הגדרת RBAC לנתונים
בדף הזה מוסבר איך אדמינים של בקרת גישה לנתונים שמבוססת על תפקידים (data RBAC) יכולים להגדיר data RBAC ב-Google Security Operations. באמצעות יצירה והקצאה של היקפי נתונים, שמוגדרים על ידי תוויות, אפשר לוודא שרק משתמשים מורשים יוכלו לגשת לנתונים.
ה-RBAC של הנתונים מבוסס על מושגים של IAM, כולל תפקידים מוגדרים מראש, תפקידים בהתאמה אישית ותנאי IAM.
סקירה כללית של תהליך ההגדרה:
תכנון ההטמעה: צריך לזהות את סוגי הנתונים השונים שרוצים להגביל את הגישה של המשתמשים אליהם. מזהים את התפקידים השונים בארגון וקובעים את דרישות הגישה לנתונים עבור כל תפקיד.
אופציונלי: יצירת תוויות מותאמות אישית: אפשר ליצור תוויות מותאמות אישית (בנוסף לתוויות ברירת המחדל) כדי לסווג את הנתונים.
יצירת היקפי נתונים: הגדרת היקפים על ידי שילוב של תוויות רלוונטיות.
הקצאת היקפים למשתמשים: הקצאת היקפים לתפקידי משתמשים ב-IAM על סמך האחריות שלהם.
הפעלת RBAC של נתונים: מפעילים RBAC של נתונים כדי להחיל את הקצאות ההיקף. יש שתי אפשרויות להגדרת RBAC לנתונים:
הפעלת RBAC של נתונים לפני הקצאת היקפי גישה: כש-RBAC של נתונים מופעל, לכללים, לרשימות הפניות ולטבלאות הנתונים לא מוקצים היקפי גישה. רק למשתמשים עם גישה גלובלית יש גישה לנתונים. כברירת מחדל, למשתמשים עם הרשאות מוגבלות אין גישה לנתונים. כך נמנעת גישה לא מכוונת ומובטחת נקודת התחלה מאובטחת. כדי להעניק גישה, מגדירים היקפי גישה ומקצים אותם למשתמשים, לכללים ולרשימות הפניה בהתאם לדרישות.
הפעלת RBAC לנתונים אחרי הקצאת היקפי גישה: הגדרה והקצאה של היקפי גישה מראש מאפשרות למשתמשים גישה מיידית לנתונים כשמפעילים RBAC לנתונים. בנוסף, מכיוון שלכללים מוקצים היקפי הרשאות, הגילויים שנוצרים מתויגים בהיקפי הרשאות. ההרשאה הזו מאפשרת למשתמשים לראות זיהויים שנוצרו אחרי הקצאות ההיקפים.
לפני שמתחילים
כדי להבין את המושגים הבסיסיים של RBAC לנתונים, סוגי גישה שונים ותפקידי המשתמשים המתאימים, את אופן הפעולה של התוויות וההיקפים ואת ההשפעה של RBAC לנתונים על התכונות של Google SecOps, אפשר לעיין במאמר סקירה כללית על RBAC לנתונים.
צירוף של מופע Google SecOps. מידע נוסף זמין במאמר בנושא הצטרפות או העברה של מופע של Google Security Operations.
מוודאים שיש לכם את התפקידים הנדרשים.
יצירה וניהול של תוויות בהתאמה אישית
תוויות מותאמות אישית הן מטא-נתונים שאפשר להוסיף לנתונים של Google SecOps שמועברים ל-SIEM, כדי לסווג ולארגן אותם על סמך ערכים מנורמלים של UDM.
לדוגמה, נניח שאתם רוצים לעקוב אחרי הפעילות ברשת. אתם רוצים לעקוב אחרי אירועי פרוטוקול DHCP מכתובת IP ספציפית (10.0.0.1) שאתם חושדים שאולי נפרצה.
כדי לסנן ולזהות את האירועים הספציפיים האלה, אפשר ליצור תווית בהתאמה אישית עם השם Suspicious DHCP Activity (פעילות חשודה של DHCP) באמצעות השאילתה הבאה:
metadata.event_type = "NETWORK_DHCP" AND principal.ip = "10.0.0.1"
התווית המותאמת אישית פועלת באופן הבא:
מערכת Google SecOps קולטת באופן רציף יומנים ואירועים מהרשת ל-UDM שלה. כשאירוע DHCP מוזן, Google SecOps בודק אם הוא תואם לקריטריונים של התווית המותאמת אישית. אם השדה metadata.event_type הוא NETWORK_DHCP ואם השדה principal.ip (כתובת ה-IP של המכשיר שמבקש את הקצאת ה-DHCP) הוא 10.0.0.1, Google SecOps מחיל את התווית המותאמת אישית על האירוע.
אפשר להשתמש בתווית Suspicious DHCP Activity (פעילות חשודה של DHCP) כדי ליצור היקף ולהקצות את ההיקף למשתמשים הרלוונטיים. הקצאת ההיקף מאפשרת להגביל את הגישה לאירועים האלה למשתמשים או לתפקידים ספציפיים בארגון.
דרישות ומגבלות לגבי תוויות מותאמות אישית
מומלץ לעיין במגבלות ובדרישות הבאות כשמגדירים ומשתמשים בתוויות מותאמות אישית:
דרישות בנוגע לשמות ולתחביר
- השמות של התוויות המותאמות אישית צריכים להיות ייחודיים, והאורך המקסימלי שלהם הוא 63 תווים. השם יכול להכיל רק אותיות קטנות, ספרות ומקפים. אחרי שמוחקים שם של תווית, אי אפשר להשתמש בו שוב.
מגבלות פונקציונליות
שאילתות של תוויות מותאמות אישית לא תומכות בתכונות המתקדמות הבאות:
- רשימות של הפניות
- שדות העשרה
- טבלאות נתונים
זמן הפעלת השאילתה: שאילתת תוויות מותאמות אישית כפופה למגבלת זמן הפעלה מקסימלית של 5 שניות.
יצירת תווית בהתאמה אישית
כדי ליצור תווית בהתאמה אישית:
לוחצים על הגדרות > הגדרות SIEM > גישה לנתונים.
בכרטיסייה תוויות מותאמות אישית, לוחצים על יצירת תווית מותאמת אישית.
בחלון UDM Search, מקלידים את השאילתה ולוחצים על Run Search (הפעלת החיפוש).
אפשר לשנות את השאילתה וללחוץ על הפעלת חיפוש עד שהתוצאות יציגו את הנתונים שרוצים לתייג. מידע נוסף על הפעלת שאילתה זמין במאמר הזנת חיפוש UDM.
לוחצים על יצירת תווית.
בחלון יצירת תווית, בוחרים באפשרות שמירה כתווית חדשה, ומזינים את השם והתיאור של התווית.
לוחצים על יצירת תווית.
נוצרת תווית מותאמת אישית חדשה. במהלך הטמעת הנתונים, התווית הזו מוחלת על נתונים שתואמים לשאילתת UDM. התווית לא חלה על נתונים שכבר נבלעו.
שינוי תווית מותאמת אישית
אפשר לשנות רק את תיאור התווית ואת השאילתה שמשויכת לתווית. אי אפשר לעדכן את שמות התוויות. כשמשנים תווית מותאמת אישית, השינויים חלים רק על נתונים חדשים ולא על נתונים שכבר נאספו.
כדי לשנות תווית:
לוחצים על הגדרות > הגדרות SIEM > גישה לנתונים.
בכרטיסייה תוויות מותאמות אישית, לוחצים על תפריט לצד התווית שרוצים לערוך ובוחרים באפשרות עריכה.
בחלון UDM Search, מעדכנים את השאילתה ולוחצים על Run Search (הפעלת החיפוש).
אפשר לשנות את השאילתה וללחוץ על הפעלת חיפוש עד שהתוצאות יציגו את הנתונים שרוצים לתייג. מידע נוסף על הפעלת שאילתה זמין במאמר הזנת חיפוש UDM.
לוחצים על שמירת השינויים.
התווית המותאמת אישית משתנה.
מחיקת תווית מותאמת אישית
מחיקת תווית מונעת שיוך של נתונים חדשים אליה. הנתונים שכבר משויכים לתווית יישארו משויכים לתווית. אחרי המחיקה, אי אפשר לשחזר את התווית המותאמת אישית או להשתמש בשם התווית כדי ליצור תוויות חדשות.
לוחצים על הגדרות > הגדרות SIEM > גישה לנתונים.
בכרטיסייה תוויות בהתאמה אישית, לוחצים על התפריט של התווית שרוצים למחוק ובוחרים באפשרות מחיקה.
לוחצים על Delete.
בחלון האישור, לוחצים על אישור.
התווית המותאמת אישית נמחקת.
הצגת תווית מותאמת אישית
כדי להציג את הפרטים של תווית מותאמת אישית:
לוחצים על הגדרות > הגדרות SIEM > גישה לנתונים.
בכרטיסייה תוויות מותאמות אישית, לוחצים על תפריט לצד התווית שרוצים לערוך ובוחרים באפשרות הצגה.
פרטי התווית מוצגים.
יצירה וניהול של היקפי הרשאות
אתם יכולים ליצור ולנהל היקפי נתונים בממשק המשתמש של Google SecOps, ואז להקצות את ההיקפים האלה למשתמשים או לקבוצות דרך IAM. כדי ליצור היקף, צריך להחיל תוויות שמגדירות את הנתונים שלמשתמש עם ההיקף יש גישה אליהם.
יצירת היקפי הרשאות
כדי ליצור היקף:
לוחצים על הגדרות > הגדרות SIEM > גישה לנתונים.
בכרטיסייה Scopes, לוחצים על Create scope.
בחלון יצירת היקף חדש:
מזינים שם היקף ותיאור.
בקטע הגדרת גישה להיקף באמצעות תוויות > הענקת גישה, מבצעים את הפעולות הבאות:
כדי לבחור את התוויות והערכים התואמים שלהן שרוצים להעניק למשתמשים גישה אליהם, לוחצים על אפשרות להשתמש בתוויות מסוימות.
בהגדרת היקף, תוויות מאותו סוג (לדוגמה, סוג יומן) משולבות באמצעות האופרטור OR, ואילו תוויות מסוגים שונים (לדוגמה, סוג יומן ומרחב שמות) משולבות באמצעות האופרטור AND. מידע נוסף על האופן שבו תוויות מגדירות גישה לנתונים בהיקפים מופיע במאמר חשיפת נתונים באמצעות תוויות של הרשאה ודחייה.
כדי לתת גישה לכל הנתונים, בוחרים באפשרות מתן גישה לכל הנתונים.
כדי להחריג גישה לחלק מהתוויות, בוחרים באפשרות החרגת תוויות מסוימות, ואז בוחרים את סוג התווית ואת הערכים התואמים שרוצים למנוע מהמשתמשים גישה אליהם.
אם חלות כמה תוויות של דחיית גישה בהיקף מסוים, הגישה נדחית אם יש התאמה לאחת מהתוויות האלה.
לוחצים על בדיקת ההיקף כדי לוודא שהתוויות מוחלות על ההיקף.
בחלון UDM Search, מקלידים את השאילתה ולוחצים על Run Search (הפעלת החיפוש).
אפשר לשנות את השאילתה וללחוץ על הפעלת חיפוש עד שהתוצאות יציגו את הנתונים שרוצים לתייג. מידע נוסף על הפעלת שאילתה זמין במאמר הזנת חיפוש UDM.
לוחצים על יצירת היקף.
בחלון Create scope, מאשרים את השם והתיאור של ההיקף ולוחצים על Create scope.
ההיקף נוצר. כדי לתת למשתמשים גישה לנתונים בהיקף, צריך להקצות להם את ההיקף.
שינוי היקף הגישה
אפשר לשנות רק את התיאור של ההיקף ואת התוויות שמשויכות אליו. אי אפשר לעדכן את שמות ההיקפים. אחרי שמעדכנים היקף, המשתמשים שמשויכים להיקף מוגבלים בהתאם לתוויות החדשות. הכללים שמשויכים להיקף לא מושווים מחדש לכלל המעודכן.
כדי לשנות את ההיקף:
לוחצים על הגדרות > הגדרות SIEM > גישה לנתונים.
בכרטיסייה היקפים, לוחצים על תפריט שמתאים להיקף שרוצים לערוך ובוחרים באפשרות עריכה.
לוחצים על עריכה כדי לערוך את תיאור ההיקף.
בקטע Define scope access with labels (הגדרת גישה להיקף באמצעות תוויות), מעדכנים את התוויות ואת הערכים התואמים שלהן לפי הצורך.
לוחצים על היקף הבדיקה כדי לוודא שהתוויות החדשות חלות על ההיקף.
בחלון UDM Search, מקלידים את השאילתה ולוחצים על Run Search (הפעלת החיפוש).
אפשר לשנות את השאילתה וללחוץ על הפעלת חיפוש עד שהתוצאות יציגו את הנתונים שרוצים לתייג. מידע נוסף על הפעלת שאילתה זמין במאמר הזנת חיפוש UDM.
לוחצים על שמירת השינויים.
ההיקף משתנה.
מחיקת היקף הרשאות
כשמוחקים היקף, למשתמשים אין גישה לנתונים שמשויכים להיקף. אחרי המחיקה, אי אפשר להשתמש שוב בשם של ההיקף כדי ליצור היקפים חדשים.
כדי למחוק היקף:
לוחצים על הגדרות > הגדרות SIEM > גישה לנתונים.
בכרטיסייה Scopes (היקפי הרשאות), לוחצים על Menu (תפריט) לצד היקף ההרשאות שרוצים למחוק.
לוחצים על Delete.
בחלון האישור, לוחצים על אישור.
ההיקף נמחק.
הצגת ההיקף
כדי לראות את פרטי ההיקף:
לוחצים על הגדרות > גישה לנתונים.
בכרטיסייה היקפים, לוחצים על תפריט לצד ההיקף שרוצים להציג ובוחרים באפשרות הצגה.
פרטי ההרשאות מוצגים.
הקצאת היקף למשתמשים
כדי לשלוט בגישה לנתונים של משתמשים עם הרשאות מוגבלות, צריך להקצות היקף. הקצאת היקפים ספציפיים למשתמשים קובעת את הנתונים שהם יכולים לראות ולקיים איתם אינטראקציה. כשמקצים למשתמש כמה היקפי גישה, הוא מקבל גישה לנתונים המשולבים מכל היקפי הגישה האלה. אתם יכולים להקצות את ההיקפים המתאימים למשתמשים שזקוקים לגישה גלובלית, כדי שהם יוכלו לראות את כל הנתונים ולקיים איתם אינטראקציה. כדי להקצות היקפי הרשאות למשתמש:
נכנסים לדף IAM במסוף Google Cloud .
בוחרים את הפרויקט שמקושר ל-Google SecOps.
לוחצים על Grant access.
בשדה New principals, מבצעים את הפעולות הבאות:
אם אתם משתמשים באיחוד שירותי אימות הזהות של כוח העבודה או בכל אימות אחר של צד שלישי, מוסיפים את מזהה חשבון המשתמש באופן הבא:
principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID/subject/USER_EMAIL_ADDRESS
מחליפים את מה שכתוב בשדות הבאים:
POOL_ID: המזהה של המאגר שנוצר עבור ספק הזהויות שלכם.-
USER_EMAIL: כתובת האימייל של המשתמש.
אם אתם משתמשים ב-Cloud Identity או ב-Google Workspace, אתם צריכים להוסיף את מזהה חשבון המשתמש באופן הבא:
user:USER_EMAIL
מחליפים את מה שכתוב בשדות הבאים:
-
USER_EMAIL: כתובת האימייל של המשתמש.
-
בתפריט Assign roles (הקצאת תפקידים) > Select a role (בחירת תפקיד), בוחרים את התפקיד הרצוי. כדי להוסיף כמה תפקידים, לוחצים על הוספת תפקיד נוסף. כדי להבין אילו תפקידים צריך להוסיף, אפשר לעיין במאמר תפקידי משתמשים.
כדי להקצות היקף למשתמש, מוסיפים תנאים לתפקיד Chronicle Restricted Data Access שהוקצה למשתמש (לא רלוונטי לתפקידי גישה גלובלית).
לצד התפקיד Chronicle Restricted Data Access, לוחצים על Add IAM condition. מופיע החלון הוספת תנאי.
מזינים את שם התנאי ואת התיאור (אופציונלי).
מוסיפים את ביטוי התנאי.
אפשר להוסיף ביטוי תנאי באמצעות הכלי להגדרת תנאים או באמצעות עורך התנאים.
הכלי להגדרת תנאים הוא ממשק אינטראקטיבי שבו בוחרים את סוג התנאי, האופרטור ופרטים רלוונטיים אחרים של הביטוי. האופרטורים הבאים מאפשרים ליצור כללים מדויקים לשליטה בגישה למספר היקפים באמצעות תנאי IAM יחיד:
ENDS_WITH: בודקת אם שם ההיקף מסתיים במילה ספציפית. כדי להתאים למילה המדויקת, מוסיפים
/לפני המילה.נניח שיש היקף גישה לנתונים בשם
projects/1234/locations/us/instances/2342-434-44-3434-343434/dataAccessScopes/scopename.
ENDS_WITH /scopenameתואם לשם המדויק ומוערך כ-trueעבור ההיקף לדוגמה.
ENDS_WITH scopenameתואם לכל שם שמסתיים ב-'scopename' ומוערך כ-trueעבור היקף הדוגמה וגם עבורprojects/1234/locations/us/instances/2342-434-44-3434-343434/dataAccessScopes/testscopename.
STARTS_WITH: בודקת אם שם ההיקף מתחיל במילה ספציפית. לדוגמה,
STARTS_WITH projects/project1מעניק גישה לכל ההיקפים ב-project1.EQUALS_TO: בודק אם השם זהה למילה או לביטוי ספציפיים. ההרשאה הזו מאפשרת גישה להיקף הרשאות אחד בלבד. לדוגמה, הפונקציה
EQUALS_TO projects/1234/locations/us/instances/2342-434-44-3434-343434/dataAccessScopes/scopenameמחזירה את הערךtrueעבור היקף הדוגמה.
כדי להוסיף היקפי הרשאה לתפקיד, מומלץ לבצע את הפעולות הבאות:
בוחרים באפשרות שם בסוג התנאי, באופרטור באופרטור ומזינים את שם ההיקף בערך.
/<scopename>כדי להקצות כמה היקפים, מוסיפים עוד תנאים באמצעות האופרטור OR. אפשר להוסיף עד 12 תנאים לכל קשירת תפקיד. כדי להוסיף יותר מ-12 תנאים, צריך ליצור כמה קישורי תפקידים ולהוסיף עד 12 תנאים לכל אחד מהקישורים האלה.
מידע נוסף על תנאים מופיע במאמר סקירה כללית של תנאי IAM.
לוחצים על Save.
עורך התנאים הוא ממשק מבוסס-טקסט שבו מזינים ידנית ביטוי בתחביר CEL.
מזינים את הביטוי הבא:
(scope-name: resource.name.endsWith('/SCOPENAME1') || resource.name.endsWith('/SCOPENAME2') || … || resource.name.endsWith('/SCOPENAME'))מחליפים את ערכי ה-placeholder /SCOPENAME1, /SCOPENAME2 וערכים אחרים בשמות ההיקפים שרוצים להקצות למשתמש.
לוחצים על Run Linter כדי לאמת את תחביר ה-CEL.
לוחצים על Save.
לוחצים על בדיקת שינויים כדי לראות איך השינויים משפיעים על גישת המשתמשים לנתונים.
לוחצים על Save.
עכשיו המשתמשים יכולים לגשת לנתונים שמשויכים להיקפי ההרשאות.
הפעלת RBAC לנתונים
הפעלת RBAC לנתונים מחילה את כל היקפי ההרשאות שהוקצו על כללים ועל רשימות הפניות, כדי לוודא שהמשתמשים רואים רק את הנתונים שרלוונטיים להיקפי ההרשאות שלהם. כדי להפעיל את בקרת הגישה מבוססת-התפקידים (RBAC) לנתונים:
לוחצים על הגדרות > הגדרות SIEM > גישה לנתונים.
עוברים לכרטיסייה Assignments (הקצאות) ובודקים את הקצאות ההיקף של הכללים ורשימות ההפניות. כדי למצוא פריטים ספציפיים, משתמשים בפונקציות הסינון או החיפוש.
לוחצים על החלת גישה לנתונים. בחלון 'אכיפת גישה לנתונים' מוצג מספר הכללים ורשימות ההפניות שיוגדרו לאחר אכיפת RBAC לנתונים.
לוחצים על כן, אני רוצה לאכוף.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.