Descripción general del impacto del RBAC de datos en las funciones
El control de acceso basado en roles de datos (RBAC de datos) es un modelo de seguridad que restringe el acceso de los usuarios a los datos según los roles individuales de los usuarios dentro de una organización. Después de configurar el RBAC de datos en un entorno, comenzarás a ver datos filtrados en las funciones de Google Security Operations. El RBAC de datos controla el acceso de los usuarios según los permisos asignados y garantiza que los usuarios solo puedan acceder a la información autorizada. En esta página, se proporciona una descripción general de cómo el RBAC de datos afecta a cada función de Google SecOps.
Para comprender cómo funciona el RBAC de datos, consulta Descripción general del RBAC de datos.
Buscar
Los datos que se muestran en los resultados de la búsqueda se basan en los permisos de acceso a los datos del usuario. Los usuarios solo pueden ver los resultados de los datos que coinciden con los permisos que se les asignaron. Si los usuarios tienen más de un permiso asignado, la búsqueda se ejecuta en los datos combinados de todos los permisos autorizados. Los datos que pertenecen a los permisos a los que el usuario no tiene acceso no aparecen en los resultados de la búsqueda.
Acceso a los casos
La búsqueda de casos y el historial de casos en la búsqueda de SIEM no admiten permisos de RBAC de datos. Un usuario con permisos para realizar la búsqueda de SIEM puede buscar casos y el historial de casos en todos los permisos de datos.
Reglas
Las reglas son mecanismos de detección que analizan los datos ingeridos y ayudan a identificar posibles amenazas de seguridad. Las reglas se pueden clasificar de la siguiente manera:
Reglas con permisos: Están asociadas con un permiso de datos específico. Las reglas con permisos solo pueden operar con datos que se encuentren dentro de la definición de ese permiso. Los usuarios con acceso a un permiso pueden ver y administrar sus reglas.
Reglas globales: Con una visibilidad más amplia, estas reglas pueden operar con datos en todos los permisos. Para mantener la seguridad y el control, solo los usuarios con permiso global pueden ver y crear reglas globales.
La generación de alertas se limita a los eventos que coinciden con el permiso de la regla. Si una regla no tiene un permiso asignado, se ejecuta en el permiso global y se aplica a todos los datos.
El RBAC de datos afecta a las reglas de las siguientes maneras:
El RBAC de datos se habilita antes de asignar permisos a las reglas: A todas las reglas existentes se les asigna automáticamente el permiso global. Asigna permisos a cada regla según tu requisito de control de acceso a los datos.
El RBAC de datos se habilita después de asignar permisos a las reglas: Las reglas con permisos operan con datos ingeridos según sus permisos definidos, incluso antes de que se habilite el RBAC de datos. Esto permite que los usuarios vean las detecciones que se generaron después de las asignaciones de permisos.
El permiso asociado con una regla determina cómo los usuarios globales y con permisos pueden interactuar con ella. Los permisos de acceso se resumen en la siguiente tabla:
| Acción | Usuario global | Usuario con permisos |
|---|---|---|
| Puede ver reglas con permisos | Sí | Sí (solo si el permiso de la regla está dentro de los permisos asignados al usuario)
Por ejemplo, un usuario con los permisos A y B puede ver una regla con el permiso A, pero no una regla con el permiso C. |
| Puede ver reglas globales | Sí | No |
| Puede crear y actualizar reglas con permisos | Sí | Sí (solo si el permiso de la regla está dentro de los permisos asignados al usuario)
Por ejemplo, un usuario con los permisos A y B puede crear una regla con el permiso A, pero no una regla con el permiso C. |
| Puede crear y actualizar reglas globales | Sí | No |
Detecciones
Las detecciones son alertas que indican posibles amenazas de seguridad. Las detecciones se activan mediante reglas personalizadas que crea tu equipo de seguridad para tu entorno de Google SecOps.
Las detecciones se generan cuando los datos de seguridad entrantes coinciden con los criterios definidos en una regla. Antes de que se habilite el RBAC de datos, todos los usuarios tienen visibilidad de todas las detecciones, independientemente del etiquetado de permisos. Después de que se habilita el RBAC de datos, los usuarios solo pueden ver las detecciones que provienen de reglas asociadas con sus permisos asignados.
Por ejemplo, un analista de seguridad con el permiso de datos financieros solo ve las detecciones generadas por las reglas asignadas al permiso de datos financieros y no ve las detecciones de ninguna otra regla.
Las acciones que un usuario puede realizar en una detección (por ejemplo, marcar una detección como resuelta) también se limitan al permiso en el que ocurrió la detección.
Detecciones seleccionadas
Las detecciones se activan mediante reglas personalizadas que crea tu equipo de seguridad mientras que las detecciones seleccionadas se activan mediante reglas proporcionadas por el Google Cloud equipo de Threat Intelligence (GCTI). Como parte de las detecciones seleccionadas, GCTI proporciona y administra un conjunto de reglas de YARA-L para ayudarte a identificar amenazas de seguridad comunes en tu entorno de Google SecOps. Para obtener más información, consulta Usa detecciones seleccionadas para identificar amenazas.
Las detecciones seleccionadas no admiten el RBAC de datos. Solo los usuarios con permiso global pueden acceder a las detecciones seleccionadas.
Impacto del RBAC de datos en los casos y las alertas de origen
En esta sección, se resume cómo configurar el RBAC de datos para las alertas y los casos de origen en Google Security Operations.
Entre los temas clave, se incluyen los siguientes:
- Requisitos previos: Requisitos para instancias unificadas de SIEM y SOAR, compatibilidad con conectores y las implicaciones de la habilitación irreversible de funciones
- Habilitación: Pasos de configuración para habilitar la aplicación forzosa del acceso a los datos para situaciones de aplicación forzosa de SIEM existentes y nuevas
- Asignación de entornos: Instrucciones para establecer límites de datos mediante la asignación de permisos de SIEM definidos a entornos de SOAR
- Evaluación de acceso: Explicaciones de la propagación de permisos, la lógica de acceso y las reglas que rigen la agrupación de entidades y casos
- Administración del ciclo de vida: Lineamientos para modificar las asignaciones de entornos, crear casos manuales, controlar situaciones de desbordamiento y abordar las eliminaciones de permisos
- Supervisión de la interfaz: Cómo verificar y filtrar los permisos de acceso a los datos en la IU de administración de casos
Para obtener más información, consulta Controla el acceso a los casos y las alertas de origen.
Agente de clasificación
El agente de clasificación es un asistente potenciado por IA incorporado en Google Security Operations. Investiga las alertas de seguridad para determinar si son verdaderos o falsos positivos y proporciona una explicación resumida de su evaluación.
Cuando se habilita el RBAC de datos, solo los usuarios con acceso a los datos global pueden activar y ver las investigaciones del agente de clasificación. Para obtener más información, consulta Roles de usuario.
Registros sin procesar
Con el RBAC de datos habilitado, solo los usuarios con permiso global pueden acceder a los registros sin procesar sin analizar.
Tablas de datos
Las tablas de datos son estructuras de datos de varias columnas que te permiten ingresar tus propios datos en Google SecOps. Pueden actuar como tablas de consulta con columnas definidas y los datos almacenados en filas. Si asignas permisos a una tabla de datos, puedes controlar qué usuarios y recursos pueden acceder a ella y utilizarla.
Permisos de acceso para usuarios en tablas de datos
Los permisos asociados con una tabla de datos determinan cómo los usuarios globales y con permisos pueden interactuar con ella. Los permisos de acceso se resumen en la siguiente tabla:
| Acción | Usuario global | Usuario con permisos |
|---|---|---|
| Puede crear una tabla de datos con permisos | Sí | Sí (solo con permisos que coincidan con sus permisos asignados o que sean un subconjunto de ellos) Por ejemplo, un usuario con permisos con los permisos A y B puede crear una tabla de datos con el permiso A o con los permisos A y B, pero no con los permisos A, B y C. |
| Puede crear una tabla de datos sin permisos | Sí | No |
| Puede actualizar una tabla de datos con permisos | Sí | Sí (solo con permisos que coincidan con sus permisos asignados o que sean un subconjunto de ellos) Por ejemplo, un usuario con los permisos A y B puede modificar una tabla de datos con el permiso A o con los permisos A y B, pero no una tabla de datos con los permisos A, B y C. |
| Puede actualizar una tabla de datos sin permisos | Sí | No |
| Puede actualizar una tabla de datos con permisos a sin permisos | Sí | No |
| Puede ver y usar una tabla de datos con permisos | Sí | Sí (si hay al menos un permiso coincidente entre el usuario y la tabla de datos) Por ejemplo, un usuario con los permisos A y B puede usar una tabla de datos con los permisos A y B, pero no una tabla de datos con los permisos C y D. |
| Puede ver y usar una tabla de datos sin permisos | Sí | Sí |
| Puede ejecutar consultas de búsqueda con tablas de datos sin permisos | Sí | Sí |
| Puede ejecutar consultas de búsqueda con tablas de datos con permisos | Sí | Sí (si hay al menos un permiso coincidente entre el usuario y la tabla de datos) Por ejemplo, un usuario con el permiso A puede ejecutar consultas de búsqueda con tablas de datos con los permisos A, B y C, pero no con tablas de datos con los permisos B y C. |
Listas de referencia
Las listas de referencia son colecciones de valores que se usan para hacer coincidir y filtrar datos en la búsqueda de UDM y las reglas de detección. Si asignas permisos a una lista de referencia (lista con permisos), se restringe su acceso a usuarios y recursos específicos, como reglas y búsqueda de UDM. Una lista de referencia que no tiene un permiso asignado se denomina lista sin permisos.
Permisos de acceso para usuarios en listas de referencia
Los permisos asociados con una lista de referencia determinan cómo los usuarios globales y con permisos pueden interactuar con ella. Los permisos de acceso se resumen en la siguiente tabla:
| Acción | Usuario global | Usuario con permisos |
|---|---|---|
| Puede crear una lista con permisos | Sí | Sí (con permisos que coincidan con sus permisos asignados o que sean un subconjunto de ellos)
Por ejemplo, un usuario con permisos con los permisos A y B puede crear una lista de referencia con el permiso A o con los permisos A y B, pero no con los permisos A, B y C. |
| Puede crear una lista sin permisos | Sí | No |
| Puede actualizar una lista con permisos | Sí | Sí (con permisos que coincidan con sus permisos asignados o que sean un subconjunto de ellos)
Por ejemplo, un usuario con los permisos A y B puede modificar una lista de referencia con el permiso A o con los permisos A y B, pero no una lista de referencia con los permisos A, B y C. |
| Puede actualizar una lista sin permisos | Sí | No |
| Puede actualizar una lista con permisos a sin permisos | Sí | No |
| Puede ver y usar una lista con permisos | Sí | Sí (si hay al menos un permiso coincidente entre el usuario y la lista de referencia)
Por ejemplo, un usuario con los permisos A y B puede usar una lista de referencia con los permisos A y B, pero no una lista de referencia con los permisos C y D. |
| Puede ver y usar una lista sin permisos | Sí | Sí |
| Puede ejecutar consultas de búsqueda y de panel de UDM con listas de referencia sin permisos | Sí | Sí |
| Puede ejecutar consultas de búsqueda y de panel de UDM con listas de referencia con permisos | Sí | Sí (si hay al menos un permiso coincidente entre el usuario y la lista de referencia)
Por ejemplo, un usuario con el permiso A puede ejecutar consultas de búsqueda de UDM con listas de referencia con los permisos A, B y C, pero no con listas de referencia con los permisos B y C. |
Permisos de acceso para reglas en listas de referencia
Una regla con permisos puede usar una lista de referencia si hay al menos un permiso coincidente entre la regla y la lista de referencia. Por ejemplo, una regla con el permiso A puede usar una lista de referencia con los permisos A, B y C, pero no una lista de referencia con los permisos B y C.
Una regla con permiso global puede usar cualquier lista de referencia.
Feeds y reenviadores
El RBAC de datos no afecta directamente la ejecución de feeds y reenviadores. Sin embargo, durante su configuración, los usuarios pueden asignar las etiquetas predeterminadas (tipo de registro, espacio de nombres o etiquetas de ingesta) a los datos entrantes. Luego, el RBAC de datos se aplica a las funciones que usan estos datos etiquetados.
Paneles
Usa paneles para crear visualizaciones en varias fuentes de datos. Cada panel está compuesto por diferentes gráficos.
Los paneles admiten completamente el RBAC de datos. Este modelo de seguridad filtra la información que se muestra en los widgets del panel según los permisos asignados.
- Visibilidad de los datos: Los widgets solo muestran resultados de datos que coinciden con los permisos asignados. Si un panel depende de una consulta de YARA-L, esa consulta solo se ejecuta en datos autorizados.
- Superposición de permisos: Si tienes varios permisos, el panel muestra los datos combinados de todos los permisos autorizados.
- Control de acceso: Si bien el RBAC de funciones determina quién puede crear o editar un panel, el RBAC de datos determina qué datos específicos son visibles en los gráficos y las tablas.
El permiso específico asociado con un panel determina el nivel de interacción permitido para los usuarios globales y con permisos:
Usuarios globales: Mantienen la visibilidad y las capacidades de administración completas en todos los paneles, independientemente del permiso.
Usuarios con permisos: La interacción se restringe según los permisos asignados al usuario.
Acceso a los casos
Los paneles con datos de SOAR, como casos, historial de casos, guías y alertas, solo son visibles para los usuarios globales.
Inteligencia contra amenazas aplicada y coincidencias de IOC
Los IOC y los datos de inteligencia contra amenazas avanzada (ATI) proporcionan información fundamental sobre posibles amenazas de seguridad en tu entorno.
Las detecciones seleccionadas de ATI se activan mediante reglas proporcionadas por el equipo de ATI. Estas reglas usan la inteligencia contra amenazas de Mandiant para identificar de forma proactiva las amenazas de alta prioridad. Para obtener más información, consulta Descripción general de la inteligencia contra amenazas aplicada.
Las coincidencias de IOC y los datos de ATI derivados de los registros de clientes requieren un permiso global para la visibilidad y no están disponibles para los usuarios con permisos restringidos.
Análisis de comportamiento del usuario y la entidad (UEBA)
La categoría de análisis de riesgos para UEBA ofrece conjuntos de reglas precompilados para detectar posibles amenazas de seguridad. Estos conjuntos de reglas usan el aprendizaje automático para activar de forma proactiva las detecciones mediante el análisis de los patrones de comportamiento de usuarios y entidades. Para obtener más información, consulta Descripción general de la categoría de análisis de riesgos para UEBA.
UEBA no admite el RBAC de datos. Solo los usuarios con permiso global pueden acceder al análisis de riesgos para la categoría de UEBA.
Detalles de la entidad en Google SecOps
Los siguientes campos, que describen un activo o un usuario, aparecen en varias páginas de Google SecOps, como el panel Contexto de la entidad en la búsqueda de UDM. Con el RBAC de datos, los campos solo están disponibles para los usuarios con permiso global.
- Visto por primera vez
- Visto por última vez
- Prevalencia
Los usuarios con permisos pueden ver los datos de la primera y la última vez que se vieron los usuarios y los activos si se calculan a partir de los datos dentro de los permisos asignados al usuario.
¿Qué sigue?
Configura el RBAC de datos para los usuarios
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.