Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Google Cloud Platform (GCP) to dostawca chmurowy, który pozwala Twojej organizacji hostować i zarządzać obciążeniami w chmurze. Chmura oferuje wiele korzyści, ale może także narażać krytyczne zasoby na zagrożenia. Te zasoby obejmują magazyn z poufnymi danymi, zasoby obliczeniowe, które uruchamiają kluczowe aplikacje, porty i wirtualne sieci prywatne.
Gdy podłączasz GCP do Defender for Cloud Apps, możesz lepiej zabezpieczyć swoje zasoby i wykrywać zagrożenia. Usługa monitoruje działania administracyjne i logowania. Ostrzega o atakach siłowych, nadużyciach kont uprzywilejowanych oraz nietypowych usuwaniach maszyn wirtualnych (VM).
Główne zagrożenia dla środowiska GCP
Defender for Cloud Apps pomaga znaleźć i przeciwdziałać tym zagrożeniom GCP:
- Nadużywanie zasobów w chmurze
- Konta z naruszeniem zabezpieczeń i zagrożenia wewnętrzne
- Wyciek danych
- Błędna konfiguracja zasobu i niewystarczająca kontrola dostępu
Jak Defender for Cloud Apps pomaga chronić środowisko
Zapoznaj się z poniższymi najlepszymi rozwiązaniami, aby dowiedzieć się, jak Defender for Cloud Apps pomaga chronić środowisko GCP:
- Wykrywanie zagrożeń w chmurze, kont z naruszonymi zabezpieczeniami i złośliwych informacji poufnych
- Użyj dziennika inspekcji działań do dochodzeń kryminalistycznych
Kontrolowanie protokołu GCP za pomocą wbudowanych zasad i szablonów zasad
Do wykrywania i powiadamiania o potencjalnych zagrożeniach można użyć następujących wbudowanych szablonów zasad:
| Typ | Name (Nazwa) |
|---|---|
| Wbudowane zasady wykrywania anomalii |
Działanie z anonimowych adresów IP Aktywność z rzadkiego kraju Działanie z podejrzanych adresów IP Niemożliwa podróż Działanie wykonane przez dezaktywowanego użytkownika (wymaga Microsoft Entra ID jako dostawcy tożsamości) |
| Szablon zasad działania | Zmiany zasobów aparatu obliczeniowego Zmiany konfiguracji usługi StackDriver Zmiany w zasobach magazynu Zmiany w wirtualnej sieci prywatnej Logowanie z ryzykownej adresu IP |
Aby uzyskać więcej informacji na temat tworzenia zasad, zobacz Tworzenie zasad.
Automatyzuj mechanizmy nadzoru
Oprócz monitorowania potencjalnych zagrożeń można zastosować i zautomatyzować następujące akcje ładu GCP w celu skorygowania wykrytych zagrożeń:
| Typ | Akcja |
|---|---|
| Zarządzanie użytkownikami | — Wymagaj od użytkownika zresetowania hasła do Google (wymaga połączonej instancji Google Workspace) - Zawieś użytkownika (wymaga połączonej instancji Google Workspace) — Powiadamianie użytkownika o alertie (za pośrednictwem Microsoft Entra ID) — Wymagaj od użytkownika ponownego zalogowania się (za pośrednictwem Microsoft Entra ID) — Wstrzymywanie użytkownika (za pośrednictwem Microsoft Entra ID) |
Aby uzyskać więcej informacji na temat korygowania zagrożeń z aplikacji, zobacz Zarządzanie połączonymi aplikacjami.
Ochrona protokołu GCP w czasie rzeczywistym
Zapoznaj się z naszymi najlepszymi rozwiązaniami dotyczącymi zabezpieczania i współpracy z użytkownikami zewnętrznymi oraz blokowania i ochrony pobierania dane poufne do urządzeń niezarządzanych lub ryzykownych.
Łączenie platformy Google Cloud Platform z Microsoft Defender for Cloud Apps
W poniższych instrukcjach opisano sposób nawiązywania połączenia Microsoft Defender for Cloud Apps z istniejącym kontem platformy Google Cloud Platform (GCP) przy użyciu interfejsów API łącznika. Łącznik daje wgląd i kontrolę nad użyciem GCP. Aby uzyskać informacje o tym, jak Defender for Cloud Apps chroni protokół GCP, zobacz Ochrona protokołu GCP.
Zalecamy użycie dedykowanego projektu do integracji Defender for Cloud Apps–GCP oraz ograniczenie dostępu do projektu, aby utrzymać stabilną integrację i zapobiec usuwaniom lub modyfikacjom procesu konfiguracji.
Uwaga
Instrukcje dotyczące łączenia środowiska GCP na potrzeby inspekcji są zgodne z zaleceniami firmy Google dotyczącymi używania zagregowanych dzienników. Integracja korzysta z usługi Google StackDriver i zużywa dodatkowe zasoby, które mogą mieć wpływ na rozliczenia. Zużyte zasoby to:
- Zagregowane ujście eksportu — poziom organizacji
- Temat Pub/Sub – poziom projektu GCP
- Subskrypcja Pub/Sub — na poziomie projektu GCP
Połączenie audytu dla Defender for Cloud Apps importuje tylko dzienniki audytu działań administratora; dzienniki audytu dostępu do danych i zdarzeń systemowych nie są importowane. Aby uzyskać więcej informacji na temat dzienników GCP, zobacz Dzienniki inspekcji w chmurze.
Wymagania wstępne
Integrujący się użytkownik GCP musi mieć następujące uprawnienia:
- IAM i edycja administratora — poziom organizacji
- Tworzenie i edytowanie projektu
Inspekcję zabezpieczeń GCP można połączyć z połączeniami Defender for Cloud Apps, aby uzyskać wgląd w korzystanie z aplikacji GCP i kontrolować je.
Konfigurowanie platformy Google Cloud Platform
Utwórz dedykowany projekt w GCP w ramach Twojej organizacji, aby zapewnić izolację i stabilność integracji.
Włącz interfejsy Cloud Logging API i Cloud Pub/Sub API dla tego projektu.
Uwaga
Upewnij się, że nie wybierasz API Pub/Sub Lite.
Tworzenie dedykowanego konta usługi z wymaganymi rolami
Aby utworzyć konto usługi i przypisać wymagane role, wykonaj następujące kroki:
- Utwórz dedykowane konto usługi.
- Skopiuj wartość Email . Później będziesz potrzebować adresu e-mail konta serwisowego.
- Przypisz rolę Pub/Sub Admin do konta usługi.
- Przypisz rolę Logs Configuration Writer do konta usługi na poziomie całej organizacji.
Tworzenie klucza prywatnego dla dedykowanego konta usługi
Aby wygenerować klucz prywatny dla konta usługi, wykonaj następujące kroki:
Przełącz się na poziom projektu.
Wybierz pozycję Konta usług.
Generowanie klucza prywatnego JSON.
Uwaga
Plik JSON pobrany na urządzenie będzie później potrzebny.
Pobieranie identyfikatora organizacji
Zanotuj swój identyfikator organizacji. Identyfikator organizacji będzie potrzebny później. Aby uzyskać więcej informacji, zobacz Uzyskiwanie identyfikatora organizacji.
Łączenie inspekcji platformy Google Cloud Platform z usługą Defender for Cloud Apps
W tej procedurze opisano sposób dodawania szczegółów połączenia GCP w celu połączenia inspekcji platformy Google Cloud Platform z Defender for Cloud Apps.
W portalu Microsoft Defender wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps. W obszarze Połączone aplikacje wybierz pozycję Łączniki aplikacji.
Aby podać poświadczenia łącznika GCP na stronie Łączniki aplikacji , wykonaj jedną z następujących czynności:
Uwaga
Zaleciliśmy połączenie instancji Google Workspace, aby zapewnić ujednolicone zarządzanie użytkownikami i nadzór. Jest to zalecane, nawet jeśli nie używasz żadnych produktów Google Workspace, a użytkownicy GCP są zarządzani za pośrednictwem systemu zarządzania użytkownikami Google Workspace.
Dla nowego łącznika
Wybierz pozycję +Połącz aplikację, a następnie pozycję Google Cloud Platform.
W następnym oknie podaj nazwę łącznika, a następnie wybierz pozycję Dalej.
Na stronie Wprowadź szczegóły wykonaj następujące czynności, a następnie wybierz pozycję Prześlij.
- W polu ID organizacji wpisz wcześniej zapisany identyfikator organizacji .
- W polu pliku klucza prywatnego przejdź do pliku klucza prywatnego JSON, który pobrałeś podczas tworzenia klucza konta serwisowego.
Dla istniejącego łącznika
Na liście łączników w wierszu, w którym zostanie wyświetlony łącznik GCP, wybierz pozycję Edytuj ustawienia.
Na stronie Wprowadź szczegóły wykonaj następujące czynności, a następnie wybierz pozycję Prześlij.
- W polu ID organizacji wpisz wcześniej zapisany identyfikator organizacji .
- W polu pliku klucza prywatnego przejdź do pliku klucza prywatnego JSON, który pobrałeś podczas tworzenia klucza konta serwisowego.
W portalu Microsoft Defender wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps. W obszarze Połączone aplikacje wybierz pozycję Łączniki aplikacji. Upewnij się, że stan połączonego łącznika aplikacji to Połączony.
Uwaga
Defender for Cloud Apps utworzy zbiorczy odbiornik eksportu (na poziomie organizacji), temat usługi Pub/Sub oraz subskrypcję Pub/Sub przy użyciu konta usługi integracyjnej w projekcie integracyjnym.
Zagregowane ujście eksportu służy do agregowania dzienników w całej organizacji GCP, a utworzony temat Pub/Sub jest używany jako miejsce docelowe. Defender for Cloud Apps subskrybuje ten temat za pośrednictwem subskrypcji Pub/Sub utworzonej w celu pobrania dzienników aktywności administratora w organizacji GCP.
Następne kroki
Skorzystaj z następujących zasobów, aby dowiedzieć się więcej na temat kontrolowania i rozwiązywania problemów z połączeniami aplikacji w chmurze:
- Kontrolowanie aplikacji w chmurze za pomocą zasad
- Jeśli masz jakiekolwiek problemy z połączeniem aplikacji, zobacz Rozwiązywanie problemów z łącznikami aplikacji.