Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Google Cloud Platform (GCP) Cloud Storage

最終更新 Markdown で表示Agent セットアップ

Google Cloud Platform (GCP) Cloud Storage 連携は、連携した GCP account 内のさまざまなデータ損失防止、アカウントの設定ミス、ユーザーセキュリティ上のリスクを検出します。これらは、組織を脆弱な状態にする可能性があります。

連携の前提条件

  • Cloud Storage を使う GCP アカウント。
  • 初回セットアップでは、次に示すスコープで新しい Service Account を作成できる権限を持つ GCP アカウントへのアクセス。

連携の権限

GCP Cloud Storage 連携を動作させるため、Cloudflare CASB は Service Account 経由で次のアクセススコープを必要とします。

  • roles/viewer
  • roles/storage.admin

これらの権限は、必要な最小限のアクセスだけを付与する最小権限の原則に従います。各権限スコープの詳細は GCP IAM roles for Cloud Storage のドキュメント を参照してください。

コンピュートアカウント

CASB 連携に GCP コンピュートアカウントを接続すると、Cloud Storage バケット内で Data Loss Prevention スキャンを実行し、データの持ち出し(egress)を避けられます。CASB は、設定時点でバケットに存在するオブジェクトをスキャンします。

コンピュートアカウントを追加する

GCP 連携にコンピュートアカウントを接続する手順は次のとおりです。

  1. Cloudflare OneIntegrations > Cloud & SaaS integrations を開きます。
  2. GCP 連携を探して選択します。
  3. Open connection instructions を選択します。
  4. 表示される手順に従い、新しいコンピュートアカウントを接続します。
  5. Refresh を選択します。

1 つの連携に接続できるコンピュートアカウントは 1 つだけです。コンピュートアカウントを削除するには、Manage compute accounts を選択します。

コンピュートアカウントのスキャンを設定する

GCP コンピュートアカウントが CASB 連携に接続できたら、機密データのスキャン対象と方法を設定できます。

  1. Cloudflare OneIntegrations > Cloud & SaaS integrations を開きます。
  2. GCP 連携を探して選択します。
  3. Create new configuration を選択します。
  4. Resources で、スキャンするバケットを選びます。Continue を選択します。
  5. ファイルタイプ、サンプリング率、スキャン対象の DLP プロファイル を選択します。
  6. (任意)CASB が守る API 呼び出しの時間あたり上限など、追加設定を行います。
  7. Continue を選択します。
  8. スキャン内容を確認し、Start scan を選択します。

CASB がスキャンを開始するまで、最大 1 時間かかることがあります。スキャン結果は Cloud & SaaS findings > Content Findings で確認します。

リソースを管理するには、Cloud & SaaS findings > Integrations を開き、GCP 連携を探して選択します。ここから、すべてのスキャンまたは個別のスキャンを一時停止したり、リソースを追加・削除したり、スキャン設定を変更できます。

詳細は Content findings を参照してください。

セキュリティ検出結果

GCP Cloud Storage 統合は現在、次の検出結果(セキュリティリスク)をスキャンします。検出結果はカテゴリごとにグループ化し、重大度レベル の順に並べています。

新しい CASB 検出結果が追加されたときに把握できるよう、このページをブックマークするか、RSS フィードを購読してください。

Cloud Storage バケットのセキュリティ

過剰な権限、アクセスポリシー、ユーザーセキュリティのベストプラクティスなど、Cloud Storage バケットのセキュリティ問題を検出します。

検出種類 FindingTypeID 重大度
Google Cloud Platform: GCS Bucket Allows Public Write 4583f5a9-a343-4e2f-a8b3-9237a911f337 Critical
Google Cloud Platform: GCS Bucket IAM Policy Allows Public Access 032c1e88-0cff-47f6-8d75-046e0a7330de Critical
Google Cloud Platform: GCS Bucket Publicly Accessible cc028a95-46d4-4156-ac11-bc5713529824 Critical
Google Cloud Platform: Public Access Prevention Enabled But Policy Grants Public cc02680e-9cc3-49d1-99d5-29d425bf142f Critical
Google Cloud Platform: GCS Bucket ACL Grants All Authenticated Users Access e1a588af-0500-482e-b59d-fd2693ce7fc0 Critical
Google Cloud Platform: GCS Bucket ACL Grants All Users Public Access 1904c004-8d4f-470e-9460-e77db23d6a86 Critical
Google Cloud Platform: Public Access Prevention but ACL Grants allUsers fcf2e27e-673f-4cd2-9b76-ec89c4c5872c Critical
Google Cloud Platform: GCS Bucket Versioning Disabled bd66e214-f205-4e00-bd68-121dad0a7988 High
Google Cloud Platform: GCS Bucket Without KMS Encryption 0105d9c4-1a01-4b65-b33e-df6c55905147 High
Google Cloud Platform: GCS Uniform Bucket-Level Access Disabled 6960b459-aa9e-4b41-84f6-26cdb75a1995 High
Google Cloud Platform: GCS Bucket IAM Policy Allows Public Read 10420f34-8fdd-49cb-8d38-096a2de5824f High
Google Cloud Platform: GCS Bucket Lacks Lifecycle Rules edcd5a8b-b128-404b-8207-23a80f669b65 Medium
Google Cloud Platform: GCS Bucket Logging Disabled d26f43c8-9406-481c-8c8b-1a7f05f3cc27 Medium
Google Cloud Platform: GCS Bucket Not Using 'Soft Delete' 5542ed8e-77a6-43c1-8b9e-935e66009d34 Medium
Google Cloud Platform: GCS Bucket Retention Policy Disabled 2d4a247c-8adb-4f2b-ae58-3568d633cb81 Medium
Google Cloud Platform: GCS Bucket IAM Policy Not Version 3 ade2ede6-08c7-4962-b084-f6a29ee4a5b8 Low
Google Cloud Platform: GCS Bucket IAM Policy Using Legacy Roles 11a592b9-4f51-4a1a-9925-a48a5ed01521 Low

役に立ちましたか?