Google ACE: Bezpieczeństwo, zgodność i ochrona danych — Przewodnik do nauki
Część Google Associate Cloud Engineer — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Google, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Bezpieczeństwo, zgodność z przepisami i ochrona danych w Google Cloud opierają się na modelu współdzielonej odpowiedzialności oraz podejściu „secure-by-default” i obronie w głąb. Google zabezpiecza infrastrukturę fizyczną, podstawowe usługi i domyślne szyfrowanie, podczas gdy Ty zabezpieczasz tożsamość i dostęp, klasyfikację i retencję danych, konfiguracje aplikacji oraz procesy operacyjne. Projektuj zgodnie z zasadą najmniejszych uprawnień w całej hierarchii zasobów, używaj grup zamiast pojedynczych użytkowników, preferuj tożsamości zarządzane i krótkożyciowe poświadczenia oraz stosuj warstwowe mechanizmy kontroli, aby awaria jednego z nich nie doprowadziła do naruszenia bezpieczeństwa. Od samego początku buduj obserwowalność i przepływy pracy związane z reagowaniem, aby można było stale mierzyć i poprawiać stan bezpieczeństwa.
Podstawy tożsamości i dostępu
- Współdzielona odpowiedzialność i zasada najmniejszych uprawnień
- Organizuj projekty w ramach jednej organizacji, używając folderów odzwierciedlających granice zaufania. Stosuj ograniczenia Organization Policy, aby wymusić bezpieczne ustawienia domyślne (na przykład zakaz publicznych adresów IP, ograniczenie lokalizacji, zapobieganie tworzeniu kluczy kont usług).
- Nadawaj role IAM grupom Google (Google Groups), a nie użytkownikom, i preferuj role predefiniowane zamiast ról podstawowych. Regularnie przeglądaj przypisania ról i usuwaj niewykorzystywane uprawnienia.
Włącz audytowalność i możliwość przypisywania działań. Dla administracyjnego dostępu do systemu operacyjnego maszyn wirtualnych używaj OS Login z kluczami SSH per użytkownik; nadawaj grupom role roles/compute.osLogin lub roles/compute.osAdminLogin. Przykład:
undefined
-
undefined
Typowe błędy: nadawanie użytkownikom ról owner lub editor, używanie kluczy SSH na poziomie projektu oraz tworzenie długożyciowych kluczy kont usług.
Ochrona dostępu do aplikacji za pomocą BeyondCorp i Identity-Aware Proxy (IAP)
- IAP kończy świadomy tożsamości dostęp na brzegu sieci Google dla aplikacji HTTPS oraz dla przekierowania TCP (SSH/RDP), eliminując potrzebę wystawiania aplikacji lub bastionów do internetu. Połącz z politykami dostępu świadomymi kontekstu (Access Context Manager), aby wymagać określonego stanu bezpieczeństwa urządzenia, zakresów IP lub przynależności do grup użytkowników.
- Korzyści: scentralizowane uwierzytelnianie i autoryzacja (authN/Z), silne przypisywanie działań, zmniejszona powierzchnia ataku i uproszczona polityka zapory sieciowej (blokuj ruch przychodzący z wyjątkiem load balancera/IAP).
- Kompromisy: błędna konfiguracja może zablokować administratorów; utrzymuj ścieżkę awaryjną („break-glass path”, np. ograniczony właściciel projektu, dostęp do konsoli poza pasmem). Niektóre starsze protokoły lub usługi inne niż HTTP mogą wymagać przekierowania TCP przez IAP lub alternatywnych mechanizmów kontroli.
Konta usług i tożsamość obciążeń roboczych
- Preferuj dołączanie kont usług do Compute Engine, GKE z Workload Identity, Cloud Run i Cloud Functions, aby obciążenia robocze automatycznie uzyskiwały krótkożyciowe tokeny. Unikaj osadzania kluczy; wyłącz tworzenie kluczy kont usług za pomocą polityki organizacji. Ograniczaj zakres uprawnień IAM dla kont usług (zasada najmniejszych uprawnień).
- Typowe błędy: szerokie nadawanie roli roles/iam.serviceAccountUser, co pozwala na podszywanie się (impersonation); konta usług z nadmiernymi uprawnieniami, które stają się celem do poruszania się wewnątrz sieci (lateral movement).
Ochrona danych i zarządzanie kluczami
- Szyfrowanie, Cloud KMS, CMEK i szyfrowanie kopertowe
- Google domyślnie szyfruje wszystkie dane w spoczynku (at rest) i w tranzycie (in transit). Aby uzyskać dodatkową kontrolę i separację obowiązków, używaj kluczy szyfrujących zarządzanych przez klienta (CMEK) w usłudze Cloud KMS. Wiele usług (BigQuery, Cloud Storage, Pub/Sub, dyski Compute Engine) obsługuje CMEK; usługi te używają szyfrowania kopertowego, w którym Twój klucz CMEK opakowuje klucze DEK (Data Encryption Keys) per obiekt lub per fragment danych.
Zaplanuj hierarchię kluczy: pęki kluczy (key rings) per region, klucze kryptograficzne per domena danych i rotacja co 90–365 dni w zależności od ryzyka. Przykładowa rotacja:
undefined
Kontrola dostępu: nadawaj kontom usług rolę Cloud KMS CryptoKey Encrypter/Decrypter tylko dla wymaganych kluczy. Monitoruj za pomocą logów użycia Cloud KMS.
Typowe błędy i kompromisy: wyłączenie lub usunięcie klucza CMEK sprawia, że zależne dane stają się nieczytelne; planuj runbooki na wypadek incydentów, dokładnie sprawdzaj uprawnienia IAM przed rotacją i utrzymuj dostępność kluczy w różnych wdrożeniach. Rozważ użycie External Key Manager, jeśli musisz przechowywać klucze poza Google Cloud; weź pod uwagę dodatkowe opóźnienia i ryzyko związane z zewnętrzną zależnością.
Secret Manager i eliminacja poświadczeń zaszytych w kodzie
- Przechowuj klucze API, hasła do baz danych i tokeny w Secret Manager z automatycznym wersjonowaniem i dostępem opartym na IAM. Zintegruj rotację za pomocą Cloud Scheduler → Pub/Sub → Cloud Functions/Run, która aktualizuje system źródłowy i zapisuje nową wersję sekretu. Aplikacje pobierają sekrety podczas uruchamiania lub na żądanie i buforują je w minimalnym stopniu.
- Dobre praktyki: nigdy nie zatwierdzaj sekretów w kodzie lub obrazach; unikaj wypisywania sekretów do logów; nadawaj rolę roles/secretmanager.secretAccessor tożsamościom obciążeń roboczych; używaj etykiet do oznaczania poziomu poufności.
- Typowe błędy: osadzanie sekretów w zmiennych środowiskowych, które są logowane podczas awarii; zapominanie o aktualizacji aplikacji zależnych po rotacji; szerokie uprawnienia IAM do sekretów.
Klasyfikacja danych, retencja i prywatność
- Klasyfikuj dane (publiczne, wewnętrzne, poufne, regulowane) i oznaczaj zasoby za pomocą etykiet. Używaj zabezpieczeń na poziomie kolumny (column-level security) i polityk dostępu na poziomie wiersza (row access policies) w BigQuery, aby uzyskać szczegółową kontrolę. Do wykrywania i maskowania danych użyj Sensitive Data Protection (DLP).
- Wdróż retencję: cykl życia obiektów (Object Lifecycle) w Cloud Storage (przenoszenie między klasami w oparciu o wiek, usuwanie), polityki retencji bucketów z blokadami (holds) oraz TTL dla tabel lub partycji w BigQuery. Dostosuj retencję do wymogów prawnych; dłuższa retencja zwiększa ryzyko i koszty.
- Prywatność i rezydencja danych: ograniczaj lokalizacje zasobów za pomocą polityk organizacji; wybieraj pamięć masową multiregionalną vs regionalną w oparciu o wymagania dotyczące suwerenności danych i opóźnień. Dostarczaj dowody za pomocą logów audytowych i pulpitów nawigacyjnych stanu bezpieczeństwa w SCC.
Bezpieczeństwo sieci i usług brzegowych
Wielowarstwowa ochrona sieci (defense in depth)
- Używaj reguł zapory sieciowej VPC z domyślną zasadą odmowy (deny); zezwalaj tylko na niezbędne zakresy źródłowe i porty. Preferuj Private Google Access i Private Service Connect, aby ruch API nie przechodził przez publiczny internet. Rejestruj logi VPC Flow Logs i Firewall Rules Logging; regularnie przeglądaj wzorce ruchu wychodzącego.
- W celu kontroli ruchu wychodzącego, zablokuj cały ruch wychodzący (egress), a następnie jawnie zezwól na niezbędne miejsca docelowe za pomocą proxy FQDN egress lub NAT z proxy. Monitoruj logi Cloud NAT i skonfiguruj logowanie DNS.
VPC Service Controls (VPC SC), perymetry usług i poziomy dostępu
- Otaczaj obsługiwane interfejsy API Google (na przykład BigQuery, Storage, Pub/Sub) perymetrami usług, aby ograniczyć ryzyko eksfiltracji danych, nawet w przypadku przejęcia poświadczeń. Użyj Access Context Manager do definiowania poziomów dostępu według grupy użytkowników, adresu IP lub stanu urządzenia, co umożliwia tworzenie polityk kontekstowych.
- W razie potrzeby skonfiguruj reguły ruchu wychodzącego (egress) dla legalnych integracji między perymetrami oraz mostów perymetrowych (perimeter bridges). Testuj w trybie dry-run VPC SC, aby wykryć potencjalne problemy przed wdrożeniem.
- Scenariusze awarii: niezamierzone blokowanie zadań CI/CD lub zadań międzyprojektowych, awarie integracji z usługami firm trzecich lub obchodzenie zabezpieczeń przez programistów używających niezarządzanych urządzeń. Dokumentuj wyjątki i regularnie je przeglądaj.
Cloud Armor, ochrona DDoS i reguły WAF
- Globalna sieć brzegowa Google zapewnia stałą ochronę DDoS na poziomie L3/L4. Cloud Armor dodaje ochronę na poziomie L7 dla zewnętrznych systemów równoważenia obciążenia HTTP(S), w tym ograniczanie liczby zapytań (rate limiting), dostęp oparty na geolokalizacji/IP, wyrażenia niestandardowe i prekonfigurowane zestawy reguł WAF.
Przykład utworzenia i dołączenia podstawowej zapory WAF:
undefined
-
undefined
- Dołącz politykę do usługi backendowej Twojego systemu równoważenia obciążenia HTTPS.
- Dobre praktyki: uruchamiaj reguły w trybie podglądu (preview), aby zredukować liczbę fałszywych alarmów (false positives), dodaj reguły zezwalające dla znanego, bezpiecznego ruchu i włącz ochronę adaptacyjną (adaptive protection), jeśli jest dostępna. Kompromisy: Cloud Armor działa na systemach równoważenia obciążenia HTTP(S) i opartych na proxy; network load balancers i wewnętrzne systemy równoważenia obciążenia (internal LBs) wymagają innych mechanizmów kontroli.
Operacje bezpieczeństwa i zgodność
Security Command Center (SCC) i zarządzanie stanem bezpieczeństwa
- Używaj SCC jako płaszczyzny kontrolnej do wglądu w ryzyko. Poziom Standard agreguje ustalenia dotyczące błędnych konfiguracji i dane o podatnościach; poziom Premium dodaje wykrywanie zagrożeń (na przykład Event Threat Detection, VM and Container Threat Detection) oraz wgląd w ścieżki ataku.
- Klasyfikuj ustalenia według wagi, przypisuj właścicieli i śledź postęp aż do zamknięcia. Eksportuj ustalenia do BigQuery lub Pub/Sub w celu integracji z SIEM i gromadzenia dowodów. Ciągle mierz stan bezpieczeństwa w odniesieniu do polityk organizacji i ustawiaj alerty w przypadku regresji.
Shielded VM, bezpieczny rozruch, vTPM, monitorowanie integralności i wzmacnianie systemu operacyjnego
- Włącz funkcje Shielded VM, aby blokować rootkity i manipulacje procesem rozruchu: Secure Boot, vTPM i Integrity Monitoring do wykrywania zmian w bootloaderach i jądrze. Niektóre niestandardowe jądra lub niepodpisane moduły mogą nie przejść weryfikacji Secure Boot; zweryfikuj obrazy przed włączeniem tej funkcji.
- Wzmocnij system operacyjny za pomocą OS Config, aby zapewnić zgodność z aktualizacjami, stosować standardy bazowe zgodne z CIS, minimalizować pakiety, używać SSH bez haseł oraz logować zdarzenia sudo i uwierzytelniania. Preferuj przekierowanie TCP przez IAP dla SSH i ograniczaj ruch przychodzący do 0.0.0.0/0.
Logowanie na potrzeby analizy śledczej, klasyfikacja incydentów, powstrzymywanie i usuwanie skutków
- Logowanie umożliwiające analizę śledczą: dzienniki audytu Admin Activity i Data Access, VPC Flow Logs, Firewall Rules Logging, logi Cloud DNS, logi systemów równoważenia obciążenia oraz logi dostępu do Cloud KMS i Secret Manager. Eksportuj do scentralizowanego projektu logów i BigQuery z odpowiednim okresem przechowywania i kontrolą dostępu.
- Scenariusz klasyfikacji i powstrzymywania incydentów:
- Weryfikuj wskaźniki za pomocą ustaleń SCC i skorelowanych logów.
- Powstrzymuj zagrożenie, unieważniając podejrzane tokeny, wyłączając naruszone konta usług, dodając reguły zapory sieciowej typu ‘deny’ lub tymczasowo izolując instancje za pomocą tagów.
- Zabezpiecz dowody: wykonuj migawki dysków, eksportuj logi, przechwytuj pamięć, jeśli to konieczne, używając zatwierdzonych narzędzi, i dokumentuj łańcuch dowodowy (chain-of-custody).
- Usuwaj skutki: rotuj sekrety i klucze, instaluj poprawki na podatności, odbudowuj systemy z zaufanych obrazów, dodawaj mechanizmy wykrywania, aby zapobiec ponownemu wystąpieniu, i przeprowadzaj przegląd poincydentalny w celu wzmocnienia kontroli.
Praktyczny scenariusz problemowy
Firma Nimbus Finance uruchamia obciążenia webowe i API za zewnętrznymi systemami równoważenia obciążenia HTTP(S), przetwarza regulowane dane w BigQuery i Cloud Storage oraz umożliwia inżynierom zdalny dostęp administracyjny. Niedawne ćwiczenia typu red-team wykazały ryzyko eksfiltracji danych poprzez przejęte poświadczenia i ruch horyzontalny (lateral movement). Zespół operacyjny musi wzmocnić dostęp, chronić dane i ulepszyć wykrywanie bez zakłócania ciągłości działania.
- Wymuś użycie OS Login z atrybucją administratora
- Kroki: Włącz OS Login dla całego projektu; dodaj uprawnienie compute.osAdminLogin do grupy inżynierów; usuń klucze SSH obowiązujące w całym projekcie.
- Uzasadnienie: Klucze SSH per użytkownik i nadawanie ról oparte na IAM zapewniają jasną atrybucję i proste unieważnianie dostępu. Eliminacja współdzielonych kluczy ogranicza ruch horyzontalny.
- Zabezpiecz zdalny dostęp za pomocą IAP i dostępu kontekstowego
- Kroki: Umieść interfejs administracyjny za systemem równoważenia obciążenia HTTPS chronionym przez IAP; wymagaj członkostwa w grupie operacyjnej oraz zgodności z polityką firmowego adresu IP/urządzenia za pośrednictwem Access Context Manager.
- Uzasadnienie: Dostęp w modelu zero-trust eliminuje publiczną ekspozycję i centralnie wymusza warunki dotyczące tożsamości i urządzenia, zmniejszając ryzyko phishingu i credential stuffing.
- Wdróż Cloud Armor WAF z etapowym wprowadzaniem reguł
- Kroki: Utwórz politykę Cloud Armor; włącz prekonfigurowane reguły WAF dla SQLi/XSS w trybie podglądu (preview); dodaj regułę ograniczającą częstotliwość zapytań (rate-limiting) dla /login; monitoruj logi; następnie włącz egzekwowanie reguł.
- Uzasadnienie: Tryb podglądu redukuje fałszywe alarmy (false positives); ukierunkowane ograniczenia częstotliwości zapytań powstrzymują ataki typu credential stuffing i boty, nie szkodząc legalnemu ruchowi.
- Obejmij usługi danych kontrolą VPC Service Controls
- Kroki: Utwórz perymetr usług (service perimeter) dla projektów BigQuery i Cloud Storage; zdefiniuj reguły ruchu wychodzącego (egress) dla zatwierdzonych zadań CI/CD i analitycznych; wymagaj poziomów dostępu opartych na grupie i sieci.
- Uzasadnienie: Perymetry ograniczają ryzyko eksfiltracji danych przy użyciu ważnych poświadczeń poprzez ograniczenie, gdzie i jak można uzyskać dostęp do chronionych danych.
- Zastosuj CMEK z Cloud KMS i zaplanuj rotację kluczy
- Kroki: Utwórz regionalne pęki kluczy (key rings) i klucze kryptograficzne dla BigQuery i Storage; nadaj kontom usług tylko rolę roles/cloudkms.cryptoKeyEncrypterDecrypter; ustaw harmonogram rotacji na 180 dni; monitoruj logi użycia kluczy.
- Uzasadnienie: CMEK wymusza rozdział obowiązków i kontrolowane granice kryptograficzne; rotacja ogranicza promień rażenia w przypadku ujawnienia klucza.
- Scentralizuj sekrety w Secret Manager i zautomatyzuj ich rotację
- Kroki: Przenieś tokeny baz danych i firm trzecich do Secret Manager; nadaj obciążeniom dostęp na zasadzie najmniejszych uprawnień; zaimplementuj zadanie Cloud Scheduler → Pub/Sub → Cloud Run do rotacji sekretów i tworzenia nowych wersji.
- Uzasadnienie: Eliminuje poświadczenia zapisane na stałe w kodzie; wersjonowanie i automatyzacja zapewniają przewidywalną, audytowalną rotację z minimalnym czasem przestoju.
- Wzmocnij bezpieczeństwo hosta za pomocą Shielded VM i wzmacniania systemu operacyjnego
- Kroki: Włącz Secure Boot, vTPM i Integrity Monitoring na wszystkich instancjach Compute Engine; wymuś SSH bez hasła; użyj OS Config do cotygodniowego instalowania poprawek i stosowania standardów bazowych CIS.
- Uzasadnienie: Zapobiega manipulacjom na poziomie rozruchu, wykrywa zmiany w konfiguracji i zmniejsza powierzchnię ataku na węzłach obliczeniowych.
- Zwiększ obserwowalność i zarządzanie stanem bezpieczeństwa za pomocą SCC
- Kroki: Włącz SCC Premium w całej organizacji; skonfiguruj powiadomienia w czasie rzeczywistym do Pub/Sub; eksportuj ustalenia i logi do BigQuery; zbuduj pulpity nawigacyjne dla kluczowych wskaźników wydajności (KPI), takich jak liczba otwartych ustaleń o wysokiej wadze czy średni czas do naprawy.
- Uzasadnienie: Ujednolicony wgląd skraca czas od wykrycia do reakcji i dostarcza dowodów zgodności.
- Przygotuj i przetestuj scenariusz reagowania na incydenty
- Kroki: Udokumentuj kroki klasyfikacji, uprzywilejowane konta awaryjne (break-glass) i działania powstrzymujące (wyłączenie w IAM, izolacja za pomocą zapory sieciowej, unieważnienie tokenów); ćwicz kwartalnie; wymuś przechowywanie logów i blokady obiektów (object holds) w projekcie dowodowym.
- Uzasadnienie: Przećwiczone procedury zmniejszają liczbę błędów pod presją i zachowują integralność danych śledczych na potrzeby analizy przyczyn źródłowych i raportowania regulacyjnego.
- Weryfikuj zmiany i minimalizuj zakłócenia
- Kroki: Użyj trybu ‘dry run’ w VPC SC i trybu podglądu w Cloud Armor, aby wykryć potencjalne problemy; wdrażaj zmiany środowiskami z użyciem wdrożeń kanarkowych (canaries); utrzymuj plan wycofywania zmian i okna serwisowe.
- Uzasadnienie: Kontrolowane wdrażanie łagodzi ryzyko dla dostępności wynikające z zaostrzenia zabezpieczeń, jednocześnie osiągając docelową redukcję ryzyka eksfiltracji i nieautoryzowanego dostępu.
← Monitorowanie · Wszystkie domeny · Niezawodność →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →