הגדרת גישה לפיצ'רים
בקרת גישה מבוססת-תפקידים (RBAC) לתכונות שולטת בגישת המשתמשים לתכונות או לפונקציות ספציפיות במערכת, וקובעת אילו תכונות נגישות למשתמשים על סמך התפקידים שלהם. בדף הזה מוסבר איך אפשר להגדיר ב-Google Security Operations בקרת גישה לתכונות.
במסמך הזה, המונח legacy RBAC מתייחס למערכת בקרת הגישה שהייתה זמינה בעבר, שהוגדרה באמצעות הצד של SIEM ב-Google SecOps, ולא באמצעות הפלטפורמה לניהול הזהויות והרשאות הגישה (IAM). Feature RBAC משמש לתיאור בקרת גישה מבוססת-תכונות שאתם מגדירים באמצעות IAM.
Google SecOps משולב עם Google Cloud IAM כדי לספק הרשאות ותפקידים מוגדרים מראש ספציפיים ל-Google SecOps. ההגדרה הזו חלה על תכונות SIEM ועל תכונות SOAR ללקוחות שהעבירו קבוצות הרשאות SOAR לתפקידי IAM.
אדמינים ב-Google SecOps יכולים לשלוט בגישה לתכונות על ידי יצירת כללי מדיניות ב-IAM שמקשרים משתמשים או קבוצות לתפקידים מוגדרים מראש, או ליצור תפקידים מותאמים אישית ב-IAM. התכונה הזו לא שולטת בגישה לרשומות UDM ספציפיות או לשדות ברשומת UDM.
במסמך הזה מוסבר על:
- כאן מוסבר איך Google SecOps משתלב עם IAM.
- הסבר על ההבדלים בין תפקידי RBAC של תכונות לבין תפקידי RBAC מדור קודם.
- המאמר הזה כולל שלבים להעברת מכונת Google SecOps ל-RBAC של תכונות.
- דוגמאות לאופן ההקצאה של הרשאות באמצעות IAM.
- סיכום של ההרשאות והתפקידים המוגדרים מראש שזמינים ב-IAM.
רשימה של הרשאות נפוצות ב-Google SecOps ויומני הביקורת שהן יוצרות זמינה במאמר הרשאות ושיטות API לפי קבוצת משאבים. רשימה של כל ההרשאות ב-Google SecOps מופיעה במאמר הפניה להרשאות בניהול זהויות והרשאות גישה.
כל הרשאה ב-Google SecOps משויכת למשאב ול-method של Chronicle API. כשמעניקים הרשאה למשתמש או לקבוצה, המשתמש יכול לגשת לתכונה ב-Google SecOps ולשלוח בקשה באמצעות שיטת ה-API שקשורה אליה.
איך Google SecOps משתלב עם IAM
כדי להשתמש ב-IAM, צריך לקשר את Google SecOps לפרויקט Google Cloudולהגדיר אותו עם Cloud Identity, Google Workspace או Google Cloud איחוד שירותי אימות הזהות של כוח עבודה בתור מתווך בתהליך האימות לספק זהויות של צד שלישי. מידע על תהליך האימות של צד שלישי זמין במאמר שילוב של Google SecOps עם ספק זהויות של צד שלישי.
כדי לאמת את הגישה לתכונות ולשלוט בה, Google SecOps מבצע את השלבים הבאים:
- אחרי שהמשתמש מתחבר ל-Google SecOps, הוא מקבל גישה לדף אפליקציה של Google SecOps. לחלופין, המשתמש יכול לשלוח בקשת API ל-Google SecOps.
- Google SecOps מאמת את ההרשאות שניתנו בכללי המדיניות של IAM שהוגדרו למשתמש.
- מערכת IAM מחזירה את פרטי ההרשאה. אם המשתמש ניגש לדף של אפליקציה, Google SecOps מאפשר גישה רק לתכונות שהמשתמש קיבל אליהן גישה.
- אם המשתמש שלח בקשת API ואין לו הרשאה לבצע את הפעולה המבוקשת, תופיע שגיאה בתגובת ה-API. אחרת, מוחזרת תגובה רגילה.
Google SecOps מספקת קבוצה של תפקידים מוגדרים מראש עם קבוצה מוגדרת של הרשאות שקובעות אם משתמש יכול לגשת לתכונה. מדיניות IAM אחת שולטת בגישה לתכונה באמצעות ממשק האינטרנט וה-API.
אם יש שירותים אחרים בפרויקט שמקושרים ל-Google SecOps, ואתם רוצים להגביל משתמש עם התפקיד Project IAM Admin כך שהוא יוכל לשנות רק את המשאבים של Google SecOps, הקפידו להוסיף תנאי IAM למדיניות ההרשאות. Google Cloud Google Cloud במאמר הקצאת תפקידים למשתמשים ולקבוצות יש דוגמה לאופן ההקצאה.
אדמינים יכולים להתאים את הגישה לתכונות של Google SecOps בהתאם לתפקיד של העובד בארגון.
לפני שמתחילים
- חשוב לוודא שאתם מכירים את Cloud Shell, את ה-CLI של gcloud ואת Google Cloud המסוף.
- כדאי להכיר את IAM, כולל המושגים הבאים:
- כדי להגדיר פרויקט שמקושר ל-Google SecOps, מבצעים את כל השלבים במאמר קישור Google SecOps ל Google Cloud פרויקט.
- מגדירים את ספק הזהויות באמצעות אחת מהאפשרויות הבאות:
- הגדרה של Google Cloud ספק זהויות
- מבצעים את כל השלבים במאמר שילוב של Google SecOps עם ספק זהויות מצד שלישי כדי להגדיר אימות דרך ספק זהויות מצד שלישי.
- מקשרים פרויקט למופע של Google SecOps ומגדירים את ספק הזהויות.
- חשוב לוודא שיש לכם הרשאות לביצוע השלבים שמפורטים במסמך הזה. מידע על ההרשאות הנדרשות לכל שלב בתהליך ההצטרפות זמין במאמר תפקידים נדרשים.
תכנון ההטמעה
יצירת כללי מדיניות של IAM שתומכים בדרישות הפריסה של הארגון. אתם יכולים להשתמש בתפקידים מוגדרים מראש של Google SecOps או בתפקידים בהתאמה אישית שאתם יוצרים.
בודקים את רשימת התפקידים וההרשאות המוגדרים מראש ב-Google SecOps בהשוואה לדרישות של הארגון. מזהים לאילו חברים בארגון צריכה להיות גישה לכל תכונה של Google SecOps. אם הארגון שלכם דורש מדיניות IAM ששונה מהתפקידים המוגדרים מראש של Google SecOps, תוכלו ליצור תפקידים בהתאמה אישית כדי לתמוך בדרישות האלה. מידע על תפקידים בהתאמה אישית ב-IAM זמין במאמר יצירה וניהול של תפקידים בהתאמה אישית.
סיכום של התפקידים וההרשאות ב-Google SecOps
בקטעים הבאים מופיע סיכום כללי של התפקידים המוגדרים מראש.
הרשימה העדכנית ביותר של הרשאות Google SecOps מופיעה במאמר הפניה להרשאות IAM. בקטע חיפוש הרשאה, מחפשים את המונח chronicle.
הרשימה העדכנית ביותר של תפקידים מוגדרים מראש ב-Google Security Operations מופיעה במאמר תפקידים בסיסיים ומוגדרים מראש ב-IAM. בקטע תפקידים מוגדרים מראש, בוחרים את שירות Chronicle API roles או מחפשים את המונח chronicle.
במאמר הרשאות Chronicle ב-IAM מפורטות שיטות API וההרשאות שנדרשות לשימוש בהן, וגם מידע על הדפים שבהם נעשה שימוש בהרשאות ועל המידע שמתועד ביומני הביקורת ב-Cloud כשמתבצעת קריאה ל-API.
תפקידים מוגדרים מראש ב-IAM של Google SecOps
Google SecOps מספקת את התפקידים המוגדרים מראש הבאים, כפי שהם מופיעים ב-IAM.
| תפקיד מוגדר מראש ב-IAM | כותרת | תיאור |
|---|---|---|
roles/chronicle.admin |
Chronicle API Admin | גישה מלאה לאפליקציית Google SecOps ולשירותי ה-API שלה, כולל הגדרות גלובליות. |
roles/chronicle.editor |
Chronicle API Editor | שינוי הגישה למשאבי אפליקציות ולמשאבי API של Google SecOps. |
roles/chronicle.viewer |
Chronicle API Viewer | הרשאת קריאה בלבד למשאבי אפליקציות ולמשאבי API של Google SecOps |
roles/chronicle.limitedViewer |
Chronicle API Limited Viewer | הרשאת קריאה בלבד במשאבי האפליקציה וממשקי ה-API של Google SecOps, לא כולל כללים של מנוע הזיהוי וחיפושים רטרואקטיביים. |
roles/chronicle.soarAdmin |
אדמין של Chronicle SOAR | גישה מלאה לאפליקציית Google SecOps SOAR ולשירותי ה-API שלה, כולל הגדרות גלובליות. אחרי המעבר אל Google Cloud, תוכלו לנהל את ה-RBAC של התכונות בצד ה-SOAR של הפלטפורמה. |
הרשאות Google SecOps ב-IAM
ההרשאות ב-Google SecOps זהות להרשאות ב-methods של Chronicle API. כל הרשאה ב-Google SecOps מאפשרת לבצע פעולה ספציפית בתכונה ספציפית של Google SecOps כשמשתמשים באפליקציית האינטרנט או ב-API. Google SecOps APIs שמשמשים עם IAM נמצאים בשלב ההשקה אלפא.
שמות ההרשאות ב-Google SecOps הם בפורמט SERVICE.FEATURE.ACTION.
לדוגמה, שם ההרשאה chronicle.dashboards.edit מורכב מהחלקים הבאים:
-
chronicle: שם שירות ה-API של Chronicle. -
dashboards: שם התכונה. -
edit: הפעולה שאפשר לבצע בתכונה.
שם ההרשאה מתאר את הפעולה שאפשר לבצע בתכונה ב-Google SecOps. לכל ההרשאות ב-Google SecOps יש את שם השירות chronicle.
הקצאת תפקידים למשתמשים ולקבוצות
בקטעים הבאים מופיעים תרחישים לדוגמה ליצירת מדיניות IAM. המונח <project> מייצג את מזהה הפרויקט של הפרויקט שקישרתם ל-Google SecOps.
אחרי שמפעילים את Chronicle API, ההרשאות והתפקידים המוגדרים מראש של Google SecOps זמינים ב-IAM, ואפשר ליצור כללי מדיניות לתמיכה בדרישות הארגון.
אם יש לכם מופע חדש של Google SecOps, צריך להתחיל ליצור מדיניות IAM כדי לעמוד בדרישות הארגון.
אם זו מכונת Google SecOps קיימת, במאמר העברת Google SecOps ל-IAM לצורך בקרת גישה לתכונות מוסבר איך להעביר את המכונה ל-IAM.
דוגמה: הקצאת התפקיד 'אדמין IAM בפרויקט' בפרויקט ייעודי
בדוגמה הזו, הפרויקט מוקדש למופע של Google SecOps. מקצים למשתמש את התפקיד אדמין IAM בפרויקט כדי שהוא יוכל להקצות ולשנות את הקישורים של תפקידי ה-IAM בפרויקט. המשתמש יכול לנהל את כל התפקידים וההרשאות ב-Google SecOps בפרויקט ולבצע משימות שניתנות על ידי התפקיד Project IAM Admin.
הקצאת התפקיד באמצעות Google Cloud המסוף
בשלבים הבאים מוסבר איך להעניק תפקיד למשתמש באמצעות מסוף Google Cloud .
- פותחים את Google Cloud המסוף.
- בוחרים את הפרויקט שמקושר ל-Google SecOps.
- בוחרים באפשרות IAM ואדמין.
- לוחצים על הענקת גישה. מופיעה ההודעה Grant Access to
<project>(הענקת גישה אל<project>). - בקטע Add Principals (הוספת חשבונות משתמשים), מזינים את כתובת האימייל בחשבון המנוהל בשדה New principals (חשבונות משתמשים חדשים).
- בקטע Assign Roles, בתפריט Select a role, בוחרים את התפקיד Project IAM Admin.
- לוחצים על Save.
- פותחים את הדף IAM > Permissions כדי לוודא שהתפקיד הנכון הוענק למשתמש.
הקצאת התפקיד באמצעות Google Cloud CLI
בדוגמה הבאה מוצגת פקודה להענקת התפקיד chronicle.admin למשתמש באמצעות איחוד שירותי אימות הזהות של כוח העבודה.
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/USER_EMAIL \
--role=roles/chronicle.admin
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט של הפרויקט שנוצר ב-קישור מופע של Google SecOps לפרויקט Google Cloud . במאמר יצירה וניהול של פרויקטים מפורטים השדות שמזהים פרויקט. -
WORKFORCE_POOL_ID: המזהה של מאגר הזהויות של כוח העבודה שנוצר עבור ספק הזהויות שלכם. -
USER_EMAIL: כתובת האימייל של המשתמש.
בדוגמה הבאה מוסבר איך להשתמש בפקודה כדי להעניק למשתמש את התפקיד chronicle.admin כשמשתמשים ב-Cloud Identity או ב-Google Workspace.
gcloud projects add-iam-policy-binding PROJECT_ID \
--member "user:USER_EMAIL" \
--role=roles/chronicle.admin
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט של הפרויקט שנוצר ב-קישור מופע של Google SecOps לפרויקט Google Cloud . במאמר יצירה וניהול של פרויקטים מפורטים השדות שמזהים פרויקט. -
USER_EMAIL: כתובת האימייל של המשתמש.
דוגמה: הקצאת תפקיד אדמין IAM בפרויקט משותף
בדוגמה הזו, הפרויקט משמש לכמה אפליקציות. היא קשורה למכונת Google SecOps ומריצה שירותים שלא קשורים ל-Google SecOps. לדוגמה, משאב Compute Engine שמשמש למטרה אחרת.
במקרה כזה, אפשר להעניק למשתמש את התפקיד Project IAM Admin כדי שהוא יוכל להעניק ולשנות את הקישורים של תפקידי ה-IAM בפרויקט ולהגדיר את Google SecOps. בנוסף, תוסיפו את IAM לקישור התפקיד כדי להגביל את הגישה שלו לתפקידים שקשורים ל-Google SecOps בפרויקט בלבד. המשתמש הזה יכול להעניק רק תפקידים שצוינו בתנאי IAM.
למידע נוסף על תנאים ב-IAM, ראו סקירה כללית על תנאים ב-IAM וניהול של קישורי תפקידים מותנים.
הקצאת התפקיד באמצעות Google Cloud המסוף
בשלבים הבאים מוסבר איך להעניק תפקיד למשתמש באמצעות מסוף Google Cloud .
- פותחים את Google Cloud המסוף.
- בוחרים את הפרויקט שמקושר ל-Google SecOps.
- בוחרים באפשרות IAM ואדמין.
- לוחצים על הענקת גישה. מופיעה ההודעה Grant Access to
<project>(הענקת גישה אל<project>). - בתיבת הדו-שיח Grant Access to
<project>, בקטע Add Principals, מזינים את כתובת האימייל של המשתמש בשדה New Principals. - בקטע Assign Roles, בתפריט Select a role, בוחרים בתפקיד Project IAM Admin.
- לוחצים על + Add IAM Condition (הוספת תנאי IAM).
- בתיבת הדו-שיח הוספת תנאי, מזינים את הפרטים הבאים:
- מזינים שם לתנאי.
- לוחצים על כלי העריכה של התנאים.
- מזינים את התנאי הבא:
api.getAttribute(iam.googleapis.com/modifiedGrantsByRole,[]).hasOnly([roles/chronicle.googleapis.com/limitedViewer, roles/chronicle.googleapis.com/viewer, roles/chronicle.googleapis.com/editor, roles/chronicle.googleapis.com/admin])
- לוחצים על שמירה בתיבת הדו-שיח הוספת תנאי.
- בתיבת הדו-שיח Grant Access to
<project>(מתן גישה אל<project>), לוחצים על Save (שמירה). - פותחים את הדף IAM > Permissions כדי לוודא שהתפקיד הנכון הוענק למשתמש.
הקצאת התפקיד באמצעות Google Cloud CLI
בדוגמת הפקודה הבאה מוצג איך להעניק למשתמש את התפקיד chronicle.admin ולהחיל תנאי IAM כשמשתמשים באיחוד שירותי אימות הזהות של כוח עבודה.
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/USER_EMAIL \
--role=roles/chronicle.admin\
--condition=^:^'expression=api.getAttribute(iam.googleapis.com/modifiedGrantsByRole,[]).hasOnly([roles/chronicle.googleapis.com/limitedViewer, roles/chronicle.googleapis.com/viewer, roles/chronicle.googleapis.com/editor, roles/chronicle.googleapis.com/admin])':'title=Chronicle Role Admin'
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט של הפרויקט שנוצר ב-קישור מופע של Google SecOps לפרויקט Google Cloud . במאמר יצירה וניהול של פרויקטים מפורטים השדות שמזהים פרויקט. -
WORKFORCE_POOL_ID: המזהה של מאגר כוח העבודה שנוצר עבור ספק הזהויות. -
USER_EMAIL: כתובת האימייל של המשתמש.
בדוגמה הבאה מוסבר איך להעניק לקבוצה את התפקיד chronicle.admin ולהחיל תנאי IAM כשמשתמשים ב-Cloud Identity או ב-Google Workspace.
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=user:USER_EMAIL \
--role=roles/chronicle.admin\
--condition=^:^'expression=api.getAttribute(iam.googleapis.com/modifiedGrantsByRole,[]).hasOnly([roles/chronicle.googleapis.com/limitedViewer, roles/chronicle.googleapis.com/viewer, roles/chronicle.googleapis.com/editor, roles/chronicle.googleapis.com/admin])':'title=Chronicle Role Admin'
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט של הפרויקט שנוצר ב-קישור מופע של Google SecOps לפרויקט Google Cloud . במאמר יצירה וניהול של פרויקטים מפורטים השדות שמזהים פרויקט. -
USER_EMAIL: כתובת האימייל של המשתמש, למשלbob@example.com.
דוגמה: הקצאת התפקיד 'עורך Chronicle API' למשתמש
במצב כזה, רוצים לתת למשתמש אפשרות לשנות את הגישה למשאבי Chronicle API.
הקצאת התפקיד באמצעות Google Cloud המסוף
- פותחים את Google Cloud המסוף.
- בוחרים את הפרויקט שמקושר ל-Google SecOps.
- בוחרים באפשרות IAM ואדמין.
- לוחצים על הענקת גישה. תיבת הדו-שיח Grant Access to
<project>נפתחת. - בקטע Add Principals (הוספת גורמים), בשדה New principals (גורמים חדשים), מזינים את כתובת האימייל של המשתמש.
- בקטע הקצאת תפקידים, בתפריט בחירת תפקיד, בוחרים את התפקיד Chronicle API Editor.
- בתיבת הדו-שיח Grant Access to
<project>(מתן גישה אל<project>), לוחצים על Save (שמירה). - פותחים את הדף IAM > Permissions כדי לוודא שהתפקיד הנכון הוענק למשתמש.
הקצאת התפקיד באמצעות Google Cloud CLI
בדוגמת הפקודה הבאה מוצג איך להעניק למשתמש את התפקיד chronicle.editor כשמשתמשים באיחוד שירותי אימות הזהות של כוח העבודה.
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/USER_EMAIL \
--role=roles/chronicle.editor
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט של הפרויקט שנוצר ב-קישור מופע של Google SecOps לפרויקט Google Cloud . במאמר יצירה וניהול של פרויקטים מפורטים השדות שמזהים פרויקט. -
WORKFORCE_POOL_ID: המזהה של מאגר הזהויות של כוח העבודה שנוצר עבור ספק הזהויות שלכם.
USER_EMAIL: כתובת האימייל של המשתמש.בדוגמת הפקודה הבאה מוצג איך להעניק למשתמש את התפקיד
chronicle.editorכשמשתמשים ב-Cloud Identity או ב-Google Workspace.
gcloud projects add-iam-policy-binding PROJECT_ID \
--member=user:USER_EMAIL \
--role=roles/chronicle.editor
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט של הפרויקט שנוצר ב-קישור מופע של Google SecOps לפרויקט Google Cloud . במאמר יצירה וניהול של פרויקטים מפורטים השדות שמזהים פרויקט. -
WORKFORCE_POOL_ID: המזהה של מאגר הזהויות של כוח העבודה שנוצר עבור ספק הזהויות שלכם. -
USER_EMAIL: כתובת האימייל של המשתמש.
דוגמה: יצירה והקצאה של תפקיד בהתאמה אישית לקבוצה
אם התפקידים המוגדרים מראש ב-Google SecOps לא מספקים את קבוצת ההרשאות שמתאימה לתרחיש השימוש בארגון שלכם, אתם יכולים ליצור תפקיד בהתאמה אישית ולהקצות לו הרשאות של Google SecOps. מקצים את התפקיד בהתאמה אישית למשתמש או לקבוצה. מידע נוסף על תפקידי IAM בהתאמה אישית זמין במאמר יצירה וניהול של תפקידים בהתאמה אישית.
בשלבים הבאים מוסבר איך ליצור תפקיד בהתאמה אישית בשם LimitedAdmin.
יוצרים קובץ YAML או JSON שמגדיר את התפקיד בהתאמה אישית, שנקרא
LimitedAdmin, ואת ההרשאות שמוקצות לתפקיד הזה. קובץ YAML לדוגמה:title: "LimitedAdmin" description: "Admin role with some permissions removed" stage: "ALPHA" includedPermissions: - chronicle.collectors.create - chronicle.collectors.delete - chronicle.collectors.get - chronicle.collectors.list - chronicle.collectors.update - chronicle.dashboards.copy - chronicle.dashboards.create - chronicle.dashboards.delete - chronicle.dashboards.get - chronicle.dashboards.list - chronicle.extensionValidationReports.get - chronicle.extensionValidationReports.list - chronicle.forwarders.create - chronicle.forwarders.delete - chronicle.forwarders.generate - chronicle.forwarders.get - chronicle.forwarders.list - chronicle.forwarders.update - chronicle.instances.get - chronicle.instances.report - chronicle.legacies.legacyGetCuratedRulesTrends - chronicle.legacies.legacyGetRuleCounts - chronicle.legacies.legacyGetRulesTrends - chronicle.legacies.legacyUpdateFinding - chronicle.logTypeSchemas.list - chronicle.multitenantDirectories.get - chronicle.operations.cancel - chronicle.operations.delete - chronicle.operations.get - chronicle.operations.list - chronicle.operations.wait - chronicle.parserExtensions.activate - chronicle.parserExtensions.create - chronicle.parserExtensions.delete - chronicle.parserExtensions.generateKeyValueMappings - chronicle.parserExtensions.get - chronicle.parserExtensions.legacySubmitParserExtension - chronicle.parserExtensions.list - chronicle.parserExtensions.removeSyslog - chronicle.parsers.activate - chronicle.parsers.activateReleaseCandidate - chronicle.parsers.copyPrebuiltParser - chronicle.parsers.create - chronicle.parsers.deactivate - chronicle.parsers.delete - chronicle.parsers.get - chronicle.parsers.list - chronicle.parsers.runParser - chronicle.parsingErrors.list - chronicle.validationErrors.list - chronicle.validationReports.get - resourcemanager.projects.getיוצרים את התפקיד בהתאמה אישית. בדוגמה הבאה מוצגת פקודה ב-CLI של gcloud ליצירת התפקיד המותאם אישית הזה באמצעות קובץ ה-YAML שיצרתם בשלב הקודם.
gcloud iam roles create ROLE_NAME \ --project=PROJECT_ID \ --file=YAML_FILE_NAMEמחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט של הפרויקט שנוצר ב-קישור מופע של Google SecOps לפרויקט Google Cloud . במאמר יצירה וניהול של פרויקטים מפורטים השדות שמזהים פרויקט. -
YAML_FILE_NAME: שם הקובץ שיצרתם בשלב הקודם. -
ROLE_NAME: השם של התפקיד בהתאמה אישית כפי שהוא מוגדר בקובץ ה-YAML.
-
מקצים את התפקיד בהתאמה אישית באמצעות Google Cloud CLI.
בדוגמה הבאה מוצגת פקודה להקצאת התפקיד המותאם אישית
limitedAdminלקבוצת משתמשים באמצעות איחוד שירותי אימות הזהות של כוח העבודה.gcloud projects add-iam-policy-binding PROJECT_ID \ --member=principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP_ID \ --role=projects/PROJECT_ID/roles/limitedAdminמחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט של הפרויקט שנוצר ב-קישור מופע של Google SecOps לפרויקט Google Cloud . במאמר יצירה וניהול של פרויקטים מפורטים השדות שמזהים פרויקט. -
WORKFORCE_POOL_ID: המזהה של מאגר כוח העבודה שנוצר עבור ספק הזהויות שלכם. -
GROUP_ID: מזהה הקבוצה שנוצר באיחוד שירותי אימות הזהות של כוח העבודה. מידע על מזהה הקבוצה שנוצר באיחוד שירותי אימות הזהות של כוח העבודה מופיע במאמר ייצוג המשתמשים במאגרי כוח עבודה בכללי מדיניות IAM. מידע עלGROUP_IDמופיע במאמר ייצוג המשתמשים במאגרי כוח עבודה בכללי מדיניות IAM.
בדוגמה הבאה מופיעה פקודה להקצאת התפקיד המותאם אישית
limitedAdminלקבוצת משתמשים, כשמשתמשים ב-Cloud Identity או ב-.gcloud projects add-iam-policy-binding PROJECT_ID \ --member=groupid:GROUP_ID \ --role=projects/PROJECT_ID/roles/limitedAdminמחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט של הפרויקט שנוצר ב-קישור מופע של Google SecOps לפרויקט Google Cloud . במאמר יצירה וניהול של פרויקטים מפורטים השדות שמזהים פרויקט. -
WORKFORCE_POOL_ID: המזהה של מאגר כוח העבודה שנוצר עבור ספק הזהויות שלכם. -
GROUP_ID: מזהה הקבוצה שנוצר באיחוד שירותי אימות הזהות של כוח העבודה. מידע על מזהה הקבוצה שנוצר באיחוד שירותי אימות הזהות של כוח העבודה מופיע במאמר ייצוג המשתמשים במאגרי כוח עבודה בכללי מדיניות IAM. מידע עלGROUP_IDמופיע במאמר ייצוג המשתמשים במאגרי כוח עבודה בכללי מדיניות IAM.
-
אימות של רישום ביומן ביקורת
פעולות משתמשים ב-Google SecOps ובקשות ל-Chronicle API מתועדות כיומני ביקורת ב-Cloud. כדי לוודא שהיומנים נכתבים, מבצעים את השלבים הבאים:
- נכנסים ל-Google SecOps בתור משתמש עם הרשאות גישה לכל התכונות. מידע נוסף זמין במאמר כניסה ל-Google SecOps.
- לבצע פעולה, כמו חיפוש.
- במסוף Google Cloud, משתמשים ב-Logs Explorer כדי להציג את יומני הביקורת בפרויקט בענן שקשור ל-Google SecOps. Google Cloud יומני הביקורת של Google SecOps משתמשים בשם השירות
chronicle.googleapis.com.
מידע נוסף על יומני הביקורת של Google SecOps
בהמשך מופיעה דוגמה ליומן שנכתב כשהמשתמש alice@example.comצפה ברשימת תוספי הניתוח ב-Google SecOps.
{
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"principalEmail": "alice@example.com"
},
"requestMetadata": {
"callerIp": "private",
"callerSuppliedUserAgent": "abc_client",
"requestAttributes": {
"time": "2023-03-27T21:09:43.897772385Z",
"reason": "8uSywAYeWhxBRiBhdXRoIFVwVGljay0-REFUIGV4Y2abcdef",
"auth": {}
},
"destinationAttributes": {}
},
"serviceName": "chronicle.googleapis.com",
"methodName": "google.cloud.chronicle.v1main.ParserService.ListParserExtensions",
"authorizationInfo": [
{
"resource": "projects/100000000000/locations/us/instances/aaaa0aa0-000A-00a0-0000-0000a0aa0a1/logTypes/-",
"permission": "chronicle.parserExtensions.list",
"granted": true,
"resourceAttributes": {}
}
],
"resourceName": "projects/100000000000/locations/us/instances/aaaa0aa0-000A-00a0-0000-0000a0aa0a1/logTypes/-",
"numResponseItems": "12",
"request": {
"@type": "type.googleapis.com/google.cloud.chronicle.v1main.ListParserExtensionsRequest",
"parent": "projects/100000000000/locations/us/instances/aaaa0aa0-000A-00a0-0000-0000a0aa0a1/logTypes/-"
},
"response": {
"@type": "type.googleapis.com/google.cloud.chronicle.v1main.ListParserExtensionsResponse"
}
},
"insertId": "1h0b0e0a0",
"resource": {
"type": "audited_resource",
"labels": {
"project_id": "dev-sys-server001",
"method": "google.cloud.chronicle.v1main.ParserService.ListParserExtensions",
"service": "chronicle.googleapis.com"
}
},
"timestamp": "2023-03-27T21:09:43.744940164Z",
"severity": "INFO",
"logName": "projects/dev-sys-server001/logs/cloudaudit.googleapis.com%2Fdata_access",
"receiveTimestamp": "2023-03-27T21:09:44.863100753Z"
}
העברת Google SecOps ל-RBAC כדי לשלוט בגישה לתכונות
אפשר להשתמש במידע שבקטעים האלה כדי להעביר מופע SIEM קיים של Google Security Operations ממערכת RBAC מדור קודם ל-RBAC לפי תכונות.
אחרי המעבר ל-RBAC לפי תכונות, אפשר גם לבדוק את הפעילות במופע Google SecOps באמצעות יומני הביקורת של Cloud.
ההבדלים בין RBAC מדור קודם לבין RBAC לפי תכונות
למרות שהשמות של התפקידים המוגדרים מראש ב-RBAC של התכונות דומים לשמות של התפקידים ב-RBAC מהגרסה הקודמת, התפקידים המוגדרים מראש ב-RBAC של התכונות לא מספקים גישה לפיצ'רים זהה כמו התפקידים ב-RBAC מהגרסה הקודמת. ההרשאות שמוקצות לכל תפקיד RBAC מוגדר מראש של תכונה הן מעט שונות. מידע נוסף זמין במאמר איך תפקידי IAM של RBAC תואמים לתפקידי RBAC מדור קודם.
אתם יכולים להשתמש בתפקידים המוגדרים מראש ב-Google SecOps כמו שהם, לשנות את ההרשאות שמוגדרות בכל תפקיד מוגדר מראש, או ליצור תפקידים בהתאמה אישית ולהקצות להם קבוצה שונה של הרשאות.
אחרי שמבצעים מיגרציה של מופע Google SecOps, אפשר לנהל תפקידים, הרשאות וכללי מדיניות RBAC של תכונות באמצעות IAM במסוף Google Cloud . הדפים הבאים באפליקציית Google SecOps שונו כדי להפנות משתמשים אל Google Cloud המסוף:
- משתמשים וקבוצות
- תפקידים
ב-RBAC מדור קודם, כל הרשאה מתוארת לפי שם התכונה ופעולה. הרשאות IAM ב-RBAC של התכונה מתוארות לפי שם המשאב והשיטה. בטבלה הבאה מופיעות שתי דוגמאות שממחישות את ההבדל, אחת שקשורה ללוחות בקרה והשנייה שקשורה לפידים.
דוגמה למרכז בקרה: כדי לשלוט בגישה למרכזי בקרה, מערכת RBAC מדור קודם מספקת חמש פעולות שאפשר לבצע במרכזי בקרה. תכונת ה-RBAC מספקת הרשאות IAM דומות עם הרשאה נוספת אחת,
dashboards.list, שמאפשרת למשתמשים להציג רשימה של לוחות בקרה זמינים.דוגמה ל-Feeds: כדי לשלוט בגישה ל-Feeds, מערכת RBAC מדור קודם מספקת שבע פעולות שאפשר להפעיל או להשבית. ב-RBAC של תכונות יש ארבע:
feeds.delete,feeds.create,feeds.updateו-feeds.view.
| תכונה | הרשאה ב-RBAC מדור קודם | הרשאת IAM ב-RBAC של תכונות | תיאור פעולת המשתמש |
|---|---|---|---|
| מרכזי שליטה | עריכה | chronicle.dashboards.edit |
עריכת מרכזי בקרה |
| מרכזי שליטה | העתקה | chronicle.dashboards.copy |
העתקת לוחות בקרה |
| מרכזי שליטה | יצירה | chronicle.dashboards.create |
יצירת מרכזי בקרה |
| מרכזי שליטה | לוח זמנים | chronicle.dashboards.schedule |
תזמון דוחות |
| מרכזי שליטה | מחיקה | chronicle.dashboards.delete |
מחיקת דוחות |
| מרכזי שליטה | אין. האפשרות הזו זמינה רק ב-RBAC של תכונות. | chronicle.dashboards.list |
הצגת רשימה של לוחות בקרה זמינים |
| עדכונים | DeleteFeed | chronicle.feeds.delete |
מחיקת פיד. |
| עדכונים | CreateFeed | chronicle.feeds.create |
יוצרים פיד. |
| עדכונים | UpdateFeed | chronicle.feeds.update |
עדכון פיד. |
| עדכונים | EnableFeed | chronicle.feeds.update |
עדכון פיד. |
| עדכונים | DisableFeed | chronicle.feeds.update |
עדכון פיד. |
| עדכונים | ListFeeds | chronicle.feeds.view |
מחזירה פיד אחד או יותר. |
| עדכונים | GetFeed | chronicle.feeds.view |
מחזירה פיד אחד או יותר. |
שלבים להעברת הרשאות קיימות של בקרת גישה
אחרי שתשלימו את השלבים להעברת מופע קיים של Google SecOps, תוכלו גם להעביר את ההגדרה של בקרת הגישה לפיצ'רים.
Google SecOps מספק פקודות שנוצרות באופן אוטומטי ויוצרות מדיניות חדשה של RBAC IAM, ששווה ערך ל-RBAC מדור קודם שהוגדר ב-Google SecOps בדף SIEM Settings (הגדרות SIEM) > Users and Groups (משתמשים וקבוצות).
מוודאים שיש לכם את ההרשאות הנדרשות שמתוארות במאמר הגדרת Google Cloud פרויקט ל-Google SecOps, ואז פועלים לפי השלבים במאמר העברת הרשאות ותפקידים קיימים ל-IAM.
איך תפקידים ב-IAM של RBAC בתכונות ממופים לתפקידים קודמים של RBAC
מידע המיפוי בקטע הזה ממחיש חלק מההבדלים בגישה לתפקידים מוגדרים מראש לפני ואחרי ההעברה. למרות שהשמות של תפקידי RBAC מדור קודם דומים לשמות של תפקידים שמוגדרים מראש ב-IAM של RBAC לפי תכונות, הפעולות שלכל אחד מהם יש גישה אליהן שונות. בקטע הזה נספק מבוא לכמה מההבדלים האלה.
Chronicle API Limited Viewer
התפקיד הזה מעניק הרשאת קריאה בלבד למשאבי ה-API ולאפליקציית Google SecOps,
לא כולל כללים של מנוע הזיהוי וחיפושים רטרואקטיביים. שם התפקיד הוא chronicle.limitedViewer.
רשימה מפורטת של ההרשאות זמינה במאמר Chronicle API Viewer.
Chronicle API Viewer
לתפקיד הזה מוקצית הרשאת קריאה בלבד למשאבי האפליקציה Google SecOps ול-API. שם התפקיד הוא chronicle.viewer.
ההרשאות הבאות ממחישות חלק מההבדלים בין תפקידים דומים ב-RBAC מדור קודם לבין תפקידים ב-RBAC לפי תכונות. רשימה מפורטת של ההרשאות זמינה במאמר Chronicle API Viewer.
| Feature RBAC IAM permission | Equivalent permission is mapped to this legacy RBAC role |
|---|---|
chronicle.ruleDeployments.get |
Viewer |
chronicle.ruleDeployments.list |
Viewer |
chronicle.rules.verifyRuleText |
Viewer |
chronicle.rules.get |
Viewer |
chronicle.rules.list |
Viewer |
chronicle.legacies.legacyGetRuleCounts |
Viewer |
chronicle.legacies.legacyGetRulesTrends |
Viewer |
chronicle.rules.listRevisions |
Viewer |
chronicle.legacies.legacyGetCuratedRulesTrends |
Viewer |
chronicle.ruleExecutionErrors.list |
Viewer |
chronicle.curatedRuleSets.get |
Viewer |
chronicle.curatedRuleSetDeployments.get |
Viewer |
chronicle.curatedRuleSets.list |
Viewer |
chronicle.curatedRuleSetDeployments.list |
Viewer |
chronicle.curatedRuleSetCategories.get |
Viewer |
chronicle.curatedRuleSetCategories.list |
Viewer |
chronicle.curatedRuleSetCategories.countAllCuratedRuleSetDetections |
Viewer |
chronicle.curatedRuleSets.countCuratedRuleSetDetections |
Viewer |
chronicle.curatedRules.get |
Viewer |
chronicle.curatedRules.list |
Viewer |
chronicle.referenceLists.list |
Viewer |
chronicle.referenceLists.get |
Viewer |
chronicle.referenceLists.verifyReferenceList |
Viewer |
chronicle.retrohunts.get |
Viewer |
chronicle.retrohunts.list |
Viewer |
chronicle.dashboards.schedule |
Editor |
chronicle.operations.get |
None. This is available in feature RBAC only. |
chronicle.operations.list |
None. This is available in feature RBAC only. |
chronicle.operations.wait |
None. This is available in feature RBAC only. |
chronicle.instances.report |
None. This is available in feature RBAC only. |
chronicle.collectors.get |
None. This is available in feature RBAC only. |
chronicle.collectors.list |
None. This is available in feature RBAC only. |
chronicle.forwarders.generate |
None. This is available in feature RBAC only. |
chronicle.forwarders.get |
None. This is available in feature RBAC only. |
chronicle.forwarders.list |
None. This is available in feature RBAC only. |
Chronicle API Editor
התפקיד הזה מאפשר למשתמשים לשנות את הגישה למשאבי האפליקציה ולממשקי ה-API של Google SecOps. שם התפקיד הוא chronicle.editor.
ההרשאות הבאות ממחישות חלק מההבדלים בין תפקידי RBAC דומים מדור קודם לבין תפקידי RBAC לפי תכונות. רשימה מפורטת של ההרשאות זמינה במאמר Chronicle API Editor.
| Feature RBAC IAM permission | Equivalent permission is mapped to this legacy RBAC role |
|---|---|
chronicle.ruleDeployments.update |
Editor |
chronicle.rules.update |
Editor |
chronicle.rules.create |
Editor |
chronicle.referenceLists.create |
Editor |
chronicle.referenceLists.update |
Editor |
chronicle.rules.runRetrohunt |
Editor |
chronicle.retrohunts.create |
Editor |
chronicle.curatedRuleSetDeployments.batchUpdate |
Editor |
chronicle.curatedRuleSetDeployments.update |
Editor |
chronicle.dashboards.copy |
Editor |
chronicle.dashboards.edit |
Editor |
chronicle.dashboards.create |
Editor |
chronicle.legacies.legacyUpdateFinding |
Editor |
chronicle.dashboards.delete |
Editor |
chronicle.operations.delete |
None. This is available in feature RBAC only. |
Chronicle API Admin
לתפקיד הזה מוקצית גישה מלאה לאפליקציית Google SecOps ולשירותי ה-API שלה, כולל הגדרות גלובליות. שם התפקיד הוא chronicle.admin.
ההרשאות הבאות ממחישות חלק מההבדלים בין תפקידי RBAC דומים מדור קודם לבין תפקידי RBAC לפי תכונות. רשימה מפורטת של ההרשאות זמינה במאמר Chronicle API Admin.
| Feature RBAC IAM permission | Equivalent permission is mapped to this legacy RBAC role |
|---|---|
chronicle.parserExtensions.delete |
Admin |
chronicle.parsers.copyPrebuiltParser |
Admin |
chronicle.extensionValidationReports.get |
Admin |
chronicle.extensionValidationReports.list |
Admin |
chronicle.validationErrors.list |
Admin |
chronicle.parsers.runParser |
Admin |
chronicle.parserExtensions.get |
Admin |
chronicle.parserExtensions.list |
Admin |
chronicle.validationReports.get |
Admin |
chronicle.parserExtensions.create |
Admin |
chronicle.parserExtensions.removeSyslog |
Admin |
chronicle.parsers.activate |
Admin |
chronicle.parserExtensions.activate |
Admin |
chronicle.parsers.activateReleaseCandidate |
Admin |
chronicle.parsers.deactivate |
Admin |
chronicle.parsers.deactivate |
Admin |
chronicle.parserExtensions.generateKeyValuechronicle.Mappings |
Admin |
chronicle.parserExtensions.legacySubmitParserExtension |
Admin |
chronicle.parsers.activate |
Admin |
chronicle.parsers.activate |
Admin |
chronicle.parsers.activate |
Admin |
chronicle.parsers.list |
Admin |
chronicle.parsers.create |
Admin |
chronicle.parsers.delete |
Admin |
chronicle.feeds.delete |
Admin |
chronicle.feeds.create |
Admin |
chronicle.feeds.update |
Admin |
chronicle.feeds.enable |
Admin |
chronicle.feeds.disable |
Admin |
chronicle.feeds.list |
Admin |
chronicle.feeds.get |
Admin |
chronicle.feedSourceTypeSchemas.list |
Admin |
chronicle.logTypeSchemas.list |
Admin |
chronicle.operations.cancel |
Editor |
chronicle.collectors.create |
None. This is available in feature RBAC only. |
chronicle.collectors.delete |
None. This is available in feature RBAC only. |
chronicle.collectors.update |
None. This is available in feature RBAC only. |
chronicle.forwarders.create |
None. This is available in feature RBAC only. |
chronicle.forwarders.delete |
None. This is available in feature RBAC only. |
chronicle.forwarders.update |
None. This is available in feature RBAC only. |
chronicle.parsingErrors.list |
None. This is available in feature RBAC only. |
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.