데이터 RBAC가 기능에 미치는 영향 개요
데이터 역할 기반 액세스 제어 (데이터 RBAC)는 조직 내 개별 사용자 역할에 따라 데이터에 대한 사용자 액세스를 제한하는 보안 모델입니다. 환경에서 데이터 RBAC를 구성하면 Google Security Operations 기능에 필터링된 데이터가 표시됩니다. 데이터 RBAC는 할당된 범위에 따라 사용자 액세스를 제어하고 사용자가 승인된 정보에만 액세스할 수 있도록 합니다. 이 페이지에서는 데이터 RBAC가 각 Google SecOps 기능에 미치는 영향을 간략하게 설명합니다.
데이터 RBAC의 작동 방식을 이해하려면 데이터 RBAC 개요를 참고하세요.
검색
검색 결과에 반환되는 데이터는 사용자의 데이터 액세스 범위에 따라 달라집니다. 사용자는 자신에게 할당된 범위와 일치하는 데이터의 결과만 볼 수 있습니다. 사용자에게 할당된 범위가 두 개 이상인 경우 모든 승인된 범위의 결합된 데이터에서 검색이 실행됩니다. 사용자가 액세스할 수 없는 범위에 속한 데이터는 검색 결과에 표시되지 않습니다.
규칙
규칙은 수집된 데이터를 분석하고 잠재적인 보안 위협을 식별하는 데 도움이 되는 감지 메커니즘입니다. 규칙은 다음과 같이 분류할 수 있습니다.
범위가 지정된 규칙: 특정 데이터 범위와 연결됩니다. 범위가 지정된 규칙은 해당 범위 정의에 속하는 데이터에만 적용할 수 있습니다. 범위에 액세스할 수 있는 사용자는 해당 범위의 규칙을 보고 관리할 수 있습니다.
전역 규칙: 가시성이 더 넓은 이러한 규칙은 모든 범위의 데이터에 대해 작동할 수 있습니다. 보안 및 제어를 유지하기 위해 전역 범위가 있는 사용자만 전역 규칙을 보고 만들 수 있습니다.
알림 생성은 규칙의 범위와 일치하는 이벤트로 제한됩니다. 규칙에 할당된 범위가 없으면 전역 범위에서 실행되고 모든 데이터에 적용됩니다.
데이터 RBAC는 다음과 같은 방식으로 규칙에 영향을 미칩니다.
규칙에 범위를 할당하기 전에 데이터 RBAC가 사용 설정된 경우: 기존 규칙에 전역 범위가 자동으로 할당됩니다. 데이터 액세스 제어 요구사항에 따라 각 규칙에 범위를 할당합니다.
규칙에 범위를 할당한 후 데이터 RBAC가 사용 설정됨: 범위가 지정된 규칙은 데이터 RBAC가 사용 설정되기 전에도 정의된 범위에 따라 수집된 데이터에 대해 작동합니다. 이를 통해 사용자는 범위 할당 후에 생성된 감지를 확인할 수 있습니다.
규칙과 연결된 범위에 따라 전역 및 범위 지정 사용자가 규칙과 상호작용할 수 있는 방식이 결정됩니다. 액세스 권한은 다음 표에 요약되어 있습니다.
| 작업 | 전역 사용자 | 범위가 지정된 사용자 |
|---|---|---|
| 범위가 지정된 규칙을 볼 수 있음 | 예 | 예 (규칙의 범위가 사용자의 할당된 범위 내에 있는 경우에만)
예를 들어 범위가 A와 B인 사용자는 범위가 A인 규칙은 볼 수 있지만 범위가 C인 규칙은 볼 수 없습니다. |
| 전역 규칙을 볼 수 있음 | 예 | 아니요 |
| 범위가 지정된 규칙을 만들고 업데이트할 수 있음 | 예 | 예 (규칙의 범위가 사용자의 할당된 범위 내에 있는 경우에만)
예를 들어 범위가 A와 B인 사용자는 범위 A가 있는 규칙은 만들 수 있지만 범위 C가 있는 규칙은 만들 수 없습니다. |
| 전역 규칙을 만들고 업데이트할 수 있음 | 예 | 아니요 |
감지
감지는 잠재적인 보안 위협을 나타내는 알림입니다. 감지는 Google SecOps 환경을 위해 보안팀에서 만든 맞춤 규칙에 의해 트리거됩니다.
수신되는 보안 데이터가 규칙에 정의된 기준과 일치하면 감지가 생성됩니다. 데이터 RBAC가 사용 설정되기 전에는 범위 태그 지정과 관계없이 모든 사용자가 모든 감지를 볼 수 있습니다. 데이터 RBAC가 사용 설정되면 사용자는 할당된 범위와 연결된 규칙에서 발생한 감지만 볼 수 있습니다.
예를 들어 재무 데이터 범위가 있는 보안 분석가는 재무 데이터 범위에 할당된 규칙에서 생성된 감지만 표시되고 다른 규칙의 감지는 표시되지 않습니다.
사용자가 감지 항목에 대해 취할 수 있는 작업 (예: 감지 항목을 해결됨으로 표시)도 감지 항목이 발생한 범위로 제한됩니다.
선별된 감지
감지는 보안팀에서 만든 맞춤 규칙에 의해 트리거되는 반면 선별된 감지는 Google Cloud 위협 인텔리전스 (GCTI)팀에서 제공하는 규칙에 의해 트리거됩니다. 선별된 감지의 일부로 GCTI는 Google SecOps 환경 내에서 일반적인 보안 위협을 식별하는 데 도움이 되는 YARA-L 규칙 집합을 제공하고 관리합니다. 자세한 내용은 선별된 감지를 사용하여 위협 식별을 참고하세요.
선별된 감지는 데이터 RBAC를 지원하지 않습니다. 전역 범위가 있는 사용자만 선별된 감지에 액세스할 수 있습니다.
데이터 RBAC가 퍼스트 파티 케이스 및 알림에 미치는 영향
이 섹션에서는 Google Security Operations 내에서 퍼스트 파티 알림 및 케이스에 대해 데이터 RBAC를 구성하는 방법을 요약합니다.
주요 주제는 다음과 같습니다.
- 기본 요건: 통합 SIEM 및 SOAR 인스턴스, 커넥터 호환성, 되돌릴 수 없는 기능 사용 설정의 영향에 관한 요구사항입니다.
- 사용 설정: 기존 및 신규 SIEM 시행 시나리오 모두에 데이터 액세스 시행을 사용 설정하기 위한 구성 단계입니다.
- 환경 매핑: 정의된 SIEM 범위를 SOAR 환경에 매핑하여 데이터 경계를 설정하는 방법
- 액세스 평가: 범위 전파, 액세스 로직, 엔티티 및 케이스 그룹화를 관리하는 규칙에 대한 설명입니다.
- 수명 주기 관리: 환경 매핑 수정, 수동 케이스 생성, 오버플로 시나리오 처리, 범위 삭제 해결에 관한 가이드라인입니다.
- 인터페이스 모니터링: 케이스 관리 UI 내에서 데이터 액세스 범위를 확인하고 필터링하는 방법
자세한 내용은 퍼스트 파티 케이스 및 알림에 대한 액세스 제어를 참고하세요.
분류 에이전트
Triage Agent는 Google Security Operations에 삽입된 AI 기반 어시스턴트입니다. 보안 알림을 조사하여 참양성인지 거짓양성인지 확인하고 평가에 대한 요약된 설명을 제공합니다.
데이터 RBAC가 사용 설정된 경우 전역 데이터 액세스 권한이 있는 사용자만 Triage Agent 조사를 트리거하고 볼 수 있습니다. 자세한 내용은 사용자 역할을 참고하세요.
원시 로그
데이터 RBAC가 사용 설정된 경우 파싱되지 않은 원시 로그는 전역 범위가 있는 사용자만 액세스할 수 있습니다.
데이터 테이블
데이터 테이블은 Google SecOps에 자체 데이터를 입력할 수 있는 다중 열 데이터 구조입니다. 행에 저장된 데이터 및 정의된 열로 참고표 역할을 할 수 있습니다. 데이터 테이블에 범위를 할당하면 여기에 액세스하고 사용할 수 있는 사용자와 리소스를 제어할 수 있습니다.
데이터 테이블의 사용자 액세스 권한
데이터 표와 연결된 범위에 따라 전역 및 범위가 지정된 사용자가 데이터 표와 상호작용할 수 있는 방식이 결정됩니다. 액세스 권한은 다음 표에 요약되어 있습니다.
| 작업 | 전역 사용자 | 범위가 지정된 사용자 |
|---|---|---|
| 범위가 지정된 데이터 테이블을 만들 수 있음 | 예 | 예 (할당된 범위와 일치하거나 할당된 범위의 하위 집합인 범위만 해당) 예를 들어 범위가 A와 B인 범위가 지정된 사용자는 범위 A 또는 범위 A와 B가 있는 데이터 테이블을 만들 수 있지만 범위 A, B, C가 있는 데이터 테이블은 만들 수 없습니다. |
| 범위가 지정되지 않은 데이터 테이블을 만들 수 있음 | 예 | 아니요 |
| 범위가 지정된 데이터 테이블을 업데이트할 수 있음 | 예 | 예 (할당된 범위와 일치하거나 할당된 범위의 하위 집합인 범위만 해당) 예를 들어 범위가 A와 B인 사용자는 범위가 A인 데이터 테이블 또는 범위가 A와 B인 데이터 테이블은 수정할 수 있지만 범위가 A, B, C인 데이터 테이블은 수정할 수 없습니다. |
| 범위가 지정되지 않은 데이터 테이블을 업데이트할 수 있음 | 예 | 아니요 |
| 범위가 지정된 데이터 테이블을 범위가 지정되지 않은 데이터 테이블로 업데이트할 수 있음 | 예 | 아니요 |
| 범위가 지정된 데이터 테이블을 보고 사용할 수 있음 | 예 | 예 (사용자와 데이터 테이블 간에 일치하는 범위가 하나 이상 있는 경우) 예를 들어 범위가 A와 B인 사용자는 범위가 A와 B인 데이터 테이블을 사용할 수 있지만 범위가 C와 D인 데이터 테이블은 사용할 수 없습니다. |
| 범위가 지정되지 않은 데이터 테이블을 보고 사용할 수 있음 | 예 | 예 |
| 범위가 지정되지 않은 데이터 테이블로 검색 쿼리를 실행할 수 있음 | 예 | 예 |
| 범위가 지정된 데이터 테이블로 검색 쿼리를 실행할 수 있음 | 예 | 예 (사용자와 데이터 테이블 간에 일치하는 범위가 하나 이상 있는 경우) 예를 들어 범위 A가 있는 사용자는 범위 A, B, C가 있는 데이터 테이블로 검색 쿼리를 실행할 수 있지만 범위 B, C가 있는 데이터 테이블로는 실행할 수 없습니다. |
참조 목록
참조 목록은 UDM 검색 및 감지 규칙에서 데이터를 일치시키고 필터링하는 데 사용되는 값의 모음입니다. 참조 목록 (범위가 지정된 목록)에 범위를 할당하면 규칙 및 UDM 검색과 같은 특정 사용자 및 리소스에 대한 액세스가 제한됩니다. 범위가 할당되지 않은 참조 목록을 범위가 지정되지 않은 목록이라고 합니다.
참조 목록의 사용자 액세스 권한
참조 목록과 연결된 범위에 따라 전역 및 범위가 지정된 사용자가 참조 목록과 상호작용할 수 있는 방식이 결정됩니다. 액세스 권한은 다음 표에 요약되어 있습니다.
| 작업 | 전역 사용자 | 범위가 지정된 사용자 |
|---|---|---|
| 범위가 지정된 목록을 만들 수 있음 | 예 | 예 (할당된 범위와 일치하거나 할당된 범위의 하위 집합인 범위 사용)
예를 들어 범위가 A와 B인 범위가 지정된 사용자는 범위 A 또는 범위 A와 B가 있는 참조 목록을 만들 수 있지만 범위 A, B, C가 있는 참조 목록은 만들 수 없습니다. |
| 범위가 지정되지 않은 목록을 만들 수 있음 | 예 | 아니요 |
| 범위가 지정된 목록을 업데이트할 수 있음 | 예 | 예 (할당된 범위와 일치하거나 할당된 범위의 하위 집합인 범위 사용)
예를 들어 범위가 A와 B인 사용자는 범위가 A인 참조 목록이나 범위가 A와 B인 참조 목록은 수정할 수 있지만 범위가 A, B, C인 참조 목록은 수정할 수 없습니다. |
| 범위가 지정되지 않은 목록을 업데이트할 수 있음 | 예 | 아니요 |
| 범위가 지정된 목록을 범위가 지정되지 않은 목록으로 업데이트할 수 있음 | 예 | 아니요 |
| 범위가 지정된 목록을 보고 사용할 수 있습니다. | 예 | 예 (사용자와 참조 목록 사이에 일치하는 범위가 하나 이상 있는 경우)
예를 들어 범위가 A와 B인 사용자는 범위가 A와 B인 참조 목록은 사용할 수 있지만 범위가 C와 D인 참조 목록은 사용할 수 없습니다. |
| 범위가 지정되지 않은 목록을 보고 사용할 수 있음 | 예 | 예 |
| 범위가 지정되지 않은 참조 목록으로 UDM 검색 및 대시보드 쿼리를 실행할 수 있음 | 예 | 예 |
| 범위가 지정된 참조 목록으로 UDM 검색 및 대시보드 쿼리를 실행할 수 있음 | 예 | 예 (사용자와 참조 목록 사이에 일치하는 범위가 하나 이상 있는 경우)
예를 들어 범위 A가 있는 사용자는 범위 A, B, C가 있는 참조 목록으로 UDM 검색 쿼리를 실행할 수 있지만 범위 B와 C가 있는 참조 목록으로는 실행할 수 없습니다. |
참조 목록의 규칙에 대한 액세스 권한
범위가 지정된 규칙은 규칙과 참조 목록 간에 일치하는 범위가 하나 이상 있는 경우 참조 목록을 사용할 수 있습니다. 예를 들어 범위 A가 있는 규칙은 범위 A, B, C가 있는 참조 목록을 사용할 수 있지만 범위 B, C가 있는 참조 목록은 사용할 수 없습니다.
전역 범위가 있는 규칙은 모든 참조 목록을 사용할 수 있습니다.
피드 및 포워더
데이터 RBAC는 피드 및 포워더 실행에 직접적인 영향을 미치지 않습니다. 하지만 구성 중에 사용자는 기본 라벨 (로그 유형, 네임스페이스 또는 처리 라벨)을 수신 데이터에 할당할 수 있습니다. 그런 다음 이 라벨이 지정된 데이터를 사용하여 기능에 데이터 RBAC가 적용됩니다.
대시보드
대시보드를 사용하여 다양한 데이터 소스에 걸쳐 시각화를 빌드합니다. 각 대시보드는 다양한 차트로 구성됩니다.
대시보드는 데이터 RBAC를 완전히 지원합니다. 이 보안 모델은 할당된 범위에 따라 대시보드 위젯에 표시되는 정보를 필터링합니다.
- 데이터 공개 상태: 위젯에는 할당된 범위와 일치하는 데이터의 결과만 표시됩니다. 대시보드가 YARA-L 쿼리를 사용하는 경우 해당 쿼리는 승인된 데이터에 대해서만 실행됩니다.
- 범위 중복: 범위가 여러 개인 경우 대시보드에 승인된 모든 범위의 결합된 데이터가 표시됩니다.
- 액세스 제어: 기능 RBAC는 대시보드를 만들거나 수정할 수 있는 사용자를 결정하는 반면 데이터 RBAC는 차트와 표에 표시되는 특정 데이터를 결정합니다.
대시보드와 연결된 특정 범위에 따라 전역 및 범위가 지정된 사용자에게 허용되는 상호작용 수준이 결정됩니다.
전역 사용자: 범위와 관계없이 모든 대시보드에서 전체 가시성 및 관리 기능을 유지합니다.
범위가 지정된 사용자: 사용자의 할당된 범위에 따라 상호작용이 제한됩니다.
적용된 위협 인텔리전스 및 IOC 일치
IOC 및 지능형 위협 인텔리전스 (ATI) 데이터는 환경 내의 잠재적인 보안 위협에 관한 중요한 정보를 제공합니다.
ATI 선별된 감지는 ATI 팀에서 제공하는 규칙에 의해 트리거됩니다. 이러한 규칙은 Mandiant 위협 인텔리전스를 사용하여 높은 우선순위 위협을 사전에 식별합니다. 자세한 내용은 적용된 위협 인텔리전스 개요를 참고하세요.
고객 로그에서 파생된 IOC 일치 및 ATI 데이터는 표시하려면 전역 범위가 필요하며 범위가 제한된 사용자는 사용할 수 없습니다.
사용자 및 조직체 행동 분석 (UEBA)
UEBA 카테고리의 위험 분석은 잠재적인 보안 위협을 감지하기 위해 사전 빌드된 규칙 세트를 제공합니다. 이러한 규칙 세트는 머신러닝을 사용하여 사용자 및 항목 행동 패턴을 분석하여 사전 대응적으로 감지를 트리거합니다. 자세한 내용은 UEBA 카테고리의 위험 분석 개요를 참고하세요.
UEBA는 데이터 RBAC를 지원하지 않습니다. 전역 범위가 있는 사용자만 UEBA 카테고리의 위험 분석에 액세스할 수 있습니다.
Google SecOps 전반의 엔티티 세부정보
애셋 또는 사용자를 설명하는 다음 필드는 UDM 검색의 엔티티 컨텍스트 패널과 같은 Google SecOps의 여러 페이지에 표시됩니다. 데이터 RBAC를 사용하면 전역 범위가 있는 사용자만 필드를 사용할 수 있습니다.
- 최초 발생 시간
- 최근 발생 시간
- 보급률
범위가 지정된 사용자는 최초 발견 및 최근 발견이 사용자의 할당된 범위 내 데이터에서 계산되는 경우 사용자 및 애셋의 최초 발견 및 최근 발견 데이터를 볼 수 있습니다.
다음 단계
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.