Connecter Google Cloud à Black Cat SSPM
Connectez votre projet Google Cloud pour que Black Cat puisse examiner les liaisons IAM, les clés des comptes de service, les règles de pare-feu, l’exposition du stockage, les clés de chiffrement et la journalisation d’audit.
≈ 15 min · accès d’audit · aucune autorisation permettant l’écriture
Ce que Black Cat lit, et pourquoi
| Autorisation | À quoi elle sert | Statut |
|---|---|---|
roles/iam.securityReviewer | Permet à Black Cat d’examiner les liaisons IAM, les comptes de service et leurs clés dans tout le projet. | Obligatoire |
roles/compute.viewer | Permet à Black Cat d’examiner les règles de pare-feu, les réseaux et la configuration des machines virtuelles. | Obligatoire |
roles/storage.objectViewer | Permet à Black Cat d’examiner les paramètres des buckets Cloud Storage tels que l’accès public et le versionnage. | Obligatoire |
roles/cloudsql.viewer | Permet à Black Cat d’examiner les instances Cloud SQL quant à leur exposition publique, leur chiffrement et leurs sauvegardes. | Obligatoire |
roles/cloudkms.viewer | Permet à Black Cat d’examiner les clés de chiffrement et leur calendrier de rotation. | Obligatoire |
roles/secretmanager.viewer | Permet à Black Cat d’examiner les métadonnées des secrets telles que la rotation et la réplication — jamais la valeur des secrets. | Obligatoire |
roles/container.viewer | Permet à Black Cat d’examiner les paramètres des clusters Kubernetes et la configuration des nœuds. | Obligatoire |
roles/logging.viewer | Permet à Black Cat de vérifier que la journalisation d’audit est activée et qu’elle couvre l’accès aux données. | Obligatoire |
roles/monitoring.viewer | Permet à Black Cat de voir quels canaux d’alerte et de notification sont configurés. | Obligatoire |
roles/dns.reader | Permet à Black Cat d’examiner les zones DNS et de voir si DNSSEC est activé. | Obligatoire |
roles/bigquery.metadataViewer | Permet à Black Cat d’examiner le partage et le chiffrement des jeux de données BigQuery — jamais les lignes qu’ils contiennent. | Obligatoire |
roles/cloudfunctions.viewer | Permet à Black Cat d’examiner les Cloud Functions, leurs déclencheurs et les identités sous lesquelles elles s’exécutent. | Obligatoire |
roles/run.viewer | Permet à Black Cat d’examiner les services Cloud Run, leurs paramètres de trafic entrant et les identités sous lesquelles ils s’exécutent. | Obligatoire |
roles/orgpolicy.policyViewer | Permet à Black Cat de vérifier les politiques de l’organisation telles que les restrictions sur les clés des comptes de service. | Facultative |
roles/essentialcontacts.viewer | Permet à Black Cat de vérifier que des contacts de sécurité sont enregistrés pour le projet. | Facultative |
roles/iam.denyReviewer | Permet à Black Cat de voir les politiques de refus qui restreignent l’accès. | Facultative |
Ce dont vous aurez besoin
- Identifiant du projet Obligatoire — Affiché sur le tableau de bord du projet dans la console Google Cloud.
- Clé du compte de service (JSON) Obligatoire — La clé JSON du compte de service en lecture seule que vous créez pour Black Cat.
- Identifiant de l’organisation — Facultatif — ajoutez-le pour inclure dans l’examen les politiques et les contacts au niveau de l’organisation.
Où créer ces accès
- Guide de configuration (Google Cloud) ↗ (s’ouvre dans un nouvel onglet)
- Documentation développeur (Google Cloud) ↗ (s’ouvre dans un nouvel onglet)
Ce que nous vérifions sur Google Cloud (en anglais) →