Il motore per suggerimenti dei Controlli di servizio VPC recommender fornisce suggerimenti e insight per le risorse e i perimetri su Google Cloud in base alla configurazione del perimetro e all' utilizzo storico del traffico. Puoi utilizzare questi suggerimenti per rafforzare la tua postura di difesa dall'esfiltrazione e le configurazioni ottimali del perimetro con una scoperta manuale minima.
Ogni suggerimento include insight sui rischi identificati e passaggi successivi pratici per applicare il suggerimento ai perimetri di servizio.
Utilizza il motore per suggerimenti per proteggere i tuoi progetti con i perimetri e ottimizzare le configurazioni dei servizi accessibili da VPC. Per saperne di più, consulta la documentazione del motore per suggerimenti.
Suggerimenti e insight forniti dal motore per suggerimenti
La tabella seguente descrive cosa rileva il motore per suggerimenti dei Controlli di servizio VPC e come ti aiuta a risolvere i problemi:
| Tipo di vulnerabilità o configurazione errata | Insight rilevato | Comportamento consigliato |
|---|---|---|
| Risorse critiche a rischio di esfiltrazione | I servizi sensibili di un progetto non sono limitati da un perimetro di servizio (direttamente o tramite l'appartenenza alla cartella), esponendo le risorse a rischi di esfiltrazione. Il motore per suggerimenti contrassegna i servizi supportati dai Controlli di servizio VPC più utilizzati (ad esempio BigQuery, Cloud Storage, Spanner o Bigtable) in base al numero di richieste storiche. | Configura un nuovo perimetro di servizio che limiti il progetto identificato e i relativi servizi attivi oppure aggiungi il progetto a un perimetro di servizio esistente. |
| Servizi accessibili da VPC non configurati | Un perimetro di servizio non ha servizi accessibili da VPC configurati. Per impostazione predefinita, tutte le API supportate rimangono accessibili da all'interno del perimetro, aumentando i rischi di esfiltrazione dagli endpoint di rete all'interno del perimetro. | Abilita la limitazione Servizi accessibili da VPC sul perimetro e limita l'accesso solo all'insieme di servizi richiesti dai tuoi carichi di lavoro (incluso almeno il RESTRICTED-SERVICES valore). |
| Servizi accessibili da VPC configurati in modo errato | Un perimetro di servizio ha configurato servizi accessibili che non sono inibiti o limitati all'interno del perimetro (non sono servizi limitati servizi). Questa configurazione consente attraversamenti non autorizzati del limite del traffico e espone gli asset. | Per correggere la configurazione errata:
|
Prima di iniziare
Prima di poter visualizzare o recuperare i suggerimenti:
- Assicurati che l'API Recommender (
recommender.googleapis.com) sia abilitata. Per saperne di più, consulta