הערכת תאימות ללא Compliance Manager

אתם יכולים להשתמש ב-Security Command Center כדי להעריך את הסביבה שלכם בהשוואה למסגרות רגולטוריות שונות. Google Cloud

אם מופעל מיקום אחסון הנתונים, ייתכן שחלק מהשירותים והתכונות לא ייתמכו או יספקו קבוצה שונה של יכולות. מידע נוסף מופיע במאמר בנושא תכנון מיקום אחסון הנתונים.

ב-Security Command Center מתבצע מעקב אחרי התאימות שלכם לגלאים שממופים לאמצעי הבקרה של מגוון רחב של תקני אבטחה.

בכל תקן אבטחה נתמך, Security Command Center בודק קבוצת משנה של אמצעי הבקרה. ב-Security Command Center מוצגות תוצאות הבדיקה של אמצעי הבקרה שנבחרו. ב-Security Command Center מוצגת רשימת ממצאים לגבי אמצעי הבקרה שלא עברו את הבדיקה, עם תיאור של הכשלים.

‫CIS בודק ומאשר את המיפויים של הגלאים ב-Security Command Center לכל גרסה נתמכת של CIS Google Cloud Foundations Benchmark. מיפויים נוספים לתאימות כלולים למטרות עיון בלבד.

‫Security Command Center מוסיף תמיכה בגרסאות חדשות של מדדים ותקנים מעת לעת. גרסאות ישנות יותר ממשיכות להיות נתמכות, אבל בסופו של דבר הן יוצאות משימוש. מומלץ להשתמש בנקודת ההשוואה הנתמכת או בתקן העדכניים ביותר שזמינים.

בעזרת שירות מצב האבטחה, אתם יכולים למפות את מדיניות הארגון ואת אמצעי הזיהוי של Security Health Analytics לתקנים ולאמצעי הבקרה שרלוונטיים לעסק שלכם. אחרי שיוצרים מצב אבטחה, אפשר לעקוב אחרי שינויים בסביבה שיכולים להשפיע על התאימות של העסק.

בעזרת Compliance Manager, אפשר להטמיע מסגרות שממפות אמצעי בקרה רגולטוריים לאמצעי בקרה בענן. אחרי שיוצרים מסגרת, אפשר לעקוב אחרי שינויים בסביבה שעשויים להשפיע על התאימות של העסק ועל הביקורת של הסביבה.

תקני אבטחה נתמכים

Google Cloud

ב-Security Command Center, גלאים ממופים ל Google Cloud אחד או יותר מהתקנים הבאים:

AWS

במהדורת Enterprise (הוצאה משימוש),‏ Security Command Center ממפה גלאים ל-Amazon Web Services ‏ (AWS) לאחד או יותר מהתקנים הבאים לתאימות:

גלאים וממצאים כאמצעי בקרה לצורך עמידה בדרישות

שירותי הזיהוי של Security Command Center, כמו Security Health Analytics ו-Web Security Scanner, משתמשים במודולים של זיהוי (גלאים) כדי לבדוק אם יש פגיעויות וטעויות בהגדרות בסביבת הענן.

כשנמצאת פגיעות, המזהה יוצר ממצא. ממצא הוא רשומה של נקודת חולשה או בעיית אבטחה אחרת, שכוללת מידע כמו:

  • תיאור של נקודת החולשה

  • המלצה לטיפול בנקודת החולשה שתאפשר לעמוד בדרישות הבקרה

  • המזהה המספרי של אמצעי הבקרה שמתאים לממצא

  • פעולות מומלצות לתיקון פרצת האבטחה

לא ניתן למפות את כל אמצעי הבקרה בתקן לממצאים ב-Security Command Center, בדרך כלל כי אי אפשר להפוך אמצעי בקרה מסוימים לאוטומטיים, אבל יכולות להיות גם סיבות אחרות. לכן, המספר הכולל של אמצעי הבקרה שנבדקים ב-Security Command Center בדרך כלל נמוך מהמספר הכולל של אמצעי הבקרה שמוגדרים בתקן.

‫Security Command Center משתמש בממצאים פעילים ובממצאים שהושתקו כדי לחשב את אחוזי התאימות לבקרות התאימות בדף תאימות ובדוחות התאימות.

מידע נוסף על ממצאי Security Health Analytics ו-Web Security Scanner ועל המיפוי בין גלאים נתמכים לתקני תאימות זמין במאמר בנושא ממצאי פגיעויות.

הערכת התאימות בסביבת הענן

במקומות הבאים אפשר לראות במבט חטוף את רמת התאימות של סביבת הענן שלכם לתקן אבטחה מסוים:

  • הדף Compliance במסוף Google Cloud .
  • הדף Risk Overview במסוף Security Operations. בדף הזה מוצגת סקירה מהירה של הסיכונים העיקריים שנמצאו בסביבות הענן שלכם, כולל סיכונים שקשורים לתאימות.

בכל תקן אבטחה מוצג אחוז שמציין כמה מהאמצעים שלו מקבלים ציון עובר בהיקף שנבחר, בין אם זה ברמת הארגון, התיקייה או הפרויקט.

המיקום שבו הופעל Security Command Center משפיע על התוכן שמוצג:

  • ברמת הפרויקט: אפשר לראות רק את נתוני התאימות של הפרויקט שהופעל. אם עוברים לתיקייה או לארגון שהפרויקט שייך להם במסוף Google Cloud , הדף Compliance לא מוצג.

  • ברמת הארגון: אם עוברים לארגון שהופעל במסוף Google Cloud , בדף תאימות מוצגים נתוני תאימות לגבי הארגון כולו, כולל התיקיות והפרויקטים שלו.

    כדי לראות את נתוני התאימות של תיקיות ופרויקטים ספציפיים בארגון, צריך לעבור לרמת המשאב הרלוונטית במסוף Google Cloud .

דוחות התאימות נוצרים מדי יום. יכול להיות שהדוחות לא יהיו עדכניים במשך 24 שעות, ואולי הם לא יופיעו אם יצירתם נכשלה.

הערכת התאימות במסוף Google Cloud

  1. נכנסים לדף Compliance במסוף Google Cloud .

    לתאימות

    אם מיקום אחסון הנתונים מופעל עבור הארגון שלכם, עליכם לגשת לדף באמצעות הקונסולה המשפטית. מידע נוסף מופיע במאמר בנושא שימוש במסוף עם מיקום אחסון הנתונים מופעל.

  2. בוחרים את הפרויקט, התיקייה או הארגון שרוצים לראות את התאימות שלהם.

  3. לוחצים על הצגת הפרטים באחד מכרטיסי התקנים כדי לפתוח את הדף פרטי התאימות.

מהדף הזה אפשר לבצע את הפעולות הבאות:

  • הצגת התאימות לתקן שנבחר בתאריך מסוים.

  • להחליף את תקן התאימות שרוצים לראות את הפרטים שלו.

  • ייצוא דוח של פרטי התאימות לקובץ CSV.

  • אפשר לעקוב אחרי ההתקדמות בתאימות לאורך זמן באמצעות תרשים מגמות.

  • אפשר להרחיב את אמצעי הבקרה של תקן האבטחה כדי לראות את הכללים שמרכיבים אותו ואת חומרת הכללים.

  • לוחצים על כללים כדי לראות את הממצאים לגבי משאבים שלא עומדים בדרישות, ולתקן את הבעיות לפי הצורך. למידע על תיקון הממצאים, אפשר לעיין במאמרים בנושא תיקון ממצאים של Security Health Analytics ותיקון ממצאים של Web Security Scanner.