Praktik terbaik untuk mengaktifkan Kontrol Layanan VPC

Dokumen ini menjelaskan proses yang direkomendasikan untuk mengonfigurasi dan menerapkan perlindungan Kontrol Layanan VPC di organisasi Google Cloud Anda.

Pengaktifan Kontrol Layanan VPC yang tidak hati-hati dapat menyebabkan masalah pada aplikasi yang ada dan berpotensi menyebabkan gangguan. Sebaiknya rencanakan pengaktifan dengan cermat dan berikan waktu yang cukup untuk mengumpulkan data, melakukan pengujian, dan menganalisis log pelanggaran. Pastikan pemangku kepentingan dari tim operasi Kontrol Layanan VPC dan tim aplikasi Anda tersedia untuk tugas ini.

Untuk setiap workload atau aplikasi yang Anda aktifkan di Kontrol Layanan VPC, Anda harus mengulangi proses pengaktifan.

Mengoordinasikan komunikasi

Sering kali, tim keamanan jaringan atau tim pengaktifan cloud memimpin upaya pengaktifan Kontrol Layanan VPC. Sebaiknya Anda memiliki staf khusus yang membuat dan melacak rapat lintas fungsi serta mendokumentasikan item tindakan. Tim Anda akan berkolaborasi dalam hal berikut:

  • Pola akses APIGoogle Cloud
  • Identifikasi pelanggaran perimeter layanan
  • Mengizinkan akses ke perimeter

Sama seperti firewall jaringan konvensional, tujuannya adalah untuk mengidentifikasi dan mengizinkan alur yang diperlukan agar beban kerja bisnis yang sah dapat berfungsi secara efisien.

Pola akses dokumen dan kasus penggunaan

Untuk memulai proses pengaktifan, identifikasi dan dokumentasikan dengan jelas semua pola akses yang valid. Pola akses adalah jenis interaksi yang dapat diulang antara elemen di luar dan di dalam perimeter. Berikut adalah beberapa pola akses yang umum:

  • Pola akses data: Layanan di luar perimeter menyimpan atau mengambil data yang berada di dalam perimeter.
  • Pola akses resource:
    • Pengguna mengakses project dalam perimeter melaluiGoogle Cloud konsol.
    • Alat atau layanan pihak ketiga mengelola dan mengakses resource di dalam perimeter.
    • Layanan atau resource dalam perimeter mengakses Google API.
  • Pola akses endpoint:
    • Pengguna mengakses resource dalam perimeter dari perangkat yang dikelola oleh organisasi Anda.
    • Resource lokal berkomunikasi dengan resource dalam perimeter.

Setelah mengidentifikasi pola akses untuk beban kerja, identifikasi kasus penggunaan Anda dan kategorikan berdasarkan salah satu pola akses dalam daftar sebelumnya. Berikut adalah beberapa kasus penggunaan umum:

  • Administrator cloud mengelola project yang merupakan bagian dari perimeter.
  • Layanan otomatisasi seperti Terraform, Jenkins, dan Microsoft Azure DevOps yang berada di luar perimeter mengelola deployment resource di dalam perimeter.
  • Layanan manajemen konfigurasi seperti Ansible, Chef, atau Puppet yang berada di luar perimeter mengelola deployment dan konfigurasi software pada resource yang berada di dalam perimeter.
  • Layanan pemantauan dan penerapan keamanan seperti Forseti atau SIEM yang berada di luar perimeter menggunakan data atau menerapkan kebijakan keamanan pada resource yang berada di dalam perimeter.

Untuk setiap kasus penggunaan, dokumentasikan hal berikut:

  • Pola akses
  • Aktor yang dapat memicu kasus penggunaan
  • Kondisi yang memicu kasus penggunaan
  • Verifikasi bahwa kasus penggunaan adalah pola akses yang valid dan harus diizinkan
  • Asumsi apa pun yang berkaitan dengan kasus penggunaan

Untuk contoh pola akses dan pelacak kasus penggunaan, lihat Template aktivasi Kontrol Layanan VPC - kasus penggunaan (PDF).

Melakukan wawancara

Lakukan wawancara dengan tim workload Anda untuk mendiskusikan pola akses dan kasus penggunaan yang Anda kumpulkan dari template komunikasi sebelumnya. Berikut adalah contoh pertanyaan yang dapat Anda ajukan selama wawancara ini:

  • Apakah kasus penggunaan Anda menjadi prioritas pertama untuk dipertimbangkan dalam pengaktifan Kontrol Layanan VPC? Sebaiknya hanya mempertimbangkan workload prioritas pertama untuk pengaktifan awal, dan mengaktifkan workload lain yang kurang penting setelah melindungi resource penting bisnis.

  • Bisakah Anda menyelesaikan eksekusi komprehensif dari semua kasus penggunaan? Anda melakukannya untuk memicu semua kemungkinan skenario perimeter sehingga Anda dapat sepenuhnya menganalisis dan mengonfirmasi bahwa aplikasi akan berfungsi dengan benar setelah menerapkan perimeter.

  • Berapa lama waktu yang diperlukan untuk menjalankan eksekusi kasus penggunaan?

  • Apakah Anda merencanakan perubahan besar untuk workload ini yang mungkin bertentangan dengan pengaktifan Kontrol Layanan VPC? Fitur beban kerja harus dalam kondisi stabil sebelum Anda mengaktifkan Kontrol Layanan VPC.

Menyiapkan uji coba

Mode uji coba mengurangi kompleksitas pengujian penerapan Kontrol Layanan VPC dengan mengidentifikasi pelanggaran tanpa mengganggu aplikasi. Anda mengonfigurasi uji coba sebagai perimeter terpisah yang mencatat semua pelanggaran, tetapi tidak melakukan pemblokiran apa pun. Anda dapat menjalankan workload saat berada di perimeter uji coba dan membuat log pelanggaran untuk dianalisis.

Untuk menyiapkan lingkungan uji coba, lakukan hal berikut: