Mengontrol akses ke kasus dan pemberitahuan pihak pertama

Didukung di:

Panduan ini ditujukan untuk administrator dan analis keamanan Google SecOps yang ingin mengontrol akses ke kasus dan pemberitahuan pihak pertama (1P) menggunakan Kontrol Akses Berbasis Peran (RBAC) Data. Panduan ini menjelaskan cara mengonfigurasi cakupan akses data di sisi SIEM platform dan memetakannya ke lingkungan SOAR sehingga pengguna hanya dapat melihat pemberitahuan dan kasus yang berasal dari data yang diizinkan untuk mereka akses. Dengan mengikuti metode ini, Anda dapat menerapkan kebijakan tata kelola data dan meningkatkan keamanan. Jika berhasil diselesaikan, organisasi dapat membatasi visibilitas data berdasarkan peran dan tanggung jawab, sehingga meningkatkan kepatuhan dan mengurangi risiko paparan data.

Terminologi utama

Istilah berikut digunakan di seluruh panduan ini untuk menjelaskan konsep dan komponen RBAC Data.

  • Pemberitahuan pihak pertama (1P): Deteksi yang dihasilkan oleh mesin deteksi Google SecOps SIEM, seperti aturan, kecocokan threat intelligence, atau analisis keamanan. Saat deteksi SIEM ini dimasukkan ke dalam komponen SOAR menggunakan konektor Google SecOps, deteksi tersebut akan membentuk pemberitahuan 1P dan dikelompokkan ke dalam kasus 1P.
  • Pemberitahuan pihak ketiga (3P): Pemberitahuan yang dimasukkan langsung ke dalam komponen SOAR dari alat keamanan eksternal (misalnya, firewall pihak ketiga atau agen deteksi endpoint) menggunakan integrasi SOAR terpisah. Pemberitahuan ini melewati mesin deteksi SIEM dan tidak tunduk pada cakupan akses data SIEM.

Untuk pemberitahuan 1P, Google SecOps menyebarkan cakupan data terkait dari peristiwa yang mendasarinya ke komponen SOAR. Penyebaran ini memungkinkan analis melihat pemberitahuan dan kasus terkait hanya jika mereka memiliki akses ke cakupan data peristiwa yang mendasarinya. Misalnya, pengguna keuangan dapat diberi akses ke data keuangan yang dimasukkan ke Google SecOps, tetapi tidak ke data kontak pelanggan. Pengguna keuangan hanya dapat melihat pemberitahuan dan kasus yang terkait dengan data keuangan, dan tidak dapat melihat pemberitahuan atau kasus yang terkait dengan data kontak pelanggan.

Sebelum memulai

Sebelum mengonfigurasi RBAC data untuk kasus dan pemberitahuan 1P, pastikan persyaratan berikut terpenuhi:

  • Instance Google SecOps Anda harus terpadu (SIEM dan SOAR diaktifkan).
  • Perilaku SIEM multi-instance: Jika Anda memiliki beberapa instance SIEM yang terhubung ke satu instance SOAR, penyebaran dan penerapan cakupan hanya berlaku untuk instance SIEM Primer. Cakupan dari instance SIEM sekunder diabaikan di sisi SOAR, dan pemberitahuan tersebut dapat dilihat oleh pengguna mana pun yang memiliki akses ke lingkungan yang ditetapkan di SOAR.
  • Konektor Chronicle: Konektor Chronicle yang menghubungkan komponen SIEM ke komponen SOAR menggunakan Chronicle API modern. Pastikan konektor diupgrade dari Backstory API lama ke Chronicle API sebelum mengaktifkan fitur ini. Untuk mengetahui detail selengkapnya, lihat Mengupgrade ke Chronicle API.

Mengaktifkan RBAC Data untuk pemberitahuan dan kasus 1P

Administrator Google SecOps (peran Admin Chronicle API dalam Google Cloud IAM) dapat mengaktifkan RBAC Data untuk pemberitahuan dan kasus 1P di instance mereka. Ada dua skenario:

Skenario A: Akses data SIEM sudah diterapkan

Jika kontrol Akses Data sudah aktif di komponen SIEM, ikuti langkah-langkah berikut untuk memperluas penerapan ke pemberitahuan dan kasus 1P di komponen SOAR:

  1. Login ke Google SecOps.
  2. Pastikan cakupan Anda dikonfigurasi dengan benar di Setelan SIEM > Akses Data.
  3. Tetapkan cakupan data kepada pengguna di Google Cloud konsol menggunakan Google Cloud IAM.
  4. Di Google SecOps, buka Setelan SIEM > Akses Data , lalu klik Aktifkan Akses Data di SOAR.
  5. Petakan cakupan SIEM Anda ke lingkungan SOAR seperti yang dijelaskan di Memetakan cakupan ke lingkungan.

Akses Data kini diterapkan untuk pemberitahuan dan kasus 1P di komponen SOAR. Hal ini berlaku untuk semua pemberitahuan dan kasus baru, serta yang sudah ada yang dibuat setelah Akses Data SIEM awalnya diterapkan.

Skenario B: Akses data SIEM BELUM diterapkan

Jika Anda belum mengaktifkan kontrol Akses Data di SIEM, penerapan akan diaktifkan untuk SIEM dan SOAR secara bersamaan.

  1. Login ke Google SecOps.
  2. Pastikan cakupan Anda dikonfigurasi dengan benar di Setelan SIEM > Akses Data.
  3. Tetapkan cakupan data kepada pengguna di Google Cloud konsol menggunakan Google Cloud IAM.
  4. Di Google SecOps, buka Setelan SIEM > Akses Data , lalu klik Terapkan Akses Data.
  5. Petakan cakupan SIEM Anda ke lingkungan SOAR seperti yang dijelaskan di Memetakan cakupan ke lingkungan.

Akses Data kini diterapkan di komponen SIEM dan untuk pemberitahuan serta kasus 1P baru di komponen SOAR.

Memetakan cakupan ke lingkungan

Untuk menautkan cakupan data SIEM dengan SOAR, petakan cakupan Akses Data SIEM Anda ke lingkungan SOAR.

  1. Buka Setelan SOAR > Lingkungan untuk mengakses halaman konfigurasi lingkungan.
  2. Pilih lingkungan yang ada untuk diubah atau klik Tambahkan Lingkungan.
  3. Kaitkan cakupan dengan menautkan cakupan SIEM ke lingkungan ini.
    • Temukan kolom Cakupan akses data , lalu pilih cakupan SIEM yang diperlukan.
    • Aturan pemetaan:
      • Cakupan hanya dapat dipetakan ke satu lingkungan.
      • Beberapa cakupan dapat dipetakan ke satu lingkungan.
  4. Klik Simpan untuk menerapkan pemetaan cakupan ke lingkungan.

Pemetaan penggantian lingkungan

Saat pemetaan cakupan ke lingkungan dikonfigurasi, pemberitahuan SIEM dengan cakupan yang dipetakan akan otomatis ditetapkan ke lingkungan SOAR terkait. Tindakan ini akan mengganti setelan lingkungan di konektor Chronicle.

Jika pemberitahuan SIEM tidak memiliki cakupan (global) atau cakupannya tidak dipetakan ke lingkungan, pemberitahuan tersebut akan dirutekan ke lingkungan penggantian. Lingkungan penggantian ditentukan oleh setelan Environment atau Environment Field Name di konektor Chronicle.

Memahami evaluasi akses

Bagian ini menjelaskan cara Google SecOps mengevaluasi akses pengguna ke kasus dan pemberitahuan berdasarkan cakupan dan lingkungan yang ditetapkan. Untuk melihat kasus atau pemberitahuan 1P, pengguna harus memenuhi izin lingkungan dan cakupan.

Logika penyebaran cakupan

  • Cakupan pemberitahuan: Pemberitahuan yang dimasukkan membawa cakupan akses data yang ditetapkan oleh aturan deteksi Google SecOps SIEM.
  • Cakupan kasus: Kasus otomatis mewarisi gabungan semua cakupan dari pemberitahuan terkait. Misalnya, jika kasus mengelompokkan Pemberitahuan 1 (Cakupan A) dan Pemberitahuan 2 (Cakupan B), kasus tersebut akan mewarisi Cakupan A dan Cakupan B.

Aturan akses

Untuk mengakses resource (kasus atau pemberitahuan), pengguna harus memiliki:

  1. Akses ke lingkungan SOAR yang ditetapkan ke resource.
  2. Akses ke semua cakupan akses data yang ditetapkan ke resource.

Skenario evaluasi

Tabel berikut menunjukkan cara akses pengguna dievaluasi dalam berbagai skenario:

Pemberitahuan kasus Cakupan kasus Cakupan yang ditetapkan pengguna Tingkat akses pengguna Akses diberikan ke kasus dan pemberitahuan terkait? Alasan
Pemberitahuan 1 (Cakupan 1) Cakupan 1 Cakupan 1 Pengguna dengan cakupan Ya Pengguna memiliki akses ke satu cakupan yang ditetapkan ke kasus.
Pemberitahuan 1 (Cakupan 1) dan Pemberitahuan 2 (Cakupan 2) Cakupan 1 dan Cakupan 2 Cakupan 1 Pengguna dengan cakupan Tidak Pengguna tidak memiliki Cakupan 2; mereka harus memiliki akses ke semua cakupan yang ditetapkan ke kasus.
Pemberitahuan 1 (Cakupan 1) dan Pemberitahuan 2 (Cakupan 2) Cakupan 1 dan Cakupan 2 Cakupan 1 dan Cakupan 2 Pengguna dengan cakupan Ya Pengguna memiliki akses ke semua cakupan yang ditetapkan ke kasus.
Pemberitahuan 1 (Cakupan 1) dan Pemberitahuan 2 (Cakupan 2) Cakupan 1 dan Cakupan 2 Global Pengguna global Ya Pengguna global melewati pemfilteran cakupan dan dapat melihat semua kasus.
Pemberitahuan 1 (Cakupan global) Global Global Pengguna global Ya Pengguna global melewati pemfilteran cakupan dan dapat melihat semua kasus.
Pemberitahuan 1 (Cakupan 1) dan Pemberitahuan 2 (Cakupan global) Global Cakupan 1 Pengguna dengan cakupan Tidak Kasus dengan cakupan global dibatasi untuk pengguna global.
Pemberitahuan 1 (Cakupan 1) dan Pemberitahuan 2 (Cakupan global) Global Global Pengguna global Ya Pengguna global melewati pemfilteran cakupan dan dapat melihat semua kasus.
Pemberitahuan 1 (Cakupan global) Global Cakupan 1 Pengguna dengan cakupan Tidak Kasus dengan cakupan global dibatasi untuk pengguna global.

Aturan cakupan entitas dan pengelompokan kasus

  • Pengelompokan yang dibatasi oleh lingkungan: Pemberitahuan hanya dapat dikelompokkan ke dalam satu kasus jika cakupan yang dipetakannya merutekannya ke lingkungan yang sama.
  • Akumulasi cakupan: Saat pemberitahuan dengan cakupan yang berbeda dipetakan ke lingkungan yang sama dan dikelompokkan ke dalam kasus, kasus tersebut akan mewarisi semua cakupan tersebut.
  • Dampak pemberitahuan tanpa cakupan: Jika pemberitahuan tanpa cakupan dikelompokkan dengan pemberitahuan dengan cakupan di lingkungan penggantian, kasus tersebut akan mewarisi cakupan global, sehingga hanya dapat dilihat oleh pengguna global.
  • Cakupan entitas unik: Entitas unik mewarisi cakupan semua pemberitahuan yang muncul di dalamnya.
  • Cakupan entitas yang terlibat: Entitas yang terlibat hanya mewarisi cakupan pemberitahuan induknya.

Mengubah pemetaan cakupan ke lingkungan

Saat Anda mengubah atau menghapus pemetaan cakupan, dampaknya bergantung pada apakah pemberitahuan dan kasus tersebut baru atau sudah ada.

  • Memindahkan cakupan: Mengubah pemetaan cakupan dari Lingkungan A ke Lingkungan B:
    • Pemberitahuan dan kasus baru: Dirutekan ke Lingkungan B.
    • Pemberitahuan dan kasus yang ada: Tetap berada di Lingkungan A. Pengguna dapat mengaksesnya jika mereka memiliki izin untuk Lingkungan A dan cakupan yang ditetapkan.
  • Menghapus pemetaan cakupan: Membatalkan pemetaan cakupan dari lingkungan:
    • Pemberitahuan dan kasus baru: Dirutekan ke lingkungan penggantian. Hanya dapat dilihat oleh pengguna global dan pengguna yang memiliki akses ke lingkungan penggantian.
    • Pemberitahuan dan kasus yang ada: Tetap berada di lingkungan aslinya, tetapi hanya dapat dilihat oleh pengguna global karena cakupan tidak lagi dipetakan.

Menangani kasus manual dan kasus overflow

Bagian ini menjelaskan cara mengelola kasus yang dibuat secara manual atau yang dihasilkan dari overflow pemberitahuan.

Membuat kasus manual

  1. Di tab Kasus, klik Buat Kasus Manual.
  2. Pilih Lingkungan target.
  3. Pilih Cakupan akses data. Daftar ini menampilkan cakupan yang dipetakan ke lingkungan dan ditetapkan ke akun pengguna Anda.
    • Jika tidak ada cakupan yang tumpang-tindih, daftar akan kosong dan Anda tidak dapat mengirimkan kasus.
    • Pengguna global dapat memilih cakupan apa pun yang dipetakan ke lingkungan.
  4. Masukkan detail kasus, lalu klik Kirim. Kasus dan pemberitahuan manualnya akan mewarisi cakupan yang dipilih.

Kasus overflow

Kasus overflow mengelompokkan pemberitahuan di beberapa cakupan tanpa mengikuti model entitas bersama. Kasus ini ditetapkan ke cakupan global dan hanya dapat dilihat oleh pengguna global.

Menemukan cakupan di halaman Kasus

Anda dapat melihat cakupan akses data yang ditetapkan ke kasus di beberapa lokasi dalam antarmuka Google SecOps.

Header kasus

Cakupan yang ditetapkan muncul sebagai label hanya baca di samping kolom Lingkungan. Arahkan kursor ke area tersebut untuk melihat daftar lengkap.

Tabel daftar kasus

Anda juga dapat melihat cakupan langsung dari tabel Daftar kasus:

  • Kolom Cakupan akses data tersedia di tabel Daftar kasus.
  • Kolom ini menampilkan cakupan yang ditetapkan ke kasus (dipisahkan koma jika ada beberapa cakupan).
  • Anda dapat memfilter antrean dengan mengetik nama cakupan ke dalam filter teks kolom.

Menangani penghapusan cakupan

Bagian ini menjelaskan hal yang terjadi pada kasus dan pemberitahuan yang ada saat cakupan akses data dihapus di sisi SIEM platform.

Jika administrator menghapus cakupan akses data di Setelan SIEM > Akses Data:

  1. Cakupan akan otomatis dibatalkan pemetaannya dari lingkungan SOAR mana pun.
  2. Penerapan Akses: Karena cakupan dihapus dari komponen SIEM dan Cloud IAM, hanya pengguna global (atau pengguna yang masih memiliki klaim token yang di-cache) yang dapat mengakses kasus dan pemberitahuan historis ini.

Pemecahan masalah

Bagian ini menguraikan ekspektasi performa dan memberikan perbaikan mandiri untuk masalah deployment umum.

Latensi dan batas

Perubahan pada pemetaan cakupan ke lingkungan atau pengaktifan awal dapat memerlukan waktu hingga 30 detik untuk diterapkan.

Validasi dan pengujian

Untuk memvalidasi konfigurasi Anda, uji akses ke kasus dan pemberitahuan menggunakan akun pengguna dengan izin cakupan dan lingkungan yang berbeda. Pastikan pengguna hanya dapat melihat data yang diizinkan untuk mereka.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.