Ce document fournit du contenu de référence pour les frameworks cloud intégrés inclus dans le Gestionnaire de conformité.
Google Recommended AI Essentials - Gemini Enterprise Agent Platform
Fournisseur de services cloud compatible : Google Cloud
Ce framework décrit les bonnes pratiques de sécurité recommandées par Google pour les charges de travail Gemini Enterprise Agent Platform. Il fournit une collection prescriptive de règles préventives et de détection essentielles. Lorsque vous activez la protection par IA dans Security Command Center, une évaluation détaillée de la conformité de la sécurité par rapport à ce framework s'affiche automatiquement dans le tableau de bord "Sécurité de la plate-forme de l'agent".
Ce framework inclut les contrôles cloud suivants :
- Block Default VPC Network for Agent Platform Workbench Instances
- Block File Downloading in JupyterLab Console
- Block Internet Access for Runtime Templates in Agent Platform Colab Enterprise
- Block Internet Access for Runtime Templates in Agent Platform Colab Enterprise
- Block Public IP Address for Agent Platform Workbench Instances
- Block Root Access on Agent Platform Workbench Instances
- Define Secret Manager Replication Policy
- Enable Audit Logging for Agent Platform
- Enable Automatic Upgrades for Agent Platform WorkBench Instances
- Enable CMEK for Agent Platform Custom Jobs
- Enable CMEK for Agent Platform Datasets
- Enable CMEK for Agent Platform Feature Store
- Enable CMEK for Agent Platform Hyperparameter Tuning Jobs
- Enable CMEK for Agent Platform instances
- Enable CMEK for Agent Platform Metadata Stores
- Enable CMEK for Agent Platform Model Endpoints
- Enable CMEK for Agent Platform Models
- Enable CMEK for Agent Platform TensorBoard
- Enable CMEK for Agent Platform Training Pipelines
- Enable CMEK for Agent Platform Workbench Instance Disks
- Enable CMEK for Runtime Templates in Agent Platform Colab Enterprise
- Enable Delete to Trash Feature for Agent Platform Workbench Instances
- Enable Integrity Monitoring for Agent Platform Workbench Instances
- Enable Model Armor
- Enable Secure Boot for Agent Platform Workbench Instances
- Enable Secure Boot for Runtime Templates in Agent Platform Colab Enterprise
- Enable vTPM on Agent Platform Workbench Instances
- Restrict the Use of Default Service Account for Agent Platform Workbench Instances
- Use labels for Agent Platform agents
CIS GCP Foundations Benchmark v3.0
Fournisseur de services cloud compatible : Google Cloud
Conseils prescriptifs pour établir une configuration de base sécurisée pour Google Cloud Platform. Ce benchmark fournit les bonnes pratiques techniques pour renforcer les services de base tels qu'IAM, la journalisation, la mise en réseau et le stockage.
Ce framework inclut les contrôles cloud suivants :
- Avoid RSASHA1 for DNSSEC Signing
- Block Generic Access to RDP Ports
- Block Generic Access to SSH Ports
- Block Project-Wide SSH Keys on Compute Engine Instances
- Block Public IP Addresses for Cloud SQL Instances
- Block Serial Ports for Compute Engine Instances
- Define Essential Contacts
- Don't Use User Connections Flag for SQL Server
- Don't Use User Options Flag for SQL Server
- Enable 3625 Trace Database Flag for SQL Server
- Enable Automatic Backups for Cloud SQL Databases
- Enable Cloud Asset Inventory Service
- Enable CMEK for BigQuery Datasets
- Enable CMEK for BigQuery Tables
- Enable Confidential Computing for Compute Engine Instances
- Enable CSEK On Compute Engine Persistent Disks
- Enable DNSSEC for Cloud DNS
- Enable Flow Logs for VPC Subnet
- Enable Load Balancer Logging
- Enable Log Connections Flag for PostgreSQL
- Enable Log Disconnections Flag for PostgreSQL
- Enable Log Error Verbosity Flag for PostgreSQL
- Enable Log Min Error Statement Flag for PostgreSQL
- Enable Log Min Messages Flag for PostgreSQL
- Enable Log Statement Flag for PostgreSQL
- Enable Shielded VM for Compute Engine Instances
- Enable Skip Show Database Flag for MySQL
- Enable Uniform Bucket-Level Access on Cloud Storage Buckets
- Lock Storage Bucket Retention Policies
- Prevent IP Forwarding on Compute Engine Instances
- Require CMEK on Dataproc Clusters
- Require Rotation of API Key
- Require Service Account Key Rotation
- Restrict API Access to Google Cloud APIs for Compute Engine Instances
- Restrict API Keys for Required APIs Only
- Restrict Insecure SSL Policies for Compute Engine Instances
- Restrict Public Access to BigQuery Datasets
- Restrict Public Access to Cloud SQL Database Instances
- Restrict Public Access to Cloud Storage Buckets
- Restrict Public IP Addresses to Compute Engine Instances
- Restrict User Managed Service Account Keys
- Set Application Restriction on API Keys
- Turn Off Contained Database Authentication Flag for SQL Server
- Turn Off Cross Database Ownership Chaining Flag for SQL Server
- Turn Off External Scripts Flag for SQL Server
- Turn Off Local Infile Flag for MySQL
- Turn Off Log Min Duration Statement Flag for PostgreSQL
- Turn Off Remote Access Flag for SQL Server
- Use Custom Service Accounts for Compute Engine Instances
- Use Custom VPC Networks
CIS GKE 1.7
Fournisseur de services cloud compatible : Google Cloud
Le benchmark CIS de GKE est un ensemble de recommandations et de bonnes pratiques de sécurité spécialement conçues pour les clusters Google Kubernetes Engine (GKE). Le benchmark vise à améliorer la stratégie de sécurité des environnements GKE.
Ce framework inclut les contrôles cloud suivants :
- Block Legacy Authorization on GKE Clusters
- Disable Alpha Features on GKE Clusters
- Disable Client Certificate Authentication for GKE
- Disable Legacy Metadata Server Endpoints on Compute Engine
- Don't Use Kubernetes Web UI
- Enable Auto Repair for GKE Clusters
- Enable Auto Upgrade on GKE Clusters
- Enable Cloud Logging on GKE Clusters
- Enable Cloud Monitoring on GKE Clusters
- Enable CMEK on GKE Node Pool Boot Disks
- Enable Control Plane Authorized Networks on GKE Clusters
- Enable Encryption on GKE Clusters
- Enable Integrity Monitoring on GKE Clusters
- Enable Intranode Visibility for GKE Clusters
- Enable IP Alias Range for GKE Clusters
- Enable Network Policy on GKE Clusters
- Enable PodSecurityPolicies for GKE Clusters
- Enable Private Clusters for GKE
- Enable Secure Boot for Shielded GKE Nodes
- Enable Shielded GKE Nodes on a Cluster
- Enable Workload Identity Federation for GKE on clusters
- Require Container-Optimized OS for a GKE Cluster
- Require GKE Sandbox for GKE clusters
- Require Private Nodes in GKE Clusters
- Require Workload Identity Federation for GKE and the GKE Metadata Server
- Subscribe a GKE Cluster to a Release Channel
- Use Google Groups for Kubernetes RBAC
- Use Least Privilege Service Accounts for GKE Clusters
CIS Critical Security Controls v8
Fournisseur de services cloud compatible : Google Cloud
Ensemble de mesures de protection prioritaires permettant de se protéger contre les cybermenaces courantes. Il propose une approche pratique de la cyberdéfense, divisée en groupes d'implémentation (IG1, IG2, IG3) pour s'adapter aux organisations de maturité variable.
Ce framework inclut les groupes de contrôle et les contrôles cloud dans les sections suivantes.
cis-controls-1-1
Établissez et tenez à jour un inventaire précis, détaillé et actualisé de tous les actifs de l'entreprise susceptibles de stocker ou de traiter des données, y compris les appareils des utilisateurs finaux (y compris portables et mobiles), les appareils réseau, les appareils non informatiques/IoT et les serveurs. Assurez-vous que l'inventaire enregistre l'adresse réseau (si elle est statique), l'adresse matérielle, le nom de la machine, le propriétaire de l'actif d'entreprise, le service pour chaque actif et si l'actif a été approuvé pour se connecter au réseau. Pour les appareils mobiles des utilisateurs finaux, les outils de type MDM peuvent prendre en charge ce processus, le cas échéant. Cet inventaire inclut les composants connectés à l'infrastructure de manière physique, virtuelle ou à distance, ainsi que ceux qui se trouvent dans des environnements cloud. Il inclut également les composants régulièrement connectés à l'infrastructure réseau de l'entreprise, même s'ils ne sont pas sous son contrôle. Examinez et mettez à jour l'inventaire de tous les composants d'entreprise deux fois par an, ou plus souvent.
- Create and Manage Asymmetric Keys
- Define Set Storage Class Lifestyle Action on Bucket
- Enable Cloud Asset Inventory Service