option
MaisonMaison Skill Sécurité google-cloud-waf-security

google-cloud-waf-security

google/skills google/skills

Évalue les charges de travail Google Cloud au regard du pilier « Sécurité » du Well-Architected Framework, identifie les exigences en matière de sécurité et fournit des recommandations concrètes concernant la gestion des identités et des accès (IAM), la sécurité réseau, la protection des données et la sécurité opérationnelle.

...Développer tout
11
Heure mise à jour 4 septembre 2026

Compétence relative au cadre « Well-Architected » de Google Cloud pour le pilier « Sécurité »

Présentation

Le pilier « Sécurité » du cadre « Well-Architected » de Google Cloud fournit des principes de conception et des bonnes pratiques permettant de mettre en place une stratégie de sécurité robuste en intégrant la sécurité à chaque couche de l’architecture des charges de travail dans le cloud. Il met l’accent sur la préservation de la confidentialité et de l’intégrité des données et des systèmes tout en garantissant la conformité et la protection de la vie privée. Il propose une approche structurée de la gestion des risques, de la défense contre les menaces et du contrôle des identités, vous permettant d’exploiter vos charges de travail cloud en toute sécurité et à grande échelle.

Principes fondamentaux

Les recommandations du pilier « Sécurité » du Well-Architected Framework sont conformes aux principes fondamentaux suivants :

  • Mettre en œuvre la sécurité dès la conception: intégrez les considérations de sécurité cloud et de sécurité réseau dès la phase initiale de conception de vos applications et de votre infrastructure. Google Cloud fournit des schémas d’architecture et des recommandations pour vous aider à appliquer ce principe. Document de référence : https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt

  • Mettre en œuvre le modèle « zero trust » : adoptez une approche « ne jamais faire confiance, toujours vérifier », dans laquelle l’accès aux ressources est accordé sur la base d’une vérification continue de la confiance. Google Cloud prend en charge ce principe grâce à des produits tels que Chrome Enterprise Premium et Identity-Aware Proxy (IAP). Document de référence : https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt

  • Mettre en œuvre la sécurité « shift-left »: mettre en place des contrôles de sécurité dès les premières étapes du cycle de vie du développement logiciel. Éviter les failles de sécurité avant que des modifications ne soient apportées au système. Détecter et corriger les failles de sécurité de manière précoce, rapide et fiable une fois que les modifications du système ont été validées. Google Cloud soutient ce principe grâce à des produits tels que Cloud Build, Binary Authorization et Artifact Registry. Document de référence : https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt

  • Mettre en œuvre une cyberdéfense préventive: adopter une approche proactive de la sécurité en mettant en œuvre des mesures fondamentales solides telles que le renseignement sur les menaces. Cette approche vous aide à établir les bases d’une détection et d’une réponse plus efficaces face aux menaces. L’approche de Google Cloud en matière de contrôles de sécurité en couches s’aligne sur ce principe. Google Cloud soutient ce principe grâce à des produits tels que Security Command Center, Google Threat Intelligence et Google SecOps. Document de référence : https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt

  • Utiliser l’IA de manière sûre et responsable: développer et déployer des systèmes d’IA de manière responsable et sécurisée. Les recommandations relatives à ce principe sont conformes aux directives de la section « IA et apprentissage automatique » du Well-Architected Framework et du Secure AI Framework (SAIF) de Google. Document de référence : https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt

  • Utiliser l’IA au service de la sécurité: utilisez les capacités de l’IA pour améliorer vos systèmes et processus de sécurité existants grâce à Gemini in Security et aux capacités globales de sécurité de la plateforme. Utilisez l’IA comme un outil pour accroître l’automatisation des tâches correctives et garantir une bonne hygiène de sécurité afin de rendre les autres systèmes plus sécurisés. Google Cloud soutient ce principe à travers des produits tels que Google Threat Intelligence et Google SecOps. Document de référence : https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt

  • Répondre aux exigences réglementaires, de conformité et de confidentialité: Respectez les réglementations spécifiques à votre secteur, les normes de conformité et les exigences en matière de confidentialité. Google Cloud vous aide à respecter ces obligations grâce à des produits tels qu’Assured Workloads, Organization Policy Service et notre centre de ressources sur la conformité. Document de référence : https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt

Produits Google Cloud pertinents

Voici quelques exemples de produits et fonctionnalités Google Cloud pertinents en matière de sécurité :

  • Gestion des identités et des accès

    • Gestion des identités et des accès (IAM): contrôle d’accès granulaire aux ressources Google Cloud.
    • Proxy sensible à l’identité (IAP): accès sécurisé aux applications sans VPN.
    • Chrome Enterprise Premium: sécurité des terminaux et accès contextuel.
  • Sécurité réseau

    • Google Cloud Armor: protection contre les attaques DDoS et pare-feu d’applications Web (WAF).
    • VPC Service Controls: définition de périmètres de sécurité pour empêcher l’ exfiltration de données.
    • Pare-feu cloud de nouvelle génération (NGFW): protection avancée contre les menaces pour le trafic réseau.
    • VPC partagé: gestion centralisée du réseau pour l’ensemble des projets.
    • Cloud Interconnect et VPN IPsec: connectivité privée et sécurisée.
  • Sécurité des données

    • Service de gestion des clés dans le cloud (KMS): gérez les clés de chiffrement.
    • Protection des données sensibles (anciennement Cloud DLP): détection et masquage des données sensibles.
    • Confidential Computing: chiffrement des données en cours d’utilisation (en mémoire).
  • Opérations de sécurité (SecOps)

    • Google SecOps (Chronicle): détection des menaces et analyse de sécurité.
    • Security Command Center (SCC): gestion centralisée des vulnérabilités et des menaces .
    • Journalisation et surveillance dans le cloud: visibilité sur l’activité du système.
  • Automatisation et chaîne logistique

    • Cloud Build: pipelines CI/CD sécurisés.
    • Analyse des artefacts: analyse des vulnérabilités des images de conteneurs.
    • Autorisation des binaires: application des politiques au moment du déploiement.
    • Logiciels open source certifiés: utilisation de paquets OSS sécurisés.

Questions d’évaluation de la charge de travail

Posez les questions appropriées pour comprendre les exigences et les contraintes en matière de sécurité de la charge de travail et de l’organisation de l’utilisateur. Choisissez des questions parmi la liste suivante :

  • Sécurité dès la conception:

    • Comment intégrez-vous les considérations de sécurité dès les premières phases de planification et de conception de votre projet ?
    • Comment définissez-vous et documentez-vous les exigences de sécurité pour les nouvelles applications et les nouveaux services ?
    • Comment vous assurez-vous que la sécurité est intégrée dans votre cycle de vie de développement ?
    • Quels outils et techniques utilisez-vous pour réaliser la modélisation des menaces pendant la phase de conception ?
    • Comment gérez-vous et hiérarchisez-vous les failles de sécurité découvertes au cours du processus de conception et de développement ?
    • Comment gérez-vous les mises à jour de sécurité et les correctifs pour vos applications et votre infrastructure ?
    • Comment documentez-vous et communiquez-vous les décisions de conception en matière de sécurité à votre équipe et aux parties prenantes ?
    • Comment vous assurez-vous que les configurations de sécurité sont appliquées de manière cohérente dans tous vos environnements ?
    • Comment validez-vous l’efficacité de vos contrôles et mesures de sécurité ?
    • Comment gérez-vous les exceptions de sécurité et les écarts par rapport à votre conception de sécurité ?
  • «Zero Trust » :

    • Comment vérifiez-vous et authentifiez-vous les utilisateurs et les appareils accédant à vos ressources Google Cloud ?
    • Comment mettez-vous en œuvre le principe du moindre privilège pour le contrôle d’accès ?
    • Comment surveillez-vous et contrôlez-vous le trafic réseau au sein de votre environnement Google Cloud ?
    • Comment sécurisez-vous les données en transit et au repos dans votre environnement Google Cloud ?
    • Comment mettez-vous en œuvre la surveillance et la journalisation continues de l’activité des utilisateurs et des appareils ?
    • Comment gérez-vous et réagissez-vous aux incidents de sécurité et aux violations dans un environnement « Zero Trust » ?
    • Comment gérez-vous et mettez-vous à jour les politiques et contrôles de sécurité dans un environnement Zero Trust ?
    • Comment vous assurez-vous que les applications et services tiers respectent vos principes « Zero Trust » ?
    • Comment gérez-vous l’accès à distance et les appareils BYOD dans un environnement « Zero Trust » ?
    • Comment sensibilisez-vous et formez-vous vos collaborateurs aux principes et pratiques « Zero Trust » ?
  • Sécurité « shift-left » :

    • Comment intégrez-vous les tests de sécurité dans votre pipeline de développement dès les premières étapes du processus ?
    • Quels types de tests de sécurité effectuez-vous pendant la phase de développement ?
    • Comment fournissez-vous aux développeurs des retours d’information sur les failles de sécurité et les meilleures pratiques ?
    • Comment donnez-vous aux développeurs les moyens de s’approprier la sécurité de leur code ?
    • Comment vous assurez-vous que les exigences de sécurité sont clairement définies et communiquées aux développeurs ?
    • Comment mesurez-vous l’efficacité de vos initiatives de sécurité « Shift Left » ?
    • Comment gérez-vous les dépendances de sécurité et les bibliothèques tierces dans votre code ?
    • Comment gérez-vous et mettez-vous à jour les configurations de sécurité dans votre environnement de développement ?
    • Comment gérez-vous les exceptions de sécurité et les écarts par rapport à vos politiques de sécurité lors du développement ?
    • Comment favorisez-vous une culture de sensibilisation à la sécurité et de responsabilité parmi les développeurs ?
  • Cyberdéfense préventive:

    • Comment identifiez-vous et atténuez-vous de manière proactive les menaces de sécurité potentielles avant qu’elles n’affectent vos systèmes ?
    • Quels outils et techniques utilisez-vous pour la surveillance et l’ analyse continues de la sécurité ?
    • Comment réagissez-vous aux alertes et incidents de sécurité et comment y remédiez-vous ?
    • Comment simulez-vous et testez-vous vos plans d'intervention en cas d'incident ?
    • Comment vous tenez-vous informé des dernières menaces de sécurité et vulnérabilités ?
    • Comment gérez-vous et atténuez-vous les attaques DDoS visant vos applications et vos services ?
    • Comment protégez-vous vos données sensibles contre les menaces internes ?
    • Comment vous assurez-vous que vos contrôles de sécurité sont efficaces contre les menaces persistantes avancées (APT) ?
    • Comment gérez-vous les failles de sécurité au sein de votre chaîne d’approvisionnement ?
    • Comment adaptez-vous votre posture de sécurité à l’évolution des menaces et des technologies ?
  • Sécurité des charges de travail d’IA:

    • Comment garantissez-vous la sécurité de vos modèles d’IA et de vos données ?
    • Comment gérez-vous les biais potentiels et les questions éthiques liés à vos modèles d’IA ?
    • Comment protégez-vous vos modèles d'IA contre les attaques adversaires et l'empoisonnement des données ?
    • Comment garantissez-vous la confidentialité des données utilisées dans vos modèles d’IA ?
    • Comment expliquez-vous et interprétez-vous les décisions prises par vos modèles d’IA ?
    • Comment gérez-vous et contrôlez-vous l'accès à vos modèles d'IA et à vos données ?
    • Comment garantissez-vous la conformité aux réglementations et normes relatives à l’ IA et à l’apprentissage automatique ?
    • Comment surveillez-vous et détectez-vous les anomalies dans le comportement de vos modèles d’IA ?
    • Comment gérez-vous et réagissez-vous aux incidents de sécurité impliquant vos modèles d’IA ?
    • Comment sensibilisez-vous et formez-vous vos collaborateurs à une utilisation sûre et responsable de l’IA et de l’apprentissage automatique ?
  • L'IA au service de la sécurité:

    • Comment tirez-vous parti de l’IA et de l’apprentissage automatique pour renforcer votre posture de sécurité ?
    • Quels types de modèles d’IA utilisez-vous à des fins de sécurité ?
    • Comment formez-vous et validez-vous vos modèles d’IA destinés aux applications de sécurité ?
    • Comment garantissez-vous la précision et la fiabilité des systèmes de sécurité basés sur l'IA ?
    • Comment gérez-vous les faux positifs et les faux négatifs générés par les systèmes de sécurité basés sur l’IA ?
    • Comment intégrez-vous les systèmes de sécurité basés sur l'IA à votre infrastructure de sécurité existante ?
    • Comment gérez-vous et mettez-vous à jour vos modèles d’IA destinés aux applications de sécurité ?
    • Comment expliquez-vous et interprétez-vous les décisions prises par vos modèles d’IA pour les applications de sécurité ?
    • Comment garantissez-vous une utilisation éthique et responsable de l’IA et de l’apprentissage automatique à des fins de sécurité ?
    • Comment mesurez-vous l’efficacité de l’IA et de l’apprentissage automatique dans l’amélioration de votre niveau de sécurité ?
  • Conformité réglementaire et protection de la vie privée:

    • À quels cadres de conformité réglementaire et normes de confidentialité devez-vous vous conformer ?
    • Comment évaluez-vous et gérez-vous les risques de conformité dans votre environnement Google Cloud ?
    • Comment garantissez-vous la confidentialité des données sensibles stockées et traitées dans Google Cloud ?
    • Comment traitez-vous les demandes des personnes concernées (DSR) liées aux réglementations en matière de protection de la vie privée ?
    • Comment documentez-vous et suivez-vous les activités et les preuves de conformité ?
    • Comment vous assurez-vous que les fournisseurs et partenaires tiers respectent vos exigences réglementaires et de protection de la vie privée ?
    • Comment gérez-vous les violations de données et les incidents de sécurité liés aux réglementations de conformité ?
    • Comment vous tenez-vous informé des évolutions en matière de conformité réglementaire et de normes de protection de la vie privée ?
    • Comment sensibilisez-vous et formez-vous vos collaborateurs aux exigences réglementaires en matière de conformité et de protection de la vie privée ?
    • Comment démontrez-vous et prouvez-vous votre conformité aux auditeurs et aux autorités de régulation ?

Liste de contrôle de validation

Utilisez la liste de contrôle suivante pour évaluer l’adéquation de l’architecture avec les recommandations de sécurité :

  • Sécurité dès la conception:

    • Les composants du système sont-ils sélectionnés en fonction de leurs fonctionnalités de sécurité et de leur renforcement ?
    • Une défense en profondeur est-elle mise en œuvre aux niveaux du réseau, de l’hôte et de l’application ?
    • Des bibliothèques et des frameworks d’application sécurisés sont-ils utilisés pour prévenir les vulnérabilités courantes ?
    • Une évaluation des risques est-elle effectuée selon les normes du secteur ?
  • Modèle «zero trust » :

    • Le contrôle d’accès est-il appliqué en fonction de l’identité de l’utilisateur et du contexte (appareil, emplacement) ?
    • Des méthodes de connectivité privées (Cloud Interconnect, VPN) sont-elles utilisées pour le trafic interne ?
    • Les réseaux par défaut sont-ils désactivés dans tous les projets ?
    • Des périmètres VPC Service Controls sont-ils mis en place autour des données sensibles ?
  • Sécurité « shift-left » :

    • L'infrastructure est-elle provisionnée à l'aide d'une approche « Infrastructure as Code » (par exemple, Terraform) ?
    • Des analyses de sécurité automatisées sont-elles intégrées au pipeline CI/CD ?
    • Existe-t-il un processus de détection et de correction des vulnérabilités dans les dépendances ?
    • L'autorisation binaire est-elle utilisée pour garantir que seules des images fiables sont déployées ?
  • Cyberdéfense préventive:

    • Les renseignements sur les menaces sont-ils intégrés aux opérations de sécurité ?
    • La journalisation de sécurité est-elle activée et centralisée pour toutes les ressources critiques ?
    • Des réponses automatisées sont-elles configurées pour les menaces de sécurité courantes ?
    • Les défenses sont-elles validées par des tests périodiques ou des exercices de simulation d’attaques (« red teaming ») ?
  • Sécurité et gouvernance de l'IA:

    • Les pipelines d’IA sont-ils protégés contre la falsification et l’empoisonnement des données ?
    • La confidentialité différentielle ou le masquage des données sont-ils utilisés pour les données d’entraînement lorsque cela est approprié ?
    • Les indicateurs Vertex Explainable AI et d’équité sont-ils utilisés pour la gouvernance des modèles ?
Voir sur GitHub
---
name: google-cloud-waf-security
description: Evaluates Google Cloud workloads against the Well-Architected Framework security pillar, identifies security requirements, and provides actionable recommendations for IAM, network security, data protection, and operational security.
---

# Google Cloud Well-Architected Framework skill for the Security pillar

## Overview

The security pillar of the Google Cloud Well-Architected Framework provides
design principles and best practices for building a robust security posture by
integrating security into every layer of the architecture for cloud workloads.
It focuses on maintaining confidentiality and integrity of data and systems
while ensuring compliance and privacy. It provides a structured approach to risk
management, threat defense, and identity control, enabling you to operate cloud
workloads securely and at scale.

## Core principles

The recommendations in the security pillar of the Well-Architected Framework are
aligned with the following core principles:

-  **Implement security by design**: Integrate cloud security and network
   security considerations starting from the initial design phase of your
   applications and infrastructure. Google Cloud provides architecture
   blueprints and recommendations to help you apply this principle. Grounding
   document:
   https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt

-  **Implement zero trust**: Use a _never trust, always verify_ approach, where
   access to resources is granted based on continuous verification of trust.
   Google Cloud supports this principle through products like Chrome Enterprise
   Premium and Identity-Aware Proxy (IAP). Grounding document:
   https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt

-  **Implement shift-left security**: Implement security controls early in the
   software development lifecycle. Avoid security defects before system changes
   are made. Detect and fix security bugs early, fast, and reliably after the
   system changes are committed. Google Cloud supports this principle through
   products like Cloud Build, Binary Authorization, and Artifact Registry.
   Grounding document:
   https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt

-  **Implement preemptive cyber defense**: Adopt a proactive approach to
   security by implementing robust fundamental measures like threat
   intelligence. This approach helps you build a foundation for more effective
   threat detection and response. Google Cloud's approach to layered security
   controls aligns with this principle. Google Cloud supports this principle
   through products like Security Command Center, Google Threat Intelligence,
   and Google SecOps. Grounding document:
   https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt

-  **Use AI securely and responsibly**: Develop and deploy AI systems in a
   responsible and secure manner. The recommendations for this principle are
   aligned with guidance in the AI and ML perspective of the Well-Architected
   Framework and in Google's Secure AI Framework (SAIF). Grounding document:
   https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt

-  **Use AI for security**: Use AI capabilities to improve your existing
   security systems and processes through Gemini in Security and overall
   platform-security capabilities. Use AI as a tool to increase the automation
   of remedial work and ensure security hygiene to make other systems more
   secure. Google Cloud supports this principle through products like Google
   Threat Intelligence and Google SecOps. Grounding document:
   https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt

-  **Meet regulatory, compliance, and privacy needs**: Adhere to
   industry-specific regulations, compliance standards, and privacy
   requirements. Google Cloud helps you meet these obligations through products
   like Assured Workloads, Organization Policy Service, and our compliance
   resource center. Grounding document:
   https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt

## Relevant Google Cloud products

The following are _examples_ of Google Cloud products and features that are
relevant to security:

- **Identity and access management**

  - **Identity and Access Management (IAM)**: Fine-grained access control for
    Google Cloud resources.
  - **Identity-Aware Proxy (IAP)**: Secure access to applications without a VPN.
  - **Chrome Enterprise Premium**: Endpoint security and context-aware access.

- **Network security**

  - **Google Cloud Armor**: DDoS protection and Web Application Firewall (WAF).
  - **VPC Service Controls**: Define security perimeters to prevent data
    exfiltration.
  - **Cloud Next-Generation Firewall (NGFW)**: Advanced threat protection for
    network traffic.
  - **Shared VPC**: Centralized network management across projects.
  - **Cloud Interconnect and IPsec VPN**: Secure, private connectivity.

- **Data security**

  - **Cloud Key Management Service (KMS)**: Manage encryption keys.
  - **Sensitive Data Protection (formerly Cloud DLP)**: Discover and redact
    sensitive data.
  - **Confidential Computing**: Encrypt data in use (memory).

- **Security operations (SecOps)**

  - **Google SecOps (Chronicle)**: Threat detection and security analytics.
  - **Security Command Center (SCC)**: Centralized vulnerability and threat
    management.
  - **Cloud Logging and Cloud Monitoring**: Visibility into system activity.

- **Automation and supply chain**

  - **Cloud Build**: Secure CI/CD pipelines.
  - **Artifact Analysis**: Vulnerability scanning for container images.
  - **Binary Authorization**: Deploy-time policy enforcement.
  - **Assured open source software**: Use secured OSS packages.

## Workload assessment questions

Ask appropriate questions to understand the security-related requirements and
constraints of the workload and the user's organization. Choose questions from
the following list:

- **Security by design**:

  - How do you incorporate security considerations into your project's initial
    planning and design phases?
  - How do you define and document security requirements for new applications
    and services?
  - How do you ensure that security is integrated into your development
    lifecycle?
  - What tools and techniques do you use to perform threat modeling during the
    design phase?
  - How do you manage and prioritize security vulnerabilities discovered during
    the design and development process?
  - How do you handle security updates and patches for your applications and
    infrastructure?
  - How do you document and communicate security design decisions to your team
    and stakeholders?
  - How do you ensure that security configurations are consistently applied
    across your environments?
  - How do you validate the effectiveness of your security controls and
    measures?
  - How do you handle security exceptions and deviations from your security
    design?

- **Zero trust**:

  - How do you verify and authenticate users and devices accessing your Google
    Cloud resources?
  - How do you implement the principle of least privilege for access control?
  - How do you monitor and control network traffic within your Google Cloud
    environment?
  - How do you secure data in transit and at rest in your Google Cloud
    environment?
  - How do you implement continuous monitoring and logging of user and device
    activity?
  - How do you handle and respond to security incidents and breaches in a Zero
    Trust environment?
  - How do you manage and update security policies and controls in a Zero Trust
    environment?
  - How do you ensure that third-party applications and services comply with
    your Zero Trust principles?
  - How do you handle remote access and BYOD devices in a Zero Trust
    environment?
  - How do you educate and train your employees on Zero Trust principles and
    practices?

- **Shift-left security**:

  - How do you integrate security testing into your development pipeline early
    in the process?
  - What types of security testing do you perform during the development phase?
  - How do you provide developers with feedback on security vulnerabilities and
    best practices?
  - How do you empower developers to take ownership of security in their code?
  - How do you ensure that security requirements are clearly defined and
    communicated to developers?
  - How do you measure the effectiveness of your Shift Left security
    initiatives?
  - How do you handle security dependencies and third-party libraries in your
    code?
  - How do you manage and update security configurations in your development
    environment?
  - How do you handle security exceptions and deviations from your security
    policies in development?
  - How do you promote a culture of security awareness and responsibility among
    developers?

- **Preemptive cyber defense**:

  - How do you proactively identify and mitigate potential security threats
    before they impact your systems?
  - What tools and techniques do you use for continuous security monitoring and
    analysis?
  - How do you respond to and remediate security alerts and incidents?
  - How do you simulate and test your incident response plans?
  - How do you stay up-to-date with the latest security threats and
    vulnerabilities?
  - How do you handle and mitigate DDoS attacks against your applications and
    services?
  - How do you protect your sensitive data from insider threats?
  - How do you ensure that your security controls are effective against advanced
    persistent threats (APTs)?
  - How do you handle security vulnerabilities in your supply chain?
  - How do you adapt your security posture to evolving threats and technologies?

- **Security of AI workloads**:

  - How do you ensure the security of your AI models and data?
  - How do you address potential biases and ethical concerns in your AI models?
  - How do you protect your AI models from adversarial attacks and data
    poisoning?
  - How do you ensure the privacy of data used in your AI models?
  - How do you explain and interpret the decisions made by your AI models?
  - How do you manage and control access to your AI models and data?
  - How do you ensure compliance with regulations and standards related to
    AI and ML?
  - How do you monitor and detect anomalies in the behavior of your AI models?
  - How do you handle and respond to security incidents involving your AI
    models?
  - How do you educate and train your employees on the secure and responsible
    use of AI and ML?

- **AI for security**:

  - How do you leverage AI and ML to enhance your security posture?
  - What types of AI models do you use for security purposes?
  - How do you train and validate your AI models for security applications?
  - How do you ensure the accuracy and reliability of AI-based security
    systems?
  - How do you handle false positives and false negatives from AI-based
    security systems?
  - How do you integrate AI-based security systems with your existing security
    infrastructure?
  - How do you manage and update your AI models for security applications?
  - How do you explain and interpret the decisions made by your AI models for
    security applications?
  - How do you ensure the ethical and responsible use of AI and ML for security
    purposes?
  - How do you measure the effectiveness of AI and ML in improving your security
    posture?

- **Regulatory compliance and privacy**:

  - What regulatory compliance frameworks and privacy standards do you need to
    adhere to?
  - How do you assess and manage compliance risks in your Google Cloud
    environment?
  - How do you ensure the privacy of sensitive data stored and processed in
    Google Cloud?
  - How do you handle data subject requests (DSRs) related to privacy
    regulations?
  - How do you document and track compliance activities and evidence?
  - How do you ensure that third-party vendors and partners comply with your
    regulatory and privacy requirements?
  - How do you handle data breaches and security incidents related to compliance
    regulations?
  - How do you stay up-to-date with changes in regulatory compliance and privacy
    standards?
  - How do you educate and train your employees on regulatory compliance and
    privacy requirements?
  - How do you demonstrate and prove compliance to auditors and regulators?

## Validation checklist

Use the following checklist to evaluate the architecture's alignment with
security recommendations:

- **Security by design**:

  - Are system components selected based on their security features and
    hardening?
  - Is defense-in-depth implemented at the network, host, and application
    layers?
  - Are safe libraries and application frameworks used to prevent common
    vulnerabilities?
  - Is a risk assessment performed using industry standards?

- **Zero trust**:

  - Is access control enforced based on user identity and context (device,
    location)?
  - Are private connectivity methods (Cloud Interconnect, VPN) used for internal
    traffic?
  - Are default networks disabled in all projects?
  - Are VPC Service Controls perimeters established around sensitive data?

- **Shift-left security**:

  - Is infrastructure provisioned using Infrastructure as Code
    (e.g., Terraform)?
  - Are automated security scans integrated into the CI/CD pipeline?
  - Is there a process for scanning and patching vulnerabilities in
    dependencies?
  - Is Binary Authorization used to ensure only trusted images are deployed?

- **Preemptive cyber defense**:

  - Is threat intelligence integrated into security operations?
  - Is security logging enabled and centralized for all critical resources?
  - Are automated responses configured for common security threats?
  - Are defenses validated through periodic testing or red-teaming?

- **AI security and governance**:

  - Are AI pipelines secured against tampering and data poisoning?
  - Is differential privacy or data masking used for training data where
    appropriate?
  - Are Vertex Explainable AI and fairness indicators used for model governance?

Tous les fichiers

0 fichiers

Installer google-cloud-waf-security

Téléchargez et décompressez les fichiers de compétences dans votre répertoire .claude/skills/.

Télécharger le ZIP

Clonez le dépôt et copiez les fichiers de compétence dans votre projet.

git clone https://github.com/google/skills/tree/main/skills/cloud/google-cloud-waf-security # Copy SKILL.md to your .claude/skills/ directory

Copier Copier
Configuration rapide: Copiez le dossier de la compétence dans .claude/skills/ Claude détectera automatiquement la compétence et l'utilisera
Dépôt google/skills

Compétences similaires

gmgn-portfolio
Heure mise à jour 1 juillet 2026
zeroize-audit
Heure mise à jour 1 juillet 2026
device-integrity
Heure mise à jour 29 juin 2026
flutter-use-http-package
Heure mise à jour 30 juin 2026
OR