Referensi Praktik Terbaik Google Cloud

Workload Manager memeriksa status resource Anda berdasarkan praktik terbaik terbaru dan membantu Anda meningkatkan kualitas, keandalan, dan performa workload yang berjalan di Google Cloud.

Dokumen ini mencantumkan praktik terbaik yang didukung Workload Manager untuk mengevaluasi workload Anda yang berjalan di Google Cloud. Untuk mempelajari Workload Manager, lihat Ringkasan produk.

Tingkat keparahan

Saat Anda menjalankan evaluasi, Workload Manager mengevaluasi resource dengan membandingkan status saat ini dengan praktik terbaik. Jika resource tidak mematuhi praktik terbaik yang dipilih, Workload Manager akan menetapkan tingkat keparahan yang menunjukkan seberapa jauh resource tersebut tidak mematuhi kebijakan. Konsol Google Cloud menandai setiap resource yang tidak sesuai dengan ikon. Tabel berikut menjelaskan ikon ini, tingkat keparahan yang sesuai, cara setelan resource saat ini dapat memengaruhi workload Anda, dan rekomendasi untuk mengubah resource agar sesuai dengan praktik terbaik.
Ikon Tingkat keparahan Benturan Rekomendasi
Kritis Keandalan Sistem, Pemadaman Layanan yang Tidak Direncanakan, Konfigurasi yang Tidak Didukung

Selesaikan sesegera mungkin untuk mencegah dampak pada ketersediaan sistem dan integritas data karena risiko tinggi gangguan yang tidak direncanakan.

Tinggi Performa Menurun, Stabilitas Sistem Selesaikan selama masa pemeliharaan terencana berikutnya.
Sedang Performa yang Kurang Optimal, Kemampuan Dukungan Selesaikan sesegera mungkin.
Rendah Perilaku Informatif, Tidak Penting Meskipun tidak ada penyelesaian yang diperlukan, meninjau praktik terbaik ini dapat memberikan insight yang berguna.

Praktik terbaik yang didukung

Workload Manager mendukung evaluasi jenis workload berikut untuk membantu memastikan workload tersebut mematuhi Google Cloud praktik terbaik:

Bagian berikut mencantumkan praktik terbaik yang didukung untuk workload Anda yang berjalan di Google Cloud.

Sebanyak 627 aturan praktik terbaik tersedia.

Jumlah aturan menurut Praktik terbaik

Kategori Jumlah Aturan
Kunci API4
Transparansi Akses1
AlloyDB untuk PostgreSQL4
Apigee X1
Artifact Registry1
BigQuery10
Cloud Bigtable3
Cloud Build1
Cloud DNS3
Cloud Functions3
Cloud Key Management Service14
Cloud Load Balancing4
Cloud Logging3
Cloud Pub/Sub7
Cloud Router6
Cloud Run3
Cloud SQL35
Cloud Spanner6
Cloud Storage20
Cloud VPN4
Komposer1
Compute Engine95
Dataproc2
Filestore5
Firestore1
Gemini Enterprise Agent Platform18
Gemini Enterprise Agent Platform Workbench11
Google Kubernetes Engine55
IAM75
Memorystore untuk Memcache2
Memorystore for Redis8
Memorystore for Redis Cluster3
NetApp Volumes1
Jaringan5
Organization Policy Service58
Resource Manager3
SecOps1
Secret Manager2
Security Command Center1
Sensitive Data Protection1
MySQL: Umum7
OpenShift: Pengoptimalan Biaya1
OpenShift: Efisiensi Operasional6
OpenShift: Keandalan5
OpenShift: Keamanan6
Redis: Umum7
SAP: Umum14
SAP: HANA10
SAP: HANA Insights18
SAP: Praktik Terbaik Keamanan HANA19
SAP: Ketersediaan Tinggi33
SAP: NetWeaver3
SQL Server: Pengoptimalan Biaya2
SQL Server: Cluster Failover2
SQL Server: Performa10
SQL Server: Stabilitas3
Total627

Praktik terbaik diberi tag untuk membantu Anda mengidentifikasi area fokusnya:

Pilih satu atau beberapa kategori aturan untuk memfilter daftar berikut.

Praktik Terbaik Google Cloud - Kunci API (4 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, kunci API, Keamanan, CSPR, CoNa
    Aset: apikeys.googleapis.com/Key
    Detail
    Memverifikasi bahwa semua kunci API telah menerapkan pembatasan, sehingga mencegah penyalahgunaan yang dapat menyebabkan pelanggaran keamanan, akses data yang tidak sah, dan biaya yang tidak terduga.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, kunci API, Keamanan, CSPR, CoNa
    Aset: apikeys.googleapis.com/Key
    Detail
    Memastikan kunci API dibatasi untuk layanan tertentu, sehingga mencegah potensi penyalahgunaan yang dapat menyebabkan aktivasi API yang tidak sah, kerentanan keamanan, dan biaya yang tidak terduga.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: IAM, kunci API, Keamanan, CSPR
    Aset: apikeys.googleapis.com/Key
    Detail
    Menerapkan kebijakan rotasi 90 hari untuk kunci API guna meminimalkan risiko keamanan dari kredensial yang hilang, bocor, atau disusupi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, kunci API, Keamanan, CSPR
    Aset: apikeys.googleapis.com/Key
    Detail
    Menandai keberadaan kunci API apa pun untuk mendorong penggunaan metode autentikasi yang lebih aman, seperti akun layanan, sehingga mengurangi risiko yang terkait dengan kredensial statis yang berumur panjang.

Praktik Terbaik Google Cloud - Transparansi Akses (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Transparansi Akses, serviceusage, Keamanan, Kepatuhan
    Aset: serviceusage.googleapis.com/Service
    Detail
    Memeriksa apakah layanan Transparansi Akses diaktifkan. Transparansi Akses memberi Anda log tindakan yang dilakukan personel Google saat mengakses konten Anda.

Praktik Terbaik Google Cloud - AlloyDB untuk PostgreSQL (4 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: AlloyDB, Backup, Keandalan, Biaya, BCDR, PerlindunganData, CSPR
    Aset: alloydb.googleapis.com/Cluster
    Detail
    Memverifikasi bahwa cluster AlloyDB telah mengaktifkan kebijakan pencadangan otomatis, sehingga memastikan data penting terlindungi dari kehilangan dan dapat dipulihkan dengan cepat untuk menjaga kelangsungan bisnis dan keandalan layanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: AlloyDB, Backup, BCDR, DataProtection, Reliability, Cost, CSPR
    Aset: alloydb.googleapis.com/Cluster
    Detail
    Memverifikasi bahwa cluster AlloyDB telah mengaktifkan pencadangan berkelanjutan, yang memberikan pemulihan point-in-time (PITR) penting untuk melindungi dari kehilangan data dan memastikan kelangsungan bisnis.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Operasi, BCDR, CSPR
    Aset: alloydb.googleapis.com/Cluster
    Detail
    Memverifikasi bahwa cluster AlloyDB memiliki kebijakan update pemeliharaan yang ditentukan. Dengan menentukan kebijakan pemeliharaan, organisasi dapat menjadwalkan update di luar jam sibuk untuk meminimalkan gangguan. Tidak adanya kebijakan ini menyiratkan pengaturan waktu default yang mungkin bertepatan dengan periode operasional penting.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: AlloyDB, Keamanan, Jaringan, CSPR
    Aset: alloydb.googleapis.com/Instance
    Detail
    Memeriksa apakah instance AlloyDB mengaktifkan IP publik. IP publik mengekspos instance ke internet, sehingga meningkatkan permukaan serangan. Sebaiknya gunakan IP pribadi sebagai gantinya.

Praktik Terbaik Google Cloud - Apigee X (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, API, Apigee, HighAvailability, BCDR, CoNa
    Aset: apigee_Organization_RESOURCE_INSTANCE
    Detail
    Memverifikasi bahwa Organisasi Apigee X memiliki instance Apigee yang di-deploy di setidaknya 2 region yang berbeda. Deployment Apigee multi-regional memastikan redundansi gateway API, latensi rendah, dan perlindungan terhadap pemadaman layanan regional.

Praktik Terbaik Google Cloud - Artifact Registry (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan, BCDR
    Aset: artifactregistry.googleapis.com/Repository
    Detail
    Memverifikasi bahwa repositori Artifact Registry dikonfigurasi untuk menggunakan lokasi multi-region (misalnya, us, eropa, asia). Menggunakan lokasi multiregion memastikan artefak direplikasi di beberapa wilayah geografis, sehingga meningkatkan ketersediaan dan ketahanan terhadap gangguan layanan regional secara signifikan.

Praktik Terbaik Google Cloud - BigQuery (10 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: BigQuery, Set Data, Enkripsi, CMEK, Keamanan, CSPR
    Aset: bigquery.googleapis.com/Dataset
    Detail
    Memeriksa apakah set data BigQuery dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK) dari Cloud KMS. Meskipun BigQuery mengenkripsi data dalam penyimpanan secara default dengan kunci yang dikelola Google, CMEK menawarkan kontrol yang lebih terperinci atas pengelolaan kunci, termasuk rotasi, kontrol akses, dan logging audit. Aturan ini memeriksa kolom defaultEncryptionConfiguration dalam konfigurasi set data. Pelanggaran akan dipicu jika kolom ini tidak ada atau jika ada, tetapi tidak memiliki properti kmsKeyName. Tidak adanya defaultEncryptionConfiguration atau kmsKeyName menandakan bahwa set data tidak menggunakan CMEK untuk enkripsi, yang berpotensi memengaruhi kepatuhan dan postur keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: BigQuery, Set Data, Label, Organisasi, FinOps, Pengelolaan, CSPR
    Aset: bigquery.googleapis.com/Dataset
    Detail
    Memeriksa apakah label diterapkan ke set data BigQuery. Label adalah pasangan nilai kunci yang ditentukan pengguna yang membantu mengatur dan mengelola resource dalam Google Cloud. Kolom ini digunakan untuk memfilter, mengelompokkan, dan melaporkan biaya. Aturan ini memeriksa keberadaan kolom label pada set data. Pelanggaran dipicu jika kolom label tidak ada atau kosong.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: BigQuery, Set Data, Tag, Organisasi, Pengelolaan, AccessControl, FinOps, CSPR, CoNa, MVSP
    Aset: bigquery.googleapis.com/Dataset
    Detail
    Memeriksa apakah set data BigQuery memiliki tag resource yang diterapkan. Tag resource adalah pasangan nilai kunci yang dikelola melalui Resource Manager. Tag ini digunakan untuk tujuan organisasi yang lebih luas, termasuk integrasi dengan layanan Google Cloud dan sistem eksternal lainnya (misalnya, untuk kontrol akses melalui binding tag). Aturan ini memeriksa keberadaan kolom resourceTags. Pelanggaran akan dibuat jika kolom tag tidak ada, atau kosong.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, BigQuery, MultiRegion, HighAvailability, BCDR
    Aset: bigquery.googleapis.com/Dataset
    Detail
    Memverifikasi bahwa set data BigQuery dikonfigurasi dengan lokasi multi-region (seperti 'US' atau 'EU') untuk memastikan ketahanan tinggi dan redundansi data di seluruh region. Set data regional (konfigurasi dengan tanda hubung) tidak memenuhi standar ini.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: BigQuery, Set Data, Keamanan, Privasi, Biaya, Keandalan, CSPR
    Aset: bigquery.googleapis.com/Dataset
    Detail
    Memeriksa apakah set data BigQuery tidak diekspos secara publik. Set data yang diekspos secara publik dapat menyebabkan kebocoran data yang tidak disengaja dan potensi pelanggaran privasi. BigQuery menawarkan kontrol akses terperinci melalui peran IAM, dan set data harus dibatasi hanya untuk pengguna dan akun layanan yang berwenang. Aturan ini memeriksa keberadaan allUsers atau allAuthenticatedUsers dalam daftar kontrol akses set data, yang memberikan akses publik. Tidak adanya entri ini menunjukkan bahwa set data tidak dapat diakses secara publik.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: BigQuery, Tabel, Enkripsi, CMEK, KMS, Keamanan, Kepatuhan, CSPR
    Aset: bigquery.googleapis.com/Table
    Detail
    Memeriksa apakah tabel BigQuery dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK) di Cloud KMS. Secara default, BigQuery mengenkripsi data dalam penyimpanan menggunakan kunci yang dikelola Google. CMEK memberikan kontrol yang lebih terperinci atas kunci enkripsi, sehingga organisasi dapat mengelola rotasi, akses, dan audit kunci. Aturan ini memeriksa kolom encryptionConfiguration dalam konfigurasi tabel. Jika kolom ini tidak ada, atau jika ada tetapi tidak berisi kmsKeyName, hal ini menunjukkan bahwa tabel tidak menggunakan CMEK untuk enkripsi.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: BigQuery, Tabel, Masa berlaku, SiklusProsesData, PengoptimalanBiaya, TataKelolaData, CSPR
    Aset: bigquery.googleapis.com/Table
    Detail
    Memeriksa apakah tabel BigQuery telah menetapkan waktu habis masa berlaku. Menetapkan waktu habis masa berlaku pada tabel adalah praktik terbaik untuk mengelola siklus proses data dan mengontrol biaya penyimpanan, terutama untuk tabel sementara atau penyiapan. Aturan ini memeriksa kolom expirationTime dalam konfigurasi tabel. Jika expirationTime adalah null (atau tidak ada, yang diperlakukan dengan cara yang sama di Rego), hal ini menunjukkan bahwa tabel tidak memiliki waktu habis masa berlaku yang ditetapkan, dan pelanggaran akan dibuat. Waktu habis masa berlaku yang jelas adalah praktik yang baik untuk tata kelola data.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: BigQuery, tabel, Label, Organisasi, FinOps, Pengelolaan, CSPR
    Aset: bigquery.googleapis.com/Table
    Detail
    Memeriksa apakah tabel BigQuery memiliki label yang diterapkan. Label adalah pasangan nilai kunci yang ditentukan pengguna yang membantu mengatur dan mengelola resource dalam Google Cloud. Kolom ini digunakan untuk memfilter, mengelompokkan, dan melaporkan biaya. Aturan ini memeriksa keberadaan kolom label pada tabel. Pelanggaran dipicu jika kolom label tidak ada atau kosong.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: BigQuery, Tabel, Tag, Organisasi, Pengelolaan, AccessControl, FinOps, CSPR, CoNa, MVSP
    Aset: bigquery.googleapis.com/Table
    Detail
    Memeriksa apakah tabel BigQuery memiliki tag resource yang diterapkan. Tag resource adalah pasangan nilai kunci yang dikelola melalui Resource Manager. Tag ini digunakan untuk tujuan organisasi yang lebih luas, termasuk integrasi dengan layanan Google Cloud dan sistem eksternal lainnya (misalnya, untuk kontrol akses melalui binding tag). Aturan ini memeriksa keberadaan kolom resourceTags. Pelanggaran akan dibuat jika kolom resourceTags tidak ada, atau jika kosong.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: BigQuery, Tabel, Partisi, Masa berlaku, DataLifecycle, CostOptimization, TimePartitioning, CSPR
    Aset: bigquery.googleapis.com/Table
    Detail
    Memeriksa apakah tabel BigQuery yang dipartisi menurut waktu telah menetapkan waktu habis masa berlaku partisi. Masa berlaku partisi akan otomatis menghapus partisi yang lebih lama dari durasi yang ditentukan. Hal ini sangat penting untuk mengelola biaya penyimpanan dan siklus proses data, terutama untuk set data deret waktu yang besar. Aturan ini memeriksa kolom timePartitioning dan, khususnya, kolom expirationMs dalam timePartitioning. Jika timePartitioning tidak ada, atau expirationMs tidak ada atau jika bukan bilangan bulat positif, hal ini menunjukkan bahwa masa berlaku partisi tidak dikonfigurasi dengan benar, dan pelanggaran akan dibuat.

Praktik Terbaik Google Cloud - Cloud Bigtable (3 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Database, Bigtable, HighAvailability, BCDR
    Aset: bigtableadmin_Instance_RESOURCE_CLUSTER
    Detail
    Memverifikasi bahwa instance Bigtable memiliki cluster yang di-deploy di 3 region berbeda atau lebih. Redundansi cluster multi-regional memastikan ketersediaan 99,999%, pemulihan bencana yang andal, dan akses latensi rendah untuk aplikasi yang didistribusikan secara global.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Database, Bigtable, Replikasi, HighAvailability
    Aset: bigtableadmin_Instance_RESOURCE_CLUSTER
    Detail
    Memverifikasi bahwa instance Bigtable mengaktifkan replikasi dengan memastikan instance tersebut memiliki cluster yang di-deploy di setidaknya 2 zona atau region yang berbeda. Replikasi sangat penting untuk ketersediaan tinggi, failover, dan pemulihan dari bencana (disaster recovery).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, HighAvailability, BCDR, Bigtable
    Aset: bigtableadmin.googleapis.com/AppProfile
    Detail
    Memverifikasi bahwa Profil Aplikasi Bigtable menggunakan multi_cluster_routing_use_any untuk mengaktifkan failover otomatis dan memastikan ketersediaan tinggi. Menggunakan perutean singlecluster menciptakan titik tunggal kegagalan, yang berisiko mengganggu layanan jika cluster tertentu menjadi tidak tersedia.

Praktik Terbaik Google Cloud - Cloud Build (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Keamanan, CloudBuild, HighAvailability, BCDR
    Aset: cloudresourcemanager_Project_RESOURCE_WORKERPOOL
    Detail
    Memverifikasi bahwa kumpulan pekerja pribadi Cloud Build di-deploy di setidaknya 2 region yang berbeda. Men-deploy kumpulan pekerja pribadi di beberapa region memastikan bahwa alur kerja CI/CD dapat melakukan failover jika layanan build regional mengalami pemadaman.

Praktik Terbaik Google Cloud - Cloud DNS (3 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: DNS, Kebijakan, Logging, Keamanan, Audit, VPC, CSPR, CoNa, MVSP
    Aset: dns.googleapis.com/Policy
    Detail
    Memeriksa apakah logging diaktifkan untuk Kebijakan Cloud DNS. Kebijakan DNS menentukan aturan untuk perilaku resolusi DNS, yang sering digunakan untuk penerusan keluar atau pencarian DNS pribadi. Dengan mengaktifkan logging, kueri yang diproses oleh kebijakan akan dicatat, yang penting untuk audit keamanan dan pemecahan masalah resolusi DNS dalam jaringan VPC Anda. Aturan ini memeriksa kolom enableLogging dalam konfigurasi Kebijakan DNS. Pelanggaran akan dibuat jika enableLogging tidak ada atau jika nilainya salah (false).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: DNS, DNSSEC, Security, ManagedZone, Public, CSPR, CoNa
    Aset: dns.googleapis.com/ManagedZone
    Detail
    Memeriksa apakah DNSSEC (Domain Name System Security Extensions) diaktifkan untuk zona terkelola publik di Cloud DNS. DNSSEC menambahkan lapisan keamanan dengan menandatangani data DNS secara digital, sehingga mencegah serangan spoofing DNS dan cache poisoning. Aturan ini memeriksa kolom dnssecConfig dalam konfigurasi zona terkelola. Jika dnssecConfig tidak ada, atau jika statusnya nonaktif atau tidak ada, hal ini menunjukkan bahwa DNSSEC tidak diaktifkan. Pelanggaran akan dibuat jika DNSSEC tidak diaktifkan untuk zona publik. Aturan ini memfilter untuk memengaruhi hanya zona terkelola yang visibilitasnya disetel ke publik.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: DNS, ManagedZone, Logging, Security, Auditing, Public, CSPR, CoNa, MVSP
    Aset: dns.googleapis.com/ManagedZone
    Detail
    Memeriksa apakah logging diaktifkan untuk zona terkelola Cloud DNS publik. Mengaktifkan logging DNS mencatat kueri yang diterima oleh server nama zona, yang penting untuk audit keamanan, pemecahan masalah, dan kepatuhan. Aturan ini memeriksa kolom loggingConfig dalam konfigurasi zona terkelola. Pelanggaran akan dibuat jika visibilitas zona adalah publik dan loggingConfig tidak ada, atau loggingConfig.enableLogging tidak ada atau salah (false).

Praktik Terbaik Google Cloud - Cloud Functions (3 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Keamanan, Jaringan, HighAvailability
    Aset: cloudfunctions.googleapis.com/Function
    Detail
    Memverifikasi bahwa Cloud Functions memiliki setelan ingress yang dikonfigurasi ke ALLOW_INTERNAL_AND_GCLB. Setelan ini membatasi akses ke traffic internal dan Google Cloud Load Balancing, yang merupakan persyaratan untuk menerapkan Ketersediaan Tinggi multi-regional menggunakan Load Balancer Eksternal Global sekaligus mencegah akses publik langsung.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Performa, Serverless
    Aset: cloudfunctions.googleapis.com/Function
    Detail
    Memastikan bahwa Cloud Functions memiliki setelan minInstances yang dikonfigurasi ke nilai yang lebih besar dari 0. Konfigurasi ini mencegah cold start, sehingga memastikan performa yang konsisten dan mengurangi latensi selama lonjakan traffic dengan menjaga instance tetap aktif dan siap.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Tanpa Server, CloudFunctions, HighAvailability, BCDR
    Aset: cloudresourcemanager_Project_RESOURCE_FUNCTION
    Detail
    Memverifikasi bahwa Project telah men-deploy Cloud Functions di setidaknya 2 region yang berbeda. Deployment Cloud Function multi-regional memastikan redundansi aplikasi serverless dan failover yang lancar jika terjadi pemadaman layanan regional.

Praktik Terbaik Google Cloud - Cloud Key Management Service (14 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: KMS, CryptoKey, Security, HSM, ProtectionLevel, Encryption, CSPR, CoNa
    Aset: cloudkms.googleapis.com/CryptoKey
    Detail
    Memeriksa apakah level perlindungan CryptoKeys Cloud KMS disetel ke HSM. protectionLevel menentukan tempat operasi kriptografi dilakukan. HSM berarti operasi tersebut terjadi dalam Modul Keamanan Hardware. HSM memberikan tingkat keamanan yang lebih tinggi. Aturan ini memeriksa kolom versionTemplate.protectionLevel. Pelanggaran akan dibuat jika protectionLevel adalah HSM. Meskipun tingkat perlindungan SOFTWARE dapat diterima untuk beberapa kasus penggunaan, HSM umumnya direkomendasikan untuk persyaratan keamanan yang lebih tinggi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: KMS, CryptoKey, Security, HSM, ProtectionLevel, Encryption, CSPR, CoNa
    Aset: cloudkms.googleapis.com/CryptoKey
    Detail
    Memeriksa apakah tingkat perlindungan CryptoKeys Cloud KMS ditetapkan ke SOFTWARE. protectionLevel menentukan tempat operasi kriptografi dilakukan. SOFTWARE berarti operasi terjadi di software, sedangkan HSM berarti operasi terjadi dalam Modul Keamanan Hardware. HSM memberikan tingkat keamanan yang lebih tinggi. Aturan ini memeriksa kolom versionTemplate.protectionLevel. Pelanggaran akan dibuat jika protectionLevel adalah SOFTWARE. Meskipun tingkat perlindungan SOFTWARE dapat diterima untuk beberapa kasus penggunaan, HSM umumnya direkomendasikan untuk persyaratan keamanan yang lebih tinggi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: KMS, CryptoKey, Rotasi, Keamanan, Enkripsi, Simetris, KeyRotation, CSPR, CoNa
    Aset: cloudkms.googleapis.com/CryptoKey
    Detail
    Memeriksa apakah rotasi kunci dikonfigurasi untuk Kunci Kriptografis Cloud KMS dengan algoritma GOOGLE_SYMMETRIC_ENCRYPTION dan status ENABLED. Rotasi kunci secara rutin adalah praktik terbaik keamanan yang penting. Aturan ini memverifikasi 1. status Status kunci adalah ENABLED. 2. Tujuan Tujuan kunci adalah ENCRYPT_DECRYPT. 3. versionTemplate.algorithm Algoritmanya adalah GOOGLE_SYMMETRIC_ENCRYPTION. 4. rotationPeriod atau nextRotationTime Jika salah satu kolom ini tidak ada, berarti rotasi tidak dikonfigurasi, dan pelanggaran akan dibuat. Tidak adanya rotasi akan meningkatkan risiko secara signifikan jika kunci disusupi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Keamanan, KMS, ExternalKey, HighAvailability
    Aset: cloudkms.googleapis.com/EkmConnection
    Detail
    Memastikan bahwa koneksi External Key Manager (EKM) memiliki pemecah masalah layanan redundan untuk mencegah kegagalan operasi kriptografi selama pemadaman endpoint.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Compute Engine, image, Security, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Mendeteksi kunci KMS yang terekspos secara publik dalam folder untuk mencegah akses dan dekripsi data sensitif yang tidak sah, sehingga mengamankan aset informasi penting Anda dan memitigasi risiko pelanggaran.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Compute Engine, image, Security, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Pastikan kunci enkripsi KMS organisasi Anda tidak diekspos secara publik melalui kebijakan IAM, sehingga mengamankan data sensitif dari akses tidak sah dan mencegah pelanggaran data yang merugikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Compute Engine, image, Security, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Amankan data penting dan pertahankan kepatuhan dengan mencegah eksposur kunci KMS publik, yang membatasi operasi kriptografi hanya untuk identitas yang berwenang dan memitigasi risiko akses tidak sah dan pelanggaran data.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Compute Engine, image, Security, CSPR, CoNa
    Aset: cloudkms.googleapis.com/CryptoKey
    Detail
    Aturan ini mengidentifikasi kunci KMS yang terekspos secara publik, mencegah dekripsi data yang tidak sah untuk melindungi informasi sensitif, memastikan integritas data, dan mencegah pelanggaran yang merugikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: KMS, CryptoKey, Keamanan, Enkripsi, CSPR, CoNa
    Aset: cloudkms.googleapis.com/CryptoKey
    Detail
    Memeriksa apakah tujuan CryptoKey Cloud KMS ditetapkan ke ENCRYPT_DECRYPT. Meskipun KMS mendukung tujuan lain seperti penandatanganan atau dekripsi asimetris, aturan ini menerapkan kunci enkripsi simetris sebagai dasar. Jika kunci asimetris diperlukan untuk workload tertentu, aturan ini dapat menghasilkan positif palsu dan harus diberi cakupan yang sesuai.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Compute Engine, image, Security, CSPR, CoNa
    Aset: cloudkms.googleapis.com/KeyRing
    Detail
    Cegah akses tidak sah ke data terenkripsi sensitif dengan memastikan kebijakan IAM ring kunci KMS tidak memberikan izin publik, sehingga mengamankan kerahasiaan dan integritas data.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa
    Aset: cloudkms.googleapis.com/CryptoKey
    Detail
    Memeriksa apakah rotasi kunci otomatis diaktifkan untuk kunci Google Cloud Key Management Service (KMS). Rotasi kunci rutin adalah praktik terbaik keamanan yang penting untuk membatasi potensi dampak dari kunci yang disusupi. Jika kunci dibobol, rotasi akan membatasi waktu yang dapat digunakan penyerang. Aturan ini menandai kunci KMS yang tidak mengaktifkan rotasi. Periode rotasi yang lebih pendek umumnya lebih disukai untuk meningkatkan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa
    Aset: cloudkms.googleapis.com/CryptoKey
    Detail
    Memeriksa apakah kunci Google Cloud Key Management Service (KMS) telah mengaktifkan rotasi kunci otomatis dan apakah periode rotasi berada dalam batas yang dapat diterima (tidak lebih dari 365 hari). Rotasi kunci rutin adalah praktik terbaik keamanan yang penting untuk membatasi potensi dampak dari kunci yang disusupi. Jika kunci dibobol, rotasi akan membatasi waktu yang dapat digunakan penyerang. Aturan ini menandai kunci KMS yang tidak mengaktifkan rotasi atau memiliki periode rotasi yang melebihi 365 hari. Periode rotasi yang lebih pendek umumnya lebih disukai untuk meningkatkan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, BCDR, Ketersediaan, Ketahanan
    Aset: cloudkms.googleapis.com/KeyRing
    Detail
    Memverifikasi bahwa KeyRing Cloud KMS dikonfigurasi untuk ketersediaan multiregion atau global guna memaksimalkan ketahanan terhadap pemadaman layanan regional. Kunci yang disimpan di satu region tidak direplikasi di beberapa area geografis, sehingga menciptakan satu titik kegagalan selama insiden regional.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: KMS, Keamanan, CSPR
    Aset: cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1
    Detail
    Membatasi peran Pemilik yang sangat permisif di project KMS melindungi kunci kriptografi dari tindakan yang tidak disengaja atau berbahaya, sehingga meningkatkan keamanan data dan stabilitas operasional.

Praktik Terbaik Google Cloud - Cloud Load Balancing (4 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, LoadBalancing, NetworkTier, Performa
    Aset: compute.googleapis.com/ForwardingRule
    Detail
    Memverifikasi bahwa Aturan Penerusan (yang digunakan oleh Load Balancer) dikonfigurasi untuk menggunakan Tingkat Jaringan Premium. Perutean Tingkat Premium mengirimkan traffic melalui backbone jaringan global berkecepatan tinggi Google, bukan internet publik, sehingga memastikan keandalan maksimum, latensi rendah, dan jaminan SLA.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, LoadBalancing, HighAvailability
    Aset: compute.googleapis.com/RegionBackendService
    Detail
    Memverifikasi bahwa Layanan Backend regional (yang digunakan oleh Load Balancer Internal) memiliki backend yang didistribusikan di setidaknya 2 zona berbeda dalam region. Distribusi backend multi-zona memastikan ketersediaan tinggi dan kemampuan failover selama pemadaman layanan zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, LoadBalancing, HighAvailability, BCDR
    Aset: compute_BackendService_RESOURCE_RELATIONSHIP
    Detail
    Memverifikasi bahwa backend Global Load Balancing didistribusikan di setidaknya 2 region dan 2 zona. Distribusi backend multi-regional dan multi-zona memastikan ketersediaan tinggi, fault tolerance, dan failover yang lancar jika terjadi pemadaman layanan regional atau zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, LoadBalancing, HighAvailability
    Aset: compute.googleapis.com/TargetPool
    Detail
    Pastikan health check diaktifkan untuk kumpulan target (Load Balancer Jaringan) guna mencegah perutean traffic ke backend VM yang tidak responsif.

Praktik Terbaik Google Cloud - Cloud Logging (3 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Logging, Security, Compliance, CSPR, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_5
    Detail
    Menandai project Google Cloud yang tidak memiliki sink log valid yang dikonfigurasi di tingkat folder/organisasi/project mana pun.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Keamanan, Logging, HighAvailability, BCDR
    Aset: logging.googleapis.com/LogBucket
    Detail
    Memverifikasi bahwa bucket Cloud Logging dikonfigurasi di lokasi multiregional atau global (misalnya, 'global', 'us', 'eu') untuk memastikan ketersediaan tinggi dan ketahanan terhadap pemadaman layanan regional. Bucket log regional rentan terhadap kehilangan data jika region mengalami pemadaman layanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: logging, Keamanan, CSPR
    Aset: logging.googleapis.com/LogSink
    Detail
    Mengidentifikasi sink log tingkat Folder atau Organisasi yang tidak dikonfigurasi sebagai gabungan. Sink gabungan sangat penting di tingkat Folder/Organisasi untuk memusatkan log dari semua project dan resource turunan untuk audit dan operasi keamanan.

Praktik Terbaik Google Cloud - Cloud Pub/Sub (7 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Pub/Sub, Langganan, Keandalan, Ketahanan, CSPR
    Aset: pubsub.googleapis.com/Subscription
    Detail
    Memverifikasi bahwa langganan Pub/Sub dikonfigurasi dengan kebijakan percobaan ulang backoff eksponensial dengan memeriksa keberadaan setelan retryPolicy, minimumBackoff, dan maximumBackoff. Menerapkan backoff eksponensial sangat penting untuk stabilitas sistem karena mencegah kegagalan pelanggan menyebabkan badai percobaan ulang yang langsung dan tidak terkoordinasi yang dapat membebani sistem pesan selama gangguan sementara.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Pesan, Pemulihan dari Bencana, Ketahanan
    Aset: pubsub.googleapis.com/Subscription
    Detail
    Pastikan langganan Pub/Sub telah mengonfigurasi topik yang dihentikan pengirimannya untuk mengisolasi pesan yang tidak dapat diproses dan mencegah pemblokiran streaming.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Pub/Sub, Subscription, DeadLetter, Reliability, Messaging, ErrorHandling, CSPR
    Aset: pubsub.googleapis.com/Subscription
    Detail
    Memeriksa apakah langganan Pub/Sub telah mengonfigurasi topik deadletter. Topik dead-letter (DLT) sangat penting untuk menangani kegagalan pengiriman pesan. Jika pesan tidak dapat dikirim ke pelanggan setelah beberapa kali upaya, pesan tersebut dapat dikirim ke DLT, sehingga mencegah hilangnya pesan dan memungkinkan analisis masalah pengiriman. Aturan ini memeriksa kolom deadLetterPolicy dalam konfigurasi langganan. Jika deadLetterPolicy tidak ada atau ada tetapi tidak memiliki kolom deadLetterTopic, aturan akan menghasilkan pelanggaran. Menggunakan DLT adalah praktik terbaik untuk pemrosesan pesan yang andal.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Pesan, Ketahanan
    Aset: pubsub.googleapis.com/Subscription
    Detail
    Pastikan langganan Pub/Sub memiliki kebijakan percobaan ulang kustom yang dikonfigurasi dengan backoff eksponensial untuk menangani kegagalan sementara dengan baik.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Reliability, DataProtection, Pub/Sub, CoNa
    Aset: pubsub.googleapis.com/Topic
    Detail
    Memverifikasi bahwa topik Pub/Sub telah dikonfigurasi dengan durasi retensi pesan. Retensi pesan memastikan bahwa pesan dipertahankan selama jangka waktu tertentu, sehingga menjamin ketersediaan meskipun pelanggan tidak tersedia untuk sementara atau untuk pemutaran ulang historis.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Keamanan, Pub/Sub, DataResidency, Kepatuhan, CoNa
    Aset: pubsub.googleapis.com/Topic
    Detail
    Memverifikasi bahwa topik Pub/Sub dikonfigurasi dengan kebijakan penyimpanan pesan yang membatasi persistensi pesan ke region tertentu. Membatasi penyimpanan pesan ke region bersertifikasi mencegah pelanggaran kepatuhan dan memastikan persyaratan residensi data dipatuhi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: PubSub, Messaging, Schema, DataGovernance, Reliability
    Aset: pubsub.googleapis.com/Topic
    Detail
    Memeriksa apakah topik Pub/Sub telah dikonfigurasi dengan skema. Menerapkan skema memastikan kualitas data dan mencegah pesan yang salah bentuk merusak konsumen hilir.

Praktik Terbaik Google Cloud - Cloud Router (6 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Jaringan, CloudRouter, Pemilihan rute
    Aset: compute.googleapis.com/Router
    Detail
    Memverifikasi bahwa Cloud Router dikonfigurasi untuk memberitahukan semua subnet (baik menggunakan mode iklan DEFAULT atau mode KUSTOM dengan grup ALL_SUBNETS). Hal ini memastikan bahwa subnet baru diiklankan secara otomatis ke jaringan lokal, sehingga mencegah kesenjangan konektivitas.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, BGP, BFD, HighAvailability
    Aset: compute.googleapis.com/Router
    Detail
    Memverifikasi bahwa Deteksi Penerusan Dua Arah (BFD) diaktifkan di semua peer BGP Cloud Router. BFD menyediakan deteksi kegagalan link sub-detik untuk memastikan failover BGP yang cepat dan ketersediaan tinggi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Jaringan, BGP, Keepalive, HighAvailability
    Aset: compute.googleapis.com/Router
    Detail
    Memverifikasi bahwa timer keepalive BGP dikonfigurasi tepat 20 detik di Cloud Router. Interval keepalive 20 detik memastikan deteksi kegagalan peering tepat waktu dan konvergensi BGP yang dapat diprediksi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, CloudRouter, BGP, Redundansi
    Aset: compute.googleapis.com/Router
    Detail
    Memverifikasi bahwa Cloud Router memiliki minimal 2 peer BGP yang dikonfigurasi. Sesi BGP redundan memastikan ketersediaan tinggi dan mencegah gangguan perutean selama pemeliharaan atau kegagalan jaringan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, Router, HighAvailability, BCDR
    Aset: cloudresourcemanager_Project_RESOURCE_ROUTER
    Detail
    Memverifikasi bahwa Project memiliki Cloud Router yang di-deploy di setidaknya 2 region yang berbeda. Deployment Cloud Router multi-regional memastikan redundansi jaringan hybrid (VPN, Interconnect, NAT) dan melindungi dari pemadaman layanan regional.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, CloudRouter, Redundansi, HighAvailability
    Aset: cloudresourcemanager_Project_RESOURCE_ROUTER
    Detail
    Memverifikasi bahwa untuk setiap region tempat Cloud Router di-deploy dalam Project, ada minimal 2 Cloud Router yang dikonfigurasi. Redundansi router regional memastikan ketersediaan tinggi untuk konektivitas hybrid (VPN/Interconnect) dan mencegah titik tunggal kegagalan.

Praktik Terbaik Google Cloud - Cloud Run (3 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan Tinggi, Jaringan, Cloud Run
    Aset: run.googleapis.com/Service
    Detail
    Memastikan layanan Cloud Run dikonfigurasi untuk menerima traffic hanya dari sumber Internal dan Cloud Load Balancing. Pembatasan ini memaksa traffic melalui Load Balancer Eksternal Global, yang merupakan prasyarat untuk mencapai ketersediaan tinggi, fault tolerance, dan latensi yang dioptimalkan dari arsitektur multi-region.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Latensi, Serverless, Cloud Run
    Aset: run.googleapis.com/Service
    Detail
    Memastikan layanan Cloud Run mengonfigurasi jumlah minimum instance yang lebih besar dari nol. Konfigurasi ini sangat penting bagi aplikasi yang sensitif terhadap latensi untuk mencegah cold start dan mempertahankan ketersediaan langsung. Masalah ini muncul saat anotasi autoscaling.knative.dev/minScale tidak ada (secara default ditetapkan ke 0) atau ditetapkan secara eksplisit ke 0.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudRun, Serverless, VPC, Networking, Security, Egress, CSPR, CoNa, MVSP
    Aset: run.googleapis.com/Service
    Detail
    Memverifikasi apakah layanan Cloud Run dikonfigurasi untuk menggunakan Akses VPC Serverless untuk traffic keluar. Merutekan traffic keluar melalui konektor VPC memungkinkan layanan Cloud Run mengakses resource internal secara aman dan dapat digunakan untuk merutekan traffic melalui Cloud NAT untuk IP keluar statis. Pelanggaran terjadi jika anotasi run.googleapis.com/vpc-access-connector tidak ada.

Praktik Terbaik Google Cloud - Cloud SQL (35 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Pencadangan
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memverifikasi bahwa cadangan instance Cloud SQL dikonfigurasi untuk penyimpanan multi-region. Secara default, cadangan disimpan di region yang sama dengan instance, yang tidak memberikan perlindungan terhadap pemadaman regional. Mengonfigurasi penyimpanan multi-region memastikan ketersediaan data dan kelangsungan bisnis selama peristiwa tersebut.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: CloudSQL, Security, Certificate, Expiration, Reliability, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa status masa berlaku sertifikat Otoritas Sertifikasi (CA) untuk instance Cloud SQL. Merotasi sertifikat CA secara rutin dan memastikan sertifikat tersebut tidak kedaluwarsa adalah praktik terbaik keamanan yang penting. Sertifikat CA yang sudah tidak berlaku dapat mengganggu koneksi klien ke database, sehingga menyebabkan aplikasi tidak berfungsi. Aturan ini memeriksa dua hal utama 1. Jika sertifikat CA ada untuk instance (menunjukkan bahwa SSL/TLS kemungkinan dikonfigurasi, yang direkomendasikan). 2. Jika waktu habis masa berlaku (expirationTime) sertifikat CA yang ada masih di masa mendatang. Pelanggaran dibuat jika tidak ada sertifikat CA yang ditemukan atau jika sertifikat yang ditemukan telah habis masa berlakunya (expirationTime-nya ada di masa lalu). Aturan ini menggunakan waktu saat ini (diperoleh melalui time.now_ns()) untuk melakukan pemeriksaan masa berlaku. Waktu dikonversi menjadi detik sejak epoch untuk perbandingan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Database, Keamanan, Keandalan, Perlindungan Data, CSPR, CoNa
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Cloud SQL mengaktifkan proteksi dari penghapusan untuk mencegah penghapusan yang tidak disengaja dan potensi kehilangan data. Jika settings.deletionProtectionEnabled disetel ke false atau tidak dikonfigurasi, database rentan terhadap penghapusan langsung akibat kesalahan manusia atau skrip otomatisasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Operasi, Pemeliharaan, BCDR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Cloud SQL telah mengonfigurasi masa pemeliharaan, sehingga update sistem dijadwalkan selama jam tidak sibuk untuk meminimalkan dampak bisnis dan mencegah periode nonaktif yang tidak terduga.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, Instance, Backup, PITR, Pemulihan, Keandalan, PerlindunganData, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Cloud SQL telah mengaktifkan Pemulihan Point-in-Time (PITR). PITR memungkinkan pemulihan database ke titik waktu tertentu, sehingga memberikan kemampuan pemulihan data yang penting. Aturan ini secara langsung memeriksa setelan pointInTimeRecoveryEnabled dalam backupConfiguration. Jika pointInTimeRecoveryEnabled adalah salah (false) atau tidak ada, berarti PITR tidak diaktifkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, Instance, Storage, AutoResize, Reliability, Availability, Performance, Cost, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah instance Cloud SQL mengaktifkan pengubahan ukuran penyimpanan otomatis. Dengan mengaktifkan storageAutoResize, kapasitas penyimpanan instance dapat ditingkatkan secara otomatis sesuai kebutuhan, sehingga mencegah potensi kesalahan kehabisan penyimpanan dan periode nonaktif. Tanpa pengubahan ukuran otomatis, instance dapat menjadi tidak tersedia jika ruang penyimpanannya habis. Aturan ini memeriksa keberadaan dan nilai setelan storageAutoResize dalam konfigurasi instance. Jika storageAutoResize bernilai salah (false) atau tidak ada, hal ini menunjukkan bahwa pengubahan ukuran penyimpanan otomatis dinonaktifkan, yang dapat menyebabkan masalah operasional. Mengaktifkan fitur ini sangat penting untuk menjaga keandalan dan ketersediaan database.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, MySQL, Instance, Security, Flags, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Mengaktifkan local_infile di Cloud SQL untuk MySQL dapat mengekspos server ke eksploitasi pembacaan file; nonaktifkan kecuali jika benar-benar diperlukan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, MySQL, Instance, Security, Flags, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memastikan flag skip_show_database diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk MySQL. Mengaktifkan tanda ini akan mencegah pengguna menggunakan perintah SHOW DATABASES kecuali jika mereka memiliki hak istimewa SHOW DATABASES. Tindakan ini meningkatkan keamanan dengan membatasi kemampuan pengguna untuk menemukan nama database, sehingga mengurangi risiko upaya akses tidak sah dan pengungkapan informasi. Ini adalah bentuk keamanan melalui kerahasiaan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, MySQL, Instance, Performa, Flag, Performa, Pemecahan Masalah, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag database slow_query_log diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk MySQL. Mengaktifkan flag ini akan mengaktifkan log kueri lambat, yang mencatat pernyataan SQL yang melampaui batas waktu eksekusi yang ditentukan (dikontrol oleh long_query_time). Log kueri lambat adalah alat penting untuk mengidentifikasi hambatan performa, mengoptimalkan kueri, dan memecahkan masalah performa database. Menonaktifkan tanda ini akan menghambat kemampuan Anda untuk mendiagnosis dan menyelesaikan masalah kueri lambat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, BCDR, Perlindungan Data, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Cloud SQL telah mengaktifkan pencadangan otomatis, sehingga memastikan bahwa data penting dapat dipulihkan jika terjadi kerusakan, penghapusan, atau kegagalan layanan. Menonaktifkan pencadangan otomatis akan menghilangkan kemampuan untuk melakukan pemulihan point-in-time.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: CloudSQL, Instance, Security, Password, Reliability, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Cloud SQL telah mengaktifkan kebijakan validasi sandi. Untuk praktik terbaik keamanan, sebaiknya tetapkan Kebijakan Validasi Sandi. Mengandalkan setelan default atau tidak menyetel validasi sandi akan meningkatkan risiko akses tidak sah dan potensi pelanggaran data secara signifikan. Aturan ini memeriksa tidak adanya validasi sandi. Jika validasi sandi tidak diterapkan untuk Instance, hal ini menunjukkan potensi kerentanan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Keandalan, Performa, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memastikan bahwa flag database log_checkpoints diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Checkpoint adalah titik penting dalam urutan log transaksi tempat PostgreSQL menulis semua buffer data kotor ke disk dan memperbarui file kontrol. Logging titik pemeriksaan memberikan informasi berharga untuk memantau waktu pemulihan database, mendiagnosis masalah performa terkait I/O, dan memahami aktivitas penulisan. Menonaktifkan tanda ini dapat menghambat pemecahan masalah dan analisis pemulihan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag database log_connections diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Jika diaktifkan, tanda ini akan mencatat setiap upaya koneksi yang berhasil ke server database, termasuk nama pengguna dan alamat IP klien. Informasi ini sangat penting untuk audit keamanan, melacak akses database, dan memecahkan masalah terkait koneksi. Setelan ini melengkapi flag log_disconnections, yang mencatat akhir sesi. Aturan ini menandai instance yang logging koneksinya dinonaktifkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag database log_disconnections diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Jika diaktifkan, tanda ini mencatat akhir setiap sesi klien, termasuk durasi sesi. Informasi ini berguna untuk audit, analisis keamanan (misalnya, mendeteksi pola koneksi yang tidak biasa), dan pemecahan masalah terkait koneksi. Flag ini melengkapi flag log_connections, yang mencatat awal koneksi. Aturan ini menandai instance yang logging pemutusannya dinonaktifkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Pemecahan Masalah, Debugging, Keandalan, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memastikan bahwa flag database log_error_verbosity untuk instance Cloud SQL untuk PostgreSQL disetel ke default atau verbose. Flag ini mengontrol jumlah detail yang disertakan dalam pesan error yang ditulis ke log server. Menyetelnya ke default atau panjang akan memberikan informasi yang lebih banyak untuk pemecahan masalah dan proses debug dibandingkan dengan setelan singkat, yang meminimalkan detail. Log error yang lebih verbose dapat sangat membantu mendiagnosis penyebab utama masalah database.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Instance, Logging, Pemecahan Masalah, Keamanan, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memastikan bahwa flag database log_hostname diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Jika diaktifkan, tanda ini mencatat nama host klien yang terhubung selain alamat IP-nya. Mencatat nama host dapat bermanfaat untuk pemecahan masalah, audit keamanan, dan mengidentifikasi sumber koneksi. Hal ini dapat sangat membantu di lingkungan tempat alamat IP sering berubah (misalnya, karena DHCP) atau tempat beberapa klien terhubung dari alamat IP yang sama (misalnya, melalui proxy atau NAT). Namun, mengaktifkan fitur ini dapat menimbulkan sedikit beban performa karena nama host.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, Performa, Keandalan, PostgreSQL, Instance, Logging, Flag, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memastikan bahwa flag database log_lock_waits diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Mengaktifkan flag ini akan mencatat penantian kunci yang lama, yang sering kali menunjukkan bottleneck performa atau masalah konkurensi dalam database. Dengan memantau log ini, administrator dapat mengidentifikasi dan mengatasi penyebab utama kueri lambat atau masalah performa aplikasi. Pendekatan proaktif ini membantu menjaga kesehatan dan responsivitas database.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Performance, Troubleshooting, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag database log_min_duration_statement disetel ke 1 (dinonaktifkan) pada instance Cloud SQL untuk PostgreSQL. Flag ini mengontrol waktu eksekusi minimum (dalam milidetik) yang harus dilakukan pernyataan sebelum dicatat. Menyetelnya ke 1 akan menonaktifkan logging durasi pernyataan, sehingga menghambat pemantauan dan pemecahan masalah performa. Sebaiknya tetapkan nilai minimum tertentu (misalnya, 2000 untuk 2 detik) untuk merekam kueri lambat tanpa membebani log. Aturan ini menandai instance saat logging pernyataan berbasis durasi dinonaktifkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Security, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag database log_min_error_statement disetel ke error, log, fatal, atau panic untuk instance Cloud SQL untuk PostgreSQL. Flag ini mengontrol tingkat keparahan pernyataan SQL yang dicatat sebagai error. Menyetelnya ke error atau tingkat yang lebih ketat (log, fatal, panik) memastikan bahwa semua pernyataan yang menyebabkan error dicatat, yang sangat penting untuk pemecahan masalah, audit, dan analisis keamanan. Setelan yang tidak seketat error (misalnya, peringatan, pemberitahuan) mungkin tidak mencakup semua kondisi error, sehingga menghambat kemampuan Anda untuk mendiagnosis dan menyelesaikan masalah. Aturan ini menandai instance dengan setelan yang tidak seketat error.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Logging, Troubleshooting, Reliability, CSPR, CoNa
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag database log_min_messages disetel ke nilai defaultnya (peringatan) untuk instance Cloud SQL untuk PostgreSQL. Flag ini mengontrol tingkat keparahan pesan yang ditulis ke log server. Meskipun setelan default (peringatan) umumnya sesuai, sebaiknya sesuaikan setelan ini berdasarkan kebutuhan operasional spesifik dan tingkat detail logging yang diinginkan. Menyetelnya ke level yang lebih detail (misalnya, notice, info, debug) dapat memberikan informasi lebih lanjut untuk pemecahan masalah, sementara menyetelnya ke level yang kurang detail (misalnya, error, log, fatal, panic) dapat mengurangi volume log. Aturan ini menandai instance saat setelan bukan default (peringatan). Keputusan untuk menerapkan nilai default atau mengizinkan penyimpangan adalah keputusan kebijakan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Performance, Security, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memverifikasi bahwa flag database log_statement dikonfigurasi ke nilai selain none untuk instance Cloud SQL untuk PostgreSQL. Flag log_statement mengontrol pernyataan SQL mana yang dicatat ke dalam log. Pencatatan pernyataan SQL yang tepat sangat penting untuk audit, analisis keamanan, pemecahan masalah performa, dan proses debug. Menyetelnya ke nilai seperti ddl, mod, atau all (bergantung pada kebutuhan Anda) memberikan insight berharga tentang aktivitas database. Setelan tidak ada akan menonaktifkan logging pernyataan sepenuhnya, sehingga menghambat kemampuan penting ini.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memastikan bahwa flag database log_temp_files diaktifkan (disetel ke nilai bukan nol) untuk instance Cloud SQL untuk PostgreSQL. Flag ini mengontrol logging penggunaan file sementara. Jika disetel ke nilai selain 0 (yang menonaktifkan logging), Anda dapat memantau ukuran dan jumlah file sementara yang dibuat oleh kueri. Pembuatan file sementara yang berlebihan dapat menunjukkan kueri yang tidak efisien, setelan work_mem yang tidak disetel dengan baik, atau potensi hambatan performa. Menganalisis log ini dapat membantu mengoptimalkan performa kueri dan pemanfaatan resource. Nilai 0 akan menonaktifkan logging, sedangkan nilai positif menunjukkan nilai minimum dalam KB.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, Keandalan, Performa, SQL, PostgreSQL, Instance, Koneksi, Flag, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memastikan bahwa flag database max_connections dikonfigurasi secara eksplisit untuk instance Cloud SQL untuk PostgreSQL. Menetapkan nilai yang sesuai untuk max_connections sangat penting untuk pengelolaan resource dan mencegah kehabisan koneksi. Tanpa batas yang ditentukan, lonjakan permintaan koneksi dapat membebani database, sehingga menyebabkan penurunan performa atau penolakan layanan. Nilai optimal bergantung pada ukuran instance dan workload.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, PostgreSQL, Instance, Auditing, Flags, Security, Auditing, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag cloudsql.enable_pgaudit diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Flag ini mengaktifkan ekstensi pgaudit, yang menyediakan kemampuan logging audit sesi dan objek yang mendetail. pgaudit memungkinkan Anda melacak aktivitas database tertentu, seperti operasi SELECT, INSERT, UPDATE, dan DELETE, serta mengonfigurasi aturan audit terperinci berdasarkan pengguna, peran, dan objek. Hal ini sangat penting untuk pengauditan keamanan, kepatuhan, dan analisis forensik.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: CloudSQL, Instance, Security, Networking, CSPR, MVSP
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Mendeteksi instance Cloud SQL yang dikonfigurasi untuk mengizinkan koneksi dari alamat IP mana pun (0.0.0.0/0) di jaringan yang diizinkan. Mengekspos instance database ke internet publik merupakan risiko keamanan yang sangat besar dan harus dihindari kecuali jika benar-benar diperlukan dan dengan sangat hati-hati. Aksesibilitas publik akan meningkatkan permukaan serangan secara signifikan, sehingga membuat instance rentan terhadap akses tidak sah, serangan brute force, dan pelanggaran data. Akses harus dibatasi untuk alamat atau rentang IP tertentu yang diketahui.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: CloudSQL, Instance, Security, SSL, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Mewajibkan penggunaan koneksi SSL/TLS untuk semua klien yang terhubung ke instance Cloud SQL ini. Mewajibkan SSL/TLS mengenkripsi data dalam pengiriman, sehingga melindungi dari serangan menguping dan man-in-the-middle. Ini adalah praktik terbaik keamanan penting untuk database apa pun yang menangani informasi sensitif. Tanpa SSL/TLS, data dikirimkan dalam teks biasa.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: CloudSQL, Instance, Security, Password, Reliability, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah sandi root telah ditetapkan untuk instance Cloud SQL. Untuk praktik terbaik keamanan, sandi root yang kuat dan unik harus ditetapkan untuk semua instance Cloud SQL. Aturan ini secara langsung memeriksa kolom rootPassword dalam konfigurasi instance. Kolom rootPassword yang kosong atau tidak ada menunjukkan kerentanan keamanan yang signifikan, karena berarti instance dapat diakses tanpa sandi atau dengan sandi default.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, SQL Server, Instance, Security, Authentication, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah autentikasi database yang tercakup diaktifkan pada instance Cloud SQL untuk SQL Server. Database dalam container memungkinkan autentikasi di tingkat database, bukan hanya di tingkat instance (server). Meskipun dapat menyederhanakan portabilitas database, fitur ini juga menimbulkan potensi risiko keamanan jika tidak dikelola dengan hati-hati. Pengguna yang diautentikasi ke database yang terkandung dapat melewati kontrol keamanan tingkat instance. Sebaiknya nonaktifkan autentikasi database yang terkandung kecuali jika diperlukan secara khusus dan dengan pemahaman menyeluruh tentang implikasi keamanannya.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, Keandalan, SQL Server, Instance, Keamanan, Rantai Kepemilikan, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memastikan bahwa cross db ownership chaining dinonaktifkan (disetel ke nonaktif) di instance Cloud SQL untuk SQL Server. Menonaktifkan setelan ini adalah praktik terbaik keamanan yang penting. Jika diaktifkan, pengguna dalam satu database berpotensi mendapatkan akses yang tidak diinginkan ke objek di database lain jika rantai kepemilikan tidak dikelola dengan cermat. Hal ini dapat menyebabkan kerentanan eskalasi hak istimewa.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, SQL Server, Instance, Security, Flags, Security, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag external scripts enabled diaktifkan pada instance Cloud SQL untuk SQL Server. Flag ini mengontrol kemampuan untuk mengeksekusi skrip eksternal (misalnya, R, Python) dalam lingkungan SQL Server. Meskipun fitur ini dapat berguna untuk analisis lanjutan dan machine learning, mengaktifkannya dapat menimbulkan potensi risiko keamanan jika tidak dikelola dengan cermat. Skrip eksternal berpotensi mengakses resource sistem atau menjalankan kode berbahaya. Sebaiknya nonaktifkan fitur ini kecuali jika diperlukan secara khusus dan dengan tindakan pencegahan keamanan yang tepat.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, SQL Server, Instance, Security, Access Control, Reliability, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memastikan bahwa flag database akses jarak jauh dinonaktifkan (disetel ke nonaktif) pada instance Cloud SQL untuk SQL Server. Menonaktifkan flag ini akan mencegah klien SQL Server di mesin jarak jauh terhubung ke instance ini menggunakan Koneksi Administrator Khusus (DAC). Meskipun DAC adalah alat pemecahan masalah yang canggih, membatasi penggunaannya hanya untuk koneksi lokal akan mengurangi permukaan serangan secara signifikan. Akses jarak jauh yang salah dikonfigurasi atau disusupi dapat menyebabkan kontrol database yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, SQL Server, Instance, Security, Reliability, Security, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag aktivitas 3625 diaktifkan pada instance Cloud SQL untuk SQL Server. Flag pelacakan 3625 membatasi jumlah informasi yang ditampilkan kepada pengguna non-sysadmin dalam pesan error, sehingga berpotensi menyembunyikan detail sensitif tentang struktur atau konfigurasi database. Meskipun berguna dalam beberapa konteks keamanan, tanda pelacakan ini sering dinonaktifkan di lingkungan pengembangan dan pengujian untuk memberikan informasi error yang lebih mendetail untuk pemecahan masalah. Aturan ini menandai instance yang mengaktifkan flag rekaman aktivitas 3625. Penting untuk memahami implikasi tanda ini dan apakah tanda ini sesuai dengan kebutuhan keamanan dan operasional Anda.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, SQL Server, Instance, Connections, Flags, Performance, Reliability, CSPR
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag database user connections disetel ke 0 (tanpa batas) pada instance Cloud SQL untuk SQL Server. Menyetel koneksi pengguna ke 0 memungkinkan jumlah koneksi pengguna simultan tanpa batas, yang dapat menyebabkan kehabisan resource, penurunan performa, dan potensi penolakan layanan. Sebaiknya konfigurasi batas yang spesifik dan wajar untuk koneksi pengguna berdasarkan ukuran instance dan beban kerja yang diharapkan untuk mencegah pertentangan resource dan menjaga stabilitas database. Aturan ini menandai instance yang koneksinya tidak terbatas.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudSQL, SQL Server, Instance, Configuration, Flags, Reliability, CSPR, CoNa
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah flag database user options dikonfigurasi di instance Cloud SQL untuk SQL Server. Flag opsi pengguna menentukan setelan default di seluruh server untuk perilaku pemrosesan kueri bagi semua pengguna. Sebaiknya hindari menyetel opsi pengguna global dan izinkan pengguna atau aplikasi individual mengonfigurasi setelan tingkat sesi mereka sendiri sesuai kebutuhan. Mengandalkan opsi pengguna global dapat menyebabkan perilaku yang tidak terduga atau masalah kompatibilitas jika aplikasi yang berbeda memerlukan setelan yang berbeda. Aturan ini menandai instance saat opsi pengguna disetel (yaitu, bukan status defaultnya yang tidak dikonfigurasi, biasanya diwakili oleh 0 atau string kosong).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: CloudSQL, Instance, Keandalan, Ketersediaan, HA, Zonal, Failover, CSPR, CoNa
    Aset: sqladmin.googleapis.com/Instance
    Detail
    Memeriksa apakah instance Cloud SQL dikonfigurasi untuk ketersediaan tinggi (HA). Aturan ini berfokus pada instance zonal (non-regional) dan memverifikasi apakah replika failover tersedia. Untuk instance zonal, memiliki replika failover sangat penting untuk ketahanan. Jika failoverReplicaAvailable bernilai salah (false) untuk instance zona, berarti instance tersebut adalah titik tunggal kegagalan dan rentan terhadap gangguan dalam zona tersebut. Instance zonal tanpa replika failover tidak memenuhi persyaratan untuk ketersediaan tinggi. Hal ini dianggap sebagai masalah dengan tingkat keparahan tinggi karena secara langsung memengaruhi keandalan dan waktu aktif database.

Praktik Terbaik Google Cloud - Cloud Spanner (6 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Spanner, Pencadangan, Keamanan, CSPR
    Aset: spanner.googleapis.com/Backup
    Detail
    Memverifikasi bahwa cadangan Cloud Spanner lebih lama dari periode retensi minimumnya.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Spanner, Keamanan, Enkripsi, CMEK, CSPR, MVSP
    Aset: spanner.googleapis.com/Database
    Detail
    Memverifikasi bahwa database Cloud Spanner dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK), bukan kunci yang dikelola Google.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Database, Pencadangan, Pemulihan, BCDR
    Aset: spanner.googleapis.com/Database
    Detail
    Pastikan database Spanner telah mengonfigurasi Pemulihan Point-in-Time (PITR) dengan memverifikasi bahwa periode retensi data versi ditetapkan ke durasi non-default.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keamanan, Keandalan, Perlindungan Data, CSPR
    Aset: spanner.googleapis.com/Database
    Detail
    Menerapkan perlindungan penghapusan pada database Cloud Spanner untuk melindungi dari penghapusan yang tidak disengaja, yang dapat menyebabkan kehilangan data yang tidak dapat dipulihkan dan gangguan layanan yang signifikan. Aturan ini memeriksa apakah tanda enableDropProtection tidak ada atau ditetapkan secara eksplisit ke salah (false), yang membuat database rentan terhadap penghapusan yang tidak disengaja.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Performa, Pengelolaan Kapasitas, CSPR
    Aset: spanner.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Cloud Spanner disediakan dengan minimal 1 node atau 1.000 unit pemrosesan, sehingga memastikan kapasitas yang memadai untuk workload produksi guna mencegah latensi dan throttling. Instance dengan kapasitas yang lebih rendah mungkin mengalami masalah selama lonjakan traffic, sehingga memengaruhi keandalan aplikasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan, BCDR, CSPR
    Aset: spanner.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Cloud Spanner dikonfigurasi dengan konfigurasi instance multi-region untuk memastikan ketersediaan 99,999% dan ketahanan tinggi terhadap pemadaman layanan regional. Instance yang dikonfigurasi dengan konfigurasi singleregion (diidentifikasi oleh awalan regional dalam setelan konfigurasi) tidak memenuhi standar ketersediaan ini.

Praktik Terbaik Google Cloud - Cloud Storage (20 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Penyimpanan, Pencadangan, Perlindungan Data
    Aset: storage.googleapis.com/Bucket
    Detail
    Verifikasi bahwa bucket Google Cloud Storage telah mengaktifkan kebijakan penghapusan sementara untuk melindungi dari penghapusan objek yang tidak disengaja atau berbahaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Penyimpanan, Replikasi, Pemulihan dari Bencana, BCDR
    Aset: storage.googleapis.com/Bucket
    Detail
    Pastikan bucket dual-region GCS telah mengaktifkan Replikasi Turbo untuk menjamin RPO 15 menit berdasarkan SLA Google Cloud.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: CloudStorage, Lifecycle, CostOptimization
    Aset: storage.googleapis.com/Bucket
    Detail
    Memeriksa apakah bucket Cloud Storage memiliki aturan siklus proses yang dikonfigurasi untuk membatalkan upload multipart yang tidak lengkap. Upload yang tidak selesai akan menggunakan ruang penyimpanan dan menimbulkan biaya tanpa batas waktu jika tidak dibersihkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Aset: storage_Bucket_RESOURCE_RELATIONSHIP
    Detail
    Pastikan bucket Cloud Storage dienkripsi dengan kunci enkripsi yang dikelola pelanggan (CMEK) yang memiliki periode rotasi <= 90 hari.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Bucket, Availability, Resilience, DisasterRecovery
    Aset: storage.googleapis.com/Bucket
    Detail
    Memverifikasi bahwa bucket Cloud Storage dikonfigurasi dengan jenis lokasi dual-region atau multi-region. Konfigurasi ini memastikan ketersediaan tinggi dan ketahanan data dengan mendistribusikan data di beberapa lokasi geografis. Jenis lokasi region membuat data rentan terhadap gangguan layanan satu region dan tidak memenuhi persyaratan ketersediaan tinggi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Storage, Bucket, Siklus Proses, Keandalan, Biaya, CSPR, CoNa
    Aset: storage.googleapis.com/Bucket
    Detail
    Mengidentifikasi bucket Cloud Storage yang telah menentukan aturan siklus proses, tetapi aturan tersebut tidak memiliki tindakan tertentu. Aturan siklus proses tanpa tindakan tidak efektif dan tidak memiliki tujuan. Aturan siklus proses dirancang untuk mengelola siklus proses objek melalui tindakan seperti penghapusan atau transisi kelas penyimpanan. Tindakan kosong menunjukkan error konfigurasi yang harus diperbaiki. Hal ini bisa menjadi tanda penyiapan yang tidak lengkap atau kesalahan ketik dalam konfigurasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Storage, Bucket, GDPR, Compliance, Location, EU, DataResidency, CSPR
    Aset: storage.googleapis.com/Bucket
    Detail
    Memeriksa apakah bucket Google Cloud Storage berada di luar batas geografis Uni Eropa (UE). Untuk organisasi yang tunduk pada GDPR atau peraturan residensi data serupa, menyimpan data di lokasi yang mematuhi peraturan sangatlah penting. Aturan ini mengidentifikasi bucket yang kolom lokasinya tidak sesuai dengan multiregion Uni Eropa (EU) atau region Uni Eropa tertentu (biasanya dimulai dengan EROPA). Bucket yang ditemukan di luar wilayah Uni Eropa mungkin memerlukan peninjauan untuk memastikan kepatuhan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Storage, Bucket, Logging, Security, Audit, CSPR, CoNa, MVSP
    Aset: storage.googleapis.com/Bucket
    Detail
    Memeriksa apakah logging diaktifkan untuk bucket Cloud Storage. Logging akses memberikan catatan detail terkait permintaan yang dibuat ke bucket, yang penting untuk audit keamanan dan pemantauan akses ke data sensitif.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Storage, Bucket, Labels, DataGovernance, Classification, Security, CSPR, CoNa
    Aset: storage.googleapis.com/Bucket
    Detail
    Memverifikasi bahwa bucket Cloud Storage memiliki label 'klasifikasi' yang dikonfigurasi. Label klasifikasi (misalnya, publik, pribadi, rahasia) sangat penting untuk tata kelola data dan penerapan kontrol keamanan yang sesuai.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Storage, Bucket, Labels, Organization, FinOps, CSPR, CoNa
    Aset: storage.googleapis.com/Bucket
    Detail
    Memastikan bucket Cloud Storage memiliki label yang diterapkan untuk pengorganisasian resource, alokasi biaya, dan penerapan kebijakan.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Storage, Bucket, Labels, Owner, Security, CSPR, CoNa
    Aset: storage.googleapis.com/Bucket
    Detail
    Memverifikasi bahwa bucket Cloud Storage telah dikonfigurasi dengan label 'owner'. Memberi label pada resource dengan pemilik membantu akuntabilitas, alokasi biaya, dan pengelolaan resource.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Penyimpanan, MultiRegion, HighAvailability, BCDR
    Aset: storage.googleapis.com/Bucket
    Detail
    Memverifikasi bahwa bucket Cloud Storage dikonfigurasi untuk menggunakan lokasi multi-region atau dual-region guna memastikan ketersediaan maksimum, redundansi data, dan perlindungan terhadap gangguan layanan regional. Bucket satu region tidak memenuhi standar ketersediaan tinggi ini.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Storage, Bucket, Encryption, CMEK, Security, CSPR
    Aset: storage.googleapis.com/Bucket
    Detail
    Memeriksa apakah bucket Cloud Storage dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK). Penggunaan CMEK memberikan kontrol yang lebih besar atas kunci enkripsi data Anda dibandingkan dengan enkripsi yang dikelola Google. Dengan CMEK, Anda mengelola siklus proses kunci, termasuk rotasi, kontrol akses, dan audit, di dalam Cloud KMS. Hal ini sering kali menjadi persyaratan untuk kepatuhan terhadap peraturan atau postur keamanan yang ditingkatkan, yang mengharuskan Anda memiliki kontrol langsung atas kunci enkripsi Anda. Jika bucket tidak menggunakan CMEK, bucket tersebut akan menggunakan enkripsi yang dikelola Google secara default.
  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Tag: Security, Storage, IAM, CSPR, CoNa, MVSP
    Aset: storage.googleapis.com/Bucket
    Detail
    Mendeteksi apakah bucket Cloud Storage dapat diakses secara publik atau tidak. Bucket publik memungkinkan pengguna mana pun di internet membaca atau menulis data, yang menimbulkan risiko kebocoran data yang parah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: CloudStorage, Storage, Bucket, Cost, Reliability, CSPR, CoNa, MVSP
    Aset: storage.googleapis.com/Bucket
    Detail
    Memverifikasi apakah bucket Cloud Storage dengan Pembuatan Versi Objek yang diaktifkan juga memiliki aturan Siklus Proses untuk membersihkan versi lama. Mengaktifkan pembuatan versi tanpa aturan siklus proses dapat menyebabkan pertumbuhan biaya penyimpanan tanpa batas karena versi lama tidak pernah dihapus. Pelanggaran terjadi jika versioning.enabled bernilai benar (true), tetapi tidak ada aturan siklus proses yang memiliki tindakan 'Hapus' yang dikombinasikan dengan kondisi 'daysSinceNoncurrentTime'.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Storage, Bucket, Versioning, Reliability, Recovery, CSPR, CoNa
    Aset: storage.googleapis.com/Bucket
    Detail
    Memeriksa apakah pembuatan versi objek diaktifkan untuk bucket Cloud Storage. Pembuatan versi objek mempertahankan versi objek sebelumnya saat objek tersebut ditimpa atau dihapus, sehingga memberikan perlindungan penting terhadap kehilangan atau kerusakan data yang tidak disengaja. Jika pembuatan versi diaktifkan, Anda dapat memulihkan versi objek sebelumnya jika diperlukan. Menonaktifkan pembuatan versi berarti penimpaan dan penghapusan bersifat permanen.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Security, Storage, Compliance, CSPR, CoNa, MVSP
    Aset: storage.googleapis.com/Bucket
    Detail
    Memeriksa apakah Pencegahan Akses Publik (PAP) diterapkan pada bucket Cloud Storage. Mengaktifkan PAP mencegah bucket dibuat menjadi publik melalui kebijakan IAM atau ACL, sehingga melindungi data sensitif dari eksposur yang tidak disengaja ke internet.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Storage, Bucket, Retention, Policy, Lock, Compliance, DataLoss, DataGovernance, CSPR, CoNa
    Aset: storage.googleapis.com/Bucket
    Detail
    Memeriksa apakah bucket Google Cloud Storage telah dikonfigurasi dengan kebijakan retensi dan apakah kebijakan tersebut dikunci. Kebijakan retensi menentukan durasi minimum objek dalam bucket harus dipertahankan. Mengunci kebijakan retensi akan membuatnya permanen dan tidak dapat diubah, sehingga mencegah penghapusan atau modifikasi kebijakan yang tidak disengaja atau berbahaya. Aturan ini memeriksa dua kondisi 1. Jika kebijakan retensi (retentionPolicy) tidak dikonfigurasi di bucket. 2. Jika kebijakan retensi dikonfigurasi, tetapi tidak dikunci (retentionPolicy.isLocked salah atau tidak ada). Jika salah satu kondisi ini terpenuhi, aturan akan menghasilkan pelanggaran. Memiliki kebijakan retensi yang tidak terkunci, atau tidak memiliki kebijakan sama sekali, dapat meningkatkan risiko kehilangan atau pemalsuan data. Kebijakan retensi yang dikunci sangat penting untuk kepatuhan dan tata kelola data.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Storage, Bucket, Retention, Policy, Lock, Compliance, DataLoss, DataGovernance, CSPR, CoNa
    Aset: storage.googleapis.com/Bucket
    Detail
    Memeriksa apakah bucket Google Cloud Storage telah dikonfigurasi dengan kebijakan retensi dan apakah kebijakan tersebut dikunci. Kebijakan retensi menentukan durasi minimum objek dalam bucket harus dipertahankan. Mengunci kebijakan retensi akan membuatnya permanen dan tidak dapat diubah, sehingga mencegah penghapusan atau modifikasi kebijakan yang tidak disengaja atau berbahaya. Aturan ini memeriksa dua kondisi 1. Jika kebijakan retensi (retentionPolicy) tidak dikonfigurasi di bucket. 2. Jika kebijakan retensi dikonfigurasi, tetapi tidak dikunci (retentionPolicy.isLocked salah atau tidak ada). Jika salah satu kondisi ini terpenuhi, aturan akan menghasilkan pelanggaran. Memiliki kebijakan retensi yang tidak terkunci, atau tidak memiliki kebijakan sama sekali, dapat meningkatkan risiko kehilangan atau pemalsuan data. Kebijakan retensi yang dikunci sangat penting untuk kepatuhan dan tata kelola data.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Penyimpanan, Bucket, Keamanan, CSPR
    Aset: storage.googleapis.com/Bucket
    Detail
    Memeriksa apakah Akses Tingkat Bucket Seragam (UBLA) diaktifkan untuk bucket Cloud Storage. Mengaktifkan UBLA memberikan cara yang sederhana dan konsisten untuk mengelola izin menggunakan peran IAM di tingkat bucket, bukan mengelola ACL objek individual. Tindakan ini umumnya direkomendasikan untuk meningkatkan keamanan dan kemudahan pengelolaan. Dengan UBLA, Anda hanya menggunakan IAM untuk mengontrol akses, sehingga izin lebih mudah diaudit dan dipahami. Menonaktifkan UBLA berarti Anda mengandalkan kombinasi IAM dan ACL objek, yang dapat menjadi rumit dan sulit dikelola.

Praktik Terbaik Google Cloud - Cloud VPN (4 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Jaringan, VPN, BGP, Pemilihan Rute
    Aset: compute.googleapis.com/VpnTunnel
    Detail
    Memverifikasi bahwa Tunnel VPN Compute Engine telah mengaktifkan perutean BGP (yaitu, tunnel tersebut terkait dengan Cloud Router). Perutean statis untuk tunnel VPN tidak memiliki kemampuan failover dinamis dan tidak direkomendasikan untuk workload produksi dengan ketersediaan tinggi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: VPN, Jaringan, Ketersediaan Tinggi, Keandalan
    Aset: compute.googleapis.com/TargetVpnGateway
    Detail
    Memeriksa apakah Gateway Cloud VPN menggunakan VPN Klasik (TargetVpnGateway) yang tidak digunakan lagi, bukan VPN dengan Ketersediaan Tinggi (HA). VPN Klasik tidak menyediakan SLA 99,99%.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, VPN, HighAvailability, BCDR
    Aset: cloudresourcemanager_Project_RESOURCE_VPNGATEWAY
    Detail
    Memverifikasi bahwa Project memiliki Gateway VPN yang di-deploy di setidaknya 2 region yang berbeda. Deployment Multi-regional VPN Gateway memastikan redundansi jaringan hybrid dan melindungi dari pemadaman layanan regional.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, VPN, HighAvailability, BCDR
    Aset: cloudresourcemanager_Project_RESOURCE_VPNTUNNEL
    Detail
    Memverifikasi bahwa untuk setiap region tempat Tunnel VPN di-deploy dalam Project, ada setidaknya 2 Tunnel VPN yang dikonfigurasi. Redundansi tunnel VPN regional memastikan kepatuhan terhadap SLA 99,99%, failover yang lancar, dan konektivitas hybrid yang andal.

Praktik Terbaik Google Cloud - Composer (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan Tinggi, Composer, Airflow, CoNa
    Aset: composer.googleapis.com/Environment
    Detail
    Memverifikasi bahwa lingkungan Cloud Composer dikonfigurasi dengan minimal dua penjadwal Airflow untuk memastikan ketersediaan tinggi. Menjalankan dengan satu penjadwal menimbulkan risiko gangguan alur kerja selama kegagalan atau pemeliharaan.

Praktik Terbaik Google Cloud - Compute Engine (95 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Compute, Penskalaan Otomatis, Ketersediaan Tinggi
    Aset: compute.googleapis.com/Autoscaler
    Detail
    Memvalidasi bahwa Penskala Otomatis Compute Engine telah mengonfigurasi minNumReplicas ke setidaknya 2 untuk memastikan ketersediaan instance yang redundan selama peristiwa pengurangan skala.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, NetworkTier, IPAddress, Performa
    Aset: compute.googleapis.com/Address
    Detail
    Memverifikasi bahwa Alamat IP Eksternal dikonfigurasi untuk menggunakan Tingkat Jaringan Premium. Tingkat Jaringan Premium merutekan traffic melalui jaringan backbone global Google, bukan internet publik, sehingga memastikan ketersediaan tinggi, hop perutean yang lebih rendah, dan performa yang unggul.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPR
    Aset: compute.googleapis.com/Network
    Detail
    Memeriksa apakah fitur autoCreateSubnetworks diaktifkan pada jaringan VPC Compute Engine. Jaringan VPC mode otomatis akan otomatis membuat subnet di setiap region Google Cloud, yang mungkin tidak sesuai dengan strategi segmentasi jaringan atau pengelolaan alamat IP yang diinginkan. Meskipun mudah disiapkan, VPC custommode menawarkan kontrol yang lebih terperinci. Aturan ini mengidentifikasi jaringan tempat autoCreateSubnetworks ditetapkan secara eksplisit ke benar (true). Jaringan VPC mode kustom sering direkomendasikan untuk kontrol dan postur keamanan yang lebih baik.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, LoadBalancing, Legacy, Migration, Reliability, CSPR, CoNa
    Aset: compute.googleapis.com/TargetPool
    Detail
    Mendeteksi penggunaan Target Pool Compute Engine lama. Kumpulan Target tidak digunakan lagi untuk skenario load balancing modern dan digantikan oleh Layanan Backend, yang menawarkan kemampuan health check, penskalaan otomatis, dan multi-region yang lebih unggul. Keberadaan Target Pool menunjukkan konfigurasi lama yang harus dimigrasikan untuk memastikan keandalan aplikasi dan kesamaan fitur.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, BackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/BackendService
    Detail
    Memeriksa apakah logging diaktifkan untuk Layanan Backend Compute Engine. Logging layanan backend mencatat permintaan yang diproses oleh load balancer, sehingga memberikan visibilitas penting untuk memantau traffic, memecahkan masalah error, analisis keamanan, dan audit. Aturan ini memeriksa kolom logConfig dalam konfigurasi layanan backend. Pelanggaran akan dibuat jika logConfig tidak ada, atau jika logConfig.enable tidak ada atau jika disetel ke false.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Compute, LoadBalancing, CoNa
    Aset: compute.googleapis.com/BackendService
    Detail
    Mendeteksi Layanan Backend Load Balancer yang tidak memiliki health check yang dikonfigurasi. Health check sangat penting untuk mengalihkan traffic dari instance yang tidak responsif guna mencegah gangguan layanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Compute, BackendBucket, CDN, Performance, Caching, CSPR
    Aset: compute.googleapis.com/BackendBucket
    Detail
    Memeriksa apakah Cloud CDN diaktifkan untuk bucket backend Compute Engine. Cloud CDN menyimpan konten ke dalam cache lebih dekat ke pengguna, sehingga meningkatkan performa dan mengurangi beban server asal. Aturan ini memeriksa kolom enableCDN dalam konfigurasi bucket backend. Jika enableCDN salah (false) atau tidak ada, hal ini menunjukkan bahwa Cloud CDN tidak diaktifkan, dan pelanggaran akan dibuat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, BackendBucket, Security, EdgeSecurityPolicy, CloudArmor, External, CSPR
    Aset: compute.googleapis.com/BackendBucket
    Detail
    Memeriksa apakah Kebijakan Keamanan Edge dikaitkan dengan bucket backend Compute Engine. Kebijakan Keamanan Edge (bagian dari Cloud Armor) menyediakan fitur keamanan canggih, seperti perlindungan DDoS dan WAF, untuk aplikasi yang didistribusikan secara global. Untuk bucket backend yang menayangkan konten melalui load balancer eksternal, mengaitkan Kebijakan Keamanan Edge adalah praktik terbaik keamanan. Aturan ini memeriksa keberadaan kolom edgeSecurityPolicy dalam konfigurasi bucket backend. Jika edgeSecurityPolicy tidak ada atau null, hal ini menunjukkan bahwa tidak ada Kebijakan Keamanan Edge yang terkait, dan pelanggaran akan dibuat.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, BackendService, Keandalan, Ketersediaan, LoadBalancing
    Aset: compute.googleapis.com/BackendService
    Detail
    Memeriksa apakah Pengurasan Koneksi diaktifkan untuk Layanan Backend Compute Engine. Pengurasan koneksi meminimalkan gangguan bagi pengguna dengan menjaga koneksi yang ada tetap terbuka selama durasi tertentu saat instance dihapus atau menjadi tidak sehat. Aturan ini memeriksa apakah connectionDraining.drainingTimeoutSec ditetapkan ke nilai yang lebih besar dari 0.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, RegionBackendService, Security, LoadBalancing, External, SecurityPolicy, CSPR
    Aset: compute.googleapis.com/RegionBackendService
    Detail
    Memeriksa apakah layanan backend Compute Engine eksternal regional telah dikonfigurasi dengan kebijakan keamanan. Untuk load balancer eksternal, sangat penting untuk memiliki Kebijakan Keamanan guna melindungi dari ancaman. Aturan ini memeriksa 1. loadBalancingScheme Memverifikasi bahwa layanan backend digunakan untuk load balancing eksternal. Metode ini memeriksa EXTERNAL dan EXTERNAL_MANAGED. 2. securityPolicy Memeriksa apakah Kebijakan Keamanan dikonfigurasi. Layanan backend menggunakan securityPolicy, bukan edgeSecurityPolicy. Pelanggaran dibuat jika loadBalancingScheme menunjukkan layanan eksternal dan securityPolicy tidak ada atau null.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    Aset: compute.googleapis.com/RegionBackendService
    Detail
    Memeriksa apakah Layanan Backend Compute Engine dikonfigurasi untuk menggunakan protokol HTTP atau TCP yang tidak terenkripsi. Menggunakan HTTP atau TCP biasa untuk koneksi backend dapat mengekspos traffic aplikasi, termasuk data yang berpotensi sensitif, di jaringan internal. Sangat direkomendasikan untuk menggunakan protokol aman seperti HTTPS, SSL, atau HTTP/2, atau protokol proxy yang sesuai (seperti TCP_PROXY) untuk memastikan kerahasiaan dan integritas data. Aturan ini menandai layanan backend yang kolom protokolnya ditetapkan ke HTTP atau TCP.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    Aset: compute.googleapis.com/RegionBackendService
    Detail
    Memeriksa apakah Layanan Backend Compute Engine dikonfigurasi untuk menggunakan protokol HTTP atau TCP yang tidak terenkripsi. Menggunakan HTTP atau TCP biasa untuk koneksi backend dapat mengekspos traffic aplikasi, termasuk data yang berpotensi sensitif, di jaringan internal. Sangat direkomendasikan untuk menggunakan protokol aman seperti HTTPS, SSL, atau HTTP/2, atau protokol proxy yang sesuai (seperti TCP_PROXY) untuk memastikan kerahasiaan dan integritas data. Aturan ini menandai layanan backend yang kolom protokolnya ditetapkan ke HTTP atau TCP.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Compute, BackendService, CDN, Performa, Penyimpanan dalam cache, CSPR
    Aset: compute.googleapis.com/BackendService
    Detail
    Memeriksa apakah Cloud CDN diaktifkan untuk layanan backend Compute Engine. Cloud CDN menyimpan konten ke dalam cache lebih dekat ke pengguna, sehingga meningkatkan performa dan mengurangi beban server asal. Aturan ini memeriksa kolom enableCDN dalam konfigurasi layanan backend. Jika enableCDN salah (false) atau tidak ada, hal ini menunjukkan bahwa Cloud CDN tidak diaktifkan, dan pelanggaran akan dibuat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, BackendService, Security, LoadBalancing, External, SecurityPolicy, CSPR
    Aset: compute.googleapis.com/BackendService
    Detail
    Memeriksa apakah layanan backend Compute Engine eksternal telah dikonfigurasi dengan kebijakan keamanan. Untuk load balancer eksternal, sangat penting untuk memiliki Kebijakan Keamanan guna melindungi dari ancaman. Aturan ini memeriksa 1. loadBalancingScheme Memverifikasi bahwa layanan backend digunakan untuk load balancing eksternal. Metode ini memeriksa EXTERNAL dan EXTERNAL_MANAGED. 2. securityPolicy Memeriksa apakah Kebijakan Keamanan dikonfigurasi. Layanan backend menggunakan securityPolicy, bukan edgeSecurityPolicy. Pelanggaran dibuat jika loadBalancingScheme menunjukkan layanan eksternal dan securityPolicy tidak ada atau null.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, BackendService, IAP, Security, Encryption, HTTP, HTTPS, CSPR
    Aset: compute.googleapis.com/BackendService
    Detail
    Memeriksa apakah Identity-Aware Proxy (IAP) diaktifkan di Layanan Backend Compute Engine saat menggunakan protokol HTTP yang tidak terenkripsi. Mengaktifkan IAP akan menambahkan autentikasi dan otorisasi, tetapi jika koneksi antara load balancer dan layanan backend menggunakan HTTP biasa, traffic (termasuk data aplikasi atau informasi sesi yang berpotensi sensitif) tidak dienkripsi di jaringan internal. Hal ini menimbulkan risiko keamanan. Aturan ini memeriksa apakah iap.enabled bernilai benar DAN protokolnya adalah HTTP. Sangat disarankan untuk menggunakan HTTPS untuk layanan backend saat IAP diaktifkan untuk memastikan enkripsi end-to-end.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, BackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    Aset: compute.googleapis.com/BackendService
    Detail
    Memeriksa apakah Layanan Backend Compute Engine dikonfigurasi untuk menggunakan protokol HTTP atau TCP yang tidak terenkripsi. Menggunakan HTTP atau TCP biasa untuk koneksi backend dapat mengekspos traffic aplikasi, termasuk data yang berpotensi sensitif, di jaringan internal. Sangat direkomendasikan untuk menggunakan protokol aman seperti HTTPS, SSL, atau HTTP/2, atau protokol proxy yang sesuai (seperti TCP_PROXY) untuk memastikan kerahasiaan dan integritas data. Aturan ini menandai layanan backend yang kolom protokolnya ditetapkan ke HTTP atau TCP.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Security, Compute, Network, Cloud Armor, Compliance, CSPR
    Aset: compute_Instance_RESOURCE_7
    Detail
    Menandai instance VM Compute Engine dengan IP publik yang tidak memiliki Cloud Armor.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Security, Service Account, Security, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Mendeteksi instance Compute Engine yang menggunakan akun layanan Compute Engine default. Akun layanan default dibuat secara otomatis dan memiliki izin yang luas (peran Editor) secara default, yang melanggar prinsip hak istimewa terendah. Sebagai praktik terbaik keamanan, buat dan gunakan akun layanan kustom dengan izin minimum yang diperlukan untuk setiap instance. Menggunakan akun layanan default akan meningkatkan risiko akses tidak sah dan eskalasi hak istimewa jika instance disusupi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Disk, Encryption, CSEK, Security, sha256, CSPR
    Aset: compute.googleapis.com/Disk
    Detail
    Memeriksa apakah disk Compute Engine dienkripsi menggunakan Kunci Enkripsi yang Disediakan Pelanggan (CSEK). Dengan CSEK, Anda menyediakan kunci enkripsi Anda sendiri, dan Google Cloud menggunakan kunci tersebut, yang diwakili oleh hash SHA256-nya, untuk melindungi data Anda. Aturan ini memeriksa kolom diskEncryptionKey dan, khususnya, kolom sha256 di dalamnya. Jika diskEncryptionKey tidak ada, atau jika sha256 tidak ada, kosong, atau null, hal ini menandakan bahwa CSEK tidak digunakan, sehingga memicu pelanggaran.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Performa, Compute, Disk, Penyimpanan, CoNa
    Aset: compute.googleapis.com/Disk
    Detail
    Mendeteksi persistent disk jenis 'pd-standard' (HDD) yang terpasang ke instance VM yang dikonfigurasi sebagai database. Database memerlukan IOPS tinggi dan latensi rendah, yang tidak dapat disediakan oleh HDD standar, sehingga menyebabkan hambatan performa.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Komputasi, Disk, Pencadangan, CoNa
    Aset: compute.googleapis.com/Disk
    Detail
    Mendeteksi persistent disk Compute Engine yang tidak memiliki kebijakan jadwal snapshot terlampir. Jadwal snapshot mengotomatiskan pencadangan data disk, yang penting untuk pemulihan dari bencana dan mencegah kehilangan data.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan Tinggi, Komputasi, Disk, Penyimpanan
    Aset: compute.googleapis.com/Disk
    Detail
    Pastikan persistent disk Compute Engine dikonfigurasi sebagai Persistent Disk Regional untuk memberikan ketersediaan tinggi dan melindungi dari pemadaman layanan zona. Disk regional mereplikasi data secara sinkron antara dua zona di region yang sama, sehingga memastikan aksesibilitas meskipun zona tertentu tidak tersedia. Aturan ini memeriksa apakah kolom replicaZones mencantumkan beberapa zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Network, Security, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/Firewall
    Detail
    Aturan firewall yang mengizinkan traffic internet pada semua protokol secara signifikan memperluas permukaan serangan jaringan, sehingga meningkatkan risiko akses tidak sah, potensi gangguan layanan, dan insiden keamanan yang merugikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Firewall, VPC, Logging, Security, Auditing, Network, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/Firewall
    Detail
    Memeriksa apakah logging diaktifkan untuk aturan Firewall VPC. Firewall Rules Logging mencatat koneksi yang cocok dengan aturan, sehingga memberikan insight berharga untuk audit keamanan, pemecahan masalah konektivitas jaringan, dan pemahaman pola traffic. Aturan ini memeriksa kolom logConfig dalam konfigurasi aturan firewall. Pelanggaran akan dibuat jika logConfig tidak ada, atau jika logConfig.enable tidak ada atau jika disetel ke false.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/Firewall
    Detail
    Memeriksa apakah aturan firewall mengizinkan akses publik tanpa batasan (0.0.0.0/0 atau
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Network, Security, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/FirewallPolicy
    Detail
    Aturan ini mengidentifikasi konfigurasi firewall yang terlalu permisif yang memungkinkan ingress internet tanpa batasan pada semua protokol, sehingga membantu Anda mengurangi permukaan serangan jaringan dan melindungi dari akses tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, FirewallPolicy, Logging, Security, Auditing, Network, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/FirewallPolicy
    Detail
    Memeriksa apakah Kebijakan Firewall Compute Engine berisi aturan yang diaktifkan yang tidak mengaktifkan logging. Logging firewall mencatat koneksi yang cocok dengan aturan, yang penting untuk audit dan pemecahan masalah. Kebijakan ini melakukan iterasi melalui array aturan yang disematkan dalam resource FirewallPolicy. Pelanggaran dibuat jika Kebijakan Firewall berisi setidaknya satu aturan yang dinonaktifkan tidak benar (yaitu, aturan diaktifkan) DAN enableLogging tidak benar (yaitu, logging dinonaktifkan), mengingat bahwa kolom boolean yang tidak ada sering kali ditetapkan secara default ke salah (false). Aturan dengan prioritas tertinggi (biasanya aturan default) dikecualikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/FirewallPolicy
    Detail
    Memeriksa apakah kebijakan firewall mengizinkan akses publik tanpa batasan (0.0.0.0/0 atau
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, FirewallPolicy, Security, Network, PublicAccess, Ingress, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/FirewallPolicy
    Detail
    Memeriksa apakah Kebijakan Firewall Compute Engine berisi aturan masuk yang diaktifkan yang mengizinkan traffic dari alamat IP sumber mana pun (0.0.0.0/0 untuk IPv4 atau /0 untuk IPv6). Kebijakan ini melakukan iterasi melalui array aturan yang disematkan dalam data resource FirewallPolicy. Mengizinkan traffic masuk publik dapat menjadi risiko keamanan yang signifikan jika tidak dimaksudkan. Aturan ini menandai seluruh kebijakan jika ada satu saja aturan tersebut.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Network, Security, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/FirewallPolicy
    Detail
    Mengidentifikasi aturan firewall yang mengekspos protokol yang menghadap internet yang tidak biasa, sehingga memungkinkan pengurangan permukaan serangan proaktif untuk meningkatkan keamanan dan mencegah kompromi sistem yang merugikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Network, Security, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/FirewallPolicy
    Detail
    Meningkatkan keamanan dengan mengidentifikasi aturan firewall yang memberikan akses internet publik tanpa batasan ke port TCP yang umum menjadi target (misalnya, 20, 21, 22, 25, 53, 80, 110, 143, 443), sehingga memungkinkan pengurangan permukaan serangan proaktif dan pertahanan terhadap eksploitasi yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Network, Security, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/FirewallPolicy
    Detail
    Mengidentifikasi kebijakan firewall yang mengekspos port UDP sensitif atau port lain yang biasanya terkait dengan TCP ke internet, sehingga Anda dapat mengurangi permukaan serangan dan meningkatkan keandalan layanan dengan mencegah potensi kesalahan konfigurasi atau eksploitasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, Security, Network, Firewall, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/Firewall
    Detail
    Mendeteksi aturan firewall Compute Engine yang diekspos secara publik. Aturan firewall dianggap terekspos secara publik jika mengizinkan traffic dari alamat IP mana pun (0.0.0.0/0 untuk IPv4 atau /0 untuk IPv6) untuk aturan masuk, atau mengizinkan traffic ke alamat IP mana pun untuk aturan keluar. Aturan firewall yang terekspos secara publik secara signifikan meningkatkan permukaan serangan dan risiko akses yang tidak sah. Aturan firewall harus dikonfigurasi dengan prinsip hak istimewa terendah, yang hanya mengizinkan traffic yang diperlukan dari/ke sumber/tujuan tertentu yang tepercaya. Aturan ini memeriksa aturan ingress dan egress dengan rentang sumber atau tujuan yang terlalu permisif, termasuk kasus saat rentang kosong atau null.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Network, Security, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/Firewall
    Detail
    Mengurangi permukaan serangan Anda dengan mengidentifikasi aturan firewall ingress aktif yang mengekspos protokol jaringan yang tidak umum (bukan TCP, UDP, atau ICMP) ke internet, sehingga mencegah potensi pelanggaran melalui layanan yang tidak dipantau.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Network, Security, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/Firewall
    Detail
    Kurangi permukaan serangan internet sistem Anda dengan mengidentifikasi dan meninjau aturan firewall yang mengekspos daftar pilihan port TCP yang berpotensi rentan 20,21,22,25,53,80,110,143,443,587,989,990,995,1194,3389 ke akses publik.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Network, Security, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/Firewall
    Detail
    Aturan ini meningkatkan keamanan jaringan Anda dengan mengidentifikasi aturan firewall yang terekspos secara publik yang mengizinkan port UDP yang tidak biasa 20,21,22,25,53,80,110,143,443,587,989,990,995,dan 1194, sehingga meminimalkan permukaan serangan dan mencegah potensi eksploitasi layanan yang dapat memengaruhi keandalan, performa, atau menyebabkan biaya yang tidak terduga.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Network, Firewall, Tags, Security, CSPR
    Aset: compute.googleapis.com/Firewall
    Detail
    Menandai aturan firewall VPC yang menggunakan tag jaringan. Tag jaringan kurang aman dibandingkan tag aman yang diatur IAM untuk penargetan firewall.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Subnet, Subnetwork, VPC, PrivateGoogleAccess, Networking, Security, CSPR, CoNa
    Aset: compute.googleapis.com/Subnetwork
    Detail
    Memeriksa apakah Akses Google Pribadi (PGA) dinonaktifkan untuk Subnetwork Compute Engine. PGA memungkinkan instance VM di subnet tanpa alamat IP eksternal menjangkau Google API dan layanan Google menggunakan jaringan internal Google, sehingga meningkatkan keamanan dan berpotensi mengurangi biaya keluar. Jika PGA dinonaktifkan, VM tanpa IP eksternal tidak dapat mengakses layanan ini secara langsung. Aturan ini memeriksa kolom privateIpGoogleAccess dalam konfigurasi Subnetwork. Pelanggaran akan terjadi jika privateIpGoogleAccess tidak ada atau disetel ke salah (false).
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Jaringan, Keamanan, CSPR
    Aset: compute.googleapis.com/TargetHttpProxy
    Detail
    Aturan ini mengidentifikasi load balancer HTTP, yang mentransmisikan data yang tidak dienkripsi, sehingga secara kritis mengekspos informasi sensitif, mengikis kepercayaan pelanggan, dan sering kali melanggar mandat kepatuhan, sehingga menggarisbawahi pentingnya HTTPS untuk komunikasi yang aman, pribadi, dan tepercaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Images, Lifecycle, FinOps, Cost, CSPR
    Aset: compute.googleapis.com/Image
    Detail
    Mendeteksi image Compute Engine yang sudah lebih dari 90 hari dan tidak dalam status tidak digunakan lagi. Gambar lama yang tidak digunakan dapat menumpuk, sehingga meningkatkan biaya penyimpanan dan berpotensi menimbulkan risiko keamanan jika berisi software atau kerentanan yang sudah tidak berlaku. Sebaiknya tinjau dan hentikan penggunaan atau hapus gambar lama yang tidak lagi diperlukan secara rutin. Aturan ini menandai gambar yang sudah lebih dari 90 hari yang belum dihentikan, sehingga memicu peninjauan status dan potensi penghapusannya.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, Reliability, Availability, HighAvailability, Resiliency, CSPR, CoNa
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah fitur Mulai Ulang Otomatis diaktifkan untuk instance Compute Engine. Mulai ulang otomatis memastikan bahwa jika instance dihentikan oleh peristiwa yang tidak dimulai oleh pengguna (seperti kegagalan hardware), instance tersebut akan dimulai ulang secara otomatis, sehingga mempertahankan ketersediaan tinggi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Compute, Ketersediaan Tinggi, Ketahanan
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah instance VM Compute adalah bagian dari Grup Instance Terkelola (MIG). VM mandiri tidak tangguh terhadap kegagalan host dan tidak memiliki kemampuan pemulihan otomatis.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan, Komputasi, Pemeliharaan
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah instance Compute Engine dikonfigurasi untuk migrasi langsung. Migrasi langsung membuat instance tetap berjalan selama peristiwa sistem host, seperti update software atau hardware, dengan memindahkannya ke host lain. Instance yang tidak disetel ke MIGRATE (misalnya, disetel ke TERMINATE) akan dihentikan selama pemeliharaan, sehingga berpotensi menyebabkan waktu istirahat aplikasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, IAM, Security, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Compute Engine tidak menggunakan akun layanan Compute default.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPR
    Aset: compute.googleapis.com/Network
    Detail
    Mengidentifikasi jaringan VPC Compute Engine lama. Jaringan lama tidak memiliki dukungan subnet, menggunakan satu rentang IP global, dan tidak mendukung fitur VPC modern. Migrasi ke jaringan VPC mode kustom direkomendasikan untuk mengaktifkan subnet, meningkatkan segmentasi jaringan, dan mengurangi permukaan serangan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Compute, Machine Image, NIST-800-53-SC-28
    Aset: compute.googleapis.com/MachineImage
    Detail
    Memastikan bahwa Image Mesin Compute Engine dienkripsi dengan Kunci Enkripsi yang Dikelola Pelanggan (CMEK), sehingga memberikan kontrol atas kunci enkripsi yang digunakan untuk melindungi data image dalam penyimpanan. Konfigurasi ini sangat penting untuk memenuhi persyaratan kepatuhan yang ketat dan meningkatkan keamanan data. Kesalahan konfigurasi terjadi jika kolom machineImageEncryptionKey.kmsKeyName tidak ada atau kosong.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: compute, Security, CSPR
    Aset: compute.googleapis.com/InstanceGroupManager
    Detail
    Mengidentifikasi Grup Instance Terkelola (MIG) yang tidak memiliki health check pemulihan otomatis yang dikonfigurasi. Mengonfigurasi health check adalah praktik terbaik operasional yang penting untuk menjamin pemulihan VM otomatis jika terjadi kegagalan aplikasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, Reliability, Availability, HighAvailability, MIG
    Aset: compute.googleapis.com/InstanceGroupManager
    Detail
    Memeriksa apakah Grup Instance Terkelola (MIG) Compute Engine dikonfigurasi sebagai Zonal. MIG regional direkomendasikan untuk ketersediaan tinggi karena mendistribusikan instance VM di beberapa zona dalam satu region, sehingga mengamankan beban kerja dari kegagalan satu zona. Aturan ini mengidentifikasi MIG yang konfigurasinya terikat ke zona tertentu, bukan wilayah.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Compute, VM, Instance, Labels, Organization, Management, FinOps, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memastikan instance Compute Engine memiliki label yang diterapkan untuk pengorganisasian resource, alokasi biaya, dan kemampuan pemfilteran yang lebih baik.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, VM, Tags, FinOps, Organization, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/Instance
    Detail
    Memastikan instance Compute Engine memiliki tag Resource Manager yang diterapkan melalui kolom params.resourceManagerTags untuk tata kelola yang konsisten, penerapan kebijakan, dan analisis biaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Network, Firewall, Tags, FinOps, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memastikan instance Compute Engine memiliki tag jaringan yang diterapkan untuk penargetan aturan firewall dan segmentasi jaringan yang efektif.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Jaringan, Logging, Keamanan
    Aset: compute.googleapis.com/Router
    Detail
    Mengaktifkan logging Cloud NAT memberikan telemetri penting untuk pemecahan masalah dan analisis keamanan yang cepat, sehingga meningkatkan keandalan jaringan dan visibilitas operasional.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Jaringan, Logging, Keamanan
    Aset: compute.googleapis.com/Router
    Detail
    Aktifkan logging Cloud NAT yang komprehensif untuk terjemahan dan error guna meningkatkan kemampuan pemecahan masalah dan visibilitas operasional secara signifikan, karena logging error saja membatasi insight diagnostik penting untuk analisis keandalan dan keamanan jaringan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Router, NAT, Logging, Monitoring, Security, Networking, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/Router
    Detail
    Memeriksa apakah logging dinonaktifkan untuk konfigurasi Cloud NAT di Router Compute Engine. Logging Cloud NAT memberikan visibilitas ke dalam terjemahan dan error NAT, yang sangat penting untuk pemantauan, pemecahan masalah, dan analisis keamanan. Aturan ini melakukan iterasi melalui semua konfigurasi NAT (array nats) yang terkait dengan router. Jika konfigurasi NAT ditemukan dengan kolom logConfig.enable tidak ada atau disetel ke false, pelanggaran akan dibuat untuk router.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, aturan baru, CoNa
    Aset: compute.googleapis.com/NetworkEndpointGroup
    Detail
    Memeriksa keberadaan Grup Endpoint Jaringan (NEG) Zonal. NEG tingkat zona membatasi traffic ke satu zona ketersediaan, sehingga berpotensi menciptakan titik kegagalan tunggal selama pemadaman layanan tingkat zona. Aturan ini mengidentifikasi resource ini untuk memastikan penggunaannya disengaja dan bahwa resource tersebut merupakan bagian dari strategi ketersediaan tinggi multi-zona yang lebih luas.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Jaringan, Keamanan
    Aset: compute.googleapis.com/Network
    Detail
    Nonaktifkan subnetwork yang dibuat otomatis untuk menerapkan desain jaringan yang disengaja, meningkatkan keamanan dengan mencegah subnet default yang berpotensi tidak aman di setiap region dan mengoptimalkan biaya dengan menghindari alokasi resource yang tidak perlu.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Network, VPC, Default, Security, Networking, CSPR
    Aset: compute.googleapis.com/Network
    Detail
    Memeriksa keberadaan jaringan Compute Engine default. Jaringan default dibuat secara otomatis di project baru (kecuali jika dinonaktifkan) dan dilengkapi dengan aturan firewall yang permisif (misalnya, allowinternal, allowrdp, allowssh dari mana saja). Meskipun mudah untuk penyiapan awal, penggunaan jaringan default untuk workload produksi tidak disarankan karena struktur datarnya dan izin default yang terlalu luas. Sebaiknya buat jaringan VPC kustom dengan aturan firewall khusus yang lebih ketat. Aturan ini mengidentifikasi jaringan bernama default.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Network, Reliability, HighAvailability, HybridConnectivity
    Aset: compute.googleapis.com/Network
    Detail
    Memeriksa apakah Jaringan VPC dikonfigurasi dengan Perutean Dinamis Global. Perutean Dinamis Global memungkinkan Cloud Router mempelajari dan mengiklankan rute dari semua region, sehingga memfasilitasi failover lintas-region dan pengelolaan jaringan yang disederhanakan untuk lingkungan hybrid. Aturan ini mengidentifikasi jaringan tempat routingConfig.routingMode tidak ditetapkan secara eksplisit ke GLOBAL.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Compute, Public IP, Compliance, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Mendeteksi instance VM Compute Engine yang dikonfigurasi dengan alamat IP publik (eksternal). Mengekspos VM secara langsung ke internet akan meningkatkan kerentanan terhadap akses tidak sah dan serangan brute force. VM harus menggunakan IP pribadi dan mengakses internet melalui Cloud NAT atau Identity-Aware Proxy (IAP) kecuali jika akses publik diperlukan secara eksplisit.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Jaringan, NetworkTier
    Aset: compute.googleapis.com/Project
    Detail
    Memverifikasi bahwa tingkat layanan jaringan default untuk project disetel ke PREMIUM. Menggunakan tingkat STANDARD sebagai default dapat menyebabkan performa dan keandalan traffic jaringan yang lebih rendah. Tingkat PREMIUM menggunakan jaringan global Google untuk perutean yang optimal.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, RegionBackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSP
    Aset: compute.googleapis.com/RegionBackendService
    Detail
    Memeriksa apakah logging diaktifkan untuk Layanan Backend Compute Engine. Logging layanan backend mencatat permintaan yang diproses oleh load balancer, sehingga memberikan visibilitas penting untuk memantau traffic, memecahkan masalah error, analisis keamanan, dan audit. Aturan ini memeriksa kolom logConfig dalam konfigurasi layanan backend. Pelanggaran akan dibuat jika logConfig tidak ada, atau jika logConfig.enable tidak ada atau jika disetel ke false.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Snapshots, Resource Policies, DataRetention, Reliability, FinOps, CSPR, CoNa
    Aset: compute.googleapis.com/ResourcePolicy
    Detail
    Mendeteksi jadwal snapshot Compute Engine (dalam kebijakan resource) yang memiliki periode retensi data lebih dari 365 hari dan dikonfigurasi untuk menyimpan snapshot otomatis meskipun setelah disk sumber dihapus (onSourceDiskDelete ditetapkan ke KEEP_AUTO_SNAPSHOTS). Meskipun periode retensi yang lama dan menyimpan snapshot setelah penghapusan disk sumber mungkin valid dalam skenario tertentu, kombinasi ini dapat menyebabkan biaya penyimpanan yang signifikan dan berpotensi menyimpan data lebih lama dari yang diperlukan. Aturan ini menandai konfigurasi tersebut untuk ditinjau guna memastikan konfigurasi tersebut selaras dengan kebijakan retensi data dan sasaran pengoptimalan biaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Snapshot, Kebijakan Resource, Pencadangan, Keandalan, CSPR
    Aset: compute.googleapis.com/ResourcePolicy
    Detail
    Mendeteksi jadwal snapshot Compute Engine (dalam kebijakan resource) yang tidak mengaktifkan snapshot yang konsisten dengan aplikasi (yaitu, guestFlush tidak disetel ke benar (true)). Snapshot yang konsisten dengan aplikasi memastikan bahwa data di disk dalam keadaan konsisten pada saat snapshot, yang sangat penting untuk pencadangan dan pemulihan yang andal, terutama untuk aplikasi seperti database. Tanpa guestFlush, snapshot dapat mengambil data dalam status yang tidak konsisten, yang berpotensi menyebabkan kerusakan data atau pencadangan yang tidak dapat dipulihkan. Aturan ini menandai jadwal snapshot yang tidak memiliki konsistensi aplikasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Snapshots, Siklus Proses, Keandalan, FinOps, CSPR
    Aset: compute.googleapis.com/Snapshot
    Detail
    Mendeteksi snapshot Compute Engine yang berusia lebih dari 365 hari. Snapshot lama dapat menggunakan ruang penyimpanan yang signifikan dan meningkatkan biaya. Meskipun beberapa snapshot mungkin perlu dipertahankan dalam jangka waktu yang lama, sebaiknya tinjau dan hapus snapshot yang tidak lagi diperlukan secara rutin. Aturan ini menandai snapshot yang lebih lama dari 365 hari untuk ditinjau, sehingga Anda dapat menentukan apakah snapshot tersebut dapat dihapus atau diarsipkan dengan aman.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, NodeGroup, Availability, Isolation, SoleTenant
    Aset: compute.googleapis.com/NodeGroup
    Detail
    Memeriksa apakah Grup Node Tenant Eksklusif dikonfigurasi dengan kebijakan pemeliharaan MIGRATE_WITHIN_NODE_GROUP. Setelan ini memastikan bahwa selama pemeliharaan host, VM dimigrasi langsung ke node lain dalam grup khusus yang sama, sehingga mempertahankan isolasi dan ketersediaan fisik. Pelanggaran terjadi jika kebijakan pemeliharaan tidak ada atau disetel ke mode lain seperti DEFAULT atau RESTART_IN_PLACE.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Jaringan, Keamanan
    Aset: compute.googleapis.com/TargetSslProxy
    Detail
    Memastikan traffic aplikasi ditayangkan oleh Load Balancer HTTPS modern, bukan Load Balancer Proxy SSL lama. Saat digunakan, Load Balancer HTTPS menyediakan pengelolaan traffic lapisan 7, termasuk fitur seperti peta URL, integrasi dengan sertifikat yang dikelola Google, dan kontrol keamanan lanjutan. Hal ini berguna untuk meningkatkan keamanan dengan fitur seperti Kebijakan SSL dan integrasi Cloud Armor, meningkatkan pengelolaan traffic dengan perutean berbasis konten, dan menyederhanakan pengelolaan siklus proses sertifikat. Hal ini sangat membantu untuk aplikasi web standar yang dapat memanfaatkan aturan perutean dan keamanan yang sadar aplikasi. Namun, Load Balancer Proxy SSL mungkin masih diperlukan untuk beban kerja non-HTTP tertentu yang menggunakan SSL untuk enkripsi lapisan transport.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Subnet, VPC, FlowLogs, Networking, Security, CSPR, CoNa
    Aset: compute.googleapis.com/Subnetwork
    Detail
    Memeriksa apakah Log Alur VPC diaktifkan untuk Subnetwork Compute Engine. VPC Flow Logs mencatat sampel aliran jaringan yang dikirim dari dan diterima oleh instance VM di subnet. Hal ini memberikan visibilitas penting untuk pemantauan jaringan, forensik, analisis keamanan, dan pemecahan masalah real-time. Aturan ini memeriksa kolom enableFlowLogs dalam konfigurasi Subnetwork. Pelanggaran akan dibuat jika enableFlowLogs tidak ada atau disetel ke false.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, TargetHttpsProxy, SSL, TLS, Security, Policy, Encryption, LoadBalancing, CSPR
    Aset: compute.googleapis.com/TargetHttpsProxy
    Detail
    Memeriksa apakah resource TargetHttpsProxy Compute Engine memiliki Kebijakan SSL yang ditentukan. Kebijakan SSL mengontrol serangkaian fitur TLS (seperti versi TLS dan cipher suite) yang dinegosiasikan proxy dengan klien. Mengaitkan Kebijakan SSL tertentu memungkinkan penerapan standar keamanan yang lebih ketat daripada default. Aturan ini memeriksa kolom sslPolicy dalam konfigurasi TargetHttpsProxy. Jika sslPolicy tidak ada atau null/kosong, berarti tidak ada Kebijakan SSL tertentu yang ditetapkan, dan pelanggaran akan dibuat. Mengandalkan setelan SSL default mungkin tidak memenuhi persyaratan keamanan atau kepatuhan tertentu.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Jaringan, Keamanan
    Aset: compute.googleapis.com/TargetSslProxy
    Detail
    Memvalidasi penggunaan Load Balancer Proxy SSL, memandu penggunaan Load Balancer HTTPS untuk traffic web guna meningkatkan keamanan, performa, dan efisiensi operasional.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: CostOptimization, Compute, Disk, Storage, CoNa
    Aset: compute.googleapis.com/Disk
    Detail
    Mendeteksi persistent disk yang tidak terpasang ke instance VM mana pun. Disk yang tidak terlampir akan terus dikenai biaya, sehingga menyebabkan pembelanjaan cloud yang tidak perlu.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Address, IP, PublicIP, CostOptimization, Unused, Networking, CSPR, CoNa
    Aset: compute.googleapis.com/Address
    Detail
    Memeriksa alamat IP eksternal Compute Engine yang dicadangkan, tetapi saat ini tidak digunakan oleh resource apa pun. Alamat IP publik yang dicadangkan tetapi tidak digunakan akan menimbulkan biaya dan dapat menunjukkan resource yang tidak terkait atau pengawasan konfigurasi. Aturan ini mengidentifikasi alamat dengan addressType EXTERNAL dan status RESERVED. Sebaiknya tetapkan alamat yang tidak digunakan ke resource atau lepaskan alamat tersebut untuk menghindari biaya yang tidak perlu.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Security, Confidential Computing, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah Confidential Computing diaktifkan untuk instance VM Compute Engine. Confidential Computing menggunakan enkripsi berbasis hardware untuk melindungi data aktif, bahkan dari penyedia cloud. Hal ini memberikan tingkat keamanan dan privasi yang lebih tinggi untuk beban kerja sensitif. Aturan ini menandai instance yang tidak mengaktifkan Confidential Computing. Mengaktifkan Confidential Computing mungkin menjadi persyaratan untuk kepatuhan atau untuk memenuhi kebutuhan keamanan tertentu.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Security, Deletion Protection, Security, Reliability, CSPR, CoNa
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah proteksi dari penghapusan diaktifkan untuk instance VM Compute Engine. Proteksi dari penghapusan mencegah penghapusan VM penting secara tidak sengaja. Jika diaktifkan, setiap upaya untuk menghapus instance melalui API, CLI, atau konsol akan gagal kecuali jika proteksi dari penghapusan dinonaktifkan secara eksplisit terlebih dahulu. Hal ini memberikan perlindungan penting terhadap kesalahan manusia atau tindakan berbahaya. Aturan ini menandai instance yang tidak mengaktifkan proteksi dari penghapusan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, Security, Encryption, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah semua disk yang terpasang ke instance VM Compute Engine dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK). Mengenkripsi disk melindungi data dalam penyimpanan, sehingga mencegah akses tidak sah ke data jika penyimpanan fisik disusupi. Dengan menggunakan CMEK, Anda dapat mengontrol kunci enkripsi, termasuk rotasi kunci dan pengelolaan akses. Aturan ini menandai instance yang memiliki disk terpasang yang tidak dienkripsi dengan CMEK.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Security, Networking, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah penerusan IP diaktifkan untuk instance VM Compute Engine. Mengaktifkan penerusan IP memungkinkan VM merutekan traffic antarjaringan yang berbeda, sehingga berfungsi sebagai router. Meskipun kemampuan ini diperlukan untuk beberapa kasus penggunaan (misalnya, gateway NAT, server VPN), kemampuan ini hanya boleh diaktifkan jika diperlukan secara eksplisit. Mengaktifkan penerusan IP pada instance yang tidak memerlukannya akan meningkatkan permukaan serangan dan berpotensi dieksploitasi untuk melewati kontrol keamanan jaringan. Aturan ini menandai instance dengan penerusan IP yang diaktifkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, Security, Shielded VM, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah Pemantauan Integritas diaktifkan untuk instance VM Compute Engine. Shielded VM memberikan integritas yang dapat diverifikasi untuk instance VM Anda, sehingga membantu melindungi dari ancaman lanjutan seperti rootkit dan bootkit. Pemantauan Integritas memungkinkan Anda memantau integritas booting instance. vTPM menyediakan Trusted Platform Module yang divirtualisasi. Booting Aman membantu memastikan bahwa sistem hanya menjalankan software asli. Aturan ini menandai instance yang tidak mengaktifkan salah satu fitur ini.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, Security, Shielded VM, CSPR, CoNa
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah Booting Aman diaktifkan untuk instance VM Compute Engine. Shielded VM memberikan integritas yang dapat diverifikasi untuk instance VM Anda, sehingga membantu melindungi dari ancaman lanjutan seperti rootkit dan bootkit. Pemantauan Integritas memungkinkan Anda memantau integritas booting instance. vTPM menyediakan Trusted Platform Module yang divirtualisasi. Booting Aman membantu memastikan bahwa sistem hanya menjalankan software asli. Aturan ini menandai instance yang tidak mengaktifkan salah satu fitur ini.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, Security, Shielded VM, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah vTPM diaktifkan untuk instance VM Compute Engine. Shielded VM memberikan integritas yang dapat diverifikasi untuk instance VM Anda, sehingga membantu melindungi dari ancaman lanjutan seperti rootkit dan bootkit. Pemantauan Integritas memungkinkan Anda memantau integritas booting instance. vTPM menyediakan Trusted Platform Module yang divirtualisasi. Booting Aman membantu memastikan bahwa sistem hanya menjalankan software asli. Aturan ini menandai instance yang tidak mengaktifkan salah satu fitur ini.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Security, OSLogin, 2FA, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah Login OS diaktifkan untuk instance VM Compute Engine tanpa mengaktifkan autentikasi dua faktor (2FA). Meskipun Login OS sendiri meningkatkan keamanan dengan menggunakan IAM untuk kontrol akses, mewajibkan 2FA akan menambahkan lapisan perlindungan ekstra yang penting terhadap kredensial yang disusupi. Tanpa 2FA, penyerang yang mendapatkan sandi pengguna dapat memperoleh akses ke VM. Aturan ini menandai instance yang mengaktifkan Login OS, tetapi tidak mengaktifkan 2FA.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Security, OSLogin, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    (Catatan - aturan ini hanya memeriksa penggantian metadata tingkat instance. Konfigurasi login OS tingkat perlindungan tidak divalidasi oleh aturan ini.) Memeriksa apakah Login OS diaktifkan untuk instance VM Compute Engine. Login OS menyediakan kontrol akses terpusat dan mendetail ke VM menggunakan peran IAM, bukan mengandalkan kunci SSH individual yang dikelola di tingkat instance atau project. Login OS meningkatkan keamanan, menyederhanakan pengelolaan kunci, dan meningkatkan kemampuan audit. Aturan ini menandai instance yang tidak mengaktifkan Login OS.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Security, SSH, Security, Reliability, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah instance VM Compute Engine mengizinkan penggunaan kunci SSH di seluruh project. Kunci SSH di seluruh project dapat ditambahkan ke metadata project dan secara otomatis memberikan akses ke semua instance dalam project tersebut, kecuali jika diblokir secara eksplisit atau Login OS diaktifkan. Hanya mengandalkan kunci SSH di seluruh project melanggar prinsip hak istimewa terendah dan meningkatkan risiko akses tidak sah jika kunci dibobol. Sebaiknya gunakan Login OS (yang memberikan kontrol yang lebih terperinci) atau blokir kunci SSH di tingkat project secara eksplisit dan gunakan kunci khusus instance sebagai gantinya. Aturan ini menandai instance yang tidak memblokir kunci SSH di seluruh project dan tidak mengaktifkan Login OS.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Compute, Security, Compute Engine, Serial Port, CSPR
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah akses port serial diaktifkan untuk instance VM Compute Engine. Port serial menyediakan konsol berbasis teks untuk berinteraksi dengan VM, terutama untuk men-debug dan memecahkan masalah. Meskipun berguna dalam situasi tertentu, mengaktifkan port serial meningkatkan permukaan serangan, karena berpotensi digunakan untuk mendapatkan akses yang tidak sah jika tidak diamankan dengan benar. Secara umum, sebaiknya nonaktifkan akses port serial kecuali jika diperlukan secara eksplisit dan dengan langkah-langkah keamanan yang sesuai (misalnya, autentikasi yang kuat, aturan firewall). Aturan ini menandai instance yang mengaktifkan akses port serial.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, Security, Shielded VM, CSPR, CoNa
    Aset: compute.googleapis.com/Instance
    Detail
    Memeriksa apakah semua fitur Shielded VM (Pemantauan Integritas, vTPM, dan Booting Aman) diaktifkan untuk instance VM Compute Engine. Shielded VM memberikan integritas yang dapat diverifikasi untuk instance VM Anda, sehingga membantu melindungi dari ancaman lanjutan seperti rootkit dan bootkit. Pemantauan Integritas memungkinkan Anda memantau integritas booting instance. vTPM menyediakan Trusted Platform Module yang divirtualisasi. Booting Aman membantu memastikan bahwa sistem hanya menjalankan software asli. Aturan ini menandai instance yang tidak mengaktifkan salah satu fitur ini.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Aset: compute_Instance_RESOURCE_6
    Detail
    Pastikan instance VM terhubung ke subnet yang telah mengaktifkan Akses Google Pribadi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, VpnTunnel, VPN, IKEv1, IKEv2, Security, Encryption, Networking, CSPR
    Aset: compute.googleapis.com/VpnTunnel
    Detail
    Memeriksa apakah Tunnel VPN Compute Engine dikonfigurasi untuk menggunakan protokol IKEv1. IKEv1 (Internet Key Exchange versi 1) adalah protokol VPN lama dengan kelemahan keamanan yang diketahui dibandingkan dengan IKEv2 yang lebih modern. Menggunakan IKEv1 meningkatkan risiko kerentanan keamanan. Aturan ini memeriksa kolom ikeVersion dalam konfigurasi Tunnel VPN. Pelanggaran akan dihasilkan jika ikeVersion disetel ke 1. Sangat direkomendasikan untuk menggunakan IKEv2 (versi 2) untuk meningkatkan keamanan dan keandalan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Firewall, Network, Compliance, CSPR, CoNa, MVSP
    Aset: compute_Network_RESOURCE_2
    Detail
    Menandai Jaringan VPC Compute Engine yang tidak dikonfigurasi dengan aturan firewall penolakan egress default.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Jaringan, Keamanan, Kepatuhan, CSPR, CoNa, MVSP
    Aset: compute_Network_RESOURCE_1
    Detail
    Menandai Jaringan VPC Compute Engine yang tidak dikonfigurasi dengan kebijakan firewall penolakan egress default.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Compute Engine, image, Security, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Mencegah akses tidak sah dan potensi pemindahan data yang tidak sah dengan mendeteksi apakah kebijakan IAM project memberikan akses publik (allUsers atau allAuthenticatedUsers), yang akan mengekspos semua image Compute Engine yang ada di dalamnya.
  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Tag: Compute, Security, osconfig, Vulnerability, CSPR
    Aset: compute_Instance_RESOURCE_8
    Detail
    Mendeteksi instance VM Compute Engine yang memiliki laporan kerentanan OS Config yang berisi kerentanan dengan tingkat keparahan KRITIS. Kerentanan kritis mewakili tingkat risiko tertinggi dan harus segera ditangani untuk mencegah potensi eksploitasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Jaringan, Keamanan, Kepatuhan
    Aset: compute_Instance_RESOURCE_1
    Detail
    Pastikan Akses Google Pribadi diaktifkan secara khusus untuk subnetwork yang terpasang ke Instance VM.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Jaringan, NAT, HighAvailability, BCDR
    Aset: cloudresourcemanager_Project_RESOURCE_ROUTER
    Detail
    Memverifikasi bahwa Project telah mengonfigurasi Cloud NAT di setidaknya 2 region yang berbeda. Deployment Cloud NAT multi-regional memastikan redundansi dan melindungi dari gangguan layanan regional untuk konektivitas keluar.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Reliability, Compute, Instance, HighAvailability, BCDR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_INSTANCE
    Detail
    Memverifikasi bahwa Project telah men-deploy VM layanan aplikasi Compute Engine di setidaknya 2 zona yang berbeda. Deployment VM multi-zona memastikan redundansi komputasi dan melindungi dari pemadaman layanan zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Compute, Backup, DisasterRecovery, BCDR
    Aset: compute.googleapis.com/Snapshot
    Detail
    Pastikan snapshot disk Compute Engine disimpan di lokasi multi-region untuk memastikan kemampuan pemulihan dan kelangsungan selama gangguan layanan regional.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Compute, SslPolicy, TLS, Security, Encryption, Profile, Modern, CSPR
    Aset: compute.googleapis.com/SslPolicy
    Detail
    Memeriksa apakah Kebijakan SSL Compute Engine memenuhi standar keamanan yang direkomendasikan dengan menyetel profilnya ke MODERN dan versi TLS minimumnya ke TLS_1_2. Profil MODERN mencakup cipher suite yang kuat dan menonaktifkan versi TLS yang lebih lama dan kurang aman. Menyetel versi TLS minimum ke TLS_1_2 akan lebih meningkatkan keamanan dengan tidak mengizinkan TLS 1.0 dan 1.1. Aturan ini memeriksa kolom profile dan minTlsVersion. Pelanggaran akan dibuat jika profil bukan MODERN atau minTlsVersion bukan TLS_1_2.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keamanan, Jaringan, Kepatuhan
    Aset: compute.googleapis.com/Subnetwork
    Detail
    Memeriksa apakah subnetwork VPC Compute Engine dikonfigurasi dengan jenis stack ganda (IPV4_IPV6). Menerapkan jenis stack khusus IPv4 membantu mempertahankan postur keamanan yang konsisten, mengurangi kompleksitas jaringan, dan memastikan keselarasan dengan kebijakan organisasi yang membatasi penggunaan IPv6 untuk mencegah jalur akses yang tidak sah.

Praktik Terbaik Google Cloud - Dataproc (2 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Dataproc, Penskalaan Otomatis, Keandalan, Pengoptimalan Biaya
    Aset: dataproc.googleapis.com/AutoscalingPolicy
    Detail
    Memeriksa apakah AutoscalingPolicies Dataproc menentukan gracefulDecommissionTimeout. Waktu tunggu yang tepat memastikan bahwa tugas yang sedang berjalan diizinkan untuk selesai sebelum node pekerja di-scale down.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan, HighAvailability, BCDR
    Aset: dataproc.googleapis.com/Cluster
    Detail
    Memverifikasi bahwa cluster Dataproc beroperasi dalam mode Ketersediaan Tinggi dengan menyediakan tiga instance master. Menjalankan dengan kurang dari tiga node master akan menimbulkan satu titik kegagalan, sehingga membahayakan stabilitas produksi dan kelangsungan pemrosesan data selama pemeliharaan atau gangguan.

Praktik Terbaik Google Cloud - Filestore (5 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keamanan, Keandalan, Perlindungan Data, Pencadangan, CSPR
    Aset: file.googleapis.com/Instance
    Detail
    Pastikan instance Filestore memiliki jadwal pencadangan yang ditentukan untuk memungkinkan pemulihan data yang andal dan melindungi dari kehilangan data akibat penghapusan atau kerusakan yang tidak disengaja. Aturan ini secara khusus memvalidasi keberadaan backupConfig di setelan instance, yang penting untuk kelangsungan bisnis.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keamanan, Keandalan, Perlindungan Data, CoNa
    Aset: file.googleapis.com/Instance
    Detail
    Memastikan instance Filestore mengaktifkan proteksi dari penghapusan untuk mencegah kehilangan data yang tidak disengaja dan gangguan layanan akibat penghapusan yang tidak disengaja. Menonaktifkan proteksi dari penghapusan pada berbagi file penting meningkatkan risiko kesalahan operasional yang dapat menyebabkan kehilangan data yang tidak dapat dipulihkan. Setelan ini dikontrol oleh tanda deletionProtectionEnabled dalam konfigurasi instance.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan Tinggi, Filestore, Ketahanan
    Aset: file.googleapis.com/Instance
    Detail
    Memastikan instance Google Cloud Filestore dikonfigurasi dengan tingkat ketersediaan Regional (ENTERPRISE atau REGIONAL) untuk mendukung ketersediaan tinggi dan ketahanan untuk beban kerja penting. Tingkat Dasar, SSD Skala Tinggi, dan Zonal generik adalah deployment zona tunggal dan tidak memberikan ketahanan multizona yang diperlukan untuk melindungi dari kegagalan zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Filestore, Instance, Label, FinOps, CSPR
    Aset: file.googleapis.com/Instance
    Detail
    Memastikan instance Filestore memiliki label yang diterapkan untuk pengorganisasian resource, pemfilteran, dan berpotensi membantu analisis alokasi biaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Filestore, Instance, Tags, FinOps, CSPR, CoNa, MVSP
    Aset: file.googleapis.com/Instance
    Detail
    Memastikan instance Filestore memiliki tag Resource Manager yang diterapkan untuk tata kelola yang konsisten, penerapan kebijakan, dan analisis biaya di seluruh resource cloud.

Praktik Terbaik Google Cloud - Firestore (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, BCDR, Ketersediaan Tinggi
    Aset: firestore.googleapis.com/Database
    Detail
    Memverifikasi bahwa database Firestore dikonfigurasi untuk menggunakan lokasi multiregion (misalnya, nam5, eur3). Deployment multiregion mereplikasi data di berbagai area geografis yang berbeda, sehingga memastikan ketersediaan tinggi dan ketahanan terhadap pemadaman layanan regional.

Praktik Terbaik Google Cloud - Gemini Enterprise Agent Platform (18 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, VertexAI, HighAvailability, Ketahanan
    Aset: aiplatform.googleapis.com/Endpoint
    Detail
    Memastikan model ML yang di-deploy di endpoint online memiliki minimal 2 replika untuk mempertahankan ketersediaan dan mencegah waktu non-operasional prediksi selama kegagalan satu node.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance
    Aset: aiplatform.googleapis.com/CustomJob
    Detail
    Memastikan tugas pelatihan kustom Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar dalam spesifikasi tugas.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance
    Aset: aiplatform.googleapis.com/Dataset
    Detail
    Memastikan set data Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar untuk set data.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance
    Aset: aiplatform.googleapis.com/Endpoint
    Detail
    Memastikan bahwa Endpoint Vertex AI dienkripsi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk model yang di-deploy dan meningkatkan keamanan. Setelan ini sangat penting untuk kepatuhan dan melindungi data sensitif dalam penyimpanan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar di endpoint.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance
    Aset: aiplatform.googleapis.com/Featurestore
    Detail
    Memastikan Feature Store Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance
    Aset: aiplatform.googleapis.com/HyperparameterTuningJob
    Detail
    Memastikan tugas penyesuaian hyperparameter Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar dalam spesifikasi tugas.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance
    Aset: aiplatform.googleapis.com/MetadataStore
    Detail
    Memastikan Vertex AI Metadata Store dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK) untuk kontrol yang lebih besar atas enkripsi data. Aturan ini memverifikasi bahwa kolom encryptionSpec.kmsKeyName ada dan dikonfigurasi, yang penting untuk kepatuhan dan meningkatkan keamanan data dengan memastikan metadata tidak hanya dienkripsi secara default, tetapi juga dengan kunci yang Anda kontrol.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance
    Aset: aiplatform.googleapis.com/Model
    Detail
    Memastikan model Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK) untuk meningkatkan kontrol atas enkripsi data dan memenuhi persyaratan kepatuhan. Aturan ini memverifikasi bahwa kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar dalam data resource model.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance, CoNa, MVSP
    Aset: aiplatform.googleapis.com/NotebookRuntime
    Detail
    Memastikan Vertex AI Notebook Runtimes dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Notebook Runtime tanpa CMEK menggunakan kunci enkripsi yang dikelola Google secara default.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Biaya, FinOps, Vertex AI, CoNa, MVSP
    Aset: aiplatform.googleapis.com/NotebookRuntime
    Detail
    Menerapkan penonaktifan otomatis saat tidak ada aktivitas di Vertex AI Notebook Runtimes untuk mengoptimalkan biaya dengan menghentikan resource yang tidak aktif. Kesalahan konfigurasi terjadi jika idleShutdownConfig tidak ditentukan atau jika tanda idleShutdownDisabled di dalamnya disetel ke benar (true), sehingga menyebabkan penagihan resource berkelanjutan meskipun tidak digunakan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Vertex AI, Networking, Data Exfiltration, CoNa, MVSP
    Aset: aiplatform.googleapis.com/NotebookRuntime
    Detail
    Memastikan Vertex AI Notebook Runtimes tidak memiliki akses internet langsung untuk memitigasi risiko seperti pemindahan data yang tidak sah dan akses yang tidak sah ke resource eksternal. Menonaktifkan akses internet meningkatkan postur keamanan dengan mengisolasi lingkungan runtime. Akses internet dikontrol oleh setelan networkSpec.enableInternetAccess.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keamanan, Vertex AI, Shielded VM, Booting Aman, NIST-800-53-SI-7, CoNa, MVSP
    Aset: aiplatform.googleapis.com/NotebookRuntime
    Detail
    Memastikan Booting Aman diaktifkan di Runtime Notebook Vertex AI untuk melindungi dari ancaman tingkat booting. Booting Aman adalah fitur inti Shielded VM yang memverifikasi tanda tangan digital semua komponen booting, sehingga mencegah eksekusi kode yang tidak sah atau berbahaya selama proses booting. Aturan ini memeriksa apakah tanda enableSecureBoot ditetapkan secara eksplisit ke benar (true).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance, CoNa, MVSP
    Aset: aiplatform.googleapis.com/NotebookRuntimeTemplate
    Detail
    Memastikan Vertex AI Notebook Runtimes dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Notebook Runtime tanpa CMEK menggunakan kunci enkripsi yang dikelola Google secara default.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Biaya, FinOps, Vertex AI, CoNa, MVSP
    Aset: aiplatform.googleapis.com/NotebookRuntimeTemplate
    Detail
    Menerapkan penonaktifan otomatis saat tidak ada aktivitas pada Template Runtime Notebook Vertex AI untuk mengoptimalkan biaya dengan menghentikan resource yang tidak aktif. Kesalahan konfigurasi terjadi jika idleShutdownConfig tidak ditentukan atau jika tanda idleShutdownDisabled di dalamnya disetel ke benar (true), sehingga menyebabkan penagihan resource berkelanjutan meskipun tidak digunakan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Vertex AI, Network, CoNa, MVSP
    Aset: aiplatform.googleapis.com/NotebookRuntimeTemplate
    Detail
    Memastikan template runtime Vertex AI tidak terekspos ke internet publik, yang mengurangi permukaan serangan eksternal dan membantu mencegah potensi pemindahan data yang tidak sah. Hal ini dilanggar jika setelan enableInternetAccess bernilai benar (true).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Vertex AI, Notebooks, Compliance, CoNa, MVSP
    Aset: aiplatform.googleapis.com/NotebookRuntimeTemplate
    Detail
    Memverifikasi bahwa Template Runtime Notebook Vertex AI telah mengaktifkan Boot Aman untuk memastikan integritas sistem operasi dan melindungi dari kode tingkat booting yang tidak sah. Booting Aman adalah fitur keamanan penting yang membantu mencegah eksekusi kode berbahaya selama proses booting. Setelan ini dikontrol oleh tanda enableSecureBoot dalam objek shieldedVmConfig.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance
    Aset: aiplatform.googleapis.com/Tensorboard
    Detail
    Memastikan instance Vertex AI TensorBoard dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data eksperimen dan visualisasi model untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance
    Aset: aiplatform.googleapis.com/TrainingPipeline
    Detail
    Memastikan pipeline pelatihan Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar dalam spesifikasi pipeline.

Praktik Terbaik Google Cloud - Gemini Enterprise Agent Platform Workbench (11 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keamanan, Keandalan, Vertex AI, Notebook, CoNa
    Aset: notebooks.googleapis.com/Instance
    Detail
    Memastikan bahwa instance Vertex AI Workbench mengaktifkan upgrade lingkungan otomatis. Mengaktifkan upgrade otomatis sangat penting untuk menjaga agar instance tetap diupdate dengan fitur, update framework, dan patch keamanan terbaru, yang meningkatkan keamanan dan keandalan. Setelan ini dikontrol oleh kunci metadata notebookupgradeschedule, yang harus ada dan memiliki nilai yang ditentukan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Encryption, CMEK, Vertex AI, Compliance, NIST-800-53-SC-28
    Aset: notebooks.googleapis.com/Instance
    Detail
    Memastikan instance Vertex AI Workbench dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK), yang sangat penting untuk mempertahankan kontrol atas enkripsi data dan memenuhi persyaratan kepatuhan tertentu. Kebijakan ini memverifikasi bahwa properti kmsKey dikonfigurasi untuk disk booting dan data dalam gceSetup instance.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Security, Network, Vertex AI
    Aset: notebooks.googleapis.com/Instance
    Detail
    Menonaktifkan penggunaan jaringan VPC default untuk instance Vertex AI Workbench adalah langkah keamanan utama untuk mencegah eksposur terhadap aturan firewall yang terlalu permisif. Kesalahan konfigurasi ini terjadi saat instance Workbench dilampirkan ke resource jaringan bernama default, sehingga melewati arsitektur jaringan yang lebih aman dan dirancang dengan sengaja.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Vertex AI, Notebook, CoNa
    Aset: notebooks.googleapis.com/Instance
    Detail
    Memastikan instance Vertex AI Workbench mengaktifkan proteksi dari penghapusan, sehingga mencegah penghapusan yang tidak disengaja pada lingkungan pengembangan penting dan data terkait. Perlindungan ini sangat penting untuk menjaga keandalan operasional, karena kesalahan konfigurasi dapat menyebabkan hilangnya pekerjaan secara permanen. Flag deletionProtection harus ditetapkan secara eksplisit ke benar (true).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Vertex AI, Notebooks, Data Exfiltration, NIST-800-53-AC-3, CoNa
    Aset: notebooks.googleapis.com/Instance
    Detail
    Untuk mencegah eksfiltrasi data, kebijakan ini memastikan bahwa download file dari antarmuka JupyterLab di instance Vertex AI Workbench dinonaktifkan. Kesalahan konfigurasi terjadi jika kunci metadata notebookdisabledownloads tidak ada atau tidak disetel ke benar (true), sehingga menciptakan potensi vektor untuk penghapusan data yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Vertex AI, Notebooks, Privilege Escalation
    Aset: notebooks.googleapis.com/Instance
    Detail
    Menonaktifkan akses root pada instance Vertex AI Workbench adalah langkah keamanan penting untuk mencegah eskalasi hak istimewa dan modifikasi sistem yang tidak sah. Setelan ini dikontrol oleh kunci metadata notebookdisableroot dalam penyiapan Compute Engine, yang harus disetel ke benar (true).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Vertex AI, Notebooks, Integrity Monitoring, NIST-800-53-SI-7
    Aset: notebooks.googleapis.com/Instance
    Detail
    Memastikan instance Vertex AI Workbench mengaktifkan pemantauan integritas Shielded VM, yang memberikan lapisan pertahanan dasar terhadap malware level booting dan level kernel. Pelanggaran terjadi jika tanda enableIntegrityMonitoring dalam konfigurasi Shielded VM instance tidak ada, kosong, atau disetel ke false.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Vertex AI, Networking
    Aset: notebooks.googleapis.com/Instance
    Detail
    Memastikan instance Vertex AI Workbench tidak memiliki alamat IP publik yang ditetapkan dengan memverifikasi bahwa setelan disablePublicIp ditetapkan secara eksplisit ke benar (true). Menonaktifkan IP publik adalah langkah keamanan penting yang mengurangi eksposur instance ke internet publik, sehingga meminimalkan risiko akses yang tidak sah. Pelanggaran terjadi jika setelan disablePublicIp tidak ada, kosong, atau disetel ke false.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Vertex AI, IAM, Service Account, NIST-800-53-AC-3, CSPR
    Aset: notebooks.googleapis.com/Instance
    Detail
    Memastikan bahwa instance Vertex AI Workbench tidak menggunakan akun layanan Compute Engine default. Menetapkan akun layanan khusus dengan hak istimewa terendah ke instance Workbench adalah langkah keamanan penting yang meminimalkan potensi dampak kompromi dengan membatasi akses instance hanya ke layanan Google Cloud yang diperlukan. Pemeriksaan ini menandai instance yang dikonfigurasi dengan akun layanan yang diakhiri dengan compute@developer.gserviceaccount.com, yang menunjukkan penggunaan akun layanan default yang terlalu permisif.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Vertex AI, Notebooks, Shielded VM, CoNa
    Aset: notebooks.googleapis.com/Instance
    Detail
    Memastikan instance Vertex AI Workbench mengaktifkan Booting Aman, fitur keamanan penting yang memverifikasi tanda tangan digital semua komponen booting untuk memberikan perlindungan dari bootkit dan rootkit. Setelan ini, enableSecureBoot, adalah bagian dari konfigurasi Shielded VM instance dan harus disetel ke benar (true).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Security, Vertex AI, Notebooks, vTPM, Shielded VM
    Aset: notebooks.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Vertex AI Workbench telah mengaktifkan virtual trusted platform module (vTPM) untuk memastikan proses booting yang aman dan terukur. Mengaktifkan vTPM adalah komponen penting dari kemampuan Shielded VM Google Cloud, yang melindungi instance dari malware dan rootkit tingkat booting dengan memberikan integritas yang dapat diverifikasi dari bootloader, kernel, dan driver booting instance. Setelan ini dikelola dalam shieldedInstanceConfig instance.

Praktik Terbaik Google Cloud - Google Kubernetes Engine (55 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: GKE, Keamanan, CSPR, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Memverifikasi bahwa Cluster GKE tidak mengaktifkan fitur Alfa. Cluster alfa tidak didukung untuk workload produksi dan akan habis masa berlakunya setelah 30 hari.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Autopilot, Terkelola, Konfigurasi, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah cluster Google Kubernetes Engine (Google Kubernetes Engine) telah mengaktifkan mode Autopilot. Google Kubernetes Engine Autopilot adalah mode operasi terkelola sepenuhnya yang mengurangi overhead operasional dengan mengelola infrastruktur cluster, termasuk konfigurasi node dan keamanan. Aturan ini mengidentifikasi cluster yang kolom autopilot.enabled-nya disetel ke false atau tidak ditentukan. Kebijakan ini terutama bersifat informatif, menandai cluster yang TIDAK berjalan dalam mode Autopilot.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Kubernetes, Backup, PemulihanBencana, BCDR
    Aset: container.googleapis.com/Cluster
    Detail
    Pastikan Pencadangan untuk GKE diaktifkan di cluster GKE untuk mengizinkan pencadangan aplikasi stateful dan pemulihan dari bencana.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Authentication, BasicAuth, ClientCertificate, Security, Configuration, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah cluster Google Kubernetes Engine telah mengonfigurasi Autentikasi Dasar (nama pengguna/sandi) dan mengaktifkan penerbitan Sertifikat Klien. Mengaktifkan beberapa metode kredensial statis secara bersamaan dapat meningkatkan permukaan serangan dan overhead pengelolaan. Sebaiknya gunakan metode autentikasi yang lebih aman dan dikelola secara terpusat seperti IAM atau OIDC. Aturan ini menandai cluster yang masterAuth.username-nya tidak null/kosong DAN masterAuth.clientCertificateConfig.issueClientCertificate-nya bernilai benar (true).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Security, CoNa, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Pastikan Otorisasi Biner diaktifkan untuk cluster Google Kubernetes Engine.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, Google Kubernetes Engine, Tata Kelola, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Meningkatkan ketahanan cluster dan mengurangi overhead operasional dengan memverifikasi bahwa node pool Standard Google Kubernetes Engine telah mengaktifkan perbaikan otomatis, sehingga memastikan pemulihan otomatis dari kegagalan node untuk mempertahankan ketersediaan aplikasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Upgrade Otomatis, Keamanan, Keandalan, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memperkuat keamanan cluster dan mengurangi overhead pemeliharaan dengan memverifikasi bahwa node pool Google Kubernetes Engine Standard telah mengaktifkan upgrade otomatis, sehingga memastikan node pool tersebut menerima patch keamanan dan perbaikan stabilitas tepat waktu.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Akses Google Pribadi, subnetwork, security, CSPR
    Aset: container_Cluster_RESOURCE_2
    Detail
    Meningkatkan keamanan dengan memverifikasi bahwa Akses Google Pribadi diaktifkan di subnetwork cluster, sehingga memungkinkan node Google Kubernetes Engine pribadi menarik image dan mengakses Google API tanpa memerlukan alamat IP publik.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, COS, Keamanan, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Meningkatkan keamanan dan stabilitas cluster dengan memverifikasi bahwa semua kumpulan node Google Kubernetes Engine menggunakan Container-Optimized OS (COS) Google, sebuah sistem operasi yang dibuat khusus dan diperkuat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Cluster, Lokasi, Ketahanan, Keamanan, CSPR, CoNa
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah cluster Google Kubernetes Engine bersifat zonal. Cluster Google Kubernetes Engine dapat dibuat dalam satu zona tempat satu instance Bidang Kontrol/Server API di-deploy. Atau, cluster dapat dibuat di region Google Cloud yang menyebarkan tiga instance Control Plane/API Server secara merata di tiga zona dalam region tersebut. Cluster regional juga menyebarkan worker node secara merata di tiga zona yang sama untuk mengurangi dampak pemadaman layanan zonal Google Cloud.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, DNS, CloudDNS, Networking, BestPractice, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah cluster Google Kubernetes Engine dikonfigurasi untuk menggunakan Cloud DNS untuk resolusi DNS dalam cluster. Menggunakan Cloud DNS untuk Google Kubernetes Engine memberikan layanan DNS terkelola, berperforma tinggi, dan skalabel, serta merupakan praktik terbaik Google Kubernetes Engine. Aturan ini memeriksa kolom dnsConfig.clusterDns. Pelanggaran akan dibuat jika kolom ini tidak ada, bernilai null, atau memiliki nilai selain CLOUD_DNS, yang menunjukkan bahwa cluster mungkin menggunakan add-on kubedns lama atau tidak dikonfigurasi untuk Cloud DNS.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Security, Compute, CSPR, CoNa
    Aset: container.googleapis.com/Cluster
    Detail
    Pastikan cluster Google Kubernetes Engine dikonfigurasi untuk menggunakan node rahasia.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: GKE, Kubernetes, Cluster, LoadBalancing, Networking, Performance, CSPR, CoNa, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Memverifikasi apakah load balancing berbasis container diaktifkan di cluster GKE. Load balancing berbasis container memungkinkan load balancer merutekan traffic langsung ke pod, sehingga mengurangi latensi dan meningkatkan visibilitas jaringan. Pelanggaran terjadi jika addonsConfig.httpLoadBalancing.disabled bernilai benar, yang menonaktifkan dukungan NEG dan pengontrol Ingress.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Addon, KubernetesDashboard, Security, Legacy, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah add-on Dasbor Kubernetes lama diaktifkan untuk cluster Google Kubernetes Engine. Dasbor Kubernetes menyediakan UI berbasis web untuk mengelola resource cluster, tetapi versi lama memiliki potensi implikasi keamanan dan penggunaannya umumnya tidak disarankan untuk diganti dengan gcloud, konsol Google Cloud, atau alat pengelolaan yang lebih aman lainnya. Aturan ini memeriksa kolom addonsConfig.kubernetesDashboard.disabled. Pelanggaran akan dibuat jika kubernetesDashboard ada dan kolom disabled-nya BUKAN benar (yaitu, tidak ada atau secara eksplisit salah), yang menunjukkan bahwa dasbor lama diaktifkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Keamanan, Enkripsi, CSPR, CoNa
    Aset: container.googleapis.com/Cluster
    Detail
    Pastikan secret aplikasi cluster Google Kubernetes Engine dienkripsi menggunakan CMEK.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: GKE, Kubernetes, Cluster, Dataplane, Jaringan, Keamanan, Performa, CSPR, CoNa, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Memverifikasi apakah Dataplane V2 diaktifkan pada cluster GKE. Dataplane V2 adalah bidang data yang dioptimalkan untuk GKE yang menggunakan eBPF untuk jaringan, sehingga memberikan peningkatan performa, keamanan, dan kemampuan observasi. Pelanggaran terjadi jika networkConfig.datapathProvider tidak disetel ke ADVANCED_DATAPATH.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Akun Layanan Default, Admin, Keamanan, CSPR, CoNa, MVSP
    Aset: container_Cluster_RESOURCE_IAM_POLICY_1
    Detail
    Memitigasi risiko eskalasi hak istimewa containertoproject yang kritis dengan memastikan node pool Google Kubernetes Engine tidak menggunakan akun layanan default saat memiliki izin Admin tingkat project, sehingga mencegah pod yang disusupi mendapatkan kontrol atas semua resource project.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Akun Layanan Default, Editor, Keamanan, CSPR
    Aset: container_Cluster_RESOURCE_IAM_POLICY_1
    Detail
    Terapkan hak istimewa terendah pada node Google Kubernetes Engine dengan melarang akun layanan default dengan peran editor, sehingga secara signifikan mengurangi kerentanan keamanan untuk melindungi beban kerja dan meningkatkan keandalan cluster.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Akun Layanan Default, Pemilik, Keamanan, CSPR, MVSP
    Aset: container_Cluster_RESOURCE_IAM_POLICY_1
    Detail
    Memastikan node Google Kubernetes Engine tidak menggunakan akun layanan Compute Engine default dengan peran Pemilik yang memiliki hak istimewa tinggi, sehingga menerapkan hak istimewa terendah untuk mengurangi risiko keamanan dan potensi dampak kompromi node secara signifikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Keamanan, Hak Istimewa Paling Rendah, IAM
    Aset: container_Cluster_RESOURCE_IAM_POLICY_1
    Detail
    Pastikan akun layanan node Google Kubernetes Engine tidak memiliki peran primitif dengan hak istimewa tinggi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Akun Layanan Default, Penulis, Keamanan, CSPR
    Aset: container_Cluster_RESOURCE_IAM_POLICY_1
    Detail
    Tingkatkan keamanan Google Kubernetes Engine dengan memastikan akun layanan default tidak memiliki izin penulis yang luas, sehingga secara signifikan mengurangi risiko modifikasi cluster yang tidak sah dan menjunjung tinggi prinsip hak istimewa terendah.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Akun Layanan Default, Keamanan, CSPR
    Aset: container_Cluster_RESOURCE_IAM_POLICY_1
    Detail
    Pastikan node pool Google Kubernetes Engine menggunakan akun layanan khusus dengan izin minimal, bukan akun layanan Compute Engine default, untuk meningkatkan postur keamanan cluster dengan mematuhi prinsip hak istimewa terendah secara ketat.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Keamanan, IAM, CSPR, CoNa, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Pastikan akses RBAC/cluster Google Kubernetes Engine dikelola melalui Google Grup.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Networking, Observability, IntraNodeVisibility, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah Visibilitas intranode diaktifkan untuk cluster Google Kubernetes Engine. Visibilitas intranode memungkinkan pengamatan jaringan traffic antar-pod pada node yang sama. Hal ini dapat berguna untuk pemecahan masalah dan pemantauan keamanan dalam node. Aturan ini memeriksa kolom networkConfig.enableIntraNodeVisibility. Pelanggaran akan dibuat jika kolom ini tidak ada atau ditetapkan ke salah (false).
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Networking, IPAliases, VPCNative, PodNetworking
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah Alias IP (rentang IP sekunder untuk pod) dinonaktifkan untuk cluster Google Kubernetes Engine. Alias IP memungkinkan pod memiliki alamat IP yang dapat dirutekan sendiri dalam jaringan VPC, sehingga memungkinkan integrasi jaringan yang lebih baik dan menghindari NAT untuk komunikasi pod-ke-pod di seluruh node. Meskipun tidak selalu diperlukan, menggunakan IP Alias adalah praktik terbaik Google Kubernetes Engine untuk sebagian besar skenario jaringan. Aturan ini memeriksa kolom ipAllocationPolicy.useIpAliases. Pelanggaran akan dibuat jika kolom ini tidak ada atau ditetapkan ke salah (false).
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Authentication, ClientCertificate, X509, Security, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah Autentikasi Sertifikat Klien diaktifkan untuk master cluster Google Kubernetes Engine. Jika diaktifkan dengan menyetel masterAuth.clientCertificateConfig.issueClientCertificate ke benar (true), cluster dapat menerbitkan sertifikat klien untuk autentikasi. Meskipun sertifikat klien X.509 adalah metode autentikasi yang valid, pengelolaan siklus prosesnya (penerbitan, pencabutan) bisa rumit. Organisasi mungkin lebih memilih untuk hanya mengandalkan IAM atau OIDC untuk kontrol yang lebih terpusat. Aturan ini menandai cluster yang mengaktifkan penerbitan sertifikat klien.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Logging, Observability, Operations, CSPR, CoNa, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah Cloud Logging (loggingService) diaktifkan secara efektif untuk cluster Google Kubernetes Engine. Layanan ini sangat penting untuk kemampuan pengamatan. Aturan ini menandai cluster jika loggingService tidak ada, kosong, atau disetel ke none (atau status nonaktif lainnya), yang menunjukkan bahwa layanan tidak aktif.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Monitoring, Observability, Operasi, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah Cloud Monitoring (monitoringService) diaktifkan secara efektif untuk cluster Google Kubernetes Engine. Layanan ini sangat penting untuk kemampuan pengamatan. Aturan ini menandai cluster jika monitoringService tidak ada, kosong, atau disetel ke none (atau status nonaktif lainnya), yang menunjukkan bahwa layanan tidak aktif.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, NetworkPolicy, Security, Microsegmentation, Addon, CSPR, CoNa
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah penerapan Kebijakan Jaringan diaktifkan untuk cluster Google Kubernetes Engine. Kebijakan Jaringan menyediakan mikrosegmentasi untuk pod, yang mengontrol alur traffic di antara pod berdasarkan label dan port. Mengaktifkan Network Policy adalah praktik terbaik keamanan yang penting untuk mengisolasi workload dan mengurangi permukaan serangan dalam cluster. Aturan ini memeriksa kolom networkPolicy.provider dan addonsConfig.networkPolicyConfig.disabled. Pelanggaran akan dibuat jika Network Policy tidak dikonfigurasi (penyedia adalah PROVIDER_UNSPECIFIED atau tidak ada) ATAU jika add-on networkPolicyConfig dinonaktifkan secara eksplisit.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Container, Google Kubernetes Engine, Keandalan, Stabilitas Operasional, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Pastikan cluster Google Kubernetes Engine (GKE) memiliki kebijakan pemeliharaan yang ditentukan untuk memastikan upgrade cluster otomatis terjadi selama slot waktu yang dapat diprediksi dan tidak mengganggu. Kebijakan yang ditentukan dengan masa pemeliharaan dan pengecualian mencegah gangguan yang tidak terduga pada workload penting.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, NodeAutoprovisioning, Autoscaling, Management
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah Penyediaan Otomatis Node (NAP) diaktifkan untuk cluster Google Kubernetes Engine. NAP mengelola node pool secara otomatis berdasarkan persyaratan beban kerja, membuat dan menghapusnya sesuai kebutuhan. Hal ini dapat menyederhanakan pengelolaan cluster dan mengoptimalkan penggunaan resource. Aturan ini memeriksa kolom autoscaling.enableNodeAutoprovisioning dalam konfigurasi cluster. Pelanggaran akan dibuat jika kolom ini tidak ada atau disetel ke false, yang menunjukkan bahwa NAP tidak aktif.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan Tinggi, Google Kubernetes Engine
    Aset: container.googleapis.com/NodePool
    Detail
    Memverifikasi bahwa node pool Google Kubernetes Engine menggunakan kebijakan lokasi BALANCED, sehingga memastikan distribusi node yang merata di seluruh zona yang tersedia untuk memaksimalkan ketersediaan tinggi dan ketahanan terhadap kegagalan zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: GKE, Kubernetes, Cluster, DNS, Jaringan, Performa, Skalabilitas, CSPR, CoNa, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Memverifikasi apakah NodeLocal DNSCache diaktifkan di cluster GKE. NodeLocal DNSCache meningkatkan performa DNS Cluster dengan menjalankan agen caching DNS pada node cluster sebagai DaemonSet. Ini adalah praktik terbaik jaringan GKE inti untuk skalabilitas dan keandalan. Pelanggaran terjadi jika addonsConfig.dnsCacheConfig.enabled bernilai salah (false) atau tidak ada.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, NodePool, Penskalaan Otomatis, Performa, Pengoptimalan Biaya
    Aset: container.googleapis.com/NodePool
    Detail
    Memeriksa apakah ada node pool dalam cluster Google Kubernetes Engine yang menonaktifkan penskalaan otomatis. Penskalaan otomatis node pool secara otomatis menyesuaikan jumlah node berdasarkan permintaan. Aturan ini melakukan iterasi melalui array nodePools dalam konfigurasi cluster. Pelanggaran dibuat jika cluster berisi setidaknya satu node pool yang kolom autoscaling.enabled-nya tidak ada atau disetel ke salah (false).
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, NodePool, CMEK, KMS, Enkripsi, Keamanan, BootDisk
    Aset: container.googleapis.com/NodePool
    Detail
    Memeriksa apakah node pool cluster Google Kubernetes Engine dikonfigurasi untuk menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK) untuk boot disk-nya. Penggunaan CMEK memungkinkan kontrol yang lebih besar atas kunci enkripsi yang melindungi boot disk node, sehingga meningkatkan keamanan dan kepatuhan. Aturan ini melakukan iterasi melalui semua nodePool dalam cluster. Untuk setiap node pool, kolom config.bootDiskKmsKey akan diperiksa. Pelanggaran akan dibuat untuk cluster jika ada node pool yang bootDiskKmsKey-nya tidak ada atau kosong, yang menunjukkan bahwa boot disk node pool tidak dienkripsi dengan CMEK.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: GKE, NodePool, Kubelet, Security, CSPR, CoNa
    Aset: container.googleapis.com/NodePool
    Detail
    Memeriksa apakah node pool GKE mengaktifkan port kubelet hanya baca yang tidak aman. Mengaktifkan port ini memungkinkan akses yang tidak diautentikasi ke kubelet API, yang merupakan risiko keamanan. Port harus dinonaktifkan (insecureKubeletReadonlyPortEnabled harus disetel ke false).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Kubernetes, HighAvailability, Ketahanan
    Aset: container.googleapis.com/NodePool
    Detail
    Pastikan kumpulan node GKE mencakup beberapa zona (setidaknya 3 direkomendasikan untuk cluster regional) untuk mencegah hilangnya kapasitas selama pemadaman layanan zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Node Pool, Lokasi, Ketahanan, Keamanan, CSPR
    Aset: container.googleapis.com/NodePool
    Detail
    Memeriksa apakah kumpulan node Google Kubernetes Engine hanya memiliki satu zona. Cluster Google Kubernetes Engine dapat dibuat dalam satu zona tempat satu instance Bidang Kontrol/Server API di-deploy. Atau, cluster dapat dibuat di region Google Cloud yang menyebarkan tiga instance Control Plane/API Server secara merata di tiga zona dalam region tersebut. Cluster regional juga menyebarkan worker node secara merata di tiga zona yang sama untuk mengurangi dampak pemadaman layanan zonal Google Cloud.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Keandalan, GKE, Kubernetes, CoNa
    Aset: container.googleapis.com/Cluster
    Detail
    Mendeteksi kumpulan node GKE yang dikonfigurasi dalam satu zona di cluster regional. Rentang node pool di beberapa zona sangat penting untuk memastikan ketersediaan tinggi workload dan mencegah pemadaman selama kegagalan satu zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Node Pool, Lokasi, Ketahanan, Keamanan, CSPR
    Aset: container.googleapis.com/NodePool
    Detail
    Memeriksa apakah node pool Google Kubernetes Engine hanya memiliki dua zona. Cluster Google Kubernetes Engine dapat dibuat dalam satu zona tempat satu instance Bidang Kontrol/Server API di-deploy. Atau, cluster dapat dibuat di region Google Cloud yang menyebarkan tiga instance Control Plane/API Server secara merata di tiga zona dalam region tersebut. Cluster regional juga menyebarkan worker node secara merata di tiga zona yang sama untuk mengurangi dampak pemadaman layanan zonal Google Cloud.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Project, Security, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_1
    Detail
    Aturan ini mengidentifikasi project dengan beberapa cluster Google Kubernetes Engine, sehingga memungkinkan tindakan proaktif untuk menyederhanakan pengelolaan, mengoptimalkan penggunaan resource, dan mengurangi biaya yang terkait dengan kompleksitas cluster yang tidak perlu.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Notifikasi, Pub/Sub, Pemantauan, Operasi, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah notifikasi Pub/Sub untuk peristiwa cluster Google Kubernetes Engine diaktifkan. Fitur ini memungkinkan Anda menerima notifikasi tentang peristiwa siklus proses cluster yang signifikan (seperti upgrade, perubahan node pool) melalui topik Pub/Sub, sehingga memungkinkan pemantauan dan otomatisasi proaktif. Aturan ini memeriksa kolom notificationConfig.pubsub.enabled. Pelanggaran akan dibuat jika kolom ini tidak ada atau ditetapkan ke salah (false).
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Kubernetes, NodePool, PodPidsLimit, Security, ResourceManagement, Kubelet, CSPR
    Aset: container.googleapis.com/NodePool
    Detail
    Memeriksa apakah Node Pool cluster Google Kubernetes Engine telah mengonfigurasi batas PID Pod. Menetapkan batas PID Pod membantu mencegah kehabisan resource saat satu pod menggunakan semua ID Proses yang tersedia di node. Aturan ini memeriksa kolom config.kubeletConfig.podPidsLimit secara langsung pada resource NodePool. Pelanggaran dibuat jika podPidsLimit tidak ada, null, atau bukan bilangan positif.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Keamanan, Jaringan, Endpoint DNS, CSPR, CoNa, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Pastikan cluster Google Kubernetes Engine mengizinkan traffic eksternal ke endpoint bidang kontrol DNS-nya.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, PrivateNodes, Security, Networking, VPC, CSPR, CoNa
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah node pribadi diaktifkan untuk cluster Google Kubernetes Engine. Mengaktifkan node pribadi memastikan bahwa node dalam cluster tidak memiliki alamat IP eksternal, sehingga meningkatkan keamanan dengan mengurangi eksposur langsungnya ke internet. Komunikasi dengan bidang kontrol dan layanan Google lainnya biasanya terjadi melalui koneksi pribadi (misalnya, Akses Google Pribadi atau Kontrol Layanan VPC). Aturan ini memeriksa kolom privateClusterConfig.enablePrivateNodes. Pelanggaran akan dibuat jika kolom ini tidak ada atau ditetapkan ke salah (false).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Autopilot, Terkelola, Konfigurasi, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah cluster Google Kubernetes Engine (Google Kubernetes Engine) bersifat publik. Pastikan semua cluster Google Kubernetes Engine sebagai cluster pribadi dengan tanda enableprivateendpoint. Ini adalah tingkat akses terbatas tertinggi di mana node bidang kontrol cluster tidak dapat diakses dari internet publik.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Keandalan, Ketersediaan Tinggi, BCDR, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Pastikan cluster Google Kubernetes Engine dikonfigurasi sebagai cluster regional untuk memberikan ketersediaan tinggi dengan mereplikasi bidang kontrol dan node di beberapa zona. Cluster zonal rentan terhadap pemadaman layanan satu zona, yang dapat memengaruhi ketersediaan aplikasi dan kelangsungan bisnis secara signifikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Cluster, Upgrade, Keamanan, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah saluran rilis ditetapkan untuk cluster Google Kubernetes Engine. Berlanggananlah ke saluran rilis untuk mengotomatiskan upgrade versi ke cluster Google Kubernetes Engine. Saluran rilis juga mengurangi kompleksitas pengelolaan versi ke jumlah fitur dan tingkat stabilitas yang diperlukan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Google Kubernetes Engine, Security, Compute, CoNa, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Pastikan cluster Google Kubernetes Engine berisi setidaknya satu node pool yang mendukung GVISOR.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: GKE, Keamanan, CSPR, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Memverifikasi bahwa Konfigurasi Instance Terlindungi diaktifkan di Node Pool GKE (Booting Aman dan Pemantauan Integritas).
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, VPA, VerticalPodAutoscaling, Autoscaling, Optimization, CSPR
    Aset: container.googleapis.com/Cluster
    Detail
    Memeriksa apakah penskalaan otomatis Pod vertikal (VPA) diaktifkan untuk cluster Google Kubernetes Engine. VPA secara otomatis menyesuaikan permintaan CPU dan memori untuk pod, mengoptimalkan alokasi resource, serta berpotensi meningkatkan performa dan efisiensi biaya. Aturan ini memeriksa kolom verticalPodAutoscaling.enabled dalam konfigurasi cluster. Pelanggaran akan dibuat jika kolom ini tidak ada atau ditetapkan ke false, yang menunjukkan bahwa VPA tidak aktif.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Keamanan, IAM, CSPR, CoNa, MVSP
    Aset: container.googleapis.com/Cluster
    Detail
    Pastikan Workload Identity diaktifkan di cluster Google Kubernetes Engine.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Project, Container, Pemindaian Otomatis, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_2
    Detail
    Aktifkan pemindaian container otomatis untuk mendeteksi kerentanan secara proaktif, sehingga meningkatkan keamanan aplikasi, meningkatkan keandalan operasional, menjaga integritas performa, dan memitigasi risiko pelanggaran yang merugikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Google Kubernetes Engine, Kubernetes, Cluster, Security, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_2
    Detail
    Memeriksa apakah Anda menggunakan Dasbor Postur Keamanan Google Kubernetes Engine.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Project, Container, On Demand Scanning, Security, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_2
    Detail
    Aktifkan pemindaian sesuai permintaan container untuk mendeteksi kerentanan dalam image container Anda secara proaktif, sehingga mengamankan aplikasi Anda, memastikan keandalan operasional, dan mencegah insiden keamanan yang merugikan.

Praktik Terbaik Google Cloud - IAM (75 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Security, APIKey, CSPR, MVSP
    Aset: apikeys.googleapis.com/Key
    Detail
    Memverifikasi bahwa kunci API telah dikonfigurasi dengan pembatasan aplikasi atau IP untuk mencegah penggunaan tanpa izin.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Aturan ini mengidentifikasi grup yang diberi peran dasar yang terlalu luas (misalnya, Pemilik, Editor) di tingkat folder, sehingga pelanggan dapat menerapkan prinsip hak istimewa terendah, yang secara signifikan mengurangi risiko keamanan dari izin yang berlebihan dan menyederhanakan tata kelola akses.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Aturan ini mengidentifikasi grup yang diberi peran dasar dengan izin tinggi (seperti Pemilik atau Editor) di tingkat organisasi. Pemeriksaan ini sangat penting untuk mencegah kerentanan keamanan yang meluas dan memastikan kepatuhan terhadap prinsip hak istimewa terendah di semua resource cloud Anda.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Kurangi risiko keamanan dan cegah perubahan project yang tidak diinginkan dengan mengidentifikasi grup yang memiliki peran dasar yang terlalu luas (seperti Pemilik atau Editor), sehingga menerapkan hak istimewa terendah untuk meningkatkan stabilitas operasional.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Mengidentifikasi akun layanan yang diberi peran dasar yang terlalu permisif (seperti Pemilik atau Editor) di tingkat folder, yang sangat penting untuk menerapkan prinsip hak istimewa terendah guna meningkatkan keamanan, menjaga keandalan operasional, dan mengontrol biaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Pastikan akun layanan di tingkat organisasi tidak memiliki peran dasar yang luas, langkah penting untuk menjunjung tinggi prinsip hak istimewa terendah, mencegah pelanggaran keamanan yang meluas, dan menjaga keandalan operasional.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Aturan ini mengidentifikasi akun layanan yang diberi peran dasar yang terlalu permisif (seperti Pemilik atau Editor) di tingkat project. Aturan ini memungkinkan penerapan proaktif prinsip hak istimewa terendah untuk secara signifikan mengurangi risiko keamanan dan membatasi potensi dampak kredensial yang disusupi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Mengidentifikasi pengguna dengan peran dasar yang terlalu permisif (misalnya, Pemilik, Editor) di tingkat folder sangat penting untuk menerapkan hak istimewa terendah, yang secara langsung meningkatkan postur keamanan Anda dan meningkatkan stabilitas operasional dengan mencegah perubahan yang tidak diinginkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Mengidentifikasi pengguna perorangan dengan peran dasar yang luas di tingkat organisasi sangat penting untuk memitigasi risiko akses tidak sah yang meluas atau perubahan yang tidak disengaja, sehingga mengamankan keamanan, keandalan, dan efisiensi biaya lingkungan cloud Anda.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Menandai penetapan langsung peran dasar yang luas kepada pengguna perorangan di tingkat project meningkatkan keamanan dan menyederhanakan pengelolaan akses dengan mendorong kepatuhan terhadap prinsip hak istimewa terendah melalui izin berbasis grup.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, admin, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudbilling.googleapis.com/BillingAccount
    Detail
    Aturan ini meningkatkan keamanan keuangan dengan mengidentifikasi prinsipal yang memiliki hak istimewa administrator penagihan yang luas di tingkat akun penagihan, dan membantu Anda mencegah pembelanjaan yang tidak sah serta memastikan tata kelola biaya yang kuat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, admin, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Perkuat tata kelola dan keamanan keuangan dengan mengidentifikasi principal yang memiliki hak istimewa administrator penagihan tingkat organisasi langsung, yang sangat penting untuk mencegah modifikasi penagihan yang tidak sah dan memberlakukan prinsip hak istimewa terendah.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, admin, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudbilling.googleapis.com/BillingAccount
    Detail
    Mendeteksi pengguna perorangan dengan hak istimewa Administrator Akun Penagihan langsung sangat penting untuk memitigasi risiko finansial dan mencegah gangguan layanan dengan menerapkan prinsip hak istimewa terendah.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, admin, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Tingkatkan keamanan, keandalan, dan kontrol biaya dengan membatasi izin administrator penagihan yang luas untuk akun pengguna perorangan di tingkat organisasi, sehingga meminimalkan risiko perubahan yang tidak sah, gangguan layanan, dan dampak finansial.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudbilling.googleapis.com/BillingAccount
    Detail
    Memastikan hanya individu yang berwenang yang dapat melihat dan mengekspor data biaya akun penagihan, sehingga mengamankan informasi keuangan sensitif dan mendukung tata kelola biaya yang ketat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Mengidentifikasi akun utama dengan peran pengelola biaya penagihan tingkat organisasi, sehingga membantu Anda menerapkan prinsip hak istimewa terendah untuk mengamankan data penagihan yang sensitif dan komprehensif serta mempertahankan kontrol visibilitas biaya yang sesuai.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudbilling.googleapis.com/BillingAccount
    Detail
    Pastikan tata kelola biaya yang kuat dengan membatasi peran Billing Costs Manager untuk setiap pengguna di tingkat akun penagihan, sehingga mencegah potensi kesalahan konfigurasi anggaran dan mempertahankan akuntabilitas yang jelas untuk operasi keuangan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Meningkatkan keamanan keuangan dan kontrol biaya dengan mengidentifikasi akun pengguna individual dengan izin pengelolaan biaya penagihan di seluruh organisasi, sehingga meningkatkan hak istimewa terendah dan mengurangi risiko.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Mendeteksi domain yang diberi peran Pembuat Akun Penagihan di tingkat organisasi, pemeriksaan penting untuk mencegah proliferasi akun penagihan yang tidak sah dan mempertahankan pengawasan keuangan yang kuat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Aturan ini mengidentifikasi akun utama dengan hak istimewa pembuat penagihan tingkat organisasi, yang sangat penting untuk mencegah pengeluaran cloud yang tidak terkontrol dan memastikan tata kelola keuangan yang ketat atas pembuatan akun penagihan baru.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Aturan ini mengidentifikasi pengguna dengan hak pembuatan penagihan tingkat organisasi untuk mencegah pembelanjaan cloud yang tidak terkontrol dan menerapkan tata kelola keuangan yang penting.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudbilling.googleapis.com/BillingAccount
    Detail
    Mencegah penetapan peran Billing Account User ke ID utama yang terlalu luas di tingkat akun penagihan sangat penting untuk melindungi data keuangan sensitif dan mengontrol pembelanjaan dengan memastikan hanya pengguna atau grup tertentu yang ditujukan yang dapat mengelola penagihan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Memastikan hak istimewa terendah dengan mengidentifikasi entitas yang memiliki peran Billing Account User di tingkat organisasi, yang sangat penting untuk mengamankan data keuangan sensitif dan memperkuat tata kelola biaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudbilling.googleapis.com/BillingAccount
    Detail
    Mengidentifikasi akun pengguna perorangan yang diberi peran pengguna penagihan secara langsung, mempromosikan izin berbasis grup untuk meningkatkan keamanan, menyederhanakan administrasi, dan mengontrol biaya yang efektif.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Aturan ini meningkatkan keamanan dengan mengidentifikasi penetapan peran/billing.user di tingkat organisasi, yang mencegah akses yang terlalu luas ke data keuangan sensitif dan menerapkan prinsip hak istimewa terendah.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudbilling.googleapis.com/BillingAccount
    Detail
    Aturan ini meningkatkan keamanan dengan mengidentifikasi principal yang memiliki peran pelihat akun penagihan langsung, sehingga memastikan kepatuhan terhadap hak istimewa terendah untuk mencegah akses luas yang tidak disengaja ke informasi penagihan sensitif.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Amankan data keuangan sensitif dan terapkan hak istimewa terendah dengan mengidentifikasi prinsipal yang memiliki akses pelihat penagihan tingkat organisasi, sehingga meminimalkan risiko paparan informasi yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudbilling.googleapis.com/BillingAccount
    Detail
    Menemukan pengguna yang diberi peran pelihat penagihan secara langsung di tingkat akun penagihan, sehingga memungkinkan penerapan hak istimewa terendah untuk mengamankan data keuangan sensitif dan mencegah eksposur biaya yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Aturan ini meningkatkan keamanan data keuangan dengan mengidentifikasi pengguna perorangan yang memiliki akses Pelihat Penagihan di seluruh organisasi, yang sangat penting untuk menerapkan hak istimewa terendah dan meminimalkan eksposur biaya sensitif.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Security, CSPR, MVSP
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa kebijakan IAM tidak memberikan akses ke allUsers atau allAuthenticatedUsers.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, pembuat project, folder, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Mendeteksi apakah grup memiliki peran pembuat project di tingkat folder, sehingga memungkinkan tata kelola proaktif untuk mencegah penambahan resource yang tidak terkontrol, menerapkan dasar keamanan, dan mengontrol biaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, pembuat project, organisasi, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Aturan ini mengidentifikasi grup dengan kemampuan pembuatan project di seluruh organisasi, sehingga membantu Anda mencegah pertumbuhan project yang tidak terkontrol dan biaya terkait sekaligus memperkuat keamanan dan tata kelola atas penyediaan resource.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun penagihan, admin, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Mengidentifikasi penetapan Administrator Organisasi dengan hak istimewa tinggi memungkinkan Anda mengamankan seluruh lingkungan cloud dengan mengontrol akses tertinggi secara ketat, sehingga mencegah kerentanan keamanan dan gangguan operasional yang meluas.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, organisasi, admin, redundansi, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Menerapkan redundansi admin organisasi. Hindari hanya memiliki satu administrator organisasi untuk mencegah skenario terkunci dan memastikan kesinambungan administratif. Pastikan ada minimal dua administrator.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Aturan ini menandai grup yang memiliki izin Pemilik pada folder, pemeriksaan penting untuk mencegah kerentanan keamanan yang meluas dan gangguan operasional yang tidak disengaja dengan menerapkan kontrol akses yang lebih ketat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Mengidentifikasi grup dengan izin pemilik tingkat organisasi, yang sangat penting untuk mencegah pelanggaran keamanan yang parah dan kegagalan operasional yang berasal dari eskalasi hak istimewa tidak langsung yang sulit diaudit melalui perubahan keanggotaan grup.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Aturan ini mengidentifikasi Google Grup yang diberi peran pemilik yang sangat berhak di tingkat project, yang sangat penting untuk memitigasi kerentanan keamanan dari izin yang berlebihan, mencegah gangguan operasional, dan mengontrol pengeluaran cloud yang tidak diinginkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Aturan ini secara signifikan meningkatkan keamanan dengan mengidentifikasi akun layanan yang memiliki peran Pemilik yang sangat permisif di tingkat folder, yang penting untuk memitigasi risiko dari hak istimewa yang berlebihan dan menerapkan prinsip hak istimewa terendah untuk kontrol resource yang kuat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Lindungi organisasi Anda dari ancaman keamanan yang kritis dengan mendeteksi akun layanan dengan hak istimewa pemilik yang berlebihan di tingkat organisasi, sehingga mencegah kontrol dan manipulasi yang tidak sah dan meluas terhadap semua resource cloud.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Aturan ini mengidentifikasi akun layanan dengan peran pemilik tingkat project, yang merupakan risiko keamanan yang sangat penting. Aturan ini membantu menerapkan prinsip hak istimewa terendah, yang sangat penting untuk meningkatkan keamanan, memastikan keandalan operasional, dan mencegah pembelanjaan cloud yang tidak terkontrol.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Pemeriksaan ini mengidentifikasi peran Pemilik yang ditetapkan pengguna di tingkat folder, sehingga memungkinkan mitigasi proaktif risiko keamanan dari izin yang berlebihan dan pencegahan modifikasi resource yang tidak disengaja, yang berpotensi merugikan atau mengganggu.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Mendeteksi pengguna yang diberi peran pemilik tingkat organisasi, pemeriksaan penting untuk mencegah perubahan luas yang tidak diinginkan yang dapat membahayakan keamanan, mengganggu keandalan layanan, menurunkan performa, dan menyebabkan biaya yang tidak terkontrol.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, pemilik, organisasi, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Mencegah biaya yang tidak diinginkan dengan mengidentifikasi pengguna yang diberi peran pemilik, sehingga mengurangi risiko dari hak istimewa yang berlebihan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Security, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Mengidentifikasi binding IAM tingkat project yang memberikan izin ke akun Gmail pribadi (misalnya, @gmail.com atau @googlemail.com). Praktik terbaik mengharuskan pembatasan akses ke identitas domain perusahaan untuk meminimalkan risiko kebocoran data dan kompromi kredensial.
  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Tag: IAM, Security, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Mengidentifikasi binding IAM level project yang memberikan izin kepada allUsers atau allAuthenticatedUsers. Mengekspos project secara publik memungkinkan akses yang tidak diautentikasi ke resource dan struktur project, yang merupakan risiko keamanan yang sangat penting.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Perkuat keamanan dengan mencegah peniruan identitas akun layanan berbasis grup yang luas di tingkat folder, sehingga mengurangi risiko eskalasi hak istimewa dan akses resource yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Aturan ini mengidentifikasi grup yang diberi peran Pengguna Akun Layanan atau Pembuat Token tingkat organisasi, dan membantu Anda memitigasi risiko keamanan penting seperti eskalasi akses dan kompromi resource yang luas dengan menerapkan prinsip hak istimewa terendah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Meningkatkan keamanan project dengan mengidentifikasi grup yang memiliki peran Service Account User atau Token Creator, sehingga memungkinkan mitigasi risiko proaktif dari kemampuan peniruan identitas yang terlalu luas dan menyederhanakan jejak audit akses.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Memeriksa untuk mendeteksi pengguna akun layanan dan pembuat token pada prinsipal di tingkat folder
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Aturan ini mengidentifikasi akun utama dengan peran pengguna akun layanan tingkat organisasi atau pembuat token, sehingga memungkinkan penegakan proaktif prinsip hak istimewa terendah untuk mencegah kompromi sistem yang meluas dan mengurangi risiko keamanan secara signifikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Aturan ini mendeteksi akun utama dengan peran Pembuat Token atau Pengguna Akun Layanan tingkat project, yang memberikan kemampuan peniruan identitas yang luas dan berisiko tinggi atas akun layanan apa pun. Deteksi peran ini membantu Anda menerapkan prinsip hak istimewa terendah dan mengurangi risiko keamanan secara drastis.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Mengidentifikasi penetapan principalSet dengan peran Pengguna Akun Layanan atau Pembuat Token di tingkat folder, sehingga mencegah hak istimewa peniruan akun layanan yang berlebihan untuk meningkatkan keamanan dan menerapkan hak istimewa terendah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Mengurangi risiko organisasi dengan mengidentifikasi principalSet yang memiliki hak istimewa peniruan akun layanan atau pembuatan token yang terlalu luas di tingkat organisasi, sehingga mencegah potensi pelanggaran keamanan yang meluas dan akses resource yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Membatasi peran pembuat token/pengguna akun layanan untuk principalSet yang luas (seperti grup atau domain) di tingkat project akan mengurangi risiko eskalasi hak istimewa yang meluas dan peniruan identitas yang tidak sah, sehingga meningkatkan postur keamanan project secara keseluruhan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Memeriksa untuk mendeteksi pengguna akun layanan dan pembuat token pada pengguna di tingkat folder
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Memeriksa untuk mendeteksi pengguna akun layanan dan pembuat token pada pengguna di tingkat organisasi
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, akun layanan, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Aturan ini mengidentifikasi pengguna dengan hak istimewa peniruan akun layanan atau pembuatan token tingkat project yang ekstensif, dan membantu menetralkan kerentanan keamanan utama secara preventif, seperti eskalasi akses melalui akun disusupi, sehingga melindungi aset penting dan mengurangi potensi kerugian finansial akibat pelanggaran.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, secret, Security, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Memperkuat perlindungan data dan membantu Anda menerapkan prinsip hak istimewa terendah dengan mengidentifikasi dan memperbaiki izin tingkat folder yang terlalu luas yang memberikan akses luas ke rahasia, sehingga meminimalkan risiko eksposur yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, secret, Security, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Aturan ini mengidentifikasi peran IAM tingkat organisasi yang memberikan akses rahasia yang luas (seperti Pemilik, Admin/Pengakses Secret Manager), yang sangat penting untuk menerapkan prinsip hak istimewa terendah dan meminimalkan risiko eksposur data sensitif yang meluas.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, secret, Security, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Aturan ini mengidentifikasi binding IAM tingkat project yang memberikan peran dengan izin berlebihan (seperti roles/owner, roles/secretmanager.admin, atau roles/secretmanager.secretAccessor) dengan akses luas ke semua secret. Aturan ini membantu Anda menerapkan prinsip hak istimewa terendah, sehingga mengamankan data sensitif dan mengurangi risiko insiden keamanan yang merugikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, kunci akun layanan, Keamanan, CSPR
    Aset: iam.googleapis.com/ServiceAccountKey
    Detail
    Menerapkan rotasi 90 hari untuk kunci akun layanan yang dikelola pengguna secara signifikan mengurangi risiko akses tidak sah yang berkepanjangan dari kredensial yang disusupi, sehingga mengamankan layanan penting Anda dan mencegah insiden keamanan yang merugikan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, kunci akun layanan, Keamanan, CSPR
    Aset: iam.googleapis.com/ServiceAccountKey
    Detail
    Mengidentifikasi kunci akun layanan yang dikelola pengguna yang aktif dan berusia lebih dari 90 hari memungkinkan rotasi proaktif, sehingga secara signifikan mengurangi permukaan serangan dan meminimalkan risiko akses tidak sah atau kompromi kredensial.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, kunci akun layanan, Keamanan, CSPR
    Aset: iam.googleapis.com/ServiceAccountKey
    Detail
    Kunci akun layanan yang dikelola pengguna tidak memiliki rotasi otomatis, sehingga meningkatkan kerentanan keamanan dan beban operasional; bermigrasi ke kunci yang dikelola Google akan meningkatkan keamanan dan menyederhanakan pengelolaan kunci.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, kunci akun layanan, Keamanan, CSPR
    Aset: iam.googleapis.com/ServiceAccountKey
    Detail
    Tentukan tanggal habis masa berlaku untuk kunci akun layanan yang dikelola pengguna guna membatasi masa aktifnya, yang sangat penting untuk meminimalkan risiko keamanan dan melindungi resource Anda dari akses yang tidak sah jika kunci disusupi.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun layanan, admin, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Aturan ini meningkatkan keamanan dengan mendeteksi principal di folder yang dapat menggunakan dan mengelola akun layanan sepenuhnya, yang merupakan pemberian izin berlebih yang kritis. Jika akun layanan tersebut dibobol, risiko akses tidak sah dan manipulasi resource yang meluas akan meningkat secara drastis.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun layanan, admin, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Aturan ini mengidentifikasi principal yang memiliki peran Pengguna dan Admin Akun Layanan di tingkat organisasi, sebuah pemeriksaan penting untuk mencegah eskalasi hak istimewa yang signifikan dan menerapkan hak istimewa terendah, sehingga mengamankan resource Anda dan menjaga keandalan operasional.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun layanan, admin, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Mengidentifikasi principal dengan peran Service Account User dan Admin yang berlebihan pada project untuk membantu Anda menerapkan prinsip hak istimewa terendah, menyederhanakan IAM, dan meningkatkan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, akun layanan, admin, Keamanan, CSPR, CoNa, MVSP
    Aset: iam.googleapis.com/ServiceAccount
    Detail
    Aturan ini mengidentifikasi principal yang memegang peran Pengguna dan Admin Akun Layanan di tingkat organisasi, pemeriksaan penting untuk menerapkan hak istimewa terendah guna mengurangi permukaan serangan dan meminimalkan risiko dari izin yang berlebihan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, kunci akun layanan, Keamanan, CSPR
    Aset: iam_ServiceAccount_RESOURCE_1
    Detail
    Aturan ini mengidentifikasi akun layanan yang menggunakan kunci yang dikelola pengguna, yang memerlukan rotasi manual dan menimbulkan risiko keamanan yang lebih tinggi. Aturan ini membantu Anda memperkuat postur keamanan dengan beralih ke kunci yang dikelola Google atau menerapkan kontrol siklus proses kunci yang ketat.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, pembuat project, folder, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Aturan ini mengidentifikasi pengguna dengan hak istimewa pembuatan project langsung di tingkat folder, yang penting untuk mencegah penambahan resource yang tidak terkontrol guna mengamankan anggaran, menerapkan kebijakan keamanan, dan menjaga stabilitas operasional.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: IAM, pembuat project, folder, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Memvalidasi bahwa hak pembuatan project tidak diberikan kepada pengguna secara langsung di tingkat organisasi membantu menerapkan hak istimewa terendah, mencegah penambahan resource yang tidak terkontrol untuk meningkatkan pengelolaan biaya, keamanan, dan tata kelola secara keseluruhan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: PAB, kebijakan, wildcard, izin, Keamanan
    Aset: iam.googleapis.com/PrincipalAccessBoundaryPolicy
    Detail
    Menandai kebijakan principal access boundary (PAB) yang mengizinkan izin karakter pengganti '*', yang memberikan akses ke semua izin di semua layanan, sehingga membatalkan tujuan batas.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Security, Least Privilege, CSPR
    Aset: cloudresourcemanager.googleapis.com/Folder
    Detail
    Menandai peran dasar yang tidak diizinkan (pemilik, editor) dalam kebijakan IAM folder
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Security, Least Privilege, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Menandai peran dasar yang tidak diizinkan (pemilik, editor) dalam kebijakan IAM organisasi
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, Security, Least Privilege, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Menandai peran dasar yang tidak diizinkan (pemilik, editor) dalam kebijakan IAM project

Praktik Terbaik Google Cloud - Memorystore for Memcache (2 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan Tinggi, BCDR
    Aset: memcache.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Memorystore dikonfigurasi dengan beberapa node untuk memastikan ketersediaan tinggi. Konfigurasi simpul tunggal tidak memiliki redundansi, sehingga meningkatkan risiko gangguan layanan saat terjadi kegagalan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Ketersediaan Tinggi, BCDR, CoNa
    Aset: memcache.googleapis.com/Instance
    Detail
    Memverifikasi bahwa instance Memcached Memorystore didistribusikan di beberapa zona berbeda untuk memastikan ketersediaan tinggi. Mengandalkan satu zona akan menciptakan satu titik kegagalan, sehingga berisiko mengganggu layanan selama pemadaman zona.

Praktik Terbaik Google Cloud - Memorystore for Redis (8 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Redis, Memorystore, Keandalan, PemulihanBencana, Persistensi
    Aset: redis.googleapis.com/Instance
    Detail
    Memeriksa apakah persistensi diaktifkan pada instance Tingkat Standar Memorystore for Redis. Persistensi memastikan pemulihan data dari disk. Aturan ini menandai instance Standar yang persistenceMode-nya dinonaktifkan atau tidak ada.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Redis, Memorystore, Instance, Security, Authentication, AccessControl
    Aset: redis.googleapis.com/Instance
    Detail
    Memeriksa apakah instance Memorystore for Redis mengaktifkan AUTH Redis. AUTH Redis mewajibkan klien untuk melakukan autentikasi dengan sandi sebelum mengakses database. Ini adalah tindakan keamanan mendasar untuk mencegah akses yang tidak sah. Aturan ini menandai instance yang authEnabled-nya bernilai salah (false).
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Redis, Memorystore, Instance, Security, Network, AccessControl, VPC, CoNa
    Aset: redis.googleapis.com/Instance
    Detail
    Memeriksa apakah instance Memorystore for Redis telah dikonfigurasi dengan jaringan yang diizinkan. Membatasi akses ke jaringan VPC tertentu akan membatasi potensi permukaan serangan. Meskipun aturan ini tidak memvalidasi jaringan tertentu, aturan ini memeriksa apakah ada pembatasan jaringan. Pemeriksaan yang lebih andal akan membandingkan dengan daftar jaringan yang diizinkan (menggunakan parameter).
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Cache, HighAvailability, Lokasi
    Aset: redis.googleapis.com/Instance
    Detail
    Memeriksa apakah primer dan replika Memorystore Redis berada di zona yang berbeda. Di STANDARD_HA, menempatkan replika di zona yang sama akan menghilangkan ketahanan zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Cache, HighAvailability, Ketahanan
    Aset: redis.googleapis.com/Instance
    Detail
    Memeriksa apakah instance Memorystore for Redis menggunakan tingkat STANDARD_HA untuk memastikan ketersediaan tinggi dengan failover otomatis ke replika.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Redis, Memorystore, Instance, Ketersediaan, Keandalan, Pemeliharaan
    Aset: redis.googleapis.com/Instance
    Detail
    Memeriksa apakah instance Memorystore for Redis telah mengonfigurasi masa pemeliharaan. Masa pemeliharaan yang ditentukan memungkinkan Anda mengontrol kapan operasi pemeliharaan yang berpotensi mengganggu terjadi. Tanpa periode yang ditentukan, update dapat terjadi kapan saja, yang dapat memengaruhi ketersediaan aplikasi. Aturan ini menandai instance yang tidak memiliki maintenancePolicy yang ditentukan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Redis, Memorystore, Instance, Ketersediaan, Keandalan, HighAvailability, CSPR
    Aset: redis.googleapis.com/Instance
    Detail
    Memeriksa apakah instance Memorystore for Redis menggunakan tingkat BASIC. Tingkat BASIC menyediakan satu node Redis dan tidak menawarkan replikasi atau failover otomatis. Hal ini membuatnya tidak cocok untuk workload produksi yang memerlukan ketersediaan tinggi. Aturan ini menandai setiap instance yang menggunakan paket BASIC. Upgrade ke STANDARD_HA sangat direkomendasikan untuk lingkungan produksi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Redis, Memorystore, Instance, Availability, Reliability, HighAvailability, Performance, CSPR
    Aset: redis.googleapis.com/Instance
    Detail
    Memeriksa apakah instance Memorystore for Redis menggunakan tingkat STANDARD_HA dan memiliki setidaknya satu replika. Meskipun STANDARD_HA menyediakan fitur ketersediaan tinggi, jumlah replika nol akan menghilangkan manfaat redundansi. Aturan ini menandai instance yang tidak menggunakan STANDARD_HA dan dengan nol replika yang dikonfigurasi. Sebaiknya tingkatkan jumlah replika menjadi minimal 1 (dan idealnya 2 atau lebih, hingga 5) untuk ketersediaan tinggi yang sebenarnya.

Praktik Terbaik Google Cloud - Memorystore for Redis Cluster (3 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Redis, Cluster, Keandalan, HighAvailability, Ketahanan
    Aset: redis.googleapis.com/Cluster
    Detail
    Memeriksa apakah instance Memorystore for Redis Cluster dikonfigurasi dengan ketersediaan Multi-zona. Deployment zona tunggal menciptakan satu titik kegagalan dan tidak tahan terhadap pemadaman layanan zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Redis, Memorystore, Cluster, Keandalan, PemulihanBencana, Persistensi,
    Aset: redis.googleapis.com/Cluster
    Detail
    Memeriksa apakah persistensi diaktifkan pada resource Memorystore for Redis Cluster. Persistensi (RDB atau AOF) sangat penting untuk disaster recovery jika terjadi kegagalan total kluster. Aturan ini menandai Cluster Redis yang persistenceConfig.mode-nya tidak disetel ke RDB atau AOF.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Cache, HighAvailability, Lokasi
    Aset: redis.googleapis.com/Cluster
    Detail
    Memverifikasi penempatan replika Memorystore Redis Cluster bersifat multizona dan setidaknya 1 replika per shard dikonfigurasi.

Praktik Terbaik Google Cloud - NetApp Volumes (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Keandalan, Penyimpanan, NetApp, Pencadangan, Perlindungan Data
    Aset: netapp.googleapis.com/Volume
    Detail
    Memvalidasi secara langsung konfigurasi penjadwalan dan status kebijakan snapshot untuk Google Cloud NetApp Volumes guna memastikan pemulihan point-in-time aktif.

Praktik Terbaik Google Cloud - Networking (5 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Networking, Firewall, Security, CSPR, MVSP
    Aset: compute.googleapis.com/Firewall
    Detail
    Memverifikasi bahwa aturan firewall tolak default telah mengaktifkan logging.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Jaringan, Firewall, Keamanan, CSPR, IAP
    Aset: compute.googleapis.com/Firewall
    Detail
    Memverifikasi bahwa aturan firewall yang mengizinkan penerusan TCP IAP dibatasi ke rentang IP IAP Google (35.235.240.0/20).
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Jaringan, Firewall, Keamanan, CSPR
    Aset: compute.googleapis.com/FirewallPolicy
    Detail
    Memverifikasi bahwa Kebijakan Firewall Hierarkis telah mengaktifkan logging.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Networking, Firewall, LB, Security, CSPR
    Aset: compute.googleapis.com/Firewall
    Detail
    Memverifikasi bahwa aturan firewall yang terkait dengan Load Balancer secara eksplisit menentukan rentang IP sumber.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Jaringan, Keamanan, CDN, CSPR
    Aset: compute.googleapis.com/RegionBackendService
    Detail
    Memverifikasi bahwa Layanan Backend Regional telah mengaktifkan Cloud CDN.

Praktik Terbaik Google Cloud - Organization Policy Service (58 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Appengine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi appengine.disableCodeDownload dikonfigurasi di project atau induknya untuk mencegah download kode yang tidak sah dan melindungi dari potensi risiko keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Cloud Build, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi cloudbuild.allowedIntegrations dikonfigurasi di project atau induk mana pun untuk membatasi layanan eksternal yang dapat memanggil pemicu build.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Cloud Functions, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi cloudfunctions.allowedIngressSettings diterapkan pada project atau induk mana pun, yang membatasi traffic masuk ke Cloud Functions.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.disableGuestAttributesAccess diterapkan pada project atau induk mana pun, sehingga mencegah potensi akses tidak sah ke atribut tamu.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.disableInternetNetworkEndpointGroup diterapkan pada project atau induknya, sehingga mencegah potensi kerentanan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.disableNestedVirtualization dikonfigurasi di project atau induk mana pun, sehingga mencegah penggunaan virtualisasi bertingkat yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.disableSerialPortLogging diterapkan pada project atau induk mana pun, sehingga mencegah potensi risiko keamanan dari akses port serial yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.disableSerialPortAccess diterapkan pada project atau induknya, sehingga mencegah akses tidak sah ke port serial.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.requireOsLogin diterapkan untuk memastikan Login OS diaktifkan di project atau induknya, sehingga mencegah akses yang tidak sah ke virtual machine.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.requireShieldedVm diterapkan pada project atau induknya, sehingga memastikan bahwa hanya VM terlindung yang dibuat, sehingga meningkatkan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictDedicatedInterconnectUsage diterapkan pada project atau induk mana pun, sehingga mencegah potensi risiko yang terkait dengan penggunaan Dedicated Interconnect yang tidak dibatasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictLoadBalancerCreationForTypes diterapkan untuk mencegah pembuatan load balancer yang tidak aman di project atau induknya.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictProtocolForwardingCreationForTypes dikonfigurasi di project atau induk mana pun, untuk mencegah potensi kerentanan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictSharedVpcHostProjects dikonfigurasi di project atau induk mana pun, sehingga mencegah potensi kerentanan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictSharedVpcSubnetworks diterapkan pada project atau induknya, sehingga memastikan hanya subnet yang disetujui yang digunakan, sehingga meningkatkan keamanan jaringan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictVpcPeering diterapkan pada project atau induknya, sehingga mencegah potensi peering VPC yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictVpnPeerIPs dikonfigurasi di project atau induk mana pun, sehingga mencegah akses IP peer VPN yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictXpnProjectLienRemoval diterapkan pada project atau induknya, sehingga mencegah penghapusan lien project yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.skipDefaultNetworkCreation diterapkan pada project atau induknya, sehingga mencegah potensi kerentanan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.storageResourceUseRestrictions diterapkan untuk memastikan bahwa batasan penggunaan resource penyimpanan dikonfigurasi di project atau induknya, sehingga mencegah potensi kerentanan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.trustedImageProjects dikonfigurasi di project atau induk mana pun, sehingga mencegah penggunaan image yang tidak tepercaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.vmCanIpForward dikonfigurasi di project atau induknya untuk mengizinkan VM meneruskan traffic IP, sehingga memastikan fungsi jaringan yang tepat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.vmExternalIpAccess diterapkan pada project atau induknya, sehingga mencegah potensi kerentanan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Kontak Penting, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi essentialcontacts.allowedContactDomains diterapkan pada project atau induk mana pun, sehingga membatasi domain yang diizinkan untuk kontak penting.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Cloud Function, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi cloudfunctions.allowedVpcConnectorEgressSettings diterapkan pada project atau induknya, sehingga mencegah setelan egress yang tidak sah untuk Cloud Functions, dan dengan demikian meningkatkan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Cloud Function, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi cloudfunctions.requireVPCConnector diterapkan untuk memastikan Cloud Functions menggunakan konektor VPC, sehingga meningkatkan keamanan jaringan.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Compute Engine, PSC, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.disablePrivateServiceConnectCreationForConsumers dikonfigurasi untuk mencegah pembuatan Private Service Connect yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Cloud Logging, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi gcp.detailedAuditLoggingMode dikonfigurasi di project atau induk mana pun untuk mengaktifkan logging audit mendetail, yang membantu pemantauan keamanan dan kepatuhan yang komprehensif.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Cloud Logging, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi gcp.disableCloudLogging dikonfigurasi di project atau induk mana pun untuk memastikan bahwa Cloud Logging diterapkan dengan benar.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi gcp.resourceLocations diterapkan pada project atau induk mana pun, sehingga memastikan resource dibuat di lokasi geografis yang ditentukan, sehingga memenuhi persyaratan kepatuhan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, CMEK, KMS, Keamanan, Enkripsi, CSPR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi gcp.restrictNonCmekServices diterapkan pada project atau induknya. Kebijakan ini membatasi pembuatan resource tanpa Kunci Enkripsi yang Dikelola Pelanggan (CMEK), sehingga memastikan data dalam penyimpanan dienkripsi sesuai dengan standar organisasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Keamanan, TLS, CSPR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi gcp.restrictTLSVersion dikonfigurasi di project atau induk mana pun untuk membatasi versi TLS yang didukung oleh Google API.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Mengurangi permukaan serangan Anda dengan mengidentifikasi aturan firewall ingress aktif yang mengekspos protokol jaringan yang tidak umum (bukan TCP, UDP, atau ICMP) ke internet, sehingga mencegah potensi pelanggaran melalui layanan yang tidak dipantau.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, IAM, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi iam.allowServiceAccountCredentialLifetimeExtension dikonfigurasi di project atau induk mana pun, sehingga memastikan bahwa perpanjangan masa berlaku kredensial akun layanan dikelola untuk menjaga keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi iam.allowedPolicyMemberDomains diterapkan pada project atau induknya, sehingga hanya domain yang disetujui yang dapat ditambahkan sebagai anggota kebijakan, yang meningkatkan keamanan dengan mencegah akses yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi iam.automaticIamGrantsForDefaultServiceAccounts diterapkan di project atau induk mana pun untuk memastikan bahwa akun layanan default tidak otomatis diberi peran IAM, sehingga meningkatkan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, IAM, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi iam.disableServiceAccountCreation diterapkan untuk mencegah pembuatan akun layanan, sehingga mengurangi risiko akses tidak sah dan potensi pelanggaran keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi iam.disableServiceAccountKeyUpload diterapkan pada project atau induk mana pun, sehingga mencegah potensi risiko keamanan yang terkait dengan upload kunci akun layanan yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi iam.disableWorkloadIdentityClusterCreation diterapkan pada project atau induk mana pun, sehingga mencegah pembuatan cluster workload identity jika kebijakan tidak dikonfigurasi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi iam.workloadIdentityPoolProviders diterapkan pada project atau induk mana pun, sehingga memastikan bahwa penyedia workload identity pool dikonfigurasi dengan benar untuk mencegah akses yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictNonConfidentialComputing dikonfigurasi di project atau induknya, sehingga mencegah penggunaan resource komputasi non-rahasia yang dapat menyebabkan data terekspos.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictPartnerInterconnectUsage diterapkan pada project atau induk mana pun, sehingga mencegah potensi penggunaan Partner Interconnect yang tidak sah.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Cloud Run, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi run.allowedIngress diterapkan pada project atau induk mana pun, sehingga membatasi traffic masuk ke layanan Cloud Run.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Kebijakan organisasi, Layanan, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa serviceuser.services kebijakan organisasi dikonfigurasi di project atau induknya, sehingga mencegah potensi kerentanan keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Cloud SQL, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi sql.restrictAuthorizedNetworks diterapkan pada project atau induknya, sehingga mencegah akses yang tidak sah ke instance Cloud SQL dari jaringan yang tidak disetujui.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Cloud SQL, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi sql.restrictPublicIp diterapkan pada project atau induknya, sehingga mencegah potensi kerentanan keamanan dengan membatasi akses IP publik ke instance Cloud SQL.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Cloud Storage, Penyimpanan, Keamanan, CSPR
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi storage.publicAccessPrevention diterapkan pada project atau induk mana pun, sehingga mencegah akses publik ke bucket Cloud Storage.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kebijakan organisasi, Cloud Storage, Keamanan, CSPR, CoNa
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi storage.retentionPolicySeconds diterapkan pada project atau induknya untuk memastikan data dilindungi dari penghapusan yang tidak disengaja atau berbahaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Kebijakan organisasi, Cloud Storage, Storage, Keamanan, CSPR, CoNa, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_3
    Detail
    Memverifikasi bahwa kebijakan organisasi storage.uniformBucketLevelAccess diterapkan pada project atau induk mana pun, sehingga memastikan kontrol akses yang konsisten untuk semua objek dalam bucket dan mencegah potensi pelanggaran data.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: OrgPolicy, Security, Compliance, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa kebijakan organisasi essentialcontacts.allowedContactDomains diterapkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: OrgPolicy, Security, Compliance, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa kebijakan organisasi cloudfunctions.allowedIngressSettings diterapkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: OrgPolicy, Security, Compliance, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa kebijakan organisasi cloudbuild.allowedWorkerPools diterapkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: OrgPolicy, Security, Compliance, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa kebijakan organisasi iam.disableAuditLoggingExemption diterapkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: OrgPolicy, Security, Compliance, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa kebijakan organisasi bigquery.disableBQOmniAWS diterapkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: OrgPolicy, Security, Compliance, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa kebijakan organisasi bigquery.disableBQOmniAzure diterapkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: OrgPolicy, Security, Compliance, FIPS, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.disableNonFIPSMachineTypes diterapkan. Hal ini memastikan bahwa jenis mesin yang tidak mematuhi FIPS tidak dapat dibuat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: OrgPolicy, Security, Compliance, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa kebijakan organisasi compute.restrictCloudNATUsage diterapkan.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: OrgPolicy, Security, Compliance, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa kebijakan organisasi gcp.restrictServiceUsage diterapkan.

Praktik Terbaik Google Cloud - Resource Manager (3 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Kontak Penting, Pengelolaan, Kepatuhan, CSPR, MVSP
    Aset: cloudresourcemanager_Project_RESOURCE_4
    Detail
    Menandai project Google Cloud yang tidak memiliki kontak penting yang valid
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: project, pengelolaan resource, Keamanan, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Mengidentifikasi project yang dibuat langsung di organisasi, yang melewati pewarisan kebijakan tingkat folder yang penting untuk tata kelola yang konsisten, postur keamanan, dan pengelolaan biaya.
  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Tag: Compute, Project, SharedVPC, HostProject, Networking, Organization, CSPR
    Aset: compute.googleapis.com/Project
    Detail
    Memeriksa apakah project Google Cloud dikonfigurasi sebagai Project Host VPC Bersama. VPC Bersama memungkinkan organisasi menghubungkan resource dari beberapa project ke jaringan VPC umum, yang dihosting di Project Host yang ditentukan. Hal ini memungkinkan administrasi jaringan terpusat. Aturan ini mengidentifikasi project host dengan memeriksa kolom xpnProjectStatus dalam metadata Compute Engine project. Status HOST menunjukkan bahwa project tersebut adalah Project Host VPC Bersama. Kebijakan ini bersifat informatif, mengidentifikasi project dengan konfigurasi spesifik ini.

Praktik Terbaik Google Cloud - SecOps (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: SecOps, Logging, IAM, Security, CSPR
    Aset: cloudresourcemanager.googleapis.com/Project
    Detail
    Memverifikasi bahwa Log Akses Data (ADMIN_READ, DATA_WRITE, DATA_READ) diaktifkan secara global di tingkat project.

Praktik Terbaik Google Cloud - Secret Manager (2 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: SecretManager, Secret, Rotation, Security, Age, CSPR, CoNa
    Aset: secretmanager.googleapis.com/SecretVersion
    Detail
    Memeriksa apakah secret Secret Manager diaktifkan dan sudah lebih dari 90 hari sejak waktu pembuatannya. Merotasi rahasia secara rutin adalah praktik terbaik keamanan untuk meminimalkan dampak potensi kompromi. Aturan ini memeriksa dua kolom 1. state Memeriksa apakah secret dalam status ENABLED. 2. createTime Memeriksa apakah waktu pembuatan secret lebih dari 90 hari yang lalu. Pelanggaran akan dibuat jika kedua kondisi berikut benar: rahasia diaktifkan dan createTime-nya menunjukkan bahwa rahasia tersebut lebih lama dari 90 hari. Aturan ini menggunakan time.now_ns() dan time.parse_rfc3339_ns() untuk perbandingan waktu yang akurat.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Reliability, Security, SecretManager, HighAvailability, BCDR, CSPR, CoNa
    Aset: secretmanager.googleapis.com/Secret
    Detail
    Memverifikasi bahwa secret Secret Manager dikonfigurasi dengan kebijakan replikasi multiregional (replikasi otomatis atau replikasi yang dikelola pengguna dengan minimal 2 region berbeda). Mereplikasi secret di beberapa region memastikan ketersediaan tinggi dan pemulihan dari bencana (disaster recovery).

Praktik Terbaik Google Cloud - Security Command Center (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: IAM, scc, Security, CSPR
    Aset: cloudresourcemanager.googleapis.com/Organization
    Detail
    Mengaktifkan Security Command Center (SCC) di tingkat organisasi memberikan visibilitas terpusat yang penting ke temuan keamanan dan status kepatuhan, sehingga memungkinkan mitigasi risiko proaktif untuk mengamankan resource Google Cloud Anda.

Praktik Terbaik Google Cloud - Sensitive Data Protection (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: DLP, Sensitive Data Protection, Security, ServiceUsage, Compliance, CoNa
    Aset: serviceusage.googleapis.com/Service
    Detail
    Memeriksa apakah layanan Sensitive Data Protection (DLP) (dlp.googleapis.com) diaktifkan. Sensitive Data Protection membantu Anda menemukan, mengklasifikasikan, dan melindungi data sensitif Anda.

MySQL: Umum (7 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Instance dalam cakupan evaluasi harus mengonfigurasi Agen Google Cloud untuk Beban Kerja Compute agar dapat menjalankan evaluasi Workload Manager. Jika Anda belum mengonfigurasi agen dengan benar, hasil evaluasi dapat menjadi tidak lengkap atau tidak akurat. Versi minimum yang direkomendasikan adalah 1.2.

    Terakhir diperbarui: 27 Agustus 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk memastikan VM dimulai ulang secara otomatis jika terjadi kegagalan, aktifkan kebijakan mulai ulang otomatis Compute Engine untuk VM yang menjalankan workload MySQL.

    Terakhir diperbarui: 27 Agustus 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Nilai IOPS dan throughput yang disediakan default untuk Hyperdisk kecil mungkin terlalu rendah untuk menjamin performa yang tepat. Sebaiknya tingkatkan nilai ini menjadi minimal 10.000 IOPS dan throughput 1 GiB/dtk. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Performa default.

    Terakhir diperbarui: 10 November 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk mencegah peristiwa pemeliharaan platform menghentikan atau memulai ulang VM yang menjalankan beban kerja MySQL, parameter onHostMaintenance untuk VM harus disetel ke opsi MIGRATE yang direkomendasikan.

    Untuk mengetahui informasi selengkapnya, lihat Menetapkan kebijakan pemeliharaan host VM.

    Terakhir diperbarui: 27 Agustus 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Google Cloud merekomendasikan agar Anda tidak menjalankan beban kerja MySQL pada jenis disk PD Standard dan Hyperdisk Throughput, karena jenis disk ini berbasis hard disk dan dapat menyebabkan penurunan performa. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Jenis persistent disk, Hyperdisk, dan Hyperdisk Throughput.

    Terakhir diperbarui: 10 November 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Untuk mempertahankan ketersediaan tinggi yang tepat, sebaiknya kirimkan replikasi Anda ke komputer di zona atau region yang berbeda dari lokasi utama. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Well-Architected Framework: Pilar keandalan.

    Terakhir diperbarui: 10 November 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Untuk performa yang dioptimalkan, Google Cloud merekomendasikan pengalokasian parameter innodb_buffer_pool_size sebesar 50% atau lebih dari memori mesin. Hal ini memastikan bahwa kumpulan buffer memiliki memori yang cukup untuk menyimpan data dan meningkatkan performa. Panduan ini tidak berlaku untuk VM yang lebih kecil dengan total memori kurang dari 4 GB yang alokasinya mungkin tidak memungkinkan. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Terakhir diperbarui: 10 November 2025

OpenShift: Pengoptimalan Biaya (1 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Saat Anda menggunakan kelas penyimpanan Google Cloud Hyperdisk dengan cluster OpenShift, sebaiknya gunakan kumpulan penyimpanan. Hal ini membantu Anda mencapai pengelolaan resource disk yang lebih efisien, peningkatan prediktabilitas performa, dan penskalaan penyimpanan blok yang disederhanakan dalam lingkungan OpenShift Anda.

OpenShift: Efisiensi Operasional (6 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Sebaiknya gunakan Google Cloud Filestore untuk beban kerja penyimpanan bersama (RWX) guna mendapatkan integrasi infrastruktur yang lancar, keandalan performa, dan pengelolaan siklus proses otomatis di Google Cloud jika ukuran kapasitas yang Anda perlukan lebih dari 90 GiB.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift, Observability, Operational Efficiency, GMP, Prometheus
    Aset: Openshift_Cluster
    Detail
    Sebaiknya konfigurasi scraping metrik aplikasi menggunakan Google Cloud
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Untuk integrasi infrastruktur yang lancar, keandalan performa, dan pengelolaan siklus proses otomatis, sebaiknya gunakan solusi block storage terkelola Google Cloud dengan cluster OpenShift Anda.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift, Observability, Operational Efficiency
    Aset: Openshift_Cluster
    Detail
    Deploy OpenTelemetry Collector dalam mode Sidecar untuk telemetri aplikasi guna menjamin isolasi pengumpulan metrik yang lebih baik antar-aplikasi
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Untuk menerapkan kebijakan secara konsisten, memantau pemberitahuan, dan mengalokasikan biaya untuk cluster OpenShift, sebaiknya Anda menerapkan label production atau non-production ke cluster. Label ini membantu menyampaikan apakah cluster Anda berjalan di lingkungan produksi atau non-produksi.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Untuk menangani informasi sensitif dalam cluster OpenShift yang berjalan di Google Cloud, gunakan Secret Manager. Layanan ini memungkinkan Anda memusatkan pengelolaan siklus proses secret dan meningkatkan keamanan dengan menyediakan kontrol akses berbasis Identity and Access Management (IAM).

OpenShift: Keandalan (5 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Jika menggunakan Filestore Zonal, pertimbangkan untuk menggunakan Filestore Regional jika biayanya memungkinkan. Filestore Regional mereplikasi data filestore di seluruh zona dan memastikan ketersediaan data selama kegagalan zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Lebih memilih tingkat Filestore Zonal atau Regional daripada Filestore Basic. Filestore Zonal/Regional tidak mengalami periode nonaktif selama pemeliharaan (sedangkan tingkat Basic mengalaminya) dan mendukung NFSv4, Performa Kustom, Replikasi instance, dan Snapshot.
  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Sebaiknya distribusikan node bidang kontrol OpenShift di setidaknya tiga zona berbeda dalam region Google Cloud untuk memastikan Operasi Lapisan Pengelolaan dan Ketersediaan Tinggi (HA) bahkan selama gangguan zona.
  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Sebaiknya sediakan node pekerja OpenShift di setidaknya tiga zona berbeda dalam satu region untuk membangun infrastruktur yang tangguh yang dapat menahan gangguan zona tanpa memengaruhi ketersediaan workload yang dihosting.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Untuk memastikan hasil evaluasi Anda akurat, data telemetri yang dikumpulkan dari cluster OpenShift Anda harus baru. Jika telemetri yang dikumpulkan berusia 24 jam atau lebih, telemetri tersebut sudah tidak berlaku dan WLM tidak dapat menggunakannya untuk evaluasi yang andal. Metrik yang tidak aktif biasanya menunjukkan bahwa agen workload salah dikonfigurasi atau tidak dapat terhubung ke Google Cloud.

OpenShift: Keamanan (6 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Sebaiknya gunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK) untuk block storage yang dikelola Google Cloud guna mendapatkan kontrol yang lebih besar atas enkripsi data, mendukung pencabutan kunci, kebijakan rotasi, dan kemampuan audit yang ditingkatkan untuk memenuhi persyaratan kepatuhan yang ketat.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Jika External Secrets Operator (ESO) diinstal untuk digunakan dengan Google Cloud Secret Manager, enkripsi etcd HARUS diaktifkan. ESO menarik secret dari sumber eksternal dan dapat menyinkronkannya ke Secret Kubernetes. Jika etcd tidak dienkripsi, rahasia ini akan disimpan dalam teks biasa.
  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Saat menggunakan Secret Manager dengan Driver CSI Secrets Store, Anda tidak boleh menggunakan opsi ALLOW_NODE_PUBLISH_SECRET di DaemonSet penyedia Secret Manager. Untuk mencegah kebocoran token, Anda harus menggunakan Layanan Token Keamanan.
  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Jika menggunakan Google Cloud Secret Manager dengan Secrets Store CSI Driver, sebaiknya resource SecretProviderClass tidak berisi blok secretObjects untuk memastikan secret hanya ada di memori tmpfs dan tidak menyentuh datastore bidang kontrol.
  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Tag: Openshift, Security
    Aset: Openshift_Cluster
    Detail
    Sebaiknya gunakan Workload Identity Federation (WIF) untuk autentikasi OTLP/Google Cloud. Kunci JSON statis (kunci akun layanan) adalah kredensial "aktif dalam waktu lama" yang berisiko tinggi. WIF mengganti kredensial ini dengan token berumur pendek yang diproyeksikan langsung ke pod.
  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Tag: Openshift
    Aset: Openshift_Cluster
    Detail
    Sebaiknya konfigurasi cluster OpenShift untuk menggunakan Workload Identity Federation sebagai metode yang aman untuk memberikan akses akun layanan Kubernetes ke resource GCP tanpa kunci yang berlaku lama.

Redis: Umum (7 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Instance dalam cakupan evaluasi harus mengonfigurasi Agen Google Cloud untuk Beban Kerja Compute agar dapat menjalankan evaluasi Workload Manager. Jika Anda belum mengonfigurasi agen dengan benar, hasil evaluasi dapat menjadi tidak lengkap atau tidak akurat. Versi minimum yang direkomendasikan adalah 1.2.

    Terakhir diperbarui: 27 Agustus 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk memastikan VM dimulai ulang secara otomatis jika terjadi kegagalan, aktifkan kebijakan mulai ulang otomatis Compute Engine untuk VM yang menjalankan workload Redis.

    Terakhir diperbarui: 27 Agustus 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Nilai IOPS dan throughput yang disediakan default untuk Hyperdisk kecil mungkin terlalu rendah untuk menjamin performa yang tepat. Sebaiknya tingkatkan nilai ini menjadi minimal 10.000 IOPS dan throughput 1 GiB/dtk. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Performa default.

    Terakhir diperbarui: 10 November 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk mencegah peristiwa pemeliharaan platform menghentikan atau memulai ulang VM yang menjalankan beban kerja Redis, parameter onHostMaintenance untuk VM harus disetel ke opsi MIGRATE yang direkomendasikan.

    Untuk mengetahui informasi selengkapnya, lihat Menetapkan kebijakan pemeliharaan host VM.

    Terakhir diperbarui: 27 Agustus 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Google Cloud merekomendasikan agar Anda tidak menjalankan workload Redis pada jenis disk PD Standard dan Hyperdisk Throughput, karena jenis disk ini berbasis hard disk dan dapat menyebabkan penurunan performa. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Jenis persistent disk, Hyperdisk, dan Hyperdisk Throughput.

    Terakhir diperbarui: 10 November 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Untuk mempertahankan ketersediaan tinggi yang tepat, sebaiknya kirimkan replikasi Anda ke komputer di zona atau region yang berbeda dari lokasi utama. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Well-Architected Framework: Pilar keandalan.

    Terakhir diperbarui: 10 November 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Persistensi memastikan bahwa sistem menulis data yang dikirim ke instance utama ke penyimpanan yang tahan lama. Dalam sistem yang direplikasi, memilih strategi persistensi yang tepat sangat penting untuk mencegah kehilangan data jika terjadi kegagalan. Jika Anda memilih untuk tidak menggunakan opsi persistensi apa pun, Google Cloud merekomendasikan agar Anda menonaktifkan layanan Redis systemd agar tidak dimulai ulang secara otomatis untuk menghindari potensi masalah integritas data. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Terakhir diperbarui: 10 November 2025

SAP: Umum (14 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Aturan ini tidak digunakan lagi. Aturan ini telah digantikan oleh aturan: "Periksa apakah Agen Google Cloud untuk SAP telah disiapkan dengan benar di semua instance dalam cakupan evaluasi", yang disediakan secara default tanpa biaya. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk memastikan instance X4 dioptimalkan untuk mendukung workload SAP, Anda harus menjalankan utilitas command line yang disediakan oleh Agen Google Cloud untuk SAP guna memverifikasi bahwa konfigurasi OS sesuai dengan rekomendasi praktik terbaik. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Tugas pasca-deployment dalam panduan perencanaan SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Instance dalam cakupan evaluasi harus mengonfigurasi Agen untuk SAP guna Evaluasi Workload Manager. Jika agen belum disiapkan dengan benar, hasil evaluasi mungkin tidak lengkap atau tidak akurat. Pemeriksaan ini disertakan secara default, tanpa biaya.

    Untuk mengetahui informasi selengkapnya, lihat Panduan perencanaan Agen Google Cloud untuk SAP, lalu Memverifikasi versi agen.

    Terakhir diperbarui: 18 Maret 2026

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Untuk melindungi dari kegagalan zona, Google Cloud merekomendasikan agar setidaknya satu instance yang menghosting server aplikasi SAP berjalan di zona yang berbeda dengan SAP Central Services. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan perencanaan pemulihan dari bencana SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Google Cloud merekomendasikan agar untuk instance Compute Engine, cakupan akses Cloud API ditetapkan ke Allow full access to all Cloud APIs dan menggunakan izin IAM akun layanan instance untuk mengontrol akses ke resource Google Cloud. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Sedang. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat bagian berjudul Mengaktifkan akses ke Google Cloud API dalam panduan penginstalan Agen untuk SAP.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Instance Compute yang mengaktifkan opsi deletionProtection dilindungi dari penghapusan yang tidak disengaja. Google Cloud merekomendasikan pengaktifan proteksi dari penghapusan untuk semua instance yang penting untuk menjalankan workload SAP. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Mencegah penghapusan VM yang tidak disengaja dalam dokumentasi Compute Engine.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Untuk memitigasi potensi masalah performa dan melindungi dari skenario kegagalan tertentu dalam cluster ketersediaan tinggi yang dikelola Pacemaker, Google Cloud merekomendasikan agar Anda tidak menjalankan proses server aplikasi SAP pada instance komputasi yang sama dengan yang menghosting Layanan Pusat SAP atau Enqueue Replication Server (ERS). Hal ini karena server aplikasi tidak dikelola oleh cluster Pacemaker dan tidak dimigrasikan ke VM baru jika terjadi gangguan. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Perhatian menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat bagian berjudul Deployment terdistribusi dengan ketersediaan tinggi dalam arsitektur referensi untuk SAP di Google Cloud.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk memastikan VM dimulai ulang secara otomatis jika terjadi kegagalan, aktifkan kebijakan mulai ulang otomatis Compute Engine untuk VM yang menjalankan workload SAP.

    Untuk mengetahui informasi selengkapnya, lihat Menetapkan kebijakan pemeliharaan host VM.

    Terakhir diperbarui: 18 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    MIGRATE for SAP workloads">Detail
    Untuk mencegah peristiwa pemeliharaan platform menghentikan atau memulai ulang VM yang menjalankan beban kerja SAP, parameter onHostMaintenance untuk VM harus disetel ke opsi yang direkomendasikan MIGRATE. Rekomendasi ini tidak berlaku untuk instance X4 atau C3 Metal.

    Untuk mengetahui informasi selengkapnya, lihat Menetapkan kebijakan pemeliharaan host VM.

    Terakhir diperbarui: 18 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Untuk migrasi instance Compute Engine di seluruh seri mesin, Google Cloud merekomendasikan agar Anda menyetel platform CPU ke 'Otomatis' sebelum melakukan migrasi. Menetapkan platform CPU tertentu hanya disarankan jika Anda ingin menggunakan jenis yang sama untuk mesin target karena alasan performa atau kompatibilitas kumpulan petunjuk lanjutan. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Perhatian menjadi Sedang. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan Compute Engine untuk platform CPU, cara Menentukan platform CPU minimum untuk instance VM, dan cara Menghapus setelan platform CPU minimum.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Aktifkan booting UEFI untuk VM dengan membuat image kustom dengan fitur OS tamu UEFI_COMPATIBLE atau memilih image yang kompatibel dengan UEFI yang telah dikonfigurasi sebelumnya. Kompatibilitas UEFI adalah prasyarat untuk jenis mesin generasi yang lebih baru di Google Cloud. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan Compute Engine untuk Detail sistem operasi, Kelompok mesin yang dioptimalkan untuk memori di Compute Engine, dan Mengaktifkan fitur sistem operasi tamu.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Mengonfigurasi ruang swap pada sistem SAP berbasis Linux akan meningkatkan performa dengan mengelola memori secara lebih efisien. Rekomendasi SAP untuk ruang swap didasarkan pada memori fisik yang tersedia serta peran sistem sebagai bagian dari database atau lapisan aplikasi. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat catatan SAP untuk Rekomendasi ruang swap untuk Linux dan Layanan HANA menggunakan memori SWAP yang besar.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Linux dapat menggunakan SELinux untuk meningkatkan keamanan, tetapi dapat mengganggu komponen server SAP. Untuk penerapan SAP, setel SELinux ke mode Disabled atau Permissive. Menonaktifkan SELinux memerlukan reboot sistem, sedangkan mode permisif dapat disetel tanpa melakukan reboot. Konfigurasi ini memastikan kompatibilitas dengan alat SAP yang tidak mendukung SELinux.

    Untuk mengetahui informasi selengkapnya, lihat Startup instance SAP atau Agen Host gagal karena SELinux dan Mengubah SELinux ke mode permisif.

    Terakhir diperbarui: 12 Juni 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Di Linux, layanan penyesuaian sistem dapat membantu mengoptimalkan performa dan stabilitas workload SAP dengan menetapkan parameter yang direkomendasikan untuk sistem SAP. Google Cloud merekomendasikan pengaktifan layanan sapconf atau saptune di SUSE Linux Enterprise Server, atau layanan tuned di Red Hat Enterprise Linux. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

SAP: HANA (10 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP HANA di VM Compute Engine, Anda harus menggunakan versi sistem operasi yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP HANA.

    Untuk mengetahui informasi selengkapnya, lihat Dukungan OS untuk SAP HANA di Google Cloud.

    Terakhir diperbarui: 18 Februari 2026

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP HANA di VM kustom Compute Engine, Anda harus menggunakan jenis VM kustom yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP HANA.

    Untuk mengetahui informasi selengkapnya, lihat Jenis mesin kustom bersertifikasi untuk SAP HANA.

    Terakhir diperbarui: 9 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Demi alasan performa, volume /hana/data dan /hana/log SAP HANA harus dipetakan ke jenis persistent disk berbasis SSD yang sama. Anda dapat memetakan kedua volume ke persistent disk tunggal yang sama atau, jika jenis persistent disk yang sama digunakan untuk setiap volume, Anda dapat memetakan setiap volume ke persistent disk terpisah.

    Untuk mengetahui informasi selengkapnya, lihat panduan perencanaan SAP HANA.

    Terakhir diperbarui: 9 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP HANA di VM Compute Engine, Anda harus menggunakan jenis VM yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP HANA.

    Untuk mengetahui informasi selengkapnya, lihat VM Compute Engine Tersertifikasi untuk SAP HANA.

    Terakhir diperbarui: 18 Februari 2026

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk block storage, SAP HANA memerlukan throughput minimum 400 MB per detik. Jika Anda menggunakan SSD atau persistent disk seimbang, gunakan ukuran minimum untuk jenis persistent disk tersebut guna memberikan throughput yang diperlukan. Jika Anda menggunakan persistent disk ekstrem, sediakan minimal 20.000 IOPS.

    Untuk mengetahui informasi selengkapnya, lihat Penyimpanan persistent disk di panduan perencanaan SAP HANA.

    Terakhir diperbarui: 18 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Membuat cadangan secara rutin dan menerapkan strategi pencadangan yang tepat akan membantu Anda memulihkan database SAP HANA dalam situasi seperti kerusakan data atau kehilangan data akibat gangguan atau kegagalan yang tidak direncanakan dalam infrastruktur Anda. Google Cloud merekomendasikan untuk mengikuti strategi pencadangan yang mencakup pembuatan setidaknya satu pencadangan sistem lengkap database SAP HANA Anda setiap minggu, dan pembuatan setidaknya satu pencadangan delta atau pencadangan berbasis snapshot volume data SAP HANA setiap hari. Pencadangan sistem penuh harian juga dapat digunakan sebagai pengganti pencadangan berbasis delta atau snapshot. Pencadangan yang lebih sering mungkin diperlukan untuk memenuhi persyaratan RPO tertentu.

    Untuk mengetahui informasi selengkapnya, lihat Pencadangan dan pemulihan di panduan pengoperasian SAP HANA, atau Pencadangan dan pemulihan untuk SAP HANA di instance bare metal.

    Terakhir diperbarui: 18 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Untuk melindungi dari pemadaman layanan di seluruh region dan mempertahankan kelangsungan bisnis, node utama SAP HANA dan situs Pemulihan dari Bencana (DR) harus di-deploy di region geografis yang berbeda. Pendekatan ini memitigasi risiko peristiwa dahsyat yang memengaruhi komponen yang di-deploy dalam satu region, sehingga mengurangi potensi kehilangan data dan periode nonaktif di luar yang dapat ditawarkan redundansi tingkat zona. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Kritis menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan perencanaan pemulihan dari bencana SAP HANA.

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Compute Engine menyertakan fungsi berdasarkan RAS Memori Intel yang dapat secara signifikan mengurangi dampak semua error memori yang jika tidak akan menyebabkan VM mengalami error. Jika digabungkan dengan kemampuan mulai ulang cepat SAP HANA (tersedia sejak HANA 2.0 SP04), sistem SAP HANA dapat pulih dari peristiwa kegagalan tersebut. Konfigurasi ini direkomendasikan di semua kelompok virtual machine yang Dioptimalkan untuk Memori. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Kritis menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Opsi Mulai Ulang Cepat SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk mengaktifkan performa terbaik volume Hyperdisk yang digunakan dengan SAP HANA, Anda harus menetapkan nilai yang direkomendasikan oleh Google Cloud untuk properti SAP HANA berikut: num_completion_queues, num_submit_queues, tables_preloaded_in_parallel, dan load_table_numa_aware.

    Untuk mengetahui informasi selengkapnya, lihat Performa Hyperdisk dalam panduan perencanaan SAP HANA.

    Terakhir diperbarui: 18 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Untuk performa optimal sistem SAP HANA, Google Cloud merekomendasikan agar Anda menggunakan disk terpisah untuk setiap sistem file SAP HANA. Khususnya, disk yang menghosting volume data dan log SAP HANA tidak boleh digunakan untuk fungsi lain, seperti berfungsi sebagai jalur penginstalan atau jalur instance sistem. Rekomendasi ini juga berlaku untuk volume cadangan SAP HANA, jika Anda menyimpan cadangan ke disk. Hosting sistem file di disk terpisah juga direkomendasikan agar dapat menggunakan snapshot data sebagai opsi pencadangan dan pemulihan. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat bagian Penyimpanan persistent disk di panduan perencanaan SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

SAP: HANA Insights (18 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    parameter log_disk_usage_reclaim_threshold">Detail
    Jika penggunaan disk sistem file partisi log ('usedDiskSpace' dalam persentase 'totalDiskSpace') berada di atas nilai minimum yang ditentukan, logger akan otomatis memicu 'rilis log' internal (0 = dinonaktifkan). Secara default, logger akan menyimpan semua segmen log gratis yang di-cache untuk digunakan kembali. Segmen hanya akan dihapus jika pengambilan kembali dipicu secara eksplisit melalui 'ALTER SYSTEM RECLAIM LOG' atau jika peristiwa 'DiskFull'/'LogFull' terjadi di tingkat logger. Parameter batas ini dapat digunakan untuk memicu reklamasi secara internal sebelum situasi 'DiskFull'/'LogFull' terjadi. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat log_disk_usage_reclaim_threshold di Referensi Parameter Konfigurasi SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Katalog cadangan dapat bertambah besar seiring waktu, terutama jika tidak dibersihkan secara rutin. Hal ini dapat menyebabkan masalah performa dan mempersulit penemuan cadangan yang diperlukan. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size di SAP Knowledge Base.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Kompresi data dan log dapat digunakan untuk pengiriman data lengkap awal, pengiriman data delta berikutnya, serta untuk pengiriman log berkelanjutan. Kompresi data dan log dapat dikonfigurasi untuk mengurangi jumlah traffic antar-sistem, terutama pada jarak jauh (misalnya, saat menggunakan mode replikasi ASYNC). Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Kompresi Data dan Log dalam panduan Replikasi Sistem SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    datashipping_parallel_channels parameter">Detail
    Parameter SAP HANA datashipping_parallel_channels menentukan jumlah saluran jaringan yang digunakan oleh pengiriman data penuh atau delta. Nilai defaultnya adalah 4, yang berarti empat saluran jaringan digunakan untuk mengirimkan data. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat datashipping_parallel_channels di Panduan Administrasi SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Di database dengan batas alokasi lebih dari 235 GB, parameter gc_unused_memory_threshold_rel dan gc_unused_memory_threshold_abs harus dikonfigurasi. Parameter ini membantu mengurangi risiko gangguan (misalnya, karena menunggu MemoryReclaim) saat pembersihan sampah memori terjadi secara reaktif. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat SAP HANA Garbage Collection di SAP Knowledge Base.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    load_table_numa_aware parameter">Detail
    Untuk meningkatkan performa sistem SAP HANA berbasis NUMA, aktifkan parameter load_table_numa_aware. Jika parameter ini diaktifkan, SAP HANA akan mengoptimalkan penempatan data di seluruh node NUMA selama pemuatan tabel. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat SAP HANA Non-Uniform Memory Access (NUMA) di SAP Knowledge Base.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Kunci lisensi permanen diperlukan untuk beroperasi di sistem HANA. Jika kunci lisensi permanen berakhir, kunci lisensi sementara (kedua) akan dibuat secara otomatis dan akan berlaku selama 28 hari. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Kunci Lisensi untuk Database SAP HANA di SAP Knowledge Base.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Jika log_mode disetel ke 'normal', HANA akan membuat cadangan log reguler, sehingga memungkinkan pemulihan point-in-time (memulihkan hingga saat sebelum terjadi kegagalan). Jika log_mode disetel ke 'overwrite' , tidak ada cadangan log yang dibuat; Anda hanya dapat memulihkan database ke cadangan data terakhir. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Mode Log di Panduan Administrasi SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    logshipping_async_buffer_size di situs utama">Detail
    Jika replikasi sistem terputus selama pengiriman data penuh, replikasi harus dimulai dari awal. Untuk mengurangi risiko situasi buffer penuh, parameter logshipping_async_buffer_size dapat disesuaikan ke nilai 1 GB di situs utama. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Replikasi Sistem SAP HANA di SAP Knowledge Base.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter logshipping_max_retention_size">Detail
    Dalam konteks mode operasi logreplay, parameter SAP HANA logshipping_max_retention_size menentukan jumlah maksimum log redo yang disimpan di situs utama untuk sinkronisasi dengan situs sekunder (default: 1 TB). Jika sistem file yang mendasarinya tidak cukup besar untuk menyimpan ukuran retensi yang dikonfigurasi sepenuhnya, dalam kasus terburuk, sistem file dapat menjadi penuh dan situs utama akan terhenti.

    Untuk mengetahui informasi selengkapnya, lihat Replikasi Sistem SAP HANA di SAP Knowledge Base.

    Terakhir diperbarui: 17 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    max_cpuload_for_parallel_merge parameter">Detail
    Secara default, beberapa penggabungan otomatis (hingga num_merge_threads) dari tabel atau partisi yang berbeda dapat dieksekusi hingga batas pemakaian CPU sebesar 45%, tetapi segera setelah batas ini terlampaui, maksimum satu penggabungan otomatis akan dieksekusi setiap saat. Dalam kasus terburuk, hal ini dapat menyebabkan peningkatan backlog penggabungan otomatis, meskipun resource sistem yang memadai untuk menangani penggabungan otomatis paralel akan tetap tersedia. Dalam hal ini, Anda dapat mempertimbangkan untuk meningkatkan parameter ini ke nilai yang lebih tinggi daripada penggunaan CPU biasa dan lebih rendah daripada batas kritis yang akan memungkinkan penggabungan otomatis menimbulkan hambatan resource. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk informasi selengkapnya, lihat Penggabungan Delta SAP HANA di SAP Knowledge Base.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Dalam lingkungan SAP HANA dengan penyebaran skala, menjaga konsistensi OS dan kernel di semua node dalam sistem sangat penting untuk performa dan stabilitas yang optimal. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat SAP HANA: Sistem Operasi yang Didukung di SAP Knowledge Base.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    parallel_merge_threads parameter">Detail
    Jika parallel_merge_threads disetel ke nilai tertentu, nilai ini akan digunakan untuk paralelisme, sedangkan token_per_table menentukan jumlah token yang digunakan. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk informasi selengkapnya, lihat Penggabungan Delta SAP HANA di SAP Knowledge Base.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter automatic_reorg_threshold">Detail
    Parameter automatic_reorg_threshold menentukan kapan penataan ulang otomatis tabel penyimpanan baris dipicu. Jika nilai disetel ke 30(default), penataan ulang otomatis tidak akan dipicu sesering yang seharusnya.

    Untuk mengetahui informasi selengkapnya, lihat Peringatan 71 SAP HANA yang Salah: 'Fragmentasi penyimpanan baris' di SAP Knowledge Base.

    Terakhir diperbarui: 21 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Parameter stack thread default_stack_size_kb dan worker_stack_size_kb menentukan jumlah data yang dapat diakses oleh thread yang baru dibuat.

    Untuk mengetahui informasi selengkapnya, lihat Indexserver Crash Due to STACK OVERFLOW in Evaluator::ExpressionParser di SAP Knowledge Base.

    Terakhir diperbarui: 22 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Pemeriksaan konsistensi rutin diperlukan untuk mendeteksi kerusakan tersembunyi sedini mungkin. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Pemeriksaan Konsistensi dan Kerusakan SAP HANA di SAP Knowledge Base.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    tables_preloaded_in_parallel parameter in X4 VMs">Detail
    Parameter tables_preloaded_in_parallel memungkinkan Anda mengontrol jumlah tabel yang dimuat secara paralel setelah Anda memulai sistem SAP HANA, sehingga memberikan fleksibilitas untuk pengoptimalan performa. Sebaiknya tetapkan nilai minimum 32.

    Untuk mengetahui informasi selengkapnya, lihat SAP HANA Loads and Unloads di SAP Knowledge Base.

    Terakhir diperbarui: 22 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Dalam lingkungan SAP HANA dengan penyebaran skala, menjaga konsistensi zona waktu sangat penting untuk menjaga stabilitas sistem. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Check HANA DB for DST switch di SAP Knowledge Base.

    Terakhir diperbarui: 27 Oktober 2025

SAP: Praktik Terbaik Keamanan HANA (19 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Enkripsi melindungi cadangan dari akses yang tidak sah dengan mengenkripsi data cadangan sebelum ditransfer ke lokasi cadangan. Artinya, meskipun pengguna yang tidak sah mendapatkan akses ke data cadangan, mereka tidak dapat membacanya tanpa kunci dekripsi. Hal ini berlaku untuk pencadangan berbasis file dan pencadangan yang dibuat menggunakan alat pencadangan pihak ketiga. Google Cloud merekomendasikan agar Anda mengaktifkan enkripsi cadangan di sistem SAP HANA. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat pernyataan enkripsi cadangan sistem dalam panduan referensi SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Hak istimewa PENGEMBANGAN di lingkungan produksi">Detail
    Setidaknya satu pengguna atau peran memiliki hak istimewa DEVELOPMENT di database produksi. Google Cloud merekomendasikan agar Anda tidak memiliki pengguna dengan hak istimewa ini. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat bagian hak istimewa DEVELOPMENT di checklist dan rekomendasi keamanan SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Parameter force_first_password_change di SAP HANA menentukan apakah pengguna diwajibkan mengubah sandi mereka setelah dibuat. Google Cloud merekomendasikan agar Anda mengaktifkan parameter force_first_password_change.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 23 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    SAP_INTERNAL_HANA_SUPPORT privileges in production environment">Details
    Setidaknya satu akun memiliki peran SAP_INTERNAL_HANA_SUPPORT. Google Cloud merekomendasikan agar Anda tidak memiliki pengguna dengan hak istimewa ini. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat peran SAP_INTERNAL_HANA_SUPPORT dalam checklist dan rekomendasi keamanan SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter last_used_passwords">Detail
    Penggunaan sandi yang sama berulang kali adalah kerentanan keamanan yang umum. Parameter last_used_passwords di SAP HANA mencegah pengguna menggunakan kembali sandi terbaru mereka. Parameter ini menentukan jumlah sandi lama yang tidak boleh digunakan pengguna saat mengubah sandi saat ini. Google Cloud merekomendasikan agar Anda menetapkan last_used_passwords ke nilai 5 atau lebih tinggi.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 23 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Enkripsi melindungi log SAP HANA dari akses yang tidak sah. Salah satu cara untuk melakukannya adalah dengan mengenkripsi log di tingkat sistem operasi. SAP HANA juga mendukung enkripsi di lapisan persisten, yang dapat memberikan keamanan tambahan. Google Cloud merekomendasikan agar Anda mengenkripsi volume log. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat rekomendasi untuk enkripsi data dalam rekomendasi dan checklist keamanan SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter maximum_invalid_connect_attempts">Detail
    Parameter maximum_invalid_connect_attempts di SAP HANA menentukan jumlah maksimum upaya login yang gagal yang mungkin terjadi; pengguna akan dikunci segera setelah jumlah ini tercapai. Google Cloud merekomendasikan agar Anda menetapkan maximum_invalid_connect_attempts ke nilai 6 atau lebih tinggi.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 23 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter maximum_password_lifetime">Detail
    Parameter maximum_password_lifetime di SAP HANA menentukan jumlah hari setelah masa berlaku sandi pengguna berakhir. Parameter ini akan menerapkan tindakan keamanan untuk mengubah sandi pengguna secara berkala. Google Cloud merekomendasikan agar Anda menetapkan maximum_password_lifetime ke nilai 182 atau lebih rendah.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 23 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter maximum_unused_initial_password_lifetime">Detail
    Sandi awal hanya dimaksudkan untuk tujuan sementara. Parameter maximum_unused_initial_password_lifetime di SAP HANA menentukan jumlah hari masa berlaku sandi awal atau sandi apa pun yang ditetapkan oleh administrator pengguna untuk pengguna. Google Cloud merekomendasikan agar Anda menetapkan maximum_unused_initial_password_lifetime ke nilai 7 atau lebih rendah.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 23 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter maximum_unused_productive_password_lifetime">Detail
    Parameter maximum_unused_productive_password_lifetime di SAP HANA menentukan jumlah hari setelah sandi berakhir jika pengguna belum login. Fitur ini membantu mengurangi risiko akun dibobol karena sandi tidak aktif dalam waktu lama. Google Cloud merekomendasikan agar Anda menetapkan maximum_unused_productive_password_lifetime ke nilai 365 atau lebih rendah.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 23 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter minimal_password_length">Detail
    Parameter minimal_password_length di SAP HANA menentukan jumlah minimum karakter yang harus ada dalam sandi. Penting untuk diperhatikan bahwa parameter minimal_password_length sangat penting untuk meningkatkan keamanan SAP HANA. Sandi yang lebih pendek dari 8 karakter lebih mungkin ditebak atau diretas, yang dapat memungkinkan pengguna yang tidak sah mengakses sistem Anda. Untuk meningkatkan keamanan sistem SAP HANA Anda, Google Cloud merekomendasikan agar Anda meningkatkan nilai parameter minimal_password_length menjadi 8 atau lebih.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 23 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter minimum_password_lifetime">Detail
    Parameter minimum_password_lifetime di SAP HANA menentukan jumlah minimum hari yang harus berlalu sebelum pengguna dapat mengubah sandinya. Parameter ini membantu menerapkan kebijakan masa berlaku sandi dan meningkatkan keamanan sistem dengan mencegah pengguna sering mengubah sandi mereka.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 25 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter password_expire_warning_time">Detail
    Parameter password_expire_warning_time di SAP HANA menentukan jumlah hari sebelum masa berlaku sandi habis, pengguna akan menerima notifikasi. Penting untuk memberi tahu pengguna tentang waktu berakhirnya masa berlaku sandi untuk memastikan bahwa mereka mengubah sandi mereka sebelum masa berlakunya berakhir. Nilai default untuk waktu peringatan masa berlaku sandi adalah 14 hari.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 25 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter password_layout">Detail
    Parameter password_layout di SAP HANA menentukan jenis karakter yang harus ada dalam sandi. Setidaknya satu karakter dari setiap jenis karakter yang dipilih diperlukan.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 25 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter password_lock_time">Detail
    Parameter password_lock_time di SAP HANA menentukan jumlah menit pengguna dikunci setelah upaya login gagal maksimum. Google Cloud merekomendasikan agar Anda menyetel password_lock_time ke nilai 1440 atau lebih tinggi.

    Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.

    Terakhir diperbarui: 25 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Sebaiknya lindungi data SAP HANA dari akses yang tidak sah. Salah satu caranya adalah dengan mengenkripsi data di tingkat sistem operasi. SAP HANA juga mendukung enkripsi di lapisan persisten, yang dapat memberikan keamanan tambahan. Sebaiknya Anda mengenkripsi volume data. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat rekomendasi untuk enkripsi data dalam rekomendasi dan checklist keamanan SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    CVE-2019-0357 adalah kerentanan yang memungkinkan pengguna database dengan hak istimewa administrator menjalankan perintah sistem operasi sebagai root pada versi SAP HANA tertentu.

    Untuk mengetahui informasi selengkapnya, lihat SAP security note for CVE-2019-0357.

    Terakhir diperbarui: 25 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Setidaknya satu pengguna memiliki hak istimewa DEBUG atau ATTACH DEBUGGER dalam sistem. Google Cloud merekomendasikan agar Anda tidak memiliki pengguna dengan hak istimewa ini. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat rekomendasi untuk pengguna database dalam rekomendasi dan checklist keamanan SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Replikasi sistem dikonfigurasi dengan allowed_sender saat antarmuka pemutaran adalah global. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat rekomendasi untuk konfigurasi jaringan dalam checklist dan rekomendasi keamanan SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

SAP: Ketersediaan Tinggi (33 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    parameter konsensus">Detail
    Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, nilai default parameter consensus ditetapkan ke 1,2 kali nilai parameter token. Sebaiknya jangan ubah nilai ini. Jika Anda mengubah nilai default, pastikan nilai tersebut setidaknya 1,2 kali nilai token. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Nilai parameter konfigurasi Corosync di panduan perencanaan ketersediaan tinggi SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    join parameter">Detail
    Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, tetapkan parameter join Corosync ke nilai 60 agar sesuai dengan praktik terbaik Google Cloud. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Nilai parameter konfigurasi Corosync di panduan perencanaan ketersediaan tinggi SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    parameter max_messages">Detail
    Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, untuk menghindari banjir pesan antara node cluster selama pemrosesan token, tetapkan parameter max_messages Corosync ke nilai 20. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Sedang. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Nilai parameter konfigurasi Corosync di panduan perencanaan ketersediaan tinggi SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    token_retransmits_before_loss_const parameter">Detail
    Dalam cluster ketersediaan tinggi Pacemaker Linux untuk SAP di Google Cloud, tetapkan parameter token_retransmits_before_loss_const Corosync ke nilai 10 atau lebih untuk mematuhi praktik terbaik Google Cloud.

    Untuk mengetahui informasi selengkapnya, lihat Nilai parameter konfigurasi Corosync di panduan perencanaan ketersediaan tinggi SAP HANA.

    Terakhir diperbarui: 14 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    token parameter">Detail
    Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, tetapkan nilai parameter token Corosync ke nilai waktu tunggu yang direkomendasikan, yaitu 20000, agar sesuai dengan praktik terbaik Google Cloud untuk deteksi kegagalan.

    Untuk mengetahui informasi selengkapnya, lihat Nilai parameter konfigurasi Corosync di panduan perencanaan ketersediaan tinggi SAP HANA.

    Terakhir diperbarui: 14 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    parameter transportasi">Detail
    Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, tetapkan nilai protokol transport Corosync sesuai dengan Sistem Operasi Anda. Untuk sistem Red Hat versi 8 dan yang lebih baru, parameter harus disetel ke knet. Untuk Sistem Operasi lain yang didukung, nilai udpu diharapkan.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 14 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    pcmk_delay_max pada resource cluster perangkat pembatasan">Detail
    Untuk menghindari kondisi persaingan pagar di cluster ketersediaan tinggi Linux Pacemaker untuk SAP, parameter pcmk_delay_max harus ditentukan dengan nilai 30 atau lebih besar dalam definisi resource pagar.

    Untuk mengetahui informasi selengkapnya, lihat Opsi Khusus untuk Membatasi Resource.

    Terakhir diperbarui: 14 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    SAPHana operations">Detail
    Definisi resource SAPHana dalam cluster HA Pacemaker Linux berisi nilai waktu tunggu untuk operasi stop, start, promote, dan demote. Untuk cluster HA Pacemaker Linux untuk SAP di Google Cloud, sebaiknya tetapkan nilai minimal 3600 untuk setiap operasi.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 14 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Dalam cluster ketersediaan tinggi Pacemaker Linux untuk SAP di Google Cloud, penggunaan alamat IP alias yang berpindah antar-instance Compute Engine tidak disarankan sebagai mekanisme failover karena tidak memenuhi persyaratan ketersediaan tinggi. Dalam skenario kegagalan tertentu, seperti peristiwa kegagalan zona, Anda mungkin tidak dapat menghapus alamat IP alias dari instance komputasi. Akibatnya, Anda mungkin tidak dapat memindahkan alamat IP alias ke instance komputasi lain, sehingga failover tidak mungkin dilakukan.

    Untuk mengetahui informasi selengkapnya, lihat Implementasi VIP IP Alias dalam panduan perencanaan ketersediaan tinggi SAP HANA.

    Terakhir diperbarui: 14 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk memastikan ketersediaan tinggi sistem SAP Anda dan melindunginya dari peristiwa host yang tidak terduga, semua resource dalam cluster yang dikelola Pacemaker harus dalam status Dimulai.

    Untuk mengetahui informasi selengkapnya, lihat Agen resource dihentikan di panduan Memecahkan masalah konfigurasi ketersediaan tinggi untuk SAP.

    Terakhir diperbarui: 12 Juni 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Dalam cluster Pacemaker, parameter timeout di op_defaults menetapkan default global untuk durasi operasi sebelum dianggap gagal. Jika waktu tunggu tertentu dikonfigurasi untuk setiap resource, waktu tunggu tersebut akan menggantikan default global. Google Cloud merekomendasikan untuk menetapkan nilai waktu tunggu default 600. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Dalam cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, meta_attributes adalah parameter konfigurasi yang memengaruhi perilaku resource dalam cluster. Untuk resource ASCS, SUSE dan Red Hat merekomendasikan agar resource-stickiness disetel ke nilai 5000. Selain itu, untuk ENSA1, tetapkan migration-threshold ke nilai 1 dan failure-timeout ke nilai 60. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Dalam cluster Layanan Pusat SAP dengan ketersediaan tinggi (ABAP atau Java), setelan IS_ERS=true untuk resource ERS wajib ada untuk konfigurasi Enqueue Replication Server (ENSA1) karena digunakan untuk mengidentifikasi node tempat layanan ERS aktif. Untuk konfigurasi ENSA2, setelan ini bersifat opsional, tetapi direkomendasikan.

    Untuk mendapatkan informasi selengkapnya, lihat panduan berikut:

    Terakhir diperbarui: 15 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Dalam cluster ketersediaan tinggi Pacemaker Linux, untuk membantu mengelola perilaku resource dan kebijakan failover, primitif rsc_defaults menetapkan meta_attributes default untuk semua resource. SUSE dan Red Hat merekomendasikan untuk menetapkan resource-stickiness ke nilai 1, yang menunjukkan preferensi rendah untuk sumber daya agar tetap berada di node saat ini, dan migration-threshold ke nilai 3, yang memungkinkan hingga tiga kegagalan pada node sebelum sumber daya dipindahkan ke node lain. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Primitif SAPInstance di Pacemaker mengelola instance aplikasi SAP, yang menjamin proses mulai, berhenti, dan pemantauan yang benar. Untuk meningkatkan stabilitas Instance SAP, Google Cloud merekomendasikan untuk menetapkan atribut instance untuk AUTOMATIC_RECOVER=false. Selain itu, sebaiknya setel operasi monitor agar memiliki nilai timeout sebesar 60 dan nilai interval yang ditetapkan ke 11 untuk SLES dan 20 untuk RHEL. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk memastikan ketersediaan tinggi SAP Central Services, di file DEFAULT.PFL, nilai untuk parameter serverhost dan replicatorhost harus sesuai dengan konfigurasi cluster Pacemaker. Konfigurasi ini memastikan operasi terus berlanjut meskipun salah satu host mengalami kegagalan, karena cluster dapat melakukan failover otomatis ke host lain. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat parameter profil untuk versi ENSA yang diinstal:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    gcpstonith fence agent">Detail
    Modul pembatasan gcpstonith tidak digunakan lagi. Lakukan migrasi ke agen pagar fence_gce yang disertakan dalam OS untuk keandalan dan fungsi yang optimal dengan cluster Pacemaker Anda di Google Cloud. fence_gce disertakan dalam distribusi Linux yang didukung dengan ekstensi atau add-on Ketersediaan Tinggi (HA). Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mendapatkan informasi selengkapnya, lihat panduan berikut:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    parameter migration-threshold ke nilai yang direkomendasikan untuk SAP HANA">Detail
    Untuk memigrasikan resource SAP HANA ke node cluster baru jika terjadi kegagalan di cluster ketersediaan tinggi Linux Pacemaker, definisi resource SAP HANA harus menentukan parameter migration-threshold dengan nilai 5000 yang direkomendasikan. Parameter ini menentukan jumlah error sebelum failover terjadi dan menandai node cluster sebagai tidak memenuhi syarat untuk menghosting resource SAP HANA. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Dalam konfigurasi Pacemaker di Google Cloud Platform, primitif health check dan primitif Load Balancer Internal (ILB) bekerja sama untuk ketersediaan tinggi. Health check memantau status instance dengan memantau port tertentu, sementara ILB mengelola perutean traffic. Setelan pemantauan yang direkomendasikan untuk health check adalah interval detik untuk 10 dan timeout detik untuk 20. Setelan pemantauan yang direkomendasikan untuk ILB adalah interval selama 3600 detik dan timeout selama 60 detik. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Cluster HA Pacemaker Linux berisi batasan preferensi lokasi yang telah ditetapkan pada satu atau beberapa resource. Untuk cluster HA Linux Pacemaker untuk SAP di Google Cloud, batasan lokasi dapat mencegah failover yang benar dari resource cluster jika terjadi kegagalan. Batasan ini sering terjadi saat resource dipindahkan secara manual antar-node dalam cluster.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 16 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Agar konfigurasi cluster ketersediaan tinggi Linux Pacemaker dapat memantau dan mengelola resource aplikasinya, node cluster yang menghosting resource tersebut tidak boleh dalam mode pemeliharaan.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 16 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    parameter kelekatan resource untuk SAP HANA">Detail
    Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP HANA, setel parameter resource-stickiness ke nilai yang direkomendasikan, yaitu 1000. Parameter ini menentukan seberapa kuat preferensi resource untuk tetap berada di node saat ini. Nilai 1000 cukup tinggi untuk meminimalkan migrasi resource yang tidak perlu ke node lain. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Dalam cluster ketersediaan tinggi Linux Pacemaker untuk SAP HANA di Google Cloud, atribut meta dalam resource msl SAP HANA (diklasifikasikan sebagai Primer atau Sekunder) menentukan cara resource ini dikelola dalam cluster. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Dalam cluster ketersediaan tinggi Linux Pacemaker untuk SAP HANA di Google Cloud, resource SAPHana berisi konfigurasi untuk mengontrol ketersediaan dan perlindungan data Replikasi Sistem SAP HANA yang dikelola oleh cluster HA. Google Cloud merekomendasikan penetapan nilai untuk atribut instance sebagai berikut: AUTOMATED_REGISTER=true, DUPLICATE_PRIMARY_TIMEOUT=7200, dan PREFER_SITE_TAKEOVER=true. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Resource SAPHana mengelola instance yang merupakan bagian dari pasangan SAP HANA yang direplikasi. Jika terjadi kegagalan pada instance replikasi utama SAP HANA, agen resource SAPHana dapat memicu pengambilalihan Replikasi Sistem SAP HANA berdasarkan cara parameter agen resource telah ditetapkan. Nilai interval dan timeout untuk operasi monitor harus ditetapkan ke nilai yang direkomendasikan berdasarkan vendor OS. Untuk Red Hat, monitor utama harus memiliki interval 59 dan timeout 700, sedangkan monitor sekunder harus memiliki interval 61 dan timeout 700. Untuk SUSE, monitor utama harus memiliki interval 60 dan timeout 700, sedangkan monitor sekunder harus memiliki interval 61 dan timeout 700. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Untuk membantu memastikan dukungan dan stabilitas jangka panjang untuk cluster HA berbasis SLES yang menjalankan SAP HANA, Google Cloud sangat merekomendasikan agar Anda menggunakan paket agen resource SAPHanaSR-angi di SLES untuk SAP 15 SP6 atau yang lebih baru. Di SLES for SAP 16, SAPHanaSR-angi menggantikan paket SAPHana dan SAPHanaSR-ScaleOut.

    Untuk mendapatkan informasi selengkapnya, lihat panduan berikut:

    Terakhir diperbarui: 12 Maret 2026

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk menjaga integritas dan ketersediaan tinggi cluster, konfigurasi Pacemaker harus mengaktifkan STONITH untuk mengaktifkan pembatasan node dan menetapkan waktu tunggu yang sesuai untuk memastikan penyelesaian operasi STONITH tepat waktu. Setelan ini penting untuk mengisolasi node yang gagal dan mencegahnya mengganggu operasi cluster. Sebaiknya tetapkan stonith-enabled=true dan stonith-timeout ke nilai 300 untuk mendapatkan hasil yang optimal. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Dalam cluster ketersediaan tinggi Linux Pacemaker untuk SAP HANA di Google Cloud, atribut meta dalam resource clone topologi SAP HANA menentukan cara resource ini dikelola dalam cluster. Setelan yang direkomendasikan untuk resource topologi SAP HANA adalah nilai clone_node_max sebesar 1 dan nilai interleave sebesar true. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Cluster HA Pacemaker Linux berisi resource SAPHanaTopology yang mencakup operasi pemantauan yang memiliki nilai interval dan nilai timeout. Untuk cluster HA Pacemaker Linux untuk SAP di Google Cloud, sebaiknya gunakan nilai antara 10 dan 60 detik untuk interval, dan nilai 600 detik untuk timeout.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 16 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Parameter timeout menentukan jumlah waktu maksimum yang diizinkan untuk menyelesaikan operasi (seperti memulai atau menghentikan resource). Jika operasi tidak selesai dalam waktu yang ditentukan ini, operasi dianggap gagal. Setelan yang direkomendasikan untuk resource topologi SAP HANA adalah nilai waktu tunggu start sebesar 600 dan nilai waktu tunggu stop sebesar 300. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Pada sistem yang versi SAP NetWeaver-nya mendukung ENSA2, tetapi file DEFAULT.PFL masih berisi parameter ENSA1, ketidakcocokan ini dapat menyebabkan masalah pada fungsi server antrean dan perilaku cluster. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat Parameter Profil Enqueue Replicator 2 di SAP Help Portal.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Tinggi Tinggi
    Detail
    Untuk memastikan ketahanan konfigurasi ketersediaan tinggi SAP HANA, node utama dan sekunder harus ada di zona yang berbeda dalam region yang sama. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.

    Untuk mengetahui informasi selengkapnya, lihat panduan perencanaan SAP HANA.

    Terakhir diperbarui: 27 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Dalam konfigurasi ketersediaan tinggi SAP HANA, hook HA/DR memantau replikasi dan layanan individual, seperti indexserver, yang disediakan oleh vendor Sistem Operasi. Konfigurasi ini memengaruhi SAP HANA dalam melaporkan dengan cepat ke cluster jika instance sekunder menjadi tidak sinkron atau layanan SAP HANA mengalami error.

    Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:

    Terakhir diperbarui: 17 Maret 2026

SAP: NetWeaver (3 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP NetWeaver di VM kustom Compute Engine, Anda harus menggunakan jenis VM kustom yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP NetWeaver.

    Untuk mengetahui informasi selengkapnya, lihat Mesin bersertifikasi dalam panduan perencanaan SAP NetWeaver.

    Terakhir diperbarui: 9 April 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP NetWeaver di VM Compute Engine, Anda harus menggunakan versi sistem operasi yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP NetWeaver.

    Untuk mengetahui informasi selengkapnya, lihat Dukungan OS untuk SAP NetWeaver di Google Cloud.

    Terakhir diperbarui: 18 Februari 2026

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP NetWeaver di VM Compute Engine, Anda harus menggunakan jenis VM dan platform CPU yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP NetWeaver.

    Untuk mengetahui informasi selengkapnya, lihat Jenis mesin di panduan perencanaan SAP NetWeaver.

    Terakhir diperbarui: 3 Maret 2026

SQL Server: Pengoptimalan Biaya (2 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Anda dapat menghemat biaya lisensi SQL Server Per Core dengan mengonsolidasikan VM yang memiliki kurang dari 4 core. Untuk informasi selengkapnya, lihat perjanjian lisensi Anda.

    Pemberian Lisensi SQL Server.

    Terakhir diperbarui: 18 Maret 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Menonaktifkan SMT akan mengurangi jumlah vCPU untuk setiap inti hingga setengahnya, yang dapat mengurangi biaya pemberian lisensi Anda. Untuk informasi selengkapnya, lihat perjanjian lisensi Anda.

    Praktik terbaik di industri untuk TCO yang optimal bagi sebagian besar workload SQL Server adalah menetapkan jumlah thread per inti menjadi satu, lalu menyesuaikan ukuran bentuk VM sesuai dengan persyaratan workload. Jumlah core juga dapat dikontrol menggunakan core yang terlihat kustom. Hubungi Account Manager Teknis Anda untuk mengetahui detail selengkapnya.

    cara menetapkan jumlah thread per inti.

    Terakhir diperbarui: 7 Februari 2024

SQL Server: Failover Cluster (2 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Kritis Kritis
    Detail
    Untuk mengaktifkan pengelompokan failover di agen Compute Engine, Anda harus menambahkan flag enable-wsfc=true ke metadata VM.

    Mengaktifkan pengelompokan failover di Compute Engine.

    Terakhir diperbarui: 11 Januari 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Detail
    Agar klien dapat terhubung ke SQL Server, mengizinkan komunikasi antara node WSFC, dan mengaktifkan load balancer untuk melakukan health check, aturan firewall diterapkan ke VM dengan tag jaringan ini.

    Konfigurasi instance cluster failover.

    Terakhir diperbarui: 6 Oktober 2025

SQL Server: Performa (10 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Fitur ekstensi kumpulan buffer memungkinkan Anda mengirim halaman bersih ke SSD lokal, bukan menjatuhkannya. Fungsinya sama dengan memori virtual, yaitu, dengan menukar, dan memberi Anda akses ke halaman bersih di SSD lokal, yang lebih cepat daripada membuka disk biasa untuk mengambil data.

    Mengaktifkan ekstensi buffer pool dalam Praktik terbaik untuk VM SQL Server.

    Terakhir diperbarui: 11 Januari 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Memformat disk dengan unit alokasi 64 KB memungkinkan SQL Server membaca dan menulis ekstensi secara lebih efisien, sehingga meningkatkan performa I/O dari disk.

    Terakhir diperbarui: 11 Januari 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Jika satu atau beberapa indeks terfragmentasi 95%+, rekomendasikan penjadwalan tugas defrag.

    Terakhir diperbarui: 11 Januari 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Secara default, image yang telah dikonfigurasi untuk SQL Server dilengkapi dengan semua yang terinstal di persistent disk booting, yang dipasang sebagai drive `C:`. Pertimbangkan untuk memasang persistent disk SSD sekunder dan memindahkan file log serta file data ke disk baru.

    Tempatkan file data dan log di drive terpisah dalam dokumentasi SQL Server.

    Terakhir diperbarui: 11 Januari 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Untuk mengonfigurasi SQL Server agar mendapatkan performa yang optimal di Google Cloud, sebaiknya tetapkan profil daya ke Performa Tinggi, bukan Seimbang.

    Menyetel profil daya.

    Terakhir diperbarui: 11 Januari 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Setelan default yang direkomendasikan untuk tingkat paralelisme maksimum adalah mencocokkannya dengan jumlah CPU di server. Dalam praktiknya, 8 berfungsi sebagai nilai default yang baik.

    Pemrosesan kueri paralel dalam Praktik Terbaik untuk VM SQL Server.

    Terakhir diperbarui: 11 Januari 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Mengompresi tabel dapat membuat performa sistem Anda lebih cepat.

    Menggunakan tabel terkompresi dalam Praktik Terbaik untuk VM SQL Server.

    Terakhir diperbarui: 11 Januari 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Detail
    Buat instance SQL Server baru dengan satu atau beberapa SSD lokal untuk menyimpan file paging tempdb dan Windows.

    Terakhir diperbarui: 6 Oktober 2025

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Pertimbangkan untuk menonaktifkan pertumbuhan otomatis dan menyetel file log ke ukuran tetap.

    Terakhir diperbarui: 11 Januari 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Rendah Rendah
    Detail
    Pantau pertumbuhan File Log Virtual dan ambil tindakan untuk mencegah fragmentasi file log.

    Mengoptimalkan file log virtual dalam Praktik Terbaik untuk VM SQL Server.

    Terakhir diperbarui: 6 Oktober 2025

SQL Server: Stabilitas (3 hasil)

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Saat melakukan pencadangan database reguler, berhati-hatilah agar tidak menggunakan terlalu banyak IOPS persistent disk. Gunakan SSD lokal untuk mengatur cadangan Anda, lalu kirimkan ke bucket Cloud Storage.

    Mencadangkan di Praktik terbaik untuk VM SQL Server.

    Terakhir diperbarui: 11 Januari 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Pertimbangkan solusi pencadangan dan pemulihan dari bencana (disaster recovery) Google untuk perlindungan yang optimal.

    Backup and DR Service.

    Terakhir diperbarui: 25 Juni 2024

  • Tingkat keparahan:
    Tingkat Keparahan: Sedang Sedang
    Detail
    Setelan Memori Server Maksimum cocok dengan memori fisik yang tersedia di instance.

    Terakhir diperbarui: 11 Januari 2024