Best practice per i tag sicuri in Cloud NGFW

Questo documento fornisce best practice architetturali per progettare, gestire e applicare tag sicuri in Cloud Next Generation Firewall (Cloud NGFW). I tag sicuri forniscono un approccio alla sicurezza di rete basato sull'identità associando la valutazione delle regole firewall alle identità dei workload delle macchine virtuali (VM) anziché agli indirizzi IP dinamici. I tag sicuri sono una funzionalità di base inclusa nel livello Cloud Next Generation Firewall Essentials e sono supportati in tutti i livelli Cloud NGFW. Questa guida è destinata ad architetti di rete, amministratori della sicurezza e DevOps Engineer che progettano e gestiscono le norme di sicurezza di rete cloud.

Questo documento organizza le best practice in quattro fasi chiave del ciclo di vita del tag sicuro:

  1. Progetta lo schema dei tag: allinea i tag alle identità dei workload, configura la microsegmentazione e mantieni i tag granulari per evitare di superare i limiti di quota dei tag sicuri.
  2. Configura controllo dell'accesso e la governance: stabilisci la separazione dei compiti di Identity and Access Management (IAM), scegli gli ambiti appropriati e applica i tag durante il provisioning delle VM.
  3. Progetta policy e logica delle regole del firewall: ottimizza la valutazione delle regole, configura le policy gerarchiche e implementa regole di negazione predefinite sicure.
  4. Proteggi, monitora e controlla: previeni l'eliminazione accidentale con i tag hold, abilita il logging del firewall ed esegui controlli regolari dell'accesso.

Prima di utilizzare questa guida, assicurati di conoscere la panoramica dei tag sicuri per i firewall e la panoramica di Cloud NGFW.

Riepilogo delle best practice

La seguente tabella riassume le best practice principali durante il ciclo di vita del tag sicuro:

Fase del ciclo di vita Consiglio chiave Descrizione
Progettazione dello schema dei tag Allineare i tag all'identità del workload Definisci le chiavi tag in base al ruolo del workload (ad esempio env/prod o tier/database), applica valori reciprocamente esclusivi e mantieni i tag granulari per rimanere entro i limiti di quota.
Controllo dell'accesso e governance Forza separazione dei compiti Concedi il ruolo roles/resourcemanager.tagAdmin esclusivamente ai team di sicurezza, limita il ruolo roles/resourcemanager.tagUser alle pipeline di deployment e scegli l'ambito giusto (organization=auto anziché network).
Provisioning delle VM Imporre i tag al momento della creazione Associa i tag sicuri alle interfacce di rete VM durante il provisioning e utilizza le policy dell'organizzazione per richiedere i tag su tutte le nuove istanze.
Architettura delle norme Specificare i tag protetti di destinazione Utilizza i tag sicuri di destinazione nelle regole firewall per il rendimento della valutazione statica. Configura le regole di negazione predefinite nelle policy gerarchiche per proteggere le risorse non taggate.
Sicurezza cross-network Connettività sicura tra Virtual Private Cloud (VPC) Mantieni i confini dell'identità nelle reti VPC con peering e negli spoke di Network Connectivity Center (NCC) senza gestire blocchi CIDR statici.
Protezione e monitoraggio Proteggere e monitorare i tag Applica blocchi dei tag per evitare l'eliminazione accidentale, attiva il logging delle regole firewall per la risoluzione dei problemi ed esegui regolarmente l'audit delle assegnazioni IAM.

Progettare lo schema dei tag

Uno schema di tag ben strutturato semplifica le regole firewall, ottimizza i controlli di sicurezza e previene policy in conflitto.

Allinea i tag a Workload Identity

Progetta chiavi di tag sicure in base a ruoli di workload distinti, livelli di applicazione o classificazioni normative:

  • Livello di ambiente: env/prod, env/staging, env/dev
  • Livello applicazione: tier/frontend, tier/backend, tier/database
  • Stato di conformità: scope/pci-dss, scope/hipaa

Esempio: microsegmentazione di un'applicazione a tre livelli

Una tipica applicazione web a tre livelli è costituita da un frontend web, un backend dell'applicazione e un database. Per proteggere il database da accessi non autorizzati, puoi utilizzare tag sicuri per applicare la microsegmentazione di rete in modo che ogni livello possa comunicare solo con il livello adiacente:

[ Web Tier (tag: tier/frontend) ]
              |
              |  Allow port 8080 (Web can communicate with App)
              v
[ App Tier (tag: tier/backend) ]
              |
              |  Allow port 5432 (App can communicate with DB)
              v
[ Database Tier (tag: tier/database) ]

Per applicare questo flusso, configura due regole della policy del firewall:

  1. Regola 1 (da web ad app): consenti l'ingresso sulla porta 8080 dove il tag di origine è tier/frontend e il tag di destinazione è tier/backend.
  2. Regola 2 (app a DB): consente l'ingresso sulla porta 5432 dove il tag di origine è tier/backend e il tag di destinazione è tier/database.

Risultato: il frontend web non può comunicare direttamente con il livello del database perché nessuna regola firewall consente il traffico tra tier/frontend e tier/database. Cloud NGFW applica questo confine automaticamente, anche se le istanze VM condividono la stessa subnet IP.

Migrazione dai tag di rete ai tag protetti

Quando esegui l'upgrade dai tag di rete VPC ai tag sicuri firewall, tieni presente le seguenti differenze architetturali:

Capacità Tag di rete (regole VPC) Tag protetti (criteri del firewall)
Specifiche del target targetTags = ["web-tier"] targetSecureTags = ["tagValues/1234567890"]
Specifiche dell'origine sourceTags = ["db-client"] sourceSecureTags = ["tagValues/0987654321"]
Ambito di applicazione Solo una rete VPC Tra le reti VPC in peering, gli spoke NCC e i criteri gerarchici
Supporto del routing Puoi utilizzare i tag di rete come hop successivi per le route statiche (noti anche come tag di route) Non puoi utilizzare tag sicuri per il routing. Utilizzali solo per il filtraggio del traffico firewall.
Controllo degli accessi Nessuna autorizzazione IAM per i singoli tag I ruoli Resource Manager e IAM regolano rigorosamente l'accesso e l'associazione dei tag

Applica valori tag reciprocamente esclusivi

Assicurati che le risorse ricevano esattamente un valore per chiave tag. Ad esempio, a un'istanza VM deve essere assegnato env/prod o env/dev, ma mai entrambi:

  • Azione: assegna un singolo tag ambiente (env/prod) e consenti l'accesso ai servizi condivisi tramite regole firewall esplicite che fanno riferimento ai tag di destinazione (ad esempio env/shared-logging).

  • Non: impilare più tag di ambiente (env/prod e env/dev) sulla stessa VM. In questo modo, la VM può corrispondere alle regole firewall di sviluppo, esponendo le risorse di produzione al traffico degli sviluppatori.

Mantieni i tag generici per rispettare le quote

Raggruppa istanze VM simili in base a valori di tag condivisi anziché creare tag unici e specifici per l'istanza. Il tagging grossolano mantiene gestibile il tuo livello di sicurezza e impedisce alla tua organizzazione di superare i limiti di quota dei tag sicuri.

Quando pianifichi lo schema dei tag, esamina i seguenti limiti:

Utilizzare i tag anziché i service account per le VM multi-NIC

Consigliamo i tag sicuri rispetto ai service account come origini o destinazioni nelle policy del firewall. A differenza dei service account, puoi associare i tag sicuri direttamente alle singole interfacce di rete (vNIC) di una VM multihomed. Questo approccio ti consente di applicare criteri di rete diversi a ogni interfaccia di rete.

Configura il controllo dell'accesso e la governance

IAM gestisce i tag sicuri per fornire controllo dell'accesso rigoroso e una chiara separazione dei compiti.

Separare i compiti con i ruoli IAM

Stabilisci un confine operativo tra gli amministratori che creano i tag e i team che eseguono il provisioning dei workload:

  • Amministratore tag (roles/resourcemanager.tagAdmin): concedi esclusivamente agli amministratori centrali di rete e sicurezza per creare, modificare ed eliminare chiavi e valori dei tag.
  • Tag User (roles/resourcemanager.tagUser): concede alle pipeline di deployment CI/CD automatizzate o agli account di servizio di provisioning ambiti specifici di progetto o risorsa per associare i tag alle interfacce di rete VM.
  • Visualizzatore tag (roles/resourcemanager.tagViewer): concedi l'accesso ai team di operazioni e audit che hanno bisogno di visibilità in sola lettura nelle configurazioni dei tag.

Impedire l'autotagging e l'escalation dei privilegi

  • Azione: concedi roles/resourcemanager.tagUser esclusivamente alle pipeline di deployment di Infrastructure as Code (IaC) sottoposte ad audit (come i flussi di lavoro Terraform google_tags_tag_binding) a livello di progetto o interfaccia di rete.
  • Non: concedi roles/resourcemanager.tagUser in modo generico ai gruppi di sviluppatori a livello di organizzazione. In questo modo, gli sviluppatori non possono collegare tag di produzione (come env/prod) a workload di sviluppo non autorizzati.

Chiavi tag di ambito in modo appropriato

Definisci le chiavi dei tag sicuri a livello della gerarchia delle risorse che corrisponde alla tua governance operativa:

  • Tag con ambito organizzazione (purpose-data=organization=auto): definisci le chiavi a livello di organizzazione o cartella per una governance della sicurezza centralizzata in più reti VPC, reti con peering e criteri firewall gerarchici.
  • Tag con ambito di rete (purpose-data=network): utilizzali solo per l'isolamento a livello di progetto in cui i tag devono essere confinati in modo permanente a una singola rete VPC.

Imponi l'assegnazione dei tag durante la creazione della VM

Il binding dei tag sicuri alle interfacce di rete VM al momento della creazione garantisce che i workload siano protetti immediatamente al momento dell'avvio.

Per assicurarti che gli utenti e le pipeline automatizzate non possano eseguire il provisioning delle istanze senza tag sicuri obbligatori, configura un criterio dell'organizzazione per applicare i tag alla creazione delle risorse. Questa norma blocca la creazione di istanze VM non protette e senza tag.

Progettare le policy firewall e la logica delle regole

Integra i tag sicuri nelle policy firewall per ottimizzare la valutazione delle regole e mantenere una protezione coerente.

Utilizzare i criteri firewall gerarchici per l'applicazione centralizzata

Definisci regole firewall che fanno riferimento a tag sicuri all'interno di policy firewall gerarchiche a livello di organizzazione o cartella. Le policy gerarchiche applicano una governance a livello di organizzazione che i proprietari dei progetti locali non possono ignorare.

Specifica i tag protetti di destinazione per l'efficienza

Quando crei regole della policy del firewall, specifica i tag sicuri di destinazione (targetSecureTags) quando possibile. Cloud NGFW valuta i tag di destinazione e i tag di origine in modo diverso:

  • Tag sicuri di destinazione (corrispondenza statica): le regole con tag di destinazione si applicano staticamente solo alle istanze VM che contengono questi tag. In questo modo si riduce il numero di regole valutate su ogni VM e si migliorano le prestazioni.

  • Tag di origine protetti (corrispondenza dinamica per connessione): le regole che specificano solo i tag di origine (sourceSecureTags) senza tag di destinazione vengono valutate dinamicamente per ogni connessione in tutte le istanze VM della rete, il che aumenta il sovraccarico di elaborazione.

Implementare impostazioni predefinite sicure con il rifiuto predefinito gerarchico

Poiché le istanze VM non ereditano i tag sicuri GCE_FIREWALL dalle cartelle o dalle organizzazioni padre, proteggi le risorse senza tag definendo regole di fallback sicure nelle policy gerarchiche:

  1. Regola di negazione predefinita: crea una regola a bassa priorità (ad esempio, priorità 65000) a livello di organizzazione o cartella che nega tutto il traffico per impostazione predefinita.

  2. Regole di autorizzazione condizionale: crea regole con priorità più elevata che consentono il traffico solo tra tag sicuri specifici (ad esempio da tier/frontend a tier/backend).

Se viene creata un'istanza VM senza tag o i relativi tag vengono scollegati, la regola di negazione predefinita gerarchica blocca automaticamente il traffico da e verso l'istanza.

Utilizza tag sicuri nelle reti in peering e in NCC

Utilizza tag sicuri per controllare il traffico tra le reti VPC connesse con il peering di rete VPC o NCC spoke VPC. I tag sicuri mantengono i confini basati sull'identità nelle reti connesse senza richiedere la gestione dei blocchi CIDR in continua evoluzione.

Proteggere, monitorare e controllare

I controlli operativi continui garantiscono che le configurazioni dei tag sicuri rimangano sicure e resilienti.

Proteggere i valori dei tag critici con le sospensioni dei tag

Evita interruzioni accidentali che si verificano quando elimini i tag in uso:

  • Applica le sospensioni dei tag ai valori dei tag sicuri critici per impedirne l'eliminazione.
  • Verifica che nessuna regola firewall attiva si basi sul tag Secure prima di scollegarlo dalle interfacce di rete della VM. La rimozione di tutte le associazioni di risorse (e di eventuali blocchi dei tag) è necessaria prima che Cloud de Confiance by S3NS ti consenta di eliminare un valore tag sicuro.

Attiva il logging delle regole firewall

Attiva la registrazione delle regole delle policy del firewall su tutte le regole che utilizzano tag sicuri. Questi log acquisiscono gli hit di traffico corrispondenti per aiutarti a controllare i pattern di accesso, verificare la segmentazione e risolvere i problemi di connettività.

Controllare regolarmente le assegnazioni dei ruoli IAM

Controlla periodicamente le assegnazioni delle entità per roles/resourcemanager.tagAdmin e roles/resourcemanager.tagUser. Questo controllo garantisce che solo le pipeline autorizzate dispongano delle autorizzazioni di associazione del tag, il che impedisce l'escalation dei privilegi e preserva l'isolamento dell'ambiente.

Passaggi successivi