Configurar condições de atividade do usuário em uma política de acesso ao console e às APIs

Este documento descreve como configurar condições de atividade do usuário em uma política de acesso ao console e às APIs. As condições de atividade do usuário são baseadas em mais de 60 indicadores de risco de segurança do Event Threat Detection do Security Command Center, muitos dos quais podem ser acionados por ações específicas do usuário.

É possível fortalecer a postura de segurança da sua organização e alcançar o controle de acesso dinâmico baseado em risco adicionando condições de risco com base na atividade do usuário à política de acesso ao console e às APIs.

Essas condições podem ajudar você a lidar proativamente com ataques baseados em identidade em grande escala e reduzir os riscos acionando solicitações de reautenticação para os usuários quando o limite de risco definido for excedido. Por exemplo, se alguém tentar acessar seus sistemas de um endereço IP perigoso conhecido, fizer login de um lugar incomum ou apresentar um comportamento que sugere uma tentativa de burlar as medidas de segurança, será solicitado que a pessoa se reautentique.

Para mais informações sobre como a adição de condições de atividade do usuário à sua política de acesso melhora sua postura de segurança, consulte Detecção e resposta a ameaças de identidade (ITDR, na sigla em inglês) com acesso baseado no contexto.

Antes de começar

Ao configurar esse recurso, tenha em mente o seguinte:

  • As condições de atividade do usuário são um recurso premium e exigem uma licença do Security Command Center Premium ou Enterprise.

  • O recurso de condições de atividade do usuário só está disponível para contas de usuário de identidade do Google em um grupo especificado. As contas de serviço e os usuários de logon único (SSO) não são compatíveis com esse recurso.

  • Não é possível usar condições de atividade do usuário com a federação de identidade de colaboradores.

  • Neste documento, um app se refere aoconsole ou a um app personalizado, como um app do Tableau, que pode ser usado para receber dados de um bucket do Cloud Storage ou do BigQuery. Google Cloud

Configurar condições de atividade do usuário na política de acesso

É possível configurar uma política de acesso das seguintes maneiras:

  • Criar uma nova política de acesso e um nível de acesso.
  • Criar ou atualizar um nível de acesso e adicionar esse nível a uma política.

Criar uma nova política de acesso e um nível de acesso com condições de atividade do usuário

Conclua as etapas a seguir para criar um nível de acesso e uma política de acesso ao console e às APIs.

Console

  1. No Google Cloud console, abra a página Política de acesso ao console e às APIs.

    Acessar a Política de acesso ao console e às APIs

  2. Na lista suspensa Selecionar uma organização , escolha sua organização e clique em Selecionar.

  3. Clique em Adicionar política de acesso.

  4. Na caixa de diálogo Criar política de acesso, selecione um grupo para restringir o acesso.

  5. Em Selecionar os aplicativos que acessam o Google Cloud, escolha os apps que você quer restringir o acesso. As condições de acesso serão aplicadas aos aplicativos selecionados. Se você não selecionar nenhum aplicativo, as condições vão restringir o acesso a todos os aplicativos, exceto as condições de atividade do usuário. As condições de atividade do usuário se aplicam apenas ao Google Cloud console.

  6. Em Nível de acesso, é possível selecionar um nível de acesso de simulação ou um nível de acesso ativo ou criar um novo nível de acesso.

    1. Para criar um nível de acesso, clique em Criar novo nível de acesso.

    2. Na caixa Título do nível de acesso, digite um título para o nível de acesso. O título precisa ter no máximo 50 caracteres, começar com uma letra e pode conter apenas números, letras, sublinhados e espaços.

    3. Especifique as condições em que os principais podem acessar o console e as APIs.

    4. Para Atividade do usuário, as Configurações recomendadas incluem todos os tipos de risco a seguir. Desmarque os tipos de risco que você não quer incluir ao determinar o acesso.

      • Ações suspeitas: ações potencialmente maliciosas, como remover ou reduzir restrições de segurança.
      • Reputação da identidade: mudanças nas configurações ou no estado da conta, como alterar as associações de grupo ou se tornar ativa (não inativa).
      • Fonte maliciosa: atividade de uma fonte suspeita, como um endereço IP associado a atores mal-intencionados.
      • Ações repetidas: tentativas de acesso com falha excessivas, como negações do Identity and Access Management (IAM).
      • Local atípico: acesso de locais incomuns, como de uma nova área geográfica.

      A configuração Resposta ao risco, Exigir reautenticação indica que, quando o limite de risco determinado pelo Google for excedido para o usuário com base nas condições de atividade do usuário definidas anteriormente, os usuários precisarão se reautenticar.

    5. Se você criou mais de uma condição, use Combinar condição com para especificar se o nível de acesso precisa exigir uma solicitação para atender a pelo menos uma das condições (OR) ou a todas as condições (AND).

    6. Clique em Salvar.

  7. Na página Criar política de acesso, selecione uma das seguintes opções.

    • Simulação: para testar as mudanças antes de aplicar a política. Recomendamos que você comece com uma simulação, use os resultados da política para fazer mudanças e, em seguida, aplique a política.
    • Aplicar: para começar a aplicar a política.
    • Cancelar: para cancelar a política.

gcloud

  1. Crie o arquivo YAML custom-level-spec.yaml.

    expression: "noRiskSignals(userRisk, [RiskType.IDENTITY_REPUTATION, RiskType.MALICIOUS_SOURCE])"
    
    
  2. Execute o comando a seguir.

    gcloud access-context-manager levels create risk_based_access_level\
      --title=TITLE \
      --custom-level-spec=YAML_FILE \
      --description="A risk-based access level" \
      --policy=POLICY_NAME
    

    Substitua:

    • TITLE: um título descritivo para o nível de acesso.
    • YAML_FILE: o arquivo YAML de especificação de nível de acesso personalizado, como custom-level-spec.yaml.
    • POLICY_NAME: o nome da política do Access Context Manager.
  3. Vincule o nível de acesso a uma política.

Criar ou atualizar um nível de acesso e adicioná-lo a uma política

Para incluir condições de atividade do usuário na política, crie um novo nível de acesso ou atualize um já existente e adicione esse nível a uma política.

Console

  1. Para adicionar condições de atividade do usuário ao criar ou atualizar um nível de acesso, conclua as etapas na documentação a seguir e especifique Atividade do usuário:

  2. Para adicionar um nível de acesso com atividades do usuário a uma política atual, atualize a política de acesso e adicione o nível de acesso.

gcloud

  1. Crie um nível de acesso com condições de atividade do usuário:

    gcloud access-context-manager levels create risk_based_access_level \
      --title=TITLE \
      --custom-level-spec=risk_level.yaml \
      --description="A risk-based access level" \
      --policy=POLICY_NAME
    

    Substitua:

    • TITLE: um título descritivo para o nível de acesso, como NoAtypicalLocationRisk.
    • risk_level.yaml: o caminho para o arquivo YAML que você criou na etapa anterior.
    • POLICY_NAME: o nome da política do Access Context Manager a que você quer adicionar o nível de acesso.

    Exemplo de arquivo YAML risk_level.yaml:

    expression: "noRiskSignals(userRisk, [RiskType.ATYPICAL_LOCATION, RiskType.BAD_NETWORK_SIGNALS])"
    

    Essa expressão especifica que o nível de acesso será concedido se o risco do usuário não incluir local atípico ou sinais de rede ruins.

  2. Vincule o nível de acesso a um escopo e um grupo:

    gcloud access-context-manager cloud-bindings create \
    --group-key=GROUP_KEY \
    --organization=ORGANIZATION_ID \
    --binding-file=BINDING_YAML
    

    Substitua:

    • GROUP_KEY: o endereço de e-mail ou ID do seu Grupo do Google.
    • ORGANIZATION_ID: o ID da sua organização.
    • BINDING_YAML: o arquivo de configuração YAML.

    Exemplo de arquivo YAML:

    scopedAccessSettings:
     - scope:
         clientScope:
           restrictedClientApplication:
             name: Cloud Console
       activeSettings:
         accessLevels:
         - accessPolicies/123/accessLevels/access_level_1
       dryRunSettings:
         accessLevels:
         - accessPolicies/123/accessLevels/dry_run_access_level_1
    

Adicionar um nível de acesso com condições de atividade do usuário a uma política de acesso

Para adicionar um nível de acesso baseado em risco a uma política atual, você pode atualizar a política de acesso e adicionar o nível de acesso.