Os frameworks do Compliance Manager consistem em controles de nuvem que ajudam você a atender aos requisitos regulamentares ou de segurança da sua organização nos ambientes de nuvem. Aplicar um framework é um processo de duas etapas. Primeiro, você precisa determinar os controles de nuvem que sua empresa exige para gerenciar segurança, conformidade e risco. Em seguida, implante um framework que inclua esses controles de nuvem nos recursos apropriados emGoogle Cloud. Esta página ajuda você a concluir as seguintes etapas:
Avalie qual framework integrado melhor se alinha aos seus requisitos regulamentares e de segurança. Você pode criar seu próprio framework personalizado, mas recomendamos começar com um framework integrado.
Determine quais controles de nuvem integrados correspondem aos requisitos da sua empresa. É possível criar controles de nuvem personalizados, se necessário.
Determine se você quer implantar o framework na sua organização do Google Cloud ou em pastas e projetos específicos. Só é possível implantar uma estrutura em cada organização, pasta ou projeto. O Gerenciador de compliance é compatível com pastas ativadas para apps.
Copie um framework existente e modifique-o para atender aos seus requisitos. Se necessário, crie um framework personalizado.
Implante o framework na organização, pasta ou projeto apropriado.
Antes de começar
-
Para receber as permissões necessárias para aplicar frameworks, peça ao administrador para conceder a você os seguintes papéis do IAM na sua organização:
-
Administrador do Compliance Manager (
roles/cloudsecuritycompliance.admin
) -
Para acessar os painéis de descobertas:
Leitor do Compliance Manager (
roles/cloudsecuritycompliance.viewer
) -
Para implantar frameworks que incluem controles de nuvem baseados em políticas da organização, faça uma das seguintes ações:
-
Administrador de políticas da organização (
roles/orgpolicy.policyAdmin
) -
Administrador do Assured Workloads (
roles/assuredworkloads.admin
) -
Editor do Assured Workloads (
roles/assuredworkloads.editor
)
-
Administrador de políticas da organização (
-
Para criar uma pasta ao implantar um framework, faça uma destas ações:
-
Administrador de pastas (
roles/resourcemanager.folderAdmin
) -
Criador de pastas (
roles/resourcemanager.folderCreator
)
-
Administrador de pastas (
-
Para criar um projeto ao implantar um framework, faça o seguinte:
-
Gerente de faturamento do projeto (
roles/billing.projectManager
) -
Criador de projetos (
roles/resourcemanager.projectCreator
) -
Excluidor de projetos (
roles/resourcemanager.projectDeleter
)
-
Gerente de faturamento do projeto (
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Os papéis para implantação de frameworks com políticas da organização contêm as permissõesorgpolicy.policies.create
,orgpolicy.policies.update
eorgpolicy.policies.get
necessárias.Os papéis para criar frameworks contêm as permissões
resourcemanager.folders.get
,resourcemanager.folders.create
eresourcemanager.folders.delete
necessárias.Os papéis para criar projetos contêm as permissões necessárias
resourcemanager.projects.get
,resourcemanager.projects.create
,resourcemanager.projects.delete
eresourcemanager.projects.createBillingAssignment
.Essas permissões também podem ser concedidas com funções personalizadas ou outros papéis predefinidos.
-
Administrador do Compliance Manager (
Ver frameworks
Siga estas etapas para conferir a configuração de frameworks integrados ou outros frameworks que você já criou.
No console Google Cloud , acesse a página Conformidade.
Para conferir todos os frameworks disponíveis, clique na guia Configurar.
O painel mostra os frameworks disponíveis, uma breve descrição, plataformas compatíveis e os recursos em que o framework foi aplicado.
Para ver detalhes sobre um framework específico, clique no nome dele.
Ver controles de nuvem
Siga estas etapas para conferir os controles de nuvem integrados e os controles personalizados que você já criou.
No console Google Cloud , acesse a página Conformidade.
Na guia Configurar, clique em Controles na nuvem. Os controles de nuvem disponíveis são mostrados.
O painel inclui informações sobre quais frameworks incluem o controle de nuvem e o número de recursos (organização, pastas e projetos) em que ele é aplicado.
Para ver detalhes sobre um controle de nuvem, clique no nome dele.
Criar Cloud Control personalizado
Um controle de nuvem personalizado se aplica a apenas um tipo de recurso. Os únicos tipos de dados compatíveis são recursos do Inventário de recursos do Cloud.
No console Google Cloud , acesse a página Conformidade.
Na guia Configurar, clique em Controles na nuvem. A lista de controles de nuvem disponíveis é exibida.
Crie um controle de nuvem com o Gemini ou manualmente:
Use o Gemini
Peça ao Gemini para gerar um controle de nuvem. Com base no seu comando, o Gemini fornece um identificador exclusivo, um nome, uma lógica de detecção associada e possíveis etapas de correção.
Revise as recomendações e faça as mudanças necessárias.
Salve o controle de nuvem personalizado.
Criar manualmente
Em ID de controle do Cloud, forneça um identificador exclusivo para seu controle.
Insira um nome e uma descrição para ajudar os usuários da sua organização a entender a finalidade do controle de nuvem personalizado.
Opcional: selecione as categorias do controle. Clique em Continuar.
Selecione um tipo de recurso disponível para seu controle de nuvem personalizado.
Forneça a lógica de detecção para seu controle de nuvem no formato Common Expression Language (CEL).
Com as expressões CEL, é possível definir como você quer avaliar as propriedades de um recurso. Para mais informações e exemplos, consulte Escrever regras para controles de nuvem personalizados. Clique em Continuar.
Selecione uma gravidade de descoberta adequada.
Escreva instruções de correção para que os responsáveis pela resposta a incidentes e os administradores da sua organização possam resolver as descobertas do controle de nuvem. Clique em Continuar.
Revise as entradas e clique em Criar.
Criar um framework
Depois de determinar quais controles de nuvem se aplicam aos recursos na sua organização ou em uma pasta ou projeto específico, crie uma estrutura. É possível criar um framework personalizado ou copiar e modificar um framework existente.
No console Google Cloud , acesse a página Conformidade.
Na guia Configurar, clique em Criar framework personalizado.
Siga uma das etapas a seguir:
Para usar uma estrutura atual, faça o seguinte:
Selecione Começar com um framework atual.
Selecione o framework que você quer copiar.
Clique em Adicionar.
Para criar uma estrutura personalizada, selecione Iniciar nova.
Insira um nome, um identificador exclusivo e uma descrição para o framework. Clique em Continue.
Se você estiver copiando um framework, a lista de controles de nuvem que faziam parte dele vai aparecer.
Para adicionar os controles de nuvem necessários, faça o seguinte:
Para adicionar um controle de nuvem, clique em Adicionar controles de nuvem. Selecione todos os controles de nuvem necessários e clique em Adicionar.
Para criar um controle de nuvem personalizado, clique em Criar controle de nuvem personalizado. Para instruções, consulte Criar um controle personalizado na nuvem.
Clique em Continuar.
Adicione outros parâmetros exigidos pelos controles de nuvem.
Por exemplo, se você quiser ativar um controle de nuvem de gerenciamento da postura de segurança de dados (DSPM), como o controle de nuvem Governança de acesso a dados, especifique os locais que os principais precisam usar. Para mais informações sobre os controles de gestão da postura de segurança de dados, consulte Controle de acesso à governança de dados na nuvem.
Clique em Criar.
Implantar um framework
Implante um framework em uma organização, pasta ou projeto para controlar e monitorar esses recursos usando os controles de nuvem do framework. É possível implantar vários frameworks em cada organização, pasta ou projeto.
As pastas e os projetos herdam frameworks pela Google Cloud hierarquia de recursos. Portanto, se você implantar frameworks no nível da organização e do projeto, todos os controles de nuvem nos dois frameworks serão aplicados aos recursos do projeto. Se houver diferenças nas definições de controle de nuvem, o controle de nuvem de nível inferior será usado pelos recursos no projeto. Por exemplo, se uma regra de controle na nuvem estiver definida como "Permitir" no nível da organização e como "Negar" no nível do projeto, a configuração "Negar" no nível do projeto será aplicada aos recursos dele.
Como prática recomendada, recomendamos que você implante uma estrutura no nível da organização que inclua os controles de nuvem aplicáveis a toda a empresa. Em seguida, é possível implantar frameworks mais rigorosos em pastas e projetos que exigem isso.
No console Google Cloud , acesse a página Conformidade.
Na guia Configurar, clique em > Aplicar aos recursos para o framework que você quer implantar.
Mais açõesEscolha uma das seguintes opções:
Para monitorar apenas a deriva, escolha Monitorar.
Para monitorar a deriva e evitar violações ativamente, escolha Monitorar e evitar.
Selecione o recurso em que você quer implantar o framework. Você pode escolher uma organização, pasta ou projeto. Se você escolheu evitar ativamente as violações, crie uma pasta ou um projeto e implante a estrutura nele.
Siga uma das etapas a seguir:
- Se você selecionou Monitorar, verifique as informações e clique em Monitorar.
Se você selecionou Monitorar e evitar, faça o seguinte:
- Clique em Próxima. Revise os controles e modos de nuvem.
- Clique em Continuar.
- Se aparecerem, verifique as informações adicionais necessárias para alguns controles de nuvem.
- Clique em Próxima.
- Revise suas seleções e clique em Aplicar.
Depois de implantar o framework, você pode monitorar o ambiente para detectar qualquer desvio dos controles de nuvem definidos. O Security Command Center informa instâncias de desvio como descobertas que podem ser revisadas, filtradas e resolvidas. Pode levar aproximadamente seis horas após a implantação de um framework para que os resultados relacionados aos controles de nuvem apareçam.
Esta prévia não permite remover implantações de frameworks. Se você não precisar mais de um framework, poderá silenciar as descobertas dele. Para instruções, consulte Desativar descobertas no Security Command Center.
A seguir
- Monitore seus frameworks para compliance.
- Audite seu ambiente com o Gerenciador de compliance.
- Analise e gerencie descobertas no console.