GCP

기존 Deployment Manager 템플릿의 GCP 접근 제어, 네트워크, 데이터 보호와 운영 설정을 점검하는 문서입니다.

문서 목록

문서 경로
GKE 클라이언트 인증서 설정 점검 googleDeploymentManager/gcp/client_certificate_disabled
Cloud DNS DNSSEC 구성 점검 googleDeploymentManager/gcp/cloud_dns_without_dnnsec
Cloud SQL 자동 백업 설정 점검 googleDeploymentManager/gcp/sql_db_instance_backup_disabled
Cloud Storage 버전 관리 비활성화 googleDeploymentManager/gcp/cloud_storage_bucket_versioning_disabled
Cloud Storage 공개 ACL 주체 점검 googleDeploymentManager/gcp/cloud_storage_bucket_is_publicly_accessible
Compute Engine 외부 IP 접근 경로 점검 googleDeploymentManager/gcp/compute_instance_is_publicly_accessible
DNSSEC에 RSASHA1 사용 googleDeploymentManager/gcp/dnssec_using_rsasha1
기존 ABAC 인가가 활성화된 GKE 클러스터 googleDeploymentManager/gcp/gke_legacy_authorization_enabled
GKE 제어 플레인 허용 네트워크 점검 googleDeploymentManager/gcp/gke_master_authorized_networks_disabled
GKE 노드 이미지 선택 점검 googleDeploymentManager/gcp/cos_node_image_not_used
GKE 인증 방식과 접근 권한 점검 googleDeploymentManager/gcp/cluster_master_authentication_disabled
GKE 클러스터 라벨 미설정 googleDeploymentManager/gcp/cluster_labels_disabled
GKE Alias IP 주소 할당 점검 googleDeploymentManager/gcp/ip_aliasing_disabled
IP Forwarding 활성화 googleDeploymentManager/gcp/ip_forwarding_enabled
GKE Network Policy 적용 점검 googleDeploymentManager/gcp/network_policy_disabled
GKE Private Cluster 설정 점검 googleDeploymentManager/gcp/private_cluster_disabled
RDP 접근이 제한되지 않은 방화벽 규칙 googleDeploymentManager/gcp/rdp_access_is_not_restricted
SSH 접근 제한 미설정 googleDeploymentManager/gcp/ssh_access_is_not_restricted
Cloud SQL 연결 암호화 설정 점검 googleDeploymentManager/gcp/sql_db_instance_with_ssl_disabled
Shielded VM 보호 설정 점검 googleDeploymentManager/gcp/shielded_vm_disabled
GKE Cloud Logging 연동 점검 googleDeploymentManager/gcp/stackdriver_logging_disabled
GKE Cloud Monitoring 수집 설정 점검 googleDeploymentManager/gcp/stackdriver_monitoring_disabled
균일한 버킷 수준 액세스가 비활성화된 버킷 googleDeploymentManager/gcp/google_storage_bucket_level_access_disabled
VM 인스턴스 OS Login 설정 점검 googleDeploymentManager/gcp/os_login_is_disabled_for_vm_instance
local_infile이 활성화된 MySQL 인스턴스 googleDeploymentManager/gcp/mysql_instance_with_local_infile_on
GCP IAM 사용자 계정 관리 점검 googleDeploymentManager/gcp/not_proper_email_account_in_use
공용 그룹 접근을 허용하는 BigQuery 데이터셋 googleDeploymentManager/gcp/bigquery_database_is_public
GKE 노드 자동 업그레이드 점검 googleDeploymentManager/gcp/node_auto_upgrade_disabled
Compute Engine 디스크 암호화 키 관리 점검 googleDeploymentManager/gcp/disk_encryption_disabled
버킷 버전 관리 미설정 googleDeploymentManager/gcp/bucket_without_versioning
Cloud Storage 버킷의 ACL 설정 검토 googleDeploymentManager/gcp/cloud_storage_anonymous_or_publicly_accessible
VM 프로젝트 전역 SSH 키 허용 범위 점검 googleDeploymentManager/gcp/project_wide_ssh_keys_are_enabled_in_vm_instances

관련 문서32

GKE 클라이언트 인증서 설정 점검

GKE 접근에는 권장되는 인증 방식과 최소 권한 인가를 사용하세요.

Cloud DNS DNSSEC 구성 점검

공개 DNS 영역의 서명과 상위 DS 레코드를 함께 구성하세요.

Cloud SQL 자동 백업 설정 점검

Cloud SQL의 자동 백업과 실제 복원 가능 여부를 복구 목표에 맞게 확인하세요.

Cloud Storage 버전 관리 비활성화

Cloud Storage의 이전 객체 버전 보존과 복구 정책을 확인하세요.

Cloud Storage 공개 ACL 주체 점검

공개 ACL 주체에 부여하는 권한과 실제 데이터 접근 범위를 확인하세요.

Compute Engine 외부 IP 접근 경로 점검

Compute Engine의 외부 IP 필요성과 실제 인바운드 접근 범위를 확인하세요.

DNSSEC에 RSASHA1 사용

DNSSEC의 서명 알고리즘을 검토하고 키 변경 중 신뢰 체인을 유지하세요.

기존 ABAC 인가가 활성화된 GKE 클러스터

기존 GKE ABAC 권한을 필요한 RBAC 권한으로 이전한 뒤 비활성화하세요.

GKE 제어 플레인 허용 네트워크 점검

GKE 제어 플레인의 IP 접근 경로를 필요한 관리 네트워크로 제한하세요.

GKE 노드 이미지 선택 점검

워크로드에 맞는 지원 중인 GKE 노드 이미지를 선택하고 업데이트를 관리하세요.

GKE 인증 방식과 접근 권한 점검

GKE의 지원되는 인증 방식과 최소 권한을 확인하고 폐기된 기본 인증을 다시 활성화하지 마세요.

GKE 클러스터 라벨 미설정

클러스터의 환경과 담당 팀을 나타내는 공통 라벨을 관리하세요.

GKE Alias IP 주소 할당 점검

GKE의 주소 할당 방식과 Pod 주소 범위를 네트워크 설계에 맞게 확인하세요.

IP Forwarding 활성화

패킷 전달이 필요하지 않은 Compute Engine VM에서 IP forwarding을 비활성화하세요.

GKE Network Policy 적용 점검

GKE의 실제 정책 적용 방식과 워크로드 간 허용 통신을 확인하세요.

GKE Private Cluster 설정 점검

GKE 제어 플레인과 노드의 실제 네트워크 경로를 확인하고 필요한 접근만 허용하세요.

RDP 접근이 제한되지 않은 방화벽 규칙

RDP 관리 접속은 필요한 관리자와 통제된 네트워크 경로로 제한하세요.

SSH 접근 제한 미설정

인터넷 전체에 SSH를 허용하지 말고 승인된 관리 경로로 접근을 제한하세요.

Cloud SQL 연결 암호화 설정 점검

데이터베이스 연결에서 암호화를 요구하고 클라이언트가 서버 인증서를 검증하는지 확인하세요.

Shielded VM 보호 설정 점검

실제 Shielded VM 보호 설정과 부팅 이미지의 호환성을 확인하세요.

GKE Cloud Logging 연동 점검

필요한 GKE 로그 수집을 활성화하고 실제 전달과 보존 상태를 확인하세요.

GKE Cloud Monitoring 수집 설정 점검

GKE의 실제 지표 수집 상태와 알림 정책을 확인하세요.

균일한 버킷 수준 액세스가 비활성화된 버킷

Cloud Storage 권한을 IAM으로 일원화하기 전에 필요한 ACL 권한을 이전하세요.

VM 인스턴스 OS Login 설정 점검

OS Login의 실제 적용 상태와 SSH 접근 권한을 함께 확인하세요.

local_infile이 활성화된 MySQL 인스턴스

LOAD DATA LOCAL이 필요하지 않다면 서버와 클라이언트에서 불필요한 파일 전송을 제한하세요.

GCP IAM 사용자 계정 관리 점검

업무 리소스에 접근하는 계정의 관리 주체와 권한 회수 절차를 확인하세요.

공용 그룹 접근을 허용하는 BigQuery 데이터셋

BigQuery 데이터셋 권한은 필요한 사용자나 그룹에만 부여하세요.

GKE 노드 자동 업그레이드 점검

GKE 노드의 실제 자동 업그레이드 상태와 유지보수 절차를 확인하세요.

Compute Engine 디스크 암호화 키 관리 점검

기본 저장 암호화와 고객 키 통제를 구분하고 필요한 키 관리 정책을 적용하세요.

버킷 버전 관리 미설정

객체 버전 관리와 다른 복구 수단을 데이터 보존 요구에 맞게 구성하세요.

ACL이 없거나 공개 대상이 지정된 Cloud Storage 버킷

Cloud Storage의 실제 ACL과 IAM 권한을 확인하고 불필요한 공개 접근을 제거합니다. ACL을 생략했다는 사실만으로 버킷이 공개되지는 않습니다.

VM 프로젝트 전역 SSH 키 허용 범위 점검

메타데이터 SSH 키를 사용하는 VM의 프로젝트 전역 키 허용 범위를 제한하세요.