google-cloud-waf-security
google/skills
Evalúa las cargas de trabajo de Google Cloud en relación con el pilar de seguridad del Marco de Arquitectura Optimizada (Well-Architected Framework), identifica los requisitos de seguridad y ofrece recomendaciones prácticas sobre IAM, seguridad de redes, protección de datos y seguridad operativa.
...Expandir todoCompetencia del Marco de Arquitectura Optimizada de Google Cloud para el pilar de Seguridad
Descripción general
El pilar de seguridad del Marco de arquitectura recomendada de Google Cloud ofrece principios de diseño y prácticas recomendadas para crear una postura de seguridad sólida mediante la integración de la seguridad en todas las capas de la arquitectura de las cargas de trabajo en la nube. Se centra en mantener la confidencialidad y la integridad de los datos y los sistemas, al tiempo que garantiza el cumplimiento normativo y la privacidad. Ofrece un enfoque estructurado para la gestión de riesgos, la defensa frente a amenazas y el control de identidades, lo que te permite gestionar las cargas de trabajo en la nube de forma segura y a gran escala.
Principios fundamentales
Las recomendaciones del pilar de seguridad del Marco «Well-Architected» están en consonancia con los siguientes principios fundamentales:
Implementar la seguridad desde el diseño: integrar la seguridad en la nube y las consideraciones de seguridad de red desde la fase inicial de diseño de sus aplicaciones e infraestructura. Google Cloud proporciona planos de arquitectura y recomendaciones para ayudarle a aplicar este principio. Documento de referencia: https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt
Implementar el modelo «cero confianza»: utilice un enfoque de «nunca confiar, siempre verificar», en el que el acceso a los recursos se concede en función de una verificación continua de la confianza. Google Cloud respalda este principio a través de productos como Chrome Enterprise Premium e Identity-Aware Proxy (IAP). Documento de referencia: https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt
Implementar la seguridad «shift-left»: implementar controles de seguridad en las primeras fases del ciclo de vida del desarrollo de software. Evitar defectos de seguridad antes de que se realicen cambios en el sistema. Detectar y corregir errores de seguridad de forma temprana, rápida y fiable una vez que se hayan aplicado los cambios en el sistema. Google Cloud respalda este principio a través de productos como Cloud Build, Binary Authorization y Artifact Registry. Documento de referencia: https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt
Implementar una ciberdefensa preventiva: Adoptar un enfoque proactivo de la seguridad mediante la implementación de medidas fundamentales sólidas, como la inteligencia sobre amenazas. Este enfoque ayuda a sentar las bases para una detección y respuesta ante amenazas más eficaces. El enfoque de Google Cloud respecto a los controles de seguridad por capas se ajusta a este principio. Google Cloud respalda este principio a través de productos como Security Command Center, Google Threat Intelligence y Google SecOps. Documento de referencia: https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt
Utilizar la IA de forma segura y responsable: Desarrollar e implementar sistemas de IA de manera responsable y segura. Las recomendaciones para este principio están en consonancia con las directrices de la perspectiva de IA y aprendizaje automático del Well-Architected Framework y del Secure AI Framework (SAIF) de Google. Documento de referencia: https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt
Utilizar la IA para la seguridad: Utilizar las capacidades de IA para mejorar los sistemas y procesos de seguridad existentes a través de Gemini in Security y las capacidades generales de seguridad de la plataforma. Utilizar la IA como herramienta para aumentar la automatización de las tareas correctivas y garantizar la higiene de seguridad para que otros sistemas sean más seguros. Google Cloud respalda este principio a través de productos como Google Threat Intelligence y Google SecOps. Documento de referencia: https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt
Cumpla con los requisitos normativos, de cumplimiento y de privacidad: Adhiérase a las normativas específicas del sector, las normas de cumplimiento y los requisitos de privacidad. Google Cloud le ayuda a cumplir estas obligaciones a través de productos como Assured Workloads, Organization Policy Service y nuestro centro de recursos de cumplimiento. Documento de referencia: https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt
Productos relevantes de Google Cloud
A continuación se muestran ejemplos de productos y funciones de Google Cloud que son relevantes para la seguridad:
Gestión de identidades y accesos
- Gestión de identidades y accesos (IAM): control de acceso detallado para los recursos de Google Cloud.
- Proxy con reconocimiento de identidad (IAP): acceso seguro a las aplicaciones sin necesidad de una VPN.
- Chrome Enterprise Premium: Seguridad de los terminales y acceso basado en el contexto.
Seguridad de red
- Google Cloud Armor: Protección contra ataques DDoS y cortafuegos de aplicaciones web (WAF).
- Controles de servicio de VPC: Define perímetros de seguridad para evitar la filtración de datos.
- Firewall de próxima generación en la nube (NGFW): Protección avanzada contra amenazas para el tráfico de red.
- VPC compartida: gestión centralizada de la red en todos los proyectos.
- Cloud Interconnect y VPN IPsec: conectividad privada y segura.
Seguridad de los datos
- Servicio de gestión de claves en la nube (KMS): gestiona las claves de cifrado.
- Protección de datos confidenciales (antes Cloud DLP): Detecta y oculta los datos confidenciales.
- Computación confidencial: cifra los datos en uso (memoria).
Operaciones de seguridad (SecOps)
- Google SecOps (Chronicle): Detección de amenazas y análisis de seguridad.
- Centro de mando de seguridad (SCC): gestión centralizada de vulnerabilidades y amenazas .
- Registro en la nube y supervisión en la nube: visibilidad de la actividad del sistema.
Automatización y cadena de suministro
- Cloud Build: Pipelines de CI/CD seguros.
- Análisis de artefactos: análisis de vulnerabilidades en imágenes de contenedores.
- Autorización de binarios: aplicación de políticas en el momento de la implementación.
- Software de código abierto garantizado: uso de paquetes de OSS seguros.
Preguntas para la evaluación de la carga de trabajo
Plantee las preguntas adecuadas para comprender los requisitos y restricciones relacionados con la seguridad de la carga de trabajo y de la organización del usuario. Elija preguntas de la siguiente lista:
Seguridad desde el diseño:
- ¿Cómo incorpora las consideraciones de seguridad en las fases iniciales de planificación y diseño de su proyecto?
- ¿Cómo define y documenta los requisitos de seguridad para las nuevas aplicaciones y servicios?
- ¿Cómo se asegura de que la seguridad se integre en su ciclo de vida de desarrollo?
- ¿Qué herramientas y técnicas utiliza para realizar el modelado de amenazas durante la fase de diseño?
- ¿Cómo gestiona y prioriza las vulnerabilidades de seguridad detectadas durante el proceso de diseño y desarrollo?
- ¿Cómo gestionas las actualizaciones de seguridad y los parches para tus aplicaciones e infraestructura?
- ¿Cómo documentas y comunicas las decisiones de diseño de seguridad a tu equipo y a las partes interesadas?
- ¿Cómo se asegura de que las configuraciones de seguridad se apliquen de forma coherente en todos sus entornos?
- ¿Cómo validas la eficacia de tus controles y medidas de seguridad?
- ¿Cómo gestionas las excepciones de seguridad y las desviaciones respecto a tu diseño de seguridad?
«Zero Trust»:
- ¿Cómo verificas y autentificas a los usuarios y dispositivos que acceden a tus recursos de Google Cloud?
- ¿Cómo aplica el principio del privilegio mínimo para el control de acceso?
- ¿Cómo supervisa y controla el tráfico de red dentro de su entorno de Google Cloud ?
- ¿Cómo protege los datos en tránsito y en reposo en su entorno de Google Cloud ?
- ¿Cómo implementas la supervisión y el registro continuos de la actividad de los usuarios y los dispositivos ?
- ¿Cómo gestionas y respondes a los incidentes y brechas de seguridad en un entorno de confianza cero?
- ¿Cómo se gestionan y actualizan las políticas y controles de seguridad en un entorno «Zero Trust»? ¿Cómo
- ¿Cómo se asegura de que las aplicaciones y servicios de terceros cumplan con sus principios de «Zero Trust»?
- ¿Cómo gestionas el acceso remoto y los dispositivos BYOD en un entorno Zero Trust ?
- ¿Cómo se forma y capacita a los empleados en los principios y prácticas de «Zero Trust»?
Seguridad «shift-left»:
- ¿Cómo integra las pruebas de seguridad en su proceso de desarrollo en una fase temprana del mismo?
- ¿Qué tipos de pruebas de seguridad realizas durante la fase de desarrollo?
- ¿Cómo proporcionas a los desarrolladores información sobre las vulnerabilidades de seguridad y las mejores prácticas?
- ¿Cómo capacita a los desarrolladores para que asuman la responsabilidad de la seguridad en su código?
- ¿Cómo se asegura de que los requisitos de seguridad estén claramente definidos y se comuniquen a los desarrolladores?
- ¿Cómo mides la eficacia de tus iniciativas de seguridad «Shift Left»? ¿Cómo gestionas las dependencias de seguridad y las bibliotecas de terceros en tu
- ¿Cómo gestionáis las dependencias de seguridad y las bibliotecas de terceros en vuestro código?
- ¿Cómo gestionas y actualizas las configuraciones de seguridad en tu entorno de desarrollo?
- ¿Cómo gestionas las excepciones de seguridad y las desviaciones respecto a tus políticas de seguridad durante el desarrollo?
- ¿Cómo fomenta una cultura de concienciación y responsabilidad en materia de seguridad entre los desarrolladores?
Ciberdefensa preventiva:
- ¿Cómo identificas y mitigas de forma proactiva las posibles amenazas de seguridad antes de que afecten a tus sistemas?
- ¿Qué herramientas y técnicas utilizas para la supervisión y el análisis continuos de la seguridad ?
- ¿Cómo respondéis y solucionáis las alertas e incidentes de seguridad?
- ¿Cómo simula y pone a prueba sus planes de respuesta ante incidentes?
- ¿Cómo se mantiene al día de las últimas amenazas de seguridad y vulnerabilidades?
- ¿Cómo gestionas y mitigas los ataques DDoS contra tus aplicaciones y servicios?
- ¿Cómo protege sus datos confidenciales frente a amenazas internas?
- ¿Cómo se asegura de que sus controles de seguridad sean eficaces frente a las amenazas persistentes avanzadas (APT)?
- ¿Cómo gestionas las vulnerabilidades de seguridad en tu cadena de suministro?
- ¿Cómo adapta su estrategia de seguridad a las amenazas y tecnologías en constante evolución?
Seguridad de las cargas de trabajo de IA:
- ¿Cómo garantiza la seguridad de sus modelos y datos de IA?
- ¿Cómo aborda los posibles sesgos y las cuestiones éticas en sus modelos de IA?
- ¿Cómo protege sus modelos de IA frente a ataques adversarios y al envenenamiento de datos?
- ¿Cómo garantizas la privacidad de los datos utilizados en tus modelos de IA?
- ¿Cómo explica e interpreta las decisiones tomadas por sus modelos de IA?
- ¿Cómo gestionas y controlas el acceso a tus modelos de IA y a tus datos?
- ¿Cómo garantizas el cumplimiento de las normativas y estándares relacionados con la IA y el aprendizaje automático?
- ¿Cómo supervisa y detecta anomalías en el comportamiento de sus modelos de IA?
- ¿Cómo gestionáis y respondéis a los incidentes de seguridad relacionados con vuestros modelos de IA?
- ¿Cómo forma y capacita a sus empleados en el uso seguro y responsable de la IA y el aprendizaje automático?
IA para la seguridad:
- ¿Cómo aprovecha la IA y el ML para mejorar su nivel de seguridad?
- ¿Qué tipos de modelos de IA utilizas con fines de seguridad?
- ¿Cómo entrenas y validas tus modelos de IA para aplicaciones de seguridad?
- ¿Cómo garantizas la precisión y la fiabilidad de los sistemas de seguridad basados en IA ?
- ¿Cómo gestionas los falsos positivos y los falsos negativos de los sistemas de seguridad basados en IA?
- ¿Cómo integra los sistemas de seguridad basados en IA en su infraestructura de seguridad existente?
- ¿Cómo gestionáis y actualizáis vuestros modelos de IA para aplicaciones de seguridad?
- ¿Cómo explica e interpreta las decisiones tomadas por sus modelos de IA para aplicaciones de seguridad?
- ¿Cómo garantizas el uso ético y responsable de la IA y el aprendizaje automático con fines de seguridad?
- ¿Cómo mide la eficacia de la IA y el aprendizaje automático a la hora de mejorar su postura de seguridad?
Cumplimiento normativo y privacidad:
- ¿Qué marcos de cumplimiento normativo y normas de privacidad debe cumplir?
- ¿Cómo evalúa y gestiona los riesgos de cumplimiento normativo en su entorno de Google Cloud ?
- ¿Cómo garantiza la privacidad de los datos sensibles almacenados y tratados en Google Cloud?
- ¿Cómo gestiona las solicitudes de los interesados (DSR) relacionadas con la normativa de privacidad?
- ¿Cómo documenta y realiza el seguimiento de las actividades y pruebas de cumplimiento?
- ¿Cómo se asegura de que los proveedores y socios externos cumplan con sus requisitos normativos y de privacidad?
- ¿Cómo gestiona las violaciones de datos y los incidentes de seguridad relacionados con la normativa de cumplimiento?
- ¿Cómo se mantiene al día de los cambios en el cumplimiento normativo y las normas de privacidad?
- ¿Cómo forma y capacita a sus empleados en materia de cumplimiento normativo y requisitos de privacidad?
- ¿Cómo se demuestra y acredita el cumplimiento ante los auditores y las autoridades reguladoras?
Lista de comprobación de validación
Utilice la siguiente lista de comprobación para evaluar la adecuación de la arquitectura a las recomendaciones de seguridad:
Seguridad desde el diseño:
- ¿Se seleccionan los componentes del sistema en función de sus características de seguridad y su refuerzo?
- ¿Se ha implementado la defensa en profundidad en las capas de red, host y aplicación?
- ¿Se utilizan bibliotecas y marcos de aplicaciones seguros para prevenir vulnerabilidades comunes?
- ¿Se lleva a cabo una evaluación de riesgos utilizando los estándares del sector?
Confianza cero:
- ¿Se aplica el control de acceso en función de la identidad del usuario y el contexto (dispositivo, ubicación)?
- ¿Se utilizan métodos de conectividad privada (Cloud Interconnect, VPN) para el tráfico interno?
- ¿Se desactivan las redes predeterminadas en todos los proyectos?
- ¿Se han establecido perímetros de VPC Service Controls en torno a los datos sensibles?
Seguridad «shift-left»:
- ¿Se aprovisiona la infraestructura mediante «Infraestructura como código» (por ejemplo, Terraform)?
- ¿Se han integrado análisis de seguridad automatizados en el proceso de CI/CD?
- ¿Existe un proceso para detectar y corregir vulnerabilidades en las dependencias?
- ¿Se utiliza la autorización de binarios para garantizar que solo se implementen imágenes de confianza?
Ciberdefensa preventiva:
- ¿Se integra la inteligencia sobre amenazas en las operaciones de seguridad?
- ¿Está habilitado y centralizado el registro de seguridad para todos los recursos críticos?
- ¿Se han configurado respuestas automatizadas para las amenazas de seguridad más comunes?
- ¿Se validan las defensas mediante pruebas periódicas o simulacros de ataque?
Seguridad y gobernanza de la IA:
- ¿Están protegidos los flujos de trabajo de IA contra la manipulación y el envenenamiento de datos?
- ¿Se utiliza la privacidad diferencial o el enmascaramiento de datos para los datos de entrenamiento cuando resulta apropiado?
- ¿Se utilizan los indicadores de equidad y la IA explicable de Vertex para la gobernanza de los modelos?
---
name: google-cloud-waf-security
description: Evaluates Google Cloud workloads against the Well-Architected Framework security pillar, identifies security requirements, and provides actionable recommendations for IAM, network security, data protection, and operational security.
---
# Google Cloud Well-Architected Framework skill for the Security pillar
## Overview
The security pillar of the Google Cloud Well-Architected Framework provides
design principles and best practices for building a robust security posture by
integrating security into every layer of the architecture for cloud workloads.
It focuses on maintaining confidentiality and integrity of data and systems
while ensuring compliance and privacy. It provides a structured approach to risk
management, threat defense, and identity control, enabling you to operate cloud
workloads securely and at scale.
## Core principles
The recommendations in the security pillar of the Well-Architected Framework are
aligned with the following core principles:
- **Implement security by design**: Integrate cloud security and network
security considerations starting from the initial design phase of your
applications and infrastructure. Google Cloud provides architecture
blueprints and recommendations to help you apply this principle. Grounding
document:
https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt
- **Implement zero trust**: Use a _never trust, always verify_ approach, where
access to resources is granted based on continuous verification of trust.
Google Cloud supports this principle through products like Chrome Enterprise
Premium and Identity-Aware Proxy (IAP). Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt
- **Implement shift-left security**: Implement security controls early in the
software development lifecycle. Avoid security defects before system changes
are made. Detect and fix security bugs early, fast, and reliably after the
system changes are committed. Google Cloud supports this principle through
products like Cloud Build, Binary Authorization, and Artifact Registry.
Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt
- **Implement preemptive cyber defense**: Adopt a proactive approach to
security by implementing robust fundamental measures like threat
intelligence. This approach helps you build a foundation for more effective
threat detection and response. Google Cloud's approach to layered security
controls aligns with this principle. Google Cloud supports this principle
through products like Security Command Center, Google Threat Intelligence,
and Google SecOps. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt
- **Use AI securely and responsibly**: Develop and deploy AI systems in a
responsible and secure manner. The recommendations for this principle are
aligned with guidance in the AI and ML perspective of the Well-Architected
Framework and in Google's Secure AI Framework (SAIF). Grounding document:
https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt
- **Use AI for security**: Use AI capabilities to improve your existing
security systems and processes through Gemini in Security and overall
platform-security capabilities. Use AI as a tool to increase the automation
of remedial work and ensure security hygiene to make other systems more
secure. Google Cloud supports this principle through products like Google
Threat Intelligence and Google SecOps. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt
- **Meet regulatory, compliance, and privacy needs**: Adhere to
industry-specific regulations, compliance standards, and privacy
requirements. Google Cloud helps you meet these obligations through products
like Assured Workloads, Organization Policy Service, and our compliance
resource center. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt
## Relevant Google Cloud products
The following are _examples_ of Google Cloud products and features that are
relevant to security:
- **Identity and access management**
- **Identity and Access Management (IAM)**: Fine-grained access control for
Google Cloud resources.
- **Identity-Aware Proxy (IAP)**: Secure access to applications without a VPN.
- **Chrome Enterprise Premium**: Endpoint security and context-aware access.
- **Network security**
- **Google Cloud Armor**: DDoS protection and Web Application Firewall (WAF).
- **VPC Service Controls**: Define security perimeters to prevent data
exfiltration.
- **Cloud Next-Generation Firewall (NGFW)**: Advanced threat protection for
network traffic.
- **Shared VPC**: Centralized network management across projects.
- **Cloud Interconnect and IPsec VPN**: Secure, private connectivity.
- **Data security**
- **Cloud Key Management Service (KMS)**: Manage encryption keys.
- **Sensitive Data Protection (formerly Cloud DLP)**: Discover and redact
sensitive data.
- **Confidential Computing**: Encrypt data in use (memory).
- **Security operations (SecOps)**
- **Google SecOps (Chronicle)**: Threat detection and security analytics.
- **Security Command Center (SCC)**: Centralized vulnerability and threat
management.
- **Cloud Logging and Cloud Monitoring**: Visibility into system activity.
- **Automation and supply chain**
- **Cloud Build**: Secure CI/CD pipelines.
- **Artifact Analysis**: Vulnerability scanning for container images.
- **Binary Authorization**: Deploy-time policy enforcement.
- **Assured open source software**: Use secured OSS packages.
## Workload assessment questions
Ask appropriate questions to understand the security-related requirements and
constraints of the workload and the user's organization. Choose questions from
the following list:
- **Security by design**:
- How do you incorporate security considerations into your project's initial
planning and design phases?
- How do you define and document security requirements for new applications
and services?
- How do you ensure that security is integrated into your development
lifecycle?
- What tools and techniques do you use to perform threat modeling during the
design phase?
- How do you manage and prioritize security vulnerabilities discovered during
the design and development process?
- How do you handle security updates and patches for your applications and
infrastructure?
- How do you document and communicate security design decisions to your team
and stakeholders?
- How do you ensure that security configurations are consistently applied
across your environments?
- How do you validate the effectiveness of your security controls and
measures?
- How do you handle security exceptions and deviations from your security
design?
- **Zero trust**:
- How do you verify and authenticate users and devices accessing your Google
Cloud resources?
- How do you implement the principle of least privilege for access control?
- How do you monitor and control network traffic within your Google Cloud
environment?
- How do you secure data in transit and at rest in your Google Cloud
environment?
- How do you implement continuous monitoring and logging of user and device
activity?
- How do you handle and respond to security incidents and breaches in a Zero
Trust environment?
- How do you manage and update security policies and controls in a Zero Trust
environment?
- How do you ensure that third-party applications and services comply with
your Zero Trust principles?
- How do you handle remote access and BYOD devices in a Zero Trust
environment?
- How do you educate and train your employees on Zero Trust principles and
practices?
- **Shift-left security**:
- How do you integrate security testing into your development pipeline early
in the process?
- What types of security testing do you perform during the development phase?
- How do you provide developers with feedback on security vulnerabilities and
best practices?
- How do you empower developers to take ownership of security in their code?
- How do you ensure that security requirements are clearly defined and
communicated to developers?
- How do you measure the effectiveness of your Shift Left security
initiatives?
- How do you handle security dependencies and third-party libraries in your
code?
- How do you manage and update security configurations in your development
environment?
- How do you handle security exceptions and deviations from your security
policies in development?
- How do you promote a culture of security awareness and responsibility among
developers?
- **Preemptive cyber defense**:
- How do you proactively identify and mitigate potential security threats
before they impact your systems?
- What tools and techniques do you use for continuous security monitoring and
analysis?
- How do you respond to and remediate security alerts and incidents?
- How do you simulate and test your incident response plans?
- How do you stay up-to-date with the latest security threats and
vulnerabilities?
- How do you handle and mitigate DDoS attacks against your applications and
services?
- How do you protect your sensitive data from insider threats?
- How do you ensure that your security controls are effective against advanced
persistent threats (APTs)?
- How do you handle security vulnerabilities in your supply chain?
- How do you adapt your security posture to evolving threats and technologies?
- **Security of AI workloads**:
- How do you ensure the security of your AI models and data?
- How do you address potential biases and ethical concerns in your AI models?
- How do you protect your AI models from adversarial attacks and data
poisoning?
- How do you ensure the privacy of data used in your AI models?
- How do you explain and interpret the decisions made by your AI models?
- How do you manage and control access to your AI models and data?
- How do you ensure compliance with regulations and standards related to
AI and ML?
- How do you monitor and detect anomalies in the behavior of your AI models?
- How do you handle and respond to security incidents involving your AI
models?
- How do you educate and train your employees on the secure and responsible
use of AI and ML?
- **AI for security**:
- How do you leverage AI and ML to enhance your security posture?
- What types of AI models do you use for security purposes?
- How do you train and validate your AI models for security applications?
- How do you ensure the accuracy and reliability of AI-based security
systems?
- How do you handle false positives and false negatives from AI-based
security systems?
- How do you integrate AI-based security systems with your existing security
infrastructure?
- How do you manage and update your AI models for security applications?
- How do you explain and interpret the decisions made by your AI models for
security applications?
- How do you ensure the ethical and responsible use of AI and ML for security
purposes?
- How do you measure the effectiveness of AI and ML in improving your security
posture?
- **Regulatory compliance and privacy**:
- What regulatory compliance frameworks and privacy standards do you need to
adhere to?
- How do you assess and manage compliance risks in your Google Cloud
environment?
- How do you ensure the privacy of sensitive data stored and processed in
Google Cloud?
- How do you handle data subject requests (DSRs) related to privacy
regulations?
- How do you document and track compliance activities and evidence?
- How do you ensure that third-party vendors and partners comply with your
regulatory and privacy requirements?
- How do you handle data breaches and security incidents related to compliance
regulations?
- How do you stay up-to-date with changes in regulatory compliance and privacy
standards?
- How do you educate and train your employees on regulatory compliance and
privacy requirements?
- How do you demonstrate and prove compliance to auditors and regulators?
## Validation checklist
Use the following checklist to evaluate the architecture's alignment with
security recommendations:
- **Security by design**:
- Are system components selected based on their security features and
hardening?
- Is defense-in-depth implemented at the network, host, and application
layers?
- Are safe libraries and application frameworks used to prevent common
vulnerabilities?
- Is a risk assessment performed using industry standards?
- **Zero trust**:
- Is access control enforced based on user identity and context (device,
location)?
- Are private connectivity methods (Cloud Interconnect, VPN) used for internal
traffic?
- Are default networks disabled in all projects?
- Are VPC Service Controls perimeters established around sensitive data?
- **Shift-left security**:
- Is infrastructure provisioned using Infrastructure as Code
(e.g., Terraform)?
- Are automated security scans integrated into the CI/CD pipeline?
- Is there a process for scanning and patching vulnerabilities in
dependencies?
- Is Binary Authorization used to ensure only trusted images are deployed?
- **Preemptive cyber defense**:
- Is threat intelligence integrated into security operations?
- Is security logging enabled and centralized for all critical resources?
- Are automated responses configured for common security threats?
- Are defenses validated through periodic testing or red-teaming?
- **AI security and governance**:
- Are AI pipelines secured against tampering and data poisoning?
- Is differential privacy or data masking used for training data where
appropriate?
- Are Vertex Explainable AI and fairness indicators used for model governance?
Todos los archivos
0 archivosInstalar google-cloud-waf-security
Descarga y descomprime los archivos de habilidades en tu directorio .claude/skills/.
Descargar ZIPClona el repositorio y copia los archivos de la habilidad a tu proyecto.
git clone https://github.com/google/skills/tree/main/skills/cloud/google-cloud-waf-security # Copy SKILL.md to your .claude/skills/ directory
Copiar





Hogar
