Configurare le condizioni dell'attività utente in un criterio di accesso a console e API

Questo documento descrive come configurare le condizioni attività utente'utente in una policy di accesso a console e API. Le condizioni di attività dell'utente si basano su oltre 60 indicatori di rischio per la sicurezza di Event Threat Detection di Security Command Center, molti dei quali possono essere attivati da azioni specifiche dell'utente.

Puoi rafforzare la strategia di sicurezza della tua organizzazione e ottenere controllo dell'accesso dinamico basato sul rischio aggiungendo condizioni di rischio basate sull'attività utente dell'utente ai criteri di accesso alla console e alle API.

Queste condizioni possono aiutarti a contrastare in modo proattivo gli attacchi basati sull'identità su larga scala e a ridurre i rischi attivando richieste di riautenticazione per gli utenti quando viene superata la soglia di rischio definita. Ad esempio, se qualcuno tenta di accedere ai tuoi sistemi da un indirizzo IP pericoloso noto, accede da un luogo da cui non accede di solito o mostra un comportamento che suggerisce un tentativo di aggirare le misure di sicurezza, gli verrà chiesto di eseguire nuovamente l'autenticazione.

Per ulteriori informazioni su come l'aggiunta di condizioni di attività utente alla tua norma di accesso migliora la tua strategia di sicurezza, vedi Rilevamento e risposta alle minacce all'identità (ITDR) con l'accesso sensibile al contesto.

Prima di iniziare

Quando configuri questa funzionalità, tieni presente quanto segue:

  • Le condizioni di attività dell'utente sono una funzionalità premium e richiedono una licenza Security Command Center Premium o Enterprise.

  • La funzionalità delle condizioni di attività utente è disponibile solo per gli account utente Google Identity all'interno di un gruppo specifico. Gli utenti Single Sign-On (SSO) e i service account non sono supportati per questa funzionalità.

  • Non puoi utilizzare le condizioni di attività utente con la federazione delle identità per la forza lavoro.

  • In questo documento, un'app si riferisce alla console Google Cloud o a un'app personalizzata, come un'app Tableau, che puoi utilizzare per ottenere dati da un bucket Cloud Storage o BigQuery.

Configurare le condizioni di attività utente nella policy di accesso

Puoi configurare una policy di accesso nei seguenti modi:

  • Crea una nuova policy di accesso e un nuovo livello di accesso.
  • Crea o aggiorna un livello di accesso, quindi aggiungilo a un criterio.

Crea una nuova policy di accesso e un nuovo livello di accesso con condizioni di attività utente

Completa i seguenti passaggi per creare un livello di accesso e un criterio di accesso a console e API.

Console

  1. Nella console Google Cloud , apri la pagina Criterio di accesso a console e API.

    Vai a Criterio di accesso a console e API

  2. Dall'elenco a discesa Seleziona un'organizzazione, seleziona la tua organizzazione e poi fai clic su Seleziona.

  3. Fai clic su Aggiungi policy di accesso.

  4. Nella finestra di dialogo Crea policy di accesso, seleziona un gruppo per cui vuoi limitare l'accesso.

  5. In Seleziona le applicazioni che accedono a Google Cloud, seleziona le app per le quali vuoi limitare l'accesso. Le condizioni di accesso verranno applicate alle applicazioni che selezioni. Se non selezioni alcuna applicazione, le condizioni limiteranno l'accesso a tutte le applicazioni, ad eccezione delle condizioni relative all&#3attività utenteà dell'utente. Le condizioni di attività utente si applicano solo alla console Google Cloud .

  6. In Livello di accesso, puoi selezionare un livello di accesso dry run esistente o un livello di accesso attivo oppure crearne uno nuovo.

    1. Per creare un livello di accesso, fai clic su Crea nuovo livello di accesso.

    2. Nel campo Titolo livello di accesso, inserisci un titolo per il livello di accesso. Il titolo deve contenere al massimo 50 caratteri, iniziare con una lettera e può contenere solo numeri, lettere, trattini bassi e spazi.

    3. Specifica le condizioni in base alle quali le entità possono accedere alla console e alle API.

    4. Per Attività utente, le impostazioni consigliate includono tutti i seguenti tipi di rischio. Deseleziona i tipi di rischi che non vuoi includere durante la determinazione dell'accesso.

      • Azioni sospette: azioni potenzialmente dannose, ad esempio rimozione o riduzione delle limitazioni di sicurezza.
      • Reputazione dell'identità: modifiche alle impostazioni o allo stato dell'account, ad esempio modifiche alle iscrizioni ai gruppi o attivazione (non inattivo).
      • Origine dannosa: attività da un'origine sospetta, ad esempio un indirizzo IP associato a soggetti malintenzionati.
      • Azioni ripetute: tentativi di accesso non riusciti eccessivi, ad esempio negazioni di Identity and Access Management (IAM).
      • Località atipica: accesso da località insolite, ad esempio da una nuova area geografica.

      L'impostazione Risposta al rischio, Richiedi riautenticazione indica che quando la soglia di rischio determinata da Google viene superata per l'utente in base alle condizioni di attività utente'utente impostate in precedenza, gli utenti sono tenuti a eseguire nuovamente l'autenticazione.

    5. Se hai creato più di una condizione, utilizza Combina condizione con per specificare se vuoi che il livello di accesso richieda che una richiesta soddisfi almeno una delle condizioni (OR) o tutte le condizioni (AND).

    6. Fai clic su Salva.

  7. Nella pagina Crea policy di accesso, seleziona una delle seguenti opzioni.

    • Prova generale: per testare le modifiche prima di applicare il criterio. Ti consigliamo di iniziare con una prova generale, utilizzare i risultati dei criteri per apportare eventuali modifiche e poi applicare i criteri.
    • Applica: per iniziare ad applicare la policy.
    • Annulla: per annullare la policy.

gcloud

  1. Crea il file YAML custom-level-spec.yaml.

    expression: "noRiskSignals(userRisk, [RiskType.IDENTITY_REPUTATION, RiskType.MALICIOUS_SOURCE])"
    
    
  2. Esegui questo comando.

    gcloud access-context-manager levels create risk_based_access_level\
      --title=TITLE \
      --custom-level-spec=YAML_FILE \
      --description="A risk-based access level" \
      --policy=POLICY_NAME
    

    Sostituisci quanto segue:

    • TITLE: un titolo descrittivo per il livello di accesso.
    • YAML_FILE: il file YAML di specifica del livello di accesso personalizzato, ad esempio custom-level-spec.yaml.
    • POLICY_NAME: Il nome della policy Gestore contesto accesso.
  3. Collega il livello di accesso a un criterio.

Creare o aggiornare un livello di accesso e aggiungerlo a una policy

Per includere le condizioni di attività utente nel criterio, crea un nuovo livello di accesso o aggiornane uno esistente, quindi aggiungi il livello di accesso a un criterio.

Console

  1. Per aggiungere condizioni di attività utente durante la creazione o l'aggiornamento di un livello di accesso, completa i passaggi descritti nella seguente documentazione e specifica Attività utente:

  2. Per aggiungere un livello di accesso con attività utente a un criterio esistente, aggiorna il criterio di accesso e aggiungi il livello di accesso.

gcloud

  1. Crea un livello di accesso con condizioni di attività utente:

    gcloud access-context-manager levels create risk_based_access_level \
      --title=TITLE \
      --custom-level-spec=risk_level.yaml \
      --description="A risk-based access level" \
      --policy=POLICY_NAME
    

    Sostituisci quanto segue:

    • TITLE: un titolo descrittivo per il livello di accesso, ad esempio NoAtypicalLocationRisk.
    • risk_level.yaml: il percorso del file YAML creato nel passaggio precedente.
    • POLICY_NAME: il nome della policy Gestore contesto accesso a cui aggiungere il livello di accesso.

    File YAML di esempio risk_level.yaml:

    expression: "noRiskSignals(userRisk, [RiskType.ATYPICAL_LOCATION, RiskType.BAD_NETWORK_SIGNALS])"
    

    Questa espressione specifica che il livello di accesso viene concesso se il rischio dell'utente non include una posizione atipica o segnali di rete scadenti.

  2. Collega il livello di accesso a un ambito e a un gruppo:

    gcloud access-context-manager cloud-bindings create \
    --group-key=GROUP_KEY \
    --organization=ORGANIZATION_ID \
    --binding-file=BINDING_YAML
    

    Sostituisci quanto segue:

    • GROUP_KEY: l'indirizzo email o l'ID del tuo gruppo Google.
    • ORGANIZATION_ID: l'ID della tua organizzazione.
    • BINDING_YAML: il file di configurazione YAML.

    File YAML di esempio:

    scopedAccessSettings:
     - scope:
         clientScope:
           restrictedClientApplication:
             name: Cloud Console
       activeSettings:
         accessLevels:
         - accessPolicies/123/accessLevels/access_level_1
       dryRunSettings:
         accessLevels:
         - accessPolicies/123/accessLevels/dry_run_access_level_1
    

Aggiungere un livello di accesso con condizioni di attività utente a una policy di accesso

Per aggiungere un livello di accesso basato sul rischio a una policy esistente, puoi aggiornare la policy di accesso e aggiungere il livello di accesso.