Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Google Cloud Platform (GCP) — это облачный провайдер, который позволяет вашей организации размещать и управлять рабочими нагрузками в облаке. Облако предлагает множество преимуществ, но также может подвергать критически важные активы угрозам. К этим ресурсам относятся хранилище с конфиденциальными данными, вычислительные ресурсы, которые выполняют ключевые приложения, порты и виртуальные частные сети.
Когда вы подключаете GCP к Defender for Cloud Apps, вы можете лучше защищать свои активы и обнаруживать угрозы. Сервис отслеживает административные и заходящие в систему. Он предупреждает вас о атаках методом перебора, неправильном использовании привилегированных аккаунтов и необычных удалениях виртуальных машин (VM).
Основные угрозы для вашей среды GCP
Defender for Cloud Apps помогает вам найти и устранить эти угрозы GCP:
- Злоупотребление облачными ресурсами
- Скомпрометированные учетные записи и внутренние угрозы
- Утечка данных
- Неправильная настройка ресурсов и недостаточное управление доступом
Как Defender for Cloud Apps помогает защитить среду
Ознакомьтесь со следующими рекомендациями, чтобы узнать, как Defender for Cloud Apps помогает защитить среду GCP:
- Выявляйте облачные угрозы, скомпрометированные учетные записи и вредоносных инсайдеров
- Использование журнала аудита действий для криминалистических исследований
Управление GCP с помощью встроенных политик и шаблонов политик
Вы можете использовать следующие встроенные шаблоны политик для обнаружения потенциальных угроз и уведомления о ней:
| Тип | Имя |
|---|---|
| Встроенная политика обнаружения аномалий |
Действия с анонимных IP-адресов. Активность из необычной страны Действия с подозрительных IP-адресов Неосуществимое перемещение Действие, выполненное уволенным пользователем (требуется Microsoft Entra ID в качестве поставщика удостоверений) |
| Шаблон политики действий | Изменения в ресурсах подсистемы вычислений Изменения в конфигурации StackDriver Изменения в ресурсах хранилища Изменения в виртуальной частной сети Вход с опасного IP-адреса |
Дополнительные сведения о создании политик см. в разделе Создание политики.
Автоматизация элементов управления
Помимо мониторинга потенциальных угроз, вы можете применить и автоматизировать следующие действия по управлению GCP для устранения обнаруженных угроз:
| Тип | Действие |
|---|---|
| Управление пользователями | — потребовать от пользователя сбросить пароль для Google (требуется подключённый связанный экземпляр Google Workspace) — Приостановка пользователя (требуется подключенный связанный экземпляр Google Workspace). — уведомление пользователя об оповещении (через Microsoft Entra ID) — требовать от пользователя повторного входа (через Microsoft Entra ID). — Приостановить пользователя (через Microsoft Entra ID) |
Дополнительные сведения об устранении угроз из приложений см. в разделе Управление подключенными приложениями.
Защита GCP в режиме реального времени
Ознакомьтесь с нашими рекомендациями по защите и совместной работе с внешними пользователями, а также блокировке и защите загрузки конфиденциальные данные на неуправляемые или рискованные устройства.
Подключение Google Cloud Platform к Microsoft Defender for Cloud Apps
В следующих инструкциях описано, как подключить Microsoft Defender for Cloud Apps к существующей учетной записи Google Cloud Platform (GCP) с помощью API соединителя. Разъём даёт вам видимость и контроль над использованием GCP. Сведения о том, как Defender for Cloud Apps защищает GCP, см. в разделе Защита GCP.
Мы рекомендуем использовать выделенный проект для интеграции Defender for Cloud Apps–GCP и ограничить доступ к проекту для поддержания стабильной интеграции и предотвращения удалений или изменений процесса настройки.
Примечание.
Инструкции по подключению среды GCP для аудита соответствуют рекомендациям Google по использованию агрегированных журналов. Интеграция использует Google StackDriver и будет потреблять дополнительные ресурсы, которые могут повлиять на выставление счетов. Потребляемые ресурсы:
- Агрегированный приемник экспорта — уровень организации
- Тема Pub/Sub — уровень проекта GCP
- Подписка Pub/Sub — на уровне проекта GCP
Подключение аудита в Defender for Cloud Apps импортирует только журналы аудита действий администратора; журналы аудита доступа к данным и системных событий не импортируются. Дополнительные сведения о журналах GCP см. в разделе Журналы аудита облака.
Предварительные условия
Интегрирующий пользователь GCP должен иметь следующие разрешения:
- Изменение IAM и администратора — уровень организации
- Создание и изменение проекта
Вы можете подключить GCP аудит безопасности к подключениям Defender for Cloud Apps, чтобы получить представление об использовании приложений GCP и возможность контролировать его.
Настройка Google Cloud Platform
Создайте выделенный проект в GCP в организации, чтобы обеспечить изоляцию и стабильность интеграции.
Включите Cloud Logging API и Cloud Pub/Sub API для выделенного проекта.
Примечание.
Убедитесь, что вы не выбираете API Pub/Sub Lite.
Создание выделенной учетной записи службы с необходимыми ролями
Чтобы создать учетную запись службы и назначить необходимые роли, выполните следующие действия.
- Создайте выделенную учетную запись службы.
- Скопируйте значение письма . Позже вам понадобится адрес электронной почты сервисного аккаунта.
- Назначьте сервисному аккаунту роль Pub/Sub Admin.
- Назначьте роль Logs Configuration Writer для сервисного аккаунта на уровне организации.
Создание закрытого ключа для выделенной учетной записи службы
Чтобы создать закрытый ключ для учетной записи службы, выполните следующие действия.
Переключение на уровень проекта.
Выберите Учетные записи служб.
Создайте закрытый ключ JSON.
Примечание.
Вам потребуется JSON-файл, скачанный на устройство позже.
Получение идентификатора организации
Запишите свой ID организации. Вам понадобится Organization ID позже. Дополнительные сведения см. в разделе Получение идентификатора организации.
Подключение аудита Google Cloud Platform к Defender for Cloud Apps
В этой процедуре описывается добавление сведений о подключении GCP для подключения аудита Google Cloud Platform к Defender for Cloud Apps.
На портале Microsoft Defender выберите Параметры. Затем выберите Облачные приложения. В разделе Подключенные приложения выберите Соединители приложений.
На странице Соединители приложений , чтобы указать учетные данные соединителя GCP, выполните одно из следующих действий.
Примечание.
Мы рекомендуем подключить свой экземпляр Google Workspace для унифицированного управления пользователями и контроля. Это рекомендуется, даже если вы не используете продукты Google Workspace, а управление пользователями GCP осуществляется через систему управления пользователями Google Workspace.
Для нового соединителя
Выберите +Подключить приложение, а затем — Google Cloud Platform.
В следующем окне укажите имя соединителя и нажмите кнопку Далее.
На странице Ввод сведений выполните указанные ниже действия и нажмите кнопку Отправить.
- В поле Organization ID введите ранее сохранённый ID организации.
- В поле « Приватный ключ» откройте файл приватного ключа JSON, который вы скачали при создании ключа сервисной учетной записи.
Для существующего соединителя
В списке соединителей в строке, в которой отображается соединитель GCP, выберите Изменить параметры.
На странице Ввод сведений выполните указанные ниже действия и нажмите кнопку Отправить.
- В поле Organization ID введите ранее сохранённый ID организации.
- В поле « Приватный ключ» откройте файл приватного ключа JSON, который вы скачали при создании ключа сервисной учетной записи.
На портале Microsoft Defender выберите Параметры. Затем выберите Облачные приложения. В разделе Подключенные приложения выберите Соединители приложений. Убедитесь, что подключенный соединитель приложений имеет состояние Подключено.
Примечание.
Defender for Cloud Apps создаст агрегированный приемник экспорта (на уровне организации), тему Pub/Sub и подписку Pub/Sub, используя учетную запись службы интеграции в проекте интеграции.
Агрегированный приемник для экспорта используется для агрегации журналов на уровне организации GCP, а созданная тема Pub/Sub используется как место назначения. Defender for Cloud Apps подписывается на этот раздел с помощью подписки Pub/Sub, созданной для получения журналов действий администратора в организации GCP.
Дальнейшие действия
Используйте следующие ресурсы, чтобы узнать больше об управлении подключениями к облачным приложениям и их устранении.
- Управление облачными приложениями с помощью политик
- Если у вас возникли проблемы с подключением к приложению, см. статью Устранение неполадок с соединителями приложений.