【東東老師 X 思想科技】 Security Command Center 懶人包- Standard 版本

在上一篇文章中,我們探討了 Google Cloud PlatformSecurity Command Center (SCC) 的基本功能。現在,讓我們深入了解 GCP SCC 的三個不同版本:Standard、Premium 和 Enterprise。每個版本都為企業提供了獨特的安全功能,從基本的漏洞掃描到高級的威脅檢測。無論您是小型新創還是大型跨國公司,SCC 都能為您量身打造完整的雲端安全解決方案。讓我們一起探索 Standard 版本如何協助您更有效地保護雲端環境。

1. Security Health Analytics

提供漏洞的掃描,可以自動偵測你在 GCP 環境中最嚴重的漏洞和錯誤設定,常見的掃描結果包含:

  • 啟用舊版的授權方式
  • MFA (Multi-Factor Authentication) 多因子驗證未執行
  • IAM 裡有「不在網域內」的成員,例如有人使用個人的 Gmail,或是授權給外部人員
  • 完全開放的防火牆規則
  • 完全公開的 Cloud Storage Bucket
  • 完全公開的虛擬機器 Image
  • 完全公開的 BigQuery Dataset
  • 對外的 IP 位址
  • 對外的 Cloud SQL 主機
  • (網站沒有強制執行 SSL 加密

而掃描的結果會自動呈現在 Vulnerabilities,它還會告訴你某個漏洞是否違反了國際標準,並提供解決的建議,幫助你合規,是非常貼心的功能。

Security Health Analytics 呈現在 Vulnerabilities
截圖自 GCP Console

你會看到有些設定被判斷為漏洞,因為它的檢測結果是基於 GCP 自己的標準,例如你可能有一個網站就是要對全世界服務的,那你防火牆的 HTTPS Port 自然會完全公開,圖片或影片也會來自完全公開 Bucket,甚至也會有一個對外的 IP 位址。所以當你看到太多警告,不用太過擔心,真正的漏洞沒有想像中那麼多。

2. Web Security Scanner

GCP 對於部署應用程式的平台,包含 App Engine、Compute Engine、GKE,皆提供弱點掃描,它會爬行 (Crawling) 你的網站,從首頁開始延伸到的相關連結,執行各種輸入和事件處理,藉此偵測應用程式的弱點。

尤其知名的 OWASP (Open Web Application Security Project) 資安組織公佈的威脅,像是 A02 的明碼傳送密碼、A03 的 SQL injection和 XSS (Cross-Site Scripting) 攻擊,都可能掃描出來。在 SCC Standard 版本裡,你可以執行手動的掃描排程,只要提供 IP 或網址就可以開始掃描,也可以自訂多個參數來做更客製化的掃描,讓掃描的廣度和深度更為全面。

但是要注意,必須是專案內的應用程式才能掃描,以及要用公開的 IP 或網址才能掃描得到。當你掃描完後,你可以在 Vulnerabilities 頁面看到像這樣的結果:

Web Security Scanner Scan Result
截圖自 GCP Demo 影片 

能依照漏洞的狀態、類別、數量、嚴重程度和合規的部分來排序,讓你可以依照順序來改善應用程式的漏洞。

3. Security Command Center errors

Security Command Center errors 主要用來幫你偵測 SCC 是否有任何設定錯誤的地方,因為這些錯誤會導致 SCC 無法正常運作,它會產生錯誤訊息來提示你。例如 API 尚未啟用、容器威脅偵測的 Image 拉不出來、Cloud Logging 的記錄無法匯出到 SCC、專案被 Service Control 保護導致 SCC 無法進入等等。針對各種錯誤,GCP 也提供修復 SCC 問題的官方文件,讓你可以快速解決。

4. Continuous Exports

這個功能可以自動把新發現的威脅匯出到 Pub/Sub,Pub/Sub 是一種無伺服器器的訊息佇列功能,可以將匯出的資料暫存,然後再由其他應用程式做後續的處理和分析。

5. 從下列功能發現到的弱點或威脅,統一呈現在 SCC:

(1) Sensitive Data Protection 敏感資料保護

偵測到的敏感資料,包含個人身份資訊或信用卡號碼等,會呈現在 Risk Overview 或 Findings。

在 Findings 發現到的敏感資料
截圖自 GCP Console

(2) Google Cloud Armor

偵測到攻擊事件,或是流量觸發到安全規則,例如流量是從封鎖的 IP 或國家進來。

(3) Anomaly Detection 異常檢測

異常檢測是內建的功能,它能夠自動偵測 GCP 專案或虛擬機器中的安全異常,例如憑證洩漏。要注意如果你是在專案層級啟用 SCC 的話,就不支援這個功能,要在機構層級啟用才有。

(4) Policy Controller 政策控制器

Policy Controller 可以幫助你確保你的 GKE 和 運行的應用程式是安全且合規的。它可以設置一些規則,就像是護欄一樣,讓你的系統不會違反規則。而這些規則可以幫助你遵守最佳實務 Best Practice、保證安全性,並且符合各種規定。它是基於一個叫做 Open Policy Agent Gatekeeper 的開源專案,但是已經完全整合到 GCP 中了。它有一個內建的儀表板,讓你可以很容易地看到系統的狀態。

Policy Controller 政策控制器
資料來源:擷圖自 GCP 官網

它還提供了很多現成的 Policy,例如 CIS GKE Benchmark v1.5NIST SP 800-190PCI-DSS v4.0 等等,你可以直接使用。如果現有的 Policy 不夠用,你還可以自己寫新的 Policy。不過要注意,你需要有 Google Kubernetes Engine (GKE) Enterprise 版本的才能使用。

6. 呈現 GKE Security Posture Dashboard (安全態勢儀表板) 發現的威脅

GKE Security Posture Dashboard 能自動檢查安全漏洞,用圖表讓你一目了然,查看 GKE 目前是否有設定錯誤、容器作業系統和程式語言套件的漏洞等等,然後告訴你該怎麼改進。

GKE 安全態勢儀表板
資料來源: GCP 官網

而 SCC 整合此功能,可以把相關的漏洞呈現在 Findings 中。

SCC Findings 呈現 GKE Security Posture
資料來源: GCP 官網

7.整合 BigQuery,能夠把發現的威脅匯出到 BigQuery 執行進一步的分析

8.整合 Forseti Security

這是 GCP 開源的工具組,它可以收集所謂的資產 (Asset) 清單,產生合規性報告,並且和 SIEM (Security Information and Event Management) 整合,可以將掃描結果發送到 SCC,並且 Forseti 生成的警報 (Notification) 也可以被轉發到 SCC,讓你可以從 SCC 看到兩邊的資訊。

從 SCC 看到 Forseti 的掃描結果
資料來源: GCP 官網

9. Sensitive Actions Service 敏感操作服務

Sensitive Actions Service 也是內建就會執行的服務,可以偵測 GCP 環境中,什麼時候執行那些會對企業造成傷害的操作。它會自動監視所有 Admin Activity Audit Log 中的敏感操作,這種 Audit Log 永遠都是保持開啟的,因此不需要特別啟用或設定。當 Sensitive Actions Service 偵測到 Google 帳戶執行的敏感操作時,它會將結果寫入 SCC,和 Cloud Logging。

通常 Sensitive Actions Service 偵測到並不代表威脅,因為它們是合法的使用者基於合法目的而採取的行為,所以這個服務無法確定這些動作是否合法,你需要調查這個結果才能判定它們是不是威脅。

10. 如果 SCC 在機構層級啟用,你可以在 Org、Folder、Project Level 授權 SCC 的使用者角色

11. Data Residency Controls 資料駐留控制

Data Residency Controls 是一種規定,它限制了 SCC 的資料只能存放和處理在特定的地方。包含 Findings (發現到的威脅)、Mute Rules 靜音規則 (用來忽略不重要訊息的設定)、Continuous Exports (威脅資訊匯出) 和 BigQuery Export。這些資料只能存放在 SCC 支援的幾個特定區域裡,這些區域其實不是一個單一地點,而是分佈在幾個相鄰國家或地區的資料中心。這是為了遵守一些國家或地區的法規,確保敏感資料不會被存放在不允許的地方。

文章轉載自《東東GCP 教學》網站

由專業團隊提供的全面技術學習與支援

歡迎您與我們聯絡
我們會協助您取得最佳解決方案!

歡迎您與我們聯絡
我們會協助您取得最佳解決方案!

思想科技 Master Concept
微信公众号:Master_Concept