Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Google Cloud Platform (GCP) är en molnleverantör som låter din organisation hosta och hantera arbetsbelastningar i molnet. Molnet erbjuder många fördelar, men det kan också utsätta kritiska tillgångar för hot. Dessa tillgångar omfattar lagring med känsliga data, beräkningsresurser som kör viktiga appar, portar och virtuella privata nätverk.
När du kopplar GCP till Defender for Cloud Apps kan du bättre säkra dina tillgångar och upptäcka hot. Tjänsten övervakar administrativa och inloggningsaktiviteter. Den varnar dig för brute force-attacker, missbruk av privilegierade konton och ovanliga raderingar av virtuella maskiner (VM).
Huvudhot mot din GCP-miljö
Defender for Cloud Apps hjälper dig att hitta och hantera dessa GCP-hot:
- Missbruk av molnresurser
- Komprometterade konton och insiderhot
- Dataläckage
- Felkonfiguration av resurser och otillräcklig åtkomstkontroll
Hur Defender for Cloud Apps hjälper till att skydda din miljö
Läs följande metodtips för att lära dig hur Defender for Cloud Apps hjälper dig att skydda din GCP-miljö:
- Identifiera molnhot, komprometterade konton och skadliga insiders
- Använd aktivitetsloggen för forensiska undersökningar
Kontrollera GCP med inbyggda principer och principmallar
Du kan använda följande inbyggda principmallar för att identifiera och meddela dig om potentiella hot:
| Typ | Namn |
|---|---|
| Inbyggd princip för avvikelseidentifiering |
Aktivitet från anonyma IP-adresser Aktivitet från sällan förekommande land Aktivitet från misstänkta IP-adresser Omöjlig resa Aktivitet som utförs av avslutad användare (kräver Microsoft Entra ID som IdP) |
| Mall för aktivitetsprincip | Ändringar i Compute Engine-resurser Ändringar i StackDriver-konfiguration Ändringar i lagringsresurser Ändringar i virtuellt privat nätverk Logga in från en riskabel IP-adress |
Mer information om hur du skapar principer finns i Skapa en princip.
Automatisera styrningskontroller
Förutom övervakning av potentiella hot kan du tillämpa och automatisera följande GCP-styrningsåtgärder för att åtgärda identifierade hot:
| Typ | Åtgärd |
|---|---|
| Användarstyrning | – Kräv att användaren återställer lösenordet till Google (kräver ansluten länkad Google Workspace-instans) – Pausa användare (kräver ansluten länkad Google Workspace-instans) – Meddela användaren vid avisering (via Microsoft Entra ID) – Kräv att användaren loggar in igen (via Microsoft Entra ID) - Inaktivera användare (via Microsoft Entra ID) |
Mer information om hur du åtgärdar hot från appar finns i Hantera anslutna appar.
Skydda GCP i realtid
Läs våra metodtips för att skydda och samarbeta med externa användare och blockera och skydda nedladdningen av känsliga data till ohanterade eller riskfyllda enheter.
Ansluta Google Cloud Platform till Microsoft Defender for Cloud Apps
Följande instruktioner beskriver hur du ansluter Microsoft Defender for Cloud Apps till ditt befintliga GCP-konto (Google Cloud Platform) med anslutnings-API:erna. Kontakten ger dig insyn i och kontroll över användningen av GCP. Information om hur Defender for Cloud Apps skyddar GCP finns i Skydda GCP.
Vi rekommenderar att du använder ett dedikerat projekt för integrationen mellan Defender for Cloud Apps och GCP och begränsar åtkomsten till projektet för att upprätthålla stabil integration och förhindra raderingar eller ändringar i installationsprocessen.
Obs!
Anvisningarna för att ansluta din GCP-miljö för granskning följer Googles rekommendationer för användning av aggregerade loggar. Integreringen utnyttjar Google StackDriver och förbrukar ytterligare resurser som kan påverka din fakturering. De förbrukade resurserna är:
- Aggregerad exportmottagare – organisationsnivå
- Pub/Sub-ämne – på GCP-projektnivå
- Pub/Sub-prenumeration – på GCP-projektnivå
Den Defender for Cloud Apps granskningsanslutningen importerar endast Admin aktivitetsgranskningsloggar. Granskningsloggar för dataåtkomst och systemhändelser importeras inte. Mer information om GCP-loggar finns i Cloud Audit Logs (Molngranskningsloggar).
Förhandskrav
Den integrerande GCP-användaren måste ha följande behörigheter:
- IAM och Admin-redigering – på organisationsnivå
- Skapa och redigera projekt
Du kan ansluta GCP-säkerhetsgranskning till dina Defender for Cloud Apps-anslutningar för att få insyn i och kontroll över GCP-appanvändning.
Konfigurera Google Cloud Platform
Skapa ett dedikerat projekt i GCP under din organisation för att möjliggöra integreringsisolering och stabilitet.
Aktivera API:et för molnloggning och Cloud Pub/Sub API för det dedikerade projektet.
Obs!
Se till att du inte väljer Pub/Sub Lite API.
Skapa ett dedikerat tjänstkonto med nödvändiga roller
Utför följande steg för att skapa ett tjänstkonto och tilldela de roller som krävs:
- Skapa ett dedikerat tjänstkonto.
- Kopiera e-postvärdet . Du kommer att behöva servicekontots e-postadress senare.
- Tilldela rollen Pub/Sub Admin till tjänstkontot.
- Tilldela rollen Loggkonfigurationsskrivare till tjänstkontot på organisationsnivå.
Skapa en privat nyckel för det dedikerade tjänstkontot
Utför följande steg för att generera en privat nyckel för tjänstkontot:
Växla till projektnivå.
Välj Tjänstkonton.
Generera en privat JSON-nyckel.
Obs!
Du behöver JSON-filen som laddas ned till enheten senare.
Hämta ditt organisations-ID
Anteckna ditt organisations-ID. Du behöver organisations-ID senare. Mer information finns i Hämta organisations-ID.
Ansluta Google Cloud Platform-granskning till Defender for Cloud Apps
Den här proceduren beskriver hur du lägger till GCP-anslutningsinformation för att ansluta Google Cloud Platform-granskning till Defender for Cloud Apps.
I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram.
Gör något av följande för att ange autentiseringsuppgifterna för GCP-anslutningsappen på sidan Appanslutningsprogram :
Obs!
Vi rekommenderar att du ansluter din Google Workspace-instans för att få enhetlig användarhantering och styrning. Detta rekommenderas även om du inte använder några Produkter för Google Workspace och GCP-användarna hanteras via Google Workspace-användarhanteringssystemet.
För en ny anslutning
Välj +Anslut en app följt av Google Cloud Platform.
I nästa fönster anger du ett namn för anslutningsappen och väljer sedan Nästa.
På sidan Ange information gör du följande och väljer sedan Skicka.
- I rutan Organisations-ID anger du det organisations-ID du sparade tidigare.
- I filen för privat nyckel , bläddra till JSON-filen du laddade ner när du skapade tjänstekontonyckeln.
För en befintlig anslutning
I listan över anslutningsappar går du till raden där GCP-anslutningsappen visas och väljer Redigera inställningar.
På sidan Ange information gör du följande och väljer sedan Skicka.
- I rutan Organisations-ID anger du det organisations-ID du sparade tidigare.
- I filen för privat nyckel , bläddra till JSON-filen du laddade ner när du skapade tjänstekontonyckeln.
I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram. Kontrollera att statusen för den anslutna appanslutningen är Ansluten.
Obs!
Defender for Cloud Apps skapar en aggregerad exportmottagare (organisationsnivå), ett Pub/Sub-ämne och en Pub/Sub-prenumeration med integrationstjänstkontot i integrationsprojektet.
Den aggregerade exportdestinationen används för att samla loggar i hela GCP-organisationen, och det Pub/Sub-ämne som har skapats används som mål. Defender for Cloud Apps prenumererar på det här avsnittet via pub-/underprenumerationen som skapats för att hämta administratörsaktivitetsloggarna i GCP-organisationen.
Nästa steg
Använd följande resurser för att lära dig mer om att kontrollera och felsöka molnappanslutningar:
- Kontrollera molnappar med principer
- Om du har problem med att ansluta till appen, se Felsökning av appanslutningar.