Comment Defender for Cloud Apps contribue à protéger votre environnement Google Cloud Platform (GCP)

Google Cloud Platform (GCP) est un fournisseur cloud qui permet à votre organisation d’héberger et de gérer des charges de travail dans le cloud. Le cloud offre de nombreux avantages, mais il peut aussi exposer des actifs critiques à des menaces. Ces ressources incluent le stockage avec des données sensibles, des ressources de calcul qui exécutent des applications clés, des ports et des réseaux privés virtuels.

Lorsque vous connectez GCP à Defender for Cloud Apps, vous pouvez mieux sécuriser vos actifs et détecter les menaces. Le service surveille les activités administratives et de connexion. Il vous alerte en cas d’attaques par force brute, d’abus de comptes privilégiés et de suppressions inhabituelles de machines virtuelles (VM).

Principales menaces pour votre environnement GCP

Defender for Cloud Apps vous aide à identifier et à traiter ces menaces GCP :

  • Utilisation abusive des ressources cloud
  • Comptes compromis et menaces internes
  • Fuite de données
  • Configuration incorrecte des ressources et contrôle d’accès insuffisant

Comment Defender for Cloud Apps contribue à protéger votre environnement

Passez en revue les meilleures pratiques suivantes pour découvrir comment Defender for Cloud Apps permet de protéger votre environnement GCP :

Gérez GCP avec des stratégies intégrées et des modèles de stratégie intégrés

Vous pouvez utiliser les modèles de stratégie intégrés suivants pour détecter et vous informer des menaces potentielles :

Type Nom
Stratégie de détection d’anomalie intégrée Activité provenant d’adresses IP anonymes
Activité à partir d’un pays peu fréquent
Activité à partir d’adresses IP suspectes
Déplacement impossible
Activité effectuée par un utilisateur supprimé (nécessite Microsoft Entra ID comme fournisseur d’identité)
Modèle de stratégie d’activité Modifications apportées aux ressources du moteur de calcul
Modifications apportées à la configuration de StackDriver
Modifications apportées aux ressources de stockage
Modifications apportées au réseau privé virtuel
Ouverture de session à partir d’une adresse IP à risque

Pour plus d’informations sur la création de stratégies, consultez Créer une stratégie.

Automatiser les contrôles de gouvernance

Outre la surveillance des menaces potentielles, vous pouvez appliquer et automatiser les actions de gouvernance GCP suivantes pour corriger les menaces détectées :

Type Action
Gouvernance des utilisateurs - Exiger de l’utilisateur qu’il réinitialise le mot de passe de Google (nécessite la connexion de l’espace de travail Google lié instance)
- Suspendre l’utilisateur (nécessite un instance Google Workspace lié connecté)
- Avertir l’utilisateur d’une alerte (via Microsoft Entra ID)
- Demander à l’utilisateur de se reconnecter (via Microsoft Entra ID)
- Suspendre l’utilisateur (via Microsoft Entra ID)

Pour plus d’informations sur la correction des menaces des applications, consultez Gouvernance des applications connectées.

Protéger GCP en temps réel

Passez en revue nos meilleures pratiques pour sécuriser et collaborer avec des utilisateurs externes, ainsi que pour bloquer et protéger le téléchargement de données sensibles sur des appareils non gérés ou à risque.

Connecter Google Cloud Platform à Microsoft Defender for Cloud Apps

Les instructions suivantes décrivent comment se connecter Microsoft Defender for Cloud Apps à votre compte Google Cloud Platform (GCP) existant à l’aide des API de connecteur. Le connecteur vous donne une visibilité et un contrôle sur l’utilisation de GCP. Pour plus d’informations sur la façon dont Defender for Cloud Apps protège GCP, consultez Protéger GCP.

Nous vous recommandons d’utiliser un projet dédié pour l’intégration Defender for Cloud Apps–GCP et de restreindre l’accès au projet afin de maintenir une intégration stable et d’éviter des suppressions ou modifications du processus de configuration.

Remarque

Les instructions de connexion de votre environnement GCP pour l'audit suivent les recommandations de Google pour consommer des journaux agrégés. L’intégration tire parti de Google StackDriver et consomme des ressources supplémentaires susceptibles d’avoir un impact sur votre facturation. Les ressources consommées sont les suivantes :

La connexion d’audit pour Defender for Cloud Apps importe uniquement les journaux d’audit d’activité d’administration ; les journaux d’audit d’accès aux données et d’événements système ne sont pas importés. Pour plus d’informations sur les journaux GCP, consultez Journaux d’audit cloud.

Prérequis

L’utilisateur GCP d’intégration doit disposer des autorisations suivantes :

  • Modification IAM et administration – Niveau de l’organisation
  • Création et modification du projet

Vous pouvez connecter l’audit de sécurité GCP à vos connexions Defender for Cloud Apps pour obtenir une visibilité et un contrôle sur l’utilisation des applications GCP.

Configurer Google Cloud Platform

  1. Créez un projet dédié dans GCP sous votre organization pour permettre l’isolation et la stabilité de l’intégration.

  2. Activez l’API de journalisation cloud et l’API Cloud Pub/Sub pour le projet dédié.

    Remarque

    Veillez à ne pas sélectionner API Pub/Sub Lite.

Créer un compte de service dédié avec les rôles requis

Pour créer un compte de service et attribuer les rôles requis, procédez comme suit :

  1. Créez un compte de service dédié.
  2. Copiez la valeur Email . Vous aurez besoin de l’adresse e-mail du compte de service plus tard.
  3. Attribuez le rôle Pub/Sub Administration au compte de service.
  4. Attribuez le rôle de rédacteur de configuration des journaux au compte de service au niveau de l'organisation.

Créer une clé privée pour le compte de service dédié

Pour générer une clé privée pour le compte de service, procédez comme suit :

  1. Basculez au niveau du projet.

  2. Sélectionnez Comptes de service.

  3. Générez une clé privée JSON.

    Remarque

    Vous aurez besoin du fichier JSON qui sera téléchargé sur votre appareil ultérieurement.

Récupérer votre ID d’organisation

Notez votre ID d’organisation. Vous aurez besoin de l’ID d’organisation plus tard. Pour plus d’informations, consultez Obtention de votre ID organization.

Connecter l’audit Google Cloud Platform à Defender for Cloud Apps

Cette procédure explique comment ajouter les détails de connexion GCP pour connecter l’audit Google Cloud Platform à Defender for Cloud Apps.

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application.

  2. Dans la page Connecteurs d’application , pour fournir les informations d’identification du connecteur GCP, effectuez l’une des opérations suivantes :

    Remarque

    Nous vous recommandons de connecter votre instance Google Workspace pour bénéficier d’une gestion et d’une gouvernance unifiées des utilisateurs. Il s’agit de la solution recommandée même si vous n’utilisez aucun produit Google Workspace et que les utilisateurs GCP sont gérés via le système de gestion des utilisateurs Google Workspace.

Pour un nouveau connecteur

  1. Sélectionnez +Connecter une application, puis Google Cloud Platform.

    Capture d’écran montrant où trouver le connecteur d’application Google Cloud Platform dans le portail Defender.

  2. Dans la fenêtre suivante, indiquez un nom pour le connecteur, puis sélectionnez Suivant.

    Capture d’écran montrant où ajouter le nom du instance dans le portail Defender.

  3. Dans la page Entrer les détails , procédez comme suit, puis sélectionnez Envoyer.

    1. Dans la case ID d’organisation , saisissez l’ID d’organisation que vous avez enregistré précédemment.
    2. Dans la boîte de fichier à clé privée , parcourez le fichier JSON à clé privée que vous avez téléchargé lors de la création de la clé du compte de service.

    Capture d’écran montrant où entrer l’ID organization et le fichier de clé privée dans le portail Defender.

Pour un connecteur existant

  1. Dans la liste des connecteurs, sur la ligne dans laquelle le connecteur GCP apparaît, sélectionnez Modifier les paramètres.

  2. Dans la page Entrer les détails , procédez comme suit, puis sélectionnez Envoyer.

    1. Dans la case ID d’organisation , saisissez l’ID d’organisation que vous avez enregistré précédemment.
    2. Dans la boîte de fichier à clé privée , parcourez le fichier JSON à clé privée que vous avez téléchargé lors de la création de la clé du compte de service.

    Capture d’écran montrant où entrer l’ID organization et le fichier de clé privée dans le portail Defender.

  3. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application. Vérifiez que le status du connecteur d’application connecté est Connecté.

    Remarque

    Defender for Cloud Apps créera un récepteur d’export agrégé (au niveau de l’organisation), une rubrique Pub/Sub et un abonnement Pub/Sub à l’aide du compte de service d’intégration dans le projet d’intégration.

    Le récepteur d'exportation agrégée est utilisé pour agréger les journaux à travers l'organisation GCP et la rubrique Pub/Sub créée est utilisée comme destination. Defender pour Cloud Apps s'abonne à cette rubrique par le biais de l'abonnement Pub/Sub créé pour récupérer les journaux d'activité des administrateurs dans l'ensemble de l'organisation GCP.

Étapes suivantes

Utilisez les ressources suivantes pour en savoir plus sur le contrôle et la résolution des problèmes de connexions d’applications cloud :