Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Google Cloud Platform (GCP) est un fournisseur cloud qui permet à votre organisation d’héberger et de gérer des charges de travail dans le cloud. Le cloud offre de nombreux avantages, mais il peut aussi exposer des actifs critiques à des menaces. Ces ressources incluent le stockage avec des données sensibles, des ressources de calcul qui exécutent des applications clés, des ports et des réseaux privés virtuels.
Lorsque vous connectez GCP à Defender for Cloud Apps, vous pouvez mieux sécuriser vos actifs et détecter les menaces. Le service surveille les activités administratives et de connexion. Il vous alerte en cas d’attaques par force brute, d’abus de comptes privilégiés et de suppressions inhabituelles de machines virtuelles (VM).
Principales menaces pour votre environnement GCP
Defender for Cloud Apps vous aide à identifier et à traiter ces menaces GCP :
- Utilisation abusive des ressources cloud
- Comptes compromis et menaces internes
- Fuite de données
- Configuration incorrecte des ressources et contrôle d’accès insuffisant
Comment Defender for Cloud Apps contribue à protéger votre environnement
Passez en revue les meilleures pratiques suivantes pour découvrir comment Defender for Cloud Apps permet de protéger votre environnement GCP :
- Détecter les menaces cloud, les comptes compromis et les insiders malveillants
- Utiliser le journal d’audit des activités pour les analyses forensiques
Gérez GCP avec des stratégies intégrées et des modèles de stratégie intégrés
Vous pouvez utiliser les modèles de stratégie intégrés suivants pour détecter et vous informer des menaces potentielles :
| Type | Nom |
|---|---|
| Stratégie de détection d’anomalie intégrée |
Activité provenant d’adresses IP anonymes Activité à partir d’un pays peu fréquent Activité à partir d’adresses IP suspectes Déplacement impossible Activité effectuée par un utilisateur supprimé (nécessite Microsoft Entra ID comme fournisseur d’identité) |
| Modèle de stratégie d’activité | Modifications apportées aux ressources du moteur de calcul Modifications apportées à la configuration de StackDriver Modifications apportées aux ressources de stockage Modifications apportées au réseau privé virtuel Ouverture de session à partir d’une adresse IP à risque |
Pour plus d’informations sur la création de stratégies, consultez Créer une stratégie.
Automatiser les contrôles de gouvernance
Outre la surveillance des menaces potentielles, vous pouvez appliquer et automatiser les actions de gouvernance GCP suivantes pour corriger les menaces détectées :
| Type | Action |
|---|---|
| Gouvernance des utilisateurs | - Exiger de l’utilisateur qu’il réinitialise le mot de passe de Google (nécessite la connexion de l’espace de travail Google lié instance) - Suspendre l’utilisateur (nécessite un instance Google Workspace lié connecté) - Avertir l’utilisateur d’une alerte (via Microsoft Entra ID) - Demander à l’utilisateur de se reconnecter (via Microsoft Entra ID) - Suspendre l’utilisateur (via Microsoft Entra ID) |
Pour plus d’informations sur la correction des menaces des applications, consultez Gouvernance des applications connectées.
Protéger GCP en temps réel
Passez en revue nos meilleures pratiques pour sécuriser et collaborer avec des utilisateurs externes, ainsi que pour bloquer et protéger le téléchargement de données sensibles sur des appareils non gérés ou à risque.
Connecter Google Cloud Platform à Microsoft Defender for Cloud Apps
Les instructions suivantes décrivent comment se connecter Microsoft Defender for Cloud Apps à votre compte Google Cloud Platform (GCP) existant à l’aide des API de connecteur. Le connecteur vous donne une visibilité et un contrôle sur l’utilisation de GCP. Pour plus d’informations sur la façon dont Defender for Cloud Apps protège GCP, consultez Protéger GCP.
Nous vous recommandons d’utiliser un projet dédié pour l’intégration Defender for Cloud Apps–GCP et de restreindre l’accès au projet afin de maintenir une intégration stable et d’éviter des suppressions ou modifications du processus de configuration.
Remarque
Les instructions de connexion de votre environnement GCP pour l'audit suivent les recommandations de Google pour consommer des journaux agrégés. L’intégration tire parti de Google StackDriver et consomme des ressources supplémentaires susceptibles d’avoir un impact sur votre facturation. Les ressources consommées sont les suivantes :
- Récepteur d’exportation agrégé – Niveau de l’organisation
- Sujet Pub/Sub – au niveau du projet GCP
- Abonnement pub/sub – niveau projet GCP
La connexion d’audit pour Defender for Cloud Apps importe uniquement les journaux d’audit d’activité d’administration ; les journaux d’audit d’accès aux données et d’événements système ne sont pas importés. Pour plus d’informations sur les journaux GCP, consultez Journaux d’audit cloud.
Prérequis
L’utilisateur GCP d’intégration doit disposer des autorisations suivantes :
- Modification IAM et administration – Niveau de l’organisation
- Création et modification du projet
Vous pouvez connecter l’audit de sécurité GCP à vos connexions Defender for Cloud Apps pour obtenir une visibilité et un contrôle sur l’utilisation des applications GCP.
Configurer Google Cloud Platform
Créez un projet dédié dans GCP sous votre organization pour permettre l’isolation et la stabilité de l’intégration.
Activez l’API de journalisation cloud et l’API Cloud Pub/Sub pour le projet dédié.
Remarque
Veillez à ne pas sélectionner API Pub/Sub Lite.
Créer un compte de service dédié avec les rôles requis
Pour créer un compte de service et attribuer les rôles requis, procédez comme suit :
- Créez un compte de service dédié.
- Copiez la valeur Email . Vous aurez besoin de l’adresse e-mail du compte de service plus tard.
- Attribuez le rôle Pub/Sub Administration au compte de service.
- Attribuez le rôle de rédacteur de configuration des journaux au compte de service au niveau de l'organisation.
Créer une clé privée pour le compte de service dédié
Pour générer une clé privée pour le compte de service, procédez comme suit :
Basculez au niveau du projet.
Sélectionnez Comptes de service.
Générez une clé privée JSON.
Remarque
Vous aurez besoin du fichier JSON qui sera téléchargé sur votre appareil ultérieurement.
Récupérer votre ID d’organisation
Notez votre ID d’organisation. Vous aurez besoin de l’ID d’organisation plus tard. Pour plus d’informations, consultez Obtention de votre ID organization.
Connecter l’audit Google Cloud Platform à Defender for Cloud Apps
Cette procédure explique comment ajouter les détails de connexion GCP pour connecter l’audit Google Cloud Platform à Defender for Cloud Apps.
Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application.
Dans la page Connecteurs d’application , pour fournir les informations d’identification du connecteur GCP, effectuez l’une des opérations suivantes :
Remarque
Nous vous recommandons de connecter votre instance Google Workspace pour bénéficier d’une gestion et d’une gouvernance unifiées des utilisateurs. Il s’agit de la solution recommandée même si vous n’utilisez aucun produit Google Workspace et que les utilisateurs GCP sont gérés via le système de gestion des utilisateurs Google Workspace.
Pour un nouveau connecteur
Sélectionnez +Connecter une application, puis Google Cloud Platform.
Dans la fenêtre suivante, indiquez un nom pour le connecteur, puis sélectionnez Suivant.
Dans la page Entrer les détails , procédez comme suit, puis sélectionnez Envoyer.
- Dans la case ID d’organisation , saisissez l’ID d’organisation que vous avez enregistré précédemment.
- Dans la boîte de fichier à clé privée , parcourez le fichier JSON à clé privée que vous avez téléchargé lors de la création de la clé du compte de service.
Pour un connecteur existant
Dans la liste des connecteurs, sur la ligne dans laquelle le connecteur GCP apparaît, sélectionnez Modifier les paramètres.
Dans la page Entrer les détails , procédez comme suit, puis sélectionnez Envoyer.
- Dans la case ID d’organisation , saisissez l’ID d’organisation que vous avez enregistré précédemment.
- Dans la boîte de fichier à clé privée , parcourez le fichier JSON à clé privée que vous avez téléchargé lors de la création de la clé du compte de service.
Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application. Vérifiez que le status du connecteur d’application connecté est Connecté.
Remarque
Defender for Cloud Apps créera un récepteur d’export agrégé (au niveau de l’organisation), une rubrique Pub/Sub et un abonnement Pub/Sub à l’aide du compte de service d’intégration dans le projet d’intégration.
Le récepteur d'exportation agrégée est utilisé pour agréger les journaux à travers l'organisation GCP et la rubrique Pub/Sub créée est utilisée comme destination. Defender pour Cloud Apps s'abonne à cette rubrique par le biais de l'abonnement Pub/Sub créé pour récupérer les journaux d'activité des administrateurs dans l'ensemble de l'organisation GCP.
Étapes suivantes
Utilisez les ressources suivantes pour en savoir plus sur le contrôle et la résolution des problèmes de connexions d’applications cloud :
- Contrôler les applications cloud avec des stratégies
- Si vous rencontrez des problèmes pour connecter l’application, consultez Résolution des problèmes liés aux connecteurs d’application.