控管第一方案件和快訊的存取權

支援的國家/地區:

本指南適用於想要使用資料角色式存取控管 (RBAC),控管第一方 (1P) 案件和快訊存取權的 Google SecOps 管理員和安全分析師。說明如何在平台的 SIEM 端設定資料存取權範圍,並對應至 SOAR 環境,確保使用者只能查看有權存取的資料所衍生的快訊和案件。遵循這個方法,即可強制執行資料治理政策並強化安全性。完成後,組織就能根據角色和職責限制資料瀏覽權限,提高法規遵循程度並降低資料暴露風險。

重要術語

本指南會使用下列術語,說明資料 RBAC 的概念和元件。

  • 第一方 (1P) 快訊:由 Google SecOps SIEM 偵測引擎產生的偵測結果,例如規則、威脅情報比對或安全性分析。使用 Google SecOps 連接器將這些 SIEM 偵測結果擷取至 SOAR 元件時,系統會形成 1P 警告,並分組為 1P 案件。
  • 第三方 (3P) 警告:使用個別 SOAR 整合功能,直接從外部安全工具 (例如第三方防火牆或端點偵測代理程式) 擷取至 SOAR 元件的警告。這類快訊會略過 SIEM 偵測引擎,且不受 SIEM 資料存取權範圍限制。

如果是第一方快訊,Google SecOps 會將基礎事件的相關資料範圍傳播至 SOAR 元件。透過這項傳播功能,分析師只有在有權存取基礎事件的資料範圍時,才能查看快訊和相關案件。舉例來說,財務使用者可以存取匯入 Google SecOps 的財務資料,但無法存取客戶聯絡資料。財務使用者只能查看與財務資料相關的快訊和案件,無法查看與客戶聯絡人資料相關的快訊或案件。

事前準備

為第一方案件和快訊設定資料 RBAC 前,請確認符合下列規定:

  • 您的 Google SecOps 執行個體必須是整合式 (已啟用 SIEM 和 SOAR)。
  • 多個 SIEM 執行個體的行為:如果您有多個 SIEM 執行個體連結至單一 SOAR 執行個體,範圍傳播和強制執行只會套用至主要 SIEM 執行個體。SOAR 會忽略次要 SIEM 執行個體的範圍,且任何有權存取 SOAR 中指派環境的使用者,都能查看這些快訊。
  • Chronicle 連接器:連接 SIEM 元件和 SOAR 元件的 Chronicle 連接器會使用新版 Chronicle API。啟用這項功能前,請務必將連接器從舊版 Backstory API 升級至 Chronicle API。詳情請參閱「升級至 Chronicle API」。

為第一方快訊和案件啟用資料 RBAC

Google SecOps 管理員 ( Google Cloud IAM 中的 Chronicle API 管理員角色) 可以在執行個體中啟用資料 RBAC,以管理第一方快訊和案件。有兩種情況:

情境 A:已強制執行 SIEM 資料存取權

如果 SIEM 元件已啟用資料存取控管,請按照下列步驟,將強制執行範圍擴大至 SOAR 元件中的第一方快訊和案件:

  1. 登入 Google SecOps。
  2. 請依序前往「SIEM 設定」>「資料存取權」,確認範圍設定正確。
  3. 使用 Google Cloud IAM,在 Google Cloud 控制台中將資料範圍指派給使用者。
  4. 在 Google SecOps 中,依序前往「SIEM Settings」>「Data Access」,然後點選「Enable Data Access in SOAR」。
  5. 如「將範圍對應至環境」一文所述,將 SIEM 範圍對應至 SOAR 環境。

現在,系統會在 SOAR 元件中,對第一方快訊和案件強制執行資料存取權。這項規定適用於所有新警報和案件,以及最初強制執行 SIEM 資料存取權後建立的現有警報和案件。

情境 B:尚未強制執行 SIEM 資料存取權

如果您尚未在 SIEM 中啟用資料存取權控管機制,系統會同時為 SIEM 和 SOAR 啟用強制執行功能。

  1. 登入 Google SecOps。
  2. 請前往「SIEM 設定」>「資料存取權」,確認範圍設定正確。
  3. 使用 Google Cloud IAM,在 Google Cloud 控制台中將資料範圍指派給使用者。
  4. 在 Google SecOps 中,依序前往「SIEM 設定」>「資料存取權」,然後按一下「強制執行資料存取設定」。
  5. 按照「將範圍對應至環境」一節的說明,將 SIEM 範圍對應至 SOAR 環境。

SIEM 元件現在會強制執行資料存取權,SOAR 元件中的新第一方快訊和案件也會強制執行資料存取權。

將範圍對應至環境

如要將 SIEM 資料範圍連結至 SOAR,請將 SIEM 資料存取權範圍對應至 SOAR 環境。

  1. 依序前往「SOAR 設定」>「環境」,存取環境設定頁面。
  2. 選取要修改的現有環境,或按一下「新增環境」。
  3. 將 SIEM 範圍連結至這個環境,即可建立範圍關聯。
    • 找出「資料存取範圍」欄位,然後選取所需的 SIEM 範圍。
    • 對應規則:
      • 一個範圍只能對應至一個環境。
      • 多個範圍可以對應至單一環境。
  4. 按一下「儲存」,套用範圍至環境的對應。

環境備用對應

設定範圍至環境對應後,系統會自動將具有對應範圍的 SIEM 警示指派給相關聯的 SOAR 環境。這會覆寫 Chronicle 連接器中的環境設定。

如果 SIEM 警告未限定範圍 (全域) 或範圍未對應至環境,就會轉送至備用環境。備用環境是由 Chronicle 連接器中的 Environment 或 Environment Field Name 設定定義。

瞭解存取權評估

本節說明 Google SecOps 如何根據指派的範圍和環境,評估使用者對案件和快訊的存取權。使用者必須同時具備環境和範圍權限,才能查看第一方案件或快訊。

範圍傳播邏輯

  • 快訊範圍:擷取的快訊會帶有 Google SecOps SIEM 偵測規則指派的資料存取權範圍。
  • 案件範圍:案件會自動從相關聯的快訊中,承襲所有範圍的聯集。舉例來說,如果案件將「警示 1」(範圍 A) 和「警示 2」(範圍 B) 分組,案件就會同時沿用範圍 A 和範圍 B。

存取規則

如要存取資源 (案件或快訊),使用者必須具備下列條件:

  1. 資源所屬的 SOAR 環境存取權。
  2. 存取指派給資源的所有存取權範圍。

評估情境

下表說明在不同情境下,系統如何評估使用者存取權:

案件警報 案件範圍 使用者指派的範圍 使用者存取層級 是否已取得案件和相關警示的存取權? 理由
警報 1 (範圍 1) 範圍 1 範圍 1 範圍內使用者 是 使用者可存取指派給案件的單一範圍。
快訊 1 (範圍 1) 和快訊 2 (範圍 2) 範圍 1 和範圍 2 範圍 1 範圍內使用者 否 使用者缺少範圍 2,必須有權存取指派給案件的所有範圍。
快訊 1 (範圍 1) 和快訊 2 (範圍 2) 範圍 1 和範圍 2 範圍 1 和範圍 2 範圍使用者 是 使用者可以存取案件的所有指定範圍。
警報 1 (範圍 1) 和警報 2 (範圍 2) 範圍 1 和範圍 2 全球 全域使用者 是 全域使用者會略過範圍篩選,可查看所有案件。
快訊 1 (全域範圍) 全球 全球 全域使用者 是 全域使用者會略過範圍篩選,可查看所有案件。
快訊 1 (範圍 1) 和快訊 2 (全域範圍) 全球 範圍 1 範圍內使用者 否 全域範圍案件僅限全域使用者存取。
快訊 1 (範圍 1) 和快訊 2 (全域範圍) 全球 全球 全域使用者 是 全域使用者會略過範圍篩選,可查看所有案件。
快訊 1 (全域範圍) 全球 範圍 1 範圍內使用者 否 全球範圍案件僅限全球使用者。

案件分組和實體範圍規則

  • 依環境分組:只有在對應範圍將警示轉送至相同環境時,警示才能分組至單一案件。
  • 範圍累積:如果範圍不同的警示對應至相同環境並歸入案件,案件會繼承所有範圍。
  • 無範圍警報的影響:如果無範圍警報與備援環境中的有範圍警報分組,案件會沿用全域範圍,因此只有全域使用者能看到。
  • 不重複實體範圍:不重複實體會沿用所有出現該實體的快訊範圍。
  • 相關實體範圍:相關實體只會沿用上層快訊的範圍。

修改範圍至環境的對應關係

變更或移除範圍對應時,影響取決於快訊和案件是新建立還是現有。

  • 移動範圍:將範圍的對應從「環境 A」變更為「環境 B」:
    • 新警告和案件:會轉送至環境 B。
    • 現有警示和案件:保留在環境 A。使用者必須同時擁有「環境 A」和指派範圍的權限,才能存取這些資源。
  • 移除範圍對應:從環境取消對應範圍:
    • 新警告和案件:系統會將這些項目轉送至備援環境。只有全域使用者和可存取備用環境的使用者才能看到。
    • 現有快訊和案件:仍會保留在原始環境中,但由於範圍不再對應,因此只有全域使用者能查看。

處理手動和溢位案例

本節說明如何管理手動建立的案件,或因快訊溢位而建立的案件。

手動建立案件

  1. 在「案件」分頁中,按一下「建立手動案件」。
  2. 選取目標環境。
  3. 選取「資料存取權範圍」。清單會顯示對應至環境和指派給使用者帳戶的範圍。
    • 如果沒有重疊的範圍,清單會是空白,您也無法提交案件。
    • 全域使用者可以選取對應至環境的任何範圍。
  4. 輸入案件詳細資料,然後按一下「提交」。案件和手動快訊會沿用所選範圍。

溢位案件

溢位案件會將多個範圍的警告分組,不遵循共用實體模型。這些標籤會指派給「全域」範圍,且只有全域使用者能看見。

在「案件」頁面中尋找範圍

您可以在 Google SecOps 介面中的多個位置,查看指派給案件的資料存取權範圍。

案件標題

指派的範圍會以唯讀標籤的形式,顯示在「Environment」(環境) 欄位旁。將游標懸停在該區域上,即可查看完整清單。

案件清單表格

您也可以直接在「List cases」(列出案件) 表格中查看範圍:

  • 「案件清單」表格中會顯示「資料存取權範圍」資料欄。
  • 這欄會顯示指派給案件的範圍 (如有多個,則以半形逗號分隔)。
  • 在資料欄的文字篩選器中輸入範圍名稱,即可篩選佇列。

處理範圍刪除作業

本節說明在平台的 SIEM 端刪除資料存取權範圍時,現有案件和警示會受到什麼影響。

如果管理員在「SIEM 設定」>「資料存取權」中刪除存取權範圍:

  1. 系統會自動從所有 SOAR 環境取消對應範圍。
  2. 存取權強制執行:由於範圍已從 SIEM 元件和 Cloud IAM 刪除,因此只有全域使用者 (或仍持有快取權杖宣告的使用者) 才能存取這些歷史案件和警告。

疑難排解

本節將說明效能期望值,並提供常見部署問題的自助式修正方法。

延遲和限制

變更範圍與環境的對應關係,或首次啟用這項功能,最多可能需要 30 秒才會生效。

驗證與測試

如要驗證設定,請使用具有不同範圍和環境權限的使用者帳戶,測試案件和快訊的存取權。確認使用者只能看到有權存取的資料。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。