google-cloud-waf-security
google/skills
Avalia as cargas de trabalho do Google Cloud em relação ao pilar de segurança do Well-Architected Framework, identifica os requisitos de segurança e oferece recomendações práticas para IAM, segurança de rede, proteção de dados e segurança operacional.
...Expandir tudoCertificação “Google Cloud Well-Architected Framework” para o pilar de Segurança
Visão geral
O pilar de segurança do Google Cloud Well-Architected Framework fornece princípios de projeto e práticas recomendadas para a construção de uma postura de segurança robusta, por meio da integração da segurança em todas as camadas da arquitetura para cargas de trabalho na nuvem. Ele se concentra na manutenção da confidencialidade e integridade dos dados e sistemas, ao mesmo tempo em que garante a conformidade e a privacidade. Oferece uma abordagem estruturada para a gestão de riscos, defesa contra ameaças e controle de identidade, permitindo que você opere cargas de trabalho na nuvem com segurança e em escala.
Princípios fundamentais
As recomendações do pilar de segurança do Well-Architected Framework estão alinhadas aos seguintes princípios fundamentais:
Implemente a segurança desde o projeto: integre considerações de segurança na nuvem e de rede desde a fase inicial de projeto de suas aplicações e infraestrutura. O Google Cloud fornece modelos de arquitetura e recomendações para ajudá-lo a aplicar esse princípio. Documento de referência: https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt
Implemente a abordagem “zero trust”: utilize uma abordagem do tipo “nunca confie, sempre verifique ”, na qual o acesso aos recursos é concedido com base na verificação contínua da confiança. O Google Cloud oferece suporte a esse princípio por meio de produtos como o Chrome Enterprise Premium e o Identity-Aware Proxy (IAP). Documento de referência: https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt
Implemente a segurança “shift-left”: implemente controles de segurança logo no início do ciclo de vida do desenvolvimento de software. Evite falhas de segurança antes que alterações no sistema sejam feitas. Detecte e corrija bugs de segurança antecipadamente, com rapidez e confiabilidade, após o comitimento das alterações no sistema. O Google Cloud apoia esse princípio por meio de produtos como o Cloud Build, a Autorização de Binários e o Artifact Registry. Documento de referência: https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt
Implemente defesa cibernética preventiva: adote uma abordagem proativa à segurança por meio da implementação de medidas fundamentais robustas, como inteligência contra ameaças. Essa abordagem ajuda a construir uma base para uma detecção e resposta mais eficazes às ameaças. A abordagem do Google Cloud para controles de segurança em camadas está alinhada a esse princípio. O Google Cloud apoia esse princípio por meio de produtos como o Security Command Center, o Google Threat Intelligence e o Google SecOps. Documento de referência: https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt
Use a IA com segurança e responsabilidade: desenvolva e implemente sistemas de IA de maneira responsável e segura. As recomendações para este princípio estão alinhadas com as orientações da perspectiva de IA e ML do Well-Architected Framework e do Secure AI Framework (SAIF) do Google. Documento de referência: https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt
Use IA para segurança: utilize recursos de IA para aprimorar seus sistemas e processos de segurança existentes por meio do Gemini in Security e dos recursos gerais de segurança da plataforma. Use a IA como uma ferramenta para aumentar a automação de tarefas corretivas e garantir a higiene de segurança, a fim de tornar outros sistemas mais seguros. O Google Cloud apoia esse princípio por meio de produtos como o Google Threat Intelligence e o Google SecOps. Documento de referência: https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt
Atenda às necessidades regulatórias, de conformidade e de privacidade: cumpra regulamentações específicas do setor, padrões de conformidade e requisitos de privacidade. O Google Cloud ajuda você a cumprir essas obrigações por meio de produtos como o Assured Workloads, o Organization Policy Service e nosso centro de recursos de conformidade. Documento de referência: https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt
Produtos relevantes do Google Cloud
A seguir, apresentamos exemplos de produtos e recursos do Google Cloud que são relevantes para a segurança:
Gerenciamento de identidade e acesso
- Gerenciamento de identidade e acesso (IAM): controle de acesso detalhado para recursos do Google Cloud.
- Proxy com reconhecimento de identidade (IAP): acesso seguro a aplicativos sem VPN.
- Chrome Enterprise Premium: segurança de terminais e acesso sensível ao contexto.
Segurança de rede
- Google Cloud Armor: proteção contra DDoS e Web Application Firewall (WAF).
- Controles de serviço da VPC: Defina perímetros de segurança para impedir a exfiltração de dados.
- Firewall de Próxima Geração na Nuvem (NGFW): proteção avançada contra ameaças para o tráfego de rede.
- VPC compartilhada: gerenciamento centralizado de rede entre projetos.
- Cloud Interconnect e VPN IPsec: conectividade privada e segura.
Segurança de dados
- Serviço de gerenciamento de chaves na nuvem (KMS): gerencie chaves de criptografia.
- Proteção de Dados Confidenciais (anteriormente Cloud DLP): Identifique e oculte dados confidenciais.
- Computação confidencial: criptografar dados em uso (memória).
Operações de segurança (SecOps)
- Google SecOps (Chronicle): Detecção de ameaças e análise de segurança.
- Security Command Center (SCC): gerenciamento centralizado de vulnerabilidades e ameaças .
- Registro e monitoramento em nuvem: visibilidade das atividades do sistema.
Automação e cadeia de suprimentos
- Cloud Build: pipelines seguros de CI/CD.
- Análise de artefatos: varredura de vulnerabilidades em imagens de contêineres.
- Autorização de binários: aplicação de políticas no momento da implantação.
- Software de código aberto garantido: uso de pacotes de OSS seguros.
Perguntas para avaliação da carga de trabalho
Faça perguntas apropriadas para compreender os requisitos e restrições relacionados à segurança da carga de trabalho e da organização do usuário. Escolha perguntas da lista a seguir:
Segurança desde a concepção:
- Como você incorpora considerações de segurança nas fases iniciais de planejamento e projeto do seu projeto?
- Como você define e documenta os requisitos de segurança para novos aplicativos e serviços?
- Como você garante que a segurança seja integrada ao seu ciclo de vida de desenvolvimento?
- Que ferramentas e técnicas você utiliza para realizar a modelagem de ameaças durante a fase de projeto?
- Como você gerencia e prioriza as vulnerabilidades de segurança descobertas durante o processo de projeto e desenvolvimento?
- Como você lida com atualizações de segurança e patches para seus aplicativos e infraestrutura?
- Como você documenta e comunica as decisões de projeto de segurança à sua equipe e às partes interessadas?
- Como você garante que as configurações de segurança sejam aplicadas de forma consistente em todos os seus ambientes?
- Como você valida a eficácia de seus controles e medidas de segurança?
- Como você lida com exceções de segurança e desvios em relação ao seu projeto de segurança?
Zero trust:
- Como você verifica e autentica usuários e dispositivos que acessam seus recursos do Google Cloud?
- Como você implementa o princípio do privilégio mínimo para o controle de acesso?
- Como você monitora e controla o tráfego de rede dentro do seu ambiente do Google Cloud ?
- Como você protege os dados em trânsito e em repouso no seu ambiente do Google Cloud ?
- Como você implementa o monitoramento e o registro contínuos das atividades de usuários e dispositivos ?
- Como você lida e responde a incidentes e violações de segurança em um ambiente Zero Trust?
- Como você gerencia e atualiza políticas e controles de segurança em um ambiente Zero Trust ?
- Como você garante que aplicativos e serviços de terceiros estejam em conformidade com seus princípios de Zero Trust?
- Como você lida com o acesso remoto e dispositivos BYOD em um ambiente Zero Trust ?
- Como você educa e treina seus funcionários sobre os princípios e práticas do Zero Trust?
Segurança “shift-left”:
- Como você integra os testes de segurança ao seu pipeline de desenvolvimento logo no início do processo?
- Que tipos de testes de segurança você realiza durante a fase de desenvolvimento?
- Como você fornece feedback aos desenvolvedores sobre vulnerabilidades de segurança e melhores práticas?
- Como você capacita os desenvolvedores a assumirem a responsabilidade pela segurança em seus códigos?
- Como você garante que os requisitos de segurança sejam claramente definidos e comunicados aos desenvolvedores?
- Como você mede a eficácia de suas iniciativas de segurança “Shift Left”? Como você lida com dependências de segurança e bibliotecas de terceiros em seu
- Como vocês lidam com dependências de segurança e bibliotecas de terceiros em seu código?
- Como você gerencia e atualiza as configurações de segurança em seu ambiente de desenvolvimento?
- Como você lida com exceções de segurança e desvios em relação às suas políticas de segurança durante o desenvolvimento?
- Como você promove uma cultura de conscientização e responsabilidade em segurança entre os desenvolvedores?
Defesa cibernética preventiva:
- Como você identifica e mitiga proativamente possíveis ameaças à segurança antes que elas afetem seus sistemas?
- Quais ferramentas e técnicas você utiliza para o monitoramento e a análise contínuos da segurança?
- Como vocês respondem e corrigem alertas e incidentes de segurança?
- Como você simula e testa seus planos de resposta a incidentes?
- Como você se mantém atualizado sobre as mais recentes ameaças à segurança e vulnerabilidades?
- Como você lida com ataques DDoS contra seus aplicativos e serviços e como os mitiga?
- Como você protege seus dados confidenciais contra ameaças internas?
- Como você garante que seus controles de segurança sejam eficazes contra ameaças persistentes avançadas (APTs)?
- Como vocês lidam com vulnerabilidades de segurança em sua cadeia de suprimentos?
- Como você adapta sua postura de segurança às ameaças e tecnologias em constante evolução?
Segurança de cargas de trabalho de IA:
- Como você garante a segurança de seus modelos e dados de IA?
- Como você lida com possíveis viéses e questões éticas em seus modelos de IA?
- Como você protege seus modelos de IA contra ataques adversários e envenenamento de dados?
- Como você garante a privacidade dos dados utilizados em seus modelos de IA?
- Como você explica e interpreta as decisões tomadas pelos seus modelos de IA?
- Como você gerencia e controla o acesso aos seus modelos de IA e dados?
- Como vocês garantem a conformidade com regulamentações e normas relacionadas à IA e ao ML?
- Como você monitora e detecta anomalias no comportamento de seus modelos de IA?
- Como vocês lidam e respondem a incidentes de segurança envolvendo seus modelos de IA?
- Como você educa e treina seus funcionários sobre o uso seguro e responsável da IA e do ML?
IA para segurança:
- Como você aproveita a IA e o ML para aprimorar sua postura de segurança?
- Que tipos de modelos de IA você utiliza para fins de segurança?
- Como você treina e valida seus modelos de IA para aplicações de segurança?
- Como você garante a precisão e a confiabilidade dos sistemas de segurança baseados em IA?
- Como você lida com falsos positivos e falsos negativos em sistemas de segurança baseados em IA ?
- Como você integra sistemas de segurança baseados em IA à sua infraestrutura de segurança existente?
- Como vocês gerenciam e atualizam seus modelos de IA para aplicações de segurança?
- Como você explica e interpreta as decisões tomadas por seus modelos de IA para aplicativos de segurança?
- Como você garante o uso ético e responsável da IA e do ML para fins de segurança ?
- Como você mede a eficácia da IA e do aprendizado de máquina na melhoria de sua postura de segurança?
Conformidade regulatória e privacidade:
- Quais estruturas de conformidade regulatória e normas de privacidade você precisa cumprir?
- Como você avalia e gerencia os riscos de conformidade no seu ambiente do Google Cloud? Como você garante a privacidade dos dados confidenciais armazenados e processados no
- Como você garante a privacidade dos dados confidenciais armazenados e processados no Google Cloud?
- Como você lida com solicitações de titulares de dados (DSRs) relacionadas às regulamentações de privacidade?
- Como você documenta e acompanha as atividades e evidências de conformidade?
- Como você garante que fornecedores e parceiros terceirizados cumpram seus requisitos regulatórios e de privacidade?
- Como você lida com violações de dados e incidentes de segurança relacionados às regulamentações de conformidade?
- Como você se mantém atualizado sobre as mudanças nas normas de conformidade regulatória e de privacidade ?
- Como você orienta e treina seus funcionários sobre conformidade regulatória e requisitos de privacidade?
- Como você demonstra e comprova a conformidade perante auditores e órgãos reguladores?
Lista de verificação de validação
Use a seguinte lista de verificação para avaliar o alinhamento da arquitetura com as recomendações de segurança:
Segurança desde a concepção:
- Os componentes do sistema são selecionados com base em seus recursos de segurança e fortalecimento?
- A defesa em profundidade está implementada nas camadas de rede, host e aplicativo?
- São utilizadas bibliotecas e estruturas de aplicativos seguras para prevenir vulnerabilidades comuns?
- É realizada uma avaliação de riscos utilizando padrões do setor?
Confiança zero:
- O controle de acesso é aplicado com base na identidade do usuário e no contexto (dispositivo, localização)?
- São utilizados métodos de conectividade privada (Cloud Interconnect, VPN) para o tráfego interno ?
- As redes padrão estão desativadas em todos os projetos?
- Os perímetros do VPC Service Controls são estabelecidos em torno de dados confidenciais?
Segurança “shift-left”:
- A infraestrutura é provisionada usando Infraestrutura como Código (por exemplo, Terraform)?
- As verificações automatizadas de segurança estão integradas ao pipeline de CI/CD?
- Existe um processo para verificar e corrigir vulnerabilidades nas dependências?
- A Autorização de Binários é usada para garantir que apenas imagens confiáveis sejam implantadas?
Defesa cibernética preventiva:
- A inteligência contra ameaças está integrada às operações de segurança?
- O registro de eventos de segurança está habilitado e centralizado para todos os recursos críticos?
- Existem respostas automatizadas configuradas para ameaças comuns à segurança?
- As defesas são validadas por meio de testes periódicos ou simulações de ataque (red-teaming)?
Segurança e governança de IA:
- Os pipelines de IA estão protegidos contra adulterações e contaminação de dados?
- A privacidade diferencial ou o mascaramento de dados são utilizados para dados de treinamento quando apropriado?
- Os indicadores de IA explicável e de equidade do Vertex são utilizados para a governança de modelos?
---
name: google-cloud-waf-security
description: Evaluates Google Cloud workloads against the Well-Architected Framework security pillar, identifies security requirements, and provides actionable recommendations for IAM, network security, data protection, and operational security.
---
# Google Cloud Well-Architected Framework skill for the Security pillar
## Overview
The security pillar of the Google Cloud Well-Architected Framework provides
design principles and best practices for building a robust security posture by
integrating security into every layer of the architecture for cloud workloads.
It focuses on maintaining confidentiality and integrity of data and systems
while ensuring compliance and privacy. It provides a structured approach to risk
management, threat defense, and identity control, enabling you to operate cloud
workloads securely and at scale.
## Core principles
The recommendations in the security pillar of the Well-Architected Framework are
aligned with the following core principles:
- **Implement security by design**: Integrate cloud security and network
security considerations starting from the initial design phase of your
applications and infrastructure. Google Cloud provides architecture
blueprints and recommendations to help you apply this principle. Grounding
document:
https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt
- **Implement zero trust**: Use a _never trust, always verify_ approach, where
access to resources is granted based on continuous verification of trust.
Google Cloud supports this principle through products like Chrome Enterprise
Premium and Identity-Aware Proxy (IAP). Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt
- **Implement shift-left security**: Implement security controls early in the
software development lifecycle. Avoid security defects before system changes
are made. Detect and fix security bugs early, fast, and reliably after the
system changes are committed. Google Cloud supports this principle through
products like Cloud Build, Binary Authorization, and Artifact Registry.
Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt
- **Implement preemptive cyber defense**: Adopt a proactive approach to
security by implementing robust fundamental measures like threat
intelligence. This approach helps you build a foundation for more effective
threat detection and response. Google Cloud's approach to layered security
controls aligns with this principle. Google Cloud supports this principle
through products like Security Command Center, Google Threat Intelligence,
and Google SecOps. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt
- **Use AI securely and responsibly**: Develop and deploy AI systems in a
responsible and secure manner. The recommendations for this principle are
aligned with guidance in the AI and ML perspective of the Well-Architected
Framework and in Google's Secure AI Framework (SAIF). Grounding document:
https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt
- **Use AI for security**: Use AI capabilities to improve your existing
security systems and processes through Gemini in Security and overall
platform-security capabilities. Use AI as a tool to increase the automation
of remedial work and ensure security hygiene to make other systems more
secure. Google Cloud supports this principle through products like Google
Threat Intelligence and Google SecOps. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt
- **Meet regulatory, compliance, and privacy needs**: Adhere to
industry-specific regulations, compliance standards, and privacy
requirements. Google Cloud helps you meet these obligations through products
like Assured Workloads, Organization Policy Service, and our compliance
resource center. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt
## Relevant Google Cloud products
The following are _examples_ of Google Cloud products and features that are
relevant to security:
- **Identity and access management**
- **Identity and Access Management (IAM)**: Fine-grained access control for
Google Cloud resources.
- **Identity-Aware Proxy (IAP)**: Secure access to applications without a VPN.
- **Chrome Enterprise Premium**: Endpoint security and context-aware access.
- **Network security**
- **Google Cloud Armor**: DDoS protection and Web Application Firewall (WAF).
- **VPC Service Controls**: Define security perimeters to prevent data
exfiltration.
- **Cloud Next-Generation Firewall (NGFW)**: Advanced threat protection for
network traffic.
- **Shared VPC**: Centralized network management across projects.
- **Cloud Interconnect and IPsec VPN**: Secure, private connectivity.
- **Data security**
- **Cloud Key Management Service (KMS)**: Manage encryption keys.
- **Sensitive Data Protection (formerly Cloud DLP)**: Discover and redact
sensitive data.
- **Confidential Computing**: Encrypt data in use (memory).
- **Security operations (SecOps)**
- **Google SecOps (Chronicle)**: Threat detection and security analytics.
- **Security Command Center (SCC)**: Centralized vulnerability and threat
management.
- **Cloud Logging and Cloud Monitoring**: Visibility into system activity.
- **Automation and supply chain**
- **Cloud Build**: Secure CI/CD pipelines.
- **Artifact Analysis**: Vulnerability scanning for container images.
- **Binary Authorization**: Deploy-time policy enforcement.
- **Assured open source software**: Use secured OSS packages.
## Workload assessment questions
Ask appropriate questions to understand the security-related requirements and
constraints of the workload and the user's organization. Choose questions from
the following list:
- **Security by design**:
- How do you incorporate security considerations into your project's initial
planning and design phases?
- How do you define and document security requirements for new applications
and services?
- How do you ensure that security is integrated into your development
lifecycle?
- What tools and techniques do you use to perform threat modeling during the
design phase?
- How do you manage and prioritize security vulnerabilities discovered during
the design and development process?
- How do you handle security updates and patches for your applications and
infrastructure?
- How do you document and communicate security design decisions to your team
and stakeholders?
- How do you ensure that security configurations are consistently applied
across your environments?
- How do you validate the effectiveness of your security controls and
measures?
- How do you handle security exceptions and deviations from your security
design?
- **Zero trust**:
- How do you verify and authenticate users and devices accessing your Google
Cloud resources?
- How do you implement the principle of least privilege for access control?
- How do you monitor and control network traffic within your Google Cloud
environment?
- How do you secure data in transit and at rest in your Google Cloud
environment?
- How do you implement continuous monitoring and logging of user and device
activity?
- How do you handle and respond to security incidents and breaches in a Zero
Trust environment?
- How do you manage and update security policies and controls in a Zero Trust
environment?
- How do you ensure that third-party applications and services comply with
your Zero Trust principles?
- How do you handle remote access and BYOD devices in a Zero Trust
environment?
- How do you educate and train your employees on Zero Trust principles and
practices?
- **Shift-left security**:
- How do you integrate security testing into your development pipeline early
in the process?
- What types of security testing do you perform during the development phase?
- How do you provide developers with feedback on security vulnerabilities and
best practices?
- How do you empower developers to take ownership of security in their code?
- How do you ensure that security requirements are clearly defined and
communicated to developers?
- How do you measure the effectiveness of your Shift Left security
initiatives?
- How do you handle security dependencies and third-party libraries in your
code?
- How do you manage and update security configurations in your development
environment?
- How do you handle security exceptions and deviations from your security
policies in development?
- How do you promote a culture of security awareness and responsibility among
developers?
- **Preemptive cyber defense**:
- How do you proactively identify and mitigate potential security threats
before they impact your systems?
- What tools and techniques do you use for continuous security monitoring and
analysis?
- How do you respond to and remediate security alerts and incidents?
- How do you simulate and test your incident response plans?
- How do you stay up-to-date with the latest security threats and
vulnerabilities?
- How do you handle and mitigate DDoS attacks against your applications and
services?
- How do you protect your sensitive data from insider threats?
- How do you ensure that your security controls are effective against advanced
persistent threats (APTs)?
- How do you handle security vulnerabilities in your supply chain?
- How do you adapt your security posture to evolving threats and technologies?
- **Security of AI workloads**:
- How do you ensure the security of your AI models and data?
- How do you address potential biases and ethical concerns in your AI models?
- How do you protect your AI models from adversarial attacks and data
poisoning?
- How do you ensure the privacy of data used in your AI models?
- How do you explain and interpret the decisions made by your AI models?
- How do you manage and control access to your AI models and data?
- How do you ensure compliance with regulations and standards related to
AI and ML?
- How do you monitor and detect anomalies in the behavior of your AI models?
- How do you handle and respond to security incidents involving your AI
models?
- How do you educate and train your employees on the secure and responsible
use of AI and ML?
- **AI for security**:
- How do you leverage AI and ML to enhance your security posture?
- What types of AI models do you use for security purposes?
- How do you train and validate your AI models for security applications?
- How do you ensure the accuracy and reliability of AI-based security
systems?
- How do you handle false positives and false negatives from AI-based
security systems?
- How do you integrate AI-based security systems with your existing security
infrastructure?
- How do you manage and update your AI models for security applications?
- How do you explain and interpret the decisions made by your AI models for
security applications?
- How do you ensure the ethical and responsible use of AI and ML for security
purposes?
- How do you measure the effectiveness of AI and ML in improving your security
posture?
- **Regulatory compliance and privacy**:
- What regulatory compliance frameworks and privacy standards do you need to
adhere to?
- How do you assess and manage compliance risks in your Google Cloud
environment?
- How do you ensure the privacy of sensitive data stored and processed in
Google Cloud?
- How do you handle data subject requests (DSRs) related to privacy
regulations?
- How do you document and track compliance activities and evidence?
- How do you ensure that third-party vendors and partners comply with your
regulatory and privacy requirements?
- How do you handle data breaches and security incidents related to compliance
regulations?
- How do you stay up-to-date with changes in regulatory compliance and privacy
standards?
- How do you educate and train your employees on regulatory compliance and
privacy requirements?
- How do you demonstrate and prove compliance to auditors and regulators?
## Validation checklist
Use the following checklist to evaluate the architecture's alignment with
security recommendations:
- **Security by design**:
- Are system components selected based on their security features and
hardening?
- Is defense-in-depth implemented at the network, host, and application
layers?
- Are safe libraries and application frameworks used to prevent common
vulnerabilities?
- Is a risk assessment performed using industry standards?
- **Zero trust**:
- Is access control enforced based on user identity and context (device,
location)?
- Are private connectivity methods (Cloud Interconnect, VPN) used for internal
traffic?
- Are default networks disabled in all projects?
- Are VPC Service Controls perimeters established around sensitive data?
- **Shift-left security**:
- Is infrastructure provisioned using Infrastructure as Code
(e.g., Terraform)?
- Are automated security scans integrated into the CI/CD pipeline?
- Is there a process for scanning and patching vulnerabilities in
dependencies?
- Is Binary Authorization used to ensure only trusted images are deployed?
- **Preemptive cyber defense**:
- Is threat intelligence integrated into security operations?
- Is security logging enabled and centralized for all critical resources?
- Are automated responses configured for common security threats?
- Are defenses validated through periodic testing or red-teaming?
- **AI security and governance**:
- Are AI pipelines secured against tampering and data poisoning?
- Is differential privacy or data masking used for training data where
appropriate?
- Are Vertex Explainable AI and fairness indicators used for model governance?
Todos os arquivos
0 arquivosInstalar google-cloud-waf-security
Baixe e descompacte os arquivos das habilidades no diretório .claude/skills/.
Baixar ZIPClone o repositório e copie os arquivos da habilidade para o seu projeto.
git clone https://github.com/google/skills/tree/main/skills/cloud/google-cloud-waf-security # Copy SKILL.md to your .claude/skills/ directory
Copiar





Lar
