אחרי שמפעילים את Security Command Center בארגון, אפשר לשנות את ההגדרות של מיקום אחסון הנתונים ושל הצפנת הנתונים ברמות Standard ו-Premium. באופן ספציפי, אתם יכולים:
- הפעלה או השבתה של מיקום אחסון הנתונים ושינוי מיקום הנתונים.
- משנים את הגדרת הצפנת הנתונים לשימוש במפתחות הצפנה שמנוהלים על ידי Google או במפתחות של Cloud Key Management Service.
- משנים את מפתח Cloud KMS.
מגבלות
המגבלות הבאות חלות על היכולת הזו:
אפשר לבצע העברת נתונים רק פעם בשבוע. אם אתם מתכננים לשנות את מיקום הנתונים או את ההצפנה של הנתונים כמה פעמים, הקפידו לבצע את השינויים בהפרש של שבוע לפחות.
התכונה הזו לא אפשרית אם Security Command Center מופעל רק ברמת הפרויקט.
במהלך העברת הנתונים, משאבי
notificationConfigsעם מבנה v1 מתעדכנים למבנה v2.השדה
source_propertiesלא נתמך בגרסה השנייה של ה-API. אם צריך, מעדכנים את הגדרות הייצוא ל-Pub/Sub ול-BigQuery.מידע נוסף זמין במאמר מעבר לגרסה 2 של Security Command Center API.
לפני שמתחילים
לפני שמשנים את ההגדרה, צריך לבצע את הפעולות הבאות:
- מתכוננים לשינוי.
- מוודאים שיש לכם את התפקידים הנדרשים.
- אם משנים את מיקום הנתונים או את המפתחות, צריך ליצור או לאתר את המפתחות של Cloud Key Management Service.
- אם משנים את מיקום הנתונים, צריך להכין כללים להשתקה והגדרות ייצוא.
היערכות לשינוי
אם אתם מעבירים נתונים ממיקום ברירת המחדל של global, כדאי לקרוא את המאמר תכנון מיקום אחסון הנתונים כדי להבין איך Security Command Center תומך במיקום אחסון הנתונים.
אם אתם מתכננים לשנות את הצפנת הנתונים ממפתחות הצפנה בניהול Google למפתח Cloud KMS, כדאי לקרוא את המאמר הפעלת CMEK ב-Security Command Center כדי לקבל מידע על שימוש במפתחות הצפנה בניהול הלקוח (CMEK) עם Security Command Center.
כדאי לתכנן את שינוי ההגדרה לזמן שבו לא מתבצע ייצוא בכמות גדולה. אם התחלתם ייצוא בכמות גדולה, צריך לחכות עד שהתהליך יסתיים.
אחרי שתשנו את ההגדרה, תהליך העברת הנתונים יכול להימשך בין 4 ל-24 שעות, בהתאם לנפח הממצאים. במהלך התקופה הזו, Security Command Center ושירותי הזיהוי המובנים המופעלים מושהים באופן זמני:
- Security Command Center לא יוצר או מעדכן ממצאים. לא מתקבלות תוצאות שנשלחות אל Security Command Center משירותים משולבים או משירותים של צד שלישי.
- ייצוא הנתונים מ-Security Command Center למשאבים אחרים מושהה.
- אין גישה לדפים של Security Command Center במסוף.
ממשקי ה-API הבאים של Security Command Center לא זמינים:
securitycenter.googleapis.comsecuritycentermanagement.googleapis.com
אם קוראים לשיטת API במהלך ההעברה, מוחזרת שגיאה
FAILED_PRECONDITIONעם ההודעהAPI access is temporarily unavailable due to an ongoing data migration.
בסיום ההעברה, Security Command Center והשירותים המובנים מופעלים מחדש באופן אוטומטי.
אם Security Command Center משולב עם מוצרים אחרים, צפויים שיבושים בחיבורים האלה במהלך ההעברה.
כשמשנים את הגדרת מיקום אחסון הנתונים, שדות מסוימים מתעדכנים עם מזהה המיקום החדש (לדוגמה, מ-global ל-us). השינוי הזה משפיע על המשאבים הבאים:
- ממצאים: ערכים של
nameו-canonicalNames. - כללי השתקה: הערך
nameבעמודהMuteConfig.
כדאי לתכנן עדכון של שאילתות חיפוש, מערכות חיצוניות וסקריפטים שמסתמכים על ערכי השדות האלה.
אם הארגון שלכם רשום לתוכנית ההפצה המקדימה של מיקום אחסון הנתונים ואתם מעדכנים את הגדרות לתצוגה מקדימה בפעם הראשונה, תוכלו לקרוא מידע נוסף במאמר התעניינות ברכישה לעדכון הגדרות לתצוגה מקדימה של תוכנית ההפצה המקדימה.
התפקידים הנדרשים
כדי לקבל את ההרשאות שנדרשות להעברת מיקום הנתונים או להצפנת הנתונים ב-Security Command Center, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM Security Center Admin (roles/securitycenter.admin) בארגון.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
יצירה או איתור של מפתחות Cloud Key Management Service
יוצרים פרויקט מפתח ומפתחות Cloud Key Management Service אם אחד מהתנאים הבאים מתקיים:
אתם מתכננים לשנות את המפתחות של Cloud Key Management Service.
אתם מתכננים לשנות את הגדרת מיקום אחסון הנתונים בזמן שאתם משתמשים במפתחות של Cloud Key Management Service. במקרה כזה, צריך לבחור מחדש את המפתחות של Cloud Key Management Service.
מידע נוסף זמין במאמר הפעלת CMEK ב-Security Command Center.
הכנת כללי השתקה וייצוא הגדרות
אם אתם מתכננים לשנות את מיקום הנתונים, אתם צריכים לעדכן את ההגדרות הבאות שתלויות בערכי שדות עם מזהה מיקום:
- איך מוצאים כללים להשתקת ממצאים
- ייצוא רציף של Pub/Sub
משנים את ערכי השדות כך שישתמשו במזהה המיקום החדש (לדוגמה, מ-global ל-us).
שיקולים כשמעדכנים את ההגדרות לתצוגה מקדימה
בפעם הראשונה שמשתמשים בתכונה הזו, צריך לעדכן את הגדרת מיקום אחסון הנתונים להגדרה של זמינות לכלל המשתמשים (GA). אי אפשר להשתמש בתכונה בפעם הראשונה כדי לשנות רק את הצפנת הנתונים, בלי לעדכן את הגדרת מיקום אחסון הנתונים.
במהלך העדכון, הנתונים מועברים מהגדרה של מספר אזורים למיקום יחיד שתבחרו.
אחרי העברת הנתונים, יכול להיות שתראו את הדברים הבאים:
יכול להיות שבחלוניות של מרכז הבקרה שבהן מוצגים נתונים לאורך זמן, יוצגו מדדים מצטברים שגויים לגבי תאריכים שלפני ההעברה. יכול להיות שחלק מהנתונים לא מופו ולא מוזגו למיקום אחד.
אם בתהליך ההעברה מזוהה ממצא כפול כשממזגים נתונים בין אזורים, מועברת רק הגרסה של הממצא עם
eventTimeהעדכון האחרון.
שינוי ההגדרה והתחלת ההעברה
אפשר להשתמש במסוף הגלובלי או במסוף לפי תחום שיפוט Google Cloud כדי לשנות את ההגדרה של מיקום אחסון הנתונים או של הצפנת הנתונים. חשוב לזכור את הנקודות הבאות כשבוחרים מסוף:
- בחירת מפתח CMEK: בתפריט המפתחות של Cloud KMS מוצגים רק מפתחות שנמצאים באותה סמכות שיפוט כמו המסוף. אם משתמשים במסוף
global, כל המקשים מוצגים בתפריט. - קבלת התראות: Google Cloud התראות במסוף התראות מוצגות רק למשתמש שהתחיל את ההעברה של מיקום אחסון הנתונים, ורק באותו המסוף שבו נעשה שימוש כדי להגדיר את ההגדרות (גלובליות או לפי תחום שיפוט).
אפשר לשנות את ההגדרה של מיקום אחסון הנתונים, את ההגדרה של הצפנת הנתונים או את שתיהן.
במסוף Google Cloud , עוברים אל הגדרות > פרטי ההגדרה.
בוחרים את הארגון שבו מופעל Security Command Center.
לוחצים על ניהול של מיקום אחסון הנתונים וההצפנה.
בקטע ניהול מיקום אחסון הנתונים, מפעילים או משביתים את מיקום אחסון הנתונים. אם מפעילים את ההגדרה 'מיקום אחסון הנתונים', בוחרים את מיקום הנתונים. אם לא תשנו את הבחירה הקיימת, תהליך העברת הנתונים לא ישנה את מזהי המיקום בחיפוש ובערכי שדות המשאבים.
לוחצים על Continue.
בקטע ניהול הצפנת נתונים, בוחרים בהגדרה הצפנה.
- בוחרים באפשרות מפתח הצפנה בניהול Google או במפתח Cloud KMS.
אם בוחרים במפתח Cloud KMS, מבצעים את הפעולות הבאות:
- לוחצים על Browse כדי לבחור את הפרויקט שבו המפתחות מאוחסנים.
- בוחרים את המפתח שמנוהל על ידי הלקוח.
אם הארגון משתמש במפתחות Cloud KMS ושיניתם את הגדרת מיקום הנתונים, אתם צריכים לבחור מחדש את פרויקט המפתח ואת מפתח Cloud Key Management Service.
בודקים את השינויים ולוחצים על התחלת ההעברה. לוחצים על ביטול כדי לחזור ולשנות את הבחירות.
בתיבת הדו-שיח התחלת העברת נתונים, מאשרים את הפעולה על ידי הזנת מזהה הארגון ואז לוחצים על אישור העברת הנתונים.
יופיע דף הסטטוס של העברת הנתונים, שבו יצוין שההעברה מתבצעת.
אי אפשר לגשת לדפים של Security Command Center בזמן שהעברת הנתונים מתבצעת. אם תנסו לגשת אל Security Command Center במהלך ההעברה, יוצג לכם דף סטטוס ההעברה.
כשההעברה מסתיימת, בדף הסטטוס מוצג קישור לפתיחת המסוף במיקום החדש שהוגדר.
אימות היכולות אחרי העברת הנתונים
אחרי שהמיגרציה תושלם, צריך לוודא ש-Security Command Center, שירותים קשורים ושילובים פועלים כמצופה.
מוודאים ש-Security Command Center זמין וששירותים שהופעלו בעבר מופעלים.
בודקים ומוודאים שהגדרות ייצוא הנתונים מציינות את המשאבים הנכונים:
ההגדרות של BigQuery Export מציינות את מערך הנתונים הנכון. מידע נוסף מופיע במאמר בנושא ייצוא בסטרימינג ב-BigQuery.
הגדרות הייצוא של Pub/Sub מגדירות את הנושא הנכון. איך מוצאים התראות ב-Pub/Sub
אם שיניתם את ההגדרה של מיקום אחסון הנתונים, צריך לעדכן את הפריטים הבאים:
כללי השתקה: עדכון כללים שתלויים בממצא
nameאוcanonicalName.כדי לציין את המיקום החדש, מעדכנים את המסננים ואת שאילתות החיפוש שמתבססות על חיפוש של
nameאוcanonicalName.מוודאים שהשאילתות לחיפוש פועלות כצפוי.
מוודאים שהשילובים עם שירותים אחרים, כמו Cloud Hub, Application Design Center, GKE security posture dashboard או Google SecOps data ingestion, פועלים כמצופה. Google Cloud