapis.com/NotebookRuntime
    Detalles
    Garantiza que los tiempos de ejecución de los notebooks de Vertex AI estén protegidos con claves de encriptación administradas por el cliente (CMEK), lo que proporciona un control detallado sobre la encriptación de datos para mejorar la seguridad y el cumplimiento. De forma predeterminada, un entorno de ejecución de Notebook sin CMEK usa claves de encriptación administradas por Google.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Costos, FinOps, Vertex AI, CoNa, MVSP
    Recurso: aiplatform.googleapis.com/NotebookRuntime
    Detalles
    Aplica el cierre automático por inactividad en los Notebook Runtimes de Vertex AI para optimizar los costos mediante la finalización de los recursos inactivos. Se produce un error de configuración si no se define idleShutdownConfig o si la marca idleShutdownDisabled dentro de él se establece en verdadero, lo que genera una facturación continua de los recursos incluso cuando no están en uso.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, Redes, Exfiltración de datos, CoNa, MVSP
    Recurso: aiplatform.googleapis.com/NotebookRuntime
    Detalles
    Garantiza que los Notebook Runtimes de Vertex AI no tengan acceso directo a Internet para mitigar riesgos como el robo de datos y el acceso no autorizado a recursos externos. Inhabilitar el acceso a Internet mejora la postura de seguridad, ya que aísla el entorno de ejecución. El acceso a Internet se controla con el parámetro de configuración networkSpec.enableInternetAccess.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, VM protegida, Arranque seguro, NIST-800-53-SI-7, CoNa, MVSP
    Recurso: aiplatform.googleapis.com/NotebookRuntime
    Detalles
    Garantiza que el inicio seguro esté habilitado en los Notebook Runtimes de Vertex AI para protegerlos contra amenazas a nivel del inicio. El inicio seguro es una función principal de las VM protegida que verifica la firma digital de todos los componentes de inicio, lo que impide la ejecución de código no autorizado o malicioso durante el proceso de inicio. Esta regla verifica que la marca enableSecureBoot esté establecida de forma explícita como verdadera.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento, CoNa, MVSP
    Recurso: aiplatform.googleapis.com/NotebookRuntimeTemplate
    Detalles
    Garantiza que los tiempos de ejecución de los notebooks de Vertex AI estén protegidos con claves de encriptación administradas por el cliente (CMEK), lo que proporciona un control detallado sobre la encriptación de datos para mejorar la seguridad y el cumplimiento. De forma predeterminada, un entorno de ejecución de Notebook sin CMEK usa claves de encriptación administradas por Google.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Costos, FinOps, Vertex AI, CoNa, MVSP
    Recurso: aiplatform.googleapis.com/NotebookRuntimeTemplate
    Detalles
    Aplica el apagado automático por inactividad en las plantillas de entorno de ejecución de notebooks de Vertex AI para optimizar los costos mediante la finalización de los recursos inactivos. Se produce un error de configuración si no se define idleShutdownConfig o si la marca idleShutdownDisabled dentro de él se establece en verdadero, lo que genera una facturación continua de los recursos incluso cuando no están en uso.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, Red, CoNa, MVSP
    Recurso: aiplatform.googleapis.com/NotebookRuntimeTemplate
    Detalles
    Garantiza que las plantillas de tiempo de ejecución de Vertex AI no estén expuestas al Internet público, lo que reduce la superficie de ataque externa y ayuda a evitar el robo de datos potencial. Se incumple cuando el parámetro de configuración enableInternetAccess es verdadero.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, Notebooks, Cumplimiento, CoNa, MVSP
    Recurso: aiplatform.googleapis.com/NotebookRuntimeTemplate
    Detalles
    Verifica que las plantillas de entorno de ejecución de notebooks de Vertex AI tengan habilitado el inicio seguro para garantizar la integridad del sistema operativo y protegerlo contra código no autorizado a nivel de inicio. El inicio seguro es una función de seguridad fundamental que ayuda a evitar la ejecución de código malicioso durante el proceso de inicio. Este parámetro de configuración se controla con la marca enableSecureBoot dentro del objeto shieldedVmConfig.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento
    Recurso: aiplatform.googleapis.com/Tensorboard
    Detalles
    Garantiza que las instancias de Vertex AI TensorBoard estén protegidas con claves de encriptación administradas por el cliente (CMEK), lo que proporciona un control detallado sobre la encriptación de los datos de experimentos y las visualizaciones de modelos para mejorar la seguridad y el cumplimiento. Esta regla verifica que el campo encryptionSpec.kmsKeyName esté configurado correctamente.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento
    Recurso: aiplatform.googleapis.com/TrainingPipeline
    Detalles
    Garantiza que las canalizaciones de entrenamiento de Vertex AI estén protegidas con claves de encriptación administradas por el cliente (CMEK), lo que proporciona un control detallado sobre la encriptación de datos para mejorar la seguridad y el cumplimiento. Esta regla verifica que el campo encryptionSpec.kmsKeyName esté configurado correctamente en la especificación de las canalizaciones.

Prácticas recomendadas de Google Cloud: Workbench de Gemini Enterprise Agent Platform (11 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Seguridad, confiabilidad, Vertex AI, notebooks, CoNa
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Vertex AI Workbench tengan habilitadas las actualizaciones automáticas del entorno. Habilitar las actualizaciones automáticas es fundamental para mantener las instancias actualizadas con las funciones, las actualizaciones del framework y los parches de seguridad más recientes, lo que mejora la seguridad y la confiabilidad. Este parámetro de configuración se controla con la clave de metadatos notebookupgradeschedule, que debe estar presente y tener un valor definido.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Encriptación, CMEK, Vertex AI, Cumplimiento, NIST-800-53-SC-28
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Vertex AI Workbench estén encriptadas con una clave de encriptación administrada por el cliente (CMEK), lo que es fundamental para mantener el control sobre la encriptación de datos y cumplir con requisitos de cumplimiento específicos. Esta política verifica que la propiedad kmsKey esté configurada para los discos de arranque y de datos dentro de las instancias de gceSetup.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Seguridad, Red, Vertex AI
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Inhabilitar el uso de la red de VPC predeterminada para las instancias de Vertex AI Workbench es una medida de seguridad clave para evitar la exposición a reglas de firewall demasiado permisivas. Este error de configuración se produce cuando una instancia de Workbench se adjunta al recurso de red llamado default, lo que omite una arquitectura de red más segura y diseñada de forma intencional.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Vertex AI, Notebooks, CoNa
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Vertex AI Workbench tengan habilitada la protección contra eliminación, lo que evita la eliminación accidental de entornos de desarrollo críticos y los datos asociados. Esta protección es fundamental para mantener la confiabilidad operativa, ya que una configuración incorrecta puede provocar la pérdida irreversible del trabajo. La marca deletionProtection debe establecerse de forma explícita como verdadera.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, Notebooks, Exfiltración de datos, NIST-800-53-AC-3, CoNa
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Para evitar la robo de datos, esta política garantiza que se inhabiliten las descargas de archivos desde la interfaz de JupyterLab en las instancias de Vertex AI Workbench. Se produce una configuración incorrecta si falta la clave de metadatos notebookdisabledownloads o no se establece en verdadero, lo que crea un vector potencial para la eliminación no autorizada de datos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, Notebooks, Escalación de privilegios
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Inhabilitar el acceso raíz en las instancias de Vertex AI Workbench es una medida de seguridad fundamental para evitar la elevación de privilegios y las modificaciones no autorizadas del sistema. Este parámetro de configuración se controla con la clave de metadatos notebookdisableroot dentro de la configuración de Compute Engine, que debe establecerse en verdadero.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, Notebooks, Supervisión de integridad, NIST-800-53-SI-7
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Vertex AI Workbench tengan habilitada la supervisión de integridad de la VM protegida, lo que proporciona una capa fundamental de defensa contra el software malicioso a nivel de inicio y kernel. Se produce un incumplimiento si falta la marca enableIntegrityMonitoring en la configuración de la VM protegida de las instancias, si está vacía o si se establece en falso.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, Redes
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Vertex AI Workbench no tengan direcciones IP públicas asignadas. Para ello, verifica que el parámetro de configuración disablePublicIp esté establecido de forma explícita como verdadero. Inhabilitar las IPs públicas es una medida de seguridad fundamental que reduce la exposición de las instancias a Internet pública y minimiza el riesgo de acceso no autorizado. Se produce un incumplimiento si falta el parámetro de configuración disablePublicIp, está vacío o se establece en falso.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, IAM, Cuenta de servicio, NIST-800-53-AC-3, CSPR
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Vertex AI Workbench no usen la cuenta de servicio predeterminada de Compute Engine. Asignar cuentas de servicio dedicadas con privilegios mínimos a las instancias de Workbench es una medida de seguridad fundamental que minimiza el posible impacto de una vulneración, ya que limita el acceso de las instancias solo a los servicios necesarios de Google Cloud. Esta verificación marca las instancias configuradas con una cuenta de servicio que termina en compute@developer.gserviceaccount.com, lo que indica el uso de la cuenta de servicio predeterminada demasiado permisiva.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, Notebooks, VM protegida, CoNa
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Garantiza que las instancias de Vertex AI Workbench tengan habilitado el inicio seguro, una función de seguridad fundamental que verifica la firma digital de todos los componentes de inicio para proteger contra bootkits y rootkits. Este parámetro de configuración, enableSecureBoot, forma parte de la configuración de VM protegida de las instancias y debe establecerse en verdadero.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Seguridad, Vertex AI, Notebooks, vTPM, VM protegida
    Recurso: notebooks.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Vertex AI Workbench tengan habilitado el módulo de plataforma segura virtual (vTPM) para garantizar un proceso de inicio seguro y medido. La activación del vTPM es un componente fundamental de las capacidades de las VMs protegidas de Google Cloud, que protege las instancias del software malicioso y los rootkits a nivel de inicio, ya que proporciona integridad verificable del bootloader, el kernel y los controladores de inicio de las instancias. Este parámetro de configuración se administra dentro de shieldedInstanceConfig de la instancia.

Prácticas recomendadas de Google Cloud: Google Kubernetes Engine (55 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: GKE, Seguridad, CSPR, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica que los clústeres de GKE no tengan habilitadas las funciones Alfa. Los clústeres Alfa no son compatibles con las cargas de trabajo de producción y vencen después de 30 días.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, Autopilot, administrado, configuración, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si un clúster de Google Kubernetes Engine (GKE) tiene habilitado el modo Autopilot. Google Kubernetes Engine Autopilot es un modo de operación completamente administrado que reduce la sobrecarga operativa, ya que administra la infraestructura de los clústeres, incluidas las configuraciones de seguridad y los nodos. Esta regla identifica los clústeres en los que el campo autopilot.enabled está establecido como falso o no definido. Esta política es principalmente informativa y marca los clústeres que NO se ejecutan en modo Autopilot.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Kubernetes, Copia de seguridad, Recuperación ante desastres, BCDR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica que la Copia de seguridad para GKE esté habilitada en el clúster de GKE para permitir la copia de seguridad de aplicaciones con estado y la recuperación ante desastres.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, autenticación, BasicAuth, ClientCertificate, seguridad, configuración, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si un clúster de Google Kubernetes Engine tiene configurada la autenticación básica (nombre de usuario y contraseña) y habilitada la emisión de certificados de cliente. Tener varios métodos de credenciales estáticas activos de forma simultánea puede aumentar la superficie de ataque y la sobrecarga de administración. En general, se recomienda estandarizar los métodos de autenticación más seguros y administrados de forma centralizada, como IAM o OIDC. Esta regla marca los clústeres en los que masterAuth.username no es nulo ni está vacío Y masterAuth.clientCertificateConfig.issueClientCertificate es verdadero.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, Seguridad, CoNa, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Asegúrate de que la Autorización Binaria esté habilitada para los clústeres de Google Kubernetes Engine.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, Google Kubernetes Engine, Gobernanza, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Mejora la resiliencia del clúster y reduce la sobrecarga operativa, ya que verifica que los grupos de nodos estándar de Google Kubernetes Engine tengan habilitada la reparación automática, lo que garantiza la recuperación automática de las fallas de los nodos para mantener la disponibilidad de la aplicación.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, actualización automática, seguridad, confiabilidad, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Fortalece la seguridad del clúster y reduce la sobrecarga de mantenimiento verificando que los grupos de nodos de Google Kubernetes Engine Standard tengan habilitada la actualización automática, lo que garantiza que reciban parches de seguridad y correcciones de estabilidad oportunos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, Acceso privado a Google, subred, seguridad, CSPR
    Recurso: container_Cluster_RESOURCE_2
    Detalles
    Mejora la seguridad verificando que el Acceso privado a Google esté habilitado en la subred del clúster, lo que permite que los nodos privados de Google Kubernetes Engine extraigan imágenes y accedan a las APIs de Google sin necesidad de direcciones IP públicas.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, COS, seguridad, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Mejora la seguridad y la estabilidad del clúster verificando que todos los grupos de nodos de Google Kubernetes Engine usen Container-Optimized OS (COS) de Google, un sistema operativo reforzado y diseñado específicamente.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, clúster, ubicaciones, resiliencia, seguridad, CSPR, CoNa
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si un clúster de Google Kubernetes Engine es zonal. Los clústeres de Google Kubernetes Engine se pueden crear en una sola zona en la que se implementa una sola instancia del servidor de API o del plano de control. Como alternativa, los clústeres se pueden crear en una región de Google Cloud que distribuye tres instancias del servidor de la API o del plano de control de manera uniforme en tres zonas de esa región. Los clústeres regionales también distribuyen los nodos trabajadores de manera uniforme en esas mismas tres zonas para reducir el impacto de una interrupción zonal de Google Cloud.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, DNS, Cloud DNS, redes, práctica recomendada, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si un clúster de Google Kubernetes Engine está configurado para usar Cloud DNS para la resolución de DNS dentro del clúster. Usar Cloud DNS para Google Kubernetes Engine proporciona un servicio de DNS administrado, de alto rendimiento y escalable, y es una práctica recomendada de Google Kubernetes Engine. Esta regla examina el campo dnsConfig.clusterDns. Se genera un incumplimiento si falta este campo, es nulo o tiene un valor distinto de CLOUD_DNS, lo que indica que el clúster podría estar usando el complemento heredado de kubedns o no está configurado para Cloud DNS.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, Seguridad, Compute, CSPR, CoNa
    Recurso: container.googleapis.com/Cluster
    Detalles
    Asegúrate de que el clúster de Google Kubernetes Engine esté configurado para usar nodos confidenciales.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: GKE, Kubernetes, clúster, balanceo de cargas, redes, rendimiento, CSPR, CoNa, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si el balanceo de cargas nativo del contenedor está habilitado en un clúster de GKE. El balanceo de cargas nativo del contenedor permite que los balanceadores de cargas enruten el tráfico directamente a los Pods, lo que reduce la latencia y mejora la visibilidad de la red. Se produce un incumplimiento si addonsConfig.httpLoadBalancing.disabled es verdadero, lo que inhabilita el controlador de Ingress y la compatibilidad con NEG.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, complemento, KubernetesDashboard, seguridad, heredado, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si el complemento heredado de Kubernetes Dashboard está habilitado para un clúster de Google Kubernetes Engine. El panel de Kubernetes proporciona una IU basada en la Web para administrar los recursos del clúster, pero la versión heredada tiene posibles implicaciones de seguridad y, en general, se desaconseja su uso en favor de gcloud, la consola de Google Cloud o cualquier otra herramienta de administración más segura. Esta regla examina el campo addonsConfig.kubernetesDashboard.disabled. Se genera un incumplimiento si kubernetesDashboard está presente y su campo inhabilitado NO es verdadero (es decir, falta o es explícitamente falso), lo que indica que el panel heredado está habilitado.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, seguridad, encriptación, CSPR, CoNa
    Recurso: container.googleapis.com/Cluster
    Detalles
    Asegúrate de que los secretos de la aplicación del clúster de Google Kubernetes Engine estén encriptados con CMEK.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: GKE, Kubernetes, clúster, plano de datos, redes, seguridad, rendimiento, CSPR, CoNa, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si Dataplane V2 está habilitado en un clúster de GKE. Dataplane V2 es un plano de datos optimizado para GKE que usa eBPF para las redes, lo que proporciona un mejor rendimiento, seguridad y observabilidad. Se produce un incumplimiento si networkConfig.datapathProvider no se establece en ADVANCED_DATAPATH.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, cuenta de servicio predeterminada, administrador, seguridad, CSPR, CoNa, MVSP
    Recurso: container_Cluster_RESOURCE_IAM_POLICY_1
    Detalles
    Se mitiga un riesgo crítico de elevación de privilegios de containertoproject, ya que se garantiza que los grupos de nodos de Google Kubernetes Engine no usen la cuenta de servicio predeterminada cuando esta tenga permisos de administrador a nivel del proyecto, lo que evita que un Pod vulnerado obtenga el control de todos los recursos del proyecto.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, cuenta de servicio predeterminada, editor, seguridad, CSPR
    Recurso: container_Cluster_RESOURCE_IAM_POLICY_1
    Detalles
    Se aplica el principio de privilegio mínimo en los nodos de Google Kubernetes Engine, ya que no se permiten las cuentas de servicio predeterminadas con roles de editor, lo que reduce de forma crítica las vulnerabilidades de seguridad para proteger las cargas de trabajo y mejorar la confiabilidad del clúster.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, cuenta de servicio predeterminada, propietario, seguridad, CSPR, MVSP
    Recurso: container_Cluster_RESOURCE_IAM_POLICY_1
    Detalles
    Garantiza que los nodos de Google Kubernetes Engine no usen la cuenta de servicio predeterminada de Compute Engine con el rol de propietario con muchos privilegios, lo que aplica el principio de privilegio mínimo para reducir significativamente los riesgos de seguridad y el impacto potencial de una vulneración del nodo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, seguridad, privilegio mínimo, IAM
    Recurso: container_Cluster_RESOURCE_IAM_POLICY_1
    Detalles
    Asegúrate de que las cuentas de servicio de los nodos de Google Kubernetes Engine no tengan roles primitivos con privilegios elevados.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, cuenta de servicio predeterminada, Writer, seguridad, CSPR
    Recurso: container_Cluster_RESOURCE_IAM_POLICY_1
    Detalles
    Mejora la seguridad de Google Kubernetes Engine asegurándote de que las cuentas de servicio predeterminadas no tengan permisos de escritura amplios, lo que reduce significativamente el riesgo de modificaciones no autorizadas del clúster y mantiene el principio de privilegio mínimo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, cuenta de servicio predeterminada, seguridad, CSPR
    Recurso: container_Cluster_RESOURCE_IAM_POLICY_1
    Detalles
    Verifica que los grupos de nodos de Google Kubernetes Engine usen cuentas de servicio dedicadas con permisos mínimos en lugar de la cuenta de servicio predeterminada de Compute Engine para mejorar la postura de seguridad del clúster cumpliendo estrictamente con el principio de privilegio mínimo.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, seguridad, IAM, CSPR, CoNa, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Asegúrate de que el acceso al clúster o al RBAC de Google Kubernetes Engine se administre a través de Grupos de Google.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, redes, observabilidad, IntraNodeVisibility, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si la visibilidad dentro de los nodos está habilitada para un clúster de Google Kubernetes Engine. La visibilidad dentro de los nodos permite la observabilidad de la red del tráfico entre los Pods en el mismo nodo. Esto puede ser útil para solucionar problemas y supervisar la seguridad dentro de un nodo. Esta regla examina el campo networkConfig.enableIntraNodeVisibility. Se genera un incumplimiento si falta este campo o se establece en falso.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, redes, IPAliases, VPCNative, PodNetworking
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si los alias de IP (rangos de IP secundarios para pods) están inhabilitados para un clúster de Google Kubernetes Engine. Los alias de IP permiten que los pods tengan sus propias direcciones IP enrutables dentro de la red de VPC, lo que permite una mejor integración de la red y evita la NAT para la comunicación de pod a pod entre nodos. Si bien no siempre es estrictamente necesario, usar alias de IP es una práctica recomendada de Google Kubernetes Engine para la mayoría de las situaciones de redes. Esta regla examina el campo ipAllocationPolicy.useIpAliases. Se genera un incumplimiento si falta este campo o se establece en falso.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, autenticación, ClientCertificate, X509, seguridad, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si la autenticación de certificado de cliente está habilitada para el nodo principal de un clúster de Google Kubernetes Engine. Cuando se habilita configurando masterAuth.clientCertificateConfig.issueClientCertificate como verdadero, el clúster puede emitir certificados de cliente para la autenticación. Si bien los certificados de cliente X.509 son un método de autenticación válido, administrar su ciclo de vida (emisión, revocación) puede ser complejo. Es posible que las organizaciones prefieran depender únicamente de IAM o OIDC para tener un control más centralizado. Esta regla marca los clústeres en los que está habilitada la emisión de certificados de cliente.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, registro, observabilidad, operaciones, CSPR, CoNa, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si Cloud Logging (loggingService) está habilitado de manera efectiva para un clúster de Google Kubernetes Engine. Estos servicios son fundamentales para la observabilidad. Esta regla marca un clúster si falta loggingService, está vacío o se establece en none (o en otros estados inhabilitados), lo que indica que el servicio no está activo.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, supervisión, observabilidad, operaciones, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si Cloud Monitoring (monitoringService) está habilitado de manera efectiva para un clúster de Google Kubernetes Engine. Estos servicios son fundamentales para la observabilidad. Esta regla marca un clúster si falta monitoringService, está vacío o se establece en none (o en otros estados inhabilitados), lo que indica que el servicio no está activo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, NetworkPolicy, seguridad, microsegmentación, complemento, CSPR, CoNa
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si la aplicación de políticas de red está habilitada para un clúster de Google Kubernetes Engine. Las políticas de red proporcionan microsegmentación para los pods, ya que controlan el flujo de tráfico entre ellos según las etiquetas y los puertos. Habilitar la política de red es una práctica recomendada de seguridad fundamental para aislar las cargas de trabajo y reducir la superficie de ataque dentro de un clúster. Esta regla examina los campos networkPolicy.provider y addonsConfig.networkPolicyConfig.disabled. Se genera un incumplimiento si no se configura la política de red (el proveedor es PROVIDER_UNSPECIFIED o falta) O si el complemento networkPolicyConfig está inhabilitado de forma explícita.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Container, Google Kubernetes Engine, confiabilidad, estabilidad operativa, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Asegúrate de que los clústeres de Google Kubernetes Engine (GKE) tengan una política de mantenimiento definida para garantizar que las actualizaciones automáticas del clúster se realicen durante intervalos de tiempo predecibles y sin interrupciones. Una política definida con exclusiones y períodos de mantenimiento evita interrupciones inesperadas en las cargas de trabajo críticas.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, NodeAutoprovisioning, ajuste de escala automático, administración
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si el aprovisionamiento automático de nodos (NAP) está habilitado para un clúster de Google Kubernetes Engine. El NAP administra automáticamente los grupos de nodos según los requisitos de la carga de trabajo, y los crea y borra según sea necesario. Esto puede simplificar la administración de clústeres y optimizar el uso de recursos. Esta regla examina el campo autoscaling.enableNodeAutoprovisioning dentro de la configuración de los clústeres. Se genera un incumplimiento si falta este campo o se establece como falso, lo que indica que el NAP no está activo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, alta disponibilidad, Google Kubernetes Engine
    Recurso: container.googleapis.com/NodePool
    Detalles
    Verifica que los grupos de nodos de Google Kubernetes Engine utilicen la política de ubicación BALANCED, lo que garantiza una distribución uniforme de los nodos en las zonas disponibles para maximizar la alta disponibilidad y la resiliencia ante fallas zonales.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: GKE, Kubernetes, clúster, DNS, redes, rendimiento, escalabilidad, CSPR, CoNa, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si NodeLocal DNSCache está habilitado en un clúster de GKE. NodeLocal DNSCache ejecuta un agente de almacenamiento en caché de DNS en los nodos del clúster como DaemonSet para mejorar el rendimiento de DNS del clúster. Esta es una práctica recomendada fundamental de las herramientas de redes de GKE para la escalabilidad y la confiabilidad. Se produce un incumplimiento si addonsConfig.dnsCacheConfig.enabled es falso o falta.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, NodePool, ajuste de escala automático, rendimiento, optimización de costos
    Recurso: container.googleapis.com/NodePool
    Detalles
    Verifica si algún grupo de nodos dentro de un clúster de Google Kubernetes Engine tiene inhabilitado el ajuste de escala automático. El ajuste de escala automático del grupo de nodos ajusta automáticamente la cantidad de nodos según la demanda. Esta regla itera a través del array nodePools en la configuración de los clústeres. Se genera un incumplimiento si el clúster contiene al menos un grupo de nodos en el que falta el campo autoscaling.enabled o está establecido como falso.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, NodePool, CMEK, KMS, encriptación, seguridad, BootDisk
    Recurso: container.googleapis.com/NodePool
    Detalles
    Verifica si los grupos de nodos del clúster de Google Kubernetes Engine están configurados para usar claves de encriptación administradas por el cliente (CMEK) en sus discos de arranque. El uso de CMEK permite un mayor control sobre las claves de encriptación que protegen los discos de arranque de nodos, lo que mejora la seguridad y el cumplimiento. Esta regla itera a través de todos los nodePools en un clúster. Para cada grupo de nodos, examina el campo config.bootDiskKmsKey. Se genera un incumplimiento para el clúster si se encuentra algún grupo de nodos en el que falta bootDiskKmsKey o está vacío, lo que indica que los discos de arranque de los grupos de nodos no están encriptados con CMEK.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: GKE, NodePool, Kubelet, Seguridad, CSPR, CoNa
    Recurso: container.googleapis.com/NodePool
    Detalles
    Verifica si el grupo de nodos de GKE tiene habilitado el puerto de solo lectura de kubelet no seguro. Habilitar este puerto permite el acceso no autenticado a la API de kubelet, lo que representa un riesgo de seguridad. El puerto debe estar inhabilitado (insecureKubeletReadonlyPortEnabled debe establecerse en falso).
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Kubernetes, Alta disponibilidad, Resiliencia
    Recurso: container.googleapis.com/NodePool
    Detalles
    Asegúrate de que los grupos de nodos de GKE abarquen varias zonas (se recomiendan al menos 3 para los clústeres regionales) para evitar la pérdida de capacidad durante las interrupciones zonales.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, Node Pool, Locations, Resiliency, Security, CSPR
    Recurso: container.googleapis.com/NodePool
    Detalles
    Verifica si un grupo de nodos de Google Kubernetes Engine tiene solo una zona. Los clústeres de Google Kubernetes Engine se pueden crear en una sola zona en la que se implementa una sola instancia del servidor de API o del plano de control. Como alternativa, los clústeres se pueden crear en una región de Google Cloud que distribuye tres instancias del servidor de la API o del plano de control de manera uniforme en tres zonas de esa región. Los clústeres regionales también distribuyen los nodos trabajadores de manera uniforme en esas mismas tres zonas para reducir el impacto de una interrupción zonal de Google Cloud.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Confiabilidad, GKE, Kubernetes, CoNa
    Recurso: container.googleapis.com/Cluster
    Detalles
    Detecta los grupos de nodos de GKE que están configurados en una sola zona en un clúster regional. Extender los grupos de nodos en varias zonas es fundamental para garantizar la alta disponibilidad de la carga de trabajo y evitar interrupciones durante una sola falla zonal.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, Node Pool, Locations, Resiliency, Security, CSPR
    Recurso: container.googleapis.com/NodePool
    Detalles
    Verifica si un grupo de nodos de Google Kubernetes Engine tiene solo dos zonas. Los clústeres de Google Kubernetes Engine se pueden crear en una sola zona en la que se implementa una sola instancia del servidor de API o del plano de control. Como alternativa, los clústeres se pueden crear en una región de Google Cloud que distribuye tres instancias del servidor de la API o del plano de control de manera uniforme en tres zonas de esa región. Los clústeres regionales también distribuyen los nodos trabajadores de manera uniforme en esas mismas tres zonas para reducir el impacto de una interrupción zonal de Google Cloud.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, proyecto, seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_1
    Detalles
    Esta regla identifica los proyectos con varios clústeres de Google Kubernetes Engine, lo que permite tomar medidas proactivas para simplificar la administración, optimizar el uso de recursos y reducir los costos asociados con la complejidad innecesaria del clúster.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, notificaciones, Pub/Sub, supervisión, operaciones, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si están habilitadas las notificaciones de Pub/Sub para los eventos del clúster de Google Kubernetes Engine. Esta función te permite recibir notificaciones sobre eventos importantes del ciclo de vida del clúster (como actualizaciones y cambios en el grupo de nodos) a través de un tema de Pub/Sub, lo que permite la supervisión y la automatización proactivas. Esta regla examina el campo notificationConfig.pubsub.enabled. Se genera un incumplimiento si falta este campo o se establece en falso.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, Kubernetes, NodePool, PodPidsLimit, Security, ResourceManagement, Kubelet, CSPR
    Recurso: container.googleapis.com/NodePool
    Detalles
    Verifica si un grupo de nodos de un clúster de Google Kubernetes Engine tiene configurado un límite de PID de Pod. Establecer un límite de PID del Pod ayuda a evitar el agotamiento de recursos en el que un solo Pod consume todos los IDs de proceso disponibles en un nodo. Esta regla examina el campo config.kubeletConfig.podPidsLimit directamente en el recurso NodePool. Se genera un incumplimiento si falta podPidsLimit, es nulo o no es un número positivo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, seguridad, redes, extremo de DNS, CSPR, CoNa, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Asegúrate de que los clústeres de Google Kubernetes Engine permitan el tráfico externo a sus extremos del plano de control de DNS.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, PrivateNodes, seguridad, redes, VPC, CSPR, CoNa
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si los nodos privados están habilitados para un clúster de Google Kubernetes Engine. Habilitar los nodos privados garantiza que los nodos del clúster no tengan direcciones IP externas, lo que mejora la seguridad al reducir su exposición directa a Internet. La comunicación con el plano de control y otros servicios de Google suele producirse a través de conexiones privadas (p.ej., Acceso privado a Google o Controles del servicio de VPC). Esta regla examina el campo privateClusterConfig.enablePrivateNodes. Se genera un incumplimiento si falta este campo o se establece en falso.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, Autopilot, administrado, configuración, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si un clúster de Google Kubernetes Engine (GKE) es público. Asegúrate de que todos los clústeres de Google Kubernetes Engine sean clústeres privados con la marca enableprivateendpoint. Este es el nivel más alto de acceso restringido, en el que no se puede acceder al nodo del plano de control de los clústeres desde Internet pública.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, confiabilidad, alta disponibilidad, BCDR, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Asegúrate de que los clústeres de Google Kubernetes Engine estén configurados como clústeres regionales para proporcionar alta disponibilidad replicando el plano de control y los nodos en varias zonas. Los clústeres zonales son susceptibles a las interrupciones de una sola zona, lo que puede afectar gravemente la disponibilidad de las aplicaciones y la continuidad empresarial.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, clúster, actualización, seguridad, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si se configuró un canal de versiones para los clústeres de Google Kubernetes Engine. Suscríbete a un canal de versiones para automatizar las actualizaciones de versiones al clúster de Google Kubernetes Engine. Los canales de versiones también reducen la complejidad de la administración de versiones a la cantidad de funciones y el nivel de estabilidad necesarios.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Google Kubernetes Engine, Seguridad, Proceso, CoNa, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Asegúrate de que los clústeres de Google Kubernetes Engine contengan al menos un grupo de nodos habilitado para Gvisor.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: GKE, Seguridad, CSPR, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica que los grupos de nodos de GKE tengan habilitada la configuración de instancia protegida (inicio seguro y supervisión de integridad).
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, VPA, VerticalPodAutoscaling, ajuste de escala automático, optimización, CSPR
    Recurso: container.googleapis.com/Cluster
    Detalles
    Verifica si el ajuste de escala automático vertical de Pods (VPA) está habilitado para un clúster de Google Kubernetes Engine. El VPA ajusta automáticamente las solicitudes de CPU y memoria para los Pods, lo que optimiza la asignación de recursos y, potencialmente, mejora el rendimiento y la rentabilidad. Esta regla examina el campo verticalPodAutoscaling.enabled dentro de la configuración de los clústeres. Se genera un incumplimiento si falta este campo o se establece en falso, lo que indica que el VPA no está activo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, seguridad, IAM, CSPR, CoNa, MVSP
    Recurso: container.googleapis.com/Cluster
    Detalles
    Asegúrate de que Workload Identity esté habilitado en los clústeres de Google Kubernetes Engine.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Proyecto, Contenedor, Análisis automático, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_2
    Detalles
    Habilita el análisis automático de contenedores para detectar vulnerabilidades de forma proactiva, lo que refuerza la seguridad de las aplicaciones, mejora la confiabilidad operativa, mantiene la integridad del rendimiento y mitiga los riesgos costosos de incumplimiento.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Google Kubernetes Engine, Kubernetes, clúster, seguridad, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_2
    Detalles
    Verifica si usas el panel de postura de seguridad de Google Kubernetes Engine.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Proyecto, Contenedor, Análisis a pedido, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_2
    Detalles
    Habilita el análisis a pedido de contenedores para detectar de forma proactiva vulnerabilidades en tus imágenes de contenedores, lo que protege tus aplicaciones, garantiza la confiabilidad operativa y evita incidentes de seguridad costosos.

Prácticas recomendadas de Google Cloud: IAM (75 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, Security, APIKey, CSPR, MVSP
    Recurso: apikeys.googleapis.com/Key
    Detalles
    Verifica que las claves de API tengan configuradas restricciones de aplicación o de IP para evitar el uso no autorizado.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Esta regla identifica los grupos a los que se asignaron roles básicos demasiado amplios (p.ej., propietario o editor) a nivel de la carpeta, lo que permite a los clientes aplicar el principio de privilegio mínimo, que reduce significativamente los riesgos de seguridad derivados de permisos excesivos y simplifica la administración del acceso.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Esta regla identifica los grupos a los que se les asignan los roles básicos altamente permisivos (como Propietario o Editor) a nivel de la organización. Es una verificación fundamental para evitar vulnerabilidades de seguridad generalizadas y garantizar el cumplimiento del principio de privilegio mínimo en todos tus recursos de la nube.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Identifica los grupos con roles básicos demasiado amplios (como Propietario o Editor) para reducir los riesgos de seguridad y evitar alteraciones no deseadas en el proyecto, lo que permite aplicar el principio de privilegio mínimo para mejorar la estabilidad operativa.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Identifica las cuentas de servicio a las que se les otorgaron roles básicos demasiado permisivos (como propietario o editor) a nivel de la carpeta, lo que es fundamental para aplicar el principio de privilegio mínimo para reforzar la seguridad, mantener la confiabilidad operativa y controlar los costos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Asegúrate de que las cuentas de servicio a nivel de la organización no tengan roles básicos amplios, un paso fundamental para mantener el principio de privilegio mínimo, evitar las vulneraciones de seguridad generalizadas y mantener la confiabilidad operativa.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Esta regla identifica las cuentas de servicio a las que se les otorgan roles básicos demasiado permisivos (como propietario o editor) a nivel del proyecto. Esta regla permite aplicar de forma proactiva el principio de privilegio mínimo para reducir significativamente los riesgos de seguridad y limitar el impacto potencial de las credenciales comprometidas.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Identificar a los usuarios con roles básicos demasiado permisivos (p.ej., propietario o editor) a nivel de la carpeta es fundamental para aplicar el principio de privilegio mínimo, lo que mejora directamente tu postura de seguridad y la estabilidad operativa, ya que evita cambios no deseados.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Identificar a los usuarios individuales con roles básicos amplios a nivel de la organización es fundamental para mitigar los riesgos de acceso no autorizado generalizado o cambios accidentales, y proteger la seguridad, la confiabilidad y la rentabilidad de tus entornos de nube.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Marcar la asignación directa de roles básicos amplios a usuarios individuales a nivel del proyecto mejora la seguridad y simplifica la administración del acceso, ya que fomenta el cumplimiento del principio de privilegio mínimo a través de permisos basados en grupos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, administrador, seguridad, CSPR, CoNa, MVSP
    Recurso: cloudbilling.googleapis.com/BillingAccount
    Detalles
    Esta regla mejora la seguridad financiera, ya que identifica a los principales con amplios privilegios de administrador de facturación a nivel de la cuenta de facturación, y te ayuda a evitar gastos no autorizados y garantizar una administración de costos sólida.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, administrador, seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Fortalecer la seguridad y la administración financiera identificando a los responsables con privilegios directos de administrador de facturación a nivel de la organización, lo que es fundamental para evitar modificaciones no autorizadas y generalizadas en la facturación, y aplicar el principio de privilegio mínimo
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, administrador, seguridad, CSPR, CoNa, MVSP
    Recurso: cloudbilling.googleapis.com/BillingAccount
    Detalles
    Detectar a los usuarios individuales con privilegios directos de Administrador de cuentas de facturación es fundamental para mitigar los riesgos financieros y evitar interrupciones del servicio, ya que se aplica el principio de privilegio mínimo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, administrador, seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Mejora la seguridad, la confiabilidad y el control de costos restringiendo los permisos amplios de administrador de facturación para las cuentas de usuario individuales a nivel de la organización, lo que minimiza los riesgos de cambios no autorizados, interrupciones del servicio y el impacto financiero.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudbilling.googleapis.com/BillingAccount
    Detalles
    Garantiza que solo las personas autorizadas puedan ver y exportar los datos de costos de la cuenta de facturación, lo que protege la información financiera sensible y respalda una administración de costos estricta.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Identifica a los principales con roles de administrador de costos de facturación a nivel de la organización, lo que te ayuda a aplicar el principio de privilegio mínimo para proteger los datos de facturación sensibles y completos, y mantener los controles de visibilidad de costos adecuados.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudbilling.googleapis.com/BillingAccount
    Detalles
    Garantiza una administración de costos sólida restringiendo el rol de administrador de costos de facturación para usuarios individuales a nivel de la cuenta de facturación, lo que evita posibles errores de configuración del presupuesto y mantiene una responsabilidad clara de las operaciones financieras.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Mejora la seguridad financiera y el control de costos, ya que identifica las cuentas de usuario individuales con permisos de administración de costos de facturación en toda la organización, lo que promueve el principio de privilegio mínimo y reduce el riesgo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Detecta los dominios a los que se les asignó el rol de creador de cuentas de facturación a nivel de la organización, una verificación crucial para evitar la proliferación no autorizada de cuentas de facturación y mantener una supervisión financiera sólida.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Esta regla identifica a los principales con privilegios de creador de facturación a nivel de la organización, lo que es fundamental para evitar gastos descontrolados en la nube y garantizar una administración financiera estricta sobre la creación de cuentas de facturación nuevas.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Esta regla identifica a los usuarios con derechos de creación de facturación a nivel de la organización para evitar gastos descontrolados en la nube y aplicar una gobernanza financiera crítica.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudbilling.googleapis.com/BillingAccount
    Detalles
    Es fundamental evitar la asignación del rol de Usuario de cuentas de facturación al identificador principal demasiado amplio a nivel de la cuenta de facturación para proteger los datos financieros sensibles y controlar el gasto, ya que garantiza que solo los usuarios o grupos específicos previstos puedan administrar la facturación.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Garantiza el principio de privilegio mínimo, ya que identifica a las entidades principales con el rol de Usuario de cuentas de facturación a nivel de la organización, lo que es fundamental para proteger los datos financieros sensibles y fortalecer la administración de costos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudbilling.googleapis.com/BillingAccount
    Detalles
    Identifica las cuentas de usuario individuales a las que se asignaron directamente roles de usuario de facturación, lo que promueve los permisos basados en grupos para mejorar la seguridad, simplificar la administración y fortalecer el control de costos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Esta regla mejora la seguridad, ya que identifica las asignaciones de roles o de billing.user a nivel de la organización, lo que evita el acceso demasiado amplio a datos financieros sensibles y aplica el principio de privilegio mínimo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudbilling.googleapis.com/BillingAccount
    Detalles
    Esta regla mejora la seguridad, ya que identifica a los principales con roles de visualizador de cuentas de facturación directos, lo que garantiza el cumplimiento del principio de privilegio mínimo para evitar el acceso amplio no deseado a la información de facturación sensible.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Protege los datos financieros sensibles y aplica el principio de privilegio mínimo identificando a los principales con acceso de visualizador de facturación a nivel de la organización, lo que minimiza los riesgos de exposición no autorizada de la información.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudbilling.googleapis.com/BillingAccount
    Detalles
    Identifica a los usuarios a los que se les asignaron directamente roles de visualizador de facturación a nivel de la cuenta de facturación, lo que permite aplicar el principio de privilegio mínimo para proteger los datos financieros sensibles y evitar la exposición no autorizada de los costos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, propietario, organización, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Esta regla mejora la seguridad de los datos financieros, ya que identifica a los usuarios individuales con acceso de visualizador de facturación en toda la organización, lo que es fundamental para aplicar el principio de privilegio mínimo y minimizar la exposición de costos sensibles.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, seguridad, CSPR, MVSP
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que las políticas de IAM no otorguen acceso a allUsers ni a allAuthenticatedUsers.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, creador del proyecto, carpeta, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Detecta si los grupos poseen roles de creador de proyectos a nivel de la carpeta, lo que permite una administración proactiva para evitar la proliferación de recursos, aplicar valores de referencia de seguridad y controlar los costos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, creador del proyecto, organización, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Esta regla identifica los grupos con capacidades de creación de proyectos en toda la organización, lo que te ayuda a evitar la expansión descontrolada de proyectos y los costos asociados, a la vez que fortalece la seguridad y la gobernanza sobre el aprovisionamiento de recursos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de facturación, administrador, seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Identificar las asignaciones de administrador de la organización con privilegios elevados te permite proteger todo tu entorno de nube controlando estrictamente el acceso final, lo que evita vulnerabilidades de seguridad generalizadas y problemas operativos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, organización, administrador, redundancia, seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Aplica la redundancia del administrador de la organización. Evita tener un solo administrador de la organización para prevenir situaciones de bloqueo y garantizar la continuidad administrativa. Asegúrate de que haya al menos dos administradores.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Esta regla marca los grupos que tienen permisos de propietario en las carpetas, una verificación fundamental para evitar vulnerabilidades de seguridad generalizadas y perturbaciones operativas accidentales, ya que aplica un control de acceso más estricto.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Identifica los grupos con permisos de propietario a nivel de la organización, lo que es fundamental para evitar violaciones de seguridad catastróficas y fallas operativas derivadas de escalaciones de privilegios indirectas y difíciles de auditar a través de cambios en la pertenencia a un grupo.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Esta regla identifica los Grupos de Google a los que se les asignó el rol de propietario con privilegios a nivel del proyecto, lo que es fundamental para mitigar las vulnerabilidades de seguridad por permisos excesivos, evitar interrupciones operativas y controlar los gastos imprevistos en la nube.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Esta regla mejora de forma crítica la seguridad, ya que identifica las cuentas de servicio con roles de propietario altamente permisivos a nivel de la carpeta, lo que es fundamental para mitigar los riesgos de privilegios excesivos y aplicar el principio de privilegio mínimo para un control sólido de los recursos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Protege tu organización contra amenazas de seguridad críticas detectando cuentas de servicio con privilegios de propietario excesivos a nivel de la organización, lo que evita el control y la manipulación no autorizados generalizados de todos los recursos de la nube.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Esta regla identifica las cuentas de servicio con roles de propietario a nivel del proyecto, lo que representa un riesgo de seguridad crítico. Esta regla ayuda a aplicar el principio de privilegio mínimo, que es fundamental para mejorar la seguridad, garantizar la confiabilidad operativa y evitar gastos descontrolados en la nube.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Esta verificación identifica los roles de propietario asignados por el usuario a nivel de la carpeta, lo que permite mitigar de forma proactiva los riesgos de seguridad derivados de permisos excesivos y evitar modificaciones no deseadas, potencialmente costosas o disruptivas, de los recursos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Detecta a los usuarios a los que se les asignó el rol de propietario a nivel de la organización, una verificación fundamental para evitar cambios amplios e involuntarios que podrían comprometer la seguridad, interrumpir la confiabilidad del servicio, perjudicar el rendimiento y generar costos descontrolados.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, propietario, organización, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Evita costos no deseados, ya que identifica a los usuarios a los que se les asignó el rol de propietario, lo que mitiga los riesgos de privilegios excesivos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Identifica las vinculaciones de IAM a nivel del proyecto que otorgan permisos a cuentas personales de Gmail (p.ej., @gmail.com o @googlemail.com). Las prácticas recomendadas dictan que se debe restringir el acceso a las identidades de dominio corporativo para minimizar el riesgo de filtración de datos y vulneración de credenciales.
  • Gravedad:
    Gravedad: Crítica Crítica
    Etiquetas: IAM, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Identifica las vinculaciones de IAM a nivel del proyecto que otorgan permisos a allUsers o allAuthenticatedUsers. Exponer proyectos de forma pública permite el acceso no autenticado a la estructura y los recursos del proyecto, lo que representa un riesgo de seguridad crítico.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Refuerza la seguridad, ya que impide la suplantación amplia y basada en grupos de cuentas de servicio a nivel de la carpeta, lo que reduce el riesgo de elevación de privilegios y acceso no autorizado a los recursos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Esta regla identifica los grupos a los que se les asignan roles de usuario de cuenta de servicio o de creador de tokens a nivel de la organización, y te ayuda a mitigar riesgos de seguridad críticos, como la elevación de privilegios y la vulneración generalizada de recursos, ya que aplica los principios de privilegio mínimo.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Mejora la seguridad del proyecto, ya que identifica los grupos con roles de usuario de cuenta de servicio o de creador de tokens, lo que permite mitigar de forma proactiva el riesgo de capacidades de suplantación demasiado amplias y simplifica los registros de auditoría de acceso.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Verificación para detectar usuarios de cuentas de servicio y creadores de tokens en principales a nivel de la carpeta
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Esta regla identifica a las entidades principales con roles de usuario de cuenta de servicio o de creador de tokens a nivel de la organización, lo que permite aplicar de forma proactiva el principio de privilegio mínimo para evitar la vulneración generalizada del sistema y reducir significativamente el riesgo de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Esta regla detecta principales con roles de usuario de cuenta de servicio o creador de tokens a nivel del proyecto, que otorgan capacidades de suplantación amplias y de alto riesgo sobre cualquier cuenta de servicio. Esta detección de roles te ayuda a aplicar el principio de privilegio mínimo y a reducir drásticamente los riesgos de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Identifica las asignaciones de principalSet con roles de usuario de cuenta de servicio o creador de tokens a nivel de la carpeta, lo que evita privilegios excesivos de identidad temporal como cuenta de servicio para mejorar la seguridad y aplicar el principio de privilegio mínimo.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Reduce el riesgo de la organización, ya que identifica los principalSets con privilegios de identidad temporal como cuenta de servicio o creación de tokens demasiado amplios a nivel de la organización, lo que evita posibles incumplimientos de seguridad generalizados y el acceso no autorizado a los recursos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Restringir los roles de usuario de cuenta de servicio o de creador de tokens para principalSets amplios (como grupos o dominios) a nivel del proyecto mitiga los riesgos generalizados de la elevación de privilegios y la suplantación no autorizada, lo que mejora la postura general de seguridad del proyecto.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Verificación para detectar usuarios de cuentas de servicio y creadores de tokens en usuarios a nivel de la carpeta
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Verificación para detectar usuarios de cuentas de servicio y creadores de tokens en usuarios a nivel de la organización
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, cuenta de servicio, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Esta regla identifica a los usuarios con privilegios extensos de identidad temporal como cuenta de servicio o creación de tokens a nivel del proyecto, y ayuda a neutralizar de forma preventiva las principales vulnerabilidades de seguridad, como la elevación de privilegios a través de cuentas hackeadas, lo que protege los recursos vitales y reduce las posibles pérdidas financieras por incumplimientos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, secreto, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Fortalece la protección de datos y te ayuda a aplicar el principio de privilegio mínimo, ya que identifica y rectifica los permisos a nivel de carpeta demasiado amplios que otorgan acceso generalizado a secretos, lo que minimiza el riesgo de exposición no autorizada.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, secreto, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Esta regla identifica los roles de IAM a nivel de la organización que otorgan acceso amplio a los secretos (como Propietario, Administrador o Usuario con acceso a los secretos de Secret Manager), lo que es fundamental para aplicar el principio de privilegio mínimo y reducir el riesgo de exposición generalizada de datos sensibles.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, secreto, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Esta regla identifica las vinculaciones de IAM a nivel del proyecto que otorgan roles demasiado permisivos (como roles/owner, roles/secretmanager.admin o roles/secretmanager.secretAccessor) con acceso amplio a todos los secretos. Esta regla te ayuda a aplicar el principio de privilegio mínimo, lo que protege los datos sensibles y reduce el riesgo de incidentes de seguridad costosos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, clave de cuenta de servicio, seguridad, CSPR
    Recurso: iam.googleapis.com/ServiceAccountKey
    Detalles
    Aplicar una rotación de 90 días para las claves de cuentas de servicio administradas por el usuario reduce significativamente el riesgo de acceso no autorizado prolongado a partir de credenciales vulneradas, lo que protege tus servicios críticos y evita incidentes de seguridad costosos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, clave de cuenta de servicio, seguridad, CSPR
    Recurso: iam.googleapis.com/ServiceAccountKey
    Detalles
    Identificar las claves activas de cuentas de servicio administradas por el usuario que tengan más de 90 días permite realizar rotaciones proactivas, lo que reduce significativamente la superficie de ataque y minimiza los riesgos de acceso no autorizado o vulneración de credenciales.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, clave de cuenta de servicio, seguridad, CSPR
    Recurso: iam.googleapis.com/ServiceAccountKey
    Detalles
    Las claves de cuentas de servicio administradas por el usuario no se rotan automáticamente, lo que aumenta las vulnerabilidades de seguridad y la carga operativa. La migración a las claves administradas por Google mejora la seguridad y simplifica la administración de claves.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, clave de cuenta de servicio, seguridad, CSPR
    Recurso: iam.googleapis.com/ServiceAccountKey
    Detalles
    Define fechas de vencimiento para las claves de cuentas de servicio administradas por el usuario para limitar su vida útil activa, lo que es fundamental para minimizar los riesgos de seguridad y proteger tus recursos del acceso no autorizado si se vulnera una clave.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de servicio, administrador, seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Esta regla mejora la seguridad, ya que detecta principales en una carpeta que pueden usar y administrar por completo las cuentas de servicio, un exceso de permisos crítico que, si se ve comprometido, aumenta drásticamente el riesgo de acceso no autorizado generalizado y manipulación de recursos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de servicio, administrador, seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Esta regla identifica a las entidades principales que poseen los roles de usuario de cuenta de servicio y administrador a nivel de la organización, una verificación fundamental para evitar la elevación de privilegios significativa y aplicar el principio de privilegio mínimo, lo que protege tus recursos y mantiene la confiabilidad operativa.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de servicio, administrador, seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Identifica los principales con roles redundantes de administrador y usuario de cuenta de servicio en un proyecto para ayudarte a aplicar el principio de privilegio mínimo, simplificar IAM y reforzar la seguridad.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, cuenta de servicio, administrador, seguridad, CSPR, CoNa, MVSP
    Recurso: iam.googleapis.com/ServiceAccount
    Detalles
    Esta regla identifica a las principales que tienen los roles de usuario y administrador de la cuenta de servicio a nivel de la organización, una verificación fundamental para aplicar el principio de privilegio mínimo y reducir la superficie de ataque, así como minimizar los riesgos de permisos excesivos.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, clave de cuenta de servicio, seguridad, CSPR
    Recurso: iam_ServiceAccount_RESOURCE_1
    Detalles
    Esta regla identifica las cuentas de servicio que emplean claves administradas por el usuario, lo que requiere una rotación manual y plantea un mayor riesgo de seguridad. Esta regla te ayuda a fortalecer la postura de seguridad, ya que te permite hacer la transición a claves administradas por Google o implementar controles rigurosos del ciclo de vida de las claves.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, creador del proyecto, carpeta, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Esta regla identifica a los usuarios con privilegios directos de creación de proyectos a nivel de la carpeta, lo que es fundamental para evitar la proliferación descontrolada de recursos y, así, proteger los presupuestos, aplicar las políticas de seguridad y mantener la estabilidad operativa.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: IAM, creador del proyecto, carpeta, seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Validar que los derechos de creación de proyectos no se otorguen a los usuarios directamente a nivel de la organización ayuda a aplicar el principio de privilegio mínimo, lo que evita la expansión descontrolada de recursos para mejorar la administración de costos, la seguridad y la administración general.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: PAB, política, comodín, permiso, seguridad
    Recurso: iam.googleapis.com/PrincipalAccessBoundaryPolicy
    Detalles
    Marca las políticas de límite de acceso de la entidad (PAB) que permiten permisos de comodín "*", lo que otorga acceso a todos los permisos en todos los servicios y anula el propósito de un límite.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, seguridad, privilegio mínimo, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalles
    Marcar las funciones básicas no permitidas (propietario, editor) en las políticas de IAM de la carpeta
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, seguridad, privilegio mínimo, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Marcar las funciones básicas no permitidas (propietario, editor) en las políticas de IAM de la organización
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, seguridad, privilegio mínimo, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Marcar los roles básicos no permitidos (propietario, editor) en las políticas de IAM del proyecto

Prácticas recomendadas de Google Cloud: Memorystore para Memcache (2 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, alta disponibilidad, BCDR
    Recurso: memcache.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Memorystore estén configuradas con varios nodos para garantizar la alta disponibilidad. Las configuraciones de un solo nodo no tienen redundancia, lo que aumenta el riesgo de interrupción del servicio durante las fallas.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, alta disponibilidad, BCDR, CoNa
    Recurso: memcache.googleapis.com/Instance
    Detalles
    Verifica que las instancias de Memorystore Memcached se distribuyan en varias zonas distintas para garantizar una alta disponibilidad. Depender de una sola zona crea un punto único de falla, lo que genera el riesgo de interrupción del servicio durante las interrupciones zonales.

Prácticas recomendadas de Google Cloud: Memorystore para Redis (8 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Redis, Memorystore, Confiabilidad, Recuperación ante desastres, Persistencia
    Recurso: redis.googleapis.com/Instance
    Detalles
    Verifica si las instancias de Memorystore para Redis del nivel Estándar tienen habilitada la persistencia. La persistencia garantiza la recuperación de datos del disco. Esta regla marca las instancias estándar en las que persistenceMode está inhabilitado o falta.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Redis, Memorystore, Instancia, Seguridad, Autenticación, AccessControl
    Recurso: redis.googleapis.com/Instance
    Detalles
    Verifica si las instancias de Memorystore para Redis tienen habilitada la autenticación de Redis (AUTH). La autenticación de Redis requiere que los clientes se autentiquen con una contraseña antes de acceder a la base de datos. Esta es una medida de seguridad fundamental para evitar el acceso no autorizado. Esta regla marca las instancias en las que authEnabled es falso.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Redis, Memorystore, Instancia, Seguridad, Red, AccessControl, VPC, CoNa
    Recurso: redis.googleapis.com/Instance
    Detalles
    Verifica si las instancias de Memorystore para Redis tienen configurada una red autorizada. Restringir el acceso a una red de VPC específica limita la superficie de ataque potencial. Si bien esta regla no valida la red específica, verifica que haya alguna restricción de red. Una verificación más sólida compararía con una lista de redes permitidas (con parámetros).
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Caché, Alta disponibilidad, Ubicaciones
    Recurso: redis.googleapis.com/Instance
    Detalles
    Verifica si la instancia principal y la réplica de Memorystore Redis se encuentran en zonas diferentes. En STANDARD_HA, colocar la réplica en la misma zona quita la resiliencia zonal.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, caché, alta disponibilidad, resiliencia
    Recurso: redis.googleapis.com/Instance
    Detalles
    Verifica si la instancia de Memorystore para Redis usa el nivel STANDARD_HA para garantizar la alta disponibilidad con conmutación por error automática a una réplica.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Redis, Memorystore, Instancia, Disponibilidad, Confiabilidad, Mantenimiento
    Recurso: redis.googleapis.com/Instance
    Detalles
    Verifica si las instancias de Memorystore para Redis tienen configurada una ventana de mantenimiento. Un período de mantenimiento definido te permite controlar cuándo ocurren las operaciones de mantenimiento que pueden ser disruptivas. Sin un período definido, las actualizaciones pueden ocurrir en cualquier momento, lo que podría afectar la disponibilidad de la aplicación. Esta regla marca las instancias que no tienen definida una maintenancePolicy.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Redis, Memorystore, Instancia, Disponibilidad, Confiabilidad, AltaDisponibilidad, CSPR
    Recurso: redis.googleapis.com/Instance
    Detalles
    Verifica si las instancias de Memorystore para Redis usan el nivel BÁSICO. El nivel BÁSICO proporciona un solo nodo de Redis y no ofrece replicación ni conmutación por error automática. Esto la hace inadecuada para cargas de trabajo de producción que requieren alta disponibilidad. Esta regla marca cualquier instancia que use el nivel BÁSICO. Se recomienda actualizar a STANDARD_HA para los entornos de producción.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Redis, Memorystore, Instancia, Disponibilidad, Confiabilidad, Alta disponibilidad, Rendimiento, CSPR
    Recurso: redis.googleapis.com/Instance
    Detalles
    Verifica si las instancias de Memorystore para Redis usan el nivel STANDARD_HA y tienen al menos una réplica. Si bien STANDARD_HA proporciona funciones de alta disponibilidad, un recuento de réplicas de cero elimina los beneficios de redundancia. Esta regla marca las instancias que no están en STANDARD_HA y que tienen configuradas cero réplicas. Se recomienda aumentar el recuento de réplicas a, al menos, 1 (y, de manera ideal, a 2 o más, hasta 5) para lograr una alta disponibilidad real.

Prácticas recomendadas de Google Cloud: Memorystore for Redis Cluster (3 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Redis, Cluster, Reliability, HighAvailability, Resiliency
    Recurso: redis.googleapis.com/Cluster
    Detalles
    Verifica si las instancias de Memorystore for Redis Cluster están configuradas con disponibilidad en varias zonas. Las implementaciones en una sola zona crean un solo punto de falla y no son resilientes a las interrupciones zonales.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Redis, Memorystore, Cluster, Reliability, DisasterRecovery, Persistence,
    Recurso: redis.googleapis.com/Cluster
    Detalles
    Verifica si los recursos de Memorystore for Redis Cluster tienen habilitada la persistencia. La persistencia (RDB o AOF) es fundamental para la recuperación ante desastres en caso de una falla total del clúster. Esta regla marca los clústeres de Redis en los que persistenceConfig.mode no está configurado como RDB o AOF.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Caché, Alta disponibilidad, Ubicaciones
    Recurso: redis.googleapis.com/Cluster
    Detalles
    Verifica que la colocación de réplicas de Memorystore Redis Cluster sea multizona y que se haya configurado al menos 1 réplica por fragmento.

Prácticas recomendadas de Google Cloud: NetApp Volumes (1 resultado)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Confiabilidad, Almacenamiento, NetApp, Copia de seguridad, Protección de datos
    Recurso: netapp.googleapis.com/Volume
    Detalles
    Valida directamente las configuraciones de programación y el estado de la política de instantáneas para Google Cloud NetApp Volumes a fin de garantizar que la recuperación de un momento determinado esté activa.

Prácticas recomendadas de Google Cloud: Herramientas de redes (5 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Redes, Firewall, Seguridad, CSPR, MVSP
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Verifica que las reglas de firewall de denegación predeterminada tengan habilitado el registro.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Redes, Firewall, Seguridad, CSPR, IAP
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Verifica que las reglas de firewall que permiten el reenvío de TCP de IAP estén restringidas al rango de IP de IAP de Google (35.235.240.0/20).
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Redes, Firewall, Seguridad, CSPR
    Recurso: compute.googleapis.com/FirewallPolicy
    Detalles
    Verifica que las políticas de firewall jerárquicas tengan habilitado el registro.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Redes, Firewall, LB, Seguridad, CSPR
    Recurso: compute.googleapis.com/Firewall
    Detalles
    Verifica que las reglas de firewall asociadas con los balanceadores de cargas definan de forma explícita los rangos de IP de origen.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Redes, seguridad, CDN, CSPR
    Recurso: compute.googleapis.com/RegionBackendService
    Detalles
    Verifica que los servicios de backend regionales tengan habilitado Cloud CDN.

Prácticas recomendadas de Google Cloud: Servicio de políticas de la organización (58 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, App Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización appengine.disableCodeDownload esté configurada en el proyecto o sus elementos superiores para evitar descargas de código no autorizadas y proteger contra posibles riesgos de seguridad.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Cloud Build, Seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización cloudbuild.allowedIntegrations esté configurada en el proyecto o en cualquier elemento superior para restringir los servicios externos que pueden invocar activadores de compilación.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Cloud Functions, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización cloudfunctions.allowedIngressSettings se aplique en el proyecto o en cualquier elemento superior, lo que restringe el tráfico de entrada a Cloud Functions.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.disableGuestAttributesAccess se aplique en el proyecto o en cualquier elemento superior, lo que evita el posible acceso no autorizado a los atributos de invitado.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.disableInternetNetworkEndpointGroup se aplique en el proyecto o sus elementos superiores, lo que evita posibles vulnerabilidades de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.disableNestedVirtualization esté configurada en el proyecto o en cualquier elemento superior, lo que impide el uso no autorizado de la virtualización anidada.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.disableSerialPortLogging se aplique en el proyecto o en cualquier elemento superior, lo que evita posibles riesgos de seguridad por el acceso no autorizado al puerto en serie.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.disableSerialPortAccess se aplique en el proyecto o sus proyectos superiores, lo que impide el acceso no autorizado a los puertos en serie.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que se aplique la política de la organización compute.requireOsLogin para garantizar que el Acceso al SO esté habilitado en el proyecto o sus proyectos superiores, lo que impide el acceso no autorizado a las máquinas virtuales.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.requireShieldedVm se aplique en el proyecto o sus recursos superiores, lo que garantiza que solo se creen VMs protegidas y, de este modo, se mejore la seguridad.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que se aplique la política de la organización compute.restrictDedicatedInterconnectUsage en el proyecto o en cualquier elemento superior, lo que evita los posibles riesgos asociados con el uso sin restricciones de la interconexión dedicada.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que se aplique la política de la organización compute.restrictLoadBalancerCreationForTypes para evitar la creación de balanceadores de cargas no seguros en el proyecto o sus elementos superiores.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.restrictProtocolForwardingCreationForTypes esté configurada en el proyecto o en cualquier elemento superior para evitar posibles vulnerabilidades de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.restrictSharedVpcHostProjects esté configurada en el proyecto o en cualquier elemento superior, lo que evita posibles vulnerabilidades de seguridad.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que se aplique la política de la organización compute.restrictSharedVpcSubnetworks en el proyecto o sus elementos superiores, lo que garantiza que solo se usen subredes aprobadas y, de este modo, mejora la seguridad de la red.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.restrictVpcPeering se aplique en el proyecto o sus elementos superiores, lo que evita el intercambio de tráfico de VPC no autorizado.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.restrictVpnPeerIPs esté configurada en el proyecto o en cualquier elemento superior, lo que impide el acceso no autorizado a las IPs de intercambio de tráfico de VPN.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.restrictXpnProjectLienRemoval se aplique en el proyecto o sus elementos superiores, lo que impide la eliminación no autorizada de las retenciones del proyecto.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.skipDefaultNetworkCreation se aplique en el proyecto o sus elementos superiores, lo que evita posibles vulnerabilidades de seguridad.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que se aplique la política de la organización compute.storageResourceUseRestrictions para garantizar que las restricciones de uso de recursos de almacenamiento estén configuradas en el proyecto o sus elementos superiores, lo que evita posibles vulnerabilidades de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.trustedImageProjects esté configurada en el proyecto o en cualquier elemento superior, lo que impide el uso de imágenes no confiables.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.vmCanIpForward esté configurada en el proyecto o sus elementos superiores para permitir que las VMs reenvíen tráfico de IP, lo que garantiza la funcionalidad de red adecuada.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.vmExternalIpAccess se aplique en el proyecto o sus recursos superiores, lo que evita posibles vulnerabilidades de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, contactos esenciales, seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización essentialcontacts.allowedContactDomains se aplique en el proyecto o en cualquier elemento superior, lo que restringe los dominios permitidos para los contactos esenciales.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Cloud Function, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización cloudfunctions.allowedVpcConnectorEgressSettings se aplique en el proyecto o sus elementos superiores, lo que impide la configuración de salida no autorizada para Cloud Functions y, por lo tanto, mejora la seguridad.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Cloud Function, Seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que se aplique la política de la organización cloudfunctions.requireVPCConnector para garantizar que Cloud Functions use conectores de VPC, lo que mejora la seguridad de la red.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Compute Engine, PSC, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.disablePrivateServiceConnectCreationForConsumers esté configurada para evitar la creación no autorizada de Private Service Connect.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Cloud Logging, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización gcp.detailedAuditLoggingMode esté configurada en el proyecto o en cualquier elemento superior para habilitar el registro de auditoría detallado, lo que ayuda a garantizar el cumplimiento y la supervisión de seguridad integral.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Cloud Logging, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización gcp.disableCloudLogging esté configurada en el proyecto o en cualquier elemento superior para garantizar que Cloud Logging se aplique correctamente.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización gcp.resourceLocations se aplique en el proyecto o en cualquier elemento superior, lo que garantiza que los recursos se creen en las ubicaciones geográficas designadas y, de este modo, se cumplan los requisitos de cumplimiento.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, CMEK, KMS, Seguridad, Encriptación, CSPR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización gcp.restrictNonCmekServices se aplique en el proyecto o en sus recursos superiores. Esta política restringe la creación de recursos sin claves de encriptación administradas por el cliente (CMEK), lo que garantiza que los datos en reposo se encripten según los estándares de la organización.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Seguridad, TLS, CSPR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización gcp.restrictTLSVersion esté configurada en el proyecto o en cualquier elemento superior para restringir las versiones de TLS admitidas por las APIs de Google.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, IAM, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Reduce la superficie de ataque, ya que identifica las reglas de firewall de entrada activas que exponen protocolos de red poco comunes (que no son TCP, UDP ni ICMP) a Internet, lo que evita posibles incumplimientos a través de servicios no supervisados.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, IAM, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización iam.allowServiceAccountCredentialLifetimeExtension esté configurada en el proyecto o en cualquier elemento superior, lo que garantiza que las extensiones de la vida útil de las credenciales de la cuenta de servicio se administren para mantener la seguridad.
  • Gravedad:
    Gravedad: Crítica Crítica
    Etiquetas: Política de la organización, IAM, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización iam.allowedPolicyMemberDomains se aplique en el proyecto o sus elementos superiores, lo que garantiza que solo se puedan agregar dominios aprobados como miembros de la política, lo que mejora la seguridad al evitar el acceso no autorizado.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, IAM, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que se aplique la política de la organización iam.automaticIamGrantsForDefaultServiceAccounts en el proyecto o en cualquier elemento superior para garantizar que no se otorguen automáticamente roles de IAM a las cuentas de servicio predeterminadas, lo que mejora la seguridad.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, IAM, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que se aplique la política de la organización iam.disableServiceAccountCreation para evitar la creación de cuentas de servicio, lo que reduce el riesgo de acceso no autorizado y posibles vulneraciones de seguridad.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, IAM, Seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización iam.disableServiceAccountKeyUpload se aplique en el proyecto o en cualquier elemento superior, lo que evita posibles riesgos de seguridad asociados con cargas no autorizadas de claves de cuentas de servicio.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, IAM, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización iam.disableWorkloadIdentityClusterCreation se aplique en el proyecto o en cualquier elemento superior, lo que impide la creación de clústeres de identidad de cargas de trabajo si la política no está configurada.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, IAM, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización iam.workloadIdentityPoolProviders se aplique en el proyecto o en cualquier elemento superior, lo que garantiza que los proveedores de grupos de identidades para cargas de trabajo estén configurados correctamente para evitar el acceso no autorizado.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.restrictNonConfidentialComputing esté configurada en el proyecto o sus elementos superiores, lo que impide el uso de recursos de procesamiento no confidencial que podrían provocar la exposición de datos.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Compute Engine, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización compute.restrictPartnerInterconnectUsage se aplique en el proyecto o en cualquier elemento superior, lo que evita el posible uso no autorizado de la interconexión de socio.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Cloud Run, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización run.allowedIngress se aplique en el proyecto o en cualquier elemento superior, lo que restringe el tráfico de entrada a los servicios de Cloud Run.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Política de la organización, Servicios, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que el parámetro de configuración serviceuser.services de la política de la organización esté configurado en el proyecto o sus elementos superiores, lo que evita posibles vulnerabilidades de seguridad.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Cloud SQL, Seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización sql.restrictAuthorizedNetworks se aplique en el proyecto o sus elementos superiores, lo que impide el acceso no autorizado a las instancias de Cloud SQL desde redes no aprobadas.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Cloud SQL, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización sql.restrictPublicIp se aplique en el proyecto o sus elementos superiores, lo que evita posibles vulnerabilidades de seguridad restringiendo el acceso a la IP pública en las instancias de Cloud SQL.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Cloud Storage, Almacenamiento, Seguridad, CSPR
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización storage.publicAccessPrevention se aplique en el proyecto o en cualquier elemento superior, lo que impide el acceso público a los buckets de Cloud Storage.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Política de la organización, Cloud Storage, Seguridad, CSPR, CoNa
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización storage.retentionPolicySeconds se aplique en el proyecto o sus elementos superiores para garantizar que los datos estén protegidos contra la eliminación accidental o maliciosa.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Política de la organización, Cloud Storage, Almacenamiento, Seguridad, CSPR, CoNa, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_3
    Detalles
    Verifica que la política de la organización storage.uniformBucketLevelAccess se aplique en el proyecto o en cualquier elemento superior, lo que garantiza un control de acceso coherente para todos los objetos dentro de un bucket y evita posibles incumplimientos de seguridad de los datos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: OrgPolicy, Security, Compliance, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que se aplique la política de la organización essentialcontacts.allowedContactDomains.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: OrgPolicy, Security, Compliance, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que se aplique la política de la organización cloudfunctions.allowedIngressSettings.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: OrgPolicy, Security, Compliance, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que se aplique la política de la organización cloudbuild.allowedWorkerPools.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: OrgPolicy, Security, Compliance, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que se aplique la política de la organización iam.disableAuditLoggingExemption.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: OrgPolicy, Security, Compliance, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que se aplique la política de la organización bigquery.disableBQOmniAWS.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: OrgPolicy, Security, Compliance, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que se aplique la política de la organización bigquery.disableBQOmniAzure.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: OrgPolicy, Security, Compliance, FIPS, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que se aplique la política de la organización compute.disableNonFIPSMachineTypes. Esto garantiza que no se puedan crear tipos de máquinas que no cumplan con FIPS.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: OrgPolicy, Security, Compliance, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que se aplique la política de la organización compute.restrictCloudNATUsage.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: OrgPolicy, Security, Compliance, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que se aplique la política de la organización gcp.restrictServiceUsage.

Prácticas recomendadas de Google Cloud: Resource Manager (3 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Essential Contacts, Management, Compliance, CSPR, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_4
    Detalles
    Marca los proyectos de Google Cloud que no tienen configurados contactos esenciales válidos
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: proyecto, administración de recursos, seguridad, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Identifica los proyectos creados directamente en una organización, lo que omite la herencia de políticas a nivel de la carpeta, que es esencial para una administración, una postura de seguridad y una administración de costos coherentes.
  • Gravedad:
    Gravedad: Baja Baja
    Etiquetas: Compute, Project, SharedVPC, HostProject, Networking, Organization, CSPR
    Recurso: compute.googleapis.com/Project
    Detalles
    Verifica si un proyecto de Google Cloud está configurado como proyecto host de VPC compartida. La VPC compartida permite que una organización conecte recursos de varios proyectos a una red de VPC común, alojada en un proyecto host designado. Esto permite la administración centralizada de la red. Esta regla identifica los proyectos host verificando el campo xpnProjectStatus dentro de los metadatos de Compute Engine de los proyectos. El estado HOST indica que es un proyecto host de VPC compartida. Esta política es informativa y permite identificar proyectos con esta configuración específica.

Prácticas recomendadas de Google Cloud: SecOps (1 resultado)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: SecOps, Logging, IAM, Security, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalles
    Verifica que los registros de acceso a los datos (ADMIN_READ, DATA_WRITE, DATA_READ) estén habilitados de forma global a nivel del proyecto.

Prácticas recomendadas de Google Cloud: Secret Manager (2 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: SecretManager, Secret, Rotation, Security, Age, CSPR, CoNa
    Recurso: secretmanager.googleapis.com/SecretVersion
    Detalles
    Verifica si un secreto de Secret Manager está habilitado y tiene más de 90 días desde su fecha de creación. La rotación periódica de secretos es una práctica recomendada de seguridad para minimizar el impacto de una posible vulneración. Esta regla examina dos campos: 1. Estado: Verifica si el secreto está en el estado ENABLED. 2. createTime: Verifica si la fecha de creación de los secretos es anterior a 90 días. Se genera un incumplimiento si ambas condiciones son verdaderas: el secreto está habilitado y su createTime indica que tiene más de 90 días. La regla usa time.now_ns() y time.parse_rfc3339_ns() para realizar comparaciones de tiempo precisas.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Reliability, Security, SecretManager, HighAvailability, BCDR, CSPR, CoNa
    Recurso: secretmanager.googleapis.com/Secret
    Detalles
    Verifica que los secretos de Secret Manager estén configurados con una política de replicación multirregional (ya sea replicación automática o replicación administrada por el usuario con al menos 2 regiones distintas). La replicación de secretos en varias regiones garantiza la alta disponibilidad y la recuperación ante desastres.

Prácticas recomendadas de Google Cloud: Security Command Center (1 resultado)

  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: IAM, scc, Security, CSPR
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalles
    Activar Security Command Center (SCC) a nivel de la organización proporciona visibilidad esencial y centralizada de los hallazgos de seguridad y el estado de cumplimiento, lo que permite mitigar los riesgos de forma proactiva para proteger tus recursos de Google Cloud.

Prácticas recomendadas de Google Cloud: Sensitive Data Protection (1 resultado)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: DLP, Sensitive Data Protection, Seguridad, ServiceUsage, Cumplimiento, CoNa
    Recurso: serviceusage.googleapis.com/Service
    Detalles
    Verifica si el servicio de Sensitive Data Protection (DLP) (dlp.googleapis.com) está habilitado. Sensitive Data Protection te ayuda a descubrir, clasificar y proteger tus datos sensibles.

MySQL: General (7 resultados)

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Las instancias en el alcance de la evaluación deben tener configurado el agente de Google Cloud para cargas de trabajo de procesamiento para ejecutar evaluaciones de Workload Manager. Si no configuraste el agente correctamente, los resultados de la evaluación pueden ser incompletos o imprecisos. La versión mínima recomendada es la 1.2.

    Última actualización: 27 de agosto de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para garantizar que la VM se reinicie automáticamente en caso de falla, habilita la política de reinicio automático de Compute Engine para cualquier VM que ejecute una carga de trabajo de MySQL.

    Última actualización: 27 de agosto de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Los valores predeterminados de IOPS y capacidad de procesamiento aprovisionadas para los Hyperdisks pequeños pueden ser demasiado bajos para garantizar un rendimiento adecuado. Te recomendamos que aumentes estos valores a un mínimo de 10,000 IOPS y 1 GiB/s de capacidad de procesamiento. A partir del 10 de noviembre de 2025, la gravedad de esta regla de evaluación se actualizó de media a alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Rendimiento predeterminado.

    Última actualización: 10 de noviembre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para evitar que los eventos de mantenimiento de la plataforma detengan o reinicien una VM que ejecuta cargas de trabajo de MySQL, el parámetro onHostMaintenance de la VM debe establecerse en la opción recomendada MIGRATE.

    Para obtener más información, consulta Configura la política de mantenimiento del host de VM.

    Última actualización: 27 de agosto de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Google Cloud recomienda no ejecutar cargas de trabajo de MySQL en los tipos de disco PD estándar y Hyperdisk Throughput, ya que estos son discos basados en discos duros y pueden generar un rendimiento degradado. A partir del 10 de noviembre de 2025, la gravedad de esta regla de evaluación se actualizó de media a alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Tipos de discos persistentes, Hyperdisks y Hyperdisk Throughput.

    Última actualización: 10 de noviembre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Para mantener una alta disponibilidad adecuada, te recomendamos que envíes tu replicación a una máquina en una zona o región diferente de la ubicación principal. A partir del 10 de noviembre de 2025, la gravedad de esta regla de evaluación se actualizó de media a alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Well-Architected Framework: Pilar de confiabilidad.

    Última actualización: 10 de noviembre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Para optimizar el rendimiento, Google Cloud recomienda asignar al parámetro innodb_buffer_pool_size un 50% o más de la memoria de la máquina. Esto garantiza que el grupo de búferes tenga suficiente memoria para almacenar datos y mejorar el rendimiento. Este lineamiento no se aplica a las VMs más pequeñas con menos de 4 GB de memoria total, en las que es posible que no se pueda realizar esa asignación. A partir del 10 de noviembre de 2025, la gravedad de esta regla de evaluación se actualizó de media a alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Última actualización: 10 de noviembre de 2025

OpenShift: Optimización de costos (1 resultado)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Cuando usas la clase de almacenamiento Google Cloud Hyperdisk con tu clúster de OpenShift, te recomendamos que uses grupos de almacenamiento. Esto te ayuda a lograr una administración más eficiente de los recursos de disco, una mejor previsibilidad del rendimiento y un escalamiento simplificado del almacenamiento en bloque dentro de tu entorno de OpenShift.

OpenShift: Eficiencia operativa (6 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Se recomienda usar Google Cloud Filestore para cargas de trabajo de almacenamiento compartido (RWX) para una integración de infraestructura sin problemas, confiabilidad del rendimiento y administración automatizada del ciclo de vida en Google Cloud si el tamaño de capacidad requerido es superior a 90 GiB.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift, Observabilidad, Eficiencia operativa, GMP, Prometheus
    Recurso: Openshift_Cluster
    Detalles
    Se recomienda configurar la extracción de métricas de aplicaciones con Google Cloud
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Para lograr una integración de infraestructura sin problemas, confiabilidad en el rendimiento y administración automatizada del ciclo de vida, te recomendamos que uses soluciones de almacenamiento en bloque administradas por Google Cloud con tu clúster de OpenShift.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift, Observabilidad, Eficiencia operativa
    Recurso: Openshift_Cluster
    Detalles
    Implementa el recopilador de OpenTelemetry en modo Sidecar para la telemetría de aplicaciones y garantizar un mejor aislamiento de la recopilación de métricas entre aplicaciones
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Para implementar la política de forma coherente, supervisar las alertas y asignar costos a tu clúster de OpenShift, te recomendamos que apliques la etiqueta production o non-production al clúster. Esta etiqueta ayuda a transmitir si tu clúster se ejecuta en un entorno de producción o de no producción.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Para controlar la información sensible dentro de los clústeres de OpenShift que se ejecutan en Google Cloud, usa Secret Manager. Este servicio te permite centralizar la administración del ciclo de vida de los secretos y mejorar la seguridad, ya que proporciona control de acceso basado en Identity and Access Management (IAM).

OpenShift: Confiabilidad (5 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Si usas Filestore Zonal, considera usar Filestore Regional si el costo lo permite. Filestore Regional replica los datos de Filestore en distintas zonas y garantiza la disponibilidad de los datos durante las fallas zonales.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Prefiere los niveles Filestore Zonal o Filestore Regional a los niveles Filestore Basic. Filestore Zonal/Regional no tiene tiempo de inactividad durante el mantenimiento (a diferencia de los niveles básicos) y admite NFSv4, rendimiento personalizado, replicación de instancias y snapshots.
  • Gravedad:
    Gravedad: Crítica Crítica
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Se recomienda distribuir los nodos del plano de control de OpenShift en al menos tres zonas diferentes dentro de una región de Google Cloud para garantizar la alta disponibilidad (HA) y las operaciones de la capa de administración, incluso durante las interrupciones zonales.
  • Gravedad:
    Gravedad: Crítica Crítica
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Se recomienda aprovisionar nodos de trabajo de OpenShift en al menos tres zonas diferentes dentro de una región para crear una infraestructura resiliente que pueda soportar interrupciones zonales sin afectar la disponibilidad de las cargas de trabajo alojadas.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Para garantizar que los resultados de la evaluación sean precisos, los datos de telemetría recopilados de tu clúster de OpenShift deben ser recientes. Si la telemetría recopilada tiene 24 horas o más, está desactualizada y WLM no puede usarla para realizar una evaluación confiable. Por lo general, las métricas obsoletas indican que el agente de carga de trabajo está mal configurado o no se puede conectar a Google Cloud.

OpenShift: Seguridad (6 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Se recomienda usar claves de encriptación administradas por el cliente (CMEK) para el almacenamiento en bloque administrado de Google Cloud, ya que brindan mayor control sobre la encriptación de datos, admiten la revocación de claves, las políticas de rotación y una mayor capacidad de auditoría para cumplir con los requisitos de cumplimiento estrictos.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Si se instala External Secrets Operator (ESO) para usarlo con Google Cloud Secret Manager, se DEBE habilitar el encriptado de etcd. ESO extrae secretos de fuentes externas y puede sincronizarlos con los Secrets de Kubernetes. Si etcd no está encriptado, estos secretos se almacenan en texto sin formato.
  • Gravedad:
    Gravedad: Alta Alta
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Cuando usas Secret Manager con el controlador de CSI de Secrets Store, no debes usar la opción ALLOW_NODE_PUBLISH_SECRET en el DaemonSet del proveedor de Secret Manager. Para evitar la filtración de tokens, debes usar el servicio de tokens de seguridad.
  • Gravedad:
    Gravedad: Media Medio
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Si usas Google Cloud Secret Manager con el controlador CSI de Secrets Store, se recomienda que los recursos de SecretProviderClass no contengan un bloque secretObjects para garantizar que los secretos solo existan en la memoria tmpfs y no afecten al almacén de datos del plano de control.
  • Gravedad:
    Gravedad: Crítica Crítica
    Etiquetas: Openshift, Security
    Recurso: Openshift_Cluster
    Detalles
    Se recomienda usar la federación de identidades para cargas de trabajo (WIF) para la autenticación de OTLP/Google Cloud. Las claves JSON estáticas (claves de cuentas de servicio) son credenciales de "larga duración" de alto riesgo. WIF reemplaza estos elementos con tokens de corta duración que se proyectan directamente en el pod.
  • Gravedad:
    Gravedad: Crítica Crítica
    Etiquetas: Openshift
    Recurso: Openshift_Cluster
    Detalles
    Se recomienda configurar el clúster de OpenShift para que use la federación de identidades para cargas de trabajo como el método seguro para otorgar a las cuentas de servicio de Kubernetes acceso a los recursos de GCP sin claves de larga duración.

Redis: General (7 resultados)

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Las instancias en el alcance de la evaluación deben tener configurado el agente de Google Cloud para cargas de trabajo de procesamiento para ejecutar evaluaciones de Workload Manager. Si no configuraste el agente correctamente, los resultados de la evaluación pueden ser incompletos o imprecisos. La versión mínima recomendada es la 1.2.

    Última actualización: 27 de agosto de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para garantizar que la VM se reinicie automáticamente en caso de falla, habilita la política de reinicio automático de Compute Engine para cualquier VM que ejecute una carga de trabajo de Redis.

    Última actualización: 27 de agosto de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Los valores predeterminados de IOPS y capacidad de procesamiento aprovisionadas para los Hyperdisks pequeños pueden ser demasiado bajos para garantizar un rendimiento adecuado. Te recomendamos que aumentes estos valores a un mínimo de 10,000 IOPS y 1 GiB/s de capacidad de procesamiento. A partir del 10 de noviembre de 2025, la gravedad de esta regla de evaluación se actualizó de media a alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Rendimiento predeterminado.

    Última actualización: 10 de noviembre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para evitar que los eventos de mantenimiento de la plataforma detengan o reinicien una VM que ejecuta cargas de trabajo de Redis, el parámetro onHostMaintenance de la VM debe establecerse en la opción recomendada MIGRATE.

    Para obtener más información, consulta Configura la política de mantenimiento del host de VM.

    Última actualización: 27 de agosto de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Google Cloud recomienda no ejecutar cargas de trabajo de Redis en los tipos de discos PD estándar y Hyperdisk Throughput, ya que son discos basados en discos duros y pueden provocar una degradación del rendimiento. A partir del 10 de noviembre de 2025, la gravedad de esta regla de evaluación se actualizó de media a alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Tipos de discos persistentes, Hyperdisks y Hyperdisk Throughput.

    Última actualización: 10 de noviembre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Para mantener una alta disponibilidad adecuada, te recomendamos que envíes tu replicación a una máquina en una zona o región diferente de la ubicación principal. A partir del 10 de noviembre de 2025, la gravedad de esta regla de evaluación se actualizó de media a alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Well-Architected Framework: Pilar de confiabilidad.

    Última actualización: 10 de noviembre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    La persistencia garantiza que el sistema escriba los datos enviados a la instancia principal en un almacenamiento duradero. En un sistema replicado, elegir la estrategia de persistencia adecuada es fundamental para evitar la pérdida de datos en caso de falla. Si decides no usar ninguna opción de persistencia, Google Cloud te recomienda que inhabilites el reinicio automático del servicio de Redis de systemd para evitar posibles problemas de integridad de los datos. A partir del 10 de noviembre de 2025, la gravedad de esta regla de evaluación se actualizó de media a alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Última actualización: 10 de noviembre de 2025

SAP: General (14 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Esta regla está obsoleta. Se reemplazó por la regla "Verifica que el agente de Google Cloud para SAP esté configurado correctamente en todas las instancias del alcance de la evaluación", que se proporciona de forma predeterminada sin cargo. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para asegurarte de que las instancias X4 estén optimizadas para admitir cargas de trabajo de SAP, debes ejecutar la utilidad de línea de comandos que proporciona el agente de Google Cloud para SAP para verificar que la configuración del SO coincida con las recomendaciones de prácticas recomendadas. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Crítica. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Tareas posteriores a la implementación en la guía de planificación de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Las instancias en el alcance de la evaluación deben tener configurado el agente de SAP para la evaluación de Workload Manager. Si el agente no se configuró correctamente, es posible que los resultados de la evaluación sean incompletos o imprecisos. Esta verificación se incluye de forma predeterminada y sin cargo.

    Para obtener más información, consulta la Guía de planificación del agente de Google Cloud para SAP y, luego, Verifica la versión del agente.

    Última actualización: 18 de marzo de 2026

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Para protegerse contra las fallas zonales, Google Cloud recomienda que, al menos, una instancia que aloje un servidor de aplicaciones de SAP se ejecute en una zona diferente a la de los servicios centrales de SAP. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de planificación de recuperación ante desastres de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Google Cloud recomienda que, para las instancias de Compute Engine, el permiso de acceso a la API de Cloud se establezca en Allow full access to all Cloud APIs y se usen los permisos de IAM de la cuenta de servicio de la instancia para controlar el acceso a los recursos de Google Cloud. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Precaución a Media. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la sección titulada Habilita el acceso a las APIs de Google Cloud en la guía de instalación del agente de Google Cloud para SAP.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Las instancias de Compute que tienen habilitada la opción deletionProtection están protegidas contra la eliminación accidental. Google Cloud recomienda habilitar la protección contra eliminación para todas las instancias que sean fundamentales para ejecutar cargas de trabajo de SAP. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Cómo VM accidental de VMs en la documentación de Compute Engine.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Para mitigar posibles problemas de rendimiento y protegerte contra ciertas situaciones de falla en un clúster de alta disponibilidad administrado por Pacemaker, Google Cloud recomienda que no ejecutes los procesos del servidor de aplicaciones de SAP en las mismas instancias de procesamiento que alojan los servicios centrales de SAP o el servidor de replicación de la cola (ERS). Esto se debe a que el clúster de Pacemaker no administra los servidores de aplicaciones y no se migran a una VM nueva en caso de interrupción. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Precaución a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la sección titulada Implementación distribuida con alta disponibilidad en la arquitectura de referencia para SAP en Google Cloud.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para garantizar que la VM se reinicie automáticamente en caso de falla, habilita la política de reinicio automático de Compute Engine para cualquier VM que ejecute una carga de trabajo de SAP.

    Para obtener más información, consulta Configura la política de mantenimiento del host de VM.

    Última actualización: 18 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    MIGRATE for SAP workloads">Details
    Para evitar que los eventos de mantenimiento de la plataforma detengan o reinicien una VM que ejecuta cargas de trabajo de SAP, el parámetro onHostMaintenance de la VM debe establecerse en la opción recomendada MIGRATE. Esta recomendación no se aplica a las instancias X4 ni a las instancias C3 de Metal.

    Para obtener más información, consulta Configura la política de mantenimiento del host de VM.

    Última actualización: 18 de abril de 2025

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Para las migraciones de instancias de Compute Engine entre series de máquinas, Google Cloud recomienda configurar la plataforma de CPU como "Automática" antes de la migración. Solo se recomienda establecer una plataforma de CPU específica si deseas usar el mismo tipo para la máquina de destino por motivos de rendimiento o compatibilidad avanzada con el conjunto de instrucciones. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Precaución a Media. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Si deseas obtener más información, consulta las guías de Compute Engine sobre las plataformas de CPU, cómo especificar una plataforma de CPU mínima para instancias de VM y cómo quitar un parámetro de configuración de plataforma de CPU mínima.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Habilita el inicio de UEFI para la VM creando una imagen personalizada con la función de SO invitado UEFI_COMPATIBLE o seleccionando una imagen preconfigurada compatible con UEFI. La compatibilidad con UEFI es un requisito previo para los tipos de máquinas de generaciones más recientes en Google Cloud. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Precaución a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta las guías de Compute Engine sobre los detalles del sistema operativo, la familia de máquinas con optimización de memoria para Compute Engine y cómo habilitar funciones del sistema operativo invitado.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Configurar el espacio de intercambio en los sistemas SAP basados en Linux mejora el rendimiento, ya que administra la memoria de manera más eficiente. Las recomendaciones de SAP para el espacio de intercambio se basan en la memoria física disponible y en el rol del sistema como parte de la base de datos o la capa de aplicación. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta las notas de SAP sobre Recomendación de espacio de intercambio para Linux y Los servicios de HANA usan una gran cantidad de memoria SWAP.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Linux puede usar SELinux para mejorar la seguridad, pero puede interferir con los componentes del servidor de SAP. Para las implementaciones de SAP, configura SELinux en modo Disabled o Permissive. Para inhabilitar SELinux, se requiere un reinicio del sistema, mientras que el modo permisivo se puede configurar sin reiniciar. Esta configuración garantiza la compatibilidad con las herramientas de SAP que no son compatibles con SELinux.

    Para obtener más información, consulta Falla el inicio de la instancia de SAP o del agente host debido a SELinux y Cómo cambiar SELinux al modo permisivo.

    Última actualización: 12 de junio de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    En Linux, los servicios de ajuste del sistema pueden ayudar a optimizar el rendimiento y la estabilidad de las cargas de trabajo de SAP estableciendo parámetros recomendados para el sistema SAP. Google Cloud recomienda habilitar el servicio sapconf o saptune en SUSE Linux Enterprise Server, o el servicio tuned en Red Hat Enterprise Linux. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

SAP: HANA (10 resultados)

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para recibir asistencia de SAP y Google Cloud para SAP HANA en una VM de Compute Engine, debes usar una versión del sistema operativo que esté certificada por SAP y Google Cloud para usar con SAP HANA.

    Para obtener más información, consulta Compatibilidad del SO con SAP HANA en Google Cloud.

    Última actualización: 18 de febrero de 2026

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para recibir asistencia de SAP y Google Cloud para SAP HANA en una VM personalizada de Compute Engine, debes usar un tipo de VM personalizada que esté certificada por SAP y Google Cloud para su uso con SAP HANA.

    Para obtener más información, consulta Tipos de máquinas personalizadas certificadas para SAP HANA.

    Última actualización: 9 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Por motivos de rendimiento, los volúmenes /hana/data y /hana/log de SAP HANA deben asignarse al mismo tipo de disco persistente basado en SSD. Puedes asignar ambos volúmenes al mismo disco persistente único o, si se usa el mismo tipo de disco persistente para cada uno, puedes asignar cada volumen a un disco persistente independiente.

    Para obtener más información, consulta la guía de planificación de SAP HANA.

    Última actualización: 9 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para recibir asistencia de SAP y Google Cloud para SAP HANA en una VM de Compute Engine, debes usar un tipo de VM que esté certificado por SAP y Google Cloud para usar con SAP HANA.

    Para obtener más información, consulta VMs de Compute Engine certificadas para SAP HANA.

    Última actualización: 18 de febrero de 2026

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para el almacenamiento en bloque, SAP HANA requiere una capacidad de procesamiento mínima de 400 MB por segundo. Si usas discos persistentes SSD o balanceados, usa el tamaño mínimo para ese tipo de disco persistente para proporcionar la capacidad de procesamiento necesaria. Si usas discos persistentes extremos, aprovisiona un mínimo de 20,000 IOPS.

    Para obtener más información, consulta Almacenamiento en discos persistentes en la guía de planificación de SAP HANA.

    Última actualización: 18 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Crear copias de seguridad con regularidad y, luego, implementar una estrategia de copia de seguridad adecuada te ayuda a recuperar la base de datos de SAP HANA en situaciones como daños o pérdida de datos debido a una interrupción no planificada o falla en tu infraestructura. Google Cloud recomienda seguir una estrategia de copias de seguridad que incluya la creación de al menos una copia de seguridad completa del sistema de tu base de datos de SAP HANA por semana y la creación de al menos una copia de seguridad delta o basada en instantáneas del volumen de datos de SAP HANA por día. Las copias de seguridad completas diarias del sistema también se pueden usar como sustituto de las copias de seguridad delta o basadas en instantáneas. Es posible que se necesiten copias de seguridad más frecuentes para cumplir con los requisitos específicos del RPO.

    Para obtener más información, consulta Copia de seguridad y recuperación en la guía de operaciones de SAP HANA o Copia de seguridad y recuperación de SAP HANA en instancias de equipos físicos.

    Última actualización: 18 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Para protegerte contra las interrupciones en toda la región y mantener la continuidad empresarial, el nodo principal de SAP HANA y los sitios de recuperación ante desastres (DR) deben implementarse en diferentes regiones geográficas. Este enfoque mitiga el riesgo de que eventos catastróficos afecten los componentes implementados en una sola región, lo que reduce la posible pérdida de datos y el tiempo de inactividad más allá de lo que puede ofrecer la redundancia a nivel de la zona. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Crítica a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de planificación de recuperación ante desastres de SAP HANA.

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Compute Engine incluye una funcionalidad basada en la RAS de memoria de Intel que puede reducir significativamente el impacto de todos los errores de memoria que, de lo contrario, causarían fallas en las VM. Cuando se combina con la capacidad de reinicio rápido de SAP HANA (disponible desde HANA 2.0 SP04), los sistemas SAP HANA pueden recuperarse de tales eventos de falla. Se recomienda esta configuración en todas las familias de máquina virtual optimizadas para la memoria. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Crítica a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Opción de reinicio rápido de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para habilitar el mejor rendimiento de los volúmenes de Hyperdisk que se usan con SAP HANA, debes establecer los valores que recomienda Google Cloud para las siguientes propiedades de SAP HANA: num_completion_queues, num_submit_queues, tables_preloaded_in_parallel y load_table_numa_aware.

    Para obtener más información, consulta Rendimiento de Hyperdisk en la guía de planificación de SAP HANA.

    Última actualización: 18 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Para obtener un rendimiento óptimo de tu sistema SAP HANA, Google Cloud recomienda que uses un disco independiente para cada sistema de archivos de SAP HANA. En particular, los discos que alojan los volúmenes de datos y registros de SAP HANA no se deben usar para ninguna otra función, como servir de ruta de instalación o ruta de instancia del sistema. Esta recomendación también se aplica al volumen de copia de seguridad de SAP HANA, si guardas tus copias de seguridad en un disco. También se recomienda alojar los sistemas de archivos en discos separados para poder usar las instantáneas de datos como opción de copia de seguridad y recuperación. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la sección Almacenamiento en discos persistentes en la guía de planificación de SAP HANA.

    Última actualización: 27 de octubre de 2025

SAP: HANA Insights (18 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Parámetro log_disk_usage_reclaim_threshold">Detalles
    Si el uso del disco del sistema de archivos de la partición de registro ("usedDiskSpace" en porcentaje de "totalDiskSpace") supera el umbral especificado, el registrador activará automáticamente una "liberación de registro" interna (0 = inhabilitado). De forma predeterminada, el registrador mantendrá en caché todos los segmentos de registro gratuitos para su reutilización. Los segmentos solo se quitarán si se activa una recuperación de forma explícita a través de "ALTER SYSTEM RECLAIM LOG" o si se produce un evento "DiskFull"/"LogFull" a nivel del registrador. Este parámetro de umbral se puede usar para activar la recuperación de forma interna antes de que se produzca una situación de "DiskFull" o "LogFull". A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta log_disk_usage_reclaim_threshold en la Referencia de parámetros de configuración de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    El catálogo de copias de seguridad puede crecer bastante con el tiempo, en especial si no se limpia con regularidad. Esto puede generar problemas de rendimiento y dificultar la búsqueda de las copias de seguridad necesarias. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size en la base de conocimiento de SAP.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    La compresión de datos y registros se puede usar para el envío inicial de datos completos, el envío posterior de datos delta y el envío continuo de registros. La compresión de datos y registros se puede configurar para reducir la cantidad de tráfico entre los sistemas, especialmente en distancias largas (por ejemplo, cuando se usa el modo de replicación ASYNC). A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Compresión de datos y registros en la guía de replicación del sistema de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Parámetro datashipping_parallel_channels">Detalles
    El parámetro datashipping_parallel_channels de SAP HANA define la cantidad de canales de red que se usan en el envío de datos completo o delta. El valor predeterminado es 4, lo que significa que se usan cuatro canales de red para enviar datos. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta datashipping_parallel_channels en la Guía de administración de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    En las bases de datos con un límite de asignación superior a 235 GB, se deben configurar los parámetros gc_unused_memory_threshold_rel y gc_unused_memory_threshold_abs. Estos parámetros ayudan a reducir el riesgo de interrupciones (p.ej., debido a las esperas de MemoryReclaim) cuando la recolección de elementos no utilizados se realiza de forma reactiva. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta SAP HANA Garbage Collection en la base de conocimiento de SAP.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Parámetro load_table_numa_aware">Detalles
    Para mejorar el rendimiento de los sistemas SAP HANA basados en NUMA, habilita el parámetro load_table_numa_aware. Cuando este parámetro está habilitado, SAP HANA optimiza la ubicación de los datos en los nodos NUMA durante la carga de la tabla. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta SAP HANA Non-Uniform Memory Access (NUMA) en la base de conocimiento de SAP.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Se requiere una clave de licencia permanente para operar en un sistema HANA. Si vence una clave de licencia permanente, se generará automáticamente una (segunda) clave de licencia temporal que será válida durante 28 días. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta License Keys for SAP HANA Database en la base de conocimiento de SAP.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Si log_mode se establece en "normal", HANA crea copias de seguridad de registros periódicas, lo que permite la recuperación de un momento determinado (restablecimiento hasta el momento anterior a una falla). Si log_mode se establece en "overwrite" , no se crearán copias de seguridad de registros; solo podrás recuperar la base de datos a la última copia de seguridad de datos. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Crítica. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Modos de registro en la Guía de administración de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    logshipping_async_buffer_size en el sitio principal">Detalles
    Si se desconecta la replicación del sistema durante un envío completo de datos, la replicación debe comenzar desde cero. Para reducir el riesgo de que se llene el búfer, el parámetro logshipping_async_buffer_size se puede ajustar a un valor de 1 GB en el sitio principal. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta SAP HANA System Replication en la base de conocimientos de SAP.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro logshipping_max_retention_size">Detalles
    En el contexto de los modos de operación de logreplay, el parámetro logshipping_max_retention_size de SAP HANA define la cantidad máxima de registros de rehacer que se conservan en el sitio principal para la sincronización con el sitio secundario (valor predeterminado: 1 TB). Si el sistema de archivos subyacente no es lo suficientemente grande como para contener el tamaño de retención configurado completo, puede ocurrir, en el peor de los casos, que el sistema de archivos se llene y el sitio principal se detenga.

    Para obtener más información, consulta SAP HANA System Replication en la base de conocimientos de SAP.

    Última actualización: 17 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Parámetro max_cpuload_for_parallel_merge">Detalles
    De forma predeterminada, se pueden ejecutar varias combinaciones automáticas (hasta num_merge_threads) de diferentes tablas o particiones hasta un límite de uso de CPU del 45%, pero, en cuanto se supera este límite, se ejecuta un máximo de una combinación automática a la vez. En el peor de los casos, esto puede generar un aumento en la lista de pendientes de la combinación automática, aunque seguirían disponibles los recursos del sistema suficientes para controlar las combinaciones automáticas paralelas. En este caso, puedes considerar aumentar este parámetro a un valor que sea más alto que el uso de CPU habitual y más bajo que un límite crítico que permitiría que las combinaciones automáticas introduzcan cuellos de botella de recursos. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta SAP HANA Delta Merges en SAP Knowledge Base.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    En un entorno de SAP HANA de escalamiento horizontal, mantener la coherencia en el SO y el kernel en todos los nodos del sistema es fundamental para lograr un rendimiento y una estabilidad óptimos. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Crítica. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta SAP HANA: Supported Operating Systems en la base de conocimiento de SAP.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    parallel_merge_threads parameter">Detalles
    Si parallel_merge_threads se establece en un valor específico, este valor se usa para el paralelismo, mientras que token_per_table define la cantidad de tokens consumidos. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta SAP HANA Delta Merges en SAP Knowledge Base.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro automatic_reorg_threshold">Detalles
    El parámetro automatic_reorg_threshold especifica cuándo se activa la reorganización automática de las tablas de almacenamiento de filas. Si el valor se establece en 30(predeterminado), la reorganización automática no se activará con la frecuencia que podría hacerlo.

    Para obtener más información, consulta Alerta 71 incorrecta de SAP HANA: "Fragmentación del almacén de filas" en la base de conocimiento de SAP.

    Última actualización: 21 de abril de 2025

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Los parámetros de pila de subprocesos default_stack_size_kb y worker_stack_size_kb determinan la cantidad de datos a los que puede acceder un subproceso recién creado.

    Para obtener más información, consulta Indexserver Crash Due to STACK OVERFLOW in Evaluator::ExpressionParser en la base de conocimiento de SAP.

    Última actualización: 22 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Se requieren verificaciones de coherencia periódicas para detectar daños ocultos lo antes posible. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta SAP HANA Consistency Checks and Corruptions en la base de conocimiento de SAP.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Media Medio
    tables_preloaded_in_parallel parameter in X4 VMs">Detalles
    El parámetro tables_preloaded_in_parallel te permite controlar la cantidad de tablas que se cargan en paralelo después de iniciar tu sistema SAP HANA, lo que proporciona flexibilidad para la optimización del rendimiento. Recomendamos un valor mínimo de 32.

    Para obtener más información, consulta SAP HANA Loads and Unloads en la base de conocimiento de SAP.

    Última actualización: 22 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    En un entorno de SAP HANA de escalamiento horizontal, mantener la coherencia en las zonas horarias es fundamental para mantener la estabilidad del sistema. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Crítica. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Check HANA DB for DST switch en la base de conocimiento de SAP.

    Última actualización: 27 de octubre de 2025

SAP: HANA Security Best Practices (19 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    La encriptación protege las copias de seguridad del acceso no autorizado encriptando los datos de la copia de seguridad antes de que se transfieran a la ubicación de la copia de seguridad. Esto significa que, incluso si un usuario no autorizado obtiene acceso a los datos de la copia de seguridad, no podrá leerlos sin la clave de desencriptación. Esto se aplica tanto a las copias de seguridad basadas en archivos como a las copias de seguridad creadas con herramientas de copia de seguridad de terceros. Google Cloud recomienda que habilites el encriptado de copias de seguridad en el sistema SAP HANA. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la declaración de encriptación de copias de seguridad del sistema en la guía de referencia de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Privilegios de DESARROLLO en un entorno de producción">Detalles
    Al menos un usuario o rol tiene el privilegio DEVELOPMENT en la base de datos de producción. Google Cloud recomienda que no haya usuarios con este privilegio. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la sección sobre el privilegio DEVELOPMENT en las recomendaciones y listas de verificación de seguridad de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    El parámetro force_first_password_change en SAP HANA especifica si los usuarios deben cambiar su contraseña después de que se crean. Google Cloud recomienda que habilites el parámetro force_first_password_change.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 23 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Privilegios de SAP_INTERNAL_HANA_SUPPORT en el entorno de producción">Detalles
    Al menos una cuenta tiene el rol de SAP_INTERNAL_HANA_SUPPORT. Google Cloud recomienda que no haya usuarios con este privilegio. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta el rol SAP_INTERNAL_HANA_SUPPORT en las recomendaciones y listas de verificación de seguridad de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro last_used_passwords">Detalles
    La reutilización de contraseñas es una vulnerabilidad de seguridad común. El parámetro last_used_passwords en SAP HANA impide que los usuarios vuelvan a usar sus contraseñas más recientes. El parámetro especifica la cantidad de contraseñas anteriores que un usuario no puede usar cuando cambia su contraseña actual. Google Cloud recomienda que establezcas last_used_passwords en un valor de 5 o más.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 23 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    La encriptación protege los registros de SAP HANA del acceso no autorizado. Una forma de hacerlo es encriptar los registros a nivel del sistema operativo. SAP HANA también admite la encriptación en la capa de persistencia, lo que puede proporcionar seguridad adicional. Google Cloud recomienda que encriptes los volúmenes de registros. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta las recomendaciones para el cifrado de datos en las listas de verificación y recomendaciones de seguridad de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro maximum_invalid_connect_attempts">Detalles
    El parámetro maximum_invalid_connect_attempts en SAP HANA especifica la cantidad máxima de intentos de acceso fallidos posibles. El usuario se bloquea en cuanto se alcanza esta cantidad. Google Cloud recomienda que establezcas maximum_invalid_connect_attempts en un valor de 6 o más.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 23 de abril de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro maximum_password_lifetime">Detalles
    El parámetro maximum_password_lifetime en SAP HANA especifica la cantidad de días después de los cuales vence la contraseña de un usuario. El parámetro aplicará medidas de seguridad para cambiar la contraseña del usuario de forma periódica. Google Cloud recomienda que establezcas maximum_password_lifetime en un valor de 182 o inferior.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 23 de abril de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro maximum_unused_initial_password_lifetime">Detalles
    La contraseña inicial solo tiene un propósito temporal. El parámetro maximum_unused_initial_password_lifetime en SAP HANA especifica la cantidad de días durante los que es válida la contraseña inicial o cualquier contraseña que establezca un administrador de usuarios para un usuario. Google Cloud recomienda que establezcas maximum_unused_initial_password_lifetime en un valor de 7 o inferior.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 23 de abril de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro maximum_unused_productive_password_lifetime">Detalles
    El parámetro maximum_unused_productive_password_lifetime en SAP HANA especifica la cantidad de días después de los cuales vence una contraseña si el usuario no accedió. Ayuda a reducir el riesgo de que se vulneren las cuentas debido a la inactividad prolongada de las contraseñas. Google Cloud recomienda que establezcas maximum_unused_productive_password_lifetime en un valor de 365 o inferior.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 23 de abril de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro minimal_password_length">Detalles
    El parámetro minimal_password_length en SAP HANA especifica la cantidad mínima de caracteres que debe contener una contraseña. Es importante tener en cuenta que el parámetro minimal_password_length es fundamental para mejorar la seguridad de SAP HANA. Es más probable que se adivine o descifre una contraseña de menos de 8 caracteres, lo que podría permitir que un usuario no autorizado acceda a tu sistema. Para mejorar la seguridad de tu sistema SAP HANA, Google Cloud recomienda que aumentes el valor del parámetro minimal_password_length a un valor de 8 o más.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 23 de abril de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro minimum_password_lifetime">Detalles
    El parámetro minimum_password_lifetime en SAP HANA especifica la cantidad mínima de días que deben transcurrir antes de que un usuario pueda cambiar su contraseña. Este parámetro ayuda a aplicar las políticas de antigüedad de contraseñas y a mejorar la seguridad del sistema, ya que evita que los usuarios cambien sus contraseñas con frecuencia.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 25 de abril de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro password_expire_warning_time">Detalles
    El parámetro password_expire_warning_time en SAP HANA especifica la cantidad de días antes del vencimiento de una contraseña en la que el usuario recibe una notificación. Es importante notificar a los usuarios los tiempos de vencimiento de las contraseñas para garantizar que las cambien antes de que venzan. El valor predeterminado para el tiempo de advertencia de vencimiento de la contraseña es de 14 días.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 25 de abril de 2025

  • Gravedad:
    Gravedad: Media Medio
    parámetro password_layout">Detalles
    El parámetro password_layout en SAP HANA especifica los tipos de caracteres que debe contener la contraseña. Se requiere al menos un carácter de cada tipo seleccionado.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 25 de abril de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro password_lock_time">Detalles
    El parámetro password_lock_time en SAP HANA especifica la cantidad de minutos durante los que se bloquea a un usuario después de la cantidad máxima de intentos de inicio de sesión fallidos. Google Cloud recomienda que establezcas password_lock_time en un valor de 1440 o superior.

    Para obtener más información, consulta las opciones de configuración de la política de contraseñas en la guía de seguridad de SAP HANA One.

    Última actualización: 25 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Se recomienda proteger los datos de SAP HANA del acceso no autorizado. Una forma de hacerlo es encriptar los datos a nivel del sistema operativo. SAP HANA también admite la encriptación en la capa de persistencia, lo que puede proporcionar seguridad adicional. Te recomendamos que encriptes los volúmenes de datos. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta las recomendaciones para el cifrado de datos en las listas de verificación y recomendaciones de seguridad de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    CVE-2019-0357 es una vulnerabilidad que permite a los usuarios de la base de datos con privilegios de administrador ejecutar comandos del sistema operativo como raíz en versiones específicas de SAP HANA.

    Para obtener más información, consulta la nota de seguridad de SAP para CVE-2019-0357.

    Última actualización: 25 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Al menos un usuario tiene el privilegio DEBUG o ATTACH DEBUGGER en el sistema. Google Cloud recomienda que no haya usuarios con este privilegio. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta las recomendaciones para los usuarios de la base de datos en las listas de verificación y recomendaciones de seguridad de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    La replicación del sistema se configura con allowed_sender cuando la interfaz de escucha es global. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta las recomendaciones para las configuraciones de red en las listas de verificación y recomendaciones de seguridad de SAP HANA.

    Última actualización: 27 de octubre de 2025

SAP: Alta disponibilidad (33 resultados)

  • Gravedad:
    Gravedad: Alta Alta
    parámetro de consenso">Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP en Google Cloud, el valor predeterminado del parámetro consensus se establece en 1.2 veces el valor del parámetro token. Se recomienda no modificar este valor. Si cambias el valor predeterminado, asegúrate de que sea al menos 1.2 veces el valor de token. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Precaución a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Valores de los parámetros de configuración de Corosync en la guía de planificación de alta disponibilidad de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    parámetro de unión">Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP en Google Cloud, establece el parámetro join de Corosync en un valor de 60 para cumplir con las prácticas recomendadas de Google Cloud. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Precaución a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Valores de los parámetros de configuración de Corosync en la guía de planificación de alta disponibilidad de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Media Medio
    Parámetro max_messages">Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP en Google Cloud, para evitar la saturación de mensajes entre los nodos del clúster durante el procesamiento de tokens, establece el parámetro max_messages de Corosync en un valor de 20. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Precaución a Media. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Valores de los parámetros de configuración de Corosync en la guía de planificación de alta disponibilidad de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    parámetro token_retransmits_before_loss_const">Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP en Google Cloud, establece el parámetro token_retransmits_before_loss_const de Corosync en un valor de 10 o más para cumplir con las prácticas recomendadas de Google Cloud.

    Para obtener más información, consulta Valores de los parámetros de configuración de Corosync en la guía de planificación de alta disponibilidad de SAP HANA.

    Última actualización: 14 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    parámetro token">Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP en Google Cloud, establece el valor del parámetro token de Corosync en el valor de tiempo de espera recomendado de 20000 para cumplir con la práctica recomendada de Google Cloud para la detección de fallas.

    Para obtener más información, consulta Valores de los parámetros de configuración de Corosync en la guía de planificación de alta disponibilidad de SAP HANA.

    Última actualización: 14 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    parámetro de transporte">Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP en Google Cloud, establece el valor del protocolo transport de Corosync según corresponda a tu sistema operativo. Para los sistemas Red Hat de la versión 8 y posteriores, el parámetro debe establecerse en knet. Para otros sistemas operativos compatibles, se espera un valor de udpu.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 14 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    pcmk_delay_max en el recurso de clúster del dispositivo de aislamiento">Detalles
    Para evitar condiciones de carrera de protección en clústeres de alta disponibilidad de Linux Pacemaker para SAP, el parámetro pcmk_delay_max se debe especificar con un valor de 30 o mayor en la definición del recurso de protección.

    Para obtener más información, consulta Opciones especiales para delimitar recursos.

    Última actualización: 14 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Operaciones de SAPHana">Detalles
    La definición del recurso SAPHana en un clúster de HA de Pacemaker de Linux contiene un valor de tiempo de espera para las operaciones stop, start, promote y demote. Para los clústeres de HA de Pacemaker de Linux para SAP en Google Cloud, recomendamos un valor de al menos 3600 para cada operación.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 14 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP en Google Cloud, no se recomienda usar direcciones IP de alias que se muevan entre instancias de Compute Engine como un mecanismo de conmutación por error porque no cumple con los requisitos de alta disponibilidad. En ciertas situaciones de falla, como un evento de falla zonal, es posible que no puedas quitar una dirección IP de alias de una instancia de procesamiento. Por lo tanto, es posible que no puedas mover la dirección IP de alias a otra instancia de procesamiento, lo que hace imposible la conmutación por error.

    Para obtener más información, consulta Implementaciones de VIP de IP de alias en la guía de planificación de alta disponibilidad de SAP HANA.

    Última actualización: 14 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para garantizar la alta disponibilidad de tu sistema SAP y protegerlo de eventos imprevistos del host, todos los recursos del clúster administrado por Pacemaker deben estar en el estado Iniciado.

    Para obtener más información, consulta El agente de recursos se detuvo en la guía Solución de problemas de configuraciones de alta disponibilidad para SAP.

    Última actualización: 12 de junio de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    En un clúster de Pacemaker, el parámetro timeout en op_defaults establece un valor predeterminado global para el tiempo que pueden tardar las operaciones antes de considerarse fallidas. Si se configura un tiempo de espera específico para un recurso individual, se anulará el valor predeterminado global. Google Cloud recomienda establecer un valor de tiempo de espera predeterminado de 600. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP en Google Cloud, meta_attributes son parámetros de configuración que influyen en el comportamiento de un recurso dentro del clúster. Para el recurso ASCS, SUSE y Red Hat recomiendan establecer resource-stickiness en un valor de 5000. Además, para ENSA1, establece migration-threshold en un valor de 1 y failure-timeout en un valor de 60. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Crítica. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    En un clúster de alta disponibilidad de SAP Central Services (ABAP o Java), es obligatorio establecer IS_ERS=true para el recurso de ERS en una configuración de Enqueue Replication Server (ENSA1), ya que se usa para identificar el nodo en el que el servicio de ERS está activo. Para una configuración de ENSA2, este parámetro de configuración es opcional, pero se recomienda.

    Si deseas obtener más información, consulta las siguientes guías:

    Última actualización: 15 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker, para ayudar a administrar el comportamiento de los recursos y las políticas de conmutación por error, el elemento primitivo rsc_defaults establece el valor predeterminado meta_attributes para todos los recursos. SUSE y Red Hat recomiendan establecer resource-stickiness en un valor de 1, lo que indica una baja preferencia por que los recursos permanezcan en su nodo actual, y migration-threshold en un valor de 3, lo que permite hasta tres fallas en un nodo antes de que un recurso se mueva a otro nodo. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    La primitiva SAPInstance en Pacemaker administra las instancias de la aplicación SAP y garantiza su inicio, detención y supervisión correctos. Para mejorar la estabilidad de las instancias de SAP, Google Cloud recomienda establecer el atributo de instancia para AUTOMATIC_RECOVER=false. Además, se recomienda establecer la operación monitor para que tenga un valor timeout de 60 y un valor de intervalo establecido en 11 para SLES y 20 para RHEL. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Crítica. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para garantizar la alta disponibilidad de los servicios centrales de SAP, en el archivo DEFAULT.PFL, los valores de los parámetros serverhost y replicatorhost deben alinearse con la configuración del clúster de Pacemaker. Esta configuración garantiza el funcionamiento continuo, incluso si uno de los hosts experimenta una falla, ya que el clúster puede conmutar por error automáticamente al otro host. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Crítica. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta los parámetros de perfil de la versión de ENSA instalada:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    gcpstonith fence agent">Detalles
    El módulo de restricción gcpstonith dejó de estar disponible. Migra al agente de aislamiento fence_gce incluido en el SO para obtener una confiabilidad y funcionalidad óptimas con tu clúster de Pacemaker en Google Cloud. fence_gce se incluye en las distribuciones de Linux compatibles con la extensión o el complemento de alta disponibilidad (HA). A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Si deseas obtener más información, consulta las siguientes guías:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    parámetro migration-threshold al valor recomendado para SAP HANA">Detalles
    Para migrar el recurso de SAP HANA a un nuevo nodo de clúster en caso de falla en un clúster de alta disponibilidad de Linux Pacemaker, la definición del recurso de SAP HANA debe especificar el parámetro migration-threshold con el valor recomendado de 5000. Este parámetro determina la cantidad de errores antes de que se produzca una conmutación por error y marca el nodo del clúster como no apto para alojar el recurso de SAP HANA. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Precaución a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    En una configuración de Pacemaker en Google Cloud Platform, la primitiva de verificación de estado y la primitiva del balanceador de cargas interno (ILB) funcionan en conjunto para lograr una alta disponibilidad. La verificación de estado supervisa el estado de la instancia escuchando en un puerto específico, mientras que el ILB administra el enrutamiento del tráfico. La configuración de supervisión recomendada para la verificación de estado es un interval de 10 segundos y un timeout de 20 segundos. La configuración de supervisión recomendada para el ILB es un interval de 3600 segundos y un timeout de 60 segundos. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Un clúster de HA de Pacemaker de Linux contiene una restricción de preferencia de ubicación que se configuró en uno o más recursos. En el caso de los clústeres con alta disponibilidad de Linux Pacemaker para SAP en Google Cloud, las restricciones de ubicación pueden impedir la conmutación por error correcta de los recursos del clúster en caso de falla. Estas restricciones suelen ocurrir cuando un recurso se mueve manualmente entre los nodos del clúster.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 16 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para permitir que una configuración de clúster de alta disponibilidad de Linux Pacemaker supervise y administre sus recursos de aplicación, los nodos del clúster que alojan esos recursos no deben estar en modo de mantenimiento.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 16 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Parámetro de permanencia de recursos para SAP HANA">Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP HANA, establece el parámetro resource-stickiness en el valor recomendado de 1000. Este parámetro define la preferencia de un recurso por permanecer en su nodo actual. El valor de 1000 es lo suficientemente alto como para minimizar la migración innecesaria del recurso a otro nodo. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP HANA en Google Cloud, los metatributos dentro del recurso msl de SAP HANA (clasificado como principal o secundario) determinan cómo se administra este recurso dentro del clúster. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP HANA en Google Cloud, el recurso SAPHana contiene la configuración para controlar la disponibilidad y la protección de datos de la replicación del sistema de SAP HANA que administra el clúster de HA. Google Cloud recomienda establecer los valores de los atributos de la instancia de la siguiente manera: AUTOMATED_REGISTER=true, DUPLICATE_PRIMARY_TIMEOUT=7200 y PREFER_SITE_TAKEOVER=true. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Crítica. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    El recurso SAPHana administra las instancias que forman parte del par de SAP HANA replicado. En caso de falla en la instancia de replicación principal de SAP HANA, el agente de recursos SAPHana puede activar una toma de control de la replicación del sistema SAP HANA según cómo se hayan establecido los parámetros del agente de recursos. Los valores interval y timeout para la operación de supervisión deben establecerse en los valores recomendados según el proveedor del SO. En el caso de Red Hat, el monitor principal debe tener un interval de 59 y un timeout de 700, mientras que el monitor secundario debe tener un interval de 61 y un timeout de 700. En el caso de SUSE, el monitor principal debe tener un interval de 60 y un timeout de 700, mientras que el monitor secundario debe tener un interval de 61 y un timeout de 700. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Para garantizar la compatibilidad y la estabilidad a largo plazo de tu clúster de alta disponibilidad basado en SLES que ejecuta SAP HANA, Google Cloud recomienda enfáticamente que uses el paquete del agente de recursos SAPHanaSR-angi en SLES para SAP 15 SP6 o versiones posteriores. En SLES para SAP 16, SAPHanaSR-angi reemplaza los paquetes SAPHana y SAPHanaSR-ScaleOut.

    Si deseas obtener más información, consulta las siguientes guías:

    Última actualización: 12 de marzo de 2026

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para preservar la integridad y la alta disponibilidad del clúster, la configuración de Pacemaker debe habilitar STONITH para activar el aislamiento de nodos y tener un tiempo de espera adecuado establecido para garantizar la finalización oportuna de las operaciones de STONITH. Estos parámetros de configuración son esenciales para aislar los nodos con errores y evitar que interrumpan las operaciones del clúster. Para obtener resultados óptimos, se recomienda establecer stonith-enabled=true y stonith-timeout en un valor de 300. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Crítica. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    En un clúster de alta disponibilidad de Linux Pacemaker para SAP HANA en Google Cloud, los atributos de metadatos dentro del recurso de clonación de la topología de SAP HANA determinan cómo se administra este recurso dentro del clúster. La configuración recomendada para un recurso de topología de SAP HANA es un valor de clone_node_max de 1 y un valor de interleave de true. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Un clúster de alta disponibilidad de Pacemaker de Linux contiene un recurso SAPHanaTopology que incluye una operación de supervisión que tiene un valor interval y un valor timeout. Para los clústeres de HA de Pacemaker de Linux para SAP en Google Cloud, recomendamos un valor entre 10 y 60 segundos para interval, y un valor de 600 segundos para timeout.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 16 de abril de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    El parámetro timeout define la cantidad máxima de tiempo permitida para que se complete una operación (como iniciar o detener un recurso). Si la operación no finaliza dentro del tiempo especificado, se considera que falló. La configuración recomendada para un recurso de topología de SAP HANA es un valor de tiempo de espera de start de 600 y un valor de tiempo de espera de stop de 300. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    En los sistemas en los que la versión de SAP NetWeaver admite ENSA2, pero el archivo DEFAULT.PFL aún contiene parámetros de ENSA1, esta discrepancia puede causar problemas con la funcionalidad del servidor de encolamiento y el comportamiento del clúster. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta Parámetros de perfil de Enqueue Replicator 2 en el SAP Help Portal.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Alta Alta
    Detalles
    Para garantizar la resiliencia de una configuración de alta disponibilidad de SAP HANA, los nodos principal y secundario deben existir en diferentes zonas de la misma región. A partir del 27 de octubre de 2025, la gravedad de esta regla de evaluación se actualizó de Media a Alta. Este cambio también se aplica a las evaluaciones existentes que incluyen esta regla.

    Para obtener más información, consulta la guía de planificación de SAP HANA.

    Última actualización: 27 de octubre de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    En una configuración de alta disponibilidad de SAP HANA, los hooks de HA/DR supervisan la replicación y los servicios individuales, como indexserver, proporcionados por el proveedor del sistema operativo. Estas configuraciones afectan a SAP HANA, ya que informan rápidamente al clúster si la instancia secundaria deja de estar sincronizada o si fallan los servicios de SAP HANA.

    Para obtener más información, consulta la guía de tu SO:

    Última actualización: 17 de marzo de 2026

SAP: NetWeaver (3 resultados)

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para recibir asistencia de SAP y Google Cloud para SAP NetWeaver en una VM personalizada de Compute Engine, debes usar un tipo de VM personalizada que esté certificada por SAP y Google Cloud para usarse con SAP NetWeaver.

    Para obtener más información, consulta Máquinas certificadas en la guía de planificación de SAP NetWeaver.

    Última actualización: 9 de abril de 2025

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para recibir asistencia de SAP y Google Cloud para SAP NetWeaver en una VM de Compute Engine, debes usar una versión del sistema operativo que esté certificada por SAP y Google Cloud para usarse con SAP NetWeaver.

    Para obtener más información, consulta Compatibilidad del SO con SAP NetWeaver en Google Cloud.

    Última actualización: 18 de febrero de 2026

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para recibir asistencia de SAP y Google Cloud para SAP NetWeaver en una VM de Compute Engine, debes usar un tipo de VM y una plataforma de CPU que estén certificados por SAP y Google Cloud para su uso con SAP NetWeaver.

    Para obtener más información, consulta Tipos de máquinas en la guía de planificación de SAP NetWeaver.

    Última actualización: 3 de marzo de 2026

SQL Server: Optimización de costos (2 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Puedes ahorrar costos de licencias de SQL Server por núcleo si consolidas las VMs con menos de 4 núcleos. Para obtener más información, consulta tu contrato de licencia.

    Licencias de SQL Server.

    Última actualización: 18 de marzo de 2024

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Inhabilitar los SMT reduce la cantidad de CPU virtuales para cada núcleo a la mitad, lo que podría reducir los costos de licencia. Para obtener más información, consulta tu contrato de licencia.

    Una práctica recomendada de la industria para lograr un TCO óptimo en la mayoría de las cargas de trabajo de SQL Server es establecer la cantidad de subprocesos por núcleo en uno y, luego, ajustar el tamaño de la forma de la VM según los requisitos de la carga de trabajo. También es posible controlar la cantidad de núcleos con núcleos visibles personalizados. Para obtener más información, consulta a tu administrador técnico de cuentas.

    cómo establecer la cantidad de subprocesos por núcleo.

    Última actualización: 7 de febrero de 2024

SQL Server: Clúster de conmutación por error (2 resultados)

  • Gravedad:
    Gravedad: Crítica Crítica
    Detalles
    Para habilitar la agrupación en clústeres de conmutación por error en el agente de Compute Engine, debes agregar la marca enable-wsfc=true a los metadatos de tu VM.

    Habilita el agrupamiento en clústeres de conmutación por error en Compute Engine.

    Última actualización: 11 de enero de 2024

  • Gravedad:
    Gravedad: Baja Baja
    Detalles
    Para permitir que los clientes se conecten a SQL Server, permitir la comunicación entre los nodos de WSFC y habilitar que el balanceador de cargas realice verificaciones de estado, se aplican reglas de firewall a las VMs con estas etiquetas de red.

    Configura la instancia del clúster de conmutación por error.

    Última actualización: 6 de octubre de 2025

SQL Server: Rendimiento (10 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    La función de extensión del grupo de búferes te permite enviar páginas limpias a un SSD local, en lugar de descartarlas. Esto funciona de la misma forma que la memoria virtual, es decir, mediante el intercambio, y te da acceso a las páginas limpias en el SSD local, que es más rápido que usar el disco normal para recuperar los datos.

    Habilita la extensión del búfer de memoria en Prácticas recomendadas para las VMs de SQL Server.

    Última actualización: 11 de enero de 2024

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Formatear un disco con una unidad de asignación de 64 KB permite que SQL Server lea y escriba extensiones de manera más eficiente, lo que aumenta el rendimiento de E/S desde el disco.

    Última actualización: 11 de enero de 2024

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Si uno o más índices están fragmentados en un 95%o más, recomienda programar trabajos de desfragmentación.

    Última actualización: 11 de enero de 2024

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    De forma predeterminada, la imagen preconfigurada para SQL Server viene con todo instalado en el disco persistente de inicio, que se activa como la unidad "C:". Considera conectar un disco persistente SSD secundario y mover los archivos de registro y los archivos de datos al disco nuevo.

    Coloca los archivos de datos y de registro en unidades separadas en la documentación de SQL Server.

    Última actualización: 11 de enero de 2024

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Para configurar SQL Server y obtener un rendimiento óptimo en Google Cloud, te recomendamos que establezcas el perfil de energía en High-Performance en lugar de Balanced.

    Cómo configurar el perfil de energía

    Última actualización: 11 de enero de 2024

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    La configuración predeterminada recomendada para el grado máximo de paralelismo es hacerla coincidir con la cantidad de CPU en el servidor. En práctica, 8 funciona como un buen valor predeterminado.

    Procesa consultas paralelas en Prácticas recomendadas para las VMs de SQL Server.

    Última actualización: 11 de enero de 2024

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Comprimir tablas podría hacer que tu sistema funcione más rápido.

    Uso de tablas comprimidas en Prácticas recomendadas para las VMs de SQL Server

    Última actualización: 11 de enero de 2024

  • Gravedad:
    Gravedad: Baja Baja
    Detalles
    Crea instancias nuevas de SQL Server con uno o más SSD locales para almacenar los archivos de paginación de Windows y tempdb.

    Última actualización: 6 de octubre de 2025

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Considera inhabilitar el crecimiento automático y configurar tu archivo de registro en un tamaño fijo.

    Última actualización: 11 de enero de 2024

  • Gravedad:
    Gravedad: Baja Baja
    Detalles
    Supervisa el crecimiento de los archivos de registro virtuales y toma medidas para evitar la fragmentación de los archivos de registro.

    Optimiza los archivos de registro virtuales en Prácticas recomendadas para las VMs de SQL Server.

    Última actualización: 6 de octubre de 2025

SQL Server: Estabilidad (3 resultados)

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Cuando realices copias de seguridad de bases de datos periódicas, ten cuidado de no consumir demasiadas IOPS de disco persistente. Usa el SSD local para habilitar por etapas las copias de seguridad y enviarlas a un bucket de Cloud Storage.

    Copia de seguridad en Prácticas recomendadas para las VMs de SQL Server

    Última actualización: 11 de enero de 2024

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    Considera las soluciones de copia de seguridad y recuperación ante desastres de Google para obtener una protección óptima.

    servicio Backup and DR

    Última actualización: 25 de junio de 2024

  • Gravedad:
    Gravedad: Media Medio
    Detalles
    El parámetro de configuración de memoria máxima del servidor coincide con la memoria física disponible en la instancia.

    Última actualización: 11 de enero de 2024