使用 Recommender 优化周界

VPC Service Controls Recommender会根据边界配置和历史流量使用情况,为 Google Cloud 上的资源和边界提供建议和分析洞见。您可以根据这些建议来增强数据渗出防御态势,并以最少的人工发现实现最佳的边界配置。

每条建议都包含有关已识别风险的数据洞见,以及将建议应用于服务边界的可行后续步骤。

使用 Recommender 可帮助您通过边界保护项目,并优化 VPC 可访问服务配置。如需了解详情,请参阅 Recommender 文档

Recommender 提供的建议和数据分析

下表介绍了 VPC Service Controls 推荐器检测到的问题以及如何解决这些问题:

漏洞或错误配置类型 检测到的数据洞见 建议采取的操作
可能被渗漏的关键资源 项目中的敏感服务不受服务边界(直接或通过文件夹成员身份)的限制,这会使资源面临渗漏风险。推荐器会根据历史请求数量标记您最常使用的 VPC Service Controls 支持的服务(例如 BigQuery、Cloud Storage、Spanner 或 Bigtable)。 配置新的服务边界以限制所标识的项目及其有效服务,或将该项目添加到现有服务边界。
未配置的 VPC 可访问服务 服务边界未配置 VPC 可访问服务。默认情况下,所有受支持的 API 仍可从边界内访问,这会增加边界内网络端点的渗漏风险。 在边界上启用 VPC 可访问服务限制,并将访问权限限制为仅限工作负载所需的一组服务(至少包含 RESTRICTED-SERVICES 值)。
VPC 可访问服务配置错误 服务边界已配置可在边界内访问的服务,这些服务在边界内不受禁止或限制(它们不是受限服务)。此配置允许未经授权的流量跨越边界,并暴露资产。 如需更正配置错误,请执行以下操作:
  • 从允许的 VPC 可访问服务列表中移除不受限的服务。
  • 将服务添加到边界的受限服务列表中,以确保保护措施保持一致。

准备工作

在查看或检索建议之前,请执行以下操作:

所需的角色

如需获得查看或更新建议所需的权限,请让管理员向您授予项目、文件夹或组织的以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

这些预定义角色包含查看或更新建议所需的权限。如需查看所需的确切权限,请展开所需权限部分:

所需权限

如需查看或更新建议,您需要具备以下权限:

  • 查看建议和数据分析:
    • recommender.vpcScRecommendations.get
    • recommender.vpcScRecommendations.list
  • 查看、更新和忽略建议: recommender.vpcScRecommendations.update

您也可以使用自定义角色或其他预定义角色来获取这些权限。

限制

推荐器每天更新建议。如果您创建了新边界或解决了未解决的问题,Active Assist 最长可能需要 24 小时才能更新建议。

查看和采纳建议

您可以使用 Google Cloud 控制台、Google Cloud CLI 或 Recommender API 查看项目和安全边界的安全建议并采取相应行动。

控制台

  1. 在 Google Cloud 控制台中,前往 Active Assist 页面。
    前往 Active Assist

  2. 安全性过滤,或搜索 VPC Service Controls 建议。

  3. 点击 VPC Service Controls 建议卡片以打开详细信息面板。该面板会显示潜在的安全数据分析、涉及的资源和具体说明。

  4. 按照面板中的说明配置或更新周界。

gcloud

如需使用 Google Cloud CLI 检索建议,请运行 gcloud recommender 命令:

gcloud recommender recommendations list \
  --recommender=google.accessContextManager.VpcScRecommender \
  --location=global

如需详细了解如何使用命令行工具过滤和处理元数据,请参阅 gcloud recommender CLI 参考

API 和导出

对于大规模自动化或自定义报告,您可以使用以下程序化集成:

  • Recommender API:以编程方式检索建议。 如需了解详情,请参阅使用 Recommender API
  • BigQuery Export:设置将所有建议自动直接导出到 BigQuery 数据集。此导出功能可用于创建自定义可视化信息中心,或将数据传输到 SIEM 工具。如需了解详情,请参阅将建议导出到 BigQuery

应用有关 VPC 可访问服务的建议

如果 Recommender 提醒您某个边界上的允许的服务列表未配置或配置有误,您可以使用 Google Cloud CLI 解决此问题。

解决未配置的可访问服务问题

如需启用 VPC 可访问服务并使用一组安全的受限 API 来配置这些服务,请运行以下命令:

gcloud access-context-manager perimeters update PERIMETER_NAME \
  --enable-vpc-accessible-services \
  --add-vpc-allowed-services=RESTRICTED-SERVICES

替换以下内容:

  • PERIMETER_NAME:服务边界的名称。

解决配置错误的可访问服务

如果允许的可访问服务与受限服务列表不一致,请执行以下任一操作来解决配置错误:

  1. 如需将允许的可访问服务限制为标准受限服务列表,请运行以下命令:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --clear-vpc-allowed-services
    --add-vpc-allowed-services=RESTRICTED-SERVICES
  2. 或者,如需将特定服务(例如 bigquery.googleapis.comstorage.googleapis.com)添加到边界的受限列表,使其与可访问的服务列表相匹配,请运行以下命令:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --add-restricted-services=SERVICE_NAME

替换以下内容:

  • PERIMETER_NAME:服务边界的名称。
  • SERVICE_NAME:服务的 API 标识符名称(例如 bigquery.googleapis.comstorage.googleapis.com)。

后续步骤