Referência de práticas recomendadas do Google Cloud

O Workload Manager verifica o estado dos seus recursos em relação às práticas recomendadas atualizadas e ajuda a melhorar a qualidade, a confiabilidade e o desempenho das cargas de trabalho em execução no Google Cloud.

Este documento lista as práticas recomendadas compatíveis com o Workload Manager para avaliar as cargas de trabalho em execução no Google Cloud. Para saber mais sobre o Workload Manager, consulte Visão geral do produto.

Níveis de gravidade

Quando você executa uma avaliação, o Gerenciador de cargas de trabalho compara o estado atual dos recursos com as práticas recomendadas. Se um recurso não obedecer a uma prática recomendada selecionada, o Workload Manager vai atribuir a ele um nível de gravidade que indica o quanto o recurso está fora da conformidade. O console Google Cloud marca cada recurso não compatível com um ícone. A tabela a seguir explica esses ícones, os níveis de gravidade correspondentes, como a configuração atual do recurso pode afetar sua carga de trabalho e as recomendações para modificar o recurso e aderir às práticas recomendadas.
Ícone Nível de gravidade Impactos Recomendação
Crítico Confiabilidade do sistema, interrupções não planejadas, configuração incompatível

Resolva o problema o mais rápido possível para evitar um impacto na disponibilidade do sistema e na integridade dos dados devido a um alto risco de interrupção não planejada.

Alta Desempenho degradado, estabilidade do sistema Resolver durante a próxima janela de manutenção planejada.
Médio Desempenho e capacidade de suporte abaixo do ideal Resolva assim que possível.
Baixo Comportamento informativo e não essencial Embora não seja necessária uma resolução, revisar essa prática recomendada pode fornecer insights úteis.

Práticas recomendadas compatíveis

O Workload Manager ajuda a avaliar os seguintes tipos de carga de trabalho para garantir que eles sigam as práticas recomendadas do Google Cloud :

As seções a seguir listam as práticas recomendadas compatíveis com suas cargas de trabalho executadas no Google Cloud.

Há um total de 627 regras de práticas recomendadas disponíveis.

Contagem de regras por práticas recomendadas

Categoria Contagem de regras
Chaves de API4
Transparência no acesso1
AlloyDB para PostgreSQL4
Apigee X1
Artifact Registry1
BigQuery10
Cloud Bigtable3
Cloud Build1
Cloud DNS3
Cloud Functions3
Cloud Key Management Service14
Cloud Load Balancing4
Cloud Logging3
Cloud Pub/Sub7
Cloud Router6
Cloud Run3
Cloud SQL35
Cloud Spanner6
Cloud Storage20
Cloud VPN4
Composer1
Compute Engine95
Dataproc2
Filestore5
Firestore1
Plataforma de agentes do Gemini Enterprise18
Workbench da Gemini Enterprise Agent Platform11
Google Kubernetes Engine55
IAM75
Memorystore para Memcache2
Memorystore for Redis8
Memorystore for Redis Cluster3
NetApp Volumes1
Rede5
Serviço de política da organização58
Resource Manager3
SecOps1
Secret Manager2
Security Command Center1
Proteção de Dados Sensíveis1
MySQL: geral7
OpenShift: otimização de custos1
OpenShift: eficiência operacional6
OpenShift: confiabilidade5
OpenShift: segurança6
Redis: geral7
SAP: geral14
SAP: HANA10
SAP: HANA Insights18
SAP: práticas recomendadas de segurança do HANA19
SAP: alta disponibilidade33
SAP: NetWeaver3
SQL Server: otimização de custos2
SQL Server: cluster de failover2
SQL Server: desempenho10
SQL Server: estabilidade3
Total627

As práticas recomendadas são marcadas para ajudar você a identificar as áreas de foco:

Selecione uma ou mais categorias de regras para filtrar a lista a seguir.

Práticas recomendadas do Google Cloud: chaves de API (4 resultados)

  • Gravidade:
    Gravidade: média Média
    Tags: IAM, chave de API, segurança, CSPR, CoNa
    Recurso: apikeys.googleapis.com/Key
    Detalhes
    Verifica se todas as chaves de API têm restrições aplicadas, evitando o uso indevido que pode levar a violações de segurança, acesso aos dados não autorizado e custos inesperados.
  • Gravidade:
    Gravidade: média Média
    Tags: IAM, chave de API, segurança, CSPR, CoNa
    Recurso: apikeys.googleapis.com/Key
    Detalhes
    Garante que as chaves de API estejam restritas a serviços específicos, evitando possíveis usos indevidos que podem levar à ativação não autorizada de APIs, vulnerabilidades de segurança e custos inesperados.
  • Gravidade:
    Gravidade: baixa Baixa
    Tags: IAM, chave de API, segurança, CSPR
    Recurso: apikeys.googleapis.com/Key
    Detalhes
    Impõe uma política de rotação de 90 dias para chaves de API, minimizando o risco de segurança de credenciais perdidas, vazadas ou comprometidas.
  • Gravidade:
    Gravidade: média Média
    Tags: IAM, chave de API, segurança, CSPR
    Recurso: apikeys.googleapis.com/Key
    Detalhes
    Sinaliza a existência de qualquer chave de API para incentivar o uso de métodos de autenticação mais seguros, como contas de serviço, reduzindo assim o risco associado a credenciais estáticas e de longa duração.

Práticas recomendadas do Google Cloud: Transparência no acesso (1 resultado)

  • Gravidade:
    Gravidade: média Média
    Tags: Transparência no acesso, serviceusage, segurança, compliance
    Recurso: serviceusage.googleapis.com/Service
    Detalhes
    Verifica se o serviço de Transparência no acesso está ativado. A Transparência no acesso fornece registros das ações realizadas pela equipe do Google ao acessar seu conteúdo.

Práticas recomendadas do Google Cloud: AlloyDB para PostgreSQL (4 resultados)

  • Gravidade:
    Gravidade: média Média
    Tags: AlloyDB, Backup, Confiabilidade, Custo, BCDR, Proteção de dados, CSPR
    Recurso: alloydb.googleapis.com/Cluster
    Detalhes
    Verifica se os clusters do AlloyDB têm uma política de backup automatizada ativada, garantindo que os dados críticos estejam protegidos contra perda e possam ser recuperados rapidamente para manter a continuidade dos negócios e a confiabilidade do serviço.
  • Gravidade:
    Gravidade: média Média
    Tags: AlloyDB, Backup, BCDR, DataProtection, Reliability, Cost, CSPR
    Recurso: alloydb.googleapis.com/Cluster
    Detalhes
    Verifica se os clusters do AlloyDB têm backup contínuo ativado, oferecendo recuperação pontual (PITR) crucial para proteger contra perda de dados e garantir a continuidade dos negócios.
  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, operações, BCDR, CSPR
    Recurso: alloydb.googleapis.com/Cluster
    Detalhes
    Verifica se os clusters do AlloyDB têm uma política de atualização de manutenção definida. Ao definir uma política de manutenção, as organizações podem programar atualizações fora dos horários de pico para minimizar interrupções. A ausência dessa política implica um tempo padrão que pode coincidir com períodos operacionais críticos.
  • Gravidade:
    Gravidade: alta Alta
    Tags: AlloyDB, Segurança, Rede, CSPR
    Recurso: alloydb.googleapis.com/Instance
    Detalhes
    Verifica se as instâncias do AlloyDB têm IP público ativado. Os IPs públicos expõem a instância à Internet, aumentando a superfície de ataque. É recomendável usar IPs particulares.

Práticas recomendadas do Google Cloud: Apigee X (1 resultado)

  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, API, Apigee, alta disponibilidade, BCDR, CoNa
    Recurso: apigee_Organization_RESOURCE_INSTANCE
    Detalhes
    Verifica se uma organização da Apigee X tem instâncias da Apigee implantadas em pelo menos duas regiões diferentes. A implantação multirregional da Apigee garante redundância do gateway de API, baixa latência e proteção contra interrupções regionais.

Práticas recomendadas do Google Cloud: Artifact Registry (1 resultado)

  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, disponibilidade, BCDR
    Recurso: artifactregistry.googleapis.com/Repository
    Detalhes
    Verifica se os repositórios do Artifact Registry estão configurados para usar um local multirregional (por exemplo, us, europe, asia). Usar locais multirregionais garante que os artefatos sejam replicados em várias regiões geográficas, aumentando significativamente a disponibilidade e a resiliência contra interrupções regionais.

Práticas recomendadas do Google Cloud: BigQuery (10 resultados)

  • Gravidade:
    Gravidade: média Média
    Tags: BigQuery, conjunto de dados, criptografia, CMEK, segurança, CSPR
    Recurso: bigquery.googleapis.com/Dataset
    Detalhes
    Verifica se os conjuntos de dados do BigQuery estão criptografados usando chaves de criptografia gerenciadas pelo cliente (CMEK) do Cloud KMS. Embora o BigQuery criptografe os dados em repouso por padrão com chaves gerenciadas pelo Google, a CMEK oferece um controle mais refinado sobre o gerenciamento de chaves, incluindo rotação, controle de acesso e registro de auditoria. Essa regra inspeciona o campo defaultEncryptionConfiguration na configuração dos conjuntos de dados. Uma violação é acionada se esse campo estiver ausente ou se existir, mas não tiver uma propriedade "kmsKeyName". A ausência de "defaultEncryptionConfiguration" ou "kmsKeyName" significa que o conjunto de dados não está usando a CMEK para criptografia, o que pode afetar a conformidade e a postura de segurança.
  • Gravidade:
    Gravidade: baixa Baixa
    Tags: BigQuery, conjunto de dados, rótulos, organização, FinOps, gerenciamento, CSPR
    Recurso: bigquery.googleapis.com/Dataset
    Detalhes
    Verifica se um conjunto de dados do BigQuery tem rótulos aplicados. Os rótulos são pares de chave-valor definidos pelo usuário que ajudam a organizar e gerenciar recursos no Google Cloud. Elas são usadas para filtragem, agrupamento e relatórios de custos. Essa regra verifica a presença do campo "rótulos" no conjunto de dados. Uma violação é acionada se o campo "labels" estiver ausente ou vazio.
  • Gravidade:
    Gravidade: baixa Baixa
    Tags: BigQuery, conjunto de dados, tags, organização, gerenciamento, controle de acesso, FinOps, CSPR, CoNa, MVSP
    Recurso: bigquery.googleapis.com/Dataset
    Detalhes
    Verifica se um conjunto de dados do BigQuery tem tags de recursos aplicadas. As tags de recursos são pares de chave-valor gerenciados pelo Resource Manager. Eles são usados para fins organizacionais mais amplos, incluindo a integração com outros serviços do Google Cloud e sistemas externos (por exemplo, para controle de acesso via vinculações de tag). Essa regra verifica a presença do campo "resourceTags". Uma violação será gerada se o campo "tags" estiver ausente ou vazio.
  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, BigQuery, multirregião, alta disponibilidade, BCDR
    Recurso: bigquery.googleapis.com/Dataset
    Detalhes
    Verifica se os conjuntos de dados do BigQuery estão configurados com um local multirregional (como "US" ou "EU") para garantir alta resiliência e redundância de dados em todas as regiões. Os conjuntos de dados regionais (configurações com um hífen) não atendem a esse padrão.
  • Gravidade:
    Gravidade: alta Alta
    Tags: BigQuery, conjunto de dados, segurança, privacidade, custo, confiabilidade, CSPR
    Recurso: bigquery.googleapis.com/Dataset
    Detalhes
    Verifica se os conjuntos de dados do BigQuery não estão expostos publicamente. Conjuntos de dados expostos publicamente podem levar a vazamentos de dados não intencionais e possíveis violações de privacidade. O BigQuery oferece controles de acesso granulares por papéis do IAM, e os conjuntos de dados precisam ser restritos apenas a usuários e contas de serviço autorizados. Essa regra verifica a presença de allUsers ou allAuthenticatedUsers na lista de controle de acesso dos conjuntos de dados, o que concede acesso público. A ausência dessas entradas indica que o conjunto de dados não está acessível ao público.
  • Gravidade:
    Gravidade: média Média
    Tags: BigQuery, tabela, criptografia, CMEK, KMS, segurança, compliance, CSPR
    Recurso: bigquery.googleapis.com/Table
    Detalhes
    Verifica se as tabelas do BigQuery estão criptografadas usando chaves de criptografia gerenciadas pelo cliente (CMEK) no Cloud KMS. Por padrão, o BigQuery criptografa dados em repouso usando chaves gerenciadas pelo Google. A CMEK oferece um controle mais granular sobre as chaves de criptografia, permitindo que as organizações gerenciem a rotação de chaves, o acesso e a auditoria. Essa regra examina o campo "encryptionConfiguration" na configuração das tabelas. Se esse campo estiver ausente ou existir, mas não contiver um kmsKeyName, isso indica que a tabela não está usando a CMEK para criptografia.
  • Gravidade:
    Gravidade: baixa Baixa
    Tags: BigQuery, tabela, expiração, ciclo de vida dos dados, otimização de custos, governança de dados, CSPR
    Recurso: bigquery.googleapis.com/Table
    Detalhes
    Verifica se uma tabela do BigQuery tem um prazo de validade definido. Definir um prazo de validade para as tabelas é uma prática recomendada para gerenciar o ciclo de vida dos dados e controlar os custos de armazenamento, especialmente para tabelas temporárias ou de staging. Essa regra examina o campo "expirationTime" na configuração das tabelas. Se expirationTime for nulo (ou estiver faltando, o que é tratado da mesma forma em Rego), isso indica que a tabela não tem um tempo de expiração definido, e uma violação é gerada. Um tempo de expiração explícito é uma boa prática para a governança de dados.
  • Gravidade:
    Gravidade: baixa Baixa
    Tags: BigQuery, tabela, rótulos, organização, FinOps, gerenciamento, CSPR
    Recurso: bigquery.googleapis.com/Table
    Detalhes
    Verifica se uma tabela do BigQuery tem rótulos aplicados. Os rótulos são pares de chave-valor definidos pelo usuário que ajudam a organizar e gerenciar recursos no Google Cloud. Elas são usadas para filtragem, agrupamento e relatórios de custos. Essa regra verifica a presença do campo "labels" na tabela. Uma violação é acionada se o campo "labels" estiver ausente ou vazio.
  • Gravidade:
    Gravidade: baixa Baixa
    Tags: BigQuery, tabela, tags, organização, gerenciamento, controle de acesso, FinOps, CSPR, CoNa, MVSP
    Recurso: bigquery.googleapis.com/Table
    Detalhes
    Verifica se uma tabela do BigQuery tem tags de recursos aplicadas. As tags de recursos são pares de chave-valor gerenciados pelo Resource Manager. Eles são usados para fins organizacionais mais amplos, incluindo a integração com outros serviços do Google Cloud e sistemas externos (por exemplo, para controle de acesso via vinculações de tag). Essa regra verifica a presença do campo "resourceTags". Uma violação será gerada se o campo "resourceTags" estiver ausente ou vazio.
  • Gravidade:
    Gravidade: baixa Baixa
    Tags: BigQuery, tabela, partição, expiração, DataLifecycle, CostOptimization, TimePartitioning, CSPR
    Recurso: bigquery.googleapis.com/Table
    Detalhes
    Verifica se uma tabela do BigQuery com particionamento por tempo tem um prazo de validade de partição definido. O prazo de validade da partição exclui automaticamente as partições mais antigas que a duração especificada. Isso é fundamental para gerenciar custos de armazenamento e o ciclo de vida dos dados, especialmente em conjuntos de dados grandes de séries temporais. Essa regra examina o campo "timePartitioning" e, especificamente, o campo "expirationMs" dentro de "timePartitioning". Se timePartitioning ou expirationMs estiverem ausentes ou se não forem um número inteiro positivo, isso indica que a validade da partição não está configurada corretamente, e uma violação será gerada.

Práticas recomendadas do Google Cloud: Cloud Bigtable (3 resultados)

  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, banco de dados, Bigtable, alta disponibilidade, BCDR
    Recurso: bigtableadmin_Instance_RESOURCE_CLUSTER
    Detalhes
    Verifica se as instâncias do Bigtable têm clusters implantados em três ou mais regiões diferentes. A redundância de cluster multirregional garante 99, 999% de disponibilidade, recuperação de desastres robusta e acesso de baixa latência para aplicativos distribuídos globalmente.
  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, banco de dados, Bigtable, replicação, alta disponibilidade
    Recurso: bigtableadmin_Instance_RESOURCE_CLUSTER
    Detalhes
    Verifica se as instâncias do Bigtable têm a replicação ativada, garantindo que elas tenham clusters implantados em pelo menos duas zonas ou regiões diferentes. A replicação é essencial para alta disponibilidade, failover e recuperação de desastres.
  • Gravidade:
    Gravidade: alta Alta
    Tags: Reliability, HighAvailability, BCDR, Bigtable
    Recurso: bigtableadmin.googleapis.com/AppProfile
    Detalhes
    Verifica se os perfis de aplicativo do Bigtable usam multi_cluster_routing_use_any para ativar o failover automático e garantir alta disponibilidade. Usar o roteamento de cluster único cria um ponto único de falha, arriscando interrupções no serviço se o cluster específico ficar indisponível.

Práticas recomendadas do Google Cloud: Cloud Build (1 resultado)

  • Gravidade:
    Gravidade: média Média
    Tags: confiabilidade, segurança, CloudBuild, alta disponibilidade, BCDR
    Recurso: cloudresourcemanager_Project_RESOURCE_WORKERPOOL
    Detalhes
    Verifica se os pools de workers particulares do Cloud Build estão implantados em pelo menos duas regiões diferentes. A implantação de pools de trabalhadores particulares em várias regiões garante que os fluxos de trabalho de CI/CD possam fazer failover se um serviço de build regional sofrer uma interrupção.

Práticas recomendadas do Google Cloud: Cloud DNS (3 resultados)

  • Gravidade:
    Gravidade: média Média
    Tags: DNS, política, geração de registros, segurança, auditoria, VPC, CSPR, CoNa, MVSP
    Recurso: dns.googleapis.com/Policy
    Detalhes
    Verifica se a geração de registros está ativada para uma política do Cloud DNS. As políticas de DNS definem regras para o comportamento de resolução de DNS, geralmente usadas para encaminhamento de saída ou buscas de DNS particulares. Ao ativar a geração de registros, as consultas processadas pela política são registradas, o que é essencial para auditoria de segurança e solução de problemas de resolução de DNS nas suas redes VPC. Essa regra examina o campo "enableLogging" na configuração da política de DNS. Uma violação será gerada se "enableLogging" estiver ausente ou for "false".
  • Gravidade:
    Gravidade: alta Alta
    Tags: DNS, DNSSEC, Security, ManagedZone, Public, CSPR, CoNa
    Recurso: dns.googleapis.com/ManagedZone
    Detalhes
    Verifica se o DNSSEC (Extensões de Segurança do Sistema de Nomes de Domínio) está ativado para uma zona pública gerenciada no Cloud DNS. O DNSSEC adiciona uma camada de segurança ao assinar digitalmente os registros DNS, evitando ataques de spoofing e envenenamento de cache. Essa regra examina o campo "dnssecConfig" na configuração das zonas gerenciadas. Se dnssecConfig estiver ausente ou se o estado dele for "off" ou estiver ausente, isso indica que a DNSSEC não está ativada. Uma violação será gerada se o DNSSEC não estiver ativado para zonas públicas. Essa regra filtra para afetar apenas as zonas gerenciadas em que a visibilidade está definida como pública.
  • Gravidade:
    Gravidade: média Média
    Tags: DNS, ManagedZone, Logging, Security, Auditing, Public, CSPR, CoNa, MVSP
    Recurso: dns.googleapis.com/ManagedZone
    Detalhes
    Verifica se o registro em registros está ativado para uma zona gerenciada pública do Cloud DNS. Ao ativar o registro em registros DNS, as consultas recebidas pelos servidores de nomes das zonas são registradas, o que é essencial para auditoria de segurança, solução de problemas e conformidade. Essa regra examina o campo "loggingConfig" na configuração das zonas gerenciadas. Uma violação será gerada se a visibilidade das zonas for pública e loggingConfig estiver ausente ou se loggingConfig.enableLogging estiver ausente ou for "false".

Práticas recomendadas do Google Cloud: Cloud Functions (3 resultados)

  • Gravidade:
    Gravidade: alta Alta
    Tags: Reliability, Security, Network, HighAvailability
    Recurso: cloudfunctions.googleapis.com/Function
    Detalhes
    Verifica se as Cloud Functions têm configurações de entrada definidas como ALLOW_INTERNAL_AND_GCLB. Essa configuração restringe o acesso ao tráfego interno e ao Google Cloud Load Balancing, que é um requisito para implementar alta disponibilidade multirregional usando balanceadores de carga externos globais, evitando o acesso público direto.
  • Gravidade:
    Gravidade: média Média
    Tags: confiabilidade, desempenho, sem servidor
    Recurso: cloudfunctions.googleapis.com/Function
    Detalhes
    Garante que o Cloud Functions tenha a configuração "minInstances" definida como um valor maior que 0. Essa configuração evita inicializações a frio, garantindo desempenho consistente e latência reduzida durante picos de tráfego, mantendo as instâncias em modo de espera e prontas.
  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, sem servidor, CloudFunctions, alta disponibilidade, BCDR
    Recurso: cloudresourcemanager_Project_RESOURCE_FUNCTION
    Detalhes
    Verifica se um projeto tem o Cloud Functions implantado em pelo menos duas regiões diferentes. A implantação multirregional do função do Cloud garante a redundância do aplicativo sem servidor e o failover sem problemas em caso de interrupção regional.

Práticas recomendadas do Google Cloud: Cloud Key Management Service (14 resultados)

  • Gravidade:
    Gravidade: média Média
    Tags: KMS, CryptoKey, Security, HSM, ProtectionLevel, Encryption, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalhes
    Verifica se o nível de proteção de uma CryptoKey do Cloud KMS está definido como HSM. O protectionLevel determina onde as operações criptográficas são realizadas. HSM significa que elas ocorrem em um módulo de segurança de hardware. O HSM oferece um nível mais alto de segurança. Essa regra verifica o campo "versionTemplate.protectionLevel". Uma violação será gerada se o protectionLevel for HSM. Embora o nível de proteção SOFTWARE seja aceitável para alguns casos de uso, o HSM geralmente é recomendado para requisitos de segurança mais altos.
  • Gravidade:
    Gravidade: média Média
    Tags: KMS, CryptoKey, Security, HSM, ProtectionLevel, Encryption, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalhes
    Verifica se o nível de proteção de uma CryptoKeys do Cloud KMS está definido como SOFTWARE. O protectionLevel determina onde as operações criptográficas são realizadas. SOFTWARE significa que as operações ocorrem no software, enquanto HSM significa que elas ocorrem em um módulo de segurança de hardware. O HSM oferece um nível mais alto de segurança. Essa regra verifica o campo "versionTemplate.protectionLevel". Uma violação será gerada se o protectionLevel for SOFTWARE. Embora o nível de proteção SOFTWARE seja aceitável para alguns casos de uso, o HSM geralmente é recomendado para requisitos de segurança mais altos.
  • Gravidade:
    Gravidade: alta Alta
    Tags: KMS, CryptoKey, Rotation, Security, Encryption, Symmetric, KeyRotation, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalhes
    Verifica se uma CryptoKey do Cloud KMS com o algoritmo GOOGLE_SYMMETRIC_ENCRYPTION e o estado ENABLED tem a rotação de chaves configurada. A rotação regular de chaves é uma prática recomendada de segurança essencial. Essa regra verifica o seguinte: 1. estado. O estado das chaves é "ENABLED". 2. Finalidade: a finalidade das chaves é ENCRYPT_DECRYPT. 3. versionTemplate.algorithm O algoritmo é GOOGLE_SYMMETRIC_ENCRYPTION. 4. "rotationPeriod" ou "nextRotationTime": se um desses campos estiver faltando, isso indica que a rotação não está configurada e uma violação será gerada. A ausência de rotação aumenta significativamente o risco se uma chave for comprometida.
  • Gravidade:
    Gravidade: alta Alta
    Tags: Reliability, Security, KMS, ExternalKey, HighAvailability
    Recurso: cloudkms.googleapis.com/EkmConnection
    Detalhes
    Garante que as conexões do External Key Manager (EKM) tenham resoluções de serviço redundantes para evitar falhas nas operações criptográficas durante interrupções de endpoints.
  • Gravidade:
    Gravidade: alta Alta
    Tags: IAM, Compute Engine, imagem, segurança, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Folder
    Detalhes
    Detecta chaves do KMS expostas publicamente em uma pasta para evitar acesso não autorizado e descriptografia de dados sensíveis, protegendo assim seus recursos de informações críticas e mitigando riscos de violação.
  • Gravidade:
    Gravidade: alta Alta
    Tags: IAM, Compute Engine, imagem, segurança, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Organization
    Detalhes
    Verifique se as chaves de criptografia do KMS da sua organização não estão expostas publicamente por políticas do IAM, protegendo dados sensíveis contra acesso não autorizado e evitando violações de dados dispendiosas.
  • Gravidade:
    Gravidade: alta Alta
    Tags: IAM, Compute Engine, imagem, segurança, CSPR, CoNa
    Recurso: cloudresourcemanager.googleapis.com/Project
    Detalhes
    Proteja dados críticos e mantenha a conformidade evitando a exposição pública de chaves do KMS, o que restringe as operações criptográficas apenas a identidades autorizadas e reduz os riscos de acesso não autorizado e violações de dados.
  • Gravidade:
    Gravidade: alta Alta
    Tags: IAM, Compute Engine, imagem, segurança, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalhes
    Essa regra identifica chaves do KMS expostas publicamente, impedindo a descriptografia não autorizada de dados para proteger informações sensíveis, garantir a integridade de dados e evitar violações dispendiosas.
  • Gravidade:
    Gravidade: baixa Baixa
    Tags: KMS, CryptoKey, Security, Encryption, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalhes
    Verifica se a finalidade da CryptoKey do Cloud KMS está definida como ENCRYPT_DECRYPT. Embora o KMS ofereça suporte a outras finalidades, como assinatura ou descriptografia assimétrica, essa regra impõe chaves de criptografia simétrica como base. Se chaves assimétricas forem necessárias para cargas de trabalho específicas, essa regra poderá gerar falsos positivos e precisará ser ajustada de acordo.
  • Gravidade:
    Gravidade: alta Alta
    Tags: IAM, Compute Engine, imagem, segurança, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/KeyRing
    Detalhes
    Evite o acesso não autorizado a dados criptografados sensíveis garantindo que as políticas do IAM do keyring do KMS não concedam permissões públicas, protegendo assim a confidencialidade e a integridade dos dados.
  • Gravidade:
    Gravidade: média Média
    Tags: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalhes
    Verifica se as chaves do serviço de gerenciamento de chaves (KMS) do Google Cloud têm a rotação automática de chaves ativada. A rotação regular de chaves é uma prática recomendada de segurança essencial para limitar o impacto potencial de uma chave comprometida. Se uma chave for comprometida, a rotação vai limitar o tempo que um invasor pode usá-la. Essa regra sinaliza chaves do KMS que não têm a rotação ativada. Períodos de rotação mais curtos geralmente são preferíveis para aumentar a segurança.
  • Gravidade:
    Gravidade: média Média
    Tags: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa
    Recurso: cloudkms.googleapis.com/CryptoKey
    Detalhes
    Verifica se as chaves do Google Cloud Key Management Service (KMS) têm a rotação de chaves automática ativada e se o período de rotação está dentro de um limite aceitável (não superior a 365 dias). A rotação regular de chaves é uma prática recomendada de segurança essencial para limitar o impacto potencial de uma chave comprometida. Se uma chave for comprometida, a rotação vai limitar o tempo que um invasor pode usá-la. Essa regra sinaliza chaves do KMS que não têm a rotação ativada ou têm um período de rotação superior a 365 dias. Períodos de rotação mais curtos geralmente são preferíveis para aumentar a segurança.
  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, BCDR, disponibilidade, resiliência
    Recurso: cloudkms.googleapis.com/KeyRing
    Detalhes
    Verifica se os KeyRings do Cloud KMS estão configurados para disponibilidade multirregional ou global, maximizando a resiliência contra interrupções regionais. As chaves armazenadas em uma única região não são replicadas em várias áreas geográficas, criando um único ponto de falha durante incidentes regionais.
  • Gravidade:
    Gravidade: média Média
    Tags: KMS, Security, CSPR
    Recurso: cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1
    Detalhes
    Restringir a função de Proprietário altamente permissiva em projetos do KMS protege as chaves criptográficas contra ações acidentais ou maliciosas, aumentando a segurança de dados e a estabilidade operacional.

Práticas recomendadas do Google Cloud: Cloud Load Balancing (4 resultados)

  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, rede, balanceamento de carga, NetworkTier, desempenho
    Recurso: compute.googleapis.com/ForwardingRule
    Detalhes
    Verifica se as regras de encaminhamento (usadas pelos balanceadores de carga) estão configuradas para usar o nível de rede Premium. O roteamento do nível Premium envia o tráfego pelo backbone da rede global de alta velocidade do Google em vez da Internet pública, garantindo confiabilidade máxima, baixa latência e garantias de SLA.
  • Gravidade:
    Gravidade: alta Alta
    Tags: Reliability, Network, LoadBalancing, HighAvailability
    Recurso: compute.googleapis.com/RegionBackendService
    Detalhes
    Verifica se os serviços de back-end regionais (usados por balanceadores de carga internos) têm back-ends distribuídos em pelo menos duas zonas diferentes na região. A distribuição de back-end em várias zonas garante alta disponibilidade e capacidade de failover durante falhas temporárias zonais.
  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, rede, balanceamento de carga, alta disponibilidade, BCDR
    Recurso: compute_BackendService_RESOURCE_RELATIONSHIP
    Detalhes
    Verifica se os back-ends do balanceamento de carga global estão distribuídos em pelo menos duas regiões e duas zonas. A distribuição de back-end multirregional e multizonal garante alta disponibilidade, tolerância a falhas e failover sem problemas em caso de interrupção regional ou zonal.
  • Gravidade:
    Gravidade: alta Alta
    Tags: Reliability, Network, LoadBalancing, HighAvailability
    Recurso: compute.googleapis.com/TargetPool
    Detalhes
    Verifique se os pools de destino (balanceadores de carga de rede) têm verificações de integridade ativadas para evitar o roteamento de tráfego para back-ends de VM não íntegros.

Práticas recomendadas do Google Cloud: Cloud Logging (3 resultados)

  • Gravidade:
    Gravidade: média Média
    Tags: geração de registros, segurança, compliance, CSPR, MVSP
    Recurso: cloudresourcemanager_Project_RESOURCE_5
    Detalhes
    Sinaliza projetos do Google Cloud que não têm coletores de registros válidos configurados em nenhum nível de pasta/organização/projeto.
  • Gravidade:
    Gravidade: média Média
    Tags: confiabilidade, segurança, registros, alta disponibilidade, BCDR
    Recurso: logging.googleapis.com/LogBucket
    Detalhes
    Verifica se os buckets do Cloud Logging estão configurados em locais multirregionais ou globais (por exemplo, "global", "us", "eu") para garantir alta disponibilidade e resiliência contra interrupções regionais. Os buckets de registros regionais estão sujeitos a perda de dados se a região sofrer uma interrupção.
  • Gravidade:
    Gravidade: média Média
    Tags: geração de registros, segurança, CSPR
    Recurso: logging.googleapis.com/LogSink
    Detalhes
    Identifica coletores de registro no nível da pasta ou da organização que não estão configurados como agregados. Os coletores agregados são essenciais no nível da pasta/organização para centralizar registros de todos os projetos e recursos filhos para auditoria e operações de segurança.

Práticas recomendadas do Google Cloud: Cloud Pub/Sub (7 resultados)

  • Gravidade:
    Gravidade: alta Alta
    Tags: Pub/Sub, assinatura, confiabilidade, resiliência, CSPR
    Recurso: pubsub.googleapis.com/Subscription
    Detalhes
    Verifica se as assinaturas do Pub/Sub estão configuradas com uma política de novas tentativas com espera exponencial. Para isso, confere a presença das configurações retryPolicy, minimumBackoff e maximumBackoff. Implementar a espera exponencial é crucial para a estabilidade do sistema, porque evita que falhas de assinantes causem tempestades de novas tentativas imediatas e descoordenadas que podem sobrecarregar o sistema de mensagens durante interrupções temporárias.
  • Gravidade:
    Gravidade: média Média
    Tags: Reliability, Messaging, DisasterRecovery, Resiliency
    Recurso: pubsub.googleapis.com/Subscription
    Detalhes
    Verifique se as assinaturas do Pub/Sub têm um tópico de mensagens inativas configurado para isolar mensagens não processáveis e evitar o bloqueio do fluxo.
  • Gravidade:
    Gravidade: média Média
    Tags: Pub/Sub, Subscription, DeadLetter, Reliability, Messaging, ErrorHandling, CSPR
    Recurso: pubsub.googleapis.com/Subscription
    Detalhes
    Verifica se uma assinatura do Pub/Sub tem um tópico de mensagens inativas configurado. Um tópico de mensagens inativas (DLT) é essencial para lidar com falhas na entrega de mensagens. Quando uma mensagem não pode ser entregue a um assinante após várias tentativas, ela pode ser enviada a uma DLT, evitando a perda de mensagens e permitindo a análise de problemas de entrega. Essa regra examina o campo "deadLetterPolicy" na configuração de assinaturas. Se "deadLetterPolicy" estiver ausente ou existir, mas não tiver um campo "deadLetterTopic", a regra vai gerar uma violação. Usar uma DLT é uma prática recomendada para o processamento confiável de mensagens.
  • Gravidade:
    Gravidade: média Média
    Tags: confiabilidade, mensagens, resiliência
    Recurso: pubsub.googleapis.com/Subscription
    Detalhes
    Verifique se as assinaturas do Pub/Sub têm políticas de repetição personalizadas configuradas com espera exponencial para lidar com falhas temporárias de maneira adequada.
  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, proteção de dados, Pub/Sub, CoNa
    Recurso: pubsub.googleapis.com/Topic
    Detalhes
    Verifica se os tópicos do Pub/Sub têm uma duração de retenção de mensagens configurada. A retenção de mensagens garante que elas sejam mantidas por um período especificado, garantindo a disponibilidade mesmo quando os assinantes estão temporariamente indisponíveis ou para reprodução histórica.
  • Gravidade:
    Gravidade: média Média
    Tags: confiabilidade, segurança, Pub/Sub, residência de dados, compliance, CoNa
    Recurso: pubsub.googleapis.com/Topic
    Detalhes
    Verifica se os tópicos do Pub/Sub estão configurados com uma política de armazenamento de mensagens que restringe a persistência de mensagens a regiões específicas. Restringir o armazenamento de mensagens a regiões certificadas evita violações de compliance e garante o respeito aos requisitos de residência de dados.
  • Gravidade:
    Gravidade: média Média
    Tags: PubSub, Messaging, Schema, DataGovernance, Reliability
    Recurso: pubsub.googleapis.com/Topic
    Detalhes
    Verifica se os tópicos do Pub/Sub têm um esquema configurado. A aplicação de um esquema garante a qualidade de dados e impede que mensagens malformadas interrompam os consumidores downstream.

Práticas recomendadas do Google Cloud: Cloud Router (6 resultados)

  • Gravidade:
    Gravidade: média Média
    Tags: confiabilidade, rede, Cloud Router, roteamento
    Recurso: compute.googleapis.com/Router
    Detalhes
    Verifica se os Cloud Routers estão configurados para anunciar todas as sub-redes (usando o modo de divulgação DEFAULT ou CUSTOM com o grupo ALL_SUBNETS). Isso garante que as novas sub-redes sejam anunciadas automaticamente para redes locais, evitando falhas de conectividade.
  • Gravidade:
    Gravidade: alta Alta
    Tags: Reliability, Network, BGP, BFD, HighAvailability
    Recurso: compute.googleapis.com/Router
    Detalhes
    Verifica se a detecção de encaminhamento bidirecional (BFD) está ativada em todos os peers do BGP de um Cloud Router. O BFD oferece detecção de falha de link em menos de um segundo para garantir failover rápido do BGP e alta disponibilidade.
  • Gravidade:
    Gravidade: média Média
    Tags: Reliability, Network, BGP, Keepalive, HighAvailability
    Recurso: compute.googleapis.com/Router
    Detalhes
    Verifica se o timer de sinal de atividade do BGP está configurado para exatamente 20 segundos no Cloud Router. Um intervalo de sinal de atividade de 20 segundos garante a detecção oportuna de falhas de peering e uma convergência BGP previsível.
  • Gravidade:
    Gravidade: alta Alta
    Tags: confiabilidade, rede, Cloud Router, BGP, redundância