控管第一方案件和快訊的存取權
本指南適用於想要使用資料角色式存取控管 (RBAC),控管第一方 (1P) 案件和快訊存取權的 Google SecOps 管理員和安全分析師。說明如何在平台的 SIEM 端設定資料存取權範圍,並對應至 SOAR 環境,確保使用者只能查看有權存取的資料所衍生的快訊和案件。遵循這個方法,即可強制執行資料治理政策並強化安全性。完成後,組織就能根據角色和職責限制資料瀏覽權限,提高法規遵循程度並降低資料暴露風險。
重要術語
本指南會使用下列術語,說明資料 RBAC 的概念和元件。
- 第一方 (1P) 快訊:由 Google SecOps SIEM 偵測引擎產生的偵測結果,例如規則、威脅情報比對或安全性分析。使用 Google SecOps 連接器將這些 SIEM 偵測結果擷取至 SOAR 元件時,系統會形成 1P 警告,並分組為 1P 案件。
- 第三方 (3P) 警告:使用個別 SOAR 整合功能,直接從外部安全工具 (例如第三方防火牆或端點偵測代理程式) 擷取至 SOAR 元件的警告。這類快訊會略過 SIEM 偵測引擎,且不受 SIEM 資料存取權範圍限制。
如果是第一方快訊,Google SecOps 會將基礎事件的相關資料範圍傳播至 SOAR 元件。透過這項傳播功能,分析師只有在有權存取基礎事件的資料範圍時,才能查看快訊和相關案件。舉例來說,財務使用者可以存取匯入 Google SecOps 的財務資料,但無法存取客戶聯絡資料。財務使用者只能查看與財務資料相關的快訊和案件,無法查看與客戶聯絡人資料相關的快訊或案件。
事前準備
為第一方案件和快訊設定資料 RBAC 前,請確認符合下列規定:
- 您的 Google SecOps 執行個體必須是整合式 (已啟用 SIEM 和 SOAR)。
- 多個 SIEM 執行個體的行為:如果您有多個 SIEM 執行個體連結至單一 SOAR 執行個體,範圍傳播和強制執行只會套用至主要 SIEM 執行個體。SOAR 會忽略次要 SIEM 執行個體的範圍,且任何有權存取 SOAR 中指派環境的使用者,都能查看這些快訊。
- Chronicle 連接器:連接 SIEM 元件和 SOAR 元件的 Chronicle 連接器會使用新版 Chronicle API。啟用這項功能前,請務必將連接器從舊版 Backstory API 升級至 Chronicle API。詳情請參閱「升級至 Chronicle API」。
為第一方快訊和案件啟用資料 RBAC
Google SecOps 管理員 ( Google Cloud IAM 中的 Chronicle API 管理員角色) 可以在執行個體中啟用資料 RBAC,以管理第一方快訊和案件。有兩種情況:
情境 A:已強制執行 SIEM 資料存取權
如果 SIEM 元件已啟用資料存取控管,請按照下列步驟,將強制執行範圍擴大至 SOAR 元件中的第一方快訊和案件:
- 登入 Google SecOps。
- 請依序前往「SIEM 設定」>「資料存取權」,確認範圍設定正確。
- 使用 Google Cloud IAM,在 Google Cloud 控制台中將資料範圍指派給使用者。
- 在 Google SecOps 中,依序前往「SIEM Settings」>「Data Access」,然後點選「Enable Data Access in SOAR」。
- 如「將範圍對應至環境」一文所述,將 SIEM 範圍對應至 SOAR 環境。
現在,系統會在 SOAR 元件中,對第一方快訊和案件強制執行資料存取權。這項規定適用於所有新警報和案件,以及最初強制執行 SIEM 資料存取權後建立的現有警報和案件。
情境 B:尚未強制執行 SIEM 資料存取權
如果您尚未在 SIEM 中啟用資料存取權控管機制,系統會同時為 SIEM 和 SOAR 啟用強制執行功能。
- 登入 Google SecOps。
- 請前往「SIEM 設定」>「資料存取權」,確認範圍設定正確。
- 使用 Google Cloud IAM,在 Google Cloud 控制台中將資料範圍指派給使用者。
- 在 Google SecOps 中,依序前往「SIEM 設定」>「資料存取權」,然後按一下「強制執行資料存取設定」。
- 按照「將範圍對應至環境」一節的說明,將 SIEM 範圍對應至 SOAR 環境。
SIEM 元件現在會強制執行資料存取權,SOAR 元件中的新第一方快訊和案件也會強制執行資料存取權。
將範圍對應至環境
如要將 SIEM 資料範圍連結至 SOAR,請將 SIEM 資料存取權範圍對應至 SOAR 環境。
- 依序前往「SOAR 設定」>「環境」,存取環境設定頁面。
- 選取要修改的現有環境,或按一下「新增環境」。
- 將 SIEM 範圍連結至這個環境,即可建立範圍關聯。
- 找出「資料存取範圍」欄位,然後選取所需的 SIEM 範圍。
- 對應規則:
- 一個範圍只能對應至一個環境。
- 多個範圍可以對應至單一環境。
- 按一下「儲存」,套用範圍至環境的對應。
環境備用對應
設定範圍至環境對應後,系統會自動將具有對應範圍的 SIEM 警示指派給相關聯的 SOAR 環境。這會覆寫 Chronicle 連接器中的環境設定。
如果 SIEM 警告未限定範圍 (全域) 或範圍未對應至環境,就會轉送至備用環境。備用環境是由 Chronicle 連接器中的 Environment 或 Environment Field Name 設定定義。
瞭解存取權評估
本節說明 Google SecOps 如何根據指派的範圍和環境,評估使用者對案件和快訊的存取權。使用者必須同時具備環境和範圍權限,才能查看第一方案件或快訊。
範圍傳播邏輯
- 快訊範圍:擷取的快訊會帶有 Google SecOps SIEM 偵測規則指派的資料存取權範圍。
- 案件範圍:案件會自動從相關聯的快訊中,承襲所有範圍的聯集。舉例來說,如果案件將「警示 1」(範圍 A) 和「警示 2」(範圍 B) 分組,案件就會同時沿用範圍 A 和範圍 B。
存取規則
如要存取資源 (案件或快訊),使用者必須具備下列條件:
- 資源所屬的 SOAR 環境存取權。
- 存取指派給資源的所有存取權範圍。
評估情境
下表說明在不同情境下,系統如何評估使用者存取權:
| 案件警報 | 案件範圍 | 使用者指派的範圍 | 使用者存取層級 | 是否已取得案件和相關警示的存取權? | 理由 |
|---|---|---|---|---|---|
| 警報 1 (範圍 1) | 範圍 1 | 範圍 1 | 範圍內使用者 | 是 | 使用者可存取指派給案件的單一範圍。 |
| 快訊 1 (範圍 1) 和快訊 2 (範圍 2) | 範圍 1 和範圍 2 | 範圍 1 | 範圍內使用者 | 否 | 使用者缺少範圍 2,必須有權存取指派給案件的所有範圍。 |
| 快訊 1 (範圍 1) 和快訊 2 (範圍 2) | 範圍 1 和範圍 2 | 範圍 1 和範圍 2 | 範圍使用者 | 是 | 使用者可以存取案件的所有指定範圍。 |
| 警報 1 (範圍 1) 和警報 2 (範圍 2) | 範圍 1 和範圍 2 | 全球 | 全域使用者 | 是 | 全域使用者會略過範圍篩選,可查看所有案件。 |
| 快訊 1 (全域範圍) | 全球 | 全球 | 全域使用者 | 是 | 全域使用者會略過範圍篩選,可查看所有案件。 |
| 快訊 1 (範圍 1) 和快訊 2 (全域範圍) | 全球 | 範圍 1 | 範圍內使用者 | 否 | 全域範圍案件僅限全域使用者存取。 |
| 快訊 1 (範圍 1) 和快訊 2 (全域範圍) | 全球 | 全球 | 全域使用者 | 是 | 全域使用者會略過範圍篩選,可查看所有案件。 |
| 快訊 1 (全域範圍) | 全球 | 範圍 1 | 範圍內使用者 | 否 | 全球範圍案件僅限全球使用者。 |
案件分組和實體範圍規則
- 依環境分組:只有在對應範圍將警示轉送至相同環境時,警示才能分組至單一案件。
- 範圍累積:如果範圍不同的警示對應至相同環境並歸入案件,案件會繼承所有範圍。
- 無範圍警報的影響:如果無範圍警報與備援環境中的有範圍警報分組,案件會沿用全域範圍,因此只有全域使用者能看到。
- 不重複實體範圍:不重複實體會沿用所有出現該實體的快訊範圍。
- 相關實體範圍:相關實體只會沿用上層快訊的範圍。
修改範圍至環境的對應關係
變更或移除範圍對應時,影響取決於快訊和案件是新建立還是現有。
- 移動範圍:將範圍的對應從「環境 A」變更為「環境 B」:
- 新警告和案件:會轉送至環境 B。
- 現有警示和案件:保留在環境 A。使用者必須同時擁有「環境 A」和指派範圍的權限,才能存取這些資源。
- 移除範圍對應:從環境取消對應範圍:
- 新警告和案件:系統會將這些項目轉送至備援環境。只有全域使用者和可存取備用環境的使用者才能看到。
- 現有快訊和案件:仍會保留在原始環境中,但由於範圍不再對應,因此只有全域使用者能查看。
處理手動和溢位案例
本節說明如何管理手動建立的案件,或因快訊溢位而建立的案件。
手動建立案件
- 在「案件」分頁中,按一下「建立手動案件」。
- 選取目標環境。
- 選取「資料存取權範圍」。清單會顯示對應至環境和指派給使用者帳戶的範圍。
- 如果沒有重疊的範圍,清單會是空白,您也無法提交案件。
- 全域使用者可以選取對應至環境的任何範圍。
- 輸入案件詳細資料,然後按一下「提交」。案件和手動快訊會沿用所選範圍。
溢位案件
溢位案件會將多個範圍的警告分組,不遵循共用實體模型。這些標籤會指派給「全域」範圍,且只有全域使用者能看見。
在「案件」頁面中尋找範圍
您可以在 Google SecOps 介面中的多個位置,查看指派給案件的資料存取權範圍。
案件標題
指派的範圍會以唯讀標籤的形式,顯示在「Environment」(環境) 欄位旁。將游標懸停在該區域上,即可查看完整清單。
案件清單表格
您也可以直接在「List cases」(列出案件) 表格中查看範圍:
- 「案件清單」表格中會顯示「資料存取權範圍」資料欄。
- 這欄會顯示指派給案件的範圍 (如有多個,則以半形逗號分隔)。
- 在資料欄的文字篩選器中輸入範圍名稱,即可篩選佇列。
處理範圍刪除作業
本節說明在平台的 SIEM 端刪除資料存取權範圍時,現有案件和警示會受到什麼影響。
如果管理員在「SIEM 設定」>「資料存取權」中刪除存取權範圍:
- 系統會自動從所有 SOAR 環境取消對應範圍。
- 存取權強制執行:由於範圍已從 SIEM 元件和 Cloud IAM 刪除,因此只有全域使用者 (或仍持有快取權杖宣告的使用者) 才能存取這些歷史案件和警告。
疑難排解
本節將說明效能期望值,並提供常見部署問題的自助式修正方法。
延遲和限制
變更範圍與環境的對應關係,或首次啟用這項功能,最多可能需要 30 秒才會生效。
驗證與測試
如要驗證設定,請使用具有不同範圍和環境權限的使用者帳戶,測試案件和快訊的存取權。確認使用者只能看到有權存取的資料。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。