google-cloud-waf-security
google/skills
Оценивает рабочие нагрузки Google Cloud с точки зрения принципа безопасности, заложенного в концепции «Well-Architected Framework», определяет требования к безопасности и предоставляет практические рекомендации по управлению доступом (IAM), сетевой безопасности, защите данных и эксплуатационной безопасности.
...Расширить всеНавык «Google Cloud Well-Architected Framework» в области «Безопасность»
Обзор
Направление «Безопасность» в рамках Google Cloud Well-Architected Framework предоставляет принципы проектирования и рекомендации по созданию надежной системы безопасности путем интеграции мер безопасности в каждый уровень архитектуры облачных рабочих нагрузок. Основное внимание уделяется обеспечению конфиденциальности и целостности данных и систем при одновременном соблюдении нормативных требований и защиты частной информации. Он предлагает структурированный подход к управлению рисками, защите от угроз и контролю идентификации, что позволяет безопасно и в больших масштабах эксплуатировать облачные рабочие нагрузки.
Основные принципы
Рекомендации в рамках «Безопасности» Well-Architected Framework соответствуют следующим основным принципам:
Реализация безопасности на этапе проектирования: учитывайте аспекты облачной и сетевой безопасности, начиная с первоначальной фазы проектирования ваших приложений и инфраструктуры. Google Cloud предоставляет архитектурные шаблоны и рекомендации, которые помогут вам применить этот принцип. Базовый документ: https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt
Реализация модели «нулевого доверия»: используйте подход «никогда не доверяй, всегда проверяй », при котором доступ к ресурсам предоставляется на основе непрерывной проверки доверия. Google Cloud поддерживает этот принцип с помощью таких продуктов, как Chrome Enterprise Premium и Identity-Aware Proxy (IAP). Базовый документ: https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt
Реализуйте подход «shift-left» к безопасности: внедряйте меры безопасности на ранних этапах жизненного цикла разработки программного обеспечения. Предотвращайте дефекты безопасности до внесения изменений в систему. Обнаруживайте и устраняйте ошибки безопасности на ранней стадии, быстро и надежно после того, как изменения в системе будут зафиксированы. Google Cloud поддерживает этот принцип с помощью таких продуктов, как Cloud Build, Binary Authorization и Artifact Registry. Базовый документ: https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt
Внедрение превентивной киберзащиты: Применяйте проактивный подход к безопасности, внедряя надежные базовые меры, такие как анализ угроз. Такой подход помогает заложить основу для более эффективного обнаружения угроз и реагирования на них. Подход Google Cloud к многоуровневым мерам безопасности соответствует этому принципу. Google Cloud поддерживает этот принцип с помощью таких продуктов, как Security Command Center, Google Threat Intelligence и Google SecOps. Основополагающий документ: https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt
Безопасное и ответственное использование ИИ: Разрабатывайте и внедряйте системы ИИ ответственным и безопасным образом. Рекомендации по данному принципу соответствуют указаниям, изложенным в разделе «ИИ и машинное обучение» в рамках Well-Architected Framework, а также в документе Google Secure AI Framework (SAIF). Основополагающий документ: https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt
Используйте ИИ для обеспечения безопасности: используйте возможности ИИ для улучшения существующих систем и процессов безопасности с помощью Gemini in Security и общих возможностей платформы в области безопасности. Используйте ИИ в качестве инструмента для повышения уровня автоматизации корректирующих мер и обеспечения гигиены безопасности, чтобы сделать другие системы более безопасными. Google Cloud поддерживает этот принцип с помощью таких продуктов, как Google Threat Intelligence и Google SecOps. Базовый документ: https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt
Соблюдение нормативных требований, требований к соответствию и конфиденциальности: соблюдайте отраслевые нормативные акты, стандарты соответствия и требования к конфиденциальности . Google Cloud помогает вам выполнять эти обязательства с помощью таких продуктов, как Assured Workloads, Organization Policy Service и наш центр ресурсов по вопросам соответствия . Основополагающий документ: https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt
Соответствующие продукты Google Cloud
Ниже приведены примеры продуктов и функций Google Cloud, имеющих отношение к безопасности:
Управление идентификацией и доступом
- Управление идентификацией и доступом (IAM): точный контроль доступа к ресурсам Google Cloud.
- Identity-Aware Proxy (IAP): безопасный доступ к приложениям без использования VPN.
- Chrome Enterprise Premium: защита конечных устройств и контекстно-зависимый доступ.
Сетевая безопасность
- Google Cloud Armor: защита от DDoS-атак и межсетевой экран веб-приложений (WAF).
- VPC Service Controls: определение периметров безопасности для предотвращения утечки данных.
- Облачный межсетевой экран нового поколения (NGFW): расширенная защита от угроз для сетевого трафика.
- Shared VPC: централизованное управление сетью в рамках нескольких проектов.
- Cloud Interconnect и IPsec VPN: безопасное частное подключение.
Безопасность данных
- Облачная служба управления ключами (KMS): управление ключами шифрования.
- Защита конфиденциальных данных (ранее — Cloud DLP): обнаружение и замазывание конфиденциальных данных.
- Конфиденциальные вычисления: шифрование данных во время использования (в памяти).
Операции по обеспечению безопасности (SecOps)
- Google SecOps (Chronicle): обнаружение угроз и аналитика безопасности.
- Центр управления безопасностью (SCC): централизованное управление уязвимостями и угрозами .
- Облачный логинг и облачный мониторинг: отслеживание активности системы.
Автоматизация и цепочка поставок
- Cloud Build: безопасные конвейеры CI/CD.
- Анализ артефактов: сканирование образов контейнеров на уязвимости.
- Авторизация бинарных файлов: принудительное соблюдение политик на этапе развертывания.
- Проверенное программное обеспечение с открытым исходным кодом: использование защищенных пакетов OSS.
Вопросы для оценки рабочей нагрузки
Задавайте соответствующие вопросы, чтобы понять требования и ограничения, связанные с безопасностью рабочей нагрузки и организации пользователя. Выбирайте вопросы из следующего списка:
Безопасность по дизайну:
- Как вы учитываете соображения безопасности на начальных этапах планирования и проектирования вашего проекта?
- Как вы определяете и документируете требования к безопасности для новых приложений и сервисов?
- Как вы обеспечиваете интеграцию безопасности в жизненный цикл разработки?
- Какие инструменты и методы вы используете для моделирования угроз на этапе проектирования?
- Как вы управляете уязвимостями безопасности, обнаруженными в ходе процесса проектирования и разработки, и определяете их приоритетность?
- Как вы обрабатываете обновления безопасности и исправления для ваших приложений и инфраструктуры?
- Как вы документируете и доносите решения по проектированию безопасности до вашей команды и заинтересованных сторон?
- Как вы обеспечиваете последовательное применение конфигураций безопасности во всех ваших средах?
- Как вы проверяете эффективность ваших средств контроля и мер безопасности?
- Как вы обрабатываете исключения в области безопасности и отклонения от вашего проекта системы безопасности?
«Нулевое доверие»:
- Как вы проверяете и аутентифицируете пользователей и устройства, получающие доступ к вашим ресурсам Google Cloud?
- Как вы реализуете принцип минимальных привилегий для контроля доступа?
- Как вы отслеживаете и контролируете сетевой трафик в своей среде Google Cloud ?
- Как вы обеспечиваете безопасность данных при передаче и хранении в вашей среде Google Cloud ?
- Как вы обеспечиваете непрерывный мониторинг и регистрацию действий пользователей и устройств ?
- Как вы обрабатываете инциденты и нарушения безопасности в среде Zero Trust и реагируете на них?
- Как вы управляете и обновляете политики и меры безопасности в среде Zero Trust ?
- Как вы обеспечиваете соответствие сторонних приложений и сервисов вашим принципам «Zero Trust»?
- Как вы организуете удалённый доступ и работу с устройствами BYOD в среде «Zero Trust»? Как
- Как вы обучаете и тренируете своих сотрудников принципам и практикам «Zero Trust»?
«Shift-left» в безопасности:
- Как вы интегрируете тестирование безопасности в конвейер разработки на ранних этапах процесса?
- Какие виды тестирования безопасности вы проводите на этапе разработки?
- Как вы предоставляете разработчикам обратную связь по уязвимостям безопасности и рекомендациям?
- Как вы мотивируете разработчиков брать на себя ответственность за безопасность своего кода?
- Как вы обеспечиваете четкое определение требований безопасности и их доведение до сведения разработчиков?
- Как вы оцениваете эффективность ваших инициатив по безопасности в рамках подхода «Shift Left»? Как
- Как вы обрабатываете зависимости, связанные с безопасностью, и сторонние библиотеки в вашем коде?
- Как вы управляете конфигурациями безопасности и обновляете их в своей среде разработки?
- Как вы обрабатываете исключения в области безопасности и отклонения от ваших политик безопасности в процессе разработки?
- Как вы способствуете формированию культуры осведомлённости о безопасности и ответственности среди разработчиков?
Превентивная киберзащита:
- Как вы проактивно выявляете и устраняете потенциальные угрозы безопасности, прежде чем они повлияют на ваши системы?
- Какие инструменты и методы вы используете для непрерывного мониторинга и анализа безопасности?
- Как вы реагируете на предупреждения и инциденты безопасности и устраняете их последствия?
- Как вы моделируете и тестируете свои планы реагирования на инциденты?
- Как вы следите за последними угрозами безопасности и уязвимостями?
- Как вы справляетесь с DDoS-атаками на ваши приложения и сервисы и как их смягчаете?
- Как вы защищаете конфиденциальные данные от внутренних угроз?
- Как вы обеспечиваете эффективность ваших мер безопасности против сложных постоянных угроз (APT)?
- Как вы устраняете уязвимости в цепочке поставок?
- Как вы адаптируете свою систему безопасности к меняющимся угрозам и технологиям?
Безопасность рабочих нагрузок ИИ:
- Как вы обеспечиваете безопасность своих моделей ИИ и данных?
- Как вы решаете проблему потенциальных предвзятостей и этических проблем в ваших моделях искусственного интеллекта?
- Как вы защищаете свои модели искусственного интеллекта от враждебных атак и отравления данных?
- Как вы обеспечиваете конфиденциальность данных, используемых в ваших моделях ИИ?
- Как вы объясняете и интерпретируете решения, принимаемые вашими моделями искусственного интеллекта?
- Как вы управляете доступом к своим моделям ИИ и данным и контролируете его?
- Как вы обеспечиваете соблюдение нормативных требований и стандартов, связанных с ИИ и машинным обучением?
- Как вы отслеживаете и выявляете аномалии в поведении ваших моделей искусственного интеллекта?
- Как вы реагируете на инциденты безопасности, связанные с вашими моделями ИИ, и как их устраняете?
- Как вы обучаете и тренируете своих сотрудников безопасному и ответственному использованию ИИ и МО?
ИИ для обеспечения безопасности:
- Как вы используете ИИ и МЛ для повышения уровня безопасности?
- Какие типы моделей искусственного интеллекта вы используете в целях безопасности?
- Как вы обучаете и проверяете свои модели ИИ для применения в сфере безопасности?
- Как вы обеспечиваете точность и надежность систем безопасности на основе ИИ? Как
- Как вы справляетесь с ложными срабатываниями и пропусками в системах безопасности на основе ИИ?
- Как вы интегрируете системы безопасности на основе ИИ в вашу существующую инфраструктуру безопасности?
- Как вы управляете и обновляете свои модели искусственного интеллекта для систем безопасности?
- Как вы объясняете и интерпретируете решения, принимаемые вашими моделями искусственного интеллекта для приложений в сфере безопасности?
- Как вы обеспечиваете этичное и ответственное использование ИИ и машинного обучения в целях безопасности?
- Как вы оцениваете эффективность ИИ и машинного обучения в улучшении вашего уровня безопасности?
Соблюдение нормативных требований и конфиденциальность:
- Какие рамки нормативно-правового соответствия и стандарты конфиденциальности вам необходимо соблюдать?
- Как вы оцениваете риски несоблюдения нормативных требований и управляете ими в своей среде Google Cloud ?
- Как вы обеспечиваете конфиденциальность конфиденциальных данных, хранящихся и обрабатываемых в Google Cloud?
- Как вы обрабатываете запросы субъектов данных (DSR), связанные с нормативными требованиями в области конфиденциальности?
- Как вы документируете и отслеживаете мероприятия по обеспечению соответствия и соответствующие доказательства?
- Как вы обеспечиваете соблюдение ваших нормативных требований и требований к конфиденциальности со стороны сторонних поставщиков и партнеров?
- Как вы реагируете на утечки данных и инциденты безопасности, связанные с нормативными требованиями?
- Как вы следите за изменениями в нормативных требованиях и стандартах конфиденциальности ?
- Как вы проводите обучение и подготовку своих сотрудников по вопросам соблюдения нормативных требований и требований к конфиденциальности?
- Как вы демонстрируете и подтверждаете соблюдение нормативных требований аудиторам и регулирующим органам?
Контрольный список для проверки
Используйте следующий контрольный список для оценки соответствия архитектуры рекомендациям по безопасности:
Безопасность по дизайну:
- Выбираются ли компоненты системы с учетом их функций безопасности и укрепления защиты?
- Реализована ли многоуровневая защита на сетевом, хост-уровне и на уровне приложений ?
- Используются ли безопасные библиотеки и фреймворки приложений для предотвращения распространенных уязвимостей?
- Проводится ли оценка рисков с использованием отраслевых стандартов?
«Нулевое доверие»:
- Осуществляется ли контроль доступа на основе идентификации пользователя и контекста (устройство, местоположение)?
- Используются ли для внутреннего трафика методы частного подключения (Cloud Interconnect, VPN)?
- Отключены ли сети по умолчанию во всех проектах?
- Установлены ли периметры VPC Service Controls вокруг конфиденциальных данных?
«Shift-left» в безопасности:
- Осуществляется ли развертывание инфраструктуры с использованием подхода «Инфраструктура как код» (например, Terraform)?
- Интегрированы ли автоматические проверки безопасности в конвейер CI/CD?
- Существует ли процесс сканирования и исправления уязвимостей в зависимостях?
- Используется ли бинарная авторизация для обеспечения развертывания только доверенных образов?
Превентивная киберзащита:
- Интегрирована ли аналитика угроз в операции по обеспечению безопасности?
- Включено ли ведение журналов безопасности и централизовано ли оно для всех критически важных ресурсов?
- Настроены ли автоматические меры реагирования на распространенные угрозы безопасности?
- Проверяется ли эффективность средств защиты посредством периодического тестирования или имитации атак («red-teaming»)?
Безопасность и управление ИИ:
- Защищены ли конвейеры ИИ от несанкционированного вмешательства и подделки данных?
- Используется ли дифференциальная конфиденциальность или маскировка данных для обучающих данных, где это уместно?
- Используются ли для управления моделями Vertex Explainable AI и показатели справедливости?
---
name: google-cloud-waf-security
description: Evaluates Google Cloud workloads against the Well-Architected Framework security pillar, identifies security requirements, and provides actionable recommendations for IAM, network security, data protection, and operational security.
---
# Google Cloud Well-Architected Framework skill for the Security pillar
## Overview
The security pillar of the Google Cloud Well-Architected Framework provides
design principles and best practices for building a robust security posture by
integrating security into every layer of the architecture for cloud workloads.
It focuses on maintaining confidentiality and integrity of data and systems
while ensuring compliance and privacy. It provides a structured approach to risk
management, threat defense, and identity control, enabling you to operate cloud
workloads securely and at scale.
## Core principles
The recommendations in the security pillar of the Well-Architected Framework are
aligned with the following core principles:
- **Implement security by design**: Integrate cloud security and network
security considerations starting from the initial design phase of your
applications and infrastructure. Google Cloud provides architecture
blueprints and recommendations to help you apply this principle. Grounding
document:
https://docs.cloud.google.com/architecture/framework/security/implement-security-by-design.md.txt
- **Implement zero trust**: Use a _never trust, always verify_ approach, where
access to resources is granted based on continuous verification of trust.
Google Cloud supports this principle through products like Chrome Enterprise
Premium and Identity-Aware Proxy (IAP). Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-zero-trust.md.txt
- **Implement shift-left security**: Implement security controls early in the
software development lifecycle. Avoid security defects before system changes
are made. Detect and fix security bugs early, fast, and reliably after the
system changes are committed. Google Cloud supports this principle through
products like Cloud Build, Binary Authorization, and Artifact Registry.
Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-shift-left-security.md.txt
- **Implement preemptive cyber defense**: Adopt a proactive approach to
security by implementing robust fundamental measures like threat
intelligence. This approach helps you build a foundation for more effective
threat detection and response. Google Cloud's approach to layered security
controls aligns with this principle. Google Cloud supports this principle
through products like Security Command Center, Google Threat Intelligence,
and Google SecOps. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/implement-preemptive-cyber-defense.md.txt
- **Use AI securely and responsibly**: Develop and deploy AI systems in a
responsible and secure manner. The recommendations for this principle are
aligned with guidance in the AI and ML perspective of the Well-Architected
Framework and in Google's Secure AI Framework (SAIF). Grounding document:
https://docs.cloud.google.com/architecture/framework/security/use-ai-securely-and-responsibly.md.txt
- **Use AI for security**: Use AI capabilities to improve your existing
security systems and processes through Gemini in Security and overall
platform-security capabilities. Use AI as a tool to increase the automation
of remedial work and ensure security hygiene to make other systems more
secure. Google Cloud supports this principle through products like Google
Threat Intelligence and Google SecOps. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/use-ai-for-security.md.txt
- **Meet regulatory, compliance, and privacy needs**: Adhere to
industry-specific regulations, compliance standards, and privacy
requirements. Google Cloud helps you meet these obligations through products
like Assured Workloads, Organization Policy Service, and our compliance
resource center. Grounding document:
https://docs.cloud.google.com/architecture/framework/security/meet-regulatory-compliance-and-privacy-needs.md.txt
## Relevant Google Cloud products
The following are _examples_ of Google Cloud products and features that are
relevant to security:
- **Identity and access management**
- **Identity and Access Management (IAM)**: Fine-grained access control for
Google Cloud resources.
- **Identity-Aware Proxy (IAP)**: Secure access to applications without a VPN.
- **Chrome Enterprise Premium**: Endpoint security and context-aware access.
- **Network security**
- **Google Cloud Armor**: DDoS protection and Web Application Firewall (WAF).
- **VPC Service Controls**: Define security perimeters to prevent data
exfiltration.
- **Cloud Next-Generation Firewall (NGFW)**: Advanced threat protection for
network traffic.
- **Shared VPC**: Centralized network management across projects.
- **Cloud Interconnect and IPsec VPN**: Secure, private connectivity.
- **Data security**
- **Cloud Key Management Service (KMS)**: Manage encryption keys.
- **Sensitive Data Protection (formerly Cloud DLP)**: Discover and redact
sensitive data.
- **Confidential Computing**: Encrypt data in use (memory).
- **Security operations (SecOps)**
- **Google SecOps (Chronicle)**: Threat detection and security analytics.
- **Security Command Center (SCC)**: Centralized vulnerability and threat
management.
- **Cloud Logging and Cloud Monitoring**: Visibility into system activity.
- **Automation and supply chain**
- **Cloud Build**: Secure CI/CD pipelines.
- **Artifact Analysis**: Vulnerability scanning for container images.
- **Binary Authorization**: Deploy-time policy enforcement.
- **Assured open source software**: Use secured OSS packages.
## Workload assessment questions
Ask appropriate questions to understand the security-related requirements and
constraints of the workload and the user's organization. Choose questions from
the following list:
- **Security by design**:
- How do you incorporate security considerations into your project's initial
planning and design phases?
- How do you define and document security requirements for new applications
and services?
- How do you ensure that security is integrated into your development
lifecycle?
- What tools and techniques do you use to perform threat modeling during the
design phase?
- How do you manage and prioritize security vulnerabilities discovered during
the design and development process?
- How do you handle security updates and patches for your applications and
infrastructure?
- How do you document and communicate security design decisions to your team
and stakeholders?
- How do you ensure that security configurations are consistently applied
across your environments?
- How do you validate the effectiveness of your security controls and
measures?
- How do you handle security exceptions and deviations from your security
design?
- **Zero trust**:
- How do you verify and authenticate users and devices accessing your Google
Cloud resources?
- How do you implement the principle of least privilege for access control?
- How do you monitor and control network traffic within your Google Cloud
environment?
- How do you secure data in transit and at rest in your Google Cloud
environment?
- How do you implement continuous monitoring and logging of user and device
activity?
- How do you handle and respond to security incidents and breaches in a Zero
Trust environment?
- How do you manage and update security policies and controls in a Zero Trust
environment?
- How do you ensure that third-party applications and services comply with
your Zero Trust principles?
- How do you handle remote access and BYOD devices in a Zero Trust
environment?
- How do you educate and train your employees on Zero Trust principles and
practices?
- **Shift-left security**:
- How do you integrate security testing into your development pipeline early
in the process?
- What types of security testing do you perform during the development phase?
- How do you provide developers with feedback on security vulnerabilities and
best practices?
- How do you empower developers to take ownership of security in their code?
- How do you ensure that security requirements are clearly defined and
communicated to developers?
- How do you measure the effectiveness of your Shift Left security
initiatives?
- How do you handle security dependencies and third-party libraries in your
code?
- How do you manage and update security configurations in your development
environment?
- How do you handle security exceptions and deviations from your security
policies in development?
- How do you promote a culture of security awareness and responsibility among
developers?
- **Preemptive cyber defense**:
- How do you proactively identify and mitigate potential security threats
before they impact your systems?
- What tools and techniques do you use for continuous security monitoring and
analysis?
- How do you respond to and remediate security alerts and incidents?
- How do you simulate and test your incident response plans?
- How do you stay up-to-date with the latest security threats and
vulnerabilities?
- How do you handle and mitigate DDoS attacks against your applications and
services?
- How do you protect your sensitive data from insider threats?
- How do you ensure that your security controls are effective against advanced
persistent threats (APTs)?
- How do you handle security vulnerabilities in your supply chain?
- How do you adapt your security posture to evolving threats and technologies?
- **Security of AI workloads**:
- How do you ensure the security of your AI models and data?
- How do you address potential biases and ethical concerns in your AI models?
- How do you protect your AI models from adversarial attacks and data
poisoning?
- How do you ensure the privacy of data used in your AI models?
- How do you explain and interpret the decisions made by your AI models?
- How do you manage and control access to your AI models and data?
- How do you ensure compliance with regulations and standards related to
AI and ML?
- How do you monitor and detect anomalies in the behavior of your AI models?
- How do you handle and respond to security incidents involving your AI
models?
- How do you educate and train your employees on the secure and responsible
use of AI and ML?
- **AI for security**:
- How do you leverage AI and ML to enhance your security posture?
- What types of AI models do you use for security purposes?
- How do you train and validate your AI models for security applications?
- How do you ensure the accuracy and reliability of AI-based security
systems?
- How do you handle false positives and false negatives from AI-based
security systems?
- How do you integrate AI-based security systems with your existing security
infrastructure?
- How do you manage and update your AI models for security applications?
- How do you explain and interpret the decisions made by your AI models for
security applications?
- How do you ensure the ethical and responsible use of AI and ML for security
purposes?
- How do you measure the effectiveness of AI and ML in improving your security
posture?
- **Regulatory compliance and privacy**:
- What regulatory compliance frameworks and privacy standards do you need to
adhere to?
- How do you assess and manage compliance risks in your Google Cloud
environment?
- How do you ensure the privacy of sensitive data stored and processed in
Google Cloud?
- How do you handle data subject requests (DSRs) related to privacy
regulations?
- How do you document and track compliance activities and evidence?
- How do you ensure that third-party vendors and partners comply with your
regulatory and privacy requirements?
- How do you handle data breaches and security incidents related to compliance
regulations?
- How do you stay up-to-date with changes in regulatory compliance and privacy
standards?
- How do you educate and train your employees on regulatory compliance and
privacy requirements?
- How do you demonstrate and prove compliance to auditors and regulators?
## Validation checklist
Use the following checklist to evaluate the architecture's alignment with
security recommendations:
- **Security by design**:
- Are system components selected based on their security features and
hardening?
- Is defense-in-depth implemented at the network, host, and application
layers?
- Are safe libraries and application frameworks used to prevent common
vulnerabilities?
- Is a risk assessment performed using industry standards?
- **Zero trust**:
- Is access control enforced based on user identity and context (device,
location)?
- Are private connectivity methods (Cloud Interconnect, VPN) used for internal
traffic?
- Are default networks disabled in all projects?
- Are VPC Service Controls perimeters established around sensitive data?
- **Shift-left security**:
- Is infrastructure provisioned using Infrastructure as Code
(e.g., Terraform)?
- Are automated security scans integrated into the CI/CD pipeline?
- Is there a process for scanning and patching vulnerabilities in
dependencies?
- Is Binary Authorization used to ensure only trusted images are deployed?
- **Preemptive cyber defense**:
- Is threat intelligence integrated into security operations?
- Is security logging enabled and centralized for all critical resources?
- Are automated responses configured for common security threats?
- Are defenses validated through periodic testing or red-teaming?
- **AI security and governance**:
- Are AI pipelines secured against tampering and data poisoning?
- Is differential privacy or data masking used for training data where
appropriate?
- Are Vertex Explainable AI and fairness indicators used for model governance?
Все файлы
0 файловУстановить google-cloud-waf-security
Скачайте файлы навыков и распакуйте их в каталог .claude/skills/.
Скачать ZIPКлонируйте репозиторий и скопируйте файлы навыка в свой проект.
git clone https://github.com/google/skills/tree/main/skills/cloud/google-cloud-waf-security # Copy SKILL.md to your .claude/skills/ directory
Копировать





Дом
