Controlar o acesso a casos e alertas próprios

Compatível com:

Este guia é destinado a administradores e analistas de segurança do Google SecOps que querem controlar o acesso a casos e alertas próprios (1P) usando o controle de acesso baseado em função (RBAC) de dados. Ele explica como configurar escopos de acesso a dados no lado do SIEM da plataforma e mapeá-los para ambientes SOAR para que os usuários só possam visualizar alertas e casos derivados de dados a que estão autorizados a acessar. Ao seguir esse método, você pode aplicar políticas de governança de dados e melhorar a segurança. A conclusão bem-sucedida permite que as organizações restrinjam a visibilidade dos dados com base em papéis e responsabilidades, melhorando a conformidade e reduzindo o risco de exposição de dados.

Terminologia importante

Os termos a seguir são usados neste guia para descrever conceitos e componentes do RBAC de dados.

  • Alertas próprios (1P): detecções geradas pelo mecanismo de detecção do Google SecOps SIEM, como regras, correspondências de inteligência contra ameaças ou análises de segurança. Quando essas detecções do SIEM são ingeridas no componente SOAR usando o conector do Google SecOps, elas formam alertas próprios e são agrupadas em casos próprios.
  • Alertas de terceiros (3P): alertas ingeridos diretamente no componente SOAR de ferramentas de segurança externas (por exemplo, firewalls de terceiros ou agentes de detecção de endpoints) usando integrações SOAR separadas. Esses alertas ignoram o mecanismo de detecção do SIEM e não estão sujeitos aos escopos de acesso a dados do SIEM.

Para alertas próprios, o Google SecOps propaga os escopos de dados associados de eventos subjacentes para o componente SOAR. Essa propagação permite que os analistas visualizem alertas e os casos associados somente se tiverem acesso aos escopos de dados de eventos subjacentes. Por exemplo, um usuário de finanças pode receber acesso aos dados financeiros ingeridos no Google SecOps, mas não aos dados de contato do cliente. O usuário de finanças só pode ver os alertas e casos associados aos dados financeiros e não pode ver alertas ou casos associados aos dados de contato do cliente.

Antes de começar

Antes de configurar o RBAC de dados para casos e alertas próprios, verifique se os seguintes requisitos foram atendidos:

  • Sua instância do Google SecOps precisa ser unificada (SIEM e SOAR ativados).
  • Comportamento do SIEM de várias instâncias: se você tiver várias instâncias do SIEM conectadas a uma única instância do SOAR, a propagação e a aplicação do escopo só serão aplicadas à instância principal do SIEM. Os escopos de instâncias secundárias do SIEM são ignorados no lado do SOAR, e esses alertas ficam visíveis para qualquer usuário com acesso ao ambiente atribuído no SOAR.
  • Conector do Chronicle: o conector do Chronicle que conecta o componente SIEM ao componente SOAR usa a API moderna do Chronicle. Verifique se o conector foi atualizado da API Backstory legada para a API Chronicle antes de ativar esse recurso. Para mais detalhes, consulte Fazer upgrade para a API Chronicle.

Ativar o RBAC de dados para alertas e casos próprios

Os administradores do Google SecOps (papel de administrador da API Chronicle no Google Cloud IAM) podem ativar o RBAC de dados para alertas e casos próprios na instância. Há dois cenários:

Cenário A: o acesso aos dados do SIEM já está aplicado

Se os controles de acesso a dados já estiverem ativos no componente SIEM, siga estas etapas para estender a aplicação a alertas e casos próprios no componente SOAR:

  1. Faça login no Google SecOps.
  2. Verifique se os escopos estão configurados corretamente em Configurações do SIEM > Acesso a dados.
  3. Atribua escopos de dados aos usuários no Google Cloud consolousando o Google Cloud IAM.
  4. No Google SecOps, acesse Configurações do SIEM > Acesso a dados e clique em Ativar acesso a dados no SOAR.
  5. Mapeie os escopos do SIEM para ambientes SOAR, conforme descrito em Mapear escopos para ambientes.

O acesso a dados agora é aplicado para alertas e casos próprios no componente SOAR. Isso se aplica a todos os novos alertas e casos, bem como aos já existentes criados após a aplicação inicial do acesso a dados do SIEM.

Cenário B: o acesso aos dados do SIEM ainda NÃO está aplicado

Se você ainda não ativou os controles de acesso a dados no SIEM, a aplicação será ativada para o SIEM e o SOAR simultaneamente.

  1. Faça login no Google SecOps.
  2. Verifique se os escopos estão configurados corretamente em Configurações do SIEM > Acesso a dados.
  3. Atribua escopos de dados aos usuários no Google Cloud consolousando o Google Cloud IAM.
  4. No Google SecOps, acesse Configurações do SIEM > Acesso a dados e clique em Aplicar acesso a dados.
  5. Mapeie os escopos do SIEM para ambientes SOAR, conforme descrito em Mapear escopos para ambientes.

O acesso a dados agora é aplicado no componente SIEM e para novos alertas e casos próprios no componente SOAR.

Mapear escopos para ambientes

Para vincular escopos de dados do SIEM ao SOAR, mapeie os escopos de acesso a dados do SIEM para ambientes SOAR.

  1. Acesse Configurações do SOAR > Ambientes para acessar a página de configuração do ambiente.
  2. Selecione um ambiente existente para modificar ou clique em Adicionar ambiente.
  3. Associe escopos vinculando um ou mais escopos do SIEM a esse ambiente.
    • Localize o campo Escopos de acesso aos dados e selecione os escopos do SIEM necessários.
    • Regras de mapeamento:
      • Um escopo só pode ser mapeado para um ambiente.
      • Vários escopos podem ser mapeados para um único ambiente.
  4. Clique em Salvar para aplicar o mapeamento de escopo para ambiente.

Mapeamento de fallback do ambiente

Quando o mapeamento de escopo para ambiente é configurado, os alertas do SIEM com um escopo mapeado são atribuídos automaticamente ao ambiente SOAR associado. Isso substitui as configurações de ambiente no conector do Chronicle.

Se um alerta do SIEM não tiver escopo (global) ou se o escopo não estiver mapeado para um ambiente, ele será encaminhado para o ambiente de fallback. O ambiente de fallback é definido pela configuração Environment ou Environment Field Name no conector do Chronicle.

Entender a avaliação de acesso

Esta seção descreve como o Google SecOps avalia o acesso do usuário a casos e alertas com base nos escopos e ambientes atribuídos. Para visualizar um caso ou alerta próprio, o usuário precisa atender às permissões de ambiente e escopo.

Lógica de propagação de escopo

  • Escopo de alerta: um alerta ingerido carrega o escopo de acesso aos dados atribuído a ele pelas regras de detecção do Google SecOps SIEM.
  • Escopo do caso: um caso herda automaticamente a união de todos os escopos dos alertas associados. Por exemplo, se um caso agrupar o Alerta 1 (Escopo A) e o Alerta 2 (Escopo B), o caso vai herdar o Escopo A e o Escopo B.

Regras de acesso

Para acessar um recurso (caso ou alerta), o usuário precisa ter:

  1. Acesso ao ambiente SOAR atribuído ao recurso.
  2. Acesso a todos os escopos de acesso aos dados atribuídos ao recurso.

Cenários de avaliação

A tabela a seguir mostra como o acesso do usuário é avaliado em diferentes cenários:

Alertas do caso Escopos do caso Escopos atribuídos pelo usuário Nível de acesso do usuário Acesso concedido ao caso e aos alertas associados? Justificativa
Alerta 1 (Escopo 1) Escopo 1 Escopo 1 Usuário com escopo Sim O usuário tem acesso ao único escopo atribuído ao caso.
Alerta 1 (Escopo 1) e Alerta 2 (Escopo 2) Escopo 1 e Escopo 2 Escopo 1 Usuário com escopo Não O usuário não tem o Escopo 2. Ele precisa ter acesso a todos os escopos atribuídos ao caso.
Alerta 1 (Escopo 1) e Alerta 2 (Escopo 2) Escopo 1 e Escopo 2 Escopo 1 e Escopo 2 Usuário com escopo Sim O usuário tem acesso a todos os escopos atribuídos ao caso.
Alerta 1 (Escopo 1) e Alerta 2 (Escopo 2) Escopo 1 e Escopo 2 Global Usuário global Sim Os usuários globais ignoram a filtragem de escopo e podem ver todos os casos.
Alerta 1 (Escopo global) Global Global Usuário global Sim Os usuários globais ignoram a filtragem de escopo e podem ver todos os casos.
Alerta 1 (Escopo 1) e Alerta 2 (Escopo global) Global Escopo 1 Usuário com escopo Não Os casos com escopo global são restritos a usuários globais.
Alerta 1 (Escopo 1) e Alerta 2 (Escopo global) Global Global Usuário global Sim Os usuários globais ignoram a filtragem de escopo e podem ver todos os casos.
Alerta 1 (Escopo global) Global Escopo 1 Usuário com escopo Não Os casos com escopo global são restritos a usuários globais.

Regras de escopo de entidades e agrupamento de casos

  • Agrupamento limitado pelo ambiente: os alertas só podem ser agrupados em um único caso se os escopos mapeados os encaminharem para o mesmo ambiente.
  • Acúmulo de escopo: quando alertas com escopos diferentes são mapeados para o mesmo ambiente e agrupados em um caso, o caso herda todos esses escopos.
  • Impacto de alertas sem escopo: se um alerta sem escopo for agrupado com um alerta com escopo no ambiente de fallback, o caso vai herdar o escopo global, tornando-o visível apenas para usuários globais.
  • Escopo de entidades exclusivas: uma entidade exclusiva herda os escopos de todos os alertas em que aparece.
  • Escopo de entidades envolvidas: as entidades envolvidas herdam apenas o escopo do alerta pai.

Modificar mapeamentos de escopo para ambiente

Quando você altera ou remove um mapeamento de escopo, o impacto depende se os alertas e casos são novos ou já existem.

  • Mover um escopo: mudar o mapeamento de um escopo do Ambiente A para o Ambiente B:
    • Novos alertas e casos: encaminhados para o Ambiente B.
    • Alertas e casos atuais: permanecem no Ambiente A. Os usuários podem acessá-los se tiverem permissões para o Ambiente A e o escopo atribuído.
  • Remover um mapeamento de escopo: desmapear um escopo de um ambiente:
    • Novos alertas e casos: encaminhados para o ambiente de fallback. Visível apenas para usuários globais e usuários com acesso ao ambiente de fallback.
    • Alertas e casos atuais: permanecem no ambiente original, mas ficam visíveis apenas para usuários globais porque o escopo não está mais mapeado.

Processar casos manuais e de overflow

Esta seção descreve como gerenciar casos criados manualmente ou que resultam de overflow de alertas.

Criar casos manuais

  1. Na guia Casos, clique em Criar caso manual.
  2. Selecione o ambiente de destino.
  3. Selecione um escopo de acesso aos dados. A lista mostra os escopos mapeados para o ambiente e atribuídos à sua conta de usuário.
    • Se não houver escopos sobrepostos, a lista estará vazia e não será possível enviar o caso.
    • Os usuários globais podem selecionar qualquer escopo mapeado para o ambiente.
  4. Insira os detalhes do caso e clique em Enviar. O caso e o alerta manual herdam o escopo selecionado.

Casos de overflow

Os casos de overflow agrupam alertas em vários escopos sem seguir o modelo de entidade compartilhada. Eles recebem o escopo global e ficam visíveis apenas para usuários globais.

Encontrar escopos na página "Casos"

É possível visualizar os escopos de acesso a dados atribuídos a um caso em vários locais na interface do Google SecOps.

Cabeçalho do caso

Os escopos atribuídos aparecem como rótulos somente leitura ao lado do campo Ambiente. Mantenha o ponteiro sobre a área para ver a lista completa.

Tabela "Listar casos"

Também é possível visualizar os escopos diretamente na tabela "Listar casos":

  • Uma coluna Escopos de acesso a dados está disponível na tabela "Listar casos".
  • Essa coluna mostra os escopos atribuídos ao caso (separados por vírgula, se houver vários).
  • É possível filtrar a fila digitando os nomes dos escopos no filtro de texto da coluna.

Processar exclusões de escopo

Esta seção explica o que acontece com casos e alertas atuais quando um escopo de acesso a dados é excluído no lado do SIEM da plataforma.

Se um administrador excluir um escopo de acesso a dados em Configurações do SIEM > Acesso aos dados:

  1. O escopo é desmapeado automaticamente de qualquer ambiente SOAR.
  2. Aplicação de acesso: como o escopo é excluído do componente SIEM e do Cloud IAM, apenas usuários globais (ou usuários que ainda têm a declaração de token armazenada em cache) poderão acessar esses casos e alertas históricos.

Solução de problemas

Esta seção descreve as expectativas de desempenho e fornece correções de autoatendimento para problemas comuns de implantação.

Latência e limites

As mudanças nos mapeamentos de escopo para ambiente ou a ativação inicial podem levar até 30 segundos para serem propagadas.

Validação e teste

Para validar sua configuração, teste o acesso a casos e alertas usando contas de usuário com diferentes permissões de escopo e ambiente. Confirme se os usuários só podem ver os dados para os quais estão autorizados.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.