Ottimizzare i perimetri con il motore per suggerimenti

Il motore per suggerimenti dei Controlli di servizio VPC recommender fornisce suggerimenti e insight per le risorse e i perimetri su Google Cloud in base alla configurazione del perimetro e all' utilizzo storico del traffico. Puoi utilizzare questi suggerimenti per rafforzare la tua postura di difesa dall'esfiltrazione e le configurazioni ottimali del perimetro con una scoperta manuale minima.

Ogni suggerimento include insight sui rischi identificati e passaggi successivi pratici per applicare il suggerimento ai perimetri di servizio.

Utilizza il motore per suggerimenti per proteggere i tuoi progetti con i perimetri e ottimizzare le configurazioni dei servizi accessibili da VPC. Per saperne di più, consulta la documentazione del motore per suggerimenti.

Suggerimenti e insight forniti dal motore per suggerimenti

La tabella seguente descrive cosa rileva il motore per suggerimenti dei Controlli di servizio VPC e come ti aiuta a risolvere i problemi:

Tipo di vulnerabilità o configurazione errata Insight rilevato Comportamento consigliato
Risorse critiche a rischio di esfiltrazione I servizi sensibili di un progetto non sono limitati da un perimetro di servizio (direttamente o tramite l'appartenenza alla cartella), esponendo le risorse a rischi di esfiltrazione. Il motore per suggerimenti contrassegna i servizi supportati dai Controlli di servizio VPC più utilizzati (ad esempio BigQuery, Cloud Storage, Spanner o Bigtable) in base al numero di richieste storiche. Configura un nuovo perimetro di servizio che limiti il progetto identificato e i relativi servizi attivi oppure aggiungi il progetto a un perimetro di servizio esistente.
Servizi accessibili da VPC non configurati Un perimetro di servizio non ha servizi accessibili da VPC configurati. Per impostazione predefinita, tutte le API supportate rimangono accessibili da all'interno del perimetro, aumentando i rischi di esfiltrazione dagli endpoint di rete all'interno del perimetro. Abilita la limitazione Servizi accessibili da VPC sul perimetro e limita l'accesso solo all'insieme di servizi richiesti dai tuoi carichi di lavoro (incluso almeno il RESTRICTED-SERVICES valore).
Servizi accessibili da VPC configurati in modo errato Un perimetro di servizio ha configurato servizi accessibili che non sono inibiti o limitati all'interno del perimetro (non sono servizi limitati servizi). Questa configurazione consente attraversamenti non autorizzati del limite del traffico e espone gli asset. Per correggere la configurazione errata:
  • Rimuovi i servizi non soggetti a limitazioni dall'elenco dei servizi accessibili da VPC consentiti.
  • Aggiungi i servizi all'elenco dei servizi limitati per il perimetro per garantire una protezione coerente.

Prima di iniziare

Prima di poter visualizzare o recuperare i suggerimenti:

Ruoli obbligatori

Per ottenere le autorizzazioni che ti servono per visualizzare o aggiornare i suggerimenti, chiedi all'amministratore di concederti i seguenti ruoli IAM nel progetto, nella cartella o nell'organizzazione:

Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questi ruoli predefiniti contengono le autorizzazioni necessarie per visualizzare o aggiornare i suggerimenti. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:

Autorizzazioni obbligatorie

Per visualizzare o aggiornare i suggerimenti sono necessarie le seguenti autorizzazioni:

  • Visualizza suggerimenti e insight:
    • recommender.vpcScRecommendations.get
    • recommender.vpcScRecommendations.list
  • Visualizza, aggiorna e ignora i suggerimenti: recommender.vpcScRecommendations.update

Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.

Limitazioni

Il motore per suggerimenti aggiorna i suggerimenti ogni giorno. Se crei un nuovo perimetro o risolvi un problema in sospeso, sono necessarie fino a 24 ore prima che i suggerimenti vengano aggiornati in Active Assist.

Visualizzare e applicare i consigli

Puoi visualizzare e applicare i suggerimenti per la sicurezza per i tuoi progetti e perimetri utilizzando la Google Cloud console, Google Cloud CLI o l' API Recommender.

Console

  1. Nella Google Cloud console, vai alla pagina Active Assist.
    Vai ad Active Assist

  2. Filtra per Sicurezza o cerca i suggerimenti Controlli di servizio VPC.

  3. Fai clic su una scheda dei suggerimenti dei Controlli di servizio VPC per aprire il riquadro dei dettagli. Il riquadro mostra gli insight sulla sicurezza sottostanti, le risorse coinvolte e le istruzioni specifiche.

  4. Segui le istruzioni nel riquadro per configurare o aggiornare i perimetri.

gcloud

Per recuperare i suggerimenti utilizzando Google Cloud CLI, esegui il comando gcloud recommender:

gcloud recommender recommendations list \
  --recommender=google.accessContextManager.VpcScRecommender \
  --location=global

Per maggiori dettagli sul filtraggio e l'elaborazione dei metadati utilizzando gli strumenti a riga di comando, consulta il riferimento di gcloud recommender CLI.

API ed esportazioni

Per l'automazione su larga scala o la creazione di report personalizzati, puoi utilizzare le seguenti integrazioni programmatiche:

  • API Recommender: recupera i suggerimenti in modo programmatico. Per saperne di più, consulta Utilizzare l'API Recommender.
  • Esportazione in BigQuery: configura le esportazioni automatiche di tutti i suggerimenti direttamente in un set di dati BigQuery. Questa esportazione è utile per creare dashboard di visualizzazione personalizzate o per inviare i dati a uno strumento SIEM. Per saperne di più, consulta Esportare i suggerimenti in BigQuery.

Applicare i suggerimenti per i servizi accessibili da VPC

Se il motore per suggerimenti ti avvisa di un elenco di servizi consentiti non configurato o configurato in modo errato su un perimetro, puoi risolvere il problema utilizzando Google Cloud CLI.

Risolvere i servizi accessibili non configurati

Per abilitare i servizi accessibili da VPC e configurarli con un insieme minimo sicuro di API limitate, esegui il comando seguente:

gcloud access-context-manager perimeters update PERIMETER_NAME \
  --enable-vpc-accessible-services \
  --add-vpc-allowed-services=RESTRICTED-SERVICES

Sostituisci quanto segue:

  • PERIMETER_NAME: il nome del perimetro di servizio.

Risolvere i servizi accessibili configurati in modo errato

Se i servizi accessibili consentiti non sono allineati all'elenco dei servizi limitati, esegui una delle seguenti operazioni per risolvere la configurazione errata:

  1. Per limitare i servizi accessibili consentiti all'elenco standard dei servizi limitati, esegui il comando seguente:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --clear-vpc-allowed-services
    --add-vpc-allowed-services=RESTRICTED-SERVICES
  2. In alternativa, per aggiungere un servizio specifico (ad esempio bigquery.googleapis.com o storage.googleapis.com) all'elenco limitato del perimetro in modo che corrisponda all'elenco dei servizi accessibili, esegui il comando seguente:
    gcloud access-context-manager perimeters update PERIMETER_NAME 
    --add-restricted-services=SERVICE_NAME

Sostituisci quanto segue:

  • PERIMETER_NAME: il nome del perimetro di servizio.
  • SERVICE_NAME: il nome dell'identificatore API del servizio (ad esempio bigquery.googleapis.com o storage.googleapis.com).

Passaggi successivi