Visão geral do impacto do RBAC de dados nos recursos

Compatível com:

O controle de acesso baseado em função de dados (RBAC de dados) é um modelo de segurança que restringe o acesso do usuário aos dados com base nas funções individuais do usuário em uma organização. Depois que o RBAC de dados é configurado em um ambiente, você começa a ver dados filtrados nos recursos do Google Security Operations. O RBAC de dados controla o acesso do usuário de acordo com os escopos atribuídos e garante que os usuários só possam acessar informações autorizadas. Esta página oferece uma visão geral de como o RBAC de dados afeta cada recurso do Google SecOps.

Para entender como o RBAC de dados funciona, consulte Visão geral do RBAC de dados.

Os dados retornados nos resultados da pesquisa são baseados nos escopos de acesso a dados do usuário. Os usuários só podem ver resultados de dados que correspondam aos escopos atribuídos a eles. Se os usuários tiverem mais de um escopo atribuído, a pesquisa será executada nos dados combinados de todos os escopos autorizados. Os dados pertencentes a escopos que o usuário não tem acesso não aparecem nos resultados da pesquisa.

Regras

As regras são mecanismos de detecção que analisam os dados ingeridos e ajudam a identificar possíveis ameaças à segurança. As regras podem ser categorizadas da seguinte maneira:

  • Regras com escopo: associadas a um escopo de dados específico. As regras com escopo só podem operar em dados que se enquadram na definição desse escopo. Os usuários com acesso a um escopo podem visualizar e gerenciar as regras dele.

  • Regras globais: com visibilidade mais ampla, essas regras podem operar em dados em todos os escopos. Para manter a segurança e o controle, apenas usuários com escopo global podem visualizar e criar regras globais.

A geração de alertas é restrita a eventos que correspondem ao escopo da regra. Se uma regra não tiver um escopo atribuído, ela será executada no escopo global e se aplicará a todos os dados.

O RBAC de dados afeta as regras das seguintes maneiras:

  • O RBAC de dados é ativado antes de atribuir escopos às regras:todas as regras atuais recebem automaticamente o escopo global. Atribua escopos a cada regra de acordo com o requisito de controle de acesso a dados.

  • O RBAC de dados é ativado depois de atribuir escopos às regras: as regras com escopo operam em dados ingeridos de acordo com os escopos definidos, mesmo antes de o RBAC de dados ser ativado. Isso permite que os usuários vejam as detecções geradas após as atribuições de escopo.

O escopo associado a uma regra determina como os usuários globais e com escopo podem interagir com ela. As permissões de acesso são resumidas na tabela a seguir:

Ação Usuário global Usuário com escopo
Pode visualizar regras com escopo Sim Sim (somente se o escopo da regra estiver dentro dos escopos atribuídos ao usuário)

Por exemplo, um usuário com escopos A e B pode ver uma regra com escopo A, mas não uma regra com escopo C.

Pode visualizar regras globais Sim Não
Pode criar e atualizar regras com escopo Sim Sim (somente se o escopo da regra estiver dentro dos escopos atribuídos ao usuário)

Por exemplo, um usuário com escopos A e B pode criar uma regra com escopo A, mas não uma regra com escopo C.

Pode criar e atualizar regras globais Sim Não

Detecções

As detecções são alertas que indicam possíveis ameaças à segurança. As detecções são acionadas por regras personalizadas, que são criadas pela equipe de segurança para o ambiente do Google SecOps.

As detecções são geradas quando os dados de segurança recebidos correspondem aos critérios definidos em uma regra. Antes que o RBAC de dados seja ativado, todos os usuários têm visibilidade de todas as detecções, independentemente da marcação de escopo. Depois que o RBAC de dados é ativado, os usuários só podem ver detecções originadas de regras associadas aos escopos atribuídos.

Por exemplo, um analista de segurança com o escopo de dados financeiros só vê detecções geradas por regras atribuídas ao escopo de dados financeiros e não vê detecções de outras regras.

As ações que um usuário pode realizar em uma detecção (por exemplo, marcar uma detecção como resolvida) também são limitadas ao escopo em que a detecção ocorreu.

Detecções selecionadas

As detecções são acionadas por regras personalizadas criadas pela equipe de segurança enquanto as detecções selecionadas são acionadas por regras fornecidas pela Google Cloud inteligência contra ameaças (GCTI). Como parte das detecções selecionadas, a GCTI fornece e gerencia um conjunto de regras YARA-L para ajudar a identificar ameaças de segurança comuns no ambiente do Google SecOps. Para mais informações, consulte Usar detecções selecionadas para identificar ameaças.

As detecções selecionadas não oferecem suporte ao RBAC de dados. Somente usuários com escopo global podem acessar detecções selecionadas.

Impacto do RBAC de dados em casos e alertas próprios

Esta seção resume como configurar o RBAC de dados para alertas e casos próprios no Google Security Operations.

Os principais tópicos incluem:

  • Pré-requisitos: requisitos para instâncias unificadas de SIEM e SOAR, compatibilidade de conectores e as implicações da ativação irreversível de recursos.
  • Ativação: etapas de configuração para ativar a aplicação do acesso a dados para cenários de aplicação de SIEM atuais e novos.
  • Mapeamento de ambiente: instruções para estabelecer limites de dados mapeando escopos de SIEM definidos para ambientes SOAR.
  • Avaliação de acesso: explicações sobre a propagação de escopo, a lógica de acesso e as regras que regem a entidade e o agrupamento de casos.
  • Gerenciamento do ciclo de vida: diretrizes para modificar mapeamentos de ambiente, criar casos manuais, processar cenários de overflow e resolver exclusões de escopo.
  • Monitoramento de interface: como verificar e filtrar escopos de acesso a dados na interface de gerenciamento de casos.

Para mais informações, consulte Controlar o acesso a casos e alertas próprios.

Agente de triagem

O agente de triagem é um assistente com tecnologia de IA incorporado ao Google Security Operations. Ele investiga alertas de segurança para determinar se são verdadeiros ou falsos positivos e fornece uma explicação resumida da avaliação.

Quando o RBAC de dados está ativado, apenas usuários com acesso global a dados podem acionar e visualizar investigações do agente de triagem. Para mais informações, consulte Funções de usuário.

Registros brutos

Com o RBAC de dados ativado, os registros brutos não analisados só podem ser acessados por usuários com escopo global.

Tabelas de dados

As tabelas de dados são estruturas com várias colunas que permitem a inserção dos seus próprios dados no Google SecOps. Elas podem atuar como tabelas de consulta com colunas definidas e os dados armazenados em linhas. Ao atribuir escopos a uma tabela de dados, você pode controlar quais usuários e recursos podem acessar e usar a tabela.

Permissões de acesso para usuários em tabelas de dados

Os escopos associados a uma tabela de dados determinam como usuários globais e com escopo podem interagir com ela. As permissões de acesso são resumidas na tabela a seguir:

Ação Usuário global Usuário com escopo
Pode criar uma tabela de dados com escopo Sim Sim (somente com escopos que correspondam ou sejam um subconjunto dos escopos atribuídos)

Por exemplo, um usuário com escopos A e B pode criar uma tabela de dados com escopo A ou com escopos A e B, mas não com escopos A, B e C.

Pode criar uma tabela de dados sem escopo Sim Não
Pode atualizar uma tabela de dados com escopo Sim Sim (somente com escopos que correspondam ou sejam um subconjunto dos escopos atribuídos)

Por exemplo, um usuário com escopos A e B pode modificar uma tabela de dados com escopo A ou com escopos A e B, mas não uma tabela de dados com escopos A, B e C.

Pode atualizar uma tabela de dados sem escopo Sim Não
Pode atualizar uma tabela de dados com escopo para sem escopo Sim Não
Pode visualizar e usar uma tabela de dados com escopo Sim Sim (se houver pelo menos um escopo correspondente entre o usuário e a tabela de dados)

Por exemplo, um usuário com escopos A e B pode usar uma tabela de dados com escopos A e B, mas não uma tabela de dados com escopos C e D.

Pode visualizar e usar uma tabela de dados sem escopo Sim Sim
Pode executar consultas de pesquisa com tabelas de dados sem escopo Sim Sim
Pode executar consultas de pesquisa com tabelas de dados com escopo Sim Sim (se houver pelo menos um escopo correspondente entre o usuário e a tabela de dados)

Por exemplo, um usuário com escopo A pode executar consultas de pesquisa com tabelas de dados com escopos A, B e C, mas não com tabelas de dados com escopos B e C.

Listas de referências

As listas de referências são coleções de valores usados para correspondência e filtragem de dados nas regras de pesquisa e detecção do UDM. A atribuição de escopos a uma lista de referências (lista com escopo) restringe o acesso a usuários e recursos específicos, como regras e pesquisa do UDM. Uma lista de referências que não tem um escopo atribuído é chamada de lista sem escopo.

Permissões de acesso para usuários em listas de referências

Os escopos associados a uma lista de referências determinam como os usuários globais e com escopo podem interagir com ela. As permissões de acesso são resumidas na tabela a seguir:

Ação Usuário global Usuário com escopo
Pode criar uma lista com escopo Sim Sim (com escopos que correspondam aos escopos atribuídos ou sejam um subconjunto dos escopos atribuídos)

Por exemplo, um usuário com escopos A e B pode criar uma lista de referências com escopo A ou com escopos A e B, mas não com escopos A, B e C.

Pode criar uma lista sem escopo Sim Não
Pode atualizar uma lista com escopo Sim Sim (com escopos que correspondam aos escopos atribuídos ou sejam um subconjunto dos escopos atribuídos)

Por exemplo, um usuário com escopos A e B pode modificar uma lista de referências com escopo A ou com escopos A e B, mas não uma lista de referências com escopos A, B e C.

Pode atualizar uma lista sem escopo Sim Não
Pode atualizar uma lista com escopo para sem escopo Sim Não
Pode visualizar e usar uma lista com escopo Sim Sim (se houver pelo menos um escopo correspondente entre o usuário e a lista de referências)

Por exemplo, um usuário com escopos A e B pode usar uma lista de referências com escopos A e B, mas não uma lista de referências com escopos C e D.

Pode visualizar e usar uma lista sem escopo Sim Sim
Pode executar consultas de pesquisa e painel do UDM com listas de referências sem escopo Sim Sim
Pode executar consultas de pesquisa e painel do UDM com listas de referências com escopo Sim Sim (se houver pelo menos um escopo correspondente entre o usuário e a lista de referências)

Por exemplo, um usuário com escopo A pode executar consultas de pesquisa do UDM com listas de referências com escopos A, B e C, mas não com listas de referências com escopos B e C.

Permissões de acesso para regras em listas de referências

Uma regra com escopo pode usar uma lista de referências se houver pelo menos um escopo correspondente entre a regra e a lista de referências. Por exemplo, uma regra com escopo A pode usar uma lista de referências com escopos A, B e C, mas não uma lista de referências com escopos B e C.

Uma regra com escopo global pode usar qualquer lista de referências.

Feeds e encaminhadores

O RBAC de dados não afeta diretamente a execução de feeds e encaminhadores. No entanto, durante a configuração, os usuários podem atribuir os rótulos padrão (tipo de registro, namespace ou rótulos de ingestão) aos dados recebidos. O RBAC de dados é aplicado aos recursos que usam esses dados rotulados.

Painéis

Use os painéis para criar visualizações em várias fontes de dados. Cada painel é composto por diferentes gráficos.

Os painéis oferecem suporte total ao RBAC de dados. Esse modelo de segurança filtra as informações mostradas nos widgets do painel com base nos escopos atribuídos.

  • Visibilidade de dados: os widgets só mostram resultados de dados que correspondem aos escopos atribuídos. Se um painel depende de uma consulta YARA-L, essa consulta só é executada em dados autorizados.
  • Sobreposição de escopo: se você tiver vários escopos, o painel vai mostrar os dados combinados de todos os escopos autorizados.
  • Controle de acesso: enquanto o RBAC de recursos determina quem pode criar ou editar um painel, o RBAC de dados determina quais dados específicos são visíveis nos gráficos e tabelas.

O escopo específico associado a um painel determina o nível de interação permitido para usuários globais e com escopo:

  • Usuários globais: mantêm visibilidade total e recursos de gerenciamento em todos os painéis, independentemente do escopo.

  • Usuários com escopo: a interação é restrita com base nos escopos atribuídos ao usuário.

Inteligência contra ameaças aplicada e correspondências de IOC

Os IOCs e os dados de inteligência contra ameaças avançada (ATI) fornecem informações importantes sobre possíveis ameaças à segurança no seu ambiente.

As detecções selecionadas da ATI são acionadas por regras fornecidas pela equipe da ATI. Essas regras usam a inteligência contra ameaças da Mandiant para identificar proativamente ameaças de alta prioridade. Para mais informações, consulte Visão geral da inteligência contra ameaças aplicada.

As correspondências de IOC e os dados da ATI derivados de registros de clientes exigem escopo global para visibilidade e não estão disponíveis para usuários com escopos restritos.

Análise comportamental de usuário e de entidade (UEBA)

A categoria Análise de risco para UEBA oferece conjuntos de regras pré-criados para detectar possíveis ameaças à segurança. Esses conjuntos de regras usam o aprendizado de máquina para acionar detecções de forma proativa, analisando padrões de comportamento de usuários e entidades. Para mais informações, consulte Visão geral da categoria Análise de risco para UEBA.

A UEBA não oferece suporte ao RBAC de dados. Somente usuários com escopo global podem acessar a análise de risco para a categoria UEBA.

Detalhes da entidade no Google SecOps

Os campos a seguir, que descrevem um recurso ou um usuário, aparecem em várias páginas do Google SecOps, como o painel Contexto da entidade na pesquisa do UDM. Com o RBAC de dados, os campos só estão disponíveis para os usuários com escopo global.

  • Visto pela primeira vez
  • Visto pela última vez
  • Prevalência

Os usuários com escopo podem visualizar os dados "Visto pela primeira vez" e "Visto pela última vez" de usuários e recursos se esses dados forem calculados com base nos dados dos escopos atribuídos ao usuário.

A seguir

Configurar o RBAC de dados para usuários

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.