Controlar o acesso a casos e alertas de terceiros

Compatível com:

Este guia é destinado a administradores e analistas de segurança do Google SecOps que querem controlar o acesso a casos e alertas próprios (1P) usando o controle de acesso baseado em função (RBAC) de dados. Ele explica como configurar escopos de acesso a dados no lado do SIEM da plataforma e mapeá-los para ambientes SOAR para que os usuários possam ter acesso de visualização apenas a alertas e casos derivados de dados que eles estão autorizados a acessar. Seguindo esse método, você pode aplicar políticas de governança de dados e aumentar a segurança. A conclusão bem-sucedida permite que as organizações restrinjam a visibilidade dos dados com base em funções e responsabilidades, melhorando a conformidade e reduzindo o risco de exposição de dados.

Terminologia importante

Os termos a seguir são usados neste guia para descrever conceitos e componentes de RBAC de dados.

  • Alertas próprios (1P): detecções geradas pelo mecanismo de detecção do Google SecOps SIEM, como regras, correspondências de inteligência contra ameaças ou análises de segurança. Quando essas detecções do SIEM são ingeridas no componente SOAR usando o conector do Google SecOps, elas formam alertas próprios e são agrupadas em casos próprios.
  • Alertas de terceiros (3P): alertas ingeridos diretamente no componente SOAR de ferramentas de segurança externas (por exemplo, firewalls de terceiros ou agentes de detecção de endpoints) usando integrações separadas do SOAR. Esses alertas ignoram o mecanismo de detecção do SIEM e não estão sujeitos aos escopos de acesso aos dados do SIEM.

Para alertas próprios, o Google SecOps propaga os escopos de dados associados dos eventos subjacentes para o componente SOAR. Com essa propagação, os analistas só podem ver alertas e os casos associados se tiverem acesso aos escopos de dados dos eventos subjacentes. Por exemplo, um usuário de finanças pode receber acesso aos dados financeiros ingeridos no Google SecOps, mas não aos dados de contato do cliente. O usuário de finanças só pode ver os alertas e casos associados aos dados financeiros, não aos dados de contato do cliente.

Antes de começar

Antes de configurar o RBAC de dados para casos e alertas de terceiros, verifique se os seguintes requisitos foram atendidos:

  • Sua instância do Google SecOps precisa ser unificada (com SIEM e SOAR ativados).
  • Comportamento do SIEM com várias instâncias: se você tiver várias instâncias do SIEM conectadas a uma única instância do SOAR, a propagação e a aplicação do escopo só serão válidas para a instância principal do SIEM. Os escopos de instâncias secundárias do SIEM são ignorados no SOAR, e esses alertas ficam visíveis para qualquer usuário com acesso ao ambiente atribuído no SOAR.
  • Conector do Chronicle: o conector do Chronicle que conecta o componente SIEM ao componente SOAR usa a API moderna do Chronicle. Verifique se o conector foi atualizado da API Backstory legada para a API Chronicle antes de ativar esse recurso. Para mais detalhes, consulte Fazer upgrade para a API Chronicle.

Ativar o RBAC de dados para alertas e casos próprios

Os administradores do Google SecOps (função de administrador da API Chronicle no Google Cloud IAM) podem ativar o controle de acesso baseado em função (RBAC) para alertas e casos próprios na instância. Há dois cenários:

Cenário A: o acesso aos dados do SIEM já está sendo aplicado

Se os controles de acesso a dados já estiverem ativos no componente SIEM, siga estas etapas para estender a aplicação a alertas e casos de terceiros no componente SOAR:

  1. Faça login no Google SecOps.
  2. Verifique se os escopos estão configurados corretamente em Configurações do SIEM > Acesso a dados.
  3. Atribua escopos de dados aos usuários no console Google Cloud usando o IAM Google Cloud .
  4. No Google SecOps, acesse Configurações do SIEM > Acesso aos dados e clique em Ativar o acesso aos dados no SOAR.
  5. Mapeie seus escopos de SIEM para ambientes do SOAR, conforme descrito em Mapear escopos para ambientes.

O acesso aos dados agora é aplicado a alertas e casos próprios no componente SOAR. Isso se aplica a todos os novos alertas e casos, bem como aos criados depois que o acesso aos dados do SIEM foi aplicado inicialmente.

Cenário B: o acesso aos dados do SIEM AINDA NÃO foi aplicado

Se você ainda não ativou os controles de acesso a dados no SIEM, a aplicação será ativada para SIEM e SOAR simultaneamente.

  1. Faça login no Google SecOps.
  2. Verifique se os escopos estão configurados corretamente em Configurações do SIEM > Acesso a dados.
  3. Atribua escopos de dados aos usuários no console Google Cloud usando o IAM Google Cloud .
  4. No Google SecOps, acesse Configurações do SIEM > Acesso aos dados e clique em Aplicar acesso aos dados.
  5. Mapeie seus escopos do SIEM para ambientes do SOAR, conforme descrito em Mapear escopos para ambientes.

O acesso a dados agora é aplicado no componente SIEM e para novos alertas e casos próprios no componente SOAR.

Mapear escopos para ambientes

Para vincular os escopos de dados do SIEM ao SOAR, mapeie os escopos de acesso aos dados do SIEM para os ambientes do SOAR.

  1. Acesse Configurações do SOAR > Ambientes para acessar a página de configuração do ambiente.
  2. Selecione um ambiente para modificar ou clique em Adicionar ambiente.
  3. Associe escopos vinculando escopos do SIEM a este ambiente.
    • Localize o campo Escopos de acesso aos dados e selecione os escopos de SIEM necessários.
    • Regras de mapeamento:
      • Um escopo só pode ser mapeado para um ambiente.
      • Vários escopos podem ser mapeados para um único ambiente.
  4. Clique em Salvar para aplicar o mapeamento de escopo para ambiente.

Mapeamento de substituição do ambiente

Quando o mapeamento de escopo para ambiente é configurado, os alertas do SIEM com um escopo mapeado são atribuídos automaticamente ao ambiente do SOAR associado. Isso substitui as configurações de ambiente no conector do Chronicle.

Se um alerta do SIEM não tiver escopo (global) ou se o escopo não estiver mapeado para um ambiente, ele será encaminhado para o ambiente de substituição. O ambiente de substituição é definido pela configuração Environment ou Environment Field Name no conector do Chronicle.

Entender a avaliação de acesso

Esta seção descreve como o Google SecOps avalia o acesso do usuário a casos e alertas com base nos escopos e ambientes atribuídos. Para visualizar um caso ou alerta próprio, o usuário precisa atender às permissões de ambiente e de escopo.

Lógica de propagação de escopo

  • Escopo do alerta: um alerta ingerido tem o escopo de acesso a dados atribuído a ele pelas regras de detecção do Google SecOps SIEM.
  • Escopo do caso: um caso herda automaticamente a união de todos os escopos dos alertas associados. Por exemplo, se um caso agrupar o Alerta 1 (Escopo A) e o Alerta 2 (Escopo B), ele vai herdar os dois escopos.

Regras de acesso

Para acessar um recurso (caso ou alerta), o usuário precisa ter:

  1. Acesso ao ambiente do SOAR atribuído ao recurso.
  2. Acesso a todos os escopos de acesso aos dados atribuídos ao recurso.

Cenários de avaliação

A tabela a seguir mostra como o acesso do usuário é avaliado em diferentes cenários:

Alertas do caso Escopos de casos Escopos atribuídos pelo usuário Nível de acesso do usuário Acesso concedido ao caso e aos alertas associados? Justificativa
Alerta 1 (escopo 1) Escopo 1 Escopo 1 Usuário no escopo Sim O usuário tem acesso ao único escopo atribuído ao caso.
Alerta 1 (escopo 1) e alerta 2 (escopo 2) Escopo 1 e Escopo 2 Escopo 1 Usuário no escopo Não O usuário não tem o escopo 2 e precisa ter acesso a todos os escopos atribuídos ao caso.
Alerta 1 (Escopo 1) e Alerta 2 (Escopo 2) Escopo 1 e Escopo 2 Escopo 1 e Escopo 2 Usuário no escopo Sim O usuário tem acesso a todos os escopos atribuídos ao caso.
Alerta 1 (escopo 1) e alerta 2 (escopo 2) Escopo 1 e Escopo 2 Global Usuário global Sim Os usuários globais ignoram a filtragem por escopo e podem ver todos os casos.
Alerta 1 (escopo global) Global Global Usuário global Sim Os usuários globais ignoram a filtragem de escopo e podem ver todos os casos.
Alerta 1 (escopo 1) e Alerta 2 (escopo global) Global Escopo 1 Usuário no escopo Não Os casos de escopo global são restritos a usuários globais.
Alerta 1 (Escopo 1) e Alerta 2 (Escopo global) Global Global Usuário global Sim Os usuários globais ignoram a filtragem por escopo e podem ver todos os casos.
Alerta 1 (escopo global) Global Escopo 1 Usuário no escopo Não Os casos de escopo global são restritos a usuários globais.

Regras de agrupamento de casos e escopo de entidades

  • Agrupamento limitado por ambiente: os alertas só podem ser agrupados em um único caso se os escopos mapeados os encaminharem para o mesmo ambiente.
  • Acúmulo de escopo: quando alertas com escopos diferentes são mapeados para o mesmo ambiente e agrupados em um caso, o caso herda todos esses escopos.
  • Impacto dos alertas sem escopo: se um alerta sem escopo for agrupado com um alerta com escopo no ambiente de substituição, o caso vai herdar o escopo global, ficando visível apenas para usuários globais.
  • Escopo de entidades exclusivas: uma entidade exclusiva herda os escopos de todos os alertas em que aparece.
  • Escopo de entidades envolvidas: as entidades envolvidas herdam apenas o escopo do alerta pai.

Modificar mapeamentos de escopo para ambiente

Quando você muda ou remove um mapeamento de escopo, o impacto depende se os alertas e casos são novos ou já existem.

  • Mover um escopo: mudar o mapeamento de um escopo do Ambiente A para o Ambiente B:
    • Novos alertas e casos: encaminhados para o Ambiente B.
    • Alertas e casos atuais: permanecem no Ambiente A. Os usuários podem acessar esses recursos se tiverem permissões para o ambiente A e o escopo atribuído.
  • Remover um mapeamento de escopo: desmapear um escopo de um ambiente:
    • Novos alertas e casos: encaminhados para o ambiente de substituição. Visível apenas para usuários globais e usuários com acesso ao ambiente substituto.
    • Alertas e casos atuais: permanecem no ambiente original, mas ficam visíveis apenas para usuários globais porque o escopo não é mais mapeado.

Lidar com casos manuais e de estouro

Nesta seção, descrevemos como gerenciar casos criados manualmente ou que resultam de um estouro de alertas.

Criar casos manuais

  1. Na guia Casos, clique em Criar caso manual.
  2. Selecione o ambiente de destino.
  3. Selecione um Escopo de acesso aos dados. A lista mostra escopos mapeados para o ambiente e atribuídos à sua conta de usuário.
    • Se não houver escopos sobrepostos, a lista vai ficar vazia, e não será possível enviar o caso.
    • Os usuários globais podem selecionar qualquer escopo mapeado para o ambiente.
  4. Insira os detalhes do caso e clique em Enviar. O caso e o alerta manual herdam o escopo selecionado.

Casos de transbordo

Os casos de sobrecarga agrupam alertas em vários escopos sem seguir o modelo de entidade compartilhada. Eles recebem o escopo global e ficam visíveis apenas para usuários globais.

Encontrar escopos na página "Casos"

É possível conferir os escopos de acesso a dados atribuídos a um caso em vários locais na interface do Google SecOps.

Cabeçalho do caso

Os escopos atribuídos aparecem como rótulos somente leitura ao lado do campo Ambiente. Passe o cursor sobre a área para ver a lista completa.

Tabela de lista de casos

Também é possível conferir os escopos diretamente na tabela "Listar casos":

  • Uma coluna Escopos de acesso a dados está disponível na tabela "Listar casos".
  • Essa coluna mostra os escopos atribuídos ao caso (separados por vírgulas, se houver mais de um).
  • Para filtrar a fila, digite os nomes dos escopos no filtro de texto da coluna.

Processar exclusões de escopo

Esta seção explica o que acontece com os casos e alertas atuais quando um escopo de acesso a dados é excluído no SIEM da plataforma.

Se um administrador excluir um escopo de acesso aos dados em Configurações do SIEM > Acesso aos dados:

  1. O escopo é automaticamente removido de qualquer ambiente SOAR.
  2. Aplicação de acesso: como o escopo é excluído do componente SIEM e do Cloud IAM, apenas os usuários globais (ou usuários que ainda têm a declaração de token em cache) poderão acessar esses casos e alertas históricos.

Solução de problemas

Esta seção descreve as expectativas de desempenho e oferece correções de autoatendimento para problemas comuns de implantação.

Latência e limites

As mudanças nos mapeamentos de escopo para ambiente ou na ativação inicial podem levar até 30 segundos para serem propagadas.

Validação e teste

Para validar sua configuração, teste o acesso a casos e alertas usando contas de usuário com diferentes permissões de escopo e ambiente. Confirme se os usuários só podem ver os dados que têm autorização para acessar.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.