הגדרת תנאים לפעילות משתמשים במדיניות גישה למסוף ול-API

במאמר הזה מוסבר איך מגדירים תנאים של פעילות משתמש במדיניות גישה למסוף ולממשקי API. התנאים של פעילות המשתמש מבוססים על יותר מ-60 אינדיקטורים של סיכוני אבטחה מ-Security Command Center Event Threat Detection. רבים מהאינדיקטורים האלה יכולים להיות מופעלים על ידי פעולות ספציפיות של משתמשים.

כדי לשפר את רמת האבטחה בארגון ולהשיג בקרת גישה דינמית שמבוססת על סיכונים, אפשר להוסיף למדיניות הגישה למסוף ולממשקי ה-API תנאי סיכון שמבוססים על פעילות המשתמשים.

התנאים האלה יכולים לעזור לכם לטפל באופן יזום במתקפות מבוססות-זהות בהיקף נרחב, ולצמצם את הסיכונים על ידי הצגת הנחיות לאימות מחדש למשתמשים כשחורגים מסף הסיכון שהוגדר. לדוגמה, אם מישהו מנסה לגשת למערכות שלכם מכתובת IP מסוכנת מוכרת, נכנס לחשבון ממקום שהוא בדרך כלל לא נכנס ממנו או מציג התנהגות שמצביעה על ניסיון לעקוף אמצעי אבטחה, הוא יתבקש לבצע אימות מחדש.

מידע נוסף על האופן שבו הוספת תנאים של פעילות משתמשים למדיניות הגישה משפרת את מצב האבטחה זמין במאמר זיהוי איומים על הזהות ותגובה לאיומים (ITDR) באמצעות גישה מבוססת-הקשר.

לפני שמתחילים

כשמגדירים את התכונה הזו, חשוב לזכור:

  • תנאים של פעילות משתמשים הם תכונה בגרסת פרימיום, ונדרש רישיון ל-Security Command Center Premium או Enterprise כדי להשתמש בה.

  • התכונה 'תנאים לפעילות המשתמש' זמינה רק לחשבונות משתמשים עם זהות Google בקבוצה שצוינה. התכונה הזו לא תומכת במשתמשים עם כניסה יחידה (SSO) ובחשבונות שירות.

  • אי אפשר להשתמש בתנאים של פעילות משתמש עם איחוד שירותי אימות הזהות של כוח העבודה.

  • במאמר הזה, המונח 'אפליקציה' מתייחס ל Google Cloud מסוף או לאפליקציה בהתאמה אישית, כמו אפליקציית Tableau, שבהם אפשר להשתמש כדי לקבל נתונים מקטגוריה של Cloud Storage או מ-BigQuery.

הגדרת תנאים של פעילות המשתמשים במדיניות הגישה

אפשר להגדיר מדיניות גישה בדרכים הבאות:

  • יוצרים מדיניות גישה חדשה ורמת גישה חדשה.
  • יוצרים או מעדכנים רמת גישה, ואז מוסיפים את רמת הגישה הזו למדיניות.

יצירה של מדיניות גישה חדשה ורמת גישה עם תנאים של פעילות משתמש

כדי ליצור רמת גישה ומדיניות גישה ל-Console ול-APIs:

המסוף

  1. במסוף Google Cloud , פותחים את הדף Console & APIs Access Policy.

    כניסה אל Console & APIs Access Policy

  2. מהרשימה הנפתחת Select an organization, בוחרים את הארגון ולוחצים על Select.

  3. לוחצים על הוספת מדיניות גישה.

  4. בתיבת הדו-שיח Create access policy (יצירת מדיניות גישה), בוחרים את הקבוצה שרוצים להגביל את הגישה שלה.

  5. בקטע Select applications that access Google Cloud (בחירת אפליקציות שיש להן גישה ל-Google Cloud), בוחרים את האפליקציות שרוצים להגביל את הגישה שלהן. תנאי הגישה יחולו על האפליקציות שתבחרו. אם לא בוחרים אף אפליקציה, התנאים יגבילו את הגישה לכל האפליקציות, למעט תנאים של פעילות המשתמש. התנאים של פעילות המשתמש חלים רק על Google Cloud המסוף.

  6. בקטע רמת גישה, אפשר לבחור רמת גישה קיימת של הרצה יבשה או רמת גישה פעילה, או ליצור רמת גישה חדשה.

    1. כדי ליצור רמת גישה, לוחצים על יצירה של רמת גישה חדשה.

    2. בשדה שם רמת הגישה, מזינים שם לרמת הגישה. הכותרת צריכה להיות באורך של עד 50 תווים, להתחיל באות ולהכיל רק מספרים, אותיות, קווים תחתונים ורווחים.

    3. מציינים את התנאים שבהם חשבונות משתמש יכולים לגשת למסוף ולממשקי ה-API.

    4. בקטע User Activity (פעילות משתמשים), Recommended settings (הגדרות מומלצות) כוללות את כל סוגי הסיכון הבאים. מבטלים את הבחירה בסוגי הסיכון שלא רוצים לכלול כשקובעים את הגישה.

      • פעולות חשודות: פעולות שעלולות להיות זדוניות, כמו הסרה או צמצום של הגבלות אבטחה.
      • המוניטין של הזהות: שינויים בהגדרות או במצב של החשבון, כמו שינוי החברות בקבוצות או מעבר למצב פעיל (לא רדום).
      • מקור זדוני: פעילות ממקור חשוד, כמו כתובת IP שמשויכת לגורמים זדוניים.
      • חזרה על פעולות: ניסיונות גישה שנכשלו באופן מוגזם, כמו דחיות של ניהול זהויות והרשאות גישה (IAM).
      • מיקום לא אופייני: גישה ממיקומים לא רגילים, כמו אזור גיאוגרפי חדש.

      ההגדרה תגובה לסיכון, דרישה לאימות מחדש מציינת שכאשר סף הסיכון שנקבע על ידי Google נחצה עבור המשתמש על סמך תנאי פעילות המשתמש שהגדרתם קודם, המשתמשים נדרשים לבצע אימות מחדש.

    5. אם יצרתם יותר מתנאי אחד, משתמשים באפשרות שילוב תנאי עם כדי לציין אם רמת הגישה דורשת שהבקשה תעמוד לפחות באחד מהתנאים (OR) או בכל התנאים (AND).

    6. לוחצים על Save.

  7. בדף Create access policy (יצירת מדיניות גישה), בוחרים מבין האפשרויות הבאות.

    • הרצה יבשה: כדי לבדוק את השינויים לפני אכיפת המדיניות. מומלץ להתחיל בהרצה יבשה, להשתמש בתוצאות המדיניות כדי לבצע שינויים, ואז לאכוף את המדיניות.
    • אכיפה: כדי להתחיל לאכוף את המדיניות.
    • ביטול: כדי לבטל את המדיניות.

gcloud

  1. יוצרים את קובץ ה-YAML‏ custom-level-spec.yaml.

    expression: "noRiskSignals(userRisk, [RiskType.IDENTITY_REPUTATION, RiskType.MALICIOUS_SOURCE])"
    
    
  2. מריצים את הפקודה הבאה.

    gcloud access-context-manager levels create risk_based_access_level\
      --title=TITLE \
      --custom-level-spec=YAML_FILE \
      --description="A risk-based access level" \
      --policy=POLICY_NAME
    

    מחליפים את מה שכתוב בשדות הבאים:

    • TITLE: שם תיאורי לרמת הגישה.
    • YAML_FILE: קובץ ה-YAML של רמת הגישה המותאמת אישית, למשל custom-level-spec.yaml.
    • POLICY_NAME: השם של המדיניות ב-Access Context Manager.
  3. קישור רמת הגישה למדיניות.

יצירה או עדכון של רמת גישה והוספה שלה למדיניות

כדי לכלול תנאים של פעילות משתמשים במדיניות, צריך ליצור רמת גישה חדשה או לעדכן רמת גישה קיימת, ואז להוסיף את רמת הגישה הזו למדיניות.

המסוף

  1. כדי להוסיף תנאים של פעילות משתמש כשיוצרים או מעדכנים רמת גישה, צריך לבצע את השלבים שמתוארים במסמכים הבאים ולציין פעילות משתמש:

  2. כדי להוסיף רמת גישה עם פעילויות משתמשים למדיניות קיימת, מעדכנים את מדיניות הגישה ומוסיפים את רמת הגישה.

gcloud

  1. יצירת רמת גישה עם תנאים של פעילות משתמש:

    gcloud access-context-manager levels create risk_based_access_level \
      --title=TITLE \
      --custom-level-spec=risk_level.yaml \
      --description="A risk-based access level" \
      --policy=POLICY_NAME
    

    מחליפים את מה שכתוב בשדות הבאים:

    • TITLE: שם תיאורי לרמת הגישה, למשל NoAtypicalLocationRisk.
    • risk_level.yaml: הנתיב לקובץ ה-YAML שיצרתם בשלב הקודם.
    • POLICY_NAME: השם של מדיניות Access Context Manager שרוצים להוסיף אליה את רמת הגישה.

    קובץ risk_level.yaml YAML לדוגמה:

    expression: "noRiskSignals(userRisk, [RiskType.ATYPICAL_LOCATION, RiskType.BAD_NETWORK_SIGNALS])"
    

    הביטוי הזה מציין שרמת הגישה תינתן אם הסיכון של המשתמש לא כולל מיקום לא טיפוסי או אותות רשת חלשים.

  2. קישור רמת הגישה להיקף ולקבוצה:

    gcloud access-context-manager cloud-bindings create \
    --group-key=GROUP_KEY \
    --organization=ORGANIZATION_ID \
    --binding-file=BINDING_YAML
    

    מחליפים את מה שכתוב בשדות הבאים:

    • GROUP_KEY: כתובת האימייל או המזהה של קבוצת Google.
    • ORGANIZATION_ID: מזהה הארגון.
    • BINDING_YAML: קובץ התצורה שלכם ב-YAML.

    קובץ YAML לדוגמה:

    scopedAccessSettings:
     - scope:
         clientScope:
           restrictedClientApplication:
             name: Cloud Console
       activeSettings:
         accessLevels:
         - accessPolicies/123/accessLevels/access_level_1
       dryRunSettings:
         accessLevels:
         - accessPolicies/123/accessLevels/dry_run_access_level_1
    

הוספת רמת גישה עם תנאים של פעילות משתמש למדיניות גישה

כדי להוסיף רמת גישה מבוססת-סיכון למדיניות קיימת, אפשר לעדכן את מדיניות הגישה ולהוסיף את רמת הגישה.