Google Cloudでホストされているリソースへのアクセスは、Google Cloud の認証情報によって制御されています。データを保護し、攻撃から守るため、認証情報の扱いには十分な注意を払う必要があります。
すべての Google Cloud 認証情報を意図しないアクセスから保護することをおすすめします。このような認証情報としては次のものがありますが、これに限定されるものではありません。
サービスの認証情報:
デベロッパーのワークステーションや他のコンピュータで作成され、管理されるユーザー認証情報:
ブラウザ Cookie
Google Cloud CLI の認証情報は、ユーザーのホーム ディレクトリに保存されます。Google Cloud CLI で gcloud
auth list コマンドを使用すると、一覧表示できます。アプリケーションのデフォルト認証情報は、デベロッパーのワークステーションに保存されます。ブラウザの Cookie はブラウザ固有のものですが、通常はデベロッパーのワークステーションに保存されます。
認証情報が漏洩したおそれがある場合は、Google Cloud アカウントへの影響を抑えるため、直ちに対処する必要があります。
認証情報の侵害を監視する
セキュリティ侵害をモニタリングする場合は、次の点を考慮してください。
権限昇格や複数のアカウントの作成など、アカウントの不審なアクティビティをモニタリングします。こうしたアクティビティは、Cloud Audit Logs、ポリシー インテリジェンス、Security Command Center を使用してモニタリングします。Security Command Center の以下のサービスと機能を使用します。
- Event Threat Detection は、管理者のアクティビティ、グループの変更、Identity and Access Management(IAM)権限の変更に基づいて脅威を特定します。脅威カテゴリごとに、対応を支援する推奨される調査手順が提供されます。
- Sensitive Actions Service は、組織、フォルダ、プロジェクトで、悪意のある行為者が行った場合、ビジネスに被害を及ぼす可能性があるアクションを追跡します。
- クラウド インフラストラクチャ資格管理(CIEM)(プレビュー版)は、ID のアクセスを管理し、構成ミスの検出結果を生成します。
ユーザー ログインは、Google Workspace と Cloud Identity でモニタリングできます。問題をより適切に追跡するには、ログを Cloud Logging にエクスポートすることを検討してください。
異常検出やシークレット スキャンなどのツールを使用して、コード リポジトリ内のシークレットをモニタリングします。
Cloud Monitoring または CIEM を使用して、サービス アカウント キーの使用状況に異常がないかモニタリングします。
認証情報が侵害された疑いがある場合は速やかに対応できるように、セキュリティ オペレーション センター(SOC)にすぐに通知が届くようにし、必要なハンドブック、ツール、アクセス権を確保してください。Security Command Center Enterprise ティアを使用して、ハンドブック、対応ワークフロー、自動アクションなどの SIEM と SOAR の機能を有効にします。また、詳細な分析を行うために、Security Command Center の既存の SIEM との統合や、Google Security Operations へのログのインポートも可能です。
認証情報が漏洩した際に Google Cloud リソースを保護する
認証情報が漏洩した疑いがある場合には、できるだけ早く以降のセクションの手順を実施してリソースを保護してください。
認証情報の取り消しと再発行
認証情報が漏洩したおそれがある場合は、認証情報を取り消して再発行します。認証情報の取り消しによって、サービスが停止しないように注意して作業を進めてください。
一般に、認証情報を再発行するには、新しい認証情報を生成し、その認証情報を必要とするすべてのサービスとユーザーに push してから、古い認証情報を取り消します。
以降のセクションでは、認証情報の種類ごとに具体的な手順を説明します。
サービス アカウント キーを置き換える
Google Cloud コンソールで、[サービス アカウント] ページに移動します。
影響を受けるサービス アカウントを特定します。
サービス アカウントに新しいキーを作成します。
古いキーが使用されているすべての場所に新しいキーを push します。
古いキーを削除します。
詳細については、サービス アカウントを作成するをご覧ください。
API キーを再生成する
Google Cloud コンソールで、[認証情報] ページに移動します。
[認証情報を作成] ボタンを使用して新しい API キーを作成します。侵害された API キーと同じように新しい API キーを構成します。API キーの制限は一致する必要があります。一致していないと、サービスの停止が起こる可能性があります。
古いキーが使用されているすべての場所に新しい API キーを push します。
古いキーを削除します。
詳細については、API キーを使用して認証するをご覧ください。
OAuth2 クライアント ID のシークレットをリセットする
クライアント ID のシークレットを変更すると、シークレットのローテーションが行われている間に一時的な停止が発生します。