50万奖金+官方证书,深圳国际金融科技大赛正式启动,点击报名 了解详情
写点什么

Spotify 和 Google 联合发布 GCP 安全工具

  • 2017-09-24
  • 本文字数:1074 字

    阅读完需:约 4 分钟

Google开放了Forseti Security 项目,其中包括对所有GCP(谷歌云平台,Google Cloud Platform)用户可用的一系列开源安全工具。该项目是由Spotify 和Google 协作开发的,它将双方最初各自独立开发的工作组合在一起,统一以整体的工具集提供。Forseti 的目的在于自动化开发人员的安全过程,增大开发的自由度。

Forseti 的核心工具集包括:

  1. Inventory 工具:间歇性地对资源做快照,用于安全审计目的。
  2. Scanner 工具:监控在资源上基于角色的访问控制,并将在策略出错时激发其中的通知系统。
  3. Enforcer 工具:强制资源安全策略处于一个期望的状态,阻止所有不需要的更改。
  4. IAM Explain 工具:帮助推理(Reason about)和建立 Cloud Identity & Access Management 策略。

Spotify 使用 Forseti 创建通知流水线,用于通知开发人员存在风险的安全配置,目的在于使开发团队对安全具有操作上的权限、提升认知并移除阻碍物。对此,Spotify 给出了如下解释:

Forseti 使我们可以看到 GCP 架构的情况,这是我们以前并不具有的能力。Forseti 的使用可帮助我们确认正确的控制已到位,并在安全攻防上领先一步。Forseti 有助于我们知悉自身环境的运行情况,使我们可以快速地找出任何存在风险的不正确配置,并立刻修正它们。该工具集让我们可以建立工作流,使安全团队处于一种积极主动的状态,而非被动的响应式状态。我们可以及时地通知所有涉及的人,而非等待问题发生。

Inventory 工具是 Forseti 的核心,它用于存储 GCP 资源的信息,然后 Scanner 和 Enforcer 工具就可以操作这些数据。各 GCP 资源及相应的可用处理工具列表,以特性覆盖表形式给出。

审计功能是Inventory 工具的主要用例。使用Inventory,我们易于确定资源安全可能在哪一个时间点上发生了更改,并可确定更改者。

Scanner 工具定义了资源所期望的安全策略,它采用的是 JSON 或 YAML 规则定义文件。该工具进而使用一种规则引擎,对期待策略与实际策略间的差异做对比,输出所有违反安全的规则,并存储在 CloudSQL 中。

Enforcer 工具不仅监控和报告安全情况,事实上也会操作所有被检测到的违反安全的策略或规则。其功能使用了多种 Google Cloud API 实现,可操作资源恢复为期望的安全状态。

Explain 工具用于分析和开发 Cloud IAM 策略。在更为复杂的项目中,这些策略通常会变得难以推理。例如,Explain 工具可以解释一个主体(Principal)访问特定资源的原因,或是对将一个主体授权给特定资源的方式提出建议。

Forseti Security 项目的文档源代码均已在线提供,即刻就可在GCP 上安装和使用。

查看英文原文: Spotify and Google Release Forseti GCP Security Tools

2017-09-24 19:002315
用户头像

发布了 391 篇内容, 共 154.8 次阅读, 收获喜欢 257 次。

关注

评论

发布
暂无评论
发现更多内容

编程技巧│浏览器 Notification 桌面推送通知

可视化 6月月更 Notification 实时通知

2022年中国Robotaxi行业发展洞察

易观分析

智能汽车

【LeetCode】多个数组求交集Java题解

Albert

LeetCode 6月月更

科创人·数智未来私董会第4期:转型的实证-幸存者偏差与盲人摸象

科创人

音视频处理三剑客之 ANS:噪声产生原因及噪声抑制原理解析

ZEGO即构

音视频课程 噪声抑制 ANS

【6.10-6.16】写作社区精彩技术博文回顾

InfoQ写作社区官方

优质创作周报

智慧园区效果不满意?请收下ThingJS这份秘籍

ThingJS数字孪生引擎

智慧园区 数字孪生

InfoQ 极客传媒 15 周年庆征文| 聊聊 Go 语言与云原生技术

宇宙之一粟

云原生 6月月更 InfoQ极客传媒15周年庆

vue生命周期

小恺

6月月更

级联层与层叠上下文了解下?

转转技术团队

CSS JavaScript 前端

图搜的应用场景

Geek_e369a5

图像检测 图像搜索 图搜的应用场景

自己实现一个大文件切片上传+断点续传

转转技术团队

JavaScript 前端 文件上传

一起认识下浏览器的5种观察器

转转技术团队

JavaScript 前端 浏览器

HTTP接口性能测试中池化实践

FunTester

AntDB数据库与强网科技完成产品互认证,积极探索办公自动化领域

亚信AntDB数据库

网络安全实战从0到1彻底掌握XXE

网络安全学海

黑客 网络安全 安全 渗透测试 WEB安全

BI与SaaS碰撞,让数据处理更加轻松(下)

葡萄城技术团队

数据分析 SaaS BI

云安全是什么样子的?其工作原理是什么?

wljslmz

云安全 6月月更

如何编写一份简单易用的在线产品手册

小炮

产品宣传手册 产品说明手册

从市场需求目标看数据分析演进方向

华为云开发者联盟

人工智能 华为云

系统困境与软件复杂度,为什么我们的系统会如此复杂

阿里巴巴终端技术

软件 系统设计 软件开发

Linux系统与Windows系统之间的文件上传与下载

龙空白白

Linux Windows系统

5月券商App行情刷新及交易体验评测报告,四家券商综合评级上升

博睿数据

智能运维 博睿数据 券商排行

JMeter集成底座项目压测心得

agileai

压力测试 集成底座 企业服务总线 统一身份管理平台 主数据管理平台

鲲鹏云开发者分论坛:发挥鲲鹏的潜力,加速云上创新

科技热闻

低代码如何“拯救”企业?

优秀

低代码 企业管理

Vue3 响应性原理

转转技术团队

JavaScript Vue 前端

Open the World:第七届中国开源年会(COSCon'22)正式启动~

开源社

第七届中国开源年会 COSCon'22

IntelliJ IDEA常见快捷键

龙空白白

IntelliJ IDEA

dp练习

工程师日月

6月月更

如何通过事件可视化分析?

清林情报分析师

数据分析 事件分析 可视化分析 时间分析

Spotify和Google联合发布GCP安全工具_DevOps & 平台工程_Andrew Morgan_InfoQ精选文章