إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
منصة Google Cloud Platform (GCP) هي مزود سحابي يتيح لمؤسستك استضافة وإدارة أعباء العمل في السحابة. توفر السحابة العديد من الفوائد، لكنها قد تعرض أيضا الأصول الحيوية للتهديدات. تتضمن هذه الأصول التخزين مع البيانات الحساسة وموارد الحوسبة التي تقوم بتشغيل التطبيقات الرئيسية والمنافذ والشبكات الخاصة الظاهرية.
عند توصيل GCP ب Defender for Cloud Apps، يمكنك تأمين أصولك بشكل أفضل واكتشاف التهديدات. تراقب الخدمة أنشطة الإدارة وتسجيل الدخول. تنبهك إلى هجمات القوة الغاشمة، وسوء استخدام الحسابات المميزة، وحذف غير معتاد للآلات الافتراضية (VMs).
التهديدات الرئيسية لبيئة GCP الخاصة بك
يساعدك Defender for Cloud Apps في العثور على هذه التهديدات المتعلقة ب GCP ومعالجته:
- إساءة استخدام موارد السحابة
- الحسابات المخترقة والتهديدات الداخلية
- تسرب البيانات
- التكوين الخاطئ للموارد والتحكم غير الكافي في الوصول
كيف يساعد Defender for Cloud Apps في حماية بيئتك
راجع أفضل الممارسات التالية لمعرفة كيفية مساعدة Defender for Cloud Apps في حماية بيئة GCP الخاصة بك:
- الكشف عن التهديدات السحابية والحسابات المخترقة والمشتركين في برنامج Insider الضار
- استخدام سجل تدقيق الأنشطة للتحقيقات الجنائية
التحكم في GCP باستخدام النهج المضمنة وقوالب النهج
يمكنك استخدام قوالب النهج المضمنة التالية للكشف عن التهديدات المحتملة وإخطارك بها:
| النوع | الاسم |
|---|---|
| نهج الكشف عن الحالات الشاذة المضمنة |
نشاط من عناوين IP مجهولة نشاط من بلد غير متكرر نشاط من عناوين IP المشبوهة السفر المستحيل النشاط الذي يقوم به المستخدم الذي تم إنهاؤه (يتطلب Microsoft Entra ID ك IdP) |
| قالب نهج النشاط | التغييرات التي تطرأ على موارد محرك الحساب التغييرات في تكوين StackDriver التغييرات على موارد التخزين التغييرات التي تم إجراؤها على الشبكة الظاهرية الخاصة تسجيل الدخول من عنوان IP محفوف بالمخاطر |
لمزيد من المعلومات حول إنشاء النهج، راجع إنشاء نهج.
أتمتة عناصر التحكم في الحوكمة
بالإضافة إلى مراقبة التهديدات المحتملة، يمكنك تطبيق إجراءات إدارة GCP التالية وأتمتتها لمعالجة التهديدات المكتشفة:
| النوع | العمل |
|---|---|
| إدارة المستخدم | - مطالبة المستخدم بإعادة تعيين كلمة المرور إلى Google (يتطلب مثيل مساحة عمل Google مرتبطا متصلا) - إيقاف المستخدم مؤقتا (يتطلب مثيل مساحة عمل Google مرتبطا متصلا) - إعلام المستخدم عند التنبيه (عبر Microsoft Entra ID) - مطالبة المستخدم بتسجيل الدخول مرة أخرى (عبر Microsoft Entra ID) - تعليق المستخدم (عبر Microsoft Entra ID) |
لمزيد من المعلومات حول معالجة التهديدات من التطبيقات، راجع التحكم في التطبيقات المتصلة.
حماية GCP في الوقت الحقيقي
راجع أفضل ممارساتنا لتأمين المستخدمين الخارجيين والتعاون معهم وحظر وحماية تنزيل بيانات حساسة إلى أجهزة غير مدارة أو محفوفة بالمخاطر.
توصيل Google Cloud Platform Microsoft Defender for Cloud Apps
تصف الإرشادات التالية كيفية توصيل Microsoft Defender for Cloud Apps بحساب Google Cloud Platform (GCP) الحالي باستخدام واجهات برمجة تطبيقات الموصل. الموصل يمنحك رؤية وتحكم في استخدام GCP. للحصول على معلومات حول كيفية حماية Defender for Cloud Apps GCP، راجع حماية GCP.
نوصي باستخدام مشروع مخصص لتكامل Defender for Cloud Apps–GCP وتقييد الوصول إلى المشروع للحفاظ على تكامل مستقر ومنع حذف أو تعديلات عملية الإعداد.
ملاحظة
تتبع إرشادات توصيل بيئة GCP الخاصة بك للتدقيق توصيات Google لاستهلاك السجلات المجمعة. يستفيد التكامل من Google StackDriver وسيستهلك موارد إضافية قد تؤثر على فوترتك. الموارد المستهلكة هي:
- متلقي التصدير المجمع – مستوى المؤسسة
- موضوع Pub/Sub - مستوى مشروع GCP
- اشتراك Pub/Sub - مستوى مشروع GCP
يقوم اتصال تدقيق Defender for Cloud Apps باستيراد سجلات تدقيق نشاط مسؤول فقط؛ لا يتم استيراد سجلات تدقيق الوصول إلى البيانات وحدث النظام. لمزيد من المعلومات حول سجلات GCP، راجع سجلات تدقيق السحابة.
المتطلبات الأساسية
يجب أن يكون لدى مستخدم GCP التكامل الأذونات التالية:
- تحرير IAM مسؤول - مستوى المؤسسة
- إنشاء المشروع وتحريره
يمكنك توصيل تدقيق أمان GCP باتصالات Defender for Cloud Apps للحصول على رؤية في استخدام تطبيق GCP والتحكم فيه.
تكوين Google Cloud Platform
أنشئ مشروعا مخصصا في GCP ضمن مؤسستك لتمكين عزل التكامل والاستقرار.
تمكين واجهة برمجة تطبيقات تسجيل السحابة وواجهةبرمجة تطبيقات Cloud Pub/Sub للمشروع المخصص.
ملاحظة
تأكد من عدم تحديد Pub/Sub Lite API.
إنشاء حساب خدمة مخصص مع الأدوار المطلوبة
لإنشاء حساب خدمة وتعيين الأدوار المطلوبة، قم بتنفيذ الخطوات التالية:
- إنشاء حساب خدمة مخصص.
- انسخ قيمة البريد الإلكتروني . ستحتاج إلى عنوان البريد الإلكتروني لحساب الخدمة لاحقا.
- تعيين دور مسؤول Pub/Sub إلى حساب الخدمة.
- تعيين دور Logs Configuration Writer إلى حساب الخدمة على مستوى المؤسسة.
إنشاء مفتاح خاص لحساب الخدمة المخصص
لإنشاء مفتاح خاص لحساب الخدمة، قم بتنفيذ الخطوات التالية:
التبديل إلى مستوى المشروع.
حدد حسابات الخدمة.
إنشاء مفتاح خاص JSON.
ملاحظة
ستحتاج إلى ملف JSON الذي تم تنزيله على جهازك لاحقا.
استرداد معرف المؤسسة
دون رقم المنظمة الخاص بك. ستحتاج إلى معرف المنظمة لاحقا. لمزيد من المعلومات، راجع الحصول على معرف مؤسستك.
توصيل تدقيق Google Cloud Platform Defender for Cloud Apps
يصف هذا الإجراء كيفية إضافة تفاصيل اتصال GCP لتوصيل تدقيق Google Cloud Platform Defender for Cloud Apps.
في مدخل Microsoft Defender، حدد الإعدادات. ثم اختر تطبيقات السحابة. ضمن التطبيقات المتصلة، حدد موصلات التطبيقات.
في صفحة App connectors ، لتوفير بيانات اعتماد موصل GCP، قم بأحد الإجراءات التالية:
ملاحظة
نوصي بتوصيل مثيل Google Workspace للحصول على إدارة وإدارة موحدة للمستخدمين. هذا هو الموصى به حتى إذا كنت لا تستخدم أي منتجات Google Workspace وتتم إدارة مستخدمي GCP عبر نظام إدارة مستخدم Google Workspace.
لموصل جديد
حدد +Connect an app، متبوعا ب Google Cloud Platform.
في النافذة التالية، أدخل اسما للموصل، ثم حدد التالي.
في صفحة Enter details ، قم بما يلي، ثم حدد Submit.
- في مربع معرف المنظمة ، أدخل معرف المنظمة الذي حفظته سابقا.
- في صندوق ملف المفتاح الخاص ، تصفح ملف المفتاح الخاص JSON الذي قمت بتحميله عند إنشاء مفتاح حساب الخدمة.
لموصل موجود
في قائمة الموصلات، في الصف الذي يظهر فيه موصل GCP، حدد تحرير الإعدادات.
في صفحة Enter details ، قم بما يلي، ثم حدد Submit.
- في مربع معرف المنظمة ، أدخل معرف المنظمة الذي حفظته سابقا.
- في صندوق ملف المفتاح الخاص ، تصفح ملف المفتاح الخاص JSON الذي قمت بتحميله عند إنشاء مفتاح حساب الخدمة.
في مدخل Microsoft Defender، حدد الإعدادات. ثم اختر تطبيقات السحابة. ضمن التطبيقات المتصلة، حدد موصلات التطبيقات. تأكد من أن حالة موصل التطبيق المتصل متصلة.
ملاحظة
سيقوم Defender for Cloud Apps بإنشاء مصدر تصدير مجمع (مستوى المؤسسة) وموضوع Pub/Sub واشتراك Pub/Sub باستخدام حساب خدمة التكامل في مشروع التكامل.
يتم استخدام متلقي التصدير المجمع لتجميع السجلات عبر مؤسسة GCP ويتم استخدام موضوع Pub/Sub الذي تم إنشاؤه كوجهة. يشترك Defender for Cloud Apps في هذا الموضوع من خلال اشتراك Pub/Sub الذي تم إنشاؤه لاسترداد سجلات نشاط المسؤول عبر مؤسسة GCP.
الخطوات التالية
استخدم الموارد التالية لمعرفة المزيد حول التحكم في اتصالات التطبيقات السحابية واستكشاف الأخطاء وإصلاحها:
- التحكم في تطبيقات السحابة باستخدام النهج
- إذا كان لديك أي مشاكل في توصيل التطبيق، فراجع استكشاف أخطاء موصلات التطبيقات وإصلاحها.