Controla el acceso a casos y alertas de 1P

Compatible con:

Esta guía está dirigida a los administradores y analistas de seguridad de Google SecOps que desean controlar el acceso a casos y alertas de origen (1P) mediante el Control de acceso basado en roles (RBAC) de datos. En ella, se explica cómo configurar los permisos de acceso a los datos en el lado SIEM de la plataforma y asignarlos a los entornos de SOAR para que los usuarios solo puedan ver las alertas y los casos derivados de los datos a los que están autorizados a acceder. Si sigues este método, puedes aplicar políticas de administración de datos y mejorar la seguridad. Si se completa correctamente, las organizaciones pueden restringir la visibilidad de los datos en función de los roles y las responsabilidades, lo que mejora el cumplimiento y reduce el riesgo de exposición de los datos.

Terminología clave

En esta guía, se usan los siguientes términos para describir los conceptos y componentes del RBAC de datos.

  • Alertas de origen (1P): Detecciones generadas por el motor de detección de Google SecOps SIEM, como reglas, coincidencias de inteligencia contra amenazas o estadísticas de seguridad. Cuando estas detecciones de SIEM se transfieren al componente SOAR mediante el conector de Google SecOps, forman alertas de 1P y se agrupan en casos de 1P.
  • Alertas de terceros (3P): Alertas transferidas directamente al componente SOAR desde herramientas de seguridad externas (por ejemplo, firewalls de terceros o agentes de detección de extremos) mediante integraciones de SOAR independientes. Estas alertas omiten el motor de detección de SIEM y no están sujetas a los permisos de acceso a los datos de SIEM.

En el caso de las alertas de 1P, Google SecOps propaga los permisos de datos asociados de los eventos subyacentes al componente SOAR. Esta propagación permite que los analistas vean las alertas y los casos asociados solo si tienen acceso a los permisos de datos de los eventos subyacentes. Por ejemplo, a un usuario de finanzas se le podría otorgar acceso a los datos de finanzas transferidos a Google SecOps, pero no a los datos de contacto del cliente. El usuario de finanzas solo puede ver las alertas y los casos asociados con los datos de finanzas, y no puede ver ninguna alerta ni caso asociado con los datos de contacto del cliente.

Antes de comenzar

Antes de configurar el RBAC de datos para casos y alertas de 1P, asegúrate de que se cumplan los siguientes requisitos:

  • Tu instancia de Google SecOps debe estar unificada (SIEM y SOAR habilitados).
  • Comportamiento de SIEM de instancias múltiples: Si tienes varias instancias de SIEM conectadas a una sola instancia de SOAR, la propagación y la aplicación forzosa de los permisos solo se aplican a la instancia de SIEM principal. Los permisos de las instancias de SIEM secundarias se ignoran en el lado SOAR, y esas alertas son visibles para cualquier usuario con acceso a su entorno asignado en SOAR.
  • Conector de Chronicle: El conector de Chronicle que conecta el componente SIEM al componente SOAR usa la API de Chronicle moderna. Asegúrate de que el conector se actualice de la API de Backstory heredada a la API de Chronicle antes de habilitar esta función. Para obtener más detalles, consulta Actualiza a la API de Chronicle.

Habilita el RBAC de datos para alertas y casos de 1P

Los administradores de Google SecOps (rol de administrador de la API de Chronicle en Google Cloud IAM) pueden habilitar el RBAC de datos para alertas y casos de 1P en su instancia. Hay dos situaciones:

Situación A: El acceso a los datos de SIEM ya se aplica de manera forzosa

Si los controles de acceso a los datos ya están activos en el componente SIEM, sigue estos pasos para extender la aplicación forzosa a las alertas y los casos de 1P en el componente SOAR:

  1. Accede a Google SecOps.
  2. Verifica que tus permisos estén configurados correctamente en Configuración de SIEM > Acceso a los datos.
  3. Asigna permisos de datos a los usuarios en la Google Cloud consola de usando Google Cloud IAM.
  4. En Google SecOps, ve a Configuración de SIEM > Acceso a los datos y haz clic en Habilitar el acceso a los datos en SOAR.
  5. Asigna tus permisos de SIEM a los entornos de SOAR como se describe en Asigna permisos a entornos.

Ahora se aplica el acceso a los datos para las alertas y los casos de 1P en el componente SOAR. Esto se aplica a todas las alertas y los casos nuevos, así como a los existentes creados después de que se aplicó inicialmente el acceso a los datos de SIEM.

Situación B: El acceso a los datos de SIEM AÚN NO se aplica de manera forzosa

Si aún no habilitaste los controles de acceso a los datos en SIEM, la aplicación forzosa se habilitará para SIEM y SOAR de forma simultánea.

  1. Accede a Google SecOps.
  2. Verifica que tus permisos estén configurados correctamente en Configuración de SIEM > Acceso a los datos.
  3. Asigna permisos de datos a los usuarios en la Google Cloud consola de usando Google Cloud IAM.
  4. En Google SecOps, ve a Configuración de SIEM > Acceso a los datos y haz clic en Aplicar acceso a los datos.
  5. Asigna tus permisos de SIEM a los entornos de SOAR como se describe en Asigna permisos a entornos.

Ahora se aplica el acceso a los datos en el componente SIEM y para las nuevas alertas y casos de 1P en el componente SOAR.

Asigna permisos a entornos

Para vincular los permisos de datos de SIEM con SOAR, asigna tus permisos de acceso a los datos de SIEM a los entornos de SOAR.

  1. Ve a Configuración de SOAR > Entornos para acceder a la página de configuración del entorno.
  2. Selecciona un entorno existente para modificarlo o haz clic en Agregar entorno.
  3. Asocia permisos vinculando los permisos de SIEM a este entorno.
    • Busca el campo Permisos de acceso a los datos y selecciona los permisos de SIEM necesarios.
    • Reglas de asignación:
      • Un permiso solo se puede asignar a un entorno.
      • Se pueden asignar varios permisos a un solo entorno.
  4. Haz clic en Guardar para aplicar la asignación de permiso a entorno.

Asignación de entorno de resguardo

Cuando se configura la asignación de permiso a entorno, las alertas de SIEM con un permiso asignado se asignan automáticamente al entorno de SOAR asociado. Esto anula la configuración del entorno en el conector de Chronicle.

Si una alerta de SIEM no tiene permiso (global) o su permiso no está asignado a un entorno, se enruta al entorno de resguardo. El entorno de resguardo se define con el parámetro de configuración Environment o Environment Field Name en el conector de Chronicle.

Comprende la evaluación de acceso

En esta sección, se describe cómo Google SecOps evalúa el acceso de los usuarios a los casos y las alertas en función de los permisos y los entornos asignados. Para ver un caso o una alerta de 1P, un usuario debe cumplir con los permisos de entorno y de permiso.

Lógica de propagación de permisos

  • Permiso de alerta: Una alerta transferida incluye el permiso de acceso a los datos que le asignan las reglas de detección de Google SecOps SIEM.
  • Permiso de caso: Un caso hereda automáticamente la unión de todos los permisos de sus alertas asociadas. Por ejemplo, si un caso agrupa la Alerta 1 (Permiso A) y la Alerta 2 (Permiso B), el caso hereda el Permiso A y el Permiso B.

Reglas de acceso

Para acceder a un recurso (caso o alerta), un usuario debe tener lo siguiente:

  1. Acceso al entorno de SOAR asignado al recurso
  2. Acceso a todos los permisos de acceso a los datos asignados al recurso

Casos de evaluación

En la siguiente tabla, se muestra cómo se evalúa el acceso de los usuarios en diferentes situaciones:

Alertas de casos Permisos de casos Permisos asignados por el usuario Nivel de acceso del usuario ¿Se otorgó acceso al caso y a las alertas asociadas? Razones
Alerta 1 (Alcance 1) Alcance 1 Alcance 1 Usuario con permiso Sí El usuario tiene acceso al único permiso asignado al caso.
Alerta 1 (Alcance 1) y Alerta 2 (Alcance 2) Alcance 1 y Alcance 2 Alcance 1 Usuario con permiso No Al usuario le falta el Permiso 2; debe tener acceso a todos los permisos asignados al caso.
Alerta 1 (Alcance 1) y Alerta 2 (Alcance 2) Alcance 1 y Alcance 2 Alcance 1 y Alcance 2 Usuario con permiso Sí El usuario tiene acceso a todos los permisos asignados al caso.
Alerta 1 (Alcance 1) y Alerta 2 (Alcance 2) Alcance 1 y Alcance 2 Global Usuario global Sí Los usuarios globales omiten el filtrado de permisos y pueden ver todos los casos.
Alerta 1 (Permiso global) Global Global Usuario global Sí Los usuarios globales omiten el filtrado de permisos y pueden ver todos los casos.
Alerta 1 (alcance 1) y Alerta 2 (Permiso global) Global Alcance 1 Usuario con permiso No Los casos con permiso global están restringidos a los usuarios globales.
Alerta 1 (alcance 1) y Alerta 2 (Permiso global) Global Global Usuario global Sí Los usuarios globales omiten el filtrado de permisos y pueden ver todos los casos.
Alerta 1 (Permiso global) Global Alcance 1 Usuario con permiso No Los casos con permiso global están restringidos a los usuarios globales.

Reglas de agrupación de casos y permisos de entidades

  • Agrupación limitada por el entorno: Las alertas solo se pueden agrupar en un solo caso si sus permisos asignados las enrutan al mismo entorno.
  • Acumulación de permisos: Cuando las alertas con diferentes permisos se asignan al mismo entorno y se agrupan en un caso, el caso hereda todos esos permisos.
  • Impacto de las alertas sin permiso: Si una alerta sin permiso se agrupa con una alerta con permiso en el entorno de resguardo, el caso hereda el permiso global, lo que hace que solo sea visible para los usuarios globales.
  • Permisos de entidades únicas: Una entidad única hereda los permisos de todas las alertas en las que aparece.
  • Permisos de entidades involucradas: Las entidades involucradas solo heredan el permiso de su alerta superior.

Modifica las asignaciones de permiso a entorno

Cuando cambias o quitas una asignación de permiso, el impacto depende de si las alertas y los casos son nuevos o existentes.

  • Mueve un permiso: Cambia la asignación de un permiso de Entorno A a Entorno B:
    • Alertas y casos nuevos: Se enrutan al Entorno B.
    • Alertas y casos existentes: Permanecen en el Entorno A. Los usuarios pueden acceder a ellos si tienen permisos para el Entorno A y el permiso asignado.
  • Quita una asignación de permiso: Quita la asignación de un permiso de un entorno:
    • Alertas y casos nuevos: Se enrutan al entorno de resguardo. Solo son visibles para los usuarios globales y los usuarios con acceso al entorno de resguardo.
    • Alertas y casos existentes: Permanecen en su entorno original, pero solo se vuelven visibles para los usuarios globales porque el permiso ya no está asignado.

Administra casos manuales y de desbordamiento

En esta sección, se describe cómo administrar los casos que se crean de forma manual o que resultan del desbordamiento de alertas.

Crea casos manuales

  1. En la pestaña Casos, haz clic en Crear caso manual.
  2. Selecciona el Entorno de destino.
  3. Selecciona un Permiso de acceso a los datos. En la lista, se muestran los permisos que están asignados al entorno y a tu cuenta de usuario.
    • Si no existen permisos superpuestos, la lista está vacía y no puedes enviar el caso.
    • Los usuarios globales pueden seleccionar cualquier permiso asignado al entorno.
  4. Ingresa los detalles del caso y haz clic en Enviar. El caso y su alerta manual heredan el permiso seleccionado.

Casos de desbordamiento

Los casos de desbordamiento agrupan alertas en varios permisos sin seguir el modelo de entidad compartida. Se les asigna el permiso global y solo son visibles para los usuarios globales.

Busca permisos en la página Casos

Puedes ver los permisos de acceso a los datos asignados a un caso en varias ubicaciones dentro de la interfaz de Google SecOps.

Encabezado del caso

Los permisos asignados aparecen como etiquetas de solo lectura junto al campo Entorno. Mantén el puntero sobre el área para ver la lista completa.

Tabla de lista de casos

También puedes ver los permisos directamente desde la tabla de lista de casos:

  • Hay una columna Permisos de acceso a los datos disponible en la tabla de lista de casos.
  • En esta columna, se muestran los permisos asignados al caso (separados por comas si hay varios).
  • Puedes filtrar tu cola escribiendo los nombres de los permisos en el filtro de texto de la columna.

Administra las eliminaciones de permisos

En esta sección, se explica qué sucede con los casos y las alertas existentes cuando se borra un permiso de acceso a los datos en el lado SIEM de la plataforma.

Si un administrador borra un permiso de acceso a los datos en Configuración de SIEM > Acceso a los datos:

  1. El permiso se quita automáticamente de cualquier entorno de SOAR.
  2. Aplicación forzosa del acceso: Como el permiso se borra del componente SIEM y de Cloud IAM, solo los usuarios globales (o los usuarios que aún tienen la reclamación de token almacenada en caché) podrán acceder a estos casos y alertas históricos.

Soluciona problemas

En esta sección, se describen las expectativas de rendimiento y se proporcionan soluciones de autoservicio para problemas comunes de implementación.

Latencia y límites

Los cambios en las asignaciones de permiso a entorno o la habilitación inicial pueden tardar hasta 30 segundos en propagarse.

Validación y prueba

Para validar tu configuración, prueba el acceso a los casos y las alertas con cuentas de usuario con diferentes permisos de entorno y de permiso. Confirma que los usuarios solo puedan ver los datos para los que están autorizados.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.