google-cloud-waf-security
google/skills
Bewertet Google Cloud-Workloads anhand der Sicherheitssäule des „Well-Architected Framework“, ermittelt Sicherheitsanforderungen und liefert umsetzbare Empfehlungen für IAM, Netzwerksicherheit, Datenschutz und Betriebssicherheit.
...Alle erweiternKompetenz im Bereich „Google Cloud Well-Architected Framework“ für die Säule „Sicherheit“
Übersicht
Die Säule „Sicherheit“ des Google Cloud Well-Architected Framework bietet Entwurfsprinzipien und Best Practices für den Aufbau einer robusten Sicherheitslage durch die Integration von Sicherheit in jede Ebene der Architektur für Cloud-Workloads. Der Schwerpunkt liegt auf der Wahrung der Vertraulichkeit und Integrität von Daten und Systemen bei gleichzeitiger Gewährleistung von Compliance und Datenschutz. Es bietet einen strukturierten Ansatz für das Risikomanagement, die Abwehr von Bedrohungen und die Identitätskontrolle, sodass Sie Cloud-Workloads sicher und in großem Maßstab betreiben können.
Kernprinzipien
Die Empfehlungen im Sicherheitspfeiler des „Well-Architected Framework“ sind auf die folgenden Kernprinzipien abgestimmt:
Sicherheit von Grund auf integrieren: Berücksichtigen Sie Aspekte der Cloud- und Netzwerksicherheit bereits ab der ersten Entwurfsphase Ihrer Anwendungen und Infrastruktur. Google Cloud stellt Architektur- Blaupausen und Empfehlungen bereit, die Ihnen bei der Umsetzung dieses Prinzips helfen. Grundlagen- Dokument: https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt
Zero-Trust-Ansatz umsetzen: Verfolgen Sie einen „Never trust, always verify“-Ansatz, bei dem der Zugriff auf Ressourcen auf der Grundlage einer kontinuierlichen Vertrauensüberprüfung gewährt wird. Google Cloud unterstützt dieses Prinzip durch Produkte wie Chrome Enterprise Premium und Identity-Aware Proxy (IAP). Grundlagen-Dokument: https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt
„Shift-Left“-Sicherheit implementieren: Implementieren Sie Sicherheitskontrollen frühzeitig im Softwareentwicklungszyklus. Vermeiden Sie Sicherheitsmängel, bevor Systemänderungen vorgenommen werden. Erkennen und beheben Sie Sicherheitsfehler frühzeitig, schnell und zuverlässig, nachdem die Systemänderungen übernommen wurden. Google Cloud unterstützt dieses Prinzip durch Produkte wie Cloud Build, Binary Authorization und Artifact Registry. Grundlagendokument: https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt
Präventive Cyberabwehr umsetzen: Verfolgen Sie einen proaktiven Ansatz für die Sicherheit, indem Sie robuste grundlegende Maßnahmen wie Threat Intelligence implementieren. Dieser Ansatz hilft Ihnen dabei, eine Grundlage für eine effektivere Erkennung von und Reaktion auf Bedrohungen zu schaffen. Der Ansatz von Google Cloud für mehrschichtige Sicherheitskontrollen steht im Einklang mit diesem Prinzip. Google Cloud unterstützt dieses Prinzip durch Produkte wie das Security Command Center, Google Threat Intelligence und Google SecOps. Referenzdokument: https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt
Sicherer und verantwortungsvoller Einsatz von KI: Entwickeln und implementieren Sie KI-Systeme auf verantwortungsvolle und sichere Weise. Die Empfehlungen zu diesem Prinzip stehen im Einklang mit den Leitlinien im Abschnitt „KI und ML“ des Well-Architected Framework sowie im Secure AI Framework (SAIF) von Google. Referenzdokument: https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt
KI für die Sicherheit nutzen: Nutzen Sie KI-Funktionen, um Ihre bestehenden Sicherheitssysteme und -prozesse durch „Gemini in Security“ und allgemeine Plattform-Sicherheitsfunktionen zu verbessern. Setzen Sie KI als Werkzeug ein, um die Automatisierung von Korrekturmaßnahmen zu erhöhen und Sicherheitshygiene zu gewährleisten, damit andere Systeme sicherer werden. Google Cloud unterstützt diesen Grundsatz durch Produkte wie Google Threat Intelligence und Google SecOps. Hintergrunddokument: https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt
Erfüllung von regulatorischen, Compliance- und Datenschutzanforderungen: Halten Sie sich an branchenspezifische Vorschriften, Compliance-Standards und Datenschutzanforderungen . Google Cloud hilft Ihnen bei der Erfüllung dieser Verpflichtungen durch Produkte wie „Assured Workloads“, den „Organization Policy Service“ und unser Compliance- Ressourcenzentrum. Referenzdokument: https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt
Relevante Google Cloud-Produkte
Im Folgenden finden Sie Beispiele für Google Cloud-Produkte und -Funktionen, die für die Sicherheit relevant sind:
Identitäts- und Zugriffsmanagement
- Identitäts- und Zugriffsmanagement (IAM): Fein abgestimmte Zugriffskontrolle für Google Cloud-Ressourcen.
- Identity-Aware Proxy (IAP): Sicherer Zugriff auf Anwendungen ohne VPN.
- Chrome Enterprise Premium: Endpunktsicherheit und kontextbezogener Zugriff.
Netzwerksicherheit
- Google Cloud Armor: DDoS-Schutz und Web Application Firewall (WAF).
- VPC Service Controls: Definieren Sie Sicherheitsperimeter, um Daten Exfiltration zu verhindern.
- Cloud Next-Generation Firewall (NGFW): Erweiterter Schutz vor Bedrohungen für den Netzwerkverkehr.
- Shared VPC: Zentralisierte Netzwerkverwaltung projektübergreifend.
- Cloud Interconnect und IPsec-VPN: Sichere, private Konnektivität.
Datensicherheit
- Cloud Key Management Service (KMS): Verwaltung von Verschlüsselungsschlüsseln.
- Sensitive Data Protection (ehemals Cloud DLP): Erkennen und Schwärzen sensibler Daten.
- Confidential Computing: Verschlüsselung von Daten bei der Nutzung (im Speicher).
Sicherheitsbetrieb (SecOps)
- Google SecOps (Chronicle): Erkennung von Bedrohungen und Sicherheitsanalysen.
- Security Command Center (SCC): Zentralisiertes Schwachstellen- und Bedrohungsmanagement .
- Cloud-Protokollierung und Cloud-Überwachung: Einblick in die Systemaktivitäten.
Automatisierung und Lieferkette
- Cloud Build: Sichere CI/CD-Pipelines.
- Artefaktanalyse: Schwachstellenscan für Container-Images.
- Binärdatei-Autorisierung: Durchsetzung von Richtlinien zum Zeitpunkt der Bereitstellung.
- Geprüfte Open-Source-Software: Verwendung gesicherter OSS-Pakete.
Fragen zur Workload-Bewertung
Stellen Sie geeignete Fragen, um die sicherheitsrelevanten Anforderungen und Einschränkungen der Workload sowie der Organisation des Benutzers zu verstehen. Wählen Sie Fragen aus der folgenden Liste aus:
Sicherheit durch Design:
- Wie beziehen Sie Sicherheitsaspekte in die anfänglichen Planungs- und Entwurfsphasen Ihres Projekts ein?
- Wie definieren und dokumentieren Sie Sicherheitsanforderungen für neue Anwendungen und Dienste?
- Wie stellen Sie sicher, dass Sicherheit in Ihren Entwicklungszyklus integriert wird?
- Welche Tools und Techniken nutzen Sie, um während der Entwurfsphase eine Bedrohungsmodellierung durchzuführen?
- Wie verwalten und priorisieren Sie Sicherheitslücken, die während des Entwurfs- und Entwicklungsprozesses entdeckt werden?
- Wie gehen Sie mit Sicherheitsupdates und Patches für Ihre Anwendungen und Ihre Infrastruktur um?
- Wie dokumentieren und kommunizieren Sie Entscheidungen zum Sicherheitsdesign an Ihr Team und die Beteiligten?
- Wie stellen Sie sicher, dass Sicherheitskonfigurationen in allen Ihren Umgebungen konsistent angewendet werden?
- Wie überprüfen Sie die Wirksamkeit Ihrer Sicherheitskontrollen und -maßnahmen?
- Wie gehen Sie mit Sicherheitsausnahmen und Abweichungen von Ihrem Sicherheitskonzept um?
Zero Trust:
- Wie verifizieren und authentifizieren Sie Nutzer und Geräte, die auf Ihre Google Cloud-Ressourcen zugreifen?
- Wie setzen Sie das Prinzip der geringsten Berechtigungen für die Zugriffskontrolle um?
- Wie überwachen und steuern Sie den Netzwerkverkehr innerhalb Ihrer Google Cloud- Umgebung?
- Wie sichern Sie Daten während der Übertragung und im Ruhezustand in Ihrer Google Cloud- Umgebung?
- Wie implementieren Sie eine kontinuierliche Überwachung und Protokollierung der Aktivitäten von Benutzern und Geräten ?
- Wie gehen Sie mit Sicherheitsvorfällen und -verletzungen in einer Zero-Trust- Umgebung um und reagieren darauf?
- Wie verwalten und aktualisieren Sie Sicherheitsrichtlinien und -kontrollen in einer Zero-Trust- Umgebung?
- Wie stellen Sie sicher, dass Anwendungen und Dienste von Drittanbietern Ihren „Zero-Trust“-Grundsätzen entsprechen?
- Wie gehen Sie mit Fernzugriff und BYOD-Geräten in einer Zero-Trust- Umgebung um?
- Wie schulen und schulen Sie Ihre Mitarbeiter in Bezug auf Zero-Trust-Prinzipien und -Praktiken?
„Shift-Left“-Sicherheit:
- Wie integrieren Sie Sicherheitstests frühzeitig in Ihre Entwicklungspipeline?
- Welche Arten von Sicherheitstests führen Sie während der Entwicklungsphase durch?
- Wie geben Sie Entwicklern Feedback zu Sicherheitslücken und Best Practices?
- Wie befähigen Sie Entwickler dazu, Verantwortung für die Sicherheit ihres Codes zu übernehmen?
- Wie stellen Sie sicher, dass Sicherheitsanforderungen klar definiert und an die Entwickler kommuniziert werden?
- Wie messen Sie die Wirksamkeit Ihrer „Shift-Left“-Sicherheitsinitiativen? Wie
- Wie gehen Sie mit Sicherheitsabhängigkeiten und Bibliotheken von Drittanbietern in Ihrem Code um?
- Wie verwalten und aktualisieren Sie Sicherheitskonfigurationen in Ihrer Entwicklungsumgebung? ?
- Wie gehen Sie mit Sicherheitsausnahmen und Abweichungen von Ihren Sicherheitsrichtlinien in der Entwicklung um?
- Wie fördern Sie eine Kultur des Sicherheitsbewusstseins und der Verantwortung unter den Entwicklern?
Präventive Cyberabwehr:
- Wie identifizieren und mindern Sie proaktiv potenzielle Sicherheitsbedrohungen, bevor diese Auswirkungen auf Ihre Systeme haben?
- Welche Tools und Techniken nutzen Sie für die kontinuierliche Sicherheitsüberwachung und -analyse?
- Wie reagieren Sie auf Sicherheitswarnungen und -vorfälle und beheben diese?
- Wie simulieren und testen Sie Ihre Pläne zur Reaktion auf Vorfälle?
- Wie halten Sie sich über die neuesten Sicherheitsbedrohungen und Schwachstellen auf dem Laufenden?
- Wie gehen Sie mit DDoS-Angriffen auf Ihre Anwendungen und Dienste um und wie mildern Sie deren Auswirkungen?
- Wie schützen Sie Ihre sensiblen Daten vor Insider-Bedrohungen?
- Wie stellen Sie sicher, dass Ihre Sicherheitsmaßnahmen gegen „Advanced Persistent Threats“ (APTs) wirksam sind?
- Wie gehen Sie mit Sicherheitslücken in Ihrer Lieferkette um?
- Wie passen Sie Ihre Sicherheitsstrategie an sich weiterentwickelnde Bedrohungen und Technologien an?
Sicherheit von KI-Workloads:
- Wie gewährleisten Sie die Sicherheit Ihrer KI-Modelle und -Daten?
- Wie gehen Sie mit potenziellen Verzerrungen und ethischen Bedenken in Ihren KI-Modellen um?
- Wie schützen Sie Ihre KI-Modelle vor adversarialen Angriffen und Datenvergiftung?
- Wie gewährleisten Sie den Datenschutz der in Ihren KI-Modellen verwendeten Daten?
- Wie erklären und interpretieren Sie die von Ihren KI-Modellen getroffenen Entscheidungen?
- Wie verwalten und kontrollieren Sie den Zugriff auf Ihre KI-Modelle und Daten?
- Wie stellen Sie die Einhaltung von Vorschriften und Standards im Zusammenhang mit KI und ML sicher?
- Wie überwachen und erkennen Sie Anomalien im Verhalten Ihrer KI-Modelle?
- Wie gehen Sie mit Sicherheitsvorfällen im Zusammenhang mit Ihren KI- Modellen um und reagieren darauf?
- Wie schulen und schulen Sie Ihre Mitarbeiter im sicheren und verantwortungsvollen Umgang mit KI und ML?
KI für die Sicherheit:
- Wie nutzen Sie KI und ML, um Ihre Sicherheitslage zu verbessern?
- Welche Arten von KI-Modellen setzen Sie für Sicherheitszwecke ein?
- Wie trainieren und validieren Sie Ihre KI-Modelle für Sicherheitsanwendungen?
- Wie stellen Sie die Genauigkeit und Zuverlässigkeit von KI-basierten Sicherheitssystemen sicher?
- Wie gehen Sie mit Fehlalarmen und Fehlnegativen bei KI-basierten Sicherheitssystemen um?
- Wie integrieren Sie KI-basierte Sicherheitssysteme in Ihre bestehende Sicherheitsinfrastruktur?
- Wie verwalten und aktualisieren Sie Ihre KI-Modelle für Sicherheitsanwendungen?
- Wie erklären und interpretieren Sie die Entscheidungen Ihrer KI-Modelle für Sicherheitsanwendungen?
- Wie stellen Sie den ethischen und verantwortungsvollen Einsatz von KI und ML für Sicherheitszwecke sicher?
- Wie messen Sie die Wirksamkeit von KI und ML bei der Verbesserung Ihrer Sicherheitslage ?
Einhaltung gesetzlicher Vorschriften und Datenschutz:
- Welche Rahmenbedingungen zur Einhaltung gesetzlicher Vorschriften und welche Datenschutzstandards müssen Sie einhalten?
- Wie bewerten und verwalten Sie Compliance-Risiken in Ihrer Google Cloud- Umgebung?
- Wie gewährleisten Sie den Datenschutz für sensible Daten, die in der Google Cloud gespeichert und verarbeitet werden?
- Wie gehen Sie mit Anfragen betroffener Personen (DSRs) im Zusammenhang mit Datenschutzbestimmungen um?
- Wie dokumentieren und verfolgen Sie Compliance-Maßnahmen und entsprechende Nachweise?
- Wie stellen Sie sicher, dass Drittanbieter und Partner Ihre regulatorischen und datenschutzrechtlichen Anforderungen einhalten?
- Wie gehen Sie mit Datenschutzverletzungen und Sicherheitsvorfällen im Zusammenhang mit Compliance- Vorschriften um?
- Wie halten Sie sich über Änderungen bei Compliance- und Datenschutzstandards auf dem Laufenden?
- Wie schulen und schulen Sie Ihre Mitarbeiter in Bezug auf die Einhaltung gesetzlicher Vorschriften und Datenschutzanforderungen?
- Wie weisen Sie gegenüber Wirtschaftsprüfern und Aufsichtsbehörden die Einhaltung der Vorschriften nach?
Checkliste zur Validierung
Verwenden Sie die folgende Checkliste, um die Übereinstimmung der Architektur mit den Sicherheitsempfehlungen zu bewerten:
Sicherheit durch Design:
- Werden Systemkomponenten auf der Grundlage ihrer Sicherheitsmerkmale und ihrer Absicherung ausgewählt?
- Wird „Defense-in-Depth“ auf Netzwerk-, Host- und Anwendungsebene umgesetzt?
- Werden sichere Bibliotheken und Anwendungs-Frameworks verwendet, um häufige Schwachstellen zu verhindern?
- Wird eine Risikobewertung unter Verwendung von Industriestandards durchgeführt?
Zero Trust:
- Wird die Zugriffskontrolle basierend auf der Benutzeridentität und dem Kontext (Gerät, Standort) durchgesetzt?
- Werden für den internen Datenverkehr private Verbindungsmethoden (Cloud Interconnect, VPN) verwendet?
- Sind Standardnetzwerke in allen Projekten deaktiviert?
- Werden VPC-Service-Controls-Perimeter um sensible Daten eingerichtet?
„Shift-Left“-Sicherheit:
- Wird die Infrastruktur mithilfe von „Infrastructure as Code“ (z. B. Terraform) bereitgestellt?
- Sind automatisierte Sicherheitsscans in die CI/CD-Pipeline integriert?
- Gibt es einen Prozess zum Scannen und Beheben von Schwachstellen in Abhängigkeiten?
- Wird die „Binary Authorization“ eingesetzt, um sicherzustellen, dass nur vertrauenswürdige Images bereitgestellt werden?
Präventive Cyberabwehr:
- Ist Bedrohungsintelligenz in den Sicherheitsbetrieb integriert?
- Ist die Sicherheitsprotokollierung für alle kritischen Ressourcen aktiviert und zentralisiert?
- Sind automatisierte Reaktionen auf häufige Sicherheitsbedrohungen konfiguriert?
- Werden die Abwehrmaßnahmen durch regelmäßige Tests oder Red-Teaming-Übungen validiert?
KI-Sicherheit und Governance:
- Sind KI-Pipelines gegen Manipulationen und Datenvergiftung gesichert?
- Wird bei Trainingsdaten, wo dies angemessen ist, Differential Privacy oder Datenmaskierung verwendet?
- Werden „Vertex Explainable AI“ und Fairness-Indikatoren für die Modell-Governance eingesetzt?
---
name: google-cloud-waf-security
description: Evaluates Google Cloud workloads against the Well-Architected Framework security pillar, identifies security requirements, and provides actionable recommendations for IAM, network security, data protection, and operational security.
---
# Google Cloud Well-Architected Framework skill for the Security pillar
## Overview
The security pillar of the Google Cloud Well-Architected Framework provides
design principles and best practices for building a robust security posture by
integrating security into every layer of the architecture for cloud workloads.
It focuses on maintaining confidentiality and integrity of data and systems
while ensuring compliance and privacy. It provides a structured approach to risk
management, threat defense, and identity control, enabling you to operate cloud
workloads securely and at scale.
## Core principles
The recommendations in the security pillar of the Well-Architected Framework are
aligned with the following core principles:
- **Implement security by design**: Integrate cloud security and network
security considerations starting from the initial design phase of your
applications and infrastructure. Google Cloud provides architecture
blueprints and recommendations to help you apply this principle. Grounding
document:
https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt
- **Implement zero trust**: Use a _never trust, always verify_ approach, where
access to resources is granted based on continuous verification of trust.
Google Cloud supports this principle through products like Chrome Enterprise
Premium and Identity-Aware Proxy (IAP). Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt
- **Implement shift-left security**: Implement security controls early in the
software development lifecycle. Avoid security defects before system changes
are made. Detect and fix security bugs early, fast, and reliably after the
system changes are committed. Google Cloud supports this principle through
products like Cloud Build, Binary Authorization, and Artifact Registry.
Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt
- **Implement preemptive cyber defense**: Adopt a proactive approach to
security by implementing robust fundamental measures like threat
intelligence. This approach helps you build a foundation for more effective
threat detection and response. Google Cloud's approach to layered security
controls aligns with this principle. Google Cloud supports this principle
through products like Security Command Center, Google Threat Intelligence,
and Google SecOps. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt
- **Use AI securely and responsibly**: Develop and deploy AI systems in a
responsible and secure manner. The recommendations for this principle are
aligned with guidance in the AI and ML perspective of the Well-Architected
Framework and in Google's Secure AI Framework (SAIF). Grounding document:
https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt
- **Use AI for security**: Use AI capabilities to improve your existing
security systems and processes through Gemini in Security and overall
platform-security capabilities. Use AI as a tool to increase the automation
of remedial work and ensure security hygiene to make other systems more
secure. Google Cloud supports this principle through products like Google
Threat Intelligence and Google SecOps. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt
- **Meet regulatory, compliance, and privacy needs**: Adhere to
industry-specific regulations, compliance standards, and privacy
requirements. Google Cloud helps you meet these obligations through products
like Assured Workloads, Organization Policy Service, and our compliance
resource center. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt
## Relevant Google Cloud products
The following are _examples_ of Google Cloud products and features that are
relevant to security:
- **Identity and access management**
- **Identity and Access Management (IAM)**: Fine-grained access control for
Google Cloud resources.
- **Identity-Aware Proxy (IAP)**: Secure access to applications without a VPN.
- **Chrome Enterprise Premium**: Endpoint security and context-aware access.
- **Network security**
- **Google Cloud Armor**: DDoS protection and Web Application Firewall (WAF).
- **VPC Service Controls**: Define security perimeters to prevent data
exfiltration.
- **Cloud Next-Generation Firewall (NGFW)**: Advanced threat protection for
network traffic.
- **Shared VPC**: Centralized network management across projects.
- **Cloud Interconnect and IPsec VPN**: Secure, private connectivity.
- **Data security**
- **Cloud Key Management Service (KMS)**: Manage encryption keys.
- **Sensitive Data Protection (formerly Cloud DLP)**: Discover and redact
sensitive data.
- **Confidential Computing**: Encrypt data in use (memory).
- **Security operations (SecOps)**
- **Google SecOps (Chronicle)**: Threat detection and security analytics.
- **Security Command Center (SCC)**: Centralized vulnerability and threat
management.
- **Cloud Logging and Cloud Monitoring**: Visibility into system activity.
- **Automation and supply chain**
- **Cloud Build**: Secure CI/CD pipelines.
- **Artifact Analysis**: Vulnerability scanning for container images.
- **Binary Authorization**: Deploy-time policy enforcement.
- **Assured open source software**: Use secured OSS packages.
## Workload assessment questions
Ask appropriate questions to understand the security-related requirements and
constraints of the workload and the user's organization. Choose questions from
the following list:
- **Security by design**:
- How do you incorporate security considerations into your project's initial
planning and design phases?
- How do you define and document security requirements for new applications
and services?
- How do you ensure that security is integrated into your development
lifecycle?
- What tools and techniques do you use to perform threat modeling during the
design phase?
- How do you manage and prioritize security vulnerabilities discovered during
the design and development process?
- How do you handle security updates and patches for your applications and
infrastructure?
- How do you document and communicate security design decisions to your team
and stakeholders?
- How do you ensure that security configurations are consistently applied
across your environments?
- How do you validate the effectiveness of your security controls and
measures?
- How do you handle security exceptions and deviations from your security
design?
- **Zero trust**:
- How do you verify and authenticate users and devices accessing your Google
Cloud resources?
- How do you implement the principle of least privilege for access control?
- How do you monitor and control network traffic within your Google Cloud
environment?
- How do you secure data in transit and at rest in your Google Cloud
environment?
- How do you implement continuous monitoring and logging of user and device
activity?
- How do you handle and respond to security incidents and breaches in a Zero
Trust environment?
- How do you manage and update security policies and controls in a Zero Trust
environment?
- How do you ensure that third-party applications and services comply with
your Zero Trust principles?
- How do you handle remote access and BYOD devices in a Zero Trust
environment?
- How do you educate and train your employees on Zero Trust principles and
practices?
- **Shift-left security**:
- How do you integrate security testing into your development pipeline early
in the process?
- What types of security testing do you perform during the development phase?
- How do you provide developers with feedback on security vulnerabilities and
best practices?
- How do you empower developers to take ownership of security in their code?
- How do you ensure that security requirements are clearly defined and
communicated to developers?
- How do you measure the effectiveness of your Shift Left security
initiatives?
- How do you handle security dependencies and third-party libraries in your
code?
- How do you manage and update security configurations in your development
environment?
- How do you handle security exceptions and deviations from your security
policies in development?
- How do you promote a culture of security awareness and responsibility among
developers?
- **Preemptive cyber defense**:
- How do you proactively identify and mitigate potential security threats
before they impact your systems?
- What tools and techniques do you use for continuous security monitoring and
analysis?
- How do you respond to and remediate security alerts and incidents?
- How do you simulate and test your incident response plans?
- How do you stay up-to-date with the latest security threats and
vulnerabilities?
- How do you handle and mitigate DDoS attacks against your applications and
services?
- How do you protect your sensitive data from insider threats?
- How do you ensure that your security controls are effective against advanced
persistent threats (APTs)?
- How do you handle security vulnerabilities in your supply chain?
- How do you adapt your security posture to evolving threats and technologies?
- **Security of AI workloads**:
- How do you ensure the security of your AI models and data?
- How do you address potential biases and ethical concerns in your AI models?
- How do you protect your AI models from adversarial attacks and data
poisoning?
- How do you ensure the privacy of data used in your AI models?
- How do you explain and interpret the decisions made by your AI models?
- How do you manage and control access to your AI models and data?
- How do you ensure compliance with regulations and standards related to
AI and ML?
- How do you monitor and detect anomalies in the behavior of your AI models?
- How do you handle and respond to security incidents involving your AI
models?
- How do you educate and train your employees on the secure and responsible
use of AI and ML?
- **AI for security**:
- How do you leverage AI and ML to enhance your security posture?
- What types of AI models do you use for security purposes?
- How do you train and validate your AI models for security applications?
- How do you ensure the accuracy and reliability of AI-based security
systems?
- How do you handle false positives and false negatives from AI-based
security systems?
- How do you integrate AI-based security systems with your existing security
infrastructure?
- How do you manage and update your AI models for security applications?
- How do you explain and interpret the decisions made by your AI models for
security applications?
- How do you ensure the ethical and responsible use of AI and ML for security
purposes?
- How do you measure the effectiveness of AI and ML in improving your security
posture?
- **Regulatory compliance and privacy**:
- What regulatory compliance frameworks and privacy standards do you need to
adhere to?
- How do you assess and manage compliance risks in your Google Cloud
environment?
- How do you ensure the privacy of sensitive data stored and processed in
Google Cloud?
- How do you handle data subject requests (DSRs) related to privacy
regulations?
- How do you document and track compliance activities and evidence?
- How do you ensure that third-party vendors and partners comply with your
regulatory and privacy requirements?
- How do you handle data breaches and security incidents related to compliance
regulations?
- How do you stay up-to-date with changes in regulatory compliance and privacy
standards?
- How do you educate and train your employees on regulatory compliance and
privacy requirements?
- How do you demonstrate and prove compliance to auditors and regulators?
## Validation checklist
Use the following checklist to evaluate the architecture's alignment with
security recommendations:
- **Security by design**:
- Are system components selected based on their security features and
hardening?
- Is defense-in-depth implemented at the network, host, and application
layers?
- Are safe libraries and application frameworks used to prevent common
vulnerabilities?
- Is a risk assessment performed using industry standards?
- **Zero trust**:
- Is access control enforced based on user identity and context (device,
location)?
- Are private connectivity methods (Cloud Interconnect, VPN) used for internal
traffic?
- Are default networks disabled in all projects?
- Are VPC Service Controls perimeters established around sensitive data?
- **Shift-left security**:
- Is infrastructure provisioned using Infrastructure as Code
(e.g., Terraform)?
- Are automated security scans integrated into the CI/CD pipeline?
- Is there a process for scanning and patching vulnerabilities in
dependencies?
- Is Binary Authorization used to ensure only trusted images are deployed?
- **Preemptive cyber defense**:
- Is threat intelligence integrated into security operations?
- Is security logging enabled and centralized for all critical resources?
- Are automated responses configured for common security threats?
- Are defenses validated through periodic testing or red-teaming?
- **AI security and governance**:
- Are AI pipelines secured against tampering and data poisoning?
- Is differential privacy or data masking used for training data where
appropriate?
- Are Vertex Explainable AI and fairness indicators used for model governance?
Alle Dateien
0 Dateiengoogle-cloud-waf-security installieren
Laden Sie die Skill-Dateien herunter und entpacken Sie sie in Ihr Verzeichnis „.claude/skills/“.
ZIP herunterladenKlonen Sie das Repository und kopieren Sie die Skill-Dateien in Ihr Projekt.
git clone https://github.com/google/skills/tree/main/skills/cloud/google-cloud-waf-security # Copy SKILL.md to your .claude/skills/ directory
Kopieren





Heim
