Questo documento descrive come configurare le condizioni attività utente'utente in una policy di accesso a console e API. Le condizioni di attività dell'utente si basano su oltre 60 indicatori di rischio per la sicurezza di Event Threat Detection di Security Command Center, molti dei quali possono essere attivati da azioni specifiche dell'utente.
Puoi rafforzare la strategia di sicurezza della tua organizzazione e ottenere controllo dell'accesso dinamico basato sul rischio aggiungendo condizioni di rischio basate sull'attività utente dell'utente ai criteri di accesso alla console e alle API.
Queste condizioni possono aiutarti a contrastare in modo proattivo gli attacchi basati sull'identità su larga scala e a ridurre i rischi attivando richieste di riautenticazione per gli utenti quando viene superata la soglia di rischio definita. Ad esempio, se qualcuno tenta di accedere ai tuoi sistemi da un indirizzo IP pericoloso noto, accede da un luogo da cui non accede di solito o mostra un comportamento che suggerisce un tentativo di aggirare le misure di sicurezza, gli verrà chiesto di eseguire nuovamente l'autenticazione.
Per ulteriori informazioni su come l'aggiunta di condizioni di attività utente alla tua norma di accesso migliora la tua strategia di sicurezza, vedi Rilevamento e risposta alle minacce all'identità (ITDR) con l'accesso sensibile al contesto.
Prima di iniziare
Quando configuri questa funzionalità, tieni presente quanto segue:
Le condizioni di attività dell'utente sono una funzionalità premium e richiedono una licenza Security Command Center Premium o Enterprise.
La funzionalità delle condizioni di attività utente è disponibile solo per gli account utente Google Identity all'interno di un gruppo specifico. Gli utenti Single Sign-On (SSO) e i service account non sono supportati per questa funzionalità.
Non puoi utilizzare le condizioni di attività utente con la federazione delle identità per la forza lavoro.
In questo documento, un'app si riferisce alla console Google Cloud o a un'app personalizzata, come un'app Tableau, che puoi utilizzare per ottenere dati da un bucket Cloud Storage o BigQuery.
Configurare le condizioni di attività utente nella policy di accesso
Puoi configurare una policy di accesso nei seguenti modi:
- Crea una nuova policy di accesso e un nuovo livello di accesso.
- Crea o aggiorna un livello di accesso, quindi aggiungilo a un criterio.
Crea una nuova policy di accesso e un nuovo livello di accesso con condizioni di attività utente
Completa i seguenti passaggi per creare un livello di accesso e un criterio di accesso a console e API.
Console
Nella console Google Cloud , apri la pagina Criterio di accesso a console e API.
Dall'elenco a discesa Seleziona un'organizzazione, seleziona la tua organizzazione e poi fai clic su Seleziona.
Fai clic su Aggiungi policy di accesso.
Nella finestra di dialogo Crea policy di accesso, seleziona un gruppo per cui vuoi limitare l'accesso.
In Seleziona le applicazioni che accedono a Google Cloud, seleziona le app per le quali vuoi limitare l'accesso. Le condizioni di accesso verranno applicate alle applicazioni che selezioni. Se non selezioni alcuna applicazione, le condizioni limiteranno l'accesso a tutte le applicazioni, ad eccezione delle condizioni relative allattività utenteà dell'utente. Le condizioni di attività utente si applicano solo alla console Google Cloud .
In Livello di accesso, puoi selezionare un livello di accesso dry run esistente o un livello di accesso attivo oppure crearne uno nuovo.
Per creare un livello di accesso, fai clic su Crea nuovo livello di accesso.
Nel campo Titolo livello di accesso, inserisci un titolo per il livello di accesso. Il titolo deve contenere al massimo 50 caratteri, iniziare con una lettera e può contenere solo numeri, lettere, trattini bassi e spazi.
Specifica le condizioni in base alle quali le entità possono accedere alla console e alle API.
Per Attività utente, le impostazioni consigliate includono tutti i seguenti tipi di rischio. Deseleziona i tipi di rischi che non vuoi includere durante la determinazione dell'accesso.
- Azioni sospette: azioni potenzialmente dannose, ad esempio rimozione o riduzione delle limitazioni di sicurezza.
- Reputazione dell'identità: modifiche alle impostazioni o allo stato dell'account, ad esempio modifiche alle iscrizioni ai gruppi o attivazione (non inattivo).
- Origine dannosa: attività da un'origine sospetta, ad esempio un indirizzo IP associato a soggetti malintenzionati.
- Azioni ripetute: tentativi di accesso non riusciti eccessivi, ad esempio negazioni di Identity and Access Management (IAM).
- Località atipica: accesso da località insolite, ad esempio da una nuova area geografica.
L'impostazione Risposta al rischio, Richiedi riautenticazione indica che quando la soglia di rischio determinata da Google viene superata per l'utente in base alle condizioni di attività utente'utente impostate in precedenza, gli utenti sono tenuti a eseguire nuovamente l'autenticazione.
Se hai creato più di una condizione, utilizza Combina condizione con per specificare se vuoi che il livello di accesso richieda che una richiesta soddisfi almeno una delle condizioni (OR) o tutte le condizioni (AND).
Fai clic su Salva.
Nella pagina Crea policy di accesso, seleziona una delle seguenti opzioni.
- Prova generale: per testare le modifiche prima di applicare il criterio. Ti consigliamo di iniziare con una prova generale, utilizzare i risultati dei criteri per apportare eventuali modifiche e poi applicare i criteri.
- Applica: per iniziare ad applicare la policy.
- Annulla: per annullare la policy.
gcloud
Crea il file YAML
custom-level-spec.yaml.expression: "noRiskSignals(userRisk, [RiskType.IDENTITY_REPUTATION, RiskType.MALICIOUS_SOURCE])"Esegui questo comando.
gcloud access-context-manager levels create risk_based_access_level\ --title=TITLE \ --custom-level-spec=YAML_FILE \ --description="A risk-based access level" \ --policy=POLICY_NAME
Sostituisci quanto segue:
TITLE: un titolo descrittivo per il livello di accesso.YAML_FILE: il file YAML di specifica del livello di accesso personalizzato, ad esempiocustom-level-spec.yaml.POLICY_NAME: Il nome della policy Gestore contesto accesso.
Collega il livello di accesso a un criterio.
Creare o aggiornare un livello di accesso e aggiungerlo a una policy
Per includere le condizioni di attività utente nel criterio, crea un nuovo livello di accesso o aggiornane uno esistente, quindi aggiungi il livello di accesso a un criterio.
Console
Per aggiungere condizioni di attività utente durante la creazione o l'aggiornamento di un livello di accesso, completa i passaggi descritti nella seguente documentazione e specifica Attività utente:
Per aggiungere un livello di accesso con attività utente a un criterio esistente, aggiorna il criterio di accesso e aggiungi il livello di accesso.
gcloud
Crea un livello di accesso con condizioni di attività utente:
gcloud access-context-manager levels create risk_based_access_level \ --title=TITLE \ --custom-level-spec=risk_level.yaml \ --description="A risk-based access level" \ --policy=POLICY_NAMESostituisci quanto segue:
TITLE: un titolo descrittivo per il livello di accesso, ad esempioNoAtypicalLocationRisk.risk_level.yaml: il percorso del file YAML creato nel passaggio precedente.POLICY_NAME: il nome della policy Gestore contesto accesso a cui aggiungere il livello di accesso.
File YAML di esempio
risk_level.yaml:expression: "noRiskSignals(userRisk, [RiskType.ATYPICAL_LOCATION, RiskType.BAD_NETWORK_SIGNALS])"Questa espressione specifica che il livello di accesso viene concesso se il rischio dell'utente non include una posizione atipica o segnali di rete scadenti.
Collega il livello di accesso a un ambito e a un gruppo:
gcloud access-context-manager cloud-bindings create \ --group-key=GROUP_KEY \ --organization=ORGANIZATION_ID \ --binding-file=BINDING_YAML
Sostituisci quanto segue:
- GROUP_KEY: l'indirizzo email o l'ID del tuo gruppo Google.
- ORGANIZATION_ID: l'ID della tua organizzazione.
- BINDING_YAML: il file di configurazione YAML.
File YAML di esempio:
scopedAccessSettings: - scope: clientScope: restrictedClientApplication: name: Cloud Console activeSettings: accessLevels: - accessPolicies/123/accessLevels/access_level_1 dryRunSettings: accessLevels: - accessPolicies/123/accessLevels/dry_run_access_level_1
Aggiungere un livello di accesso con condizioni di attività utente a una policy di accesso
Per aggiungere un livello di accesso basato sul rischio a una policy esistente, puoi aggiornare la policy di accesso e aggiungere il livello di accesso.