VPC Service Controls と Security Command Center の概要

VPC Service Controls は、リソースのサービスレベルの境界を提供することで、データの引き出しを 防ぎ、セキュリティ対策を強化します。 Google Cloud

組織がサービス境界内のリソースを保護する場合、Security Command Center サービスは、リソースのスキャン、ログストリームのモニタリング、境界を越えた検出結果のエクスポートを行うために、適切な 上り(内向き)ルールまたは下り(外向き)ルール を必要とします。

VPC Service Controls の境界によって Security Center Service Agent のアクセスが制限されている場合、Security Command Center の一部(Event Threat Detection などの脅威検出 サービスや継続的な検出結果のエクスポートなど)が正常に動作しない可能性があります。構成エラーや検出漏れを防ぐため、上り(内向き)ポリシーと下り(外向き)ポリシーで、Security Center Service Agent に必要な API へのアクセス権が付与されていることを確認してください。

Security Health Analytics は、境界の制限によってスキャンまたはサービスがブロックされていることを検出すると、 VPC Service Controls RestrictionVPC_SC_RESTRICTIONエラーの検出結果を生成します。

サポートされているサービスと構成ガイド

次の表に、VPC Service Controls サービス境界をサポートする Security Command Center サービスと機能、および境界アクセスを構成する方法について説明するガイドへのリンクを示します。

サービスまたは機能 構成ガイド
Security Health Analytics サービス境界で保護されているプロジェクトのスキャン
Event Threat Detection Event Threat Detection が VPC Service Controls の境界にアクセスできるようにする
Virtual Machine Threat Detection VM Threat Detection が VPC Service Controls の境界にアクセスできるようにする
Container Threat Detection サービス境界で保護されているプロジェクトをスキャンする
Mandiant Attack Surface Management Mandiant Attack Surface Management を VPC Service Controls とあわせて使用する
の脆弱性評価 Google Cloud の脆弱性評価で VPC Service Controls の境界にアクセスできるようにする Google Cloud
コンプライアンス マネージャー コンプライアンス マネージャーを VPC Service Controls とあわせて使用する
Assured Open Source Software VPC Service Controls の Assured Open Source Software(Assured OSS)サポートを構成する
Pub/Sub への検出結果の通知 検出結果の通知に境界アクセスを許可する
BigQuery への継続的なエクスポート BigQuery エクスポートに境界アクセスを許可する