סקירה כללית של ההשפעה של RBAC על נתונים על תכונות

נתמך ב:

בקרת גישה מבוססת-תפקידים לנתונים (data RBAC) היא מודל אבטחה שמגביל את גישת המשתמשים לנתונים על סמך התפקידים של המשתמשים בארגון. אחרי שמגדירים את בקרת הגישה מבוססת-התפקידים לנתונים בסביבה, מתחילים לראות נתונים מסוננים בתכונות של Google Security Operations. בקרת גישה מבוססת-תפקידים (RBAC) לנתונים שולטת בגישת המשתמשים בהתאם להיקפי ההרשאות שהוקצו להם, ומוודאת שהמשתמשים יכולים לגשת רק למידע מורשה. בדף הזה מפורטת סקירה כללית על ההשפעה של RBAC על נתונים בכל תכונה של Google SecOps.

כאן מוסבר איך RBAC של נתונים פועל.

הנתונים שמוחזרים בתוצאות החיפוש מבוססים על היקפי הגישה לנתונים של המשתמש. המשתמשים יכולים לראות רק תוצאות מנתונים שתואמים להיקפים שהוקצו להם. אם למשתמשים מוקצה יותר מהיקף אחד, החיפוש מתבצע על הנתונים המשולבים של כל ההיקפים המורשים. נתונים ששייכים להיקפים שלמשתמש אין גישה אליהם לא מופיעים בתוצאות החיפוש.

גישה לבקשות תמיכה

חיפוש של בקשות תמיכה והיסטוריית בקשות ב-SIEM Search לא תומך בהיקפים של RBAC לנתונים. משתמש עם הרשאות לביצוע חיפוש ב-SIEM יכול לחפש בקשות תמיכה והיסטוריה של בקשות תמיכה בכל היקפי הנתונים.

כללים

כללים הם מנגנוני זיהוי שמנתחים את הנתונים שנאספים ועוזרים לזהות איומי אבטחה פוטנציאליים. אפשר לחלק את הכללים לקטגוריות הבאות:

  • כללים בהיקף מוגבל: משויכים להיקף נתונים ספציפי. כללים בהיקף מוגבל יכולים לפעול רק על נתונים שנכללים בהגדרה של ההיקף הזה. משתמשים שיש להם גישה להיקף יכולים לראות את הכללים שבו ולנהל אותם.

  • כללים גלובליים: הכללים האלה מאפשרים לראות נתונים בהיקף רחב יותר, והם יכולים לפעול על נתונים בכל ההיקפים. כדי לשמור על אבטחה ושליטה, רק משתמשים עם היקף גלובלי יכולים לראות וליצור כללים גלובליים.

התראות נוצרות רק לגבי אירועים שתואמים להיקף של הכלל. אם לכלל אין היקף שהוקצה לו, הוא פועל בהיקף הגלובלי וחלים על כל הנתונים.

ההשפעה של RBAC על נתונים על כללים היא כדלקמן:

  • הפעלת RBAC לנתונים לפני הקצאת היקפים לכללים: לכל הכללים הקיימים מוקצה היקף גלובלי באופן אוטומטי. מקצים היקפי הרשאה לכל כלל בהתאם לדרישות שלכם לגבי בקרת גישה לנתונים.

  • ה-RBAC של הנתונים מופעל אחרי הקצאת היקפים לכללים: כללים עם היקף פועלים על נתונים שהועברו בהתאם להיקפים שהוגדרו להם, גם לפני שה-RBAC של הנתונים מופעל. כך המשתמשים יכולים לראות את הזיהויים שנוצרו אחרי הקצאות ההיקפים.

ההיקף שמשויך לכלל קובע איך משתמשים שהכלל חל עליהם ומשתמשים שהכלל לא חל עליהם יכולים לקיים איתו אינטראקציה. טבלת סיכום של הרשאות הגישה:

פעולה משתמש גלובלי משתמש בהיקף
יכולים לראות כללים בהיקף כן כן (רק אם היקף ההרשאות של הכלל נמצא בתוך היקפי ההרשאות שהוקצו למשתמש)

לדוגמה, משתמש עם היקפי הרשאות א' וב' יכול לראות כלל עם היקף הרשאות א', אבל לא כלל עם היקף הרשאות ג'.

הרשאה לצפייה בכללים גלובליים כן לא
יצירה ועדכון של כללים בהיקף מוגבל כן כן (רק אם היקף ההרשאות של הכלל נמצא בתוך היקפי ההרשאות שהוקצו למשתמש)

לדוגמה, משתמש עם היקפי הרשאות A ו-B יכול ליצור כלל עם היקף הרשאות A, אבל לא כלל עם היקף הרשאות C.

יצירה ועדכון של כללים גלובליים כן לא

זיהויים

זיהויים הם התראות שמצביעות על איומי אבטחה פוטנציאליים. הזיהויים מופעלים על ידי כללים מותאמים אישית, שנוצרים על ידי צוות האבטחה שלכם עבור סביבת Google SecOps.

מערכת ה-Detections יוצרת זיהויים כשנתוני אבטחה נכנסים תואמים לקריטריונים שמוגדרים בכלל. לפני שמפעילים את בקרת הגישה על בסיס תפקידים (RBAC) לנתונים, כל המשתמשים יכולים לראות את כל הזיהויים, ללא קשר לתיוג ההיקף. אחרי שמפעילים את בקרת הגישה מבוססת-התפקידים לנתונים, המשתמשים יכולים לראות רק את הזיהויים שמקורם בכללים שמשויכים להיקפים שהוקצו להם.

לדוגמה, אנליסט אבטחה עם היקף נתונים פיננסי רואה רק זיהויים שנוצרו על ידי כללים שהוקצו להיקף הנתונים הפיננסי, ולא רואה זיהויים מכללים אחרים.

הפעולות שמשתמש יכול לבצע לגבי זיהוי (לדוגמה, סימון זיהוי כפתור) מוגבלות גם הן להיקף שבו הזיהוי התרחש.

גלאים מוכנים מראש

הזיהויים מופעלים על ידי כללים מותאמים אישית שנוצרו על ידי צוות האבטחה שלכם, ואילו הזיהויים שנאספו מופעלים על ידי כללים שסופקו על ידי צוות Google Cloud Threat Intelligence (GCTI). כחלק מגלאים מוכנים מראש, GCTI מספקת ומנהלת קבוצה של כללי YARA-L כדי לעזור לכם לזהות איומי אבטחה נפוצים בסביבת Google SecOps. מידע נוסף מופיע במאמר שימוש בגלאים מוכנים מראש כדי לזהות איומים.

גלאים מוכנים מראש אינם תומכים ב-RBAC של נתונים. רק משתמשים עם היקף גלובלי יכולים לגשת לגילויים שנבחרו בקפידה.

ההשפעה של RBAC על נתונים על מקרים והתראות מאינטראקציה ישירה (First-Party)

בקטע הזה מוסבר איך להגדיר RBAC לנתונים לגבי התראות ומקרים מאינטראקציה ישירה ב-Google Security Operations.

בין הנושאים העיקריים:

  • דרישות מוקדמות: דרישות לגבי מופעים מאוחדים של SIEM ו-SOAR, תאימות של מחברים וההשלכות של הפעלה בלתי הפיכה של תכונות.
  • הפעלה: שלבי ההגדרה להפעלת אכיפת הגישה לנתונים בתרחישי אכיפה קיימים וחדשים של SIEM.
  • מיפוי סביבות: הוראות להגדרת גבולות נתונים על ידי מיפוי של היקפי SIEM מוגדרים לסביבות SOAR.
  • הערכת גישה: הסברים על הפצת היקף ההרשאות, לוגיקת הגישה והכללים ששולטים על קיבוץ ישויות ומקרים.
  • ניהול מחזור חיים: הנחיות לשינוי מיפויים של סביבות, ליצירת מקרים ידניים, לטיפול בתרחישים של חריגה מהקיבולת ולטיפול במחיקות של היקפים.
  • מעקב אחרי ממשק: איך מאמתים ומסננים את היקפי הגישה לנתונים בממשק המשתמש של ניהול הפניות.

מידע נוסף זמין במאמר שליטה בגישה לכרטיסי תמיכה ולהתראות של מוצרים מהדור הראשון.

סוכן מיון

סוכן התיעדוף הוא עוזר מבוסס-AI שמוטמע ב-Google Security Operations. הוא בודק התראות אבטחה כדי לקבוע אם הן חיוביות אמיתיות או חיוביות כוזבות, ומספק הסבר מסכם להערכה שלו.

כשהרשאות גישה מבוססות-תפקידים לנתונים מופעלות, רק משתמשים עם גישה גלובלית לנתונים יכולים להפעיל ולראות חקירות של הסוכן לטריאז'. מידע נוסף זמין במאמר בנושא תפקידי משתמשים.

יומנים גולמיים

אם RBAC מבוסס-נתונים מופעל, רק משתמשים עם היקף גלובלי יכולים לגשת ליומנים גולמיים לא מנותחים.

טבלאות נתונים

טבלאות נתונים הן מבני נתונים מרובי עמודות שמאפשרים להזין נתונים משלכם ב-Google SecOps. הן יכולות לשמש כטבלאות חיפוש עם עמודות מוגדרות, והנתונים מאוחסנים בשורות. הקצאת היקפי הרשאות לטבלת נתונים מאפשרת לכם לקבוע אילו משתמשים ומשאבים יכולים לגשת אליה ולהשתמש בה.

הרשאות הגישה של משתמשים בטבלאות נתונים

ההיקפים שמשויכים לטבלת נתונים קובעים איך משתמשים גלובליים ומשתמשים עם היקף יכולים ליצור איתה אינטראקציה. בטבלה הבאה מפורטות הרשאות הגישה:

פעולה משתמש גלובלי משתמש בהיקף
יכול ליצור טבלת נתונים בהיקף מוגבל כן כן (רק עם היקפי הרשאות שתואמים להיקפי ההרשאות שהוקצו או שהם קבוצת משנה שלהם)

לדוגמה, משתמש עם הרשאות מוגבלות שכוללות את ההרשאות א' וב' יכול ליצור טבלת נתונים עם ההרשאה א' או עם ההרשאות א' וב', אבל לא עם ההרשאות א', ב' וג'.

יכולים ליצור טבלת נתונים ללא היקף כן לא
יכולים לעדכן טבלת נתונים בהיקף מוגבל כן כן (רק עם היקפי הרשאות שתואמים להיקפי ההרשאות שהוקצו או שהם קבוצת משנה שלהם)

לדוגמה, משתמש עם היקפי הרשאות א' וב' יכול לשנות טבלת נתונים עם היקף הרשאות א' או עם היקפי הרשאות א' וב', אבל לא טבלת נתונים עם היקפי הרשאות א', ב' וג'.

אפשר לעדכן טבלת נתונים ללא היקף כן לא
אפשר לעדכן טבלת נתונים עם היקף ללא היקף כן לא
אפשר לראות ולהשתמש בטבלת נתונים עם היקף כן כן (אם יש לפחות היקף אחד תואם בין המשתמש לבין טבלת הנתונים)

לדוגמה, משתמש עם היקפי הרשאות א' וב' יכול להשתמש בטבלת נתונים עם היקפי הרשאות א' וב', אבל לא בטבלת נתונים עם היקפי הרשאות ג' וד'.

אפשר לראות את טבלת הנתונים ללא היקף ולהשתמש בה כן כן
יכול להריץ שאילתות חיפוש עם טבלאות נתונים ללא היקף כן כן
יכול להריץ שאילתות חיפוש עם טבלאות נתונים בהיקף מוגבל כן כן (אם יש לפחות היקף אחד תואם בין המשתמש לבין טבלת הנתונים)

לדוגמה, משתמש עם היקף הרשאות א' יכול להריץ שאילתות חיפוש עם טבלאות נתונים עם היקפי הרשאות א', ב' ו-ג', אבל לא עם טבלאות נתונים עם היקפי הרשאות ב' ו-ג'.

רשימות של הפניות

רשימות הפניה הן אוספים של ערכים שמשמשים להתאמה ולסינון נתונים בחיפוש UDM ובכללי זיהוי. הקצאת היקפים לרשימת הפניות (רשימה עם היקף) מגבילה את הגישה אליה למשתמשים ולמשאבים ספציפיים, כמו כללים וחיפוש ב-UDM. רשימת הפניות שלא הוקצה לה היקף נקראת רשימה ללא היקף.

הרשאות הגישה של משתמשים ברשימות הפניה

ההיקפים שמשויכים לרשימת הפניות קובעים איך משתמשים גלובליים ומשתמשים עם היקף יכולים ליצור איתה אינטראקציה. טבלת סיכום של הרשאות הגישה:

פעולה משתמש גלובלי משתמש בהיקף
אפשר ליצור רשימה עם היקף כן כן (עם היקפי חשיפה שתואמים להיקפי החשיפה שהוקצו להם או שהם קבוצת משנה של היקפי החשיפה שהוקצו להם)

לדוגמה, משתמש עם היקף הרשאות מוגבל עם היקפי הרשאות א' ו-ב' יכול ליצור רשימת הפניות עם היקף הרשאות א' או עם היקפי הרשאות א' ו-ב', אבל לא עם היקפי הרשאות א', ב' ו-ג'.

יכולים ליצור רשימה ללא היקף כן לא
אפשר לעדכן את הרשימה המוגבלת כן כן (עם היקפי חשיפה שתואמים להיקפי החשיפה שהוקצו להם או שהם קבוצת משנה של היקפי החשיפה שהוקצו להם)

לדוגמה, משתמש עם היקפי הרשאות א' וב' יכול לשנות רשימת הפניות עם היקף הרשאות א' או עם היקפי הרשאות א' וב', אבל לא רשימת הפניות עם היקפי הרשאות א', ב' וג'.

אפשר לעדכן רשימה ללא היקף כן לא
אפשר לעדכן רשימה עם היקף לרשימה ללא היקף כן לא
אפשר לראות את הרשימה המוגבלת ולהשתמש בה כן כן (אם יש לפחות היקף אחד תואם בין המשתמש לבין רשימת ההפניות)

לדוגמה, משתמש עם היקפי הרשאות A ו-B יכול להשתמש ברשימת הפניות עם היקפי הרשאות A ו-B, אבל לא ברשימת הפניות עם היקפי הרשאות C ו-D.

אפשר לראות את הרשימה ולהשתמש בה כן כן
אפשר להריץ שאילתות בחיפוש UDM ובמרכז הבקרה עם רשימות הפניות לא מוגבלות כן כן
יכול להריץ שאילתות בחיפוש UDM ובמרכז הבקרה עם רשימות הפניות בהיקף מוגדר כן כן (אם יש לפחות היקף אחד תואם בין המשתמש לבין רשימת ההפניות)

לדוגמה, משתמש עם היקף הרשאות א' יכול להריץ שאילתות חיפוש ב-UDM עם רשימות הפניה בהיקפי הרשאות א', ב' ו-ג', אבל לא עם רשימות הפניה בהיקפי הרשאות ב' ו-ג'.

הרשאות גישה לכללים ברשימות הפניה

כלל בהיקף מוגבל יכול להשתמש ברשימת הפניות אם יש לפחות היקף תואם אחד בין הכלל לבין רשימת ההפניות. לדוגמה, כלל עם היקף A יכול להשתמש ברשימת הפניות עם היקפים A,‏ B ו-C, אבל לא ברשימת הפניות עם היקפים B ו-C.

כלל עם היקף גלובלי יכול להשתמש בכל רשימת הפניות.

פידים והעברות

ה-RBAC של הנתונים לא משפיע ישירות על ההפעלה של הפיד והמעביר. עם זאת, במהלך ההגדרה, המשתמשים יכולים להקצות את תוויות ברירת המחדל (סוג היומן, מרחב השמות או תוויות ההטמעה) לנתונים הנכנסים. לאחר מכן, בפיצ'רים שמשתמשים בנתונים המסומנים האלה מופעלת בקרת גישה מבוססת-תפקידים (RBAC) לנתונים.

מרכזי שליטה

אפשר להשתמש בלוחות בקרה כדי ליצור המחשות של נתונים ממקורות שונים. כל לוח בקרה מורכב מתרשימים שונים.

לוחות הבקרה תומכים באופן מלא ב-RBAC של נתונים. מודל האבטחה הזה מסנן את המידע שמוצג בווידג'טים של מרכז הבקרה על סמך ההיקפים שהוקצו לכם.

  • חשיפת נתונים: בווידג'טים מוצגות רק תוצאות של נתונים שתואמים להיקפים שהוקצו לכם. אם מרכז בקרה מסתמך על שאילתת YARA-L, השאילתה הזו מופעלת רק על נתונים מורשים.
  • חפיפה בהיקף: אם יש לכם כמה היקפים, בלוח הבקרה מוצגים הנתונים המשולבים מכל ההיקפים המורשים.
  • בקרת גישה: בעוד ש-RBAC של תכונות קובע מי יכול ליצור או לערוך לוח בקרה, RBAC של נתונים קובע אילו נתונים ספציפיים יוצגו בתרשימים ובטבלאות.

ההיקף הספציפי שמשויך ללוח בקרה קובע את רמת האינטראקציה שמותרת למשתמשים גלובליים ומשתמשים עם היקף הרשאות מוגבל:

  • משתמשים גלובליים: יש להם גישה לכל מרכזי הבקרה ויכולות ניהול מלאות, ללא קשר להיקף.

  • משתמשים עם הרשאות מוגבלות: האינטראקציה מוגבלת על סמך ההרשאות שהוקצו למשתמש.

גישה לבקשת התמיכה

מרכזי בקרה עם נתוני SOAR, כמו Cases (פניות), Case history (היסטוריית פניות), Playbooks (ספרי הפעלה) ו-Alerts (התראות), גלויים רק למשתמשים גלובליים.

התאמות של מודיעין איומים ו-IOC שהוחלו

נתונים של אינדיקטורים לפריצה (IOC) ושל מודיעין מתקדם בנושא איומים (ATI) מספקים מידע קריטי על איומי אבטחה פוטנציאליים בסביבה שלכם.

גלאים מוכנים מראש של ATI מופעלים על ידי כללים שסופקו על ידי צוות ATI. הכללים האלה משתמשים במודיעין איומים של Mandiant כדי לזהות באופן יזום איומים בעדיפות גבוהה. מידע נוסף מופיע במאמר סקירה כללית על Applied Threat Intelligence.

התאמות של IOC ונתוני ATI שמקורם ביומני לקוחות דורשים היקף גלובלי לצורך נראות, והם לא זמינים למשתמשים עם היקפים מוגבלים.

ניתוח התנהגות של משתמשים וישויות (UEBA)

הקטגוריה 'ניתוח סיכונים ל-UEBA' מציעה קבוצות כללים מוכנות מראש לזיהוי איומי אבטחה פוטנציאליים. קבוצות הכללים האלה משתמשות בלמידת מכונה כדי להפעיל זיהויים באופן יזום על ידי ניתוח דפוסי התנהגות של משתמשים וישויות. מידע נוסף זמין במאמר סקירה כללית של ניתוח סיכונים לקטגוריית UEBA.

UEBA לא תומך ב-RBAC של נתונים. רק משתמשים עם היקף גלובלי יכולים לגשת לניתוח הסיכונים בקטגוריה UEBA.

פרטי הישות ב-Google SecOps

השדות הבאים, שמתארים נכס או משתמש, מופיעים בכמה דפים ב-Google SecOps, כמו בחלונית Entity Context ב-UDM Search. עם RBAC של נתונים, השדות זמינים רק למשתמשים עם היקף הרשאות גלובלי.

  • הוצגה לראשונה
  • התחברת לאחרונה
  • שכיחות

משתמשים עם הרשאות מוגבלות יכולים לראות את הנתונים של 'הפעם הראשונה שנראה' ו'הפעם האחרונה שנראה' של משתמשים ונכסים אם הנתונים האלה מחושבים מתוך נתונים שנמצאים בהיקפי ההרשאות שהוקצו למשתמש.

המאמרים הבאים

הגדרת RBAC של נתונים למשתמשים

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.