Google 新增 PCI DSS 政策包至 Anthos Config Management
Google 最近在 Anthos Config Management (ACM) 中新增了支付卡行业数据安全标准 (PCI DSS) 政策包。通过其 3.2.1 版本,安全管理员现在可以使用 Policy Controller Dashboard 来了解与 PCI DSS 要求的合规性。
政策包与 Policy Controller 简介
Google Cloud 产品经理 Poonam Lamba 和技术解决方案顾问 Andrew Peabody 在一篇博客文章中详细解释了政策包和 Policy Controller。政策包是由 Google 开发和维护的预配置约束集合,通过 Policy Controller,用户可以对集群应用可定制的策略并有效执行。
PCI DSS 政策包的特点
PCI DSS 政策包中的每个约束都带有 PCI DSS 控制编号,可以交叉引用以跟踪与 PCI DSS 标准的合规性。政策包中的策略围绕安全的网络、系统、应用程序以及强大的访问控制和监控展开。例如,在强大的访问控制和监控方面,为确保节点间时间的统一和准确,政策要求使用 Container-Optimized OS 作为操作系统镜像。
Policy Controller Dashboard 的功能
安全管理员可以使用 Policy Controller Dashboard 来审计和共享集群上的任何政策违规情况。该仪表板提供了一个用户界面,包括政策使用 指标 和设置 基于日志的警报 的能力。
安装 PCI DSS 政策包的要求
要安装 PCI DSS 政策包 v3.2.1,目标环境需要具备 Anthos Cluster(s) 和 Policy Controller v1.14.0 或更高版本。详细的安装指南可以在 这篇博客文章 中找到。
政策违规的日志记录
每当发生政策违规时,Cloud Logging 会自动记录,安全管理员可以在 Logs explorer 中使用以下过滤器进行排查:
resource.type="k8s_container"
resource.labels.namespace_name="gatekeeper-system"
resource.labels.pod_name:"gatekeeper-audit-"
jsonPayload.process: "audit"
jsonPayload.event_type: "violation_audited"
jsonPayload.constraint_name:*
jsonPayload.constraint_namespace:*PCI DSS 最新版本 4.0 的新控制措施
PCI DSS 在其 最新版本 4.0 中引入了多项新控制措施,组织必须立即实施这些措施以加强其支付系统的安全性。
其他相关信息
为了满足 PCI 最严格的安全、审计合规性、低延迟和高性能要求,微软最近推出了 Azure Payment Hardware Security Modules (HSM)。该服务目前仅在 Azure 云 的 East US 和 North Europe 区域提供。
其他功能与资源
除了为 Kubernetes 集群强制执行政策包和自定义策略外,Policy Controller 还可以在部署前分析集群配置。感兴趣的用户可以从 Policy Controller 开始,或查看 Google Cloud 文档中关于 政策包的最佳实践。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。