GCP

Terraformで管理するGoogle Cloudリソースのセキュリティと構成についての文書です。

Terraformで管理するGoogle Cloudリソースについて、81件の文書をまとめています。

文書一覧

文書 パス
GKE ノードイメージの選択の確認 terraform/gcp/cos_node_image_not_used
GCP Cloud SQLの包含データベース認証の確認 terraform/gcp/sql_db_instance_with_contained_database_authentication
GCP Cloud SQLの外部スクリプト実行設定の確認 terraform/gcp/sql_db_instance_external_scripts_enabled
Cloud Asset Inventory API の有効化設定の確認 terraform/gcp/cloud_asset_inventory_disabled
GCP Cloud DNS の DNSSEC 設定の確認 terraform/gcp/cloud_dns_without_dnssec
Cloud Storage バケットの公開 IAM 権限の確認 terraform/gcp/cloud_storage_bucket_is_publicly_accessible
Cloud Storage バケットのログ収集設定の確認 terraform/gcp/cloud_storage_bucket_logging_not_enabled
Cloud Storage のオブジェクトバージョンと復旧設定の確認 terraform/gcp/cloud_storage_bucket_versioning_disabled
GCP DNSSEC 署名アルゴリズムの確認 terraform/gcp/dnssec_using_rsasha1
GCP SSL ポリシーの最小 TLS バージョンの確認 terraform/gcp/google_compute_ssl_policy_weak_cipher_in_use
GCP のデフォルトファイアウォールルールの許可範囲の確認 terraform/gcp/google_compute_network_using_default_firewall_rule
GCP ディスクの暗号鍵管理方式の確認 terraform/gcp/disk_encryption_disabled
GCP ファイアウォールルールが全ポートを許可 terraform/gcp/google_compute_network_using_firewall_rule_allows_all_ports
Google Cloud ファイアウォールの許可ポート範囲の確認 terraform/gcp/google_compute_network_using_firewall_rule_allows_port_range
GKE の VPC ネイティブネットワーク設定の確認 terraform/gcp/ip_aliasing_disabled
GKE ノードのサービスアカウント権限の確認 terraform/gcp/gke_using_default_service_account
GKE クラスターのラベル未設定 terraform/gcp/cluster_labels_disabled
GCP サブネットの VPC Flow Logs 収集設定の確認 terraform/gcp/google_compute_subnetwork_logging_disabled
GKE ノードプールの自動修復設定の確認 terraform/gcp/google_container_node_pool_auto_repair_disabled
GCP DNS ポリシーのクエリログ設定の確認 terraform/gcp/google_dns_policy_logging_disabled
Cloud KMS キーのローテーション間隔の確認 terraform/gcp/high_google_kms_crypto_key_rotation_period
GCP プロジェクトのデフォルトネットワーク作成設定の確認 terraform/gcp/google_project_auto_create_network_disabled
Google Cloud の Data Access 監査ログ設定の確認 terraform/gcp/iam_audit_not_properly_configured
GCP インスタンスの IP 転送が有効 terraform/gcp/ip_forwarding_enabled
Cloud KMS の管理権限と復号権限の分離の確認 terraform/gcp/kms_admin_and_crypto_key_roles_in_use
GKEで従来のABAC認可が有効 terraform/gcp/gke_legacy_authorization_enabled
GKE の NetworkPolicy 適用設定の確認 terraform/gcp/network_policy_disabled
GKE ノードの自動アップグレード設定の確認 terraform/gcp/node_auto_upgrade_disabled
GCP プロジェクトの OS Login 設定の確認 terraform/gcp/os_login_disabled
GKE の Pod セキュリティポリシー適用の確認 terraform/gcp/pod_security_policy_disabled
Cloud SQL PostgreSQL のエラー文ログのしきい値の確認 terraform/gcp/sql_db_instance_with_unrecommended_error_logging_threshold
Cloud SQL PostgreSQL のサーバーログのしきい値の確認 terraform/gcp/sql_db_instance_with_unrecommended_logging_threshold
Cloud SQL PostgreSQL の pgAudit 設定の確認 terraform/gcp/sql_db_instance_without_centralized_logging
GKE ノードとコントロールプレーンのアクセス経路の確認 terraform/gcp/private_cluster_disabled
サブネットの Private Google Access 設定の確認 terraform/gcp/google_compute_subnetwork_with_private_google_access_disabled
GCPファイアウォールのRDPアクセスが無制限 terraform/gcp/rdp_access_is_not_restricted
GCP Cloud SQLのサーバー間リモートプロシージャ実行の確認 terraform/gcp/sql_db_instance_with_remote_access_enabled
Cloud SQL の自動バックアップ設定の確認 terraform/gcp/sql_db_instance_backup_disabled
Cloud SQL PostgreSQL の接続ログ設定の確認 terraform/gcp/sql_db_instance_without_connections_logging
Cloud SQL PostgreSQL の切断ログ設定の確認 terraform/gcp/sql_db_instance_without_disconnections_logging
Cloud SQL SQL Server のセッション既定オプションの確認 terraform/gcp/sql_db_instance_with_global_user_options
Cloud SQL MySQL のローカルファイル読み込み設定の確認 terraform/gcp/sql_db_instance_with_local_data_loading_enabled
Cloud SQL PostgreSQL の実行時間に基づく SQL ログ設定の確認 terraform/gcp/sql_db_instance_with_minimum_log_duration
Cloud SQL SQL Server のデータベース間所有権チェーンの確認 terraform/gcp/sql_db_instance_with_ownership_chaining_enabled
Cloud SQL MySQL のデータベース一覧参照権限の確認 terraform/gcp/sql_db_instance_with_exposed_show_privileges
Cloud SQL SQL Server のエラー情報公開範囲の確認 terraform/gcp/sql_db_instance_with_exposed_trace_logs
Cloud SQL SQL Server の同時接続上限の確認 terraform/gcp/sql_db_instance_with_limited_user_connections
GCP SSH の受信アクセス範囲の確認 terraform/gcp/ssh_access_is_not_restricted
GCP Cloud SQLで暗号化接続が必須になっていない terraform/gcp/sql_db_instance_with_ssl_disabled
Shielded GKE ノード保護設定の確認 terraform/gcp/shielded_gke_nodes_disabled
GCP VM の Shielded 保護設定の確認 terraform/gcp/shielded_vm_disabled
GKE の Cloud Logging 連携設定の確認 terraform/gcp/stackdriver_logging_disabled
GKE の Cloud Monitoring 連携設定の確認 terraform/gcp/stackdriver_monitoring_disabled
GCP Storage Bucket の Uniform Bucket-Level Access の確認 terraform/gcp/google_storage_bucket_level_access_disabled
GCP VM の OS Login 無効化設定の確認 terraform/gcp/os_login_is_disabled_for_vm_instance
GCP VM の対話型シリアルコンソール接続の確認 terraform/gcp/vm_serial_ports_are_enabled_for_vm_instances
GCP VM のプロジェクト共通 SSH 鍵の許可範囲の確認 terraform/gcp/project_wide_ssh_keys_are_enabled_in_vm_instances
GCP VM の API スコープと IAM 権限の確認 terraform/gcp/vm_with_full_cloud_access
監査設定の変更ログとアラートの確認 terraform/gcp/logs_and_alerts_missing_audit_configuration_changes
Cloud Storage IAMバインディングの権限の見直し terraform/gcp/cloud_storage_anonymous_or_publicly_accessible
GCP BigQuery データセットへの広範な認証済みユーザーのアクセス terraform/gcp/bigquery_dataset_is_public
GCP KMS Crypto Key の公開権限の範囲の確認 terraform/gcp/kms_crypto_key_publicly_accessible
ネットワークアクセス設定の確認が必要なGoogle Cloud SQLインスタンス terraform/gcp/sql_db_instance_is_publicly_accessible
GCP サービスアカウントの過剰な IAM 権限の確認 terraform/gcp/service_account_with_improper_privileges
GCP VM のサービスアカウントと実効権限の確認 terraform/gcp/using_default_service_account
GCP ネットワークの種類とサブネット作成モードの確認 terraform/gcp/legacy_networks_do_not_exist_for_older_google_projects
GKE のレガシークライアント証明書使用の確認 terraform/gcp/legacy_client_certificate_auth_enabled
Google Cloud のユーザー別 IAM 権限管理の確認 terraform/gcp/user_with_iam_role
GCP Project IAM Member のサービスアカウント管理権限の確認 terraform/gcp/google_project_iam_member_service_account_has_admin_role
GCP Project IAM Binding のサービスアカウント使用・権限借用の確認 terraform/gcp/google_project_iam_binding_service_account_has_token_creator_or_account_user_role
GCP Project IAM Member のサービスアカウント使用・権限借用の確認 terraform/gcp/google_project_iam_member_service_account_has_token_creator_or_account_user_role
GKE バージョンのサポートと更新状態の確認 terraform/gcp/outdated_gke_version
Google Cloud 組織の重要な連絡先設定の確認 terraform/gcp/ensure_essential_contacts_is_configured_for_organization
Google Cloud IAM アカウントの組織管理状況の確認 terraform/gcp/not_proper_email_account_in_use
カスタムロールの変更ログとアラートの確認 terraform/gcp/logs_and_alerts_missing_custom_role_changes
プロジェクトオーナーの変更ログとアラートの確認 terraform/gcp/logs_and_alerts_missing_project_ownership_assignment_and_changes
GKE のネットワークポリシー対応設定の確認 terraform/gcp/cluster_without_network_policy_support_enabled
GKE リリースチャネルと更新日程の確認 terraform/gcp/ensure_gke_version_management_is_automated_using_release_channels
本番 GKE クラスターでの Alpha 機能使用の確認 terraform/gcp/google_kubernetes_engine_cluster_has_alpha_features_enabled
レガシー GKE Kubernetes Dashboard 使用の確認 terraform/gcp/kubernetes_web_ui_is_not_disabled
Shielded GKE ノードの整合性モニタリングが無効 terraform/gcp/shielded_gke_node_do_not_have_integrity_monitoring_enabled

関連ページ81

GKE ノードイメージの選択の確認

ワークロードに適したサポート対象のイメージを選び、ノード OS の更新を管理してください。

GCP Cloud SQLの包含データベース認証の確認

不要なSQL Serverのデータベース単位の認証を無効にする

GCP Cloud SQLの外部スクリプト実行設定の確認

未使用のSQL Server外部スクリプト実行機能を無効にする

Cloud Asset Inventory API の有効化設定の確認

必要な資産の検索とエクスポートに使う API と権限を設定してください。

GCP Cloud DNS の DNSSEC 設定の確認

公開 DNS ゾーンの署名と親ゾーンの DS レコードを併せて設定してください。

Cloud Storage バケットの公開 IAM 権限の確認

公開が必要なデータと操作だけを許可し、内部資料は分離してください。

Cloud Storage バケットのログ収集設定の確認

調査に必要な操作記録と使用状況ログを選び、実際の受信を確認してください。

Cloud Storage のオブジェクトバージョンと復旧設定の確認

復旧要件に合わせて Object Versioning とソフトデリートを設定してください。

GCP DNSSEC 署名アルゴリズムの確認

信頼チェーンを維持しながら、推奨される DNSSEC アルゴリズムへ移行してください。

GCP SSL ポリシーの最小 TLS バージョンの確認

最小 TLS バージョンと暗号スイートを併せて確認し、実際のプロキシに適用してください。

GCP のデフォルトファイアウォールルールの許可範囲の確認

ルール名だけでなく、実際の送信元、対象、プロトコル、ポートを確認してください。

GCP ディスクの暗号鍵管理方式の確認

デフォルトの暗号化と顧客が管理する鍵を区別し、組織の要件を確認してください。

GCP ファイアウォールルールが全ポートを許可

必要なポートと承認された送信元範囲だけを許可するよう、受信ルールを制限してください。

Google Cloud ファイアウォールの許可ポート範囲の確認

サービスに必要なポート、接続元、対象だけを許可してください。

GKE の VPC ネイティブネットワーク設定の確認

Pod と Service のアドレス範囲を計画し、実際のネットワークモードを確認してください。

GKE ノードのサービスアカウント権限の確認

ノード専用のサービスアカウントに、必要な IAM 権限だけを付与してください。

GKE クラスターのラベル未設定

GKE クラスターにラベルがないと、資産分類、コスト管理、運用の自動化が難しくなる場合があります。

GCP サブネットの VPC Flow Logs 収集設定の確認

必要なネットワークフローの記録が実際に収集されることを確認してください。

GKE ノードプールの自動修復設定の確認

ノードの自動修復と障害監視を併せて設定し、障害の長期化を抑えてください。

GCP DNS ポリシーのクエリログ設定の確認

DNS ロギングポリシーを対象 VPC に関連付け、実際のクエリ記録を確認してください。

Cloud KMS キーのローテーション間隔の確認

組織の方針に従ってキーを更新し、旧バージョンとデータの扱いも計画してください。

GCP プロジェクトのデフォルトネットワーク作成設定の確認

デフォルトネットワークの方針を確認し、必要な VPC とファイアウォールを明示的に管理してください。

Google Cloud の Data Access 監査ログ設定の確認

必要なデータアクセス記録を有効にし、不要な監査の除外を取り除いてください。

GCP インスタンスの IP 転送が有効

ルーティングが必要な VM だけに IP 転送を許可してください。

Cloud KMS の管理権限と復号権限の分離の確認

キーを管理する主体とデータを復号する主体の権限を分離してください。

GKEで従来のABAC認可が有効

従来のABACを無効にしてGKEのアクセス権限を細かく管理する

GKE の NetworkPolicy 適用設定の確認

ネットワークポリシーの適用機能と、許可する通信のポリシーを併せて設定してください。

GKE ノードの自動アップグレード設定の確認

セキュリティ修正とサポート対象バージョンを維持できるよう、ノードの更新方針を確認してください。

GCP プロジェクトの OS Login 設定の確認

対応する VM の SSH アクセスを IAM で管理し、インスタンス側の例外を確認してください。

GKE の Pod セキュリティポリシー適用の確認

サポート対象のポリシー機能で危険な Pod 設定を制限し、実際に拒否されることを確認してください。

Cloud SQL PostgreSQL のエラー文ログのしきい値の確認

調査に必要なエラー発生時の SQL を記録し、機密情報とログ量を管理してください。

Cloud SQL PostgreSQL のサーバーログのしきい値の確認

必要なサーバーメッセージを保持し、不要なログ量を抑えてください。

Cloud SQL PostgreSQL の pgAudit 設定の確認

必要なデータベース操作を監査し、実際のログ受信を確認してください。

GKE ノードとコントロールプレーンのアクセス経路の確認

ノードの外部 IP とコントロールプレーンへの経路を区別し、必要な範囲に制限してください。

サブネットの Private Google Access 設定の確認

外部 IP を持たない VM に必要な Google API への接続経路を用意してください。

GCPファイアウォールのRDPアクセスが無制限

RDPポート3389がインターネット全体に公開されている状態

GCP Cloud SQLのサーバー間リモートプロシージャ実行の確認

未使用のSQL Serverサーバー間プロシージャ実行を無効にする

Cloud SQL の自動バックアップ設定の確認

復旧目標に合うバックアップを有効にし、実際に復元できることを確認してください。

Cloud SQL PostgreSQL の接続ログ設定の確認

必要な接続履歴を収集し、実際の配信と保持を確認してください。

Cloud SQL PostgreSQL の切断ログ設定の確認

必要なセッション終了履歴と継続時間を記録してください。

Cloud SQL SQL Server のセッション既定オプションの確認

user options をアプリケーションの要件と照合し、変更の影響をテストしてください。

Cloud SQL MySQL のローカルファイル読み込み設定の確認

不要な LOAD DATA LOCAL を無効にし、クライアントのファイルアクセスを制限してください。

Cloud SQL PostgreSQL の実行時間に基づく SQL ログ設定の確認

診断に必要な記録と SQL 内容の機密性を併せて考慮してください。

Cloud SQL SQL Server のデータベース間所有権チェーンの確認

不要なデータベース間所有権チェーンを無効にし、明示的な権限でアクセスを限定してください。

Cloud SQL MySQL のデータベース一覧参照権限の確認

データベース名を参照できる範囲を、業務上必要なアカウントに限定してください。

Cloud SQL SQL Server のエラー情報公開範囲の確認

一般ユーザーに返す不要なエラー詳細を減らしてください。

Cloud SQL SQL Server の同時接続上限の確認

想定負荷とインスタンス容量に合う接続上限を設定してください。

GCP SSH の受信アクセス範囲の確認

SSH 管理接続を承認済みの送信元と対象 VM に制限してください。

GCP Cloud SQLで暗号化接続が必須になっていない

Cloud SQLへの直接接続にSSL/TLS暗号化を要求する

Shielded GKE ノード保護設定の確認

ノード ID の保護を有効にし、別途起動保護の設定も確認してください。