Defender for Cloud Apps 如何幫助保護你的 Google Cloud Platform (GCP) 環境

Google Cloud Platform (GCP) 是一個雲端供應商,讓您的組織能夠在雲端託管和管理工作負載。 雲端帶來許多好處,但也可能讓關鍵資產暴露於威脅之下。 這些資產包括敏感資料儲存、運行關鍵應用程式的運算資源、埠口以及虛擬私人網路。

當你將 GCP 連接到 Defender for Cloud Apps 時,你可以更好地保護資產並偵測威脅。 該服務監控管理及登入活動。 它會提醒你暴力破解攻擊、特權帳號被濫用,以及虛擬機(VM)異常刪除的情況。

對你 GCP 環境的主要威脅

Defender for Cloud Apps 協助你找出並解決這些 GCP 威脅:

  • 雲端資源濫用
  • 帳號被入侵與內部威脅
  • 資料外洩
  • 資源配置錯誤與存取控制不足

Defender for Cloud Apps 如何幫助保護您的環境

請參考以下最佳實務,了解 Defender for Cloud Apps 如何協助保護您的 GCP 環境:

使用內建政策和政策範本控制 GCP

您可以使用以下內建政策範本來偵測並通知潛在威脅:

類型 姓名
內建異常偵測策略 來自匿名 IP 位址的活動
來自不常見國家/地區的活動
來自可疑 IP 位址的活動
不可能的移動
由已停用的使用者執行的活動(需要 Microsoft Entra ID 作為 IdP)
活動政策範本 計算引擎資源的變更
StackDriver 設定變更
儲存資源的變更
虛擬專用網路的變更
從高風險的 IP 位址登入

欲了解更多關於建立政策的資訊,請參見 「建立政策」。

自動化治理控管

除了監控潛在威脅外,您還可以套用並自動化以下 GCP 治理行動,以修復偵測到的威脅:

類型 動作
使用者治理 - 要求使用者重設 Google 密碼 (且需連接連結的 Google Workspace 實例)
- 暫停使用者 (需要連結的 Google Workspace 實例)
- 在發出警示時通知使用者(透過 Microsoft Entra ID)
- 要求使用者重新登入 (透過Microsoft Entra ID)
- 暫停使用者(透過 Microsoft Entra ID)

欲了解更多關於從應用程式中修復威脅的資訊,請參閱「 管理連接應用程式」。

即時保護GCP

檢視我們保護與與外部使用者協作,以及阻擋及保護敏感性資料下載至未受管理或風險裝置的最佳實務。

連接 Google Cloud Platform 與 Microsoft Defender for Cloud Apps

以下說明說明如何利用連接器 API 將 Microsoft Defender for Cloud Apps 連接到您現有的 Google Cloud Platform(GCP)帳號。 這個連接器讓你能看到並控制 GCP 的使用情況。 關於 Defender for Cloud Apps 如何保護 GCP,請參見 Protect GCP。

我們建議您使用專門專案來整合 Defender for Cloud Apps–GCP,並限制專案存取,以維持整合穩定,防止設定流程被刪除或修改。

注意事項

連接 GCP 環境以進行稽核的指示,是依據 Google 的建議來取用彙總記錄。 此整合利用 Google StackDriver,會消耗額外資源,可能影響你的帳單。 消耗的資源包括:

Defender for Cloud Apps 的稽核連線只會匯入管理員活動稽核日誌;資料存取和系統事件稽核日誌不會匯入。 欲了解更多關於 GCP 日誌的資訊,請參閱 雲端稽核日誌。

必要條件

整合的 GCP 使用者必須具備以下權限:

  • IAM 與管理員編輯 – 組織層級
  • 專案創建與編輯

你可以將 GCP 安全稽核連接到 Defender for Cloud Apps 連線,以掌握並掌控 GCP 應用的使用情況。

設定 Google Cloud Platform

  1. 在您的組織下建立一個專屬的 GCP 專案,以實現整合、隔離與穩定性。

  2. 啟用 Cloud Logging API 和 Cloud Pub/Sub API ,用於專用專案。

    注意事項

    請確保你不要選擇 Pub/Sub Lite API。

建立一個專門的服務帳號,並設定必要的角色

要建立服務帳號並指派所需角色,請執行以下步驟:

  1. 建立一個專屬的服務帳號。
  2. 複製 電子郵件 的值。 你之後會需要服務帳號的電子郵件地址。
  3. 將發佈/訂閱管理員角色指派給服務帳號。
  4. 在組織層級將 日誌設定撰寫者 角色指派給服務帳號。

為專用服務帳號建立私鑰

要為服務帳號產生私鑰,請執行以下步驟:

  1. 切換到專案層級。

  2. 選擇 服務帳號。

  3. 產生 一個 JSON 私鑰。

    注意事項

    稍後你會需要已下載到裝置上的 JSON 檔案。

取回您的組織識別碼

記下你的 組織編號。 你之後會需要組織ID。 欲了解更多資訊,請參閱 「取得您的組織識別碼」。

將 Google Cloud Platform 稽核連接到 Defender for Cloud Apps

此程序說明如何新增 GCP 連線細節,將 Google Cloud Platform 審計連結至 Defender for Cloud Apps。

  1. 在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器。

  2. 在 應用程式連接器頁面 ,若要提供 GCP 連接器憑證,請執行以下其中一項:

    注意事項

    我們建議你連接 Google Workspace 實例,以實現統一的使用者管理與治理。 即使你沒有使用 Google Workspace 產品,且 GCP 使用者是透過 Google Workspace 使用者管理系統管理,這也是建議的做法。

為了新連接器

  1. 選取 +連線應用程式,然後選取 Google Cloud Platform。

    截圖顯示在 Defender 入口網站中 Google Cloud Platform 應用連接器的位置。

  2. 在下一個視窗中,輸入連接器名稱,然後選擇 「下一頁」。

    截圖顯示在 Defender 入口網站中該在哪裡新增實例名稱。

  3. 在 「輸入詳情 」頁面,請執行以下操作,然後選擇 提交。

    1. 在 組織識別 框中,輸入你之前儲存的 組織編號 。
    2. 在 私鑰檔案 框中,瀏覽你建立服務帳號金鑰時下載的 JSON 私鑰檔案。

    截圖顯示在 Defender 入口網站中該輸入組織 ID 和私鑰檔案的位置。

對於現有連接器

  1. 在連接器清單中,出現 GCP 連接器的那一列,選擇 編輯設定。

  2. 在 「輸入詳情 」頁面,請執行以下操作,然後選擇 提交。

    1. 在 組織識別 框中,輸入你之前儲存的 組織編號 。
    2. 在 私鑰檔案 框中,瀏覽你建立服務帳號金鑰時下載的 JSON 私鑰檔案。

    截圖顯示在 Defender 入口網站中該輸入組織 ID 和私鑰檔案的位置。

  3. 在 Microsoft Defender 入口網站中,選擇設定。 然後選擇 雲端應用程式。 在 已連接的應用程式中,選擇 應用程式連接器。 請確認已連接的應用程式連接器狀態為 「已連接」。

    注意事項

    適用於雲端應用程式的 Defender 會使用整合專案中的整合服務帳戶,建立彙總匯出接收器 (組織層級)、Pub/Sub 主題及 Pub/Sub 訂閱。

    彙總匯出接收器用於彙總整個 GCP 組織的記錄,而所建立的 Pub/Sub 主題則做為目的地。 Defender for Cloud Apps 透過 Pub/Sub 訂閱訂閱此主題,該訂閱用於取得 GCP 組織內的管理員活動日誌。

後續步驟

請使用以下資源,進一步了解如何控制與排除雲端應用程式連線問題: