数据 RBAC 对功能的影响概览
基于角色的数据访问权限控制(简称“数据 RBAC”)是一种安全模型,可根据组织内各个用户的角色限制 用户对数据的访问权限。 在环境中配置数据 RBAC 后,您会在 Google Security Operations 功能中看到经过过滤的数据。数据 RBAC 会根据用户分配的范围控制用户访问权限,并确保用户只能访问已获授权的信息。本页面简要介绍了数据 RBAC 对各项 Google SecOps 功能的影响。
如需了解数据 RBAC 的工作原理,请参阅数据 RBAC 概览。
搜索
搜索结果中返回的数据取决于用户的数据访问权限范围。用户只能看到与分配给他们的数据范围匹配的数据的结果。如果用户有多个分配的范围,则搜索会在所有已获授权的范围的合并数据中执行。用户无权访问的范围的数据不会显示在搜索结果中。
案例访问权限
SIEM 搜索中的案例和案例历史记录搜索不支持数据 RBAC 范围。有权执行 SIEM 搜索的用户可以搜索所有数据范围内的案例和案例历史记录。
规则
规则是分析提取的数据并帮助识别潜在安全威胁的检测机制。规则可分为以下几类:
范围规则:与特定数据范围相关联。 范围规则只能对该范围定义内的数据进行操作。 有权访问范围的用户可以查看和管理其规则。
全局规则:具有更广泛的可见性,这些规则可以对 所有范围的数据进行操作。为了保持安全性和控制,只有具有全局范围的用户才能查看和创建全局规则。
提醒生成仅限于与规则范围匹配的事件。如果规则没有分配范围,则会在全局范围内运行并应用于所有数据。
数据 RBAC 会以以下方式影响规则:
在为规则分配范围之前启用数据 RBAC:所有现有 规则都会自动分配全局范围。根据您的数据访问权限控制要求,为每个规则分配范围。
在为规则分配范围之后启用数据 RBAC :范围规则会根据其定义的范围对提取的数据进行操作,即使在启用数据 RBAC 之前也是如此。这样,用户就可以看到在分配范围后生成的检测。
与规则关联的范围决定了全局用户和范围用户 如何与规则互动。下表总结了访问权限:
| 操作 | 全局用户 | 范围用户 |
|---|---|---|
| 可以查看范围规则 | 是 | 是(仅当规则的范围在用户分配的范围内时)
例如,具有范围 A 和 B 的用户可以看到范围为 A 的规则,但看不到范围为 C 的规则。 |
| 可以查看全局规则 | 是 | 否 |
| 可以创建和更新范围规则 | 是 | 是(仅当规则的范围在用户分配的范围内时)
例如,具有范围 A 和 B 的用户可以创建范围为 A 的规则,但不能创建范围为 C 的规则。 |
| 可以创建和更新全局规则 | 是 | 否 |
检测
检测是表示潜在安全威胁的提醒。检测由自定义规则触发,这些规则由您的安全团队为您的 Google SecOps 环境创建。
当传入的安全数据与规则中定义的条件匹配时,系统会生成检测。在启用数据 RBAC 之前,所有用户都可以查看所有检测,无论是否有任何范围标记。启用数据 RBAC 后,用户只能看到源自与其分配的范围相关联的规则的检测。
例如,具有财务数据范围的安全分析师只能看到分配给财务数据范围的规则生成的检测,而看不到任何其他规则的检测。
用户可以对检测执行的操作(例如,将检测标记为已解决)也仅限于发生检测的范围。
精选检测
检测由您的安全团队创建的自定义规则触发 而精选检测由 Google Cloud 威胁 情报 (GCTI) 团队提供的规则触发。作为精选检测的一部分,GCTI 提供和管理一组 YARA-L 规则,以帮助您识别 Google SecOps 环境中的常见安全威胁。如需了解更多 信息,请参阅使用精选检测识别威胁。
精选检测不支持数据 RBAC。只有具有全局范围 的用户才能访问精选检测。
数据 RBAC 对第一方案例和提醒的影响
本部分总结了如何在 Google Security Operations 中为第一方提醒和案例配置数据 RBAC。
主要主题包括:
- 前提条件:统一 SIEM 和 SOAR 实例的要求、连接器兼容性,以及不可逆功能启用的影响。
- 启用:为现有和新的 SIEM 强制执行场景启用数据访问权限强制执行的配置步骤。
- 环境映射:通过将定义的 SIEM 范围映射到 SOAR 环境来建立数据边界的说明。
- 访问权限评估:范围传播、访问权限逻辑以及控制实体和案例分组的规则的说明。
- 生命周期管理:修改环境映射、创建手动案例、处理溢出场景和解决范围删除问题的指南。
- 界面监控:如何在案例管理界面中验证和过滤数据访问范围。
如需了解详情,请参阅控制对第一方案例和提醒的访问权限。
分类代理
分类代理是 Google Security Operations 中嵌入的 AI 赋能助理。它会调查安全提醒,以确定提醒是真正例还是假正例,并提供对其评估的简要说明。
启用数据 RBAC 后,只有具有全局数据访问权限的用户才能触发和查看分类代理调查。如需了解详情,请参阅 用户角色。
原始日志
启用数据 RBAC 后,只有具有全局范围的用户才能访问未解析的原始日志。
数据表
数据表是多列数据结构,可让您将自己的数据输入到 Google SecOps。它们可以充当包含已定义列且在行中存储了数据的对照表。通过为数据表分配范围,您可以控制哪些用户和资源可以访问和使用该数据表。
数据表中用户的访问权限
与数据表关联的范围决定了 全局用户和范围用户 如何与数据表互动。下表总结了访问权限:
| 操作 | 全局用户 | 范围用户 |
|---|---|---|
| 可以创建范围数据表 | 是 | 是(仅当范围与分配给他们的范围匹配或属于分配给他们的范围的子集时) 例如,具有范围 A 和 B 的范围用户可以创建范围为 A 或范围为 A 和 B 的数据表,但不能创建范围为 A、B 和 C 的数据表。 |
| 可以创建无范围数据表 | 是 | 否 |
| 可以更新范围数据表 | 是 | 是(仅当范围与分配给他们的范围匹配或属于分配给他们的范围的子集时) 例如,具有范围 A 和 B 的用户可以修改范围为 A 或范围为 A 和 B 的数据表,但不能修改范围为 A、B 和 C 的数据表。 |
| 可以更新无范围数据表 | 是 | 否 |
| 可以将范围数据表更新为无范围数据表 | 是 | 否 |
| 可以查看和使用范围数据表 | 是 | 是(如果用户和数据表之间至少有一个匹配的范围) 例如,具有范围 A 和 B 的用户可以使用范围为 A 和 B 的数据表,但不能使用范围为 C 和 D 的数据表。 |
| 可以查看和使用无范围数据表 | 是 | 是 |
| 可以使用无范围数据表运行搜索查询 | 是 | 是 |
| 可以使用范围数据表运行搜索查询 | 是 | 是(如果用户和数据表之间至少有一个匹配的范围) 例如,具有范围 A 的用户可以使用范围为 A、B 和 C 的数据表运行搜索查询,但不能使用范围为 B 和 C 的数据表运行搜索查询。 |
参考列表
参考列表是用于在 UDM 搜索和检测规则中匹配和过滤数据的值集合。为参考列表分配范围(范围列表)会将其访问权限限制为特定用户和资源,例如规则和 UDM 搜索。未分配范围的参考列表称为无范围列表。
参考列表中用户的访问权限
与参考列表关联的范围决定了全局用户和范围用户如何与参考列表互动。下表总结了访问权限:
| 操作 | 全局用户 | 范围用户 |
|---|---|---|
| 可以创建范围列表 | 是 | 是(范围与分配给他们的范围匹配或属于分配给他们的范围的子集)
例如,具有范围 A 和 B 的范围用户可以创建范围为 A 或范围为 A 和 B 的参考列表,但不能创建范围为 A、B 和 C 的参考列表。 |
| 可以创建无范围列表 | 是 | 否 |
| 可以更新范围列表 | 是 | 是(范围与分配给他们的范围匹配或属于分配给他们的范围的子集)
例如,具有范围 A 和 B 的用户可以修改范围为 A 或范围为 A 和 B 的参考列表,但不能修改范围为 A、B 和 C 的参考列表。 |
| 可以更新无范围列表 | 是 | 否 |
| 可以将范围列表更新为无范围列表 | 是 | 否 |
| 可以查看和使用范围列表 | 是 | 是(如果用户和参考列表之间至少有一个匹配的范围)
例如,具有范围 A 和 B 的用户可以使用范围为 A 和 B 的参考列表,但不能使用范围为 C 和 D 的参考列表。 |
| 可以查看和使用无范围列表 | 是 | 是 |
| 可以使用无范围参考列表运行 UDM 搜索和信息中心查询 | 是 | 是 |
| 可以使用范围参考列表运行 UDM 搜索和信息中心查询 | 是 | 是(如果用户和参考列表之间至少有一个匹配的范围)
例如,具有范围 A 的用户可以使用范围为 A、B 和 C 的参考列表运行 UDM 搜索查询,但不能使用范围为 B 和 C 的参考列表运行 UDM 搜索查询。 |
参考列表中规则的访问权限
如果规则和参考列表之间至少有一个匹配的范围,则范围规则可以使用参考列表。例如,范围为 A 的规则可以使用范围为 A、B 和 C 的参考列表,但不能使用范围为 B 和 C 的参考列表。
具有全局范围的规则可以使用任何参考列表。
Feed 和转发器
数据 RBAC 不会直接影响 Feed 和转发器的执行。但是,在配置期间,用户可以将默认标签(日志类型、命名空间或提取标签)分配给传入的数据。然后,数据 RBAC 会应用于使用此标记数据的各项功能。
信息中心
使用信息中心跨各种数据源构建可视化图表。每个信息中心都由不同的图表组成。
信息中心完全支持数据 RBAC。此安全模型会根据您分配的范围过滤信息中心 widget 中显示的信息。
- 数据可见性:widget 仅显示与您分配的范围匹配的数据的结果。如果信息中心依赖于 YARA-L 查询,则该查询仅针对已获授权的数据执行。
- 范围重叠:如果您有多个范围,信息中心会显示所有已获授权的范围的合并数据。
- 访问权限控制:功能 RBAC 决定了谁可以创建或修改信息中心,而数据 RBAC 决定了图表和表格中显示哪些特定数据。
与信息中心关联的特定范围决定了全局用户和范围用户允许的互动级别:
全局用户:无论范围如何,都可以在所有信息中心内保持完全的可见性和管理能力。
范围用户:互动会根据用户分配的范围受到限制。
充电盒访问权限
包含 SOAR 数据(例如案例、案例历史记录、playbook 和提醒)的信息中心仅对全局用户可见。
实战化威胁情报和 IOC 匹配项
IOC 和高级威胁情报 (ATI) 数据提供了有关环境中潜在安全威胁的关键信息。
ATI 精选检测由 ATI 团队提供的规则触发。这些规则使用 Mandiant 威胁情报主动识别高优先级威胁。如需了解详情,请参阅实战化威胁情报概览。
从客户日志中派生的 IOC 匹配项和 ATI 数据需要全局范围才能显示,并且不适用于具有受限范围的用户。
用户和实体行为分析 (UEBA)
UEBA 风险分析类别提供了预构建的规则集来检测潜在的安全威胁。这些规则集使用机器学习技术,通过分析用户和实体行为模式主动触发检测。 如需了解详情,请参阅 UEBA 风险分析类别概览。
UEBA 不支持数据 RBAC。只有具有 全局范围 的用户才能访问 UEBA 风险分析类别。
Google SecOps 中的实体详细信息
以下字段用于描述资产或用户,它们会显示在 Google SecOps 中的多个页面上,例如 UDM 搜索中的实体上下文 面板。 使用数据 RBAC 后,这些字段仅对具有 全局范围的用户可用。
- 首次出现时间
- 上次出现时间
- 普及率
如果首次出现时间和上次出现时间是根据用户分配的范围内的数据计算得出的,则范围用户可以查看用户和资产的首次出现时间和上次出现时间数据。
后续步骤
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。