Frameworks do Compliance Manager

Este documento fornece conteúdo de referência para os frameworks de nuvem integrados incluídos no Compliance Manager.

Google Recommended AI Essentials - Gemini Enterprise Agent Platform

Provedor de nuvem compatível: Google Cloud

Este framework descreve as práticas recomendadas de segurança recomendadas pelo Google para cargas de trabalho da Gemini Enterprise Agent Platform, fornecendo uma coleção prescritiva de políticas preventivas e de detecção essenciais. Quando você ativa a proteção para IA no Security Command Center, uma avaliação detalhada de compliance de segurança em relação a essa estrutura é exibida automaticamente no painel "Segurança da Agent Platform".

Essa estrutura inclui os seguintes controles de nuvem:

CIS GCP Foundations Benchmark v3.0

Provedor de nuvem compatível: Google Cloud

Orientação prescritiva para estabelecer uma configuração de referência segura para o Google Cloud Platform. Este comparativo de mercado oferece práticas recomendadas técnicas para reforço da proteção de serviços fundamentais, como IAM, geração de registros, rede e armazenamento.

Essa estrutura inclui os seguintes controles de nuvem:

CIS GKE 1.7

Provedor de nuvem compatível: Google Cloud

O comparativo de mercado CIS do GKE é um conjunto de recomendações de segurança e práticas recomendadas especificamente adaptadas para clusters do Google Kubernetes Engine (GKE). O comparativo de mercado tem como objetivo melhorar a postura de segurança dos ambientes do GKE.

Essa estrutura inclui os seguintes controles de nuvem:

CIS Critical Security Controls v8

Provedor de nuvem compatível: Google Cloud

Um conjunto priorizado de proteções contra ameaças cibernéticas comuns. Ele oferece uma abordagem prática para a defesa cibernética, dividida em grupos de implementação (IG1, IG2, IG3) para atender a organizações de diferentes níveis de maturidade.

Esse framework inclui os grupos de controle e os controles de nuvem nas seções a seguir.

cis-controls-1-1

Estabeleça e mantenha um inventário preciso, detalhado e atualizado de todos os ativos empresariais com potencial para armazenar ou processar dados, incluindo: dispositivos de usuários finais (portáteis e móveis), dispositivos de rede, dispositivos não computacionais/IoT e servidores. Verifique se o inventário registra o endereço de rede (se estático), o endereço de hardware, o nome da máquina, o proprietário do recurso empresarial, o departamento de cada recurso e se ele foi aprovado para se conectar à rede. Para dispositivos móveis do usuário final, as ferramentas de MDM podem ajudar nesse processo, quando apropriado. Esse inventário inclui recursos conectados à infraestrutura física, virtual e remotamente, além daqueles em ambientes de nuvem. Além disso, inclui ativos que são conectados regularmente à infraestrutura de rede da empresa, mesmo que não estejam sob controle dela. Revise e atualize o inventário de todos os recursos corporativos semestralmente ou com mais frequência.

cis-controls-10-2

Configure atualizações automáticas para arquivos de assinatura antimalware em todos os recursos da empresa.

cis-controls-10-3

Desative a funcionalidade de execução automática e reprodução automática para mídia removível.

cis-controls-10-6

Gerencie o software antimalware de forma centralizada.

cis-controls-11-1

Estabeleça e mantenha um processo documentado de recuperação de dados que inclua procedimentos detalhados de backup. No processo, aborde o escopo das atividades de recuperação de dados, a priorização da recuperação e a segurança dos dados de backup. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção.

cis-controls-11-2

Realizar backups automatizados de recursos empresariais no escopo. Faça backups semanais ou com mais frequência, dependendo da sensibilidade dos dados.

cis-controls-11-3

Proteja os dados de recuperação com controles equivalentes aos dados originais. Referencie a criptografia ou a separação de dados, com base nos requisitos.

cis-controls-11-4

Estabeleça e mantenha uma instância isolada de dados de recuperação. Exemplos de implementações incluem controle de versão de destinos de backup por sistemas ou serviços off-line, na nuvem ou fora do local.

cis-controls-11-5

Teste a recuperação de backup trimestralmente ou com mais frequência para uma amostra de recursos empresariais no escopo.

cis-controls-12-2

Projetar e manter uma arquitetura de rede segura. Uma arquitetura de rede segura precisa abordar, no mínimo, segmentação, privilégio mínimo e disponibilidade. Exemplos de implementações podem incluir documentação, política e componentes de design.