Ottimizzare i perimetri con il motore per suggerimenti

Il motore per suggerimenti dei Controlli di servizio VPC recommender fornisce suggerimenti e insight per le risorse e i perimetri su Google Cloud in base alla configurazione del perimetro e all' utilizzo storico del traffico. Puoi utilizzare questi suggerimenti per rafforzare la tua postura di difesa dall'esfiltrazione e le configurazioni ottimali del perimetro con una scoperta manuale minima.

Ogni suggerimento include insight sui rischi identificati e passaggi successivi pratici per applicare il suggerimento ai perimetri di servizio.

Utilizza il motore per suggerimenti per proteggere i tuoi progetti con i perimetri e ottimizzare le configurazioni dei servizi accessibili da VPC. Per saperne di più, consulta la documentazione del motore per suggerimenti.

Suggerimenti e insight forniti dal motore per suggerimenti

La tabella seguente descrive cosa rileva il motore per suggerimenti dei Controlli di servizio VPC e come ti aiuta a risolvere i problemi:

Tipo di vulnerabilità o configurazione errata Insight rilevato Comportamento consigliato
Risorse critiche a rischio di esfiltrazione I servizi sensibili di un progetto non sono limitati da un perimetro di servizio (direttamente o tramite l'appartenenza alla cartella), esponendo le risorse a rischi di esfiltrazione. Il motore per suggerimenti contrassegna i servizi supportati dai Controlli di servizio VPC più utilizzati (ad esempio BigQuery, Cloud Storage, Spanner o Bigtable) in base al numero di richieste storiche. Configura un nuovo perimetro di servizio che limiti il progetto identificato e i relativi servizi attivi oppure aggiungi il progetto a un perimetro di servizio esistente.
Servizi accessibili da VPC non configurati Un perimetro di servizio non ha servizi accessibili da VPC configurati. Per impostazione predefinita, tutte le API supportate rimangono accessibili da all'interno del perimetro, aumentando i rischi di esfiltrazione dagli endpoint di rete all'interno del perimetro. Abilita la limitazione Servizi accessibili da VPC sul perimetro e limita l'accesso solo all'insieme di servizi richiesti dai tuoi carichi di lavoro (incluso almeno il RESTRICTED-SERVICES valore).
Servizi accessibili da VPC configurati in modo errato Un perimetro di servizio ha configurato servizi accessibili che non sono inibiti o limitati all'interno del perimetro (non sono servizi limitati servizi). Questa configurazione consente attraversamenti non autorizzati del limite del traffico e espone gli asset. Per correggere la configurazione errata:
  • Rimuovi i servizi non soggetti a limitazioni dall'elenco dei servizi accessibili da VPC consentiti.
  • Aggiungi i servizi all'elenco dei servizi limitati per il perimetro per garantire una protezione coerente.

Prima di iniziare

Prima di poter visualizzare o recuperare i suggerimenti:

  • Assicurati che l'API Recommender (recommender.googleapis.com) sia abilitata. Per saperne di più, consulta