GCP

Terraform으로 관리하는 Google Cloud 리소스의 보안과 구성 관련 문서입니다.

Terraform으로 관리하는 Google Cloud 리소스에 관한 문서 81개입니다.

문서 목록

문서 경로
GKE 노드 이미지 선택 점검 terraform/gcp/cos_node_image_not_used
GCP Cloud SQL의 포함된 데이터베이스 인증 점검 terraform/gcp/sql_db_instance_with_contained_database_authentication
GCP Cloud SQL의 외부 스크립트 실행 설정 점검 terraform/gcp/sql_db_instance_external_scripts_enabled
Cloud Asset Inventory API 사용 설정 점검 terraform/gcp/cloud_asset_inventory_disabled
GCP Cloud DNS DNSSEC 구성 점검 terraform/gcp/cloud_dns_without_dnssec
Cloud Storage 버킷의 공개 IAM 권한 점검 terraform/gcp/cloud_storage_bucket_is_publicly_accessible
Cloud Storage 버킷 로그 수집 설정 점검 terraform/gcp/cloud_storage_bucket_logging_not_enabled
Cloud Storage 객체 버전 및 복구 설정 점검 terraform/gcp/cloud_storage_bucket_versioning_disabled
GCP DNSSEC 서명 알고리즘 점검 terraform/gcp/dnssec_using_rsasha1
GCP SSL 정책의 최소 TLS 버전 점검 terraform/gcp/google_compute_ssl_policy_weak_cipher_in_use
GCP 기본 방화벽 규칙의 허용 범위 점검 terraform/gcp/google_compute_network_using_default_firewall_rule
GCP 디스크 암호화 키 관리 방식 점검 terraform/gcp/disk_encryption_disabled
GCP 전체 포트 허용 방화벽 규칙 사용 terraform/gcp/google_compute_network_using_firewall_rule_allows_all_ports
Google Cloud 방화벽의 허용 포트 범위 점검 terraform/gcp/google_compute_network_using_firewall_rule_allows_port_range
GKE VPC 네이티브 네트워크 설정 점검 terraform/gcp/ip_aliasing_disabled
GKE 노드 서비스 계정 권한 점검 terraform/gcp/gke_using_default_service_account
GKE 클러스터 라벨 미설정 terraform/gcp/cluster_labels_disabled
GCP 서브넷 VPC 흐름 로그 수집 점검 terraform/gcp/google_compute_subnetwork_logging_disabled
GKE 노드 풀 자동 복구 설정 점검 terraform/gcp/google_container_node_pool_auto_repair_disabled
GCP DNS 정책 쿼리 로깅 설정 점검 terraform/gcp/google_dns_policy_logging_disabled
Cloud KMS 키 교체 주기 점검 terraform/gcp/high_google_kms_crypto_key_rotation_period
GCP 프로젝트 기본 네트워크 생성 설정 점검 terraform/gcp/google_project_auto_create_network_disabled
Google Cloud Data Access 감사 로그 설정 점검 terraform/gcp/iam_audit_not_properly_configured
GCP 인스턴스 IP 포워딩 활성화 terraform/gcp/ip_forwarding_enabled
Cloud KMS 관리 권한과 복호화 권한의 분리 점검 terraform/gcp/kms_admin_and_crypto_key_roles_in_use
기존 ABAC 권한 모델이 활성화된 GKE 클러스터 terraform/gcp/gke_legacy_authorization_enabled
GKE Network Policy 적용 설정 점검 terraform/gcp/network_policy_disabled
GKE 노드 자동 업그레이드 설정 점검 terraform/gcp/node_auto_upgrade_disabled
GCP 프로젝트 OS Login 설정 점검 terraform/gcp/os_login_disabled
GKE 파드 보안 정책 적용 점검 terraform/gcp/pod_security_policy_disabled
Cloud SQL PostgreSQL 오류 문장 로그 임계값 점검 terraform/gcp/sql_db_instance_with_unrecommended_error_logging_threshold
Cloud SQL PostgreSQL 서버 로그 임계값 점검 terraform/gcp/sql_db_instance_with_unrecommended_logging_threshold
Cloud SQL PostgreSQL의 pgAudit 설정 점검 terraform/gcp/sql_db_instance_without_centralized_logging
GKE 노드와 제어 플레인 접근 경로 점검 terraform/gcp/private_cluster_disabled
서브넷의 Private Google Access 설정 점검 terraform/gcp/google_compute_subnetwork_with_private_google_access_disabled
RDP 접근이 제한되지 않은 GCP 방화벽 terraform/gcp/rdp_access_is_not_restricted
GCP Cloud SQL의 서버 간 원격 프로시저 실행 점검 terraform/gcp/sql_db_instance_with_remote_access_enabled
Cloud SQL 자동 백업 설정 점검 terraform/gcp/sql_db_instance_backup_disabled
Cloud SQL PostgreSQL 연결 로그 설정 점검 terraform/gcp/sql_db_instance_without_connections_logging
Cloud SQL PostgreSQL 연결 종료 로그 설정 점검 terraform/gcp/sql_db_instance_without_disconnections_logging
Cloud SQL SQL Server 세션 기본 옵션 점검 terraform/gcp/sql_db_instance_with_global_user_options
Cloud SQL MySQL의 로컬 파일 적재 설정 점검 terraform/gcp/sql_db_instance_with_local_data_loading_enabled
Cloud SQL PostgreSQL의 실행 시간 기준 SQL 로깅 점검 terraform/gcp/sql_db_instance_with_minimum_log_duration
Cloud SQL SQL Server의 데이터베이스 간 소유권 연결 점검 terraform/gcp/sql_db_instance_with_ownership_chaining_enabled
Cloud SQL MySQL의 데이터베이스 목록 조회 권한 점검 terraform/gcp/sql_db_instance_with_exposed_show_privileges
Cloud SQL SQL Server 오류 정보 노출 제한 점검 terraform/gcp/sql_db_instance_with_exposed_trace_logs
Cloud SQL SQL Server 동시 연결 한도 점검 terraform/gcp/sql_db_instance_with_limited_user_connections
GCP SSH 인바운드 접근 범위 점검 terraform/gcp/ssh_access_is_not_restricted
암호화 연결이 강제되지 않은 GCP Cloud SQL 인스턴스 terraform/gcp/sql_db_instance_with_ssl_disabled
Shielded GKE 노드 보호 설정 점검 terraform/gcp/shielded_gke_nodes_disabled
GCP VM의 Shielded 보호 설정 점검 terraform/gcp/shielded_vm_disabled
GKE Cloud Logging 연동 설정 점검 terraform/gcp/stackdriver_logging_disabled
GKE Cloud Monitoring 연동 설정 점검 terraform/gcp/stackdriver_monitoring_disabled
GCP Storage Bucket의 Uniform Bucket-Level Access 점검 terraform/gcp/google_storage_bucket_level_access_disabled
GCP VM의 OS Login 비활성화 예외 점검 terraform/gcp/os_login_is_disabled_for_vm_instance
GCP VM의 대화형 시리얼 콘솔 접근 점검 terraform/gcp/vm_serial_ports_are_enabled_for_vm_instances
GCP VM의 프로젝트 SSH 키 허용 범위 점검 terraform/gcp/project_wide_ssh_keys_are_enabled_in_vm_instances
GCP VM의 API 접근 스코프와 IAM 권한 점검 terraform/gcp/vm_with_full_cloud_access
감사 설정 변경 로그 및 알림 점검 terraform/gcp/logs_and_alerts_missing_audit_configuration_changes
Cloud Storage IAM 바인딩의 접근 권한 점검 필요 terraform/gcp/cloud_storage_anonymous_or_publicly_accessible
GCP BigQuery Dataset의 광범위한 인증 사용자 접근 terraform/gcp/bigquery_dataset_is_public
GCP KMS Crypto Key의 공개 권한 범위 점검 terraform/gcp/kms_crypto_key_publicly_accessible
네트워크 접근 설정을 확인해야 하는 Google Cloud SQL 인스턴스 terraform/gcp/sql_db_instance_is_publicly_accessible
GCP 서비스 계정의 과도한 IAM 권한 점검 terraform/gcp/service_account_with_improper_privileges
GCP VM의 서비스 계정과 실제 권한 점검 terraform/gcp/using_default_service_account
GCP 네트워크 종류와 서브넷 생성 모드 점검 terraform/gcp/legacy_networks_do_not_exist_for_older_google_projects
GKE 레거시 클라이언트 인증서 사용 점검 terraform/gcp/legacy_client_certificate_auth_enabled
Google Cloud 사용자별 IAM 권한 관리 점검 terraform/gcp/user_with_iam_role
GCP Project IAM Member의 서비스 계정 관리 권한 점검 terraform/gcp/google_project_iam_member_service_account_has_admin_role
GCP Project IAM Binding의 서비스 계정 사용·위임 권한 점검 terraform/gcp/google_project_iam_binding_service_account_has_token_creator_or_account_user_role
GCP Project IAM Member의 서비스 계정 사용·위임 권한 점검 terraform/gcp/google_project_iam_member_service_account_has_token_creator_or_account_user_role
GKE 버전 지원 및 업데이트 상태 점검 terraform/gcp/outdated_gke_version
Google Cloud 조직의 필수 연락처 설정 점검 terraform/gcp/ensure_essential_contacts_is_configured_for_organization
Google Cloud IAM 계정의 조직 관리 여부 점검 terraform/gcp/not_proper_email_account_in_use
커스텀 역할 변경 로그 및 알림 점검 terraform/gcp/logs_and_alerts_missing_custom_role_changes
프로젝트 소유자 변경 로그 및 알림 점검 terraform/gcp/logs_and_alerts_missing_project_ownership_assignment_and_changes
GKE 네트워크 정책 지원 점검 terraform/gcp/cluster_without_network_policy_support_enabled
GKE 릴리스 채널과 업그레이드 일정 점검 terraform/gcp/ensure_gke_version_management_is_automated_using_release_channels
운영 GKE 클러스터의 Alpha 기능 사용 점검 terraform/gcp/google_kubernetes_engine_cluster_has_alpha_features_enabled
레거시 GKE Kubernetes Dashboard 사용 점검 terraform/gcp/kubernetes_web_ui_is_not_disabled
Shielded GKE 노드 무결성 모니터링 비활성화 terraform/gcp/shielded_gke_node_do_not_have_integrity_monitoring_enabled

관련 문서81

GKE 노드 이미지 선택 점검

워크로드에 맞는 지원 이미지를 선택하고 노드 운영체제의 업데이트를 관리하세요.

GCP Cloud SQL의 포함된 데이터베이스 인증 점검

필요하지 않은 SQL Server 데이터베이스 자체 인증을 비활성화

GCP Cloud SQL의 외부 스크립트 실행 설정 점검

사용하지 않는 SQL Server 외부 스크립트 실행 기능을 비활성화

Cloud Asset Inventory API 사용 설정 점검

필요한 자산 조회와 내보내기를 수행할 수 있도록 API와 권한을 구성하세요.

GCP Cloud DNS DNSSEC 구성 점검

공개 DNS 영역의 서명과 상위 DS 레코드를 함께 구성하세요.

Cloud Storage 버킷의 공개 IAM 권한 점검

공개가 필요한 데이터와 작업만 허용하고 내부 자료는 분리하세요.

Cloud Storage 버킷 로그 수집 설정 점검

조사에 필요한 작업 기록과 사용 로그를 선택하고 실제 수신을 확인하세요.

Cloud Storage 객체 버전 및 복구 설정 점검

데이터 복구 요구에 맞게 객체 버전 관리와 소프트 삭제를 구성하세요.

GCP DNSSEC 서명 알고리즘 점검

권장되는 DNSSEC 알고리즘으로 이전하고 신뢰 체인을 유지하세요.

GCP SSL 정책의 최소 TLS 버전 점검

최소 TLS 버전과 암호군을 함께 검토하고 실제 프록시에 정책을 적용하세요.

GCP 기본 방화벽 규칙의 허용 범위 점검

규칙 이름보다 실제 소스, 대상, 프로토콜과 포트의 허용 범위를 확인하세요.

GCP 디스크 암호화 키 관리 방식 점검

기본 암호화와 고객 관리 키를 구분하고 조직의 키 통제 요구를 확인하세요.

GCP 전체 포트 허용 방화벽 규칙 사용

필요한 포트와 소스 범위만 허용하도록 인바운드 규칙을 제한하세요.

Google Cloud 방화벽의 허용 포트 범위 점검

서비스에 필요한 포트와 출발지 및 대상만 허용하세요.

GKE VPC 네이티브 네트워크 설정 점검

Pod와 Service 주소 범위를 계획하고 클러스터의 실제 네트워크 모드를 확인하세요.

GKE 노드 서비스 계정 권한 점검

노드 전용 서비스 계정에 필요한 IAM 권한만 부여하세요.

GKE 클러스터 라벨 미설정

GKE 클러스터에 라벨이 없으면 자산 분류, 비용 관리, 운영 자동화가 어려워질 수 있습니다.

GCP 서브넷 VPC 흐름 로그 수집 점검

필요한 네트워크 흐름 기록이 실제로 수집되는지 확인하세요.

GKE 노드 풀 자동 복구 설정 점검

노드 자동 복구와 장애 감시를 함께 구성해 장애가 지속되는 시간을 줄이세요.

GCP DNS 정책 쿼리 로깅 설정 점검

대상 VPC에 DNS 로깅 정책을 연결하고 실제 질의 기록을 확인하세요.

Cloud KMS 키 교체 주기 점검

조직 정책에 맞게 키를 교체하고 이전 키 버전과 데이터의 처리도 계획하세요.

GCP 프로젝트 기본 네트워크 생성 설정 점검

기본 네트워크 정책을 확인하고 필요한 VPC와 방화벽을 명시적으로 관리하세요.

Google Cloud Data Access 감사 로그 설정 점검

필요한 데이터 접근 기록을 활성화하고 불필요한 감사 예외를 제거하세요.

GCP 인스턴스 IP 포워딩 활성화

라우팅이 필요한 VM에만 IP 포워딩을 허용하세요.

Cloud KMS 관리 권한과 복호화 권한의 분리 점검

키를 관리하는 주체와 데이터를 복호화하는 주체의 권한을 분리하세요.

기존 ABAC 권한 모델이 활성화된 GKE 클러스터

GKE의 기존 ABAC 권한 모델을 비활성화하고 세밀한 접근 제어 사용

GKE Network Policy 적용 설정 점검

네트워크 정책 적용 기능과 실제 허용 통신 정책을 함께 구성하세요.

GKE 노드 자동 업그레이드 설정 점검

보안 패치와 지원 버전을 유지하도록 노드 업그레이드 정책을 확인하세요.

GCP 프로젝트 OS Login 설정 점검

지원되는 VM의 SSH 접근을 IAM으로 관리하고 인스턴스별 예외를 확인하세요.

GKE 파드 보안 정책 적용 점검

지원되는 정책 기능으로 위험한 파드 설정을 제한하고 실제 차단을 확인하세요.

Cloud SQL PostgreSQL 오류 문장 로그 임계값 점검

조사에 필요한 오류 발생 SQL을 기록하면서 민감 정보와 로그 양을 관리하세요.

Cloud SQL PostgreSQL 서버 로그 임계값 점검

운영에 필요한 서버 메시지를 보존하면서 불필요한 로그를 줄이세요.

Cloud SQL PostgreSQL의 pgAudit 설정 점검

필요한 데이터베이스 작업을 감사하고 실제 로그 수신을 확인하세요.

GKE 노드와 제어 플레인 접근 경로 점검

노드의 외부 IP와 제어 플레인의 접근 경로를 구분해 필요한 범위로 제한하세요.

서브넷의 Private Google Access 설정 점검

외부 IP가 없는 VM에 필요한 Google API 연결 경로를 구성하세요.

RDP 접근이 제한되지 않은 GCP 방화벽

RDP 포트 3389가 전체 인터넷에 열려 있는 경우

GCP Cloud SQL의 서버 간 원격 프로시저 실행 점검

사용하지 않는 SQL Server 원격 프로시저 실행 기능을 비활성화

Cloud SQL 자동 백업 설정 점검

복구 목표에 맞는 백업을 활성화하고 실제 복원 가능 여부를 확인하세요.

Cloud SQL PostgreSQL 연결 로그 설정 점검

필요한 연결 이력을 수집하고 실제 전달과 보관을 확인하세요.

Cloud SQL PostgreSQL 연결 종료 로그 설정 점검

필요한 세션 종료 이력과 접속 시간을 기록하세요.

Cloud SQL SQL Server 세션 기본 옵션 점검

user options를 애플리케이션 요구와 비교하고 변경 영향을 시험하세요.

Cloud SQL MySQL의 로컬 파일 적재 설정 점검

필요하지 않은 LOAD DATA LOCAL 기능을 끄고 클라이언트 파일 접근을 제한하세요.

Cloud SQL PostgreSQL의 실행 시간 기준 SQL 로깅 점검

진단에 필요한 기록과 SQL 내용의 민감성을 함께 고려하세요.

Cloud SQL SQL Server의 데이터베이스 간 소유권 연결 점검

불필요한 데이터베이스 간 소유권 연결을 끄고 명시적 권한으로 접근을 제한하세요.

Cloud SQL MySQL의 데이터베이스 목록 조회 권한 점검

데이터베이스 이름 조회를 업무상 필요한 계정으로 제한하세요.

Cloud SQL SQL Server 오류 정보 노출 제한 점검

일반 사용자에게 반환되는 불필요한 오류 세부 정보를 줄이세요.

Cloud SQL SQL Server 동시 연결 한도 점검

예상 부하와 인스턴스 용량에 맞는 연결 한도를 설정하세요.

GCP SSH 인바운드 접근 범위 점검

SSH 관리 경로를 승인된 소스와 대상 VM으로 제한하세요.

암호화 연결이 강제되지 않은 GCP Cloud SQL 인스턴스

Cloud SQL의 직접 연결에 SSL/TLS 암호화를 요구

Shielded GKE 노드 보호 설정 점검

노드 신원 보호를 활성화하고 별도의 부팅 보호 설정도 확인하세요.