@Rays
2017-09-20T18:02:07.000000Z
字数 1455
阅读 1885
语言开发
Google
摘要: Google开放了Forseti Security项目,其中包括对所有GCP(谷歌云平台,Google Cloud Platform)用户可用的一系列开源安全工具。该项目是由Spotify和Google协作开发的,它将双方最初各自独立开发的工作组合在一起,统一以整体的工具集提供。Forseti的目的在于自动化开发人员的安全过程,增大开发的自由度。
作者: Andrew Morgan
正文:
Google开放了Forseti Security项目,其中包括对所有GCP(谷歌云平台,Google Cloud Platform)用户可用的一系列开源安全工具。该项目是由Spotify和Google协作开发的,它将双方最初各自独立开发的工作组合在一起,统一以整体的工具集提供。Forseti的目的在于自动化开发人员的安全过程,增大开发的自由度。
Forseti的核心工具集包括:
Spotify使用Forseti创建通知流水线,用于通知开发人员存在风险的安全配置,目的在于使开发团队对安全具有操作上的权限、提升认知并移除阻碍物。对此,Spotify给出了如下解释:
Forseti使我们可以看到GCP架构的情况,这是我们以前并不具有的能力。Forseti的使用可帮助我们确认正确的控制已到位,并在安全攻防上领先一步。Forseti有助于我们知悉自身环境的运行情况,使我们可以快速地找出任何存在风险的不正确配置,并立刻修正它们。该工具集让我们可以建立工作流,使安全团队处于一种积极主动的状态,而非被动的响应式状态。我们可以及时地通知所有涉及的人,而非等待问题发生。
Inventory工具是Forseti的核心,它用于存储GCP资源的信息,然后Scanner和Enforcer工具就可以操作这些数据。各GCP资源及相应的可用处理工具列表,以特性覆盖表形式给出。
审计功能是Inventory工具的主要用例。使用Inventory,我们易于确定资源安全可能在哪一个时间点上发生了更改,并可确定更改者。
Scanner工具定义了资源所期望的安全策略,它采用的是JSON或YAML规则定义文件。该工具进而使用一种规则引擎,对期待策略与实际策略间的差异做对比,输出所有违反安全的规则,并存储在CloudSQL中。
Enforcer工具不仅监控和报告安全情况,事实上也会操作所有被检测到的违反安全的策略或规则。其功能使用了多种Google Cloud API实现,可操作资源恢复为期望的安全状态。
Explain工具用于分析和开发Cloud IAM策略。在更为复杂的项目中,这些策略通常会变得难以推理。例如,Explain工具可以解释一个主体(Principal)访问特定资源的原因,或是对将一个主体授权给特定资源的方式提出建议。
Forseti Security项目的文档和源代码均已在线提供,即刻就可在GCP上安装和使用。
查看英文原文: Spotify and Google Release Forseti GCP Security Tools