间接性快照?Spotify和Google联合发布GCP谷歌云平台工具

     间接性快照?Spotify和Google联合发布GCP谷歌云平台工具:(谷歌云平台,Google Cloud Platform)用户可用的一系列开源安全工具。该项目是由Spotify和Google协作开发的,它将双方最初各自独立开发的工作组合在一起,统一以整体的工具集提供。Forseti的目的在于自动化开发人员的安全过程,增大开发的自由度。

Forseti的核心工具

Forseti的核心工具集包括:

  1. Inventory工具:间歇性地对资源做快照,用于安全审计目的。
  2. Scanner工具:监控在资源上基于角色的访问控制,并将在策略出错时激发其中的通知系统。
  3. Enforcer工具:强制资源安全策略处于一个期望的状态,阻止所有不需要的更改。
  4. IAM Explain工具:帮助推理(Reason about)和建立Cloud Identity & Access Management策略。

Spotify使用Forseti创建通知流水线,用于通知开发人员存在风险的安全配置,目的在于使开发团队对安全具有操作上的权限、提升认知并移除阻碍物。对此,Spotify给出了如下解释:

Forseti使我们可以看到GCP架构的情况,这是我们以前并不具有的能力。Forseti的使用可帮助我们确认正确的控制已到位,并在安全攻防上领先一步。Forseti有助于我们知悉自身环境的运行情况,使我们可以快速地找出任何存在风险的不正确配置,并立刻修正它们。该工具集让我们可以建立工作流,使安全团队处于一种积极主动的状态,而非被动的响应式状态。我们可以及时地通知所有涉及的人,而非等待问题发生。

Inventory工具是Forseti的核心,它用于存储GCP资源的信息,然后Scanner和Enforcer工具就可以操作这些数据。各GCP资源及相应的可用处理工具列表,以特性覆盖表形式给出。

google2

审计功能是Inventory工具的主要用例。使用Inventory,我们易于确定资源安全可能在哪一个时间点上发生了更改,并可确定更改者。

Scanner工具定义了资源所期望的安全策略,它采用的是JSON或YAML规则定义文件。该工具进而使用一种规则引擎,对期待策略与实际策略间的差异做对比,输出所有违反安全的规则,并存储在CloudSQL中。

Enforcer工具不仅监控和报告安全情况,事实上也会操作所有被检测到的违反安全的策略或规则。其功能使用了多种Google Cloud API实现,可操作资源恢复为期望的安全状态。

Explain工具用于分析和开发Cloud IAM策略。在更为复杂的项目中,这些策略通常会变得难以推理。例如,Explain工具可以解释一个主体(Principal)访问特定资源的原因,或是对将一个主体授权给特定资源的方式提出建议。

Forseti Security项目的文档和源代码均已在线提供,即刻就可在GCP上安装和使用。

点赞
  1. www.xpj1992.com说道:

    不仅刘尚书惊讶的看向刘清书,就是东方皓轩等人也纷纷看过来,一个贵人堂能赚这么多钱吗?欧阳苍海捋胡子的手紧了一下,疼得他直捂下巴。

  2. 太阳黑子说道:

    :surprised: :eek: 不仅刘尚书惊讶的看向刘清书,就是东方皓轩等人也纷纷看过来,一个贵人堂能赚这么多钱吗?欧阳苍海捋胡子的手紧了一下,疼得他直捂下巴。

发表评论

电子邮件地址不会被公开。 必填项已用*标注

此站点使用Akismet来减少垃圾评论。了解我们如何处理您的评论数据