Mengonfigurasi kondisi aktivitas pengguna dalam Kebijakan Akses Konsol dan API

Dokumen ini menjelaskan cara mengonfigurasi kondisi aktivitas pengguna dalam Kebijakan Akses Konsol dan API. Kondisi aktivitas pengguna didukung oleh lebih dari 60 indikator risiko keamanan dari Deteksi Ancaman Peristiwa Security Command Center, yang sebagian besar dapat dipicu oleh tindakan pengguna tertentu.

Anda dapat memperkuat postur keamanan organisasi dan mencapai kontrol akses berbasis risiko dinamis dengan menambahkan kondisi risiko berbasis aktivitas pengguna ke Kebijakan Akses Konsol dan API.

Kondisi ini dapat membantu Anda mengatasi serangan berbasis identitas secara proaktif dalam skala besar dan mengurangi risiko dengan memicu perintah autentikasi ulang untuk pengguna saat nilai minimum risiko yang ditentukan terlampaui. Misalnya, jika seseorang mencoba mengakses sistem Anda dari alamat IP berbahaya yang diketahui, login dari tempat yang biasanya tidak digunakan untuk login, atau menunjukkan perilaku yang menunjukkan upaya untuk melewati langkah-langkah keamanan, orang tersebut akan diminta untuk melakukan autentikasi ulang.

Untuk mengetahui informasi selengkapnya tentang cara penambahan kondisi aktivitas pengguna ke kebijakan akses meningkatkan postur keamanan Anda, lihat Deteksi dan Respons Ancaman Identitas (ITDR) dengan Akses Berbasis Konteks.

Sebelum memulai

Saat menyiapkan fitur ini, perhatikan hal berikut:

  • Kondisi aktivitas pengguna adalah fitur premium dan memerlukan lisensi Security Command Center Premium atau Enterprise.

  • Fitur kondisi aktivitas pengguna hanya tersedia untuk akun pengguna identitas Google dalam grup tertentu. Akun pengguna Single Sign-On (SSO) dan akun layanan tidak didukung untuk fitur ini.

  • Anda tidak dapat menggunakan kondisi aktivitas pengguna dengan Workforce Identity Federation.

  • Di seluruh dokumen ini, aplikasi mengacu pada Google Cloud konsol atau aplikasi kustom, seperti aplikasi Tableau, yang dapat Anda gunakan untuk mendapatkan data dari bucket Cloud Storage atau BigQuery.

Mengonfigurasi kondisi aktivitas pengguna dalam kebijakan akses

Anda dapat mengonfigurasi kebijakan akses dengan cara berikut:

  • Membuat kebijakan akses dan tingkat akses baru.
  • Membuat atau memperbarui tingkat akses, lalu menambahkan tingkat akses tersebut ke kebijakan.

Membuat kebijakan akses dan tingkat akses baru dengan kondisi aktivitas pengguna

Selesaikan langkah-langkah berikut untuk membuat tingkat akses dan Kebijakan Akses Konsol &API.

Konsol

  1. Di Google Cloud konsol, buka halaman Console & APIs Access Policy.

    Buka Console &APIs Access Policy

  2. Dari daftar drop-down Select an organization, pilih organisasi Anda, lalu klik Select.

  3. Klik Add access policy.

  4. Di dialog Create access policy, pilih grup yang aksesnya ingin Anda batasi.

  5. Di Select applications that access Google Cloud, pilih aplikasi yang aksesnya ingin Anda batasi. Kondisi akses akan berlaku untuk aplikasi yang Anda pilih. Jika Anda tidak memilih aplikasi apa pun, kondisi tersebut akan membatasi akses ke semua aplikasi, kecuali kondisi aktivitas pengguna. Kondisi aktivitas pengguna hanya berlaku untuk Google Cloud konsol.

  6. Di Access level, Anda dapat memilih tingkat akses uji coba yang ada atau tingkat akses aktif atau membuat tingkat akses baru.

    1. Untuk membuat tingkat akses, klik Create new access level.

    2. Di kolom Access level title, masukkan judul untuk tingkat akses. Judul harus terdiri dari maksimal 50 karakter, diawali dengan huruf, dan hanya dapat berisi angka, huruf, garis bawah, dan spasi.

    3. Tentukan kondisi yang memungkinkan prinsipal mengakses konsol dan API.

    4. Untuk User Activity, Recommended settings mencakup semua jenis risiko berikut. Hapus centang pada jenis risiko yang tidak ingin Anda sertakan saat menentukan akses.

      • Tindakan mencurigakan: Tindakan yang berpotensi berbahaya, seperti menghapus atau mengurangi batasan keamanan.
      • Reputasi identitas: Perubahan pada setelan atau status akun, seperti mengubah keanggotaan grup atau menjadi aktif (tidak nonaktif).
      • Sumber berbahaya: Aktivitas dari sumber yang mencurigakan, seperti alamat IP yang terkait dengan pihak tidak bertanggung jawab.
      • Ulangi tindakan: Upaya akses yang gagal secara berlebihan, seperti penolakan Identity and Access Management (IAM).
      • Lokasi tidak biasa: Akses dari lokasi yang tidak biasa, seperti dari wilayah geografis baru.

      Setelan Risk response, Require reauthentication menunjukkan bahwa saat nilai minimum risiko yang ditentukan Google terlampaui untuk pengguna berdasarkan kondisi aktivitas pengguna yang Anda tetapkan sebelumnya, pengguna akan diminta untuk melakukan autentikasi ulang.

    5. Jika Anda membuat lebih dari satu kondisi, gunakan Combine condition with untuk menentukan apakah Anda ingin tingkat akses memerlukan permintaan untuk memenuhi setidaknya salah satu kondisi (OR), atau semua kondisi (AND).

    6. Klik Save.

  7. Di halaman Create access policy, pilih salah satu opsi berikut.

    • Dry run: Untuk menguji perubahan Anda sebelum menerapkan kebijakan. Sebaiknya mulai dengan uji coba, gunakan hasil kebijakan untuk melakukan perubahan, lalu terapkan kebijakan.
    • Enforce: Untuk mulai menerapkan kebijakan.
    • Batal: Untuk membatalkan kebijakan.

gcloud

  1. Buat file YAML custom-level-spec.yaml.

    expression: "noRiskSignals(userRisk, [RiskType.IDENTITY_REPUTATION, RiskType.MALICIOUS_SOURCE])"
    
    
  2. Jalankan perintah berikut.

    gcloud access-context-manager levels create risk_based_access_level\
      --title=TITLE \
      --custom-level-spec=YAML_FILE \
      --description="A risk-based access level" \
      --policy=POLICY_NAME
    

    Ganti kode berikut:

    • TITLE: Judul deskriptif untuk tingkat akses Anda.
    • YAML_FILE: File YAML spesifikasi tingkat akses kustom Anda, seperti custom-level-spec.yaml.
    • POLICY_NAME: Nama kebijakan Access Context Manager Anda.
  3. Ikat tingkat akses ke kebijakan.

Membuat atau memperbarui tingkat akses dan menambahkannya ke kebijakan

Untuk menyertakan kondisi aktivitas pengguna dalam kebijakan, buat tingkat akses baru atau perbarui tingkat akses yang ada, lalu tambahkan tingkat akses tersebut ke kebijakan.

Konsol

  1. Untuk menambahkan kondisi aktivitas pengguna saat membuat atau memperbarui tingkat akses, selesaikan langkah-langkah dalam dokumentasi berikut dan tentukan User Activity:

  2. Untuk menambahkan tingkat akses dengan aktivitas pengguna ke kebijakan yang ada, perbarui kebijakan akses dan tambahkan tingkat akses.

gcloud

  1. Buat tingkat akses dengan kondisi aktivitas pengguna:

    gcloud access-context-manager levels create risk_based_access_level \
      --title=TITLE \
      --custom-level-spec=risk_level.yaml \
      --description="A risk-based access level" \
      --policy=POLICY_NAME
    

    Ganti kode berikut:

    • TITLE: Judul deskriptif untuk tingkat akses Anda, seperti NoAtypicalLocationRisk.
    • risk_level.yaml: Jalur ke file YAML yang Anda buat pada langkah sebelumnya.
    • POLICY_NAME: Nama kebijakan Access Context Manager yang akan ditambahkan tingkat akses.

    Contoh file YAML risk_level.yaml:

    expression: "noRiskSignals(userRisk, [RiskType.ATYPICAL_LOCATION, RiskType.BAD_NETWORK_SIGNALS])"
    

    Ekspresi ini menentukan bahwa tingkat akses diberikan jika risiko pengguna tidak mencakup lokasi yang tidak biasa atau sinyal jaringan yang buruk.

  2. Ikat tingkat akses ke cakupan dan grup:

    gcloud access-context-manager cloud-bindings create \
    --group-key=GROUP_KEY \
    --organization=ORGANIZATION_ID \
    --binding-file=BINDING_YAML
    

    Ganti kode berikut:

    • GROUP_KEY: Alamat email atau ID Grup Google Anda.
    • ORGANIZATION_ID: ID organisasi Anda.
    • BINDING_YAML: File konfigurasi YAML Anda.

    Contoh file YAML:

    scopedAccessSettings:
     - scope:
         clientScope:
           restrictedClientApplication:
             name: Cloud Console
       activeSettings:
         accessLevels:
         - accessPolicies/123/accessLevels/access_level_1
       dryRunSettings:
         accessLevels:
         - accessPolicies/123/accessLevels/dry_run_access_level_1
    

Menambahkan tingkat akses dengan kondisi aktivitas pengguna ke kebijakan akses

Untuk menambahkan tingkat akses berbasis risiko ke kebijakan yang ada, Anda dapat memperbarui kebijakan akses dan menambahkan tingkat akses.