Google Cloud Platform Japan Blog
最新情報や使い方、チュートリアル、国内外の事例やイベントについてお伝えします。
“Meltdown” と “Spectre” に備える ―― Kubernetes Engine クラスタのアップデート状況を Forseti で確認
2018年2月15日木曜日
Google のセキュリティ チームである Project Zero は今年 1 月、“Meltdown” および “Spectre” と呼ばれる
CPU 脆弱性
について明らかにしました。そのうえで、既知のすべての脆弱性の影響を受けないよう Google Cloud サービスが
アップデート済み
であることもお知らせしました。
Google Cloud サービスで仮想マシン(VM)を実行しているお客様は、引き続きセキュリティのベスト プラクティスに従い、あらゆる OS の脆弱性対策と同様に、定期的にすべてのセキュリティ アップデートを適用する必要があります。そこで私たちは、Google Cloud Platform(GCP)のお客様向けに、CPU脆弱性への
推奨対策の一覧
を公開しました。
そうした推奨対策の 1 つが、すべての
Google Kubernetes Engine
クラスタをアップデートし、VM イメージにパッチを適用することです。これは、Kubernetes ノード プールの自動アップグレードを有効にすることで自動的に行えます。また、すべてのクラスタにおいて、パッチ適用済みのバージョンが稼働していることを確認したいときは、Google Cloud のセキュリティ チームが開発したスキャナが役に立ちます。
このスキャナは、GCP 用のオープンソース セキュリティ ツールキットである
Forseti Security
で提供されています。これを使えば、パッチが適用されていない Kubernetes Engine クラスタを速やかに特定できます。
Forseti Security をすでにインストールしている場合は、Version 1.1.10 に
アップグレード
し、
スキャナを有効にする
必要があります。インストールしていない場合は、GCP 組織の新規プロジェクトに
Forseti Security をインストール
してください。
スキャナは、すべての GCP プロジェクトで実行されるすべての Kubernetes Engine クラスタのノード プールのバージョンを 1 時間ごとにチェックします。Forseti は、違反を発見すると違反テーブルに書き込み、必要に応じて GCP 管理者に電子メールを送信し、Meltdown の影響を受けるリスクの検知を支援します。
Forseti Security ツールキットは、さまざまな方法で利用してセキュリティの維持に役立てることができます。Forseti コミュニティについてもっと知りたい場合は、こちらの
ブログ記事
をご覧ください。このツールについて質問がある方は
こちら
にお問い合わせください。
* この投稿は米国時間 2 月 1 日、Google Cloud Security Engineer である Andrew Hoying によって投稿されたもの(投稿は
こちら
)の抄訳です。
- By Andrew Hoying, Google Cloud Security Engineer
Spotify と Google が共同開発 : オープンソースの GCP セキュリティ ツール Forseti Security
2017年10月11日水曜日
クラウド リソースのセキュリティを大規模に保護することは Google Cloud Platform(GCP)のユーザーにとって極めて重要ですが、GCP リソースのセキュリティを確保するためには適切なツールとプロセスが必要となります。
Spotify と Google Cloud は、GCP プロジェクトの保護を目的とした画期的なセキュリティ ツールを共同で開発し、
Forseti Security
としてオープンソース コミュニティに送り出しました。Forseti Security はすべての GCP のお客様が利用できます。
この投稿は、GCP セキュリティ コミュニティ向けのツールを共同開発した経緯について Spotify のチームに話を聞き、それをまとめたものです。ちなみに、ストックホルムで先日開催された
SEC-T
情報セキュリティ カンファレンスにおいて、Spotify チームは Forseti の開発をテーマにプレゼンテーションを行いました。
Q : Forseti の開発はどのようにして始まったのですか?
バックエンド データ インスラストラクチャを社内データセンターからクラウドに移したときに、私たち Spotify が真っ先にしたことは、クラウドでのセキュアな開発のために GCP が提供しているツールを評価することでした。それらのツールのことが理解できると、次はセキュリティ プロセスを自動化して、エンジニアリング チームが自由に、しかもセキュアに開発を行えるようにしたいと思いました。
私たちの作業と並行して、Google は独自の GCP セキュリティ ツールを開発し、オープンソース コミュニティに送り出すことを検討していました。両社のセキュリティ チームは、自分たちのアイデアをより大きな形で結実させたいと考えていたので、それぞれが独自ツールを作るよりも、コラボレーションしたほうがよいのではないかということになったのです。Forseti をオープンソースで開発するという考え方は、このようにして生まれました。
Q : Forseti とは何なのですか?
Forseti は、適切なセキュリティ管理が GCP 全体に行き渡っているという自信と安心感をセキュリティ チームに与えることを目標として作られたオープンソースのツールキットです。Forseti には次のような有用なセキュリティ ツールが含まれています。
Inventory : 既存の GCP リソースを可視化します。
Scanner : GCP リソース全体のアクセス制御ポリシーが適切かどうかをチェックします。
Enforcer : GCP リソースに対する問題のあるアクセスを取り除きます。
Explain : GCP リソースに対して誰がどのようなアクセス権限を持つかを分析します。
Q : Forseti は、GCP 環境をよりセキュアに保つためにどのように役立つのですか?
Forseti は、GCP インフラストラクチャに対するかつてないほどの可視性を提供しており、その可視性を基礎として適切な管理を心がけ、セキュリティ保護で常に先手に立てるように支援します。環境で実際に起きていることを常に把握できるようにして、危険な設定ミスを早期に見つけ出し、直ちに修正できるようにしています。
これらのツールにより、セキュリティ チームは問題の対応に追われるのではなく、先手必勝のワークフローを組み立てることができます。インシデントが起きるのを待つのではなく、関係者全員に今現在の状況を周知させることができるのです。
ツールの 1 つである Inventory を使用すれば、GCP リソースのその時点でのスナップショットを取得し、あらゆる変化を監査証跡に残すことが可能です。こうした可視性により、開発者には大きな自由が与えられ、インシデントのあらゆる兆候を調査することができます。
Scanner は設定ミスやセキュリティ問題を発見しやすくします。リスクを大幅に低減してくれるので、使える時間が大きく増えます。Scanner がセキュリティ違反を見つけると、当該リソースの担当チームに通知を送り、そのチームはすぐに必要な修正を加えることができます。こうすれば、開発チームが支援を必要とするときだけセキュリティに関与すれば済むことになります。
Q : Spotify では Forseti をどのように使っているのですか?
私たち Spotify は、開発チームが運用の主導権を握れるようなセキュリティ文化を推進しています。私たちは物事の実現を阻む存在ではなく、ビジネス イネーブラーでいたいのです。Forseti のようなアプローチのおかげで、開発チームは私たちの話に耳を傾け、セキュリティへの意識を高めてくれています。このアプローチは開発チームのセキュリティ意識向上に役立っていると思います。
Forseti を使うようになって、GCP の危険な設定ミスを先回りして知らせてくれる通知パイプラインを作ることができました。このプロセスにより、作業時間が大幅に節約できています。
具体的には次のとおりです。
リソースに対して Scanner を実行し、違反が見つかると通知パイプラインが作動します。
違反を解析すると、関連リソースの担当チームを検索します。これはどのチームの責任かを調べるための電話帳のようなもので、そのチームに自動的に通知が送られます。
通知を受け取った担当チームは、修正を予定に組み込みます。
翌日、Inventory を実行し、修正が完了していることを確認します。セキュリティ チームが関与するのは、開発チームが自力で問題を解決できないときだけです。
Q : なぜ、オープンソースというアプローチを採ったのですか?
Forseti コミュニティの特長はチームワークです。私たちはコミュニティを通じて大小さまざまな企業と仕事をしますが、煎じ詰めれば目標は同じです。コミュニティから得た知識を基に、私たちは企業が GCP の設定で犯す最もリスキーな誤りがどこに集中しているかを把握しており、まずはそこから対策に取りかかります。Forseti に何を盛り込むかは、個別の企業ではなく、チームとしての経験から決めました。
同じリスクを共有する別々の企業がそれぞれ独自の考え方を持つというのは珍しいことではありません。他社とのコラボレーションによって可能性は指数的に広がり、すべての企業がよりセキュアなシステム運用を実現するうえでそれが役に立ちます。
また、この方法だと個別の企業を相手にしているよりも素早くセキュリティ プロセスを行き渡らせることも可能になります。Forseti とは、アイデアを共有してコラボレーションすることであり、それはオープンソースの思想に基づいています。車輪の再発明を回避でき、分割統治が実現します。コミュニティに参加する企業が多ければ多いほど、できることも増えるのです。
Forseti Security コミュニティに興味を持っていただけたでしょうか。
こちら
から始めてみましょう!
Forseti の詳細については
Spotify Labs のブログ
もご覧ください。
* この投稿は米国時間 9 月 15 日、Spotify Security Platform Engineering Team の Gianluca Brindisi 氏、Carly Schneider 氏、Anton Sapozhnikov 氏と、Forseti Product Team の Chris Law 氏とCarrie McDaniel 氏によって投稿されたもの(投稿は
こちら
)の抄訳です。
- By Gianluca Brindisi, Carly Schneider, and Anton Sapozhnikov, Spotify Security Platform Engineering Team, and Chris Law and Carrie McDaniel, Forseti Product Team
12 か月間のトライアル
300 ドル相当が無料になるトライアルで、あらゆる GCP プロダクトをお試しいただけます。
Labels
.NET
.NET Core
.NET Core ランタイム
.NET Foundation
#gc_inside
#gc-inside
#GoogleCloudSummit
#GoogleNext18
#GoogleNext19
#inevitableja
Access Management
Access Transparency
Advanced Solutions Lab
AI
AI Hub
AlphaGo
Ansible
Anthos
Anvato
Apache Beam
Apache Maven
Apache Spark
API
Apigee
APIs Explore
App Engine
App Engine Flex
App Engine flexible
AppArmor
AppEngine
AppScale
AprilFool
AR
Artifactory
ASL
ASP.NET
ASP.NET Core
Attunity
AutoML Vision
AWS
Big Data
Big Data NoSQL
BigQuery
BigQuery Data Transfer Service
BigQuery GIS
Billing Alerts
Bime by Zendesk
Bitbucket
Borg
BOSH Google CPI
Bower
bq_sushi
BreezoMeter
BYOSL
Capacitor
Chromium OS
Client Libraries
Cloud API
Cloud Armor
Cloud Audit Logging
Cloud AutoML
Cloud Bigtable
Cloud Billing Catalog API
Cloud Billing reports
Cloud CDN
Cloud Client Libraries
Cloud Console
Cloud Consoleアプリ
Cloud Container Builder
Cloud Dataflow
Cloud Dataflow SDK
Cloud Datalab
Cloud Dataprep
Cloud Dataproc
Cloud Datastore
Cloud Debugger
Cloud Deployment Manager
Cloud Endpoints
Cloud Firestore
Cloud Foundry
Cloud Foundry Foundation
Cloud Functions
Cloud Healthcare API
Cloud HSM
Cloud IAM
Cloud IAP
Cloud Identity
Cloud IoT Core
Cloud Jobs API
Cloud KMS
Cloud Launcher
Cloud Load Balancing
Cloud Machine Learning
Cloud Memorystore
Cloud Memorystore for Redis
Cloud monitoring
Cloud NAT
Cloud Natural Language API
Cloud Networking
Cloud OnAir
Cloud OnBoard
cloud Pub/Sub
Cloud Resource Manager
Cloud Resource Manager API
Cloud SCC
Cloud SDK
Cloud SDK for Windows
Cloud Security Command Center
Cloud Services Platform
Cloud Source Repositories
Cloud Spanner
Cloud Speech API
Cloud Speech-to-Text
Cloud SQL
Cloud Storage
Cloud Storage FUSE
Cloud Tools for PowerShell
Cloud Tools PowerShell
Cloud TPU
Cloud Translation
Cloud Translation API
Cloud Virtual Network
Cloud Vision
Cloud VPC
CloudBerry Backup
CloudBerry Lab
CloudConnect
CloudEndure
Cloudflare
Cloudian
CloudML
Cluster Federation
Codefresh
Codelabs
Cohesity
Coldline
Colossus
Compute Engine
Compute user Accounts
Container Engine
Container Registry
Container-Optimized OS
Container-VM Image
Couchbase
Coursera
CRE
CSEK
Customer Reliability Engineering
Data Studio
Databases
Dbvisit
DDoS
Debugger
Dedicated Interconnect
deep learning
Deployment Manager
Developer Console
Developers
DevOps
Dialogflow
Disney
DLP API
Docker
Dockerfile
Drain
Dreamel
Eclipse
Eclipse Orion
Education Grants
Elasticsearch
Elastifile
Energy Sciences Network
Error Reporting
ESNet
Evernote
FASTER
Fastly
Firebase
Firebase Analytics
Firebase Authentication
Flexible Environment
Forseti Security
G Suite
Gartner
gcloud
GCP
GCP Census
GCP 移行ガイド
GCP 認定資格チャレンジ
GCPUG
GCP導入事例
gcsfuse
GEO
GitHub
GitLab
GKE
Go
Go 言語
Google App Engine
Google Apps
Google Certified Professional - Data Engineer
Google Cloud
Google Cloud Certification Program
Google Cloud Client Libraries
Google Cloud Console
Google Cloud Dataflow
Google Cloud Datalab
Google Cloud Datastore
Google Cloud Endpoints
Google Cloud Explorer
Google Cloud Identity and Access Management
Google Cloud INSIDE
Google Cloud INSIDE Digital
Google Cloud INSIDE FinTech
Google Cloud Interconnect
Google Cloud Launcher
Google Cloud Logging
Google Cloud Next '18 in Tokyo
Google Cloud Next '19 in Tokyo
Google Cloud Platform
Google Cloud Resource Manager
Google Cloud Security Scanner
Google Cloud Shell
Google Cloud SQL
Google Cloud Storage
Google Cloud Storage Nearline
Google Cloud Summit '18
Google Cloud Summit ’18
Google Cloud Tools for IntelliJ
Google Code
Google Compute Engine
Google Container Engine
Google Data Analytics
Google Data Studio
Google Date Studio
Google Deployment Manager
Google Drive
Google Earth Engine
Google Genomics
Google Kubernetes Engine
Google maps
google maps api
Google Maps APIs
Google Maps Platform
Google SafeSearch
Google Service Control
Google Sheets
Google Slides
Google Translate
Google Trust Services
Google VPC
Google マップ
Google 公認プロフェッショナル
GoogleNext18
GPU
Gradle
Grafeas
GroupBy
gRPC
HA / DR
Haskell
HEPCloud
HIPAA
Horizon
HTCondor
IaaS
IAM
IBM
IBM POWER9
icon
IERS
Improbable
INEVITABLE ja night
inevitableja
InShorts
Intel
IntelliJ
Internal Load Balancing
Internet2
IoT
Issue Tracker
Java
Jenkins
JFrog
JFrog Artifactory SaaS
Jupiter
Jupyter
Kaggle
Kayenta
Khan Academy
Knative
Komprise
kubefed
Kubeflow Pipelines
Kubernetes
KVM
Landsat
load shedding
Local SSD
Logging
Looker
Machine Learning
Magenta
Managed Instance Group
Managed Instance Group Updater
Maps API
Maps-sensei
Mapsコーナー
Maven
Maxon Cinema 4D
MightyTV
Mission Control
MongoDB
MQTT
Multiplay
MySQL
Nearline
Network Time Protocol
Networking
neural networks
Next
Node
NoSQL
NTP
NuGet パッケージ
OCP
OLDISM
Open Compute Project
OpenCAPI
OpenCAPI Consortium
OpenShift Dedicated
Orbitera
Organization
Orion
Osaka
Paas
Panda
Particle
Partner Interconnect
Percona
Pete's Dragon
Pivotal
Pivotal Cloud Foundry
PLCN
Podcast
Pokemon GO
Pokémon GO
Poseidon
Postgre
PowerPoint
PowerShell
Professional Cloud Network Engineer
Protocol Buffers
Puppet
Pythian
Python
Qwiklabs
Rails
Raspberry Pi
Red Hat
Redis
Regional Managed Instance Groups
Ruby
Rust
SAP
SAP Cloud Platform
SC16
ScaleArc
Secure LDAP
Security & Identity
Sentinel-2
Service Broker
Serving Websites
Shared VPC
SideFX Houdini
SIGOPS Hall of Fame Award
Sinatra
Site Reliability Engineering
Skaffold
SLA
Slack
SLI
SLO
Slurm
Snap
Spaceknow
SpatialOS
Spinnaker
Spring
SQL Server
SRE
SSL policies
Stack Overflow
Stackdriver
Stackdriver Agent
Stackdriver APM
Stackdriver Debugger
Stackdriver Diagnostics
Stackdriver Error Reporting
Stackdriver Logging
Stackdriver Monitoring
Stackdriver Trace
Stanford
Startups
StatefulSets
Storage & Databases
StorReduce
Streak
Sureline
Sysbench
Tableau
Talend
Tensor Flow
Tensor Processing Unit
TensorFlow
Terraform
The Carousel
TPU
Trace
Transfer Appliance
Transfer Service
Translate API
Uber
Velostrata
Veritas
Video Intelligence API
Vision API
Visual Studio
Visualization
Vitess
VM
VM Image
VPC Flow Logs
VR
VSS
Waze
Weave Cloud
Web Risk AP
Webyog
Wide and Deep
Windows Server
Windows ワークロード
Wix
Worlds Adrift
Xplenty
Yellowfin
YouTube
Zaius
Zaius P9 Server
Zipkin
ZYNC Render
アーキテクチャ図
イベント
エラーバジェット
エンティティ
オンライン教育
クラウド アーキテクト
クラウド移行
グローバル ネットワーク
ゲーム
コードラボ
コミュニティ
コンテスト
コンピューティング
サーバーレス
サービス アカウント
サポート
ジッター
ショート動画シリーズ
スタートガイド
ストレージ
セキュリティ
セミナー
ソリューション ガイド
ソリューション: メディア
データ エンジニア
データセンター
デベロッパー
パートナーシップ
ビッグデータ
ファジング
プリエンプティブル GPU
プリエンプティブル VM
フルマネージド
ヘルスケア
ホワイトペーパー
マイクロサービス
まっぷす先生
マルチクラウド
リージョン
ロード シェディング
運用管理
可用性
海底ケーブル
機械学習
金融
継続的デリバリ
月刊ニュース
資格、認定
新機能、アップデート
深層学習
深層強化学習
人気記事ランキング
内部負荷分散
認定試験
認定資格
料金
Archive
2019
8月
7月
6月
5月
4月
3月
2月
1月
2018
12月
11月
10月
9月
8月
7月
6月
5月
4月
3月
2月
1月
2017
12月
11月
10月
9月
8月
7月
6月
5月
4月
3月
2月
1月
2016
12月
11月
10月
9月
8月
7月
6月
5月
4月
3月
2月
1月
2015
12月
11月
10月
9月
8月
7月
6月
5月
4月
3月
2月
1月
2014
12月
11月
10月
9月
8月
6月
5月
4月
3月
2月
Feed
月刊ニュースレターに
登録
新着ポストをメールで受け取る
Follow @GoogleCloud_jp