Este documento fornece conteúdo de referência para os frameworks de nuvem integrados incluídos no Compliance Manager.
Google Recommended AI Essentials - Gemini Enterprise Agent Platform
Provedor de nuvem compatível: Google Cloud
Este framework descreve as práticas recomendadas de segurança recomendadas pelo Google para cargas de trabalho da Gemini Enterprise Agent Platform, fornecendo uma coleção prescritiva de políticas preventivas e de detecção essenciais. Quando você ativa a proteção para IA no Security Command Center, uma avaliação detalhada de compliance de segurança em relação a essa estrutura é exibida automaticamente no painel "Segurança da Agent Platform".
Essa estrutura inclui os seguintes controles de nuvem:
- Block Default VPC Network for Agent Platform Workbench Instances
- Block File Downloading in JupyterLab Console
- Block Internet Access for Runtime Templates in Agent Platform Colab Enterprise
- Block Internet Access for Runtime Templates in Agent Platform Colab Enterprise
- Block Public IP Address for Agent Platform Workbench Instances
- Block Root Access on Agent Platform Workbench Instances
- Define Secret Manager Replication Policy
- Enable Audit Logging for Agent Platform
- Enable Automatic Upgrades for Agent Platform WorkBench Instances
- Enable CMEK for Agent Platform Custom Jobs
- Enable CMEK for Agent Platform Datasets
- Enable CMEK for Agent Platform Feature Store
- Enable CMEK for Agent Platform Hyperparameter Tuning Jobs
- Enable CMEK for Agent Platform instances
- Enable CMEK for Agent Platform Metadata Stores
- Enable CMEK for Agent Platform Model Endpoints
- Enable CMEK for Agent Platform Models
- Enable CMEK for Agent Platform TensorBoard
- Enable CMEK for Agent Platform Training Pipelines
- Enable CMEK for Agent Platform Workbench Instance Disks
- Enable CMEK for Runtime Templates in Agent Platform Colab Enterprise
- Enable Delete to Trash Feature for Agent Platform Workbench Instances
- Enable Integrity Monitoring for Agent Platform Workbench Instances
- Enable Model Armor
- Enable Secure Boot for Agent Platform Workbench Instances
- Enable Secure Boot for Runtime Templates in Agent Platform Colab Enterprise
- Enable vTPM on Agent Platform Workbench Instances
- Restrict the Use of Default Service Account for Agent Platform Workbench Instances
- Use labels for Agent Platform agents
CIS GCP Foundations Benchmark v3.0
Provedor de nuvem compatível: Google Cloud
Orientação prescritiva para estabelecer uma configuração de referência segura para o Google Cloud Platform. Este comparativo de mercado oferece práticas recomendadas técnicas para reforço da proteção de serviços fundamentais, como IAM, geração de registros, rede e armazenamento.
Essa estrutura inclui os seguintes controles de nuvem:
- Avoid RSASHA1 for DNSSEC Signing
- Block Generic Access to RDP Ports
- Block Generic Access to SSH Ports
- Block Project-Wide SSH Keys on Compute Engine Instances
- Block Public IP Addresses for Cloud SQL Instances
- Block Serial Ports for Compute Engine Instances
- Define Essential Contacts
- Don't Use User Connections Flag for SQL Server
- Don't Use User Options Flag for SQL Server
- Enable 3625 Trace Database Flag for SQL Server
- Enable Automatic Backups for Cloud SQL Databases
- Enable Cloud Asset Inventory Service
- Enable CMEK for BigQuery Datasets
- Enable CMEK for BigQuery Tables
- Enable Confidential Computing for Compute Engine Instances
- Enable CSEK On Compute Engine Persistent Disks
- Enable DNSSEC for Cloud DNS
- Enable Flow Logs for VPC Subnet
- Enable Load Balancer Logging
- Enable Log Connections Flag for PostgreSQL
- Enable Log Disconnections Flag for PostgreSQL
- Enable Log Error Verbosity Flag for PostgreSQL
- Enable Log Min Error Statement Flag for PostgreSQL
- Enable Log Min Messages Flag for PostgreSQL
- Enable Log Statement Flag for PostgreSQL
- Enable Shielded VM for Compute Engine Instances
- Enable Skip Show Database Flag for MySQL
- Enable Uniform Bucket-Level Access on Cloud Storage Buckets
- Lock Storage Bucket Retention Policies
- Prevent IP Forwarding on Compute Engine Instances
- Require CMEK on Dataproc Clusters
- Require Rotation of API Key
- Require Service Account Key Rotation
- Restrict API Access to Google Cloud APIs for Compute Engine Instances
- Restrict API Keys for Required APIs Only
- Restrict Insecure SSL Policies for Compute Engine Instances
- Restrict Public Access to BigQuery Datasets
- Restrict Public Access to Cloud SQL Database Instances
- Restrict Public Access to Cloud Storage Buckets
- Restrict Public IP Addresses to Compute Engine Instances
- Restrict User Managed Service Account Keys
- Set Application Restriction on API Keys
- Turn Off Contained Database Authentication Flag for SQL Server
- Turn Off Cross Database Ownership Chaining Flag for SQL Server
- Turn Off External Scripts Flag for SQL Server
- Turn Off Local Infile Flag for MySQL
- Turn Off Log Min Duration Statement Flag for PostgreSQL
- Turn Off Remote Access Flag for SQL Server
- Use Custom Service Accounts for Compute Engine Instances
- Use Custom VPC Networks
CIS GKE 1.7
Provedor de nuvem compatível: Google Cloud
O comparativo de mercado CIS do GKE é um conjunto de recomendações de segurança e práticas recomendadas especificamente adaptadas para clusters do Google Kubernetes Engine (GKE). O comparativo de mercado tem como objetivo melhorar a postura de segurança dos ambientes do GKE.
Essa estrutura inclui os seguintes controles de nuvem:
- Block Legacy Authorization on GKE Clusters
- Disable Alpha Features on GKE Clusters
- Disable Client Certificate Authentication for GKE
- Disable Legacy Metadata Server Endpoints on Compute Engine
- Don't Use Kubernetes Web UI
- Enable Auto Repair for GKE Clusters
- Enable Auto Upgrade on GKE Clusters
- Enable Cloud Logging on GKE Clusters
- Enable Cloud Monitoring on GKE Clusters
- Enable CMEK on GKE Node Pool Boot Disks
- Enable Control Plane Authorized Networks on GKE Clusters
- Enable Encryption on GKE Clusters
- Enable Integrity Monitoring on GKE Clusters
- Enable Intranode Visibility for GKE Clusters
- Enable IP Alias Range for GKE Clusters
- Enable Network Policy on GKE Clusters
- Enable PodSecurityPolicies for GKE Clusters
- Enable Private Clusters for GKE
- Enable Secure Boot for Shielded GKE Nodes
- Enable Shielded GKE Nodes on a Cluster
- Enable Workload Identity Federation for GKE on clusters
- Require Container-Optimized OS for a GKE Cluster
- Require GKE Sandbox for GKE clusters
- Require Private Nodes in GKE Clusters
- Require Workload Identity Federation for GKE and the GKE Metadata Server
- Subscribe a GKE Cluster to a Release Channel
- Use Google Groups for Kubernetes RBAC
- Use Least Privilege Service Accounts for GKE Clusters
CIS Critical Security Controls v8
Provedor de nuvem compatível: Google Cloud
Um conjunto priorizado de proteções contra ameaças cibernéticas comuns. Ele oferece uma abordagem prática para a defesa cibernética, dividida em grupos de implementação (IG1, IG2, IG3) para atender a organizações de diferentes níveis de maturidade.
Esse framework inclui os grupos de controle e os controles de nuvem nas seções a seguir.
cis-controls-1-1
Estabeleça e mantenha um inventário preciso, detalhado e atualizado de todos os ativos empresariais com potencial para armazenar ou processar dados, incluindo: dispositivos de usuários finais (portáteis e móveis), dispositivos de rede, dispositivos não computacionais/IoT e servidores. Verifique se o inventário registra o endereço de rede (se estático), o endereço de hardware, o nome da máquina, o proprietário do recurso empresarial, o departamento de cada recurso e se ele foi aprovado para se conectar à rede. Para dispositivos móveis do usuário final, as ferramentas de MDM podem ajudar nesse processo, quando apropriado. Esse inventário inclui recursos conectados à infraestrutura física, virtual e remotamente, além daqueles em ambientes de nuvem. Além disso, inclui ativos que são conectados regularmente à infraestrutura de rede da empresa, mesmo que não estejam sob controle dela. Revise e atualize o inventário de todos os recursos corporativos semestralmente ou com mais frequência.
- Create and Manage Asymmetric Keys
- Define Set Storage Class Lifestyle Action on Bucket
- Enable Cloud Asset Inventory Service
cis-controls-10-2
Configure atualizações automáticas para arquivos de assinatura antimalware em todos os recursos da empresa.
- Enable Object Versioning on Buckets
- Enable Subnet Flow Logs
- Enable VPC Flow Logs for Compute Engine Instances
cis-controls-10-3
Desative a funcionalidade de execução automática e reprodução automática para mídia removível.
cis-controls-10-6
Gerencie o software antimalware de forma centralizada.
- Enable Log Locks Wait Flag for PostgreSQL instance
- Enable Subnet Flow Logs
- Enable VPC Flow Logs for Compute Engine Instances
cis-controls-11-1
Estabeleça e mantenha um processo documentado de recuperação de dados que inclua procedimentos detalhados de backup. No processo, aborde o escopo das atividades de recuperação de dados, a priorização da recuperação e a segurança dos dados de backup. Revise e atualize a documentação anualmente ou quando ocorrerem mudanças significativas na empresa que possam afetar essa proteção.
- Enable AlloyDB Automated Backups on Cluster
- Enable AlloyDB Backups on Cluster
- Enable Auto Repair for GKE Clusters
cis-controls-11-2
Realizar backups automatizados de recursos empresariais no escopo. Faça backups semanais ou com mais frequência, dependendo da sensibilidade dos dados.
- Enable AlloyDB Automated Backups on Cluster
- Enable AlloyDB Backups on Cluster
- Enable Automatic Backups for Cloud SQL Databases
cis-controls-11-3
Proteja os dados de recuperação com controles equivalentes aos dados originais. Referencie a criptografia ou a separação de dados, com base nos requisitos.
- Enable AlloyDB Automated Backups on Cluster
- Enable AlloyDB Backups on Cluster
- Enable SSL Encryption On AlloyDB Instances
cis-controls-11-4
Estabeleça e mantenha uma instância isolada de dados de recuperação. Exemplos de implementações incluem controle de versão de destinos de backup por sistemas ou serviços off-line, na nuvem ou fora do local.
cis-controls-11-5
Teste a recuperação de backup trimestralmente ou com mais frequência para uma amostra de recursos empresariais no escopo.
cis-controls-12-2
Projetar e manter uma arquitetura de rede segura. Uma arquitetura de rede segura precisa abordar, no mínimo, segmentação, privilégio mínimo e disponibilidade. Exemplos de implementações podem incluir documentação, política e componentes de design.
- Block Generic Access to DNS Ports from All IP Addresses
- Block Generic Access to Elasticsearch Ports from All IP Addresses
- Block Generic Access to FTP Ports
- Block Generic Access to HTTP Ports
- Block Generic Access to LDAP Ports
- Block Generic Access to Memcached Ports
- Block Generic Access to MongoDB Ports
- Block Generic Access to MySQL Ports
- Block Generic Access to NetBIOS Ports from All IP Addresses
- Block Generic Access to Oracle Database Ports
- Block Generic Access to POP3 Server Ports
- Block Generic Access to PostgreSQL Server Ports from All IP Addresses
- Block Generic Access to Redis Server Ports from All IP Addresses
- Block Generic Access to SMTP Server Ports
- Block Generic Access to Telnet Servers
- Block Overly Permissive Firewall Rules
- Configure Access Controls for the Network Boundary
- Configure the Allowed Ingress Settings for Cloud Run Organization Policy Constraint
- Configure the Allowed VPC Egress Settings for Cloud Run Organization Policy Constraint
- Configure the Disable VPC Internal IPv6 Usage Organization Policy