GCP

Ansible로 관리하는 Google Cloud 리소스의 보안과 구성 관련 문서입니다.

문서 목록

문서 경로
Cloud SQL 자동 백업 설정 점검 ansible/gcp/sql_db_instance_backup_disabled
포함된 데이터베이스 인증이 활성화된 Cloud SQL 인스턴스 ansible/gcp/cloud_sql_instance_with_contained_database_authentication_on
데이터베이스 간 소유권 체인이 활성화된 Cloud SQL 인스턴스 ansible/gcp/cloud_sql_instance_with_cross_db_ownership_chaining_on
Cloud DNS의 DNSSEC 설정 점검 ansible/gcp/cloud_dns_without_dnnsec
Cloud DNS의 DNSSEC 서명 알고리즘 점검 ansible/gcp/dnssec_using_rsasha1
GCP 방화벽 허용 포트 범위 점검 ansible/gcp/google_compute_network_using_firewall_allows_port_range
GCP 서브넷 Private Google Access 설정 점검 ansible/gcp/google_compute_subnetwork_with_private_google_access_disabled
GKE VPC 네이티브 네트워크 설정 점검 ansible/gcp/ip_aliasing_disabled
GKE 제어 플레인 허용 네트워크 점검 ansible/gcp/gke_master_authorized_networks_disabled
GKE 노드의 기본 서비스 계정 사용 ansible/gcp/gke_using_default_service_account
GKE 레거시 Basic 인증 설정 점검 ansible/gcp/gke_basic_authentication_enabled
GKE 네트워크 정책 적용 설정 점검 ansible/gcp/network_policy_disabled
GKE 노드 자동 업그레이드 설정 점검 ansible/gcp/node_auto_upgrade_disabled
GKE 노드 풀 자동 복구 설정 점검 ansible/gcp/google_container_node_pool_auto_repair_disabled
GKE 노드 이미지 선택 점검 ansible/gcp/cos_node_image_not_used
GKE 로깅 비활성화 ansible/gcp/stackdriver_logging_disabled
GKE 모니터링 비활성화 ansible/gcp/stackdriver_monitoring_disabled
GKE 클러스터 라벨 누락 ansible/gcp/cluster_labels_disabled
GKE 노드와 제어 영역의 공개 접근 점검 ansible/gcp/private_cluster_disabled
IP 포워딩 활성화 ansible/gcp/ip_forwarding_enabled
Cloud KMS 키 회전 주기 점검 ansible/gcp/high_google_kms_crypto_key_rotation_period
레거시 ABAC를 활성화한 GKE 클러스터 설정 ansible/gcp/gke_legacy_authorization_enabled
local_infile이 활성화된 Cloud SQL MySQL 인스턴스 ansible/gcp/mysql_instance_with_local_infile_on
PostgreSQL 체크포인트 로그 비활성화 ansible/gcp/postgresql_log_checkpoints_flag_not_set_to_on
PostgreSQL 서버 로그 수준 점검 ansible/gcp/postgresql_misconfigured_log_messages_flag
PostgreSQL 임시 파일 로그 범위 점검 ansible/gcp/postgresql_logging_of_temporary_files_disabled
PostgreSQL 접속 로그 비활성화 ansible/gcp/postgresql_log_connections_disabled
PostgreSQL 실행 시간 로그 기준 점검 ansible/gcp/postgresql_misconfigured_logging_duration_flag
RDP 접근을 넓게 허용하는 GCP 방화벽 ansible/gcp/rdp_access_is_not_restricted
전체 IPv4에 SSH를 허용하는 GCP 방화벽 ansible/gcp/ssh_access_is_not_restricted
Cloud SQL 데이터베이스 연결의 암호화 ansible/gcp/sql_db_instance_with_ssl_disabled
Shielded VM 보호 설정 점검 ansible/gcp/shielded_vm_disabled
VM 대화형 시리얼 콘솔 활성화 ansible/gcp/serial_ports_enabled_for_vm_instances
VM 인스턴스 OS Login 비활성화 ansible/gcp/oslogin_is_disabled_for_vm_instance
VM의 Cloud API 범위와 IAM 권한 검토 ansible/gcp/vm_with_full_cloud_access
인증된 모든 사용자를 대상으로 하는 BigQuery 접근 설정 ansible/gcp/bigquery_dataset_is_public
외부 IP가 구성된 Compute Engine 인스턴스 ansible/gcp/compute_instance_is_publicly_accessible
네트워크 접근 설정을 점검해야 하는 Cloud SQL 인스턴스 ansible/gcp/sql_db_instance_is_publicly_accessible
GCP 기본 방화벽 규칙의 접근 범위 점검 ansible/gcp/google_compute_network_using_default_firewall_rule
VM 기본 서비스 계정의 권한 검토 ansible/gcp/using_default_service_account
Compute Engine 디스크 암호화 키 관리 점검 ansible/gcp/disk_encryption_disabled
Cloud Storage 버킷의 사용 로그 설정 점검 ansible/gcp/cloud_storage_bucket_logging_not_enabled
GKE 제어 플레인 인증 설정 점검 ansible/gcp/cluster_master_authentication_disabled
모든 포트를 허용하는 방화벽 규칙 사용 ansible/gcp/google_compute_network_using_firewall_rule_allows_all_ports
Cloud Storage 객체 버전 관리 설정 점검 ansible/gcp/cloud_storage_bucket_versioning_disabled
Compute SSL 정책의 최소 TLS 버전 점검 ansible/gcp/google_compute_ssl_policy_weak_cipher_in_use
Cloud Storage 버킷의 공개 접근 권한 점검 ansible/gcp/cloud_storage_anonymous_or_publicly_accessible
GKE 레거시 클라이언트 인증서 인증 ansible/gcp/client_certificate_disabled
프로젝트 공통 SSH 키 허용 ansible/gcp/project_wide_ssh_keys_are_enabled_in_vm_instances

관련 문서49

Cloud SQL 자동 백업 설정 점검

지원되는 백업 방식과 보관 정책을 구성하고 실제 복원 가능성을 검증하세요.

포함된 데이터베이스 인증이 활성화된 Cloud SQL 인스턴스

포함된 데이터베이스 인증을 사용하면 데이터베이스 안에서 사용자의 접근을 관리할 수 있습니다. 기능의 필요성과 사용자 관리 권한을 함께 검토하세요.

데이터베이스 간 소유권 체인이 활성화된 Cloud SQL 인스턴스

데이터베이스 간 소유권 체인은 권한 검사가 다른 데이터베이스의 객체까지 이어지는 방식에 영향을 줍니다. 기존 의존성을 확인하고 불필요한 체인을 제거하세요.

Cloud DNS의 DNSSEC 설정 점검

공개 DNS 영역의 응답을 검증할 수 있도록 DNSSEC와 상위 영역의 신뢰 연결을 구성하세요.

Cloud DNS의 DNSSEC 서명 알고리즘 점검

DNSSEC 서명에 권장되는 알고리즘을 사용하고 신뢰 연결을 유지하며 전환하세요.

GCP 방화벽 허용 포트 범위 점검

서비스에 필요한 포트와 출발지, 대상만 허용하세요.

GCP 서브넷 Private Google Access 설정 점검

외부 IP가 없는 VM의 Google API 접근 경로와 Private Google Access 설정을 확인하세요.

GKE VPC 네이티브 네트워크 설정 점검

GKE의 VPC 네이티브 네트워크와 Pod·Service 주소 계획을 확인하세요.

GKE 제어 플레인 허용 네트워크 점검

GKE 제어 플레인의 IP 엔드포인트 접근을 필요한 관리 네트워크로 제한하세요.

GKE 노드의 기본 서비스 계정 사용

GKE 노드에 필요한 역할만 가진 전용 서비스 계정을 사용하세요.

GKE 레거시 Basic 인증 설정 점검

GKE에 남아 있는 레거시 Basic 인증 설정과 로그인 절차를 정리하세요.

GKE 네트워크 정책 적용 설정 점검

GKE에서 필요한 NetworkPolicy를 배포하고 실제 통신 제한을 확인하세요.

GKE 노드 자동 업그레이드 설정 점검

GKE 노드의 자동 업그레이드와 보안 업데이트 일정을 확인하세요.

GKE 노드 풀 자동 복구 설정 점검

GKE 노드 자동 복구와 장애 감시 체계를 함께 확인하세요.

GKE 노드 이미지 선택 점검

노드 이미지를 워크로드의 OS 요구사항과 지원 정책에 맞게 선택하세요.

GKE 로깅 비활성화

GKE의 필요한 시스템 및 워크로드 로그가 수집되는지 확인하세요.

GKE 모니터링 비활성화

GKE의 필요한 메트릭을 수집하고 운영 알림에 연결하세요.

GKE 클러스터 라벨 누락

환경과 담당 팀을 나타내는 클러스터 라벨을 일관되게 관리하세요.

GKE 노드와 제어 영역의 공개 접근 점검

GKE 노드의 외부 IP와 제어 영역의 접근 경로를 각각 확인하고 필요한 관리 경로만 허용하세요.

IP 포워딩 활성화

라우터나 네트워크 장비로 사용하지 않는 VM에서는 IP 포워딩을 끄고 필요한 예외만 관리하세요.

Cloud KMS 키 회전 주기 점검

조직의 기준에 맞춰 키 버전을 정기적으로 교체하고 기존 데이터의 복호화에 필요한 키를 보존하세요.

레거시 ABAC를 활성화한 GKE 클러스터 설정

GKE의 레거시 ABAC는 IAM과 RBAC로 부여한 것 외의 권한을 추가합니다. 필요한 권한을 준비한 뒤 ABAC를 비활성화하고 실제 접근을 확인하세요.

local_infile이 활성화된 Cloud SQL MySQL 인스턴스

LOAD DATA LOCAL은 클라이언트의 파일을 MySQL 서버로 전송합니다. 불필요한 파일 가져오기를 끄고 클라이언트의 파일 접근과 서버 신원 검증을 관리하세요.

PostgreSQL 체크포인트 로그 비활성화

Cloud SQL for PostgreSQL의 체크포인트 로그로 쓰기 부하와 성능 문제를 조사하세요.

PostgreSQL 서버 로그 수준 점검

PostgreSQL 서버 로그에 필요한 메시지 수준을 선택하고, 유효하지 않은 값과 과도하거나 부족한 기록을 방지하세요.

PostgreSQL 임시 파일 로그 범위 점검

PostgreSQL 임시 파일 로그의 크기 기준을 운영 목적에 맞게 설정하고 로그 수집량과 접근 권한을 확인하세요.

PostgreSQL 접속 로그 비활성화

Cloud SQL for PostgreSQL의 접속 로그로 계정 연결 이력을 확인하세요.

PostgreSQL 실행 시간 로그 기준 점검

PostgreSQL의 실행 시간 로그 기준을 진단 필요와 로그량에 맞게 선택하고 SQL 정보가 포함된 로그를 보호하세요.

RDP 접근을 넓게 허용하는 GCP 방화벽

RDP 연결을 모든 주소에서 허용하면 불필요한 인증 시도와 서비스 공격에 노출될 수 있습니다. 관리에 필요한 소스와 경로로 접근을 제한하세요.

전체 IPv4에 SSH를 허용하는 GCP 방화벽

SSH 관리 접근은 승인된 출발지와 대상 VM으로 제한하고 강한 인증을 함께 적용하세요.

Cloud SQL 데이터베이스 연결의 암호화

데이터베이스 연결을 SSL/TLS로 보호하고 서버의 신원을 검증하세요. Cloud SQL의 엔진별 SSL 모드와 실제 연결 경로에 맞게 설정해야 합니다.

Shielded VM 보호 설정 점검

지원되는 VM 이미지에서 부팅 무결성 보호를 구성하세요.

VM 대화형 시리얼 콘솔 활성화

필요하지 않은 VM 대화형 시리얼 콘솔 접근을 비활성화하세요.

VM 인스턴스 OS Login 비활성화

지원되는 Linux VM에서 OS Login을 사용해 SSH 접근을 IAM으로 관리하고 필요한 권한만 부여하세요.

VM의 Cloud API 범위와 IAM 권한 검토

VM의 OAuth 범위와 서비스 계정 IAM 역할을 함께 확인하세요.

인증된 모든 사용자를 대상으로 하는 BigQuery 접근 설정

BigQuery의 allAuthenticatedUsers에 권한을 부여하면 조직 밖의 인증된 사용자도 데이터에 접근할 수 있습니다. 필요한 대상과 역할로 접근을 제한하세요.

외부 IP가 구성된 Compute Engine 인스턴스

외부 IP가 필요한 VM인지 확인하고 방화벽, 관리 경로와 서비스 인증을 제한하세요.

네트워크 접근 설정을 점검해야 하는 Cloud SQL 인스턴스

Cloud SQL의 IP 설정과 허용 네트워크를 점검하고 필요한 클라이언트만 연결할 수 있도록 구성합니다.

GCP 기본 방화벽 규칙의 접근 범위 점검

기본 방화벽 규칙의 출발지, 대상과 허용 포트를 확인하고 업무에 필요한 범위로 제한하세요.

VM 기본 서비스 계정의 권한 검토

VM의 용도에 맞는 서비스 계정과 최소 권한을 구성하세요.

Compute Engine 디스크 암호화 키 관리 점검

기본 암호화를 확인하고 필요한 경우 고객 관리 키의 권한과 복구 절차를 구성하세요.

Cloud Storage 버킷의 사용 로그 설정 점검

감사 목적에 맞는 로그를 수집하고 접근 권한과 보관 기간을 관리하세요.

GKE 제어 플레인 인증 설정 점검

GKE 제어 플레인의 인증 방식과 IAM 및 RBAC 권한을 확인하세요.

모든 포트를 허용하는 방화벽 규칙 사용

방화벽에서 허용하는 TCP·UDP 포트를 필요한 서비스로 제한하고 출발지와 대상도 함께 점검하세요.

Cloud Storage 객체 버전 관리 설정 점검

객체 변경 이력과 삭제 복구 요구사항에 맞게 보호 기능을 구성하세요.

Compute SSL 정책의 최소 TLS 버전 점검

필요한 클라이언트 호환성을 유지하면서 오래된 TLS 연결을 제한하세요.

Cloud Storage 버킷의 공개 접근 권한 점검

Cloud Storage의 공개 권한을 점검하고 버킷과 객체에 필요한 접근만 허용합니다.

GKE 레거시 클라이언트 인증서 인증

GKE에서 권장 인증 방식을 사용하고 기존 레거시 클라이언트 인증서의 권한을 관리하는 방법을 설명합니다.

프로젝트 공통 SSH 키 허용

메타데이터 기반 SSH를 사용하는 VM은 프로젝트 공통 키의 필요성을 확인하고 필요한 인스턴스 접근만 허용하세요.