Så här skyddar Defender for Cloud Apps din GCP-miljö (Google Cloud Platform)

Google Cloud Platform (GCP) är en molnleverantör som låter din organisation hosta och hantera arbetsbelastningar i molnet. Molnet erbjuder många fördelar, men det kan också utsätta kritiska tillgångar för hot. Dessa tillgångar omfattar lagring med känsliga data, beräkningsresurser som kör viktiga appar, portar och virtuella privata nätverk.

När du kopplar GCP till Defender for Cloud Apps kan du bättre säkra dina tillgångar och upptäcka hot. Tjänsten övervakar administrativa och inloggningsaktiviteter. Den varnar dig för brute force-attacker, missbruk av privilegierade konton och ovanliga raderingar av virtuella maskiner (VM).

Huvudhot mot din GCP-miljö

Defender for Cloud Apps hjälper dig att hitta och hantera dessa GCP-hot:

  • Missbruk av molnresurser
  • Komprometterade konton och insiderhot
  • Dataläckage
  • Felkonfiguration av resurser och otillräcklig åtkomstkontroll

Hur Defender for Cloud Apps hjälper till att skydda din miljö

Läs följande metodtips för att lära dig hur Defender for Cloud Apps hjälper dig att skydda din GCP-miljö:

Kontrollera GCP med inbyggda principer och principmallar

Du kan använda följande inbyggda principmallar för att identifiera och meddela dig om potentiella hot:

Typ Namn
Inbyggd princip för avvikelseidentifiering Aktivitet från anonyma IP-adresser
Aktivitet från sällan förekommande land
Aktivitet från misstänkta IP-adresser
Omöjlig resa
Aktivitet som utförs av avslutad användare (kräver Microsoft Entra ID som IdP)
Mall för aktivitetsprincip Ändringar i Compute Engine-resurser
Ändringar i StackDriver-konfiguration
Ändringar i lagringsresurser
Ändringar i virtuellt privat nätverk
Logga in från en riskabel IP-adress

Mer information om hur du skapar principer finns i Skapa en princip.

Automatisera styrningskontroller

Förutom övervakning av potentiella hot kan du tillämpa och automatisera följande GCP-styrningsåtgärder för att åtgärda identifierade hot:

Typ Åtgärd
Användarstyrning – Kräv att användaren återställer lösenordet till Google (kräver ansluten länkad Google Workspace-instans)
– Pausa användare (kräver ansluten länkad Google Workspace-instans)
– Meddela användaren vid avisering (via Microsoft Entra ID)
– Kräv att användaren loggar in igen (via Microsoft Entra ID)
- Inaktivera användare (via Microsoft Entra ID)

Mer information om hur du åtgärdar hot från appar finns i Hantera anslutna appar.

Skydda GCP i realtid

Läs våra metodtips för att skydda och samarbeta med externa användare och blockera och skydda nedladdningen av känsliga data till ohanterade eller riskfyllda enheter.

Ansluta Google Cloud Platform till Microsoft Defender for Cloud Apps

Följande instruktioner beskriver hur du ansluter Microsoft Defender for Cloud Apps till ditt befintliga GCP-konto (Google Cloud Platform) med anslutnings-API:erna. Kontakten ger dig insyn i och kontroll över användningen av GCP. Information om hur Defender for Cloud Apps skyddar GCP finns i Skydda GCP.

Vi rekommenderar att du använder ett dedikerat projekt för integrationen mellan Defender for Cloud Apps och GCP och begränsar åtkomsten till projektet för att upprätthålla stabil integration och förhindra raderingar eller ändringar i installationsprocessen.

Obs!

Anvisningarna för att ansluta din GCP-miljö för granskning följer Googles rekommendationer för användning av aggregerade loggar. Integreringen utnyttjar Google StackDriver och förbrukar ytterligare resurser som kan påverka din fakturering. De förbrukade resurserna är:

Den Defender for Cloud Apps granskningsanslutningen importerar endast Admin aktivitetsgranskningsloggar. Granskningsloggar för dataåtkomst och systemhändelser importeras inte. Mer information om GCP-loggar finns i Cloud Audit Logs (Molngranskningsloggar).

Förhandskrav

Den integrerande GCP-användaren måste ha följande behörigheter:

  • IAM och Admin-redigering – på organisationsnivå
  • Skapa och redigera projekt

Du kan ansluta GCP-säkerhetsgranskning till dina Defender for Cloud Apps-anslutningar för att få insyn i och kontroll över GCP-appanvändning.

Konfigurera Google Cloud Platform

  1. Skapa ett dedikerat projekt i GCP under din organisation för att möjliggöra integreringsisolering och stabilitet.

  2. Aktivera API:et för molnloggning och Cloud Pub/Sub API för det dedikerade projektet.

    Obs!

    Se till att du inte väljer Pub/Sub Lite API.

Skapa ett dedikerat tjänstkonto med nödvändiga roller

Utför följande steg för att skapa ett tjänstkonto och tilldela de roller som krävs:

  1. Skapa ett dedikerat tjänstkonto.
  2. Kopiera e-postvärdet . Du kommer att behöva servicekontots e-postadress senare.
  3. Tilldela rollen Pub/Sub Admin till tjänstkontot.
  4. Tilldela rollen Loggkonfigurationsskrivare till tjänstkontot på organisationsnivå.

Skapa en privat nyckel för det dedikerade tjänstkontot

Utför följande steg för att generera en privat nyckel för tjänstkontot:

  1. Växla till projektnivå.

  2. Välj Tjänstkonton.

  3. Generera en privat JSON-nyckel.

    Obs!

    Du behöver JSON-filen som laddas ned till enheten senare.

Hämta ditt organisations-ID

Anteckna ditt organisations-ID. Du behöver organisations-ID senare. Mer information finns i Hämta organisations-ID.

Ansluta Google Cloud Platform-granskning till Defender for Cloud Apps

Den här proceduren beskriver hur du lägger till GCP-anslutningsinformation för att ansluta Google Cloud Platform-granskning till Defender for Cloud Apps.

  1. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram.

  2. Gör något av följande för att ange autentiseringsuppgifterna för GCP-anslutningsappen på sidan Appanslutningsprogram :

    Obs!

    Vi rekommenderar att du ansluter din Google Workspace-instans för att få enhetlig användarhantering och styrning. Detta rekommenderas även om du inte använder några Produkter för Google Workspace och GCP-användarna hanteras via Google Workspace-användarhanteringssystemet.

För en ny anslutning

  1. Välj +Anslut en app följt av Google Cloud Platform.

    Skärmbild som visar var du hittar Anslutningsappen för Google Cloud Platform i Defender-portalen.

  2. I nästa fönster anger du ett namn för anslutningsappen och väljer sedan Nästa.

    Skärmbild som visar var instansnamnet ska läggas till i Defender-portalen.

  3. På sidan Ange information gör du följande och väljer sedan Skicka.

    1. I rutan Organisations-ID anger du det organisations-ID du sparade tidigare.
    2. I filen för privat nyckel , bläddra till JSON-filen du laddade ner när du skapade tjänstekontonyckeln.

    Skärmbild som visar var du anger organisations-ID och privat nyckelfil i Defender-portalen.

För en befintlig anslutning

  1. I listan över anslutningsappar går du till raden där GCP-anslutningsappen visas och väljer Redigera inställningar.

  2. På sidan Ange information gör du följande och väljer sedan Skicka.

    1. I rutan Organisations-ID anger du det organisations-ID du sparade tidigare.
    2. I filen för privat nyckel , bläddra till JSON-filen du laddade ner när du skapade tjänstekontonyckeln.

    Skärmbild som visar var du anger organisations-ID och privat nyckelfil i Defender-portalen.

  3. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram. Kontrollera att statusen för den anslutna appanslutningen är Ansluten.

    Obs!

    Defender for Cloud Apps skapar en aggregerad exportmottagare (organisationsnivå), ett Pub/Sub-ämne och en Pub/Sub-prenumeration med integrationstjänstkontot i integrationsprojektet.

    Den aggregerade exportdestinationen används för att samla loggar i hela GCP-organisationen, och det Pub/Sub-ämne som har skapats används som mål. Defender for Cloud Apps prenumererar på det här avsnittet via pub-/underprenumerationen som skapats för att hämta administratörsaktivitetsloggarna i GCP-organisationen.

Nästa steg

Använd följande resurser för att lära dig mer om att kontrollera och felsöka molnappanslutningar: