אופטימיזציה של ההיקפים באמצעות הכלי להמלצות

הכלי להמלצות של VPC Service Controls מספק המלצות ותובנות לגבי משאבים וגבולות גזרה ב- Google Cloud בהתבסס על הגדרת גבולות הגזרה ועל היסטוריית השימוש בתנועה. תוכלו להשתמש בהמלצות האלה כדי לחזק את מצב האבטחה שלכם מפני העברת נתונים לא מורשית, ואת ההגדרות האופטימליות של גבולות הגזרה עם מינימום גילוי ידני.

כל המלצה כוללת תובנות לגבי סיכונים מזוהים ושלבים מעשיים ליישום ההמלצה על הגדרות ההיקף של השירות.

השימוש בכלי ההמלצות עוזר להגן על הפרויקטים באמצעות גבולות גזרה ולבצע אופטימיזציה של הגדרות השירותים שנגישים ל-VPC. מידע נוסף מופיע במאמרי העזרה על שירות ההמלצות.

המלצות ותובנות שהכלי להמלצות מתייחס אליהן

בטבלה הבאה מפורטות הבעיות שמערכת ההמלצות של VPC Service Controls מזהה ועוזרת לפתור:

סוג נקודת החולשה או ההגדרה השגויה תובנה שזוהתה הפעולה המומלצת
משאבים קריטיים בסיכון להעברה לא מורשית שירותים רגישים בפרויקט לא מוגבלים על ידי גבולות גזרה של שירות (ישירות או דרך חברות בתיקייה), ולכן המשאבים חשופים לסיכוני העברה לא מורשית. הכלי להמלצות מסמן את השירותים הנתמכים ב-VPC Service Controls שבהם אתם משתמשים הכי הרבה (כמו BigQuery,‏ Cloud Storage,‏ Spanner או Bigtable) על סמך מספר הבקשות ההיסטורי. מגדירים גבולות גזרה לשירות חדשים שמגבילים את הפרויקט שזוהה ואת השירותים הפעילים שלו, או מוסיפים את הפרויקט לגבולות גזרה לשירות קיימים.
שירותים נגישים ב-VPC שלא הוגדרו לא הוגדרו שירותים שניתן לגשת אליהם מ-VPC בגבול הגישה לשירות. כברירת מחדל, כל ממשקי ה-API הנתמכים נשארים נגישים מתוך גבולות הגזרה, מה שמגדיל את הסיכונים לחילוץ נתונים מנקודות קצה ברשת בתוך גבולות הגזרה. מפעילים את ההגבלה VPC accessible services בגבולות הגזרה ומגבילים את הגישה רק לקבוצת השירותים שנדרשים לעומסי העבודה (לפחות הערך RESTRICTED-SERVICES).
שירותים עם גישה ל-VPC שההגדרה שלהם שגויה גבולות גזרה לשירותים כוללים שירותים נגישים שהגישה אליהם לא מוגבלת בתוך הגבולות (הם לא שירותים מוגבלים). ההגדרה הזו מאפשרת לתנועה לא מורשית לחצות את הגבולות ולחשוף נכסים. כדי לתקן את ההגדרה השגויה, מבצעים את הפעולות הבאות:
  • הסרת השירותים הלא מוגבלים מרשימת השירותים שאפשר לגשת אליהם ב-VPC.
  • להוסיף את השירותים לרשימת השירותים המוגבלים בגבולות הגזרה כדי להבטיח הגנה עקבית.

לפני שמתחילים

כדי לראות או לאחזר המלצות, צריך לבצע את הפעולות הבאות:

התפקידים הנדרשים

כדי לקבל את ההרשאות שדרושות לצפייה בהמלצות או לעדכון שלהן, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט, בתיקייה או בארגון:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקידים המוגדרים מראש האלה כוללים את ההרשאות שנדרשות כדי לראות או לעדכן את ההמלצות. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי לראות או לעדכן המלצות, נדרשות ההרשאות הבאות:

  • צפייה בהמלצות ובתובנות:
    • recommender.vpcScRecommendations.get
    • recommender.vpcScRecommendations.list
  • צפייה בהמלצות, עדכון שלהן ודחייה שלהן: recommender.vpcScRecommendations.update

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

מגבלות

שירות ההמלצות מעדכן את ההמלצות מדי יום. אם יוצרים גבולות גזרה חדשים או פותרים בעיה פתוחה, יכול להיות שיחלפו עד 24 שעות עד שההמלצות יתעדכנו ב-Active Assist.

צפייה בהמלצות ויישום שלהן

אתם יכולים לראות את המלצות האבטחה לפרויקטים ולגבולות שלכם ולפעול לפיהן באמצעות מסוף Google Cloud , Google Cloud CLI או Recommender API.

המסוף

  1. במסוף Google Cloud , נכנסים לדף Active Assist.
    כניסה לדף Active Assist

  2. מסננים לפי אבטחה או מחפשים המלצות לגבי VPC Service Controls.

  3. לוחצים על כרטיס המלצה של VPC Service Controls כדי לפתוח את חלונית הפרטים. בחלונית מוצגות תובנות בסיסיות לגבי אבטחה, המשאבים שמעורבים והוראות ספציפיות.

  4. פועלים לפי ההוראות בחלונית כדי להגדיר או לעדכן את ההיקפים.

gcloud

כדי לאחזר המלצות באמצעות Google Cloud CLI, מריצים את הפקודה gcloud recommender:

gcloud recommender recommendations list \
  --recommender=google.accessContextManager.VpcScRecommender \
  --location=global

לפרטים נוספים על סינון ועיבוד מטא-נתונים באמצעות כלי שורת פקודה, אפשר לעיין במאמר מדריך העזר ל-CLI של gcloud Recommender.

ממשקי API וייצוא

כדי לבצע אוטומציה בהיקף גדול או ליצור דוחות בהתאמה אישית, אפשר להשתמש בשילובים הפרוגרמטיים הבאים:

  • Recommender API: אחזור המלצות באופן פרוגרמטי. מידע נוסף זמין במאמר שימוש ב-Recommender API.
  • ייצוא ל-BigQuery: הגדרת ייצוא אוטומטי של כל ההמלצות ישירות למערך נתונים ב-BigQuery. הייצוא הזה שימושי ליצירת לוחות בקרה של נתונים חזותיים בהתאמה אישית או להעברת נתונים לכלי SIEM. מידע נוסף זמין במאמר בנושא ייצוא המלצות ל-BigQuery.

החלת המלצות על שירותים שניתן לגשת אליהם ב-VPC

אם שירות המלצות מתריע על רשימת שירותים מותרים שלא הוגדרה או שהוגדרה בצורה שגויה בגבולות גזרה, אפשר לפתור את הבעיה באמצעות Google Cloud CLI.

פתרון בעיות בשירותי נגישות שלא הוגדרו

כדי להפעיל שירותים שנגישים ל-VPC ולהגדיר אותם עם קבוצה מינימלית מאובטחת של ממשקי API מוגבלים, מריצים את הפקודה הבאה:

gcloud access-context-manager perimeters update PERIMETER_NAME \
  --enable-vpc-accessible-services \
  --add-vpc-allowed-services=RESTRICTED-SERVICES

מחליפים את מה שכתוב בשדות הבאים:

  • PERIMETER_NAME: השם של גבולות הגזרה לשירות.

פתרון בעיות בהגדרות של שירותי נגישות

אם השירותים הנגישים המותרים לא תואמים לרשימת השירותים המוגבלים, אפשר לבצע את אחת מהפעולות הבאות כדי לפתור את בעיית ההגדרה:

  1. כדי להגביל את השירותים שאפשר לגשת אליהם לרשימת השירותים המוגבלים הרגילה, מריצים את הפקודה הבאה:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --clear-vpc-allowed-services
    --add-vpc-allowed-services=RESTRICTED-SERVICES
  2. לחלופין, כדי להוסיף שירות ספציפי (כמו bigquery.googleapis.com או storage.googleapis.com) לרשימת השירותים המוגבלים של ההיקף כך שתהיה זהה לרשימת השירותים שאפשר לגשת אליהם, מריצים את הפקודה הבאה:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --add-restricted-services=SERVICE_NAME

מחליפים את מה שכתוב בשדות הבאים:

  • PERIMETER_NAME: השם של גבולות הגזרה לשירות.
  • SERVICE_NAME: שם מזהה ה-API של השירות (לדוגמה, bigquery.googleapis.com או storage.googleapis.com).

המאמרים הבאים