google-cloud-waf-security
google/skills
Évalue les charges de travail Google Cloud au regard du pilier « Sécurité » du Well-Architected Framework, identifie les exigences en matière de sécurité et fournit des recommandations concrètes concernant la gestion des identités et des accès (IAM), la sécurité réseau, la protection des données et la sécurité opérationnelle.
...Développer toutCompétence relative au cadre « Well-Architected » de Google Cloud pour le pilier « Sécurité »
Présentation
Le pilier « Sécurité » du cadre « Well-Architected » de Google Cloud fournit des principes de conception et des bonnes pratiques permettant de mettre en place une stratégie de sécurité robuste en intégrant la sécurité à chaque couche de l’architecture des charges de travail dans le cloud. Il met l’accent sur la préservation de la confidentialité et de l’intégrité des données et des systèmes tout en garantissant la conformité et la protection de la vie privée. Il propose une approche structurée de la gestion des risques, de la défense contre les menaces et du contrôle des identités, vous permettant d’exploiter vos charges de travail cloud en toute sécurité et à grande échelle.
Principes fondamentaux
Les recommandations du pilier « Sécurité » du Well-Architected Framework sont conformes aux principes fondamentaux suivants :
Mettre en œuvre la sécurité dès la conception: intégrez les considérations de sécurité cloud et de sécurité réseau dès la phase initiale de conception de vos applications et de votre infrastructure. Google Cloud fournit des schémas d’architecture et des recommandations pour vous aider à appliquer ce principe. Document de référence : https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt
Mettre en œuvre le modèle « zero trust » : adoptez une approche « ne jamais faire confiance, toujours vérifier », dans laquelle l’accès aux ressources est accordé sur la base d’une vérification continue de la confiance. Google Cloud prend en charge ce principe grâce à des produits tels que Chrome Enterprise Premium et Identity-Aware Proxy (IAP). Document de référence : https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt
Mettre en œuvre la sécurité « shift-left »: mettre en place des contrôles de sécurité dès les premières étapes du cycle de vie du développement logiciel. Éviter les failles de sécurité avant que des modifications ne soient apportées au système. Détecter et corriger les failles de sécurité de manière précoce, rapide et fiable une fois que les modifications du système ont été validées. Google Cloud soutient ce principe grâce à des produits tels que Cloud Build, Binary Authorization et Artifact Registry. Document de référence : https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt
Mettre en œuvre une cyberdéfense préventive: adopter une approche proactive de la sécurité en mettant en œuvre des mesures fondamentales solides telles que le renseignement sur les menaces. Cette approche vous aide à établir les bases d’une détection et d’une réponse plus efficaces face aux menaces. L’approche de Google Cloud en matière de contrôles de sécurité en couches s’aligne sur ce principe. Google Cloud soutient ce principe grâce à des produits tels que Security Command Center, Google Threat Intelligence et Google SecOps. Document de référence : https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt
Utiliser l’IA de manière sûre et responsable: développer et déployer des systèmes d’IA de manière responsable et sécurisée. Les recommandations relatives à ce principe sont conformes aux directives de la section « IA et apprentissage automatique » du Well-Architected Framework et du Secure AI Framework (SAIF) de Google. Document de référence : https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt
Utiliser l’IA au service de la sécurité: utilisez les capacités de l’IA pour améliorer vos systèmes et processus de sécurité existants grâce à Gemini in Security et aux capacités globales de sécurité de la plateforme. Utilisez l’IA comme un outil pour accroître l’automatisation des tâches correctives et garantir une bonne hygiène de sécurité afin de rendre les autres systèmes plus sécurisés. Google Cloud soutient ce principe à travers des produits tels que Google Threat Intelligence et Google SecOps. Document de référence : https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt
Répondre aux exigences réglementaires, de conformité et de confidentialité: Respectez les réglementations spécifiques à votre secteur, les normes de conformité et les exigences en matière de confidentialité. Google Cloud vous aide à respecter ces obligations grâce à des produits tels qu’Assured Workloads, Organization Policy Service et notre centre de ressources sur la conformité. Document de référence : https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt
Produits Google Cloud pertinents
Voici quelques exemples de produits et fonctionnalités Google Cloud pertinents en matière de sécurité :
Gestion des identités et des accès
- Gestion des identités et des accès (IAM): contrôle d’accès granulaire aux ressources Google Cloud.
- Proxy sensible à l’identité (IAP): accès sécurisé aux applications sans VPN.
- Chrome Enterprise Premium: sécurité des terminaux et accès contextuel.
Sécurité réseau
- Google Cloud Armor: protection contre les attaques DDoS et pare-feu d’applications Web (WAF).
- VPC Service Controls: définition de périmètres de sécurité pour empêcher l’ exfiltration de données.
- Pare-feu cloud de nouvelle génération (NGFW): protection avancée contre les menaces pour le trafic réseau.
- VPC partagé: gestion centralisée du réseau pour l’ensemble des projets.
- Cloud Interconnect et VPN IPsec: connectivité privée et sécurisée.
Sécurité des données
- Service de gestion des clés dans le cloud (KMS): gérez les clés de chiffrement.
- Protection des données sensibles (anciennement Cloud DLP): détection et masquage des données sensibles.
- Confidential Computing: chiffrement des données en cours d’utilisation (en mémoire).
Opérations de sécurité (SecOps)
- Google SecOps (Chronicle): détection des menaces et analyse de sécurité.
- Security Command Center (SCC): gestion centralisée des vulnérabilités et des menaces .
- Journalisation et surveillance dans le cloud: visibilité sur l’activité du système.
Automatisation et chaîne logistique
- Cloud Build: pipelines CI/CD sécurisés.
- Analyse des artefacts: analyse des vulnérabilités des images de conteneurs.
- Autorisation des binaires: application des politiques au moment du déploiement.
- Logiciels open source certifiés: utilisation de paquets OSS sécurisés.
Questions d’évaluation de la charge de travail
Posez les questions appropriées pour comprendre les exigences et les contraintes en matière de sécurité de la charge de travail et de l’organisation de l’utilisateur. Choisissez des questions parmi la liste suivante :
Sécurité dès la conception:
- Comment intégrez-vous les considérations de sécurité dès les premières phases de planification et de conception de votre projet ?
- Comment définissez-vous et documentez-vous les exigences de sécurité pour les nouvelles applications et les nouveaux services ?
- Comment vous assurez-vous que la sécurité est intégrée dans votre cycle de vie de développement ?
- Quels outils et techniques utilisez-vous pour réaliser la modélisation des menaces pendant la phase de conception ?
- Comment gérez-vous et hiérarchisez-vous les failles de sécurité découvertes au cours du processus de conception et de développement ?
- Comment gérez-vous les mises à jour de sécurité et les correctifs pour vos applications et votre infrastructure ?
- Comment documentez-vous et communiquez-vous les décisions de conception en matière de sécurité à votre équipe et aux parties prenantes ?
- Comment vous assurez-vous que les configurations de sécurité sont appliquées de manière cohérente dans tous vos environnements ?
- Comment validez-vous l’efficacité de vos contrôles et mesures de sécurité ?
- Comment gérez-vous les exceptions de sécurité et les écarts par rapport à votre conception de sécurité ?
«Zero Trust » :
- Comment vérifiez-vous et authentifiez-vous les utilisateurs et les appareils accédant à vos ressources Google Cloud ?
- Comment mettez-vous en œuvre le principe du moindre privilège pour le contrôle d’accès ?
- Comment surveillez-vous et contrôlez-vous le trafic réseau au sein de votre environnement Google Cloud ?
- Comment sécurisez-vous les données en transit et au repos dans votre environnement Google Cloud ?
- Comment mettez-vous en œuvre la surveillance et la journalisation continues de l’activité des utilisateurs et des appareils ?
- Comment gérez-vous et réagissez-vous aux incidents de sécurité et aux violations dans un environnement « Zero Trust » ?
- Comment gérez-vous et mettez-vous à jour les politiques et contrôles de sécurité dans un environnement Zero Trust ?
- Comment vous assurez-vous que les applications et services tiers respectent vos principes « Zero Trust » ?
- Comment gérez-vous l’accès à distance et les appareils BYOD dans un environnement « Zero Trust » ?
- Comment sensibilisez-vous et formez-vous vos collaborateurs aux principes et pratiques « Zero Trust » ?
Sécurité « shift-left » :
- Comment intégrez-vous les tests de sécurité dans votre pipeline de développement dès les premières étapes du processus ?
- Quels types de tests de sécurité effectuez-vous pendant la phase de développement ?
- Comment fournissez-vous aux développeurs des retours d’information sur les failles de sécurité et les meilleures pratiques ?
- Comment donnez-vous aux développeurs les moyens de s’approprier la sécurité de leur code ?
- Comment vous assurez-vous que les exigences de sécurité sont clairement définies et communiquées aux développeurs ?
- Comment mesurez-vous l’efficacité de vos initiatives de sécurité « Shift Left » ?
- Comment gérez-vous les dépendances de sécurité et les bibliothèques tierces dans votre code ?
- Comment gérez-vous et mettez-vous à jour les configurations de sécurité dans votre environnement de développement ?
- Comment gérez-vous les exceptions de sécurité et les écarts par rapport à vos politiques de sécurité lors du développement ?
- Comment favorisez-vous une culture de sensibilisation à la sécurité et de responsabilité parmi les développeurs ?
Cyberdéfense préventive:
- Comment identifiez-vous et atténuez-vous de manière proactive les menaces de sécurité potentielles avant qu’elles n’affectent vos systèmes ?
- Quels outils et techniques utilisez-vous pour la surveillance et l’ analyse continues de la sécurité ?
- Comment réagissez-vous aux alertes et incidents de sécurité et comment y remédiez-vous ?
- Comment simulez-vous et testez-vous vos plans d'intervention en cas d'incident ?
- Comment vous tenez-vous informé des dernières menaces de sécurité et vulnérabilités ?
- Comment gérez-vous et atténuez-vous les attaques DDoS visant vos applications et vos services ?
- Comment protégez-vous vos données sensibles contre les menaces internes ?
- Comment vous assurez-vous que vos contrôles de sécurité sont efficaces contre les menaces persistantes avancées (APT) ?
- Comment gérez-vous les failles de sécurité au sein de votre chaîne d’approvisionnement ?
- Comment adaptez-vous votre posture de sécurité à l’évolution des menaces et des technologies ?
Sécurité des charges de travail d’IA:
- Comment garantissez-vous la sécurité de vos modèles d’IA et de vos données ?
- Comment gérez-vous les biais potentiels et les questions éthiques liés à vos modèles d’IA ?
- Comment protégez-vous vos modèles d'IA contre les attaques adversaires et l'empoisonnement des données ?
- Comment garantissez-vous la confidentialité des données utilisées dans vos modèles d’IA ?
- Comment expliquez-vous et interprétez-vous les décisions prises par vos modèles d’IA ?
- Comment gérez-vous et contrôlez-vous l'accès à vos modèles d'IA et à vos données ?
- Comment garantissez-vous la conformité aux réglementations et normes relatives à l’ IA et à l’apprentissage automatique ?
- Comment surveillez-vous et détectez-vous les anomalies dans le comportement de vos modèles d’IA ?
- Comment gérez-vous et réagissez-vous aux incidents de sécurité impliquant vos modèles d’IA ?
- Comment sensibilisez-vous et formez-vous vos collaborateurs à une utilisation sûre et responsable de l’IA et de l’apprentissage automatique ?
L'IA au service de la sécurité:
- Comment tirez-vous parti de l’IA et de l’apprentissage automatique pour renforcer votre posture de sécurité ?
- Quels types de modèles d’IA utilisez-vous à des fins de sécurité ?
- Comment formez-vous et validez-vous vos modèles d’IA destinés aux applications de sécurité ?
- Comment garantissez-vous la précision et la fiabilité des systèmes de sécurité basés sur l'IA ?
- Comment gérez-vous les faux positifs et les faux négatifs générés par les systèmes de sécurité basés sur l’IA ?
- Comment intégrez-vous les systèmes de sécurité basés sur l'IA à votre infrastructure de sécurité existante ?
- Comment gérez-vous et mettez-vous à jour vos modèles d’IA destinés aux applications de sécurité ?
- Comment expliquez-vous et interprétez-vous les décisions prises par vos modèles d’IA pour les applications de sécurité ?
- Comment garantissez-vous une utilisation éthique et responsable de l’IA et de l’apprentissage automatique à des fins de sécurité ?
- Comment mesurez-vous l’efficacité de l’IA et de l’apprentissage automatique dans l’amélioration de votre niveau de sécurité ?
Conformité réglementaire et protection de la vie privée:
- À quels cadres de conformité réglementaire et normes de confidentialité devez-vous vous conformer ?
- Comment évaluez-vous et gérez-vous les risques de conformité dans votre environnement Google Cloud ?
- Comment garantissez-vous la confidentialité des données sensibles stockées et traitées dans Google Cloud ?
- Comment traitez-vous les demandes des personnes concernées (DSR) liées aux réglementations en matière de protection de la vie privée ?
- Comment documentez-vous et suivez-vous les activités et les preuves de conformité ?
- Comment vous assurez-vous que les fournisseurs et partenaires tiers respectent vos exigences réglementaires et de protection de la vie privée ?
- Comment gérez-vous les violations de données et les incidents de sécurité liés aux réglementations de conformité ?
- Comment vous tenez-vous informé des évolutions en matière de conformité réglementaire et de normes de protection de la vie privée ?
- Comment sensibilisez-vous et formez-vous vos collaborateurs aux exigences réglementaires en matière de conformité et de protection de la vie privée ?
- Comment démontrez-vous et prouvez-vous votre conformité aux auditeurs et aux autorités de régulation ?
Liste de contrôle de validation
Utilisez la liste de contrôle suivante pour évaluer l’adéquation de l’architecture avec les recommandations de sécurité :
Sécurité dès la conception:
- Les composants du système sont-ils sélectionnés en fonction de leurs fonctionnalités de sécurité et de leur renforcement ?
- Une défense en profondeur est-elle mise en œuvre aux niveaux du réseau, de l’hôte et de l’application ?
- Des bibliothèques et des frameworks d’application sécurisés sont-ils utilisés pour prévenir les vulnérabilités courantes ?
- Une évaluation des risques est-elle effectuée selon les normes du secteur ?
Modèle «zero trust » :
- Le contrôle d’accès est-il appliqué en fonction de l’identité de l’utilisateur et du contexte (appareil, emplacement) ?
- Des méthodes de connectivité privées (Cloud Interconnect, VPN) sont-elles utilisées pour le trafic interne ?
- Les réseaux par défaut sont-ils désactivés dans tous les projets ?
- Des périmètres VPC Service Controls sont-ils mis en place autour des données sensibles ?
Sécurité « shift-left » :
- L'infrastructure est-elle provisionnée à l'aide d'une approche « Infrastructure as Code » (par exemple, Terraform) ?
- Des analyses de sécurité automatisées sont-elles intégrées au pipeline CI/CD ?
- Existe-t-il un processus de détection et de correction des vulnérabilités dans les dépendances ?
- L'autorisation binaire est-elle utilisée pour garantir que seules des images fiables sont déployées ?
Cyberdéfense préventive:
- Les renseignements sur les menaces sont-ils intégrés aux opérations de sécurité ?
- La journalisation de sécurité est-elle activée et centralisée pour toutes les ressources critiques ?
- Des réponses automatisées sont-elles configurées pour les menaces de sécurité courantes ?
- Les défenses sont-elles validées par des tests périodiques ou des exercices de simulation d’attaques (« red teaming ») ?
Sécurité et gouvernance de l'IA:
- Les pipelines d’IA sont-ils protégés contre la falsification et l’empoisonnement des données ?
- La confidentialité différentielle ou le masquage des données sont-ils utilisés pour les données d’entraînement lorsque cela est approprié ?
- Les indicateurs Vertex Explainable AI et d’équité sont-ils utilisés pour la gouvernance des modèles ?
---
name: google-cloud-waf-security
description: Evaluates Google Cloud workloads against the Well-Architected Framework security pillar, identifies security requirements, and provides actionable recommendations for IAM, network security, data protection, and operational security.
---
# Google Cloud Well-Architected Framework skill for the Security pillar
## Overview
The security pillar of the Google Cloud Well-Architected Framework provides
design principles and best practices for building a robust security posture by
integrating security into every layer of the architecture for cloud workloads.
It focuses on maintaining confidentiality and integrity of data and systems
while ensuring compliance and privacy. It provides a structured approach to risk
management, threat defense, and identity control, enabling you to operate cloud
workloads securely and at scale.
## Core principles
The recommendations in the security pillar of the Well-Architected Framework are
aligned with the following core principles:
- **Implement security by design**: Integrate cloud security and network
security considerations starting from the initial design phase of your
applications and infrastructure. Google Cloud provides architecture
blueprints and recommendations to help you apply this principle. Grounding
document:
https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt
- **Implement zero trust**: Use a _never trust, always verify_ approach, where
access to resources is granted based on continuous verification of trust.
Google Cloud supports this principle through products like Chrome Enterprise
Premium and Identity-Aware Proxy (IAP). Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt
- **Implement shift-left security**: Implement security controls early in the
software development lifecycle. Avoid security defects before system changes
are made. Detect and fix security bugs early, fast, and reliably after the
system changes are committed. Google Cloud supports this principle through
products like Cloud Build, Binary Authorization, and Artifact Registry.
Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt
- **Implement preemptive cyber defense**: Adopt a proactive approach to
security by implementing robust fundamental measures like threat
intelligence. This approach helps you build a foundation for more effective
threat detection and response. Google Cloud's approach to layered security
controls aligns with this principle. Google Cloud supports this principle
through products like Security Command Center, Google Threat Intelligence,
and Google SecOps. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt
- **Use AI securely and responsibly**: Develop and deploy AI systems in a
responsible and secure manner. The recommendations for this principle are
aligned with guidance in the AI and ML perspective of the Well-Architected
Framework and in Google's Secure AI Framework (SAIF). Grounding document:
https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt
- **Use AI for security**: Use AI capabilities to improve your existing
security systems and processes through Gemini in Security and overall
platform-security capabilities. Use AI as a tool to increase the automation
of remedial work and ensure security hygiene to make other systems more
secure. Google Cloud supports this principle through products like Google
Threat Intelligence and Google SecOps. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt
- **Meet regulatory, compliance, and privacy needs**: Adhere to
industry-specific regulations, compliance standards, and privacy
requirements. Google Cloud helps you meet these obligations through products
like Assured Workloads, Organization Policy Service, and our compliance
resource center. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt
## Relevant Google Cloud products
The following are _examples_ of Google Cloud products and features that are
relevant to security:
- **Identity and access management**
- **Identity and Access Management (IAM)**: Fine-grained access control for
Google Cloud resources.
- **Identity-Aware Proxy (IAP)**: Secure access to applications without a VPN.
- **Chrome Enterprise Premium**: Endpoint security and context-aware access.
- **Network security**
- **Google Cloud Armor**: DDoS protection and Web Application Firewall (WAF).
- **VPC Service Controls**: Define security perimeters to prevent data
exfiltration.
- **Cloud Next-Generation Firewall (NGFW)**: Advanced threat protection for
network traffic.
- **Shared VPC**: Centralized network management across projects.
- **Cloud Interconnect and IPsec VPN**: Secure, private connectivity.
- **Data security**
- **Cloud Key Management Service (KMS)**: Manage encryption keys.
- **Sensitive Data Protection (formerly Cloud DLP)**: Discover and redact
sensitive data.
- **Confidential Computing**: Encrypt data in use (memory).
- **Security operations (SecOps)**
- **Google SecOps (Chronicle)**: Threat detection and security analytics.
- **Security Command Center (SCC)**: Centralized vulnerability and threat
management.
- **Cloud Logging and Cloud Monitoring**: Visibility into system activity.
- **Automation and supply chain**
- **Cloud Build**: Secure CI/CD pipelines.
- **Artifact Analysis**: Vulnerability scanning for container images.
- **Binary Authorization**: Deploy-time policy enforcement.
- **Assured open source software**: Use secured OSS packages.
## Workload assessment questions
Ask appropriate questions to understand the security-related requirements and
constraints of the workload and the user's organization. Choose questions from
the following list:
- **Security by design**:
- How do you incorporate security considerations into your project's initial
planning and design phases?
- How do you define and document security requirements for new applications
and services?
- How do you ensure that security is integrated into your development
lifecycle?
- What tools and techniques do you use to perform threat modeling during the
design phase?
- How do you manage and prioritize security vulnerabilities discovered during
the design and development process?
- How do you handle security updates and patches for your applications and
infrastructure?
- How do you document and communicate security design decisions to your team
and stakeholders?
- How do you ensure that security configurations are consistently applied
across your environments?
- How do you validate the effectiveness of your security controls and
measures?
- How do you handle security exceptions and deviations from your security
design?
- **Zero trust**:
- How do you verify and authenticate users and devices accessing your Google
Cloud resources?
- How do you implement the principle of least privilege for access control?
- How do you monitor and control network traffic within your Google Cloud
environment?
- How do you secure data in transit and at rest in your Google Cloud
environment?
- How do you implement continuous monitoring and logging of user and device
activity?
- How do you handle and respond to security incidents and breaches in a Zero
Trust environment?
- How do you manage and update security policies and controls in a Zero Trust
environment?
- How do you ensure that third-party applications and services comply with
your Zero Trust principles?
- How do you handle remote access and BYOD devices in a Zero Trust
environment?
- How do you educate and train your employees on Zero Trust principles and
practices?
- **Shift-left security**:
- How do you integrate security testing into your development pipeline early
in the process?
- What types of security testing do you perform during the development phase?
- How do you provide developers with feedback on security vulnerabilities and
best practices?
- How do you empower developers to take ownership of security in their code?
- How do you ensure that security requirements are clearly defined and
communicated to developers?
- How do you measure the effectiveness of your Shift Left security
initiatives?
- How do you handle security dependencies and third-party libraries in your
code?
- How do you manage and update security configurations in your development
environment?
- How do you handle security exceptions and deviations from your security
policies in development?
- How do you promote a culture of security awareness and responsibility among
developers?
- **Preemptive cyber defense**:
- How do you proactively identify and mitigate potential security threats
before they impact your systems?
- What tools and techniques do you use for continuous security monitoring and
analysis?
- How do you respond to and remediate security alerts and incidents?
- How do you simulate and test your incident response plans?
- How do you stay up-to-date with the latest security threats and
vulnerabilities?
- How do you handle and mitigate DDoS attacks against your applications and
services?
- How do you protect your sensitive data from insider threats?
- How do you ensure that your security controls are effective against advanced
persistent threats (APTs)?
- How do you handle security vulnerabilities in your supply chain?
- How do you adapt your security posture to evolving threats and technologies?
- **Security of AI workloads**:
- How do you ensure the security of your AI models and data?
- How do you address potential biases and ethical concerns in your AI models?
- How do you protect your AI models from adversarial attacks and data
poisoning?
- How do you ensure the privacy of data used in your AI models?
- How do you explain and interpret the decisions made by your AI models?
- How do you manage and control access to your AI models and data?
- How do you ensure compliance with regulations and standards related to
AI and ML?
- How do you monitor and detect anomalies in the behavior of your AI models?
- How do you handle and respond to security incidents involving your AI
models?
- How do you educate and train your employees on the secure and responsible
use of AI and ML?
- **AI for security**:
- How do you leverage AI and ML to enhance your security posture?
- What types of AI models do you use for security purposes?
- How do you train and validate your AI models for security applications?
- How do you ensure the accuracy and reliability of AI-based security
systems?
- How do you handle false positives and false negatives from AI-based
security systems?
- How do you integrate AI-based security systems with your existing security
infrastructure?
- How do you manage and update your AI models for security applications?
- How do you explain and interpret the decisions made by your AI models for
security applications?
- How do you ensure the ethical and responsible use of AI and ML for security
purposes?
- How do you measure the effectiveness of AI and ML in improving your security
posture?
- **Regulatory compliance and privacy**:
- What regulatory compliance frameworks and privacy standards do you need to
adhere to?
- How do you assess and manage compliance risks in your Google Cloud
environment?
- How do you ensure the privacy of sensitive data stored and processed in
Google Cloud?
- How do you handle data subject requests (DSRs) related to privacy
regulations?
- How do you document and track compliance activities and evidence?
- How do you ensure that third-party vendors and partners comply with your
regulatory and privacy requirements?
- How do you handle data breaches and security incidents related to compliance
regulations?
- How do you stay up-to-date with changes in regulatory compliance and privacy
standards?
- How do you educate and train your employees on regulatory compliance and
privacy requirements?
- How do you demonstrate and prove compliance to auditors and regulators?
## Validation checklist
Use the following checklist to evaluate the architecture's alignment with
security recommendations:
- **Security by design**:
- Are system components selected based on their security features and
hardening?
- Is defense-in-depth implemented at the network, host, and application
layers?
- Are safe libraries and application frameworks used to prevent common
vulnerabilities?
- Is a risk assessment performed using industry standards?
- **Zero trust**:
- Is access control enforced based on user identity and context (device,
location)?
- Are private connectivity methods (Cloud Interconnect, VPN) used for internal
traffic?
- Are default networks disabled in all projects?
- Are VPC Service Controls perimeters established around sensitive data?
- **Shift-left security**:
- Is infrastructure provisioned using Infrastructure as Code
(e.g., Terraform)?
- Are automated security scans integrated into the CI/CD pipeline?
- Is there a process for scanning and patching vulnerabilities in
dependencies?
- Is Binary Authorization used to ensure only trusted images are deployed?
- **Preemptive cyber defense**:
- Is threat intelligence integrated into security operations?
- Is security logging enabled and centralized for all critical resources?
- Are automated responses configured for common security threats?
- Are defenses validated through periodic testing or red-teaming?
- **AI security and governance**:
- Are AI pipelines secured against tampering and data poisoning?
- Is differential privacy or data masking used for training data where
appropriate?
- Are Vertex Explainable AI and fairness indicators used for model governance?
Tous les fichiers
0 fichiersInstaller google-cloud-waf-security
Téléchargez et décompressez les fichiers de compétences dans votre répertoire .claude/skills/.
Télécharger le ZIPClonez le dépôt et copiez les fichiers de compétence dans votre projet.
git clone https://github.com/google/skills/tree/main/skills/cloud/google-cloud-waf-security # Copy SKILL.md to your .claude/skills/ directory
Copier





Maison
