Configure condições de atividade do utilizador numa política de acesso à consola e às APIs

Este documento descreve como configurar condições de atividade do utilizador numa política de acesso à consola e às APIs. As condições de atividade do utilizador são baseadas em mais de 60 indicadores de risco de segurança da deteção de ameaças de eventos do Security Command Center, muitos dos quais podem ser acionados por ações específicas do utilizador.

Pode reforçar a postura de segurança da sua organização e alcançar o controlo de acesso dinâmico baseado em risco adicionando condições de risco baseadas na atividade do utilizador à sua política de acesso à consola e às APIs.

Estas condições podem ajudar a resolver proativamente ataques baseados na identidade em grande escala e mitigar riscos acionando pedidos de reautenticação para os utilizadores quando o limite de risco definido é excedido. Por exemplo, se alguém tentar aceder aos seus sistemas a partir de um endereço IP perigoso conhecido, iniciar sessão a partir de um local a partir do qual não costuma iniciar sessão ou apresentar um comportamento que sugira uma tentativa de contornar as medidas de segurança, é-lhe pedido que volte a autenticar.

Para mais informações sobre como a adição de condições de atividade do utilizador à sua política de acesso melhora a sua postura de segurança, consulte o artigo Deteção e resposta a ameaças de identidade (ITDR) com o acesso sensível ao contexto.

Antes de começar

Ao configurar esta funcionalidade, tenha em atenção o seguinte:

  • As condições de atividade do utilizador são uma funcionalidade premium e requerem uma licença do Security Command Center Premium ou Enterprise.

  • A funcionalidade de condições de atividade do utilizador só está disponível para contas de utilizador de identidade Google num grupo especificado. Os utilizadores do Início de sessão único (SSO) e as contas de serviço não são suportados para esta funcionalidade.

  • Não pode usar condições de atividade do utilizador com a federação de identidades da força de trabalho.

  • Ao longo deste documento, uma app refere-se à Google Cloud consola ou a uma app personalizada, como uma app Tableau, que pode usar para obter dados de um contentor do Cloud Storage ou do BigQuery.

Configure condições de atividade do utilizador na sua política de acesso

Pode configurar uma política de acesso das seguintes formas:

  • Crie uma nova política de acesso e um novo nível de acesso.
  • Crie ou atualize um nível de acesso e, em seguida, adicione esse nível de acesso a uma política.

Crie uma nova política de acesso e um nível de acesso com condições de atividade do utilizador

Conclua os passos seguintes para criar um nível de acesso e uma política de acesso à consola e às APIs.

Consola

  1. Na Google Cloud consola, abra a página Política de acesso à consola e às APIs.

    Aceda a Política de acesso à consola e às APIs

  2. Na lista pendente Selecionar uma organização, selecione a sua organização e, de seguida, clique em Selecionar.

  3. Clique em Adicionar política de acesso.

  4. Na caixa de diálogo Criar política de acesso, selecione um grupo para o qual quer restringir o acesso.

  5. Em Selecionar aplicações que acedem ao Google Cloud, selecione as apps para as quais quer restringir o acesso. As condições de acesso aplicam-se às aplicações que selecionar. Se não selecionar nenhuma aplicação, as condições restringem o acesso a todas as aplicações, exceto às condições de atividade do utilizador. As condições de atividade do utilizador aplicam-se apenas à Google Cloud consola.

  6. Em Nível de acesso, pode selecionar um nível de acesso de teste de execução existente ou um nível de acesso ativo, ou criar um novo nível de acesso.

    1. Para criar um nível de acesso, clique em Criar novo nível de acesso.

    2. No campo Título do nível de acesso, introduza um título para o nível de acesso. O título tem de ter, no máximo, 50 carateres, começar por uma letra e só pode conter números, letras, sublinhados e espaços.

    3. Especifique as condições em que os principais podem aceder à consola e às APIs.

    4. Para a Atividade do utilizador, as Definições recomendadas incluem todos os seguintes tipos de risco. Desmarque qualquer um dos tipos de risco que não quer incluir na determinação do acesso.

      • Ações suspeitas: ações potencialmente maliciosas, como remover ou reduzir restrições de segurança.
      • Reputação da identidade: alterações às definições ou ao estado da conta, como alterar as associações a grupos ou tornar-se ativa (não inativa).
      • Origem maliciosa: atividade de uma origem suspeita, como um endereço IP associado a intervenientes mal-intencionados.
      • Repetição de ações: tentativas de acesso falhadas excessivas, como recusas da gestão de identidade e de acesso (IAM).
      • Localização atípica: acesso a partir de localizações invulgares, como uma nova área geográfica.

      A definição Resposta ao risco, Exigir reautenticação indica que, quando o limite de risco determinado pela Google é excedido para o utilizador com base nas condições de atividade do utilizador que definiu anteriormente, os utilizadores têm de se reautenticar.

    5. Se criou mais do que uma condição, use a opção Combinar condição com para especificar se quer que o nível de acesso exija que um pedido cumpra, pelo menos, uma das condições (OU) ou todas as condições (E).

    6. Clique em Guardar.

  7. Na página Criar política de acesso, selecione uma das seguintes opções.

    • Teste: para testar as alterações antes de aplicar a política. Recomendamos que comece com um teste de execução, use os resultados da política para fazer alterações e, em seguida, aplique a política.
    • Aplicar: para começar a aplicar a política.
    • Cancelar: para cancelar a política.

gcloud

  1. Crie o custom-level-spec.yaml ficheiro YAML.

    expression: "noRiskSignals(userRisk, [RiskType.IDENTITY_REPUTATION, RiskType.MALICIOUS_SOURCE])"
    
    
  2. Execute o seguinte comando.

    gcloud access-context-manager levels create risk_based_access_level\
      --title=TITLE \
      --custom-level-spec=YAML_FILE \
      --description="A risk-based access level" \
      --policy=POLICY_NAME
    

    Substitua o seguinte:

    • TITLE: um título descritivo para o seu nível de acesso.
    • YAML_FILE: o ficheiro YAML de especificação do nível de acesso personalizado, como custom-level-spec.yaml.
    • POLICY_NAME: o nome da sua política do Gestor de acesso sensível ao contexto.
  3. Associe o nível de acesso a uma política.

Crie ou atualize um nível de acesso e adicione-o a uma política

Para incluir condições de atividade do utilizador na sua política, crie um novo nível de acesso ou atualize um existente e, em seguida, adicione esse nível de acesso a uma política.

Consola

  1. Para adicionar condições de atividade do utilizador quando cria ou atualiza um nível de acesso, conclua os passos na seguinte documentação e especifique Atividade do utilizador:

  2. Para adicionar um nível de acesso com atividades do utilizador a uma política existente, atualize a política de acesso e adicione o nível de acesso.

gcloud

  1. Crie um nível de acesso com condições de atividade do utilizador:

    gcloud access-context-manager levels create risk_based_access_level \
      --title=TITLE \
      --custom-level-spec=risk_level.yaml \
      --description="A risk-based access level" \
      --policy=POLICY_NAME
    

    Substitua o seguinte:

    • TITLE: um título descritivo para o seu nível de acesso, como NoAtypicalLocationRisk.
    • risk_level.yaml: o caminho para o ficheiro YAML que criou no passo anterior.
    • POLICY_NAME: o nome da política do Gestor de acesso sensível ao contexto à qual adicionar o nível de acesso.

    Exemplo de risk_level.yaml ficheiro YAML:

    expression: "noRiskSignals(userRisk, [RiskType.ATYPICAL_LOCATION, RiskType.BAD_NETWORK_SIGNALS])"
    

    Esta expressão especifica que o nível de acesso é concedido se o risco do utilizador não incluir uma localização atípica ou sinais de rede fracos.

  2. Associe o nível de acesso a um âmbito e a um grupo:

    gcloud access-context-manager cloud-bindings create \
    --group-key=GROUP_KEY \
    --organization=ORGANIZATION_ID \
    --binding-file=BINDING_YAML
    

    Substitua o seguinte:

    • GROUP_KEY: o endereço de email ou o ID do seu Grupo Google.
    • ORGANIZATION_ID: o ID da sua organização.
    • BINDING_YAML: o ficheiro de configuração YAML.

    Exemplo de ficheiro YAML:

    scopedAccessSettings:
     - scope:
         clientScope:
           restrictedClientApplication:
             name: Cloud Console
       activeSettings:
         accessLevels:
         - accessPolicies/123/accessLevels/access_level_1
       dryRunSettings:
         accessLevels:
         - accessPolicies/123/accessLevels/dry_run_access_level_1
    

Adicione um nível de acesso com condições de atividade do utilizador a uma política de acesso

Para adicionar um nível de acesso baseado no risco a uma política existente, pode atualizar a política de acesso e adicionar o nível de acesso.