INTEGRITY Документация

Google Cloud Platform (GCP) Cloud Storage

Интеграция Google Cloud Platform (GCP) Cloud Storage выявляет различные риски в области защиты от потери данных, неправильной настройки учётной записи и безопасности пользователей в подключённой учётной записи GCP, которые могут сделать уязвимыми вас и вашу организацию.

Необходимые условия для интеграции

Разрешения интеграции

Для работы интеграции с GCP Cloud Storage сервису Cloudflare CASB требуются следующие области доступа через Service Account:

Эти разрешения основаны на принципе минимальных привилегий: предоставляется только минимально необходимый доступ. Чтобы узнать больше о каждой области разрешений, см. Документация о ролях IAM GCP для Cloud Storage.

Вычислительный аккаунт

Вы можете подключить compute-аккаунт GCP к интеграции CASB для выполнения Data Loss Prevention выполняет сканирование внутри вашего бакета Cloud Storage и избегает исходящей передачи данных. CASB просканирует все объекты, которые существуют в бакете на момент настройки.

Добавьте вычислительную учётную запись

Чтобы подключить учётную запись Compute к своей интеграции с GCP:

  1. В Cloudflare One, перейдите в Интеграции > интеграции Cloud & SaaS.
  2. Найдите и выберите свою интеграцию GCP.
  3. Выберите Открыть инструкции по подключению.
  4. Следуйте предоставленным инструкциям, чтобы подключить новый вычислительный аккаунт.
  5. Выберите Обновить.

К интеграции можно подключить только один compute-аккаунт. Чтобы удалить compute-аккаунт, выберите Управлять compute-аккаунтами.

Настройте сканирование вычислительных аккаунтов

После успешного подключения compute-аккаунта GCP к интеграции CASB вы можете настроить, где и как сканировать конфиденциальные данные:

  1. В Cloudflare One, перейдите в Интеграции > интеграции Cloud & SaaS.
  2. Найдите и выберите свою интеграцию GCP.
  3. Выберите Создать новую конфигурацию.
  4. В Материалы, выберите бакеты, которые нужно сканировать. Выберите Продолжение.
  5. Выберите типы файлов, процент выборки и Профили DLP для сканирования.
  6. (Необязательно) Настройте дополнительные параметры, например ограничение количества вызовов API, которое должен соблюдать CASB.
  7. Выберите Продолжение.
  8. Проверьте сведения о сканировании, а затем выберите Начать сканирование.

CASB начнёт сканирование в течение одного часа. Чтобы просмотреть результаты сканирования, перейдите в Результаты Cloud & SaaS > Content Findings.

Чтобы управлять своими ресурсами, перейдите в Результаты Cloud & SaaS > Интеграции, затем найдите и выберите свою интеграцию GCP. Здесь можно приостановить все или отдельные сканирования, добавить или удалить ресурсы, а также изменить настройки сканирования.

Подробнее см. в Результаты проверки содержимого.

Результаты проверки безопасности

Интеграция GCP Cloud Storage в настоящее время проверяет следующие проблемы, то есть риски безопасности. Проблемы группируются по категориям и сортируются по уровень серьёзности.

Чтобы быть в курсе новых проблем, выявляемых CASB, добавьте эту страницу в закладки или подпишитесь на её RSS-лента.

Безопасность Cloud Storage Bucket

Выявлять проблемы безопасности в бакетах Cloud Storage, включая избыточные права доступа, политики доступа и соблюдение пользователями лучших практик безопасности.

Тип результата FindingTypeID Серьёзность
Google Cloud Platform: GCS Bucket Allows Public Write 4583f5a9-a343-4e2f-a8b3-9237a911f337 Критический
Google Cloud Platform: GCS Bucket IAM Policy Allows Public Access 032c1e88-0cff-47f6-8d75-046e0a7330de Критический
Google Cloud Platform: GCS Bucket Publicly Accessible cc028a95-46d4-4156-ac11-bc5713529824 Критический
Google Cloud Platform: Public Access Prevention Enabled But Policy Grants Public cc02680e-9cc3-49d1-99d5-29d425bf142f Критический
Google Cloud Platform: GCS Bucket ACL Grants All Authenticated Users Access e1a588af-0500-482e-b59d-fd2693ce7fc0 Критический
Google Cloud Platform: GCS Bucket ACL Grants All Users Public Access 1904c004-8d4f-470e-9460-e77db23d6a86 Критический
Google Cloud Platform: Public Access Prevention but ACL Grants allUsers fcf2e27e-673f-4cd2-9b76-ec89c4c5872c Критический
Google Cloud Platform: GCS Bucket Versioning Disabled bd66e214-f205-4e00-bd68-121dad0a7988 High
Google Cloud Platform: GCS Bucket Without KMS Encryption 0105d9c4-1a01-4b65-b33e-df6c55905147 High
Google Cloud Platform: GCS Uniform Bucket-Level Access Disabled 6960b459-aa9e-4b41-84f6-26cdb75a1995 High
Google Cloud Platform: GCS Bucket IAM Policy Allows Public Read 10420f34-8fdd-49cb-8d38-096a2de5824f High
Google Cloud Platform: GCS Bucket Lacks Lifecycle Rules edcd5a8b-b128-404b-8207-23a80f669b65 Средняя
Google Cloud Platform: GCS Bucket Logging Disabled d26f43c8-9406-481c-8c8b-1a7f05f3cc27 Средняя
Google Cloud Platform: GCS Bucket Not Using 'Soft Delete' 5542ed8e-77a6-43c1-8b9e-935e66009d34 Средняя
Google Cloud Platform: GCS Bucket Retention Policy Disabled 2d4a247c-8adb-4f2b-ae58-3568d633cb81 Средняя
Google Cloud Platform: GCS Bucket IAM Policy Not Version 3 ade2ede6-08c7-4962-b084-f6a29ee4a5b8 Низкая
Google Cloud Platform: GCS Bucket IAM Policy Using Legacy Roles 11a592b9-4f51-4a1a-9925-a48a5ed01521 Низкая