סקירה כללית של ההשפעה של RBAC על נתונים על תכונות

נתמך ב:

בקרת גישה מבוססת-תפקידים לנתונים (data RBAC) היא מודל אבטחה שמגביל את גישת המשתמשים לנתונים על סמך התפקידים של המשתמשים בארגון. אחרי שמגדירים את בקרת הגישה מבוססת-התפקידים לנתונים בסביבה, מתחילים לראות נתונים מסוננים בתכונות של Google Security Operations. בקרת גישה מבוססת-תפקידים (RBAC) לנתונים שולטת בגישת המשתמשים בהתאם להיקפי ההרשאות שהוקצו להם, ומוודאת שהמשתמשים יכולים לגשת רק למידע מורשה. בדף הזה מפורטת סקירה כללית על ההשפעה של RBAC על נתונים בכל תכונה של Google SecOps.

כדי להבין איך פועל RBAC של נתונים, אפשר לעיין במאמר סקירה כללית של RBAC של נתונים.

הנתונים שמוחזרים בתוצאות החיפוש מבוססים על היקפי הגישה לנתונים של המשתמש. המשתמשים יכולים לראות רק תוצאות מנתונים שתואמים להיקפים שהוקצו להם. אם למשתמשים מוקצה יותר מהיקף אחד, החיפוש מתבצע על הנתונים המשולבים של כל ההיקפים המורשים. נתונים ששייכים להיקפים שלמשתמש אין גישה אליהם לא מופיעים בתוצאות החיפוש.

כללים

כללים הם מנגנוני זיהוי שמנתחים את הנתונים שנאספו ועוזרים לזהות איומי אבטחה פוטנציאליים. אפשר לסווג את הכללים באופן הבא:

  • כללים בהיקף מוגבל: משויכים להיקף נתונים ספציפי. כללים בהיקף מוגבל יכולים לפעול רק על נתונים שנכללים בהגדרה של ההיקף הזה. משתמשים שיש להם גישה להיקף יכולים לראות את הכללים שבו ולנהל אותם.

  • כללים גלובליים: הכללים האלה מאפשרים לראות נתונים בהיקף רחב יותר, והם יכולים לפעול על נתונים בכל ההיקפים. כדי לשמור על אבטחה ושליטה, רק משתמשים עם היקף גלובלי יכולים להציג וליצור כללים גלובליים.

התראות נוצרות רק לגבי אירועים שתואמים להיקף של הכלל. אם לא מוקצה לכלל היקף, הוא פועל בהיקף הגלובלי וחלים על כל הנתונים.

ההשפעה של RBAC על נתונים על כללים היא כדלקמן:

  • הפעלת RBAC לנתונים לפני הקצאת היקפים לכללים: לכל הכללים הקיימים מוקצה היקף גלובלי באופן אוטומטי. מקצים היקפי הרשאה לכל כלל בהתאם לדרישות שלכם לגבי בקרת גישה לנתונים.

  • ה-RBAC של הנתונים מופעל אחרי הקצאת היקפים לכללים: כללים עם היקף פועלים על נתונים שהועברו בהתאם להיקפים שהוגדרו להם, גם לפני שהופעל ה-RBAC של הנתונים. כך המשתמשים יכולים לראות את הזיהויים שנוצרו אחרי הקצאות ההיקפים.

ההיקף שמשויך לכלל קובע איך משתמשים שהכלל חל עליהם ומשתמשים שהכלל לא חל עליהם יכולים לקיים איתו אינטראקציה. טבלת סיכום של הרשאות הגישה:

פעולה משתמש גלובלי משתמש בהיקף
יכולים לראות כללים בהיקף כן כן (רק אם היקף ההרשאות של הכלל נמצא בתוך היקפי ההרשאות שהוקצו למשתמש)

לדוגמה, משתמש עם היקפי הרשאות א' וב' יכול לראות כלל עם היקף הרשאות א', אבל לא כלל עם היקף הרשאות ג'.

אפשר לראות כללים גלובליים כן לא
יצירה ועדכון של כללים בהיקף מוגבל כן כן (רק אם היקף ההרשאות של הכלל נמצא בתוך היקפי ההרשאות שהוקצו למשתמש)

לדוגמה, משתמש עם היקפים A ו-B יכול ליצור כלל עם היקף A, אבל לא כלל עם היקף C.

יצירה ועדכון של כללים גלובליים כן לא

זיהויים

זיהויים הם התראות שמצביעות על איומי אבטחה פוטנציאליים. הזיהויים מופעלים על ידי כללים מותאמים אישית, שנוצרים על ידי צוות האבטחה שלכם עבור סביבת Google SecOps.

מערכת ה-Detections יוצרת זיהויים כשנתוני אבטחה נכנסים תואמים לקריטריונים שמוגדרים בכלל. לפני שמפעילים את בקרת הגישה מבוססת-התפקידים (RBAC) לנתונים, כל המשתמשים יכולים לראות את כל הזיהויים, ללא קשר לתיוג ההיקף. אחרי שמפעילים את בקרת הגישה מבוססת-התפקידים לנתונים, המשתמשים יכולים לראות רק את הזיהויים שמקורם בכללים שמשויכים להיקפים שהוקצו להם.

לדוגמה, אנליסט אבטחה עם היקף גישה לנתונים פיננסיים רואה רק זיהויים שנוצרו על ידי כללים שהוקצו להיקף הגישה לנתונים פיננסיים, ולא רואה זיהויים מכללים אחרים.

הפעולות שמשתמש יכול לבצע לגבי זיהוי (לדוגמה, סימון זיהוי כפתור) מוגבלות גם הן להיקף שבו התרחש הזיהוי.

גלאים מוכנים מראש

הזיהויים מופעלים על ידי כללים מותאמים אישית שנוצרו על ידי צוות האבטחה שלכם, ואילו הזיהויים שנאספו מופעלים על ידי כללים שסופקו על ידי צוות Google Cloud המודיעין בנושא איומים (GCTI). כחלק מהזיהויים שנאספו, GCTI מספקת ומנהלת קבוצה של כללי YARA-L כדי לעזור לכם לזהות איומי אבטחה נפוצים בסביבת Google SecOps. מידע נוסף מופיע במאמר שימוש בזיהויים שנאספו כדי לזהות איומים.

התכונה 'זיהויים שנבחרו בקפידה' לא תומכת ב-RBAC של נתונים. רק משתמשים עם היקף גלובלי יכולים לגשת לגילויים שנבחרו בקפידה.

ההשפעה של RBAC על נתונים על מקרים והתראות מאינטראקציה ישירה (First-Party)

בקטע הזה מוסבר איך להגדיר RBAC לנתונים לגבי התראות ומקרים מאינטראקציה ישירה ב-Google Security Operations.

בין הנושאים העיקריים:

  • דרישות מוקדמות: דרישות לגבי מופעים מאוחדים של SIEM ו-SOAR, תאימות של מחברים וההשלכות של הפעלה בלתי הפיכה של תכונות.
  • הפעלה: שלבי ההגדרה להפעלת אכיפת הגישה לנתונים בתרחישי אכיפה קיימים וחדשים של SIEM.
  • מיפוי סביבות: הוראות להגדרת גבולות נתונים על ידי מיפוי של היקפי SIEM מוגדרים לסביבות SOAR.
  • הערכת גישה: הסברים על הפצת היקף ההרשאות, לוגיקת הגישה והכללים ששולטים על קיבוץ ישויות ומקרים.
  • ניהול מחזור חיים: הנחיות לשינוי מיפויים של סביבות, ליצירת מקרים ידניים, לטיפול בתרחישים של חריגה מהקיבולת ולטיפול במחיקות של היקפים.
  • מעקב אחרי ממשק: איך מאמתים ומסננים את היקפי הגישה לנתונים בממשק המשתמש של ניהול פניות.

מידע נוסף זמין במאמר שליטה בגישה לכרטיסי תמיכה ולהתראות של מוצרים מהדור הראשון.

סוכן מיון

סוכן התיוג הוא עוזר מבוסס-AI שמוטמע ב-Google Security Operations. הוא בודק התראות אבטחה כדי לקבוע אם הן חיוביות אמיתיות או חיוביות כוזבות, ומספק הסבר מסכם להערכה שלו.

כשהרשאות גישה מבוססות-תפקידים לנתונים מופעלות, רק משתמשים עם גישה גלובלית לנתונים יכולים להפעיל ולראות חקירות של הסוכן לטריאז'. מידע נוסף זמין במאמר בנושא תפקידי משתמשים.

יומנים גולמיים

אם RBAC מבוסס-נתונים מופעל, רק משתמשים עם היקף גלובלי יכולים לגשת ליומנים גולמיים לא מנותחים.

טבלאות נתונים

טבלאות נתונים הן מבני נתונים מרובי עמודות שמאפשרים להזין נתונים משלכם ב-Google SecOps. הן יכולות לשמש כטבלאות חיפוש עם עמודות מוגדרות, והנתונים מאוחסנים בשורות. הקצאת היקפי הרשאות לטבלת נתונים מאפשרת לכם לקבוע אילו משתמשים ומשאבים יכולים לגשת אליה ולהשתמש בה.

הרשאות הגישה של משתמשים בטבלאות נתונים

ההיקפים שמשויכים לטבלת נתונים קובעים איך משתמשים גלובליים ומשתמשים עם היקף יכולים ליצור איתה אינטראקציה. בטבלה הבאה מפורטות הרשאות הגישה:

פעולה משתמש גלובלי משתמש בהיקף
יכולים ליצור טבלת נתונים בהיקף מוגבל כן כן (רק עם היקפי הרשאות שתואמים להיקפי ההרשאות שהוקצו או שהם קבוצת משנה שלהם)

לדוגמה, משתמש עם הרשאות מוגבלות שמוגדרות לו הרשאות A ו-B יכול ליצור טבלת נתונים עם הרשאה A או עם הרשאות A ו-B, אבל לא עם הרשאות A,‏ B ו-C.

יכולים ליצור טבלת נתונים ללא היקף כן לא
יכולים לעדכן טבלת נתונים בהיקף מוגבל כן כן (רק עם היקפי הרשאות שתואמים להיקפי ההרשאות שהוקצו או שהם קבוצת משנה שלהם)

לדוגמה, משתמש עם היקפי הרשאות א' וב' יכול לשנות טבלת נתונים עם היקף הרשאות א' או עם היקפי הרשאות א' וב', אבל לא טבלת נתונים עם היקפי הרשאות א', ב' וג'.

אפשר לעדכן טבלת נתונים ללא היקף כן לא
אפשר לעדכן טבלת נתונים עם היקף ללא היקף כן לא
הרשאה לצפייה בטבלת נתונים עם היקף מוגבל ושימוש בה כן כן (אם יש לפחות היקף אחד תואם בין המשתמש לבין טבלת הנתונים)

לדוגמה, משתמש עם היקפי הרשאות א' וב' יכול להשתמש בטבלת נתונים עם היקפי הרשאות א' וב', אבל לא בטבלת נתונים עם היקפי הרשאות ג' וד'.

הרשאה לראות את טבלת הנתונים ללא היקף ולהשתמש בה כן כן
יכול להריץ שאילתות חיפוש עם טבלאות נתונים ללא היקף כן כן
יכול להריץ שאילתות חיפוש עם טבלאות נתונים בהיקף מוגבל כן כן (אם יש לפחות היקף אחד תואם בין המשתמש לבין טבלת הנתונים)

לדוגמה, משתמש עם היקף הרשאות א' יכול להריץ שאילתות חיפוש עם טבלאות נתונים עם היקפי הרשאות א', ב' ו-ג', אבל לא עם טבלאות נתונים עם היקפי הרשאות ב' ו-ג'.

רשימות של הפניות

רשימות הפניה הן אוספים של ערכים שמשמשים להתאמה ולסינון נתונים בחיפוש UDM ובכללי זיהוי. הקצאת היקפים לרשימת הפניות (רשימה עם היקף) מגבילה את הגישה שלה למשתמשים ולמשאבים ספציפיים, כמו כללים וחיפוש ב-UDM. רשימת הפניות שלא הוקצה לה היקף נקראת רשימה ללא היקף.

הרשאות הגישה של משתמשים ברשימות הפניה

ההיקפים שמשויכים לרשימת הפניות קובעים איך משתמשים גלובליים ומשתמשים עם היקף יכולים לקיים איתה אינטראקציה. טבלת סיכום של הרשאות הגישה:

פעולה משתמש גלובלי משתמש בהיקף
אפשר ליצור רשימה עם היקף כן כן (עם היקפי חשיפה שתואמים להיקפי החשיפה שהוקצו להם או שהם קבוצת משנה של היקפי החשיפה שהוקצו להם)

לדוגמה, משתמש עם היקף הרשאות מוגבל עם היקפי הרשאות א' ו-ב' יכול ליצור רשימת הפניות עם היקף הרשאות א' או עם היקפי הרשאות א' ו-ב', אבל לא עם היקפי הרשאות א', ב' ו-ג'.

יכול ליצור רשימה ללא הגבלת גישה כן לא
אפשר לעדכן את הרשימה המוגבלת כן כן (עם היקפי חשיפה שתואמים להיקפי החשיפה שהוקצו להם או שהם קבוצת משנה של היקפי החשיפה שהוקצו להם)

לדוגמה, משתמש עם היקפי הרשאות א' וב' יכול לשנות רשימת הפניות עם היקף הרשאות א' או עם היקפי הרשאות א' וב', אבל לא רשימת הפניות עם היקפי הרשאות א', ב' וג'.

אפשר לעדכן את הרשימה ללא היקף כן לא
אפשר לעדכן רשימה עם היקף לרשימה ללא היקף כן לא
אפשרות לראות את הרשימה המוגבלת ולהשתמש בה כן כן (אם יש לפחות היקף אחד תואם בין המשתמש לבין רשימת ההפניות)

לדוגמה, משתמש עם היקפי הרשאות א' וב' יכול להשתמש ברשימת הפניות עם היקפי הרשאות א' וב', אבל לא ברשימת הפניות עם היקפי הרשאות ג' וד'.

אפשרות לראות את הרשימה ללא היקף ולעשות בה שימוש כן כן
אפשר להריץ שאילתות בחיפוש UDM ובמרכז הבקרה עם רשימות הפניות לא מוגבלות כן כן
יכול להריץ שאילתות בחיפוש UDM ובמרכז הבקרה עם רשימות הפניות בהיקף מוגדר כן כן (אם יש לפחות היקף אחד תואם בין המשתמש לבין רשימת ההפניות)

לדוגמה, משתמש עם היקף הרשאות א' יכול להריץ שאילתות חיפוש ב-UDM עם רשימות הפניה בהיקפי הרשאות א', ב' ו-ג', אבל לא עם רשימות הפניה בהיקפי הרשאות ב' ו-ג'.

הרשאות גישה לכללים ברשימות הפניה

כלל עם היקף יכול להשתמש ברשימת הפניות אם יש לפחות היקף אחד תואם בין הכלל לבין רשימת ההפניות. לדוגמה, כלל עם היקף A יכול להשתמש ברשימת הפניות עם היקפים A,‏ B ו-C, אבל לא ברשימת הפניות עם היקפים B ו-C.

כלל עם היקף גלובלי יכול להשתמש בכל רשימת הפניות.

פידים ומעבירים

ה-RBAC של הנתונים לא משפיע ישירות על ההפעלה של הפיד והמעביר. עם זאת, במהלך ההגדרה, המשתמשים יכולים להקצות את תוויות ברירת המחדל (סוג היומן, מרחב השמות או תוויות ההטמעה) לנתונים הנכנסים. לאחר מכן, בפיצ'רים שמשתמשים בנתונים המסומנים האלה מופעלת בקרת גישה מבוססת-תפקידים (RBAC) לנתונים.

מרכזי שליטה

אפשר להשתמש בלוחות בקרה כדי ליצור ייצוגים חזותיים של נתונים ממקורות שונים. כל לוח בקרה מורכב מתרשימים שונים.

לוחות הבקרה תומכים באופן מלא ב-RBAC של נתונים. מודל האבטחה הזה מסנן את המידע שמוצג בווידג'טים של מרכז הבקרה על סמך ההיקפים שהוקצו לכם.

  • חשיפת נתונים: בווידג'טים מוצגות רק תוצאות של נתונים שתואמים להיקפי הגישה שהוקצו לכם. אם מרכז בקרה מסתמך על שאילתת YARA-L, השאילתה הזו מופעלת רק על נתונים מורשים.
  • חפיפה בהיקף: אם יש לכם כמה היקפים, בלוח הבקרה מוצגים הנתונים המשולבים מכל ההיקפים המורשים.
  • בקרת גישה: בעוד ש-RBAC של תכונות קובע מי יכול ליצור או לערוך לוח בקרה, RBAC של נתונים קובע אילו נתונים ספציפיים יוצגו בתרשימים ובטבלאות.

ההיקף הספציפי שמשויך ללוח בקרה קובע את רמת האינטראקציה שמותרת למשתמשים גלובליים ולמשתמשים עם היקף הרשאות מוגבל:

  • משתמשים גלובליים: יש להם גישה לכל מרכזי הבקרה ויכולות ניהול מלאות, ללא קשר להיקף.

  • משתמשים עם הרשאות מוגבלות: האינטראקציה מוגבלת על סמך ההרשאות שהוקצו למשתמש.

התאמות של מודיעין איומים ו-IOC שהוחלו

נתונים של אינדיקטורים לפריצה (IOC) ושל מודיעין מתקדם בנושא איומים (ATI) מספקים מידע קריטי על איומי אבטחה פוטנציאליים בסביבה שלכם.

גלאים מוכנים מראש של ATI מופעלים על ידי כללים שסופקו על ידי צוות ATI. הכללים האלה משתמשים במודיעין איומים של Mandiant כדי לזהות באופן יזום איומים בעדיפות גבוהה. מידע נוסף מופיע במאמר סקירה כללית על Applied Threat Intelligence.

התאמות של IOC ונתוני ATI שמקורם ביומני לקוחות דורשים היקף גלובלי לצורך נראות, והם לא זמינים למשתמשים עם היקפים מוגבלים.

ניתוח התנהגות של משתמשים וישויות (UEBA)

הקטגוריה 'ניתוח סיכונים ל-UEBA' מציעה קבוצות כללים מוכנות מראש לזיהוי איומי אבטחה פוטנציאליים. קבוצות הכללים האלה משתמשות בלמידת מכונה כדי להפעיל זיהויים באופן יזום על ידי ניתוח דפוסי התנהגות של משתמשים וישויות. מידע נוסף מופיע במאמר סקירה כללית של ניתוח סיכונים לקטגוריית UEBA.

UEBA לא תומך ב-RBAC של נתונים. רק משתמשים עם היקף גלובלי יכולים לגשת לניתוח הסיכונים בקטגוריה UEBA.

פרטי הישות ב-Google SecOps

השדות הבאים, שמתארים נכס או משתמש, מופיעים בכמה דפים ב-Google SecOps, כמו בחלונית Entity Context ב-UDM Search. בעזרת RBAC של נתונים, השדות זמינים רק למשתמשים עם היקף הרשאות גלובלי.

  • הוצגה לראשונה
  • התחברת לאחרונה
  • שכיחות

משתמשים עם הרשאות מוגבלות יכולים לראות את הנתונים של 'הפעם הראשונה שנראה' ו'הפעם האחרונה שנראה' של משתמשים ונכסים אם הנתונים האלה מחושבים מתוך נתונים שנמצאים בהיקפי ההרשאות שהוקצו למשתמש.

המאמרים הבאים

הגדרת RBAC של נתונים למשתמשים

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.