控管第一方案件和快訊的存取權
本指南適用於想要使用資料角色式存取控管 (RBAC),控管第一方 (1P) 案件和快訊存取權的 Google SecOps 管理員和安全分析師。本文說明如何在平台的 SIEM 端設定資料存取範圍,並將這些範圍對應至 SOAR 環境,讓使用者只能查看他們有權存取的資料所衍生的快訊和案件。透過這個方法,您可以強制執行資料治理政策,並提升安全性。完成這項程序後,機構就能根據角色和職責限制資料可視性,進而提升法規遵循程度,並降低資料曝光風險。
重要術語
本指南會使用下列術語,說明資料 RBAC 的概念和元件。
- 第一方 (1P) 快訊:由 Google SecOps SIEM 偵測引擎產生的偵測結果,例如規則、威脅情報比對或安全性分析。使用 Google SecOps 連接器將這些 SIEM 偵測結果擷取至 SOAR 元件時,系統會形成 1P 警告,並分組為 1P 案件。
- 第三方 (3P) 警告:使用個別 SOAR 整合功能,從外部安全工具 (例如第三方防火牆或端點偵測代理程式) 直接擷取至 SOAR 元件的警告。這類快訊會略過 SIEM 偵測引擎,且不受 SIEM 資料存取權範圍限制。
如果是第一方快訊,Google SecOps 會將基礎事件的相關資料範圍傳播至 SOAR 元件。透過這項傳播功能,分析師只能在有權存取基礎事件的資料範圍時,才能查看快訊和相關案件。舉例來說,財務使用者可以存取匯入 Google SecOps 的財務資料,但無法存取客戶聯絡資料。財務使用者只能查看與財務資料相關的快訊和案件,無法查看與客戶聯絡人資料相關的快訊或案件。
事前準備
為第一方案件和快訊設定資料 RBAC 前,請確認符合下列規定:
- 您的 Google SecOps 執行個體必須是整合式 (已啟用 SIEM 和 SOAR)。
- 多個 SIEM 執行個體的行為:如果您有多個 SIEM 執行個體連線至單一 SOAR 執行個體,範圍傳播和強制執行只會套用至主要 SIEM 執行個體。SOAR 會忽略次要 SIEM 執行個體的範圍,且任何有權存取 SOAR 中指派環境的使用者,都能查看這些快訊。
- Chronicle 連接器:將 SIEM 元件連線至 SOAR 元件的 Chronicle 連接器會使用新版 Chronicle API。啟用這項功能前,請務必將連接器從舊版 Backstory API 升級至 Chronicle API。詳情請參閱「升級至 Chronicle API」。
為第一方快訊和案件啟用資料 RBAC
Google SecOps 管理員 ( Google Cloud IAM 中的 Chronicle API 管理員角色) 可以在執行個體中啟用 1P 快訊和案件的資料 RBAC。有兩種情況:
情境 A:已強制執行 SIEM 資料存取權
如果 SIEM 元件已啟用資料存取控制,請按照下列步驟,將強制執行範圍擴展至 SOAR 元件中的第一方快訊和案件:
- 登入 Google SecOps。
- 確認範圍已在「SIEM 設定」>「資料存取」中正確設定。
- 在 Google Cloud 控制台中,使用 Google Cloud IAM 指派資料範圍給使用者。
- 在 Google SecOps 中,依序前往「SIEM Settings」>「Data Access」,然後按一下「Enable Data Access in SOAR」。
- 按照「將範圍對應至環境」一文的說明,將 SIEM 範圍對應至 SOAR 環境。
現在,系統會在 SOAR 元件中,對第一方快訊和案件強制執行資料存取權。這項規定適用於所有新警報和案件,以及最初強制執行 SIEM 資料存取權後建立的現有警報和案件。
情境 B:尚未強制執行 SIEM 資料存取權
如果您尚未在 SIEM 中啟用資料存取控管機制,系統會同時為 SIEM 和 SOAR 啟用強制執行功能。
- 登入 Google SecOps。
- 確認範圍已在「SIEM 設定」>「資料存取」中正確設定。
- 在 Google Cloud 控制台中,使用 Google Cloud IAM 指派資料範圍給使用者。
- 在 Google SecOps 中,依序前往「SIEM 設定」>「資料存取」,然後按一下「強制執行資料存取設定」。
- 按照「將範圍對應至環境」一文的說明,將 SIEM 範圍對應至 SOAR 環境。
SIEM 元件和 SOAR 元件中的新第一方快訊和案件,現在都會強制執行資料存取權。
將範圍對應至環境
如要將 SIEM 資料範圍連結至 SOAR,請將 SIEM 資料存取範圍對應至 SOAR 環境。
- 前往「SOAR 設定」>「環境」,存取環境設定頁面。
- 選取要修改的現有環境,或按一下「新增環境」。
- 將 SIEM 範圍連結至這個環境,即可建立關聯。
- 找出「資料存取範圍」欄位,然後選取所需的 SIEM 範圍。
- 對應規則:
- 一個範圍只能對應至一個環境。
- 多個範圍可以對應至單一環境。
- 按一下「儲存」,套用範圍至環境的對應。
環境備用對應
設定範圍與環境的對應關係後,系統會自動將具有對應範圍的 SIEM 警示指派給相關聯的 SOAR 環境。這會覆寫 Chronicle 連接器中的環境設定。
如果 SIEM 警報未指定範圍 (全域),或範圍未對應至環境,系統會將警報傳送至備援環境。備援環境是由 Chronicle 連接器中的 Environment 或 Environment Field Name 設定所定義。
瞭解存取權評估
本節說明 Google SecOps 如何根據指派的範圍和環境,評估使用者對案件和快訊的存取權。如要查看第一方案件或快訊,使用者必須同時滿足環境和範圍權限。
範圍傳播邏輯
- 快訊範圍:擷取的快訊會帶有 Google SecOps SIEM 偵測規則指派的資料存取權範圍。
- 案件範圍:案件會自動從相關聯的快訊中,繼承所有範圍的聯集。舉例來說,如果案件將「警報 1」(範圍 A) 和「警報 2」(範圍 B) 分組,案件就會同時沿用範圍 A 和範圍 B。
存取規則
如要存取資源 (案件或快訊),使用者必須具備下列條件:
- 資源所指派的 SOAR 環境存取權。
- 存取指派給資源的所有資料存取權範圍。
評估情境
下表說明在不同情況下,系統如何評估使用者存取權:
| 案件快訊 | 案件範圍 | 使用者指派的範圍 | 使用者存取層級 | 是否已授予案件和相關快訊的存取權? | 理由 |
|---|---|---|---|---|---|
| 快訊 1 (範圍 1) | 範圍 1 | 範圍 1 | 範圍內使用者 | 是 | 使用者有權存取指派給案件的單一範圍。 |
| 警報 1 (範圍 1) 和警報 2 (範圍 2) | 範圍 1 和範圍 2 | 範圍 1 | 範圍內使用者 | 否 | 使用者缺少範圍 2,必須有權存取指派給案件的所有範圍。 |
| 警報 1 (範圍 1) 和警報 2 (範圍 2) | 範圍 1 和範圍 2 | 範圍 1 和範圍 2 | 範圍內使用者 | 是 | 使用者可存取指派給案件的所有範圍。 |
| 警報 1 (範圍 1) 和警報 2 (範圍 2) | 範圍 1 和範圍 2 | 全球 | 全域使用者 | 是 | 全域使用者會略過範圍篩選,可查看所有案件。 |
| 快訊 1 (全域範圍) | 全球 | 全球 | 全域使用者 | 是 | 全域使用者會略過範圍篩選,並可查看所有案件。 |
| 快訊 1 (範圍 1) 和快訊 2 (全域範圍) | 全球 | 範圍 1 | 範圍內使用者 | 否 | 全域範圍的案件僅限全域使用者存取。 |
| 快訊 1 (範圍 1) 和快訊 2 (全域範圍) | 全球 | 全球 | 全域使用者 | 是 | 全域使用者會略過範圍篩選,可查看所有案件。 |
| 快訊 1 (全域範圍) | 全球 | 範圍 1 | 範圍內使用者 | 否 | 全域範圍的案件僅限全域使用者存取。 |
案件分組和實體範圍規則
- 以環境為界的分組:只有在警示的對應範圍將警示導向相同環境時,警示才能分組為單一案件。
- 範圍累積:當具有不同範圍的警示對應至相同環境並歸類為案件時,案件會繼承所有範圍。
- 無範圍警報的影響:如果無範圍警報與備援環境中的有範圍警報分組,案件會沿用全域範圍,因此只有全域使用者能看到。
- 唯一實體範圍:唯一實體會繼承所有出現該實體的快訊範圍。
- 相關實體範圍:相關實體只會沿用父項快訊的範圍。
修改範圍至環境的對應關係
變更或移除範圍對應時,影響取決於快訊和案件是新建立還是現有。
- 移動範圍:將範圍的對應從「環境 A」變更為「環境 B」:
- 新快訊和案件:會轉送至環境 B。
- 現有警告和案件:保留在環境 A。使用者必須同時擁有「環境 A」和指派範圍的權限,才能存取這些資源。
- 移除範圍對應:從環境取消對應範圍:
- 新警示和案件:系統會將這些項目轉送至備援環境。只有全域使用者和可存取備援環境的使用者才能看到。
- 現有快訊和案件:仍會保留在原始環境中,但由於範圍不再對應,因此只有全域使用者才能查看。
處理手動和溢位案例
本節說明如何管理手動建立的案件,或因快訊溢位而產生的案件。
手動建立案件
- 在「案件」分頁中,按一下「建立手動案件」。
- 選取目標「環境」。
- 選取「資料存取範圍」。清單會顯示對應至環境和指派給使用者帳戶的範圍。
- 如果沒有重疊的範圍,清單會空白,您也無法提交案件。
- 全域使用者可以選取對應至環境的任何範圍。
- 輸入案件詳細資料,然後按一下「提交」。案件和手動快訊會沿用所選範圍。
溢出案件
溢位案件會將多個範圍的警示分組,而不遵循共用實體模型。這些使用者會獲派全域範圍,且只有全域使用者看得到。
在「案件」頁面中尋找範圍
您可以在 Google SecOps 介面中的多個位置,查看指派給案件的資料存取範圍。
案件標題
指派的範圍會顯示在「環境」欄位旁邊,且為唯讀標籤。將指標懸停在該區域上,即可查看完整清單。
案件清單表格
您也可以直接從「案件清單」表格查看範圍:
- 「案件清單」表格中會顯示「資料存取權範圍」欄。
- 這個資料欄會顯示指派給案件的範圍 (如果有多個範圍,會以半形逗號分隔)。
- 如要篩選佇列,請在資料欄的文字篩選器中輸入範圍名稱。
處理範圍刪除作業
本節說明在平台 SIEM 端刪除資料存取權範圍後,現有案件和快訊會受到什麼影響。
如果管理員在「SIEM 設定」>「資料存取權」中刪除存取權範圍:
- 系統會自動從所有 SOAR 環境取消對應範圍。
- 存取權強制執行:由於範圍已從 SIEM 元件和 Cloud IAM 中刪除,只有全域使用者 (或仍持有快取權杖聲明的使用者) 才能存取這些歷史案件和快訊。
疑難排解
本節將說明效能期望值,並提供自助式修正方法,解決常見的部署問題。
延遲與限制
範圍與環境的對應或初始啟用作業最多可能需要 30 秒才能全面生效。
驗證和測試
如要驗證設定,請使用具有不同範圍和環境權限的使用者帳戶,測試案件和快訊的存取權。確認使用者只能看到他們有權存取的資料。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。