Security Command Center External Exposure 是一项 Google Cloud 服务,可通过自动发现和 风险验证帮助您 管理和减少您的外部攻击面。
由于自动扫描器可以在几分钟内定位到互联网上公开的资产,因此 External Exposure 可以在攻击者发现和利用意外暴露的资产和影子资源之前主动发现这些资产和资源。
该服务会从外部角度分析您的环境,尝试确认哪些内容可以从互联网上真正访问,并确定哪些暴露的资产实际上可以被利用。
External Exposure 会持续扫描您环境中的面向外部的 IP 地址、主机名、域名和网址。 Google Cloud此功能使用网络扫描来确认哪些资源和应用可以从公共互联网访问。
对于每个已确认的暴露资产,External Exposure 会执行以下操作:
跟踪并显示外部负载平衡器、Google Cloud Armor 政策、防火墙规则、Private Service Connect、Cloud Interconnect 和后端服务到暴露资源的网络路径。 Google Cloud
此资源可以是 Compute Engine 实例或 Google Kubernetes Engine (GKE) Pod,包括暴露的服务或应用。
与 Google 网络架构的这种深度集成有助于提供可操作的情境,以便您可以立即应用预防性缓解措施,例如锁定特定防火墙规则或配置 Google Cloud Armor。
执行指纹识别,尝试识别在每个暴露的资产上运行的特定 Web 应用或服务器软件。
如果可以识别暴露的服务或软件,则会识别已知会影响它的任何漏洞。
使用高级被动和主动检测器,通过验证漏洞、错误配置以及默认或弱凭据的使用情况,测试实际的可利用性。
准备工作
本部分介绍了如何准备环境以使用 External Exposure。
启用 Security Center Management API
如果您计划使用 Security Command Center API,则必须为配额项目启用 Security Center Management API,并且如果使用了限制 API 使用的组织政策,请确保允许使用 Security Center Management API。Security Center Management API 用于控制 Security Command Center 服务(如 External Exposure)的启用状态。
在终端中,为配额项目启用 Security Center Management API:
gcloud services enable securitycentermanagement.googleapis.com \ --project=QUOTA_PROJECT_ID将 QUOTA_PROJECT_ID 替换为您用于管理配额的项目的 ID。
如果您有组织政策限制 API 使用,请确保允许使用 Security Center Management API。如需了解详情,请参阅 查看组织政策。
如果您希望在发现结果中收到网络暴露路径数据分析,请确保在组织或文件夹级层激活 External Exposure。
所需的角色
如需获得配置 External Exposure 和查看信息中心数据所需的权限,请让管理员向您授予组织、文件夹或项目的以下 IAM 角色:
-
在 Security Command Center 中配置 External Exposure 设置并查看信息中心数据:
Security Center Admin (
roles/securitycenter.admin) -
向服务代理授予角色,例如
externalexposure.serviceAgent角色: Security Admin (roles/iam.securityAdmin) -
创建和管理服务账号:
Service Account Admin (
roles/iam.serviceAccountAdmin) -
仅查看信息中心数据:
Security Center Admin Viewer (
roles/securitycenter.adminViewer) -
在控制台、CLI 或 API 中查看 External Exposure 信息中心和扫描指标:
External Exposure Viewer (
roles/externalexposure.viewer)
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
您也可以通过自定义 角色或其他预定义 角色来获取所需的权限。
以下 Google Cloud CLI 命令可用于为用户分配上述角色:
使用 gcloud CLI 分配角色
如需向用户授予 Security Center Admin 角色,请运行以下命令:
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --member=user:USER_EMAIL_ID \ --role=roles/securitycenter.admin如需向用户授予 Security Center Admin Viewer 角色,请运行以下命令:
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --member=user:USER_EMAIL_ID \ --role=roles/securitycenter.adminViewer如需向用户授予 External Exposure Viewer 角色以获取 CLI 或 API 指标访问权限,请运行以下命令:
gcloud projects add-iam-policy-binding PROJECT_ID \