Catalogue des bonnes pratiques de sécurité Google Cloud

Vous pouvez utiliser les Google Cloud bonnes pratiques et consignes de sécurité pour découvrir et implémenter des fonctionnalités de sécurité pour vos charges de travail et les services associés sur Google Cloud.

Les bonnes pratiques de sécurité sont un guide supplémentaire fourni par Google qui vient compléter les pratiques réglementaires et de sécurité existantes dans des secteurs tels que les services financiers. Les Google Cloud bonnes pratiques et consignes sont axées sur les contrôles de sécurité fondamentaux des charges de travail.

Ces bonnes pratiques de sécurité sont destinées à aider les responsables de la sécurité des systèmes d'information (RSSI) , les professionnels de la sécurité, ainsi que les responsables de la gestion des risques et de la conformité à adopter et à déployer des charges de travail dans Google Cloud, tout en se concentrant sur la sûreté, la sécurité et la conformité. Nous alignons nos recommandations sur les exigences des frameworks 800-53 du NIST (National Institute of Standards and Technology) et du CRI (Cyber Risk Institute).

Ces bonnes pratiques sont également compatibles avec le modèle de destin partagé, dans lequel nous nous efforçons de collaborer avec les secteurs d’activité pour créer une infrastructure cloud plus sécurisée et résiliente pour diverses charges de travail. Le modèle dit de "destin partagé" inclut le déploiement, les opérations et le transfert des risques. Par conséquent, ces recommandations sont axées sur le déploiement et les opérations des charges de travail, en particulier en ce qui concerne la conformité.

Nous comprenons que la mise en œuvre de la conformité et de la sécurité n'est pas une tâche simple. Pour obtenir de l'aide supplémentaire, contactez Google Cloud l'équipe de sécurité.

Structure des bonnes pratiques de sécurité

Les bonnes pratiques de sécurité sont structurées sous forme de contrôles que vous pouvez examiner et implémenter. Chaque contrôle est conçu pour traiter un niveau différent de la pile d'IA. Ces niveaux sont les suivants :

  • Base d'entreprise sécurisée : couche principale pour l'authentification, la gestion des accès, l'organisation, la mise en réseau, la gestion des clés, la gestion des secrets, la journalisation, la surveillance, les alertes, l'analyse de la sécurité et les opérations d'agent.
  • Infrastructure d'IA : couche pour les conteneurs, le calcul et les TPU.
  • Recherche et modèles : couche pour le développement de modèles et la protection active des modèles.
  • Gestion des données et contexte : couche pour les entrepôts de données, le stockage, les bases de données et la gestion des données sensibles.
  • Outils et plate-forme d'inférence : couche pour la Gemini Enterprise Agent Platform, y compris les Model Gardens, les créateurs de modèles et les créateurs d'agents.
  • Agents et applications : couche pour Gemini Enterprise, Google Workspace, les applications d'IA et d'autres contrôles logiciels.

Le schéma suivant montre comment ces niveaux s'empilent les uns sur les autres.

Pile d'IA du catalogue.

Les contrôles sont structurés comme suit :

Chaque recommandation est auditable et garantit qu'un niveau de base de contrôles de sécurité est respecté.

Niveaux d'implémentation des contrôles

Les niveaux d'implémentation des contrôles sont Obligatoire, Recommandé ou Facultatif. Les niveaux permettent d'identifier les activités clés que nous vous recommandons vivement d'effectuer, celles que nous vous conseillons vivement d'envisager et celles que vous pouvez envisager en fonction de vos exigences et objectifs spécifiques.

Le tableau suivant décrit ces niveaux.

Niveau d'implémentation Description

Obligatoire

Implémentez ces consignes pour votre Google Cloud environnement.

Recommandé

Implémentez ces consignes en fonction de cas d'utilisation spécifiques. Par exemple, une bonne pratique recommandée peut consister à surveiller les données sensibles dans les charges de travail d'IA générative si votre environnement inclut ce type de données.

Facultatif

Envisagez des consignes supplémentaires en fonction de votre cas d'utilisation et de votre tolérance au risque.

Étape suivante