← Cloudflare One / cloudflare-one / integrations / cloud-and-saas
Google Cloud Platform (GCP) Cloud Storage
Интеграция Google Cloud Platform (GCP) Cloud Storage выявляет различные риски в области защиты от потери данных, неправильной настройки учётной записи и безопасности пользователей в подключённой учётной записи GCP, которые могут сделать уязвимыми вас и вашу организацию.
Необходимые условия для интеграции
- Аккаунт GCP, использующий Cloud Storage.
- Для первоначальной настройки требуется доступ к учетной записи GCP с разрешением на создание нового сервисного аккаунта (Service Account) с областями действия, перечисленными ниже.
Разрешения интеграции
Для работы интеграции с GCP Cloud Storage сервису Cloudflare CASB требуются следующие области доступа через Service Account:
roles/viewerroles/storage.admin
Эти разрешения основаны на принципе минимальных привилегий: предоставляется только минимально необходимый доступ. Чтобы узнать больше о каждой области разрешений, см. Документация о ролях IAM GCP для Cloud Storage ↗.
Вычислительный аккаунт
Вы можете подключить compute-аккаунт GCP к интеграции CASB для выполнения Data Loss Prevention выполняет сканирование внутри вашего бакета Cloud Storage и избегает исходящей передачи данных. CASB просканирует все объекты, которые существуют в бакете на момент настройки.
Добавьте вычислительную учётную запись
Чтобы подключить учётную запись Compute к своей интеграции с GCP:
- В Cloudflare One ↗, перейдите в Интеграции > интеграции Cloud & SaaS.
- Найдите и выберите свою интеграцию GCP.
- Выберите Открыть инструкции по подключению.
- Следуйте предоставленным инструкциям, чтобы подключить новый вычислительный аккаунт.
- Выберите Обновить.
К интеграции можно подключить только один compute-аккаунт. Чтобы удалить compute-аккаунт, выберите Управлять compute-аккаунтами.
Настройте сканирование вычислительных аккаунтов
После успешного подключения compute-аккаунта GCP к интеграции CASB вы можете настроить, где и как сканировать конфиденциальные данные:
- В Cloudflare One ↗, перейдите в Интеграции > интеграции Cloud & SaaS.
- Найдите и выберите свою интеграцию GCP.
- Выберите Создать новую конфигурацию.
- В Материалы, выберите бакеты, которые нужно сканировать. Выберите Продолжение.
- Выберите типы файлов, процент выборки и Профили DLP для сканирования.
- (Необязательно) Настройте дополнительные параметры, например ограничение количества вызовов API, которое должен соблюдать CASB.
- Выберите Продолжение.
- Проверьте сведения о сканировании, а затем выберите Начать сканирование.
CASB начнёт сканирование в течение одного часа. Чтобы просмотреть результаты сканирования, перейдите в Результаты Cloud & SaaS > Content Findings.
Чтобы управлять своими ресурсами, перейдите в Результаты Cloud & SaaS > Интеграции, затем найдите и выберите свою интеграцию GCP. Здесь можно приостановить все или отдельные сканирования, добавить или удалить ресурсы, а также изменить настройки сканирования.
Подробнее см. в Результаты проверки содержимого.
Результаты проверки безопасности
Интеграция GCP Cloud Storage в настоящее время проверяет следующие проблемы, то есть риски безопасности. Проблемы группируются по категориям и сортируются по уровень серьёзности.
Чтобы быть в курсе новых проблем, выявляемых CASB, добавьте эту страницу в закладки или подпишитесь на её RSS-лента.
Безопасность Cloud Storage Bucket
Выявлять проблемы безопасности в бакетах Cloud Storage, включая избыточные права доступа, политики доступа и соблюдение пользователями лучших практик безопасности.
| Тип результата | FindingTypeID | Серьёзность |
|---|---|---|
| Google Cloud Platform: GCS Bucket Allows Public Write | 4583f5a9-a343-4e2f-a8b3-9237a911f337 |
Критический |
| Google Cloud Platform: GCS Bucket IAM Policy Allows Public Access | 032c1e88-0cff-47f6-8d75-046e0a7330de |
Критический |
| Google Cloud Platform: GCS Bucket Publicly Accessible | cc028a95-46d4-4156-ac11-bc5713529824 |
Критический |
| Google Cloud Platform: Public Access Prevention Enabled But Policy Grants Public | cc02680e-9cc3-49d1-99d5-29d425bf142f |
Критический |
| Google Cloud Platform: GCS Bucket ACL Grants All Authenticated Users Access | e1a588af-0500-482e-b59d-fd2693ce7fc0 |
Критический |
| Google Cloud Platform: GCS Bucket ACL Grants All Users Public Access | 1904c004-8d4f-470e-9460-e77db23d6a86 |
Критический |
| Google Cloud Platform: Public Access Prevention but ACL Grants allUsers | fcf2e27e-673f-4cd2-9b76-ec89c4c5872c |
Критический |
| Google Cloud Platform: GCS Bucket Versioning Disabled | bd66e214-f205-4e00-bd68-121dad0a7988 |
High |
| Google Cloud Platform: GCS Bucket Without KMS Encryption | 0105d9c4-1a01-4b65-b33e-df6c55905147 |
High |
| Google Cloud Platform: GCS Uniform Bucket-Level Access Disabled | 6960b459-aa9e-4b41-84f6-26cdb75a1995 |
High |
| Google Cloud Platform: GCS Bucket IAM Policy Allows Public Read | 10420f34-8fdd-49cb-8d38-096a2de5824f |
High |
| Google Cloud Platform: GCS Bucket Lacks Lifecycle Rules | edcd5a8b-b128-404b-8207-23a80f669b65 |
Средняя |
| Google Cloud Platform: GCS Bucket Logging Disabled | d26f43c8-9406-481c-8c8b-1a7f05f3cc27 |
Средняя |
| Google Cloud Platform: GCS Bucket Not Using 'Soft Delete' | 5542ed8e-77a6-43c1-8b9e-935e66009d34 |
Средняя |
| Google Cloud Platform: GCS Bucket Retention Policy Disabled | 2d4a247c-8adb-4f2b-ae58-3568d633cb81 |
Средняя |
| Google Cloud Platform: GCS Bucket IAM Policy Not Version 3 | ade2ede6-08c7-4962-b084-f6a29ee4a5b8 |
Низкая |
| Google Cloud Platform: GCS Bucket IAM Policy Using Legacy Roles | 11a592b9-4f51-4a1a-9925-a48a5ed01521 |
Низкая |