Ce document explique comment configurer des conditions d'activité utilisateur dans une règle d'accès à la console et aux API. Les conditions d'activité de l'utilisateur sont basées sur plus de 60 indicateurs de risque de sécurité provenant de Security Command Center Event Threat Detection, dont beaucoup peuvent être déclenchés par des actions utilisateur spécifiques.
Vous pouvez renforcer la stratégie de sécurité de votre organisation et obtenir un contrôle des accès dynamique basé sur les risques en ajoutant des conditions de risque basées sur l'activité de l'utilisateur à votre règle d'accès à la console et aux API.
Ces conditions peuvent vous aider à traiter de manière proactive les attaques basées sur l'identité à grande échelle et à atténuer les risques en déclenchant des invites de réauthentification pour les utilisateurs lorsque le seuil de risque défini est dépassé. Par exemple, si quelqu'un tente d'accéder à vos systèmes à partir d'une adresse IP dangereuse connue, se connecte à partir d'un lieu à partir duquel il ne se connecte pas habituellement ou présente un comportement suggérant une tentative de contournement des mesures de sécurité, il sera invité à se réauthentifier.
Pour en savoir plus sur la façon dont l'ajout de conditions d'activité de l'utilisateur à votre règle d'accès améliore votre stratégie de sécurité, consultez Détection et réponse aux menaces d'identité (ITDR) avec l'accès contextuel.
Avant de commencer
Lorsque vous configurez cette fonctionnalité, gardez les points suivants à l'esprit :
Les conditions d'activité utilisateur sont une fonctionnalité Premium qui nécessite une licence Security Command Center Premium ou Enterprise.
La fonctionnalité de conditions d'activité utilisateur n'est disponible que pour les comptes utilisateur Google Identity au sein d'un groupe spécifié. Les utilisateurs de l'authentification unique (SSO) et les comptes de service ne sont pas compatibles avec cette fonctionnalité.
Vous ne pouvez pas utiliser les conditions d'activité de l'utilisateur avec la fédération des identités des employés.
Dans ce document, une application fait référence à la Google Cloud console ou à une application personnalisée, telle qu'une application Tableau, que vous pouvez utiliser pour obtenir des données à partir d'un bucket Cloud Storage ou de BigQuery.
Configurer des conditions d'activité utilisateur dans votre règle d'accès
Vous pouvez configurer une règle d'accès de l'une des manières suivantes :
- Créer une règle d'accès et un niveau d'accès.
- Créer ou mettre à jour un niveau d'accès, puis l'ajouter à une règle.
Créer une règle d'accès et un niveau d'accès avec des conditions d'activité de l'utilisateur
Procédez comme suit pour créer un niveau d'accès et une règle d'accès à la console et aux API.
Console
Dans la Google Cloud console, ouvrez la page Console & APIs Access Policy (Règle d'accès à la console et aux API).
Dans la liste déroulante Select an organization (Sélectionner une organisation), sélectionnez votre organisation, puis cliquez sur Select (Sélectionner).
Cliquez sur Add access policy (Ajouter une règle d'accès).
Dans la boîte de dialogue Create access policy (Créer une règle d'accès), sélectionnez un groupe pour lequel vous souhaitez limiter l'accès.
Dans Select applications that access Google Cloud (Sélectionner les applications qui accèdent à Google Cloud), sélectionnez les applications pour lesquelles vous souhaitez limiter l'accès. Les conditions d'accès s'appliqueront aux applications que vous sélectionnez. Si vous ne sélectionnez aucune application, les conditions limiteront l'accès à toutes les applications, à l'exception des conditions d'activité de l'utilisateur. Les conditions d'activité de l'utilisateur ne s'appliquent qu'à la Google Cloud console.
Dans Access level (Niveau d'accès), vous pouvez sélectionner un niveau d'accès de simulation existant, un niveau d'accès actif ou créer un niveau d'accès.
Pour créer un niveau d'accès, cliquez sur Create new access level (Créer un niveau d'accès).
Dans le champ Access level title (Titre du niveau d'accès), saisissez un titre pour le niveau d'accès. Ce titre doit contenir au maximum 50 caractères, commencer par une lettre et ne peut contenir que des chiffres, des lettres, des traits de soulignement et des espaces.
Spécifiez les conditions dans lesquelles les comptes principaux peuvent accéder à la console et aux API.
Pour User Activity (Activité utilisateur), les Recommended settings (Paramètres recommandés) incluent tous les types de risques suivants. Désélectionnez les types de risques que vous ne souhaitez pas inclure lors de la détermination de l'accès.
- Suspicious actions (Actions suspectes) : actions potentiellement malveillantes, telles que la suppression ou la réduction des restrictions de sécurité.
- Identity reputation (Réputation de l'identité) : modifications des paramètres ou de l'état du compte, telles que la modification des appartenances à un groupe ou l'activation (non-inactivité).
- Source malveillante : activité provenant d'une source suspecte, telle qu' une adresse IP associée à des acteurs malveillants.
- Repeat actions (Actions répétées) : tentatives d'accès infructueuses excessives, telles que les refus Identity and Access Management (IAM).
- Atypical location (Emplacement atypique) : accès à partir d'emplacements inhabituels, par exemple à partir d' une nouvelle zone géographique.
Le paramètre Risk response (Réponse au risque), Require reauthentication (Exiger une réauthentification) indique que lorsque le seuil de risque déterminé par Google est dépassé pour l'utilisateur en fonction des conditions d'activité de l'utilisateur que vous avez définies précédemment, les utilisateurs doivent se réauthentifier.
Si vous avez créé plusieurs conditions, utilisez Combine condition with (Combiner la condition avec) pour spécifier si le niveau d'accès doit exiger qu'une requête réponde à au moins une des conditions (OR [OU]) ou à toutes les conditions (AND [ET]).
Cliquez sur Save (Enregistrer).
Sur la page Create access policy (Créer une règle d'accès), sélectionnez l'une des options suivantes.
- Dry run (Simulation) : pour tester vos modifications avant d'appliquer la règle. Nous vous recommandons de commencer par une simulation, d'utiliser les résultats de la règle pour apporter des modifications, puis d'appliquer la règle.
- Enforce (Appliquer) : pour commencer à appliquer la règle.
- Annuler : pour annuler la règle.
gcloud
Créez le fichier YAML
custom-level-spec.yaml.expression: "noRiskSignals(userRisk, [RiskType.IDENTITY_REPUTATION, RiskType.MALICIOUS_SOURCE])"Exécutez la commande ci-dessous.
gcloud access-context-manager levels create risk_based_access_level\ --title=TITLE \ --custom-level-spec=YAML_FILE \ --description="A risk-based access level" \ --policy=POLICY_NAME
Remplacez les éléments suivants :
TITLE: titre descriptif de votre niveau d'accès.YAML_FILE: fichier YAML de spécification de votre niveau d'accès personnalisé, tel quecustom-level-spec.yaml.POLICY_NAME: nom de votre règle Access Context Manager.
Associez le niveau d'accès à une règle.
Créer ou mettre à jour un niveau d'accès et l'ajouter à une règle
Pour inclure des conditions d'activité de l'utilisateur dans votre règle, créez un niveau d'accès ou mettez-en un à jour, puis ajoutez-le à une règle.
Console
Pour ajouter des conditions d'activité de l'utilisateur lors de la création ou de la mise à jour d'un niveau d'accès, suivez les étapes de la documentation suivante et spécifiez User Activity (Activité de l'utilisateur) :
Pour ajouter un niveau d'accès avec des activités utilisateur à une règle existante, mettez à jour la règle d'accès et ajoutez le niveau d'accès.
gcloud
Créez un niveau d'accès avec des conditions d'activité utilisateur :
gcloud access-context-manager levels create risk_based_access_level \ --title=TITLE \ --custom-level-spec=risk_level.yaml \ --description="A risk-based access level" \ --policy=POLICY_NAMERemplacez les éléments suivants :
TITLE: titre descriptif de votre niveau d'accès, tel queNoAtypicalLocationRisk.risk_level.yaml: chemin d'accès au fichier YAML que vous avez créé à l'étape précédente.POLICY_NAME: nom de votre règle Access Context Manager à laquelle ajouter le niveau d'accès.
Exemple de fichier YAML
risk_level.yaml:expression: "noRiskSignals(userRisk, [RiskType.ATYPICAL_LOCATION, RiskType.BAD_NETWORK_SIGNALS])"Cette expression spécifie que le niveau d'accès est accordé si le risque de l'utilisateur n'inclut pas d'emplacement atypique ni de mauvais signaux réseau.
Associez le niveau d'accès à un champ d'application et à un groupe :
gcloud access-context-manager cloud-bindings create \ --group-key=GROUP_KEY \ --organization=ORGANIZATION_ID \ --binding-file=BINDING_YAML
Remplacez les éléments suivants :
- GROUP_KEY : adresse e-mail ou ID de votre groupe Google.
- ORGANIZATION_ID : ID de votre organisation.
- BINDING_YAML : fichier de configuration YAML.
Exemple de fichier YAML :
scopedAccessSettings: - scope: clientScope: restrictedClientApplication: name: Cloud Console activeSettings: accessLevels: - accessPolicies/123/accessLevels/access_level_1 dryRunSettings: accessLevels: - accessPolicies/123/accessLevels/dry_run_access_level_1
Ajouter un niveau d'accès avec des conditions d'activité de l'utilisateur à une règle d'accès
Pour ajouter un niveau d'accès basé sur les risques à une règle existante, vous pouvez mettre à jour la règle d'accès et ajouter le niveau d'accès.