控管第一方案件和快訊的存取權

支援語言:

本指南適用於想要使用資料角色式存取控管 (RBAC),控管第一方 (1P) 案件和快訊存取權的 Google SecOps 管理員和安全分析師。本文說明如何在平台的 SIEM 端設定資料存取範圍,並將這些範圍對應至 SOAR 環境,讓使用者只能查看他們有權存取的資料所衍生的快訊和案件。透過這個方法,您可以強制執行資料治理政策,並提升安全性。完成這項程序後,機構就能根據角色和職責限制資料可視性,進而提升法規遵循程度,並降低資料曝光風險。

重要術語

本指南會使用下列術語,說明資料 RBAC 的概念和元件。

  • 第一方 (1P) 快訊:由 Google SecOps SIEM 偵測引擎產生的偵測結果,例如規則、威脅情報比對或安全性分析。使用 Google SecOps 連接器將這些 SIEM 偵測結果擷取至 SOAR 元件時,系統會形成 1P 警告,並分組為 1P 案件。
  • 第三方 (3P) 警告:使用個別 SOAR 整合功能,從外部安全工具 (例如第三方防火牆或端點偵測代理程式) 直接擷取至 SOAR 元件的警告。這類快訊會略過 SIEM 偵測引擎,且不受 SIEM 資料存取權範圍限制。

如果是第一方快訊,Google SecOps 會將基礎事件的相關資料範圍傳播至 SOAR 元件。透過這項傳播功能,分析師只能在有權存取基礎事件的資料範圍時,才能查看快訊和相關案件。舉例來說,財務使用者可以存取匯入 Google SecOps 的財務資料,但無法存取客戶聯絡資料。財務使用者只能查看與財務資料相關的快訊和案件,無法查看與客戶聯絡人資料相關的快訊或案件。

事前準備

為第一方案件和快訊設定資料 RBAC 前,請確認符合下列規定:

  • 您的 Google SecOps 執行個體必須是整合式 (已啟用 SIEM 和 SOAR)。
  • 多個 SIEM 執行個體的行為:如果您有多個 SIEM 執行個體連線至單一 SOAR 執行個體,範圍傳播和強制執行只會套用至主要 SIEM 執行個體。SOAR 會忽略次要 SIEM 執行個體的範圍,且任何有權存取 SOAR 中指派環境的使用者,都能查看這些快訊。
  • Chronicle 連接器:將 SIEM 元件連線至 SOAR 元件的 Chronicle 連接器會使用新版 Chronicle API。啟用這項功能前,請務必將連接器從舊版 Backstory API 升級至 Chronicle API。詳情請參閱「升級至 Chronicle API」。

為第一方快訊和案件啟用資料 RBAC

Google SecOps 管理員 ( Google Cloud IAM 中的 Chronicle API 管理員角色) 可以在執行個體中啟用 1P 快訊和案件的資料 RBAC。有兩種情況:

情境 A:已強制執行 SIEM 資料存取權

如果 SIEM 元件已啟用資料存取控制,請按照下列步驟,將強制執行範圍擴展至 SOAR 元件中的第一方快訊和案件:

  1. 登入 Google SecOps。
  2. 確認範圍已在「SIEM 設定」>「資料存取」中正確設定。
  3. 在 Google Cloud 控制台中,使用 Google Cloud IAM 指派資料範圍給使用者
  4. 在 Google SecOps 中,依序前往「SIEM Settings」>「Data Access」,然後按一下「Enable Data Access in SOAR」
  5. 按照「將範圍對應至環境」一文的說明,將 SIEM 範圍對應至 SOAR 環境。

現在,系統會在 SOAR 元件中,對第一方快訊和案件強制執行資料存取權。這項規定適用於所有新警報和案件,以及最初強制執行 SIEM 資料存取權後建立的現有警報和案件。

情境 B:尚未強制執行 SIEM 資料存取權

如果您尚未在 SIEM 中啟用資料存取控管機制,系統會同時為 SIEM 和 SOAR 啟用強制執行功能。

  1. 登入 Google SecOps。
  2. 確認範圍已在「SIEM 設定」>「資料存取」中正確設定。
  3. 在 Google Cloud 控制台中,使用 Google Cloud IAM 指派資料範圍給使用者
  4. 在 Google SecOps 中,依序前往「SIEM 設定」>「資料存取」,然後按一下「強制執行資料存取設定」
  5. 按照「將範圍對應至環境」一文的說明,將 SIEM 範圍對應至 SOAR 環境。

SIEM 元件和 SOAR 元件中的新第一方快訊和案件,現在都會強制執行資料存取權。

將範圍對應至環境

如要將 SIEM 資料範圍連結至 SOAR,請將 SIEM 資料存取範圍對應至 SOAR 環境。

  1. 前往「SOAR 設定」>「環境」,存取環境設定頁面。
  2. 選取要修改的現有環境,或按一下「新增環境」
  3. 將 SIEM 範圍連結至這個環境,即可建立關聯。
    • 找出「資料存取範圍」欄位,然後選取所需的 SIEM 範圍。
    • 對應規則
      • 一個範圍只能對應至一個環境。
      • 多個範圍可以對應至單一環境。
  4. 按一下「儲存」,套用範圍至環境的對應。

環境備用對應

設定範圍與環境的對應關係後,系統會自動將具有對應範圍的 SIEM 警示指派給相關聯的 SOAR 環境。這會覆寫 Chronicle 連接器中的環境設定。

如果 SIEM 警報未指定範圍 (全域),或範圍未對應至環境,系統會將警報傳送至備援環境。備援環境是由 Chronicle 連接器中的 EnvironmentEnvironment Field Name 設定所定義。

瞭解存取權評估

本節說明 Google SecOps 如何根據指派的範圍和環境,評估使用者對案件和快訊的存取權。如要查看第一方案件或快訊,使用者必須同時滿足環境和範圍權限。

範圍傳播邏輯

  • 快訊範圍:擷取的快訊會帶有 Google SecOps SIEM 偵測規則指派的資料存取權範圍。
  • 案件範圍:案件會自動從相關聯的快訊中,繼承所有範圍的聯集。舉例來說,如果案件將「警報 1」(範圍 A) 和「警報 2」(範圍 B) 分組,案件就會同時沿用範圍 A 和範圍 B。

存取規則

如要存取資源 (案件或快訊),使用者必須具備下列條件:

  1. 資源所指派的 SOAR 環境存取權。
  2. 存取指派給資源的所有資料存取權範圍。

評估情境

下表說明在不同情況下,系統如何評估使用者存取權:

案件快訊 案件範圍 使用者指派的範圍 使用者存取層級 是否已授予案件和相關快訊的存取權? 理由
快訊 1 (範圍 1) 範圍 1 範圍 1 範圍內使用者 使用者有權存取指派給案件的單一範圍。
警報 1 (範圍 1) 和警報 2 (範圍 2) 範圍 1 和範圍 2 範圍 1 範圍內使用者 使用者缺少範圍 2,必須有權存取指派給案件的所有範圍。
警報 1 (範圍 1) 和警報 2 (範圍 2) 範圍 1 和範圍 2 範圍 1 和範圍 2 範圍內使用者 使用者可存取指派給案件的所有範圍。
警報 1 (範圍 1) 和警報 2 (範圍 2) 範圍 1 和範圍 2 全球 全域使用者 全域使用者會略過範圍篩選,可查看所有案件。
快訊 1 (全域範圍) 全球 全球 全域使用者 全域使用者會略過範圍篩選,並可查看所有案件。
快訊 1 (範圍 1) 和快訊 2 (全域範圍) 全球 範圍 1 範圍內使用者 全域範圍的案件僅限全域使用者存取。
快訊 1 (範圍 1) 和快訊 2 (全域範圍) 全球 全球 全域使用者 全域使用者會略過範圍篩選,可查看所有案件。
快訊 1 (全域範圍) 全球 範圍 1 範圍內使用者 全域範圍的案件僅限全域使用者存取。

案件分組和實體範圍規則

  • 以環境為界的分組:只有在警示的對應範圍將警示導向相同環境時,警示才能分組為單一案件。
  • 範圍累積:當具有不同範圍的警示對應至相同環境並歸類為案件時,案件會繼承所有範圍。
  • 無範圍警報的影響:如果無範圍警報與備援環境中的有範圍警報分組,案件會沿用全域範圍,因此只有全域使用者能看到。
  • 唯一實體範圍:唯一實體會繼承所有出現該實體的快訊範圍。
  • 相關實體範圍:相關實體只會沿用父項快訊的範圍。

修改範圍至環境的對應關係

變更或移除範圍對應時,影響取決於快訊和案件是新建立還是現有。

  • 移動範圍:將範圍的對應從「環境 A」變更為「環境 B」
    • 新快訊和案件:會轉送至環境 B
    • 現有警告和案件:保留在環境 A。使用者必須同時擁有「環境 A」和指派範圍的權限,才能存取這些資源。
  • 移除範圍對應:從環境取消對應範圍:
    • 新警示和案件:系統會將這些項目轉送至備援環境。只有全域使用者和可存取備援環境的使用者才能看到。
    • 現有快訊和案件:仍會保留在原始環境中,但由於範圍不再對應,因此只有全域使用者才能查看。

處理手動和溢位案例

本節說明如何管理手動建立的案件,或因快訊溢位而產生的案件。

手動建立案件

  1. 在「案件」分頁中,按一下「建立手動案件」
  2. 選取目標「環境」
  3. 選取「資料存取範圍」。清單會顯示對應至環境和指派給使用者帳戶的範圍。
    • 如果沒有重疊的範圍,清單會空白,您也無法提交案件。
    • 全域使用者可以選取對應至環境的任何範圍。
  4. 輸入案件詳細資料,然後按一下「提交」。案件和手動快訊會沿用所選範圍。

溢出案件

溢位案件會將多個範圍的警示分組,而不遵循共用實體模型。這些使用者會獲派全域範圍,且只有全域使用者看得到。

在「案件」頁面中尋找範圍

您可以在 Google SecOps 介面中的多個位置,查看指派給案件的資料存取範圍。

案件標題

指派的範圍會顯示在「環境」欄位旁邊,且為唯讀標籤。將指標懸停在該區域上,即可查看完整清單。

案件清單表格

您也可以直接從「案件清單」表格查看範圍:

  • 「案件清單」表格中會顯示「資料存取權範圍」欄。
  • 這個資料欄會顯示指派給案件的範圍 (如果有多個範圍,會以半形逗號分隔)。
  • 如要篩選佇列,請在資料欄的文字篩選器中輸入範圍名稱。

處理範圍刪除作業

本節說明在平台 SIEM 端刪除資料存取權範圍後,現有案件和快訊會受到什麼影響。

如果管理員在「SIEM 設定」>「資料存取權」中刪除存取權範圍:

  1. 系統會自動從所有 SOAR 環境取消對應範圍。
  2. 存取權強制執行:由於範圍已從 SIEM 元件和 Cloud IAM 中刪除,只有全域使用者 (或仍持有快取權杖聲明的使用者) 才能存取這些歷史案件和快訊。

疑難排解

本節將說明效能期望值,並提供自助式修正方法,解決常見的部署問題。

延遲與限制

範圍與環境的對應或初始啟用作業最多可能需要 30 秒才能全面生效。

驗證和測試

如要驗證設定,請使用具有不同範圍和環境權限的使用者帳戶,測試案件和快訊的存取權。確認使用者只能看到他們有權存取的資料。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。