Wie Defender for Cloud Apps Ihre GCP-Umgebung (Google Cloud Platform) schützt

Die Google Cloud Platform (GCP) ist ein Cloud-Anbieter, der es Ihrer Organisation ermöglicht, Arbeitslasten in der Cloud zu hosten und zu verwalten. Die Cloud bietet viele Vorteile, kann aber auch kritische Ressourcen Bedrohungen aussetzen. Zu diesen Ressourcen gehören Speicher mit vertraulichen Daten, Computeressourcen, die wichtige Apps, Ports und virtuelle private Netzwerke ausführen.

Wenn Sie GCP mit Defender for Cloud Apps verbinden, können Sie Ihre Vermögenswerte besser absichern und Bedrohungen erkennen. Der Dienst überwacht Verwaltungs- und Anmeldeaktivitäten. Es warnt dich vor Brute-Force-Angriffen, Missbrauch privilegierter Konten und ungewöhnlichen Löschungen von virtuellen Maschinen (VMs).

Hauptbedrohungen für Ihre GCP-Umgebung

Defender for Cloud Apps hilft Ihnen, diese GCP-Bedrohungen zu finden und zu adressieren:

  • Missbrauch von Cloudressourcen
  • Kompromittierte Konten und Insider-Bedrohungen
  • Datenlecks
  • Fehlkonfiguration von Ressourcen und unzureichende Zugriffssteuerung

Wie Defender for Cloud Apps ihre Umgebung schützt

Lesen Sie die folgenden bewährten Methoden, um zu erfahren, wie Defender for Cloud Apps zum Schutz Ihrer GCP-Umgebung beiträgt:

GCP mit integrierten Richtlinien und Richtlinienvorlagen verwalten

Sie können die folgenden integrierten Richtlinienvorlagen verwenden, um potenzielle Bedrohungen zu erkennen und zu benachrichtigen:

Typ Name
Integrierte Richtlinie zur Anomalieerkennung Aktivität von anonymen IP-Adressen
Aktivität aus seltenen Ländern
Aktivität von verdächtigen IP-Adressen
Unmögliche Reise
Aktivität, die vom beendeten Benutzer ausgeführt wird (erfordert Microsoft Entra ID als IdP)
Vorlage für Aktivitätsrichtlinien Änderungen an Compute-Engine-Ressourcen
Änderungen an der StackDriver-Konfiguration
Änderungen an Speicherressourcen
Änderungen am virtuellen privaten Netzwerk
Anmeldung von einer riskanten IP-Adresse

Weitere Informationen zum Erstellen von Richtlinien finden Sie unter Erstellen einer Richtlinie.

Automatisieren von Governancekontrollen

Zusätzlich zur Überwachung auf potenzielle Bedrohungen können Sie die folgenden GCP-Governanceaktionen anwenden und automatisieren, um erkannte Bedrohungen zu beheben:

Typ Aktion
Benutzerverwaltung – Der Benutzer muss das Kennwort auf Google zurücksetzen (erfordert eine verbundene verknüpfte Google Workspace-instance)
- Benutzer anhalten (erfordert verknüpfte Google Workspace-instance)
– Benutzer bei Warnung benachrichtigen (über Microsoft Entra ID)
– Benutzer muss sich erneut anmelden (über Microsoft Entra ID)
– Benutzer anhalten (über Microsoft Entra ID)

Weitere Informationen zum Beheben von Bedrohungen durch Apps finden Sie unter Steuern verbundener Apps.

Schützen Sie GCP in Echtzeit

Lesen Sie unsere bewährten Methoden zum Schützen und Zusammenarbeiten mit externen Benutzern sowie zum Blockieren und Schützen des Downloads von vertrauliche Daten auf nicht verwaltete oder riskante Geräte.

Verbinden von Google Cloud Platform mit Microsoft Defender for Cloud Apps

In den folgenden Anweisungen wird beschrieben, wie Sie mithilfe der Connector-APIs Microsoft Defender for Cloud Apps mit Ihrem vorhandenen Google Cloud Platform (GCP)-Konto verbinden. Der Connector gibt dir Einblick in und Kontrolle über die GCP-Nutzung. Informationen dazu, wie Defender for Cloud Apps GCP schützt, finden Sie unter Schützen von GCP.

Wir empfehlen, ein dediziertes Projekt für die Integration Defender for Cloud Apps–GCP zu verwenden und den Zugriff auf das Projekt einzuschränken, um eine stabile Integration zu erhalten und Löschungen oder Änderungen des Einrichtungsprozesses zu verhindern.

Hinweis

Die Anweisungen zum Verbinden Ihrer GCP-Umgebung für die Überwachung folgen den Empfehlungen von Google für die Verwendung aggregierter Protokolle. Die Integration nutzt Google StackDriver und nutzt zusätzliche Ressourcen, die sich auf Ihre Abrechnung auswirken können. Die verbrauchten Ressourcen sind:

Die Defender for Cloud Apps-Überwachungsverbindung importiert nur Admin Aktivitätsüberwachungsprotokolle. Datenzugriffs- und Systemereignisüberwachungsprotokolle werden nicht importiert. Weitere Informationen zu GCP-Protokollen finden Sie unter Cloudüberwachungsprotokolle.

Voraussetzungen

Der integrierende GCP-Benutzer muss über die folgenden Berechtigungen verfügen:

  • IAM- und Admin-Bearbeitung – Organisationsebene
  • Projekterstellung und -bearbeitung

Sie können die GCP-Sicherheitsüberwachung mit Ihren Defender for Cloud Apps Verbindungen verbinden, um Einblick in die GCP-App-Verwendung und Kontrolle über die Verwendung von GCP-Apps zu erhalten.

Konfigurieren von Google Cloud Platform

  1. Erstellen Sie ein dediziertes Projekt in GCP unter Ihrem organization, um Integrationsisolation und -stabilität zu ermöglichen.

  2. Aktivieren Sie die Cloudprotokollierungs-API und die Cloud Pub/Sub-API für das dedizierte Projekt.

    Hinweis

    Stellen Sie sicher, dass Sie nicht Pub/Sub Lite API auswählen.

Erstellen eines dedizierten Dienstkontos mit erforderlichen Rollen

Führen Sie die folgenden Schritte aus, um ein Dienstkonto zu erstellen und die erforderlichen Rollen zuzuweisen:

  1. Erstellen Sie ein dediziertes Dienstkonto.
  2. Kopieren Sie den E-Mail-Wert . Du wirst später die E-Mail-Adresse des Servicekontos benötigen.
  3. Weisen Sie dem Dienstkonto die Rolle Pub/Sub Admin zu.
  4. Weisen Sie dem Dienstkonto auf Organisationsebene die Rolle Logs Configuration Writer zu.

Erstellen eines privaten Schlüssels für das dedizierte Dienstkonto

Führen Sie die folgenden Schritte aus, um einen privaten Schlüssel für das Dienstkonto zu generieren:

  1. Wechseln Sie zur Projektebene.

  2. Wählen Sie Dienstkonten aus.

  3. Generieren Sie einen privaten JSON-Schlüssel.

    Hinweis

    Sie benötigen die JSON-Datei, die später auf Ihr Gerät heruntergeladen wird.

Abrufen Ihrer Organisations-ID

Notieren Sie sich Ihre Organisations-ID. Du brauchst später die Organisations-ID. Weitere Informationen finden Sie unter Ermitteln Ihrer Organisations-ID.

Verbinden der Google Cloud Platform-Überwachung mit Defender for Cloud Apps

In diesem Verfahren wird beschrieben, wie Sie die GCP-Verbindungsdetails hinzufügen, um die Google Cloud Platform-Überwachung mit Defender for Cloud Apps zu verbinden.

  1. Wählen Sie im Microsoft Defender Portal die Option Einstellungen aus. Wählen Sie dann Cloud-Apps aus. Wählen Sie unter Verbundene Appsdie Option App-Connectors aus.

  2. Führen Sie auf der Seite App-Connectors eine der folgenden Aktionen aus, um die Anmeldeinformationen für den GCP-Connector anzugeben:

    Hinweis

    Es wird empfohlen, dass Sie Ihre Google Workspace-instance verbinden, um eine einheitliche Benutzerverwaltung und Governance zu erhalten. Dies wird auch dann empfohlen, wenn Sie keine Google Workspace-Produkte verwenden und die GCP-Benutzer über das Google Workspace-Benutzerverwaltungssystem verwaltet werden.

Für einen neuen Connector

  1. Wählen Sie +App verbinden und dann Google Cloud Platform aus.

    Screenshot, der zeigt, wo Sie den Google Cloud Platform-App-Connector im Defender-Portal finden.

  2. Geben Sie im nächsten Fenster einen Namen für den Connector ein, und wählen Sie dann Weiter aus.

    Screenshot, der zeigt, wo der Instanzname im Defender-Portal hinzugefügt wird.

  3. Gehen Sie auf der Seite Details eingeben wie folgt vor, und wählen Sie dann Absenden aus.

    1. Im Feld Organisations-ID geben Sie die zuvor gespeicherte Organisations-ID ein.
    2. Im Feld der privaten Schlüsseldatei blättern Sie zu der JSON-Privatschlüsseldatei, die Sie beim Erstellen des Service-Kontoschlüssels heruntergeladen haben.

    Screenshot, der zeigt, wo die organization-ID und die Datei mit dem privaten Schlüssel im Defender-Portal eingegeben werden.

Für einen vorhandenen Connector

  1. Wählen Sie in der Liste der Connectors in der Zeile, in der der GCP-Connector angezeigt wird, Einstellungen bearbeiten aus.

  2. Gehen Sie auf der Seite Details eingeben wie folgt vor, und wählen Sie dann Absenden aus.

    1. Im Feld Organisations-ID geben Sie die zuvor gespeicherte Organisations-ID ein.
    2. Im Feld der privaten Schlüsseldatei blättern Sie zu der JSON-Privatschlüsseldatei, die Sie beim Erstellen des Service-Kontoschlüssels heruntergeladen haben.

    Screenshot, der zeigt, wo die organization-ID und die Datei mit dem privaten Schlüssel im Defender-Portal eingegeben werden.

  3. Wählen Sie im Microsoft Defender Portal die Option Einstellungen aus. Wählen Sie dann Cloud-Apps aus. Wählen Sie unter Verbundene Appsdie Option App-Connectors aus. Stellen Sie sicher, dass der Status des verbundenen App-Connectors Verbunden ist.

    Hinweis

    Defender for Cloud Apps erstellt unter Verwendung des Integrationsdienstkontos im Integrationsprojekt eine aggregierte Exportsenke (auf Organisationsebene), ein Pub/Sub-Thema und ein Pub/Sub-Abonnement.

    Die zusammengeführte Export-Senke wird verwendet, um Protokolle in der gesamten GCP-Organisation zu sammeln, und das erstellte Pub/Sub-Thema dient dabei als Ziel. Defender for Cloud Apps abonniert dieses Thema über das Pub/Sub-Abonnement, das erstellt wurde, um die Administratoraktivitätsprotokolle in der gesamten GCP-Organisation abzurufen.

Nächste Schritte

Verwenden Sie die folgenden Ressourcen, um mehr über die Steuerung und Problembehandlung von Cloud-App-Verbindungen zu erfahren: