Jak Defender for Cloud Apps pomáhá chránit vaše prostředí Google Cloud Platform (GCP)

Google Cloud Platform (GCP) je poskytovatel cloudu, který umožňuje vaší organizaci hostovat a spravovat pracovní zátěže v cloudu. Cloud nabízí mnoho výhod, ale může také vystavit kritická aktiva hrozbám. Mezi tyto prostředky patří úložiště s citlivými daty, výpočetní prostředky, které spouštějí klíčové aplikace, porty a virtuální privátní sítě.

Když připojíte GCP k Defender for Cloud Apps, můžete lépe zabezpečit svá aktiva a detekovat hrozby. Služba monitoruje administrativní a přihlašovací aktivity. Upozorňuje vás na útoky hrubou silou, zneužití privilegovaných účtů a neobvyklé mazání virtuálních strojů (VM).

Hlavní hrozby pro vaše GCP prostředí

Defender for Cloud Apps vám pomáhá najít a řešit tyto hrozby GCP:

  • Zneužití cloudových prostředků
  • Ohrožené účty a vnitřní hrozby
  • Únik dat
  • Chybná konfigurace prostředků a nedostatečné řízení přístupu

Jak Defender for Cloud Apps pomáhá chránit vaše prostředí

Projděte si následující osvědčené postupy a zjistěte, jak Defender for Cloud Apps pomáhá chránit vaše prostředí GCP:

Řízení GCP pomocí předdefinovaných zásad a šablon zásad

K detekci potenciálních hrozeb a upozornění na potenciální hrozby můžete použít následující předdefinované šablony zásad:

Typ Name (Název)
Předdefinované zásady detekce anomálií Aktivita z anonymních IP adres
Aktivita z neobvyklé země
Aktivita z podezřelých IP adres
Nemožné cestování
Aktivita provedená deaktivovaným uživatelem (vyžaduje Microsoft Entra ID jako IdP)
Šablona zásad aktivit Změny prostředků výpočetního modulu
Změny konfigurace Služby StackDriver
Změny prostředků úložiště
Změny virtuální privátní sítě
Přihlášení z rizikové IP adresy

Další informace o vytváření zásad najdete v tématu Vytvoření zásady.

Automatizujte kontrolní mechanismy správy a řízení

Kromě monitorování potenciálních hrozeb můžete k nápravě zjištěných hrozeb použít a automatizovat následující akce zásad správného řízení GCP:

Typ Akce
Zásady správného řízení uživatelů – Vyžadovat, aby uživatel resetuje heslo na Google (vyžaduje připojenou propojenou instanci Google Workspace).
– Pozastavit uživatele (vyžaduje připojenou propojenou instanci Google Workspace)
– Upozornit uživatele na výstrahu (prostřednictvím Microsoft Entra ID)
– Vyžadovat, aby se uživatel znovu přihlásil (přes Microsoft Entra ID)
– Pozastavit uživatele (prostřednictvím Microsoft Entra ID)

Další informace o nápravě hrozeb z aplikací najdete v tématu Řízení připojených aplikací.

Ochrana GCP v reálném čase

Projděte si naše osvědčené postupy pro zabezpečení a spolupráci s externími uživateli a blokování a ochranu stahování citlivá data do nespravovaných nebo rizikových zařízení.

Připojení platformy Google Cloud Platform k Microsoft Defender for Cloud Apps

Následující pokyny popisují, jak připojit Microsoft Defender for Cloud Apps ke stávajícímu účtu Google Cloud Platform (GCP) pomocí rozhraní API konektoru. Konektor vám dává přehled a kontrolu nad používáním GCP. Informace o tom, jak Defender for Cloud Apps chrání GCP, najdete v tématu Ochrana GCP.

Doporučujeme použít specializovaný projekt pro integraci Defender for Cloud Apps–GCP a omezit přístup k projektu, abyste udrželi stabilní integraci a zabránili mazání nebo úpravám v procesu nastavení.

Poznámka

Pokyny pro připojení prostředí GCP pro auditování se řídí doporučeními Googlu pro využívání agregovaných protokolů. Integrace využívá službu Google StackDriver a bude využívat další prostředky, které můžou mít vliv na vaši fakturaci. Spotřebované prostředky jsou:

Připojení auditování Defenderu for Cloud Apps importuje pouze protokoly auditu aktivit správce; protokoly auditu přístupu k datům a systémových událostí se neimportují. Další informace o protokolech GCP najdete v tématu Protokoly auditu cloudu.

Požadavky

Integrující uživatel GCP musí mít následující oprávnění:

  • IAM a úpravy administrátora – na úrovni organizace
  • Vytvoření a úpravy projektu

GCP auditování zabezpečení můžete připojit k připojením v Defender for Cloud Apps, abyste získali přehled o používání aplikací GCP a mohli je řídit.

Konfigurace Google Cloud Platform

  1. Vytvořte v GCP ve vaší organizaci vyhrazený projekt, který umožní izolaci a stabilitu integrace.

  2. Povolte Cloud Logging API a Cloud Pub/Sub API pro vyhrazený projekt.

    Poznámka

    Ujistěte se, že nevyberete API Pub/Sub Lite.

Vytvoření vyhrazeného účtu služby s požadovanými rolemi

Pokud chcete vytvořit účet služby a přiřadit požadované role, proveďte následující kroky:

  1. Vytvořte vyhrazený účet služby.
  2. Zkopírujte hodnotu e-mailu . E-mailovou adresu servisního účtu budete potřebovat později.
  3. Přiřaďte servisnímu účtu roli Pub/Sub Administrátor.
  4. Přiřaďte k účtu služby roli Zapisovač konfigurace protokolů na úrovni organizace.

Vytvoření privátního klíče pro vyhrazený účet služby

Pokud chcete pro účet služby vygenerovat privátní klíč, proveďte následující kroky:

  1. Přepněte na úroveň projektu.

  2. Vyberte Účty služeb.

  3. Vygenerujte privátní klíč JSON.

    Poznámka

    Budete potřebovat soubor JSON, který se do vašeho zařízení stáhne později.

Získejte ID organizace

Poznamenejte si své ID organizace. Organizační ID budete potřebovat později. Další informace najdete v tématu Získání ID organizace.

Připojení auditování Google Cloud Platform k Defender for Cloud Apps

Tento postup popisuje, jak přidat podrobnosti o připojení GCP pro připojení auditování Google Cloud Platform k Defender for Cloud Apps.

  1. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Připojené aplikace vyberte Konektory aplikací.

  2. Na stránce Konektory aplikací zadejte přihlašovací údaje ke konektoru GCP jedním z následujících kroků:

    Poznámka

    Doporučujeme, abyste připojili instanci Google Workspace, abyste získali jednotnou správu a zásady správného řízení uživatelů. Toto se doporučuje i v případě, že nepoužíváte žádné produkty Google Workspace a uživatelé GCP jsou spravováni prostřednictvím systému pro správu uživatelů Google Workspace.

Pro nový konektor

  1. Vyberte +Připojit aplikaci a potom Google Cloud Platform.

    Snímek obrazovky znázorňující, kde najít konektor aplikace Google Cloud Platform na portálu Defender

  2. V dalším okně zadejte název konektoru a pak vyberte Další.

    Snímek obrazovky, který ukazuje, kam přidat název instance na portálu Defender

  3. Na stránce Zadejte podrobnosti proveďte následující kroky a pak vyberte Odeslat.

    1. Do pole Organization ID zadejte dříve uložené ID organizace .
    2. V poli Soubor soukromého klíče přejděte na soubor JSON soukromého klíče, který jste si stáhli při vytváření klíče servisního účtu.

    Snímek obrazovky znázorňující, kam na portálu Defenderu zadat ID organizace a soubor privátního klíče

Pro existující konektor

  1. V seznamu konektorů na řádku, na kterém se konektor GCP zobrazuje, vyberte Upravit nastavení.

  2. Na stránce Zadejte podrobnosti proveďte následující kroky a pak vyberte Odeslat.

    1. Do pole Organization ID zadejte dříve uložené ID organizace .
    2. V poli Soubor soukromého klíče přejděte na soubor JSON soukromého klíče, který jste si stáhli při vytváření klíče servisního účtu.

    Snímek obrazovky znázorňující, kam na portálu Defenderu zadat ID organizace a soubor privátního klíče

  3. Na portálu Microsoft Defender vyberte Nastavení. Pak zvolte Cloud Apps. V části Připojené aplikace vyberte Konektory aplikací. Ujistěte se, že stav připojeného App Connectoru je Připojeno.

    Poznámka

    Defender for Cloud Apps vytvoří agregovanou exportní jímku (na úrovni organizace), téma Pub/Sub a předplatné Pub/Sub pomocí účtu integrační služby v projektu integrace.

    Agregovaný exportní přijímač se používá k agregaci logů v rámci celé organizace GCP a vytvořené téma Pub/Sub slouží jako cíl. Defender for Cloud Apps se přihlásí k odběru tohoto tématu prostřednictvím předplatného Pub/Sub vytvořeného za účelem načtení protokolů aktivit správce v celé organizaci GCP.

Další kroky

Další informace o řízení a řešení potíží s připojeními cloudových aplikací najdete v následujících zdrojích informací: