הגדרת גישה לפיצ'רים

נתמך ב:

בקרת גישה מבוססת-תפקידים (RBAC) לתכונות שולטת בגישת המשתמשים לתכונות או לפונקציות ספציפיות במערכת, וקובעת אילו תכונות נגישות למשתמשים על סמך התפקידים שלהם. בדף הזה מוסבר איך אפשר להגדיר ב-Google Security Operations בקרת גישה לתכונות.

במסמך הזה, המונח legacy RBAC מתייחס למערכת בקרת הגישה שהייתה זמינה בעבר, שהוגדרה באמצעות הצד של SIEM ב-Google SecOps, ולא באמצעות הפלטפורמה לניהול הזהויות והרשאות הגישה (IAM). Feature RBAC משמש לתיאור בקרת גישה מבוססת-תכונות שאתם מגדירים באמצעות IAM.

‫Google SecOps משולב עם Google Cloud IAM כדי לספק הרשאות ותפקידים מוגדרים מראש ספציפיים ל-Google SecOps. ההגדרה הזו חלה על תכונות SIEM ועל תכונות SOAR ללקוחות שהעבירו קבוצות הרשאות SOAR לתפקידי IAM.

אדמינים ב-Google SecOps יכולים לשלוט בגישה לתכונות על ידי יצירת כללי מדיניות ב-IAM שמקשרים משתמשים או קבוצות לתפקידים מוגדרים מראש, או ליצור תפקידים מותאמים אישית ב-IAM. התכונה הזו לא שולטת בגישה לרשומות UDM ספציפיות או לשדות ברשומת UDM.

במסמך הזה מוסבר על:

  • כאן מוסבר איך Google SecOps משתלב עם IAM.
  • הסבר על ההבדלים בין תפקידי RBAC של תכונות לבין תפקידי RBAC מדור קודם.
  • המאמר הזה כולל שלבים להעברת מכונת Google SecOps ל-RBAC של תכונות.
  • דוגמאות לאופן ההקצאה של הרשאות באמצעות IAM.
  • סיכום של ההרשאות והתפקידים המוגדרים מראש שזמינים ב-IAM.

רשימה של הרשאות נפוצות ב-Google SecOps ויומני הביקורת שהן יוצרות זמינה במאמר הרשאות ושיטות API לפי קבוצת משאבים. רשימה של כל ההרשאות ב-Google SecOps מופיעה במאמר הפניה להרשאות בניהול זהויות והרשאות גישה.

כל הרשאה ב-Google SecOps משויכת למשאב ול-method של Chronicle API. כשמעניקים הרשאה למשתמש או לקבוצה, המשתמש יכול לגשת לתכונה ב-Google SecOps ולשלוח בקשה באמצעות שיטת ה-API שקשורה אליה.

איך Google SecOps משתלב עם IAM

כדי להשתמש ב-IAM, צריך לקשר את Google SecOps לפרויקט Google Cloudולהגדיר אותו עם Cloud Identity,‏ Google Workspace או Google Cloud איחוד שירותי אימות הזהות של כוח עבודה בתור מתווך בתהליך האימות לספק זהויות של צד שלישי. מידע על תהליך האימות של צד שלישי זמין במאמר שילוב של Google SecOps עם ספק זהויות של צד שלישי.

כדי לאמת את הגישה לתכונות ולשלוט בה, Google SecOps מבצע את השלבים הבאים:

  1. אחרי שהמשתמש מתחבר ל-Google SecOps, הוא מקבל גישה לדף אפליקציה של Google SecOps. לחלופין, המשתמש יכול לשלוח בקשת API ל-Google SecOps.
  2. ‫Google SecOps מאמת את ההרשאות שניתנו בכללי המדיניות של IAM שהוגדרו למשתמש.
  3. מערכת IAM מחזירה את פרטי ההרשאה. אם המשתמש ניגש לדף של אפליקציה, Google SecOps מאפשר גישה רק לתכונות שהמשתמש קיבל אליהן גישה.
  4. אם המשתמש שלח בקשת API ואין לו הרשאה לבצע את הפעולה המבוקשת, תופיע שגיאה בתגובת ה-API. אחרת, מוחזרת תגובה רגילה.

‫Google SecOps מספקת קבוצה של תפקידים מוגדרים מראש עם קבוצה מוגדרת של הרשאות שקובעות אם משתמש יכול לגשת לתכונה. מדיניות IAM אחת שולטת בגישה לתכונה באמצעות ממשק האינטרנט וה-API.

אם יש שירותים אחרים בפרויקט שמקושרים ל-Google SecOps, ואתם רוצים להגביל משתמש עם התפקיד Project IAM Admin כך שהוא יוכל לשנות רק את המשאבים של Google SecOps, הקפידו להוסיף תנאי IAM למדיניות ההרשאות. Google Cloud Google Cloud במאמר הקצאת תפקידים למשתמשים ולקבוצות יש דוגמה לאופן ההקצאה.

אדמינים יכולים להתאים את הגישה לתכונות של Google SecOps בהתאם לתפקיד של העובד בארגון.

לפני שמתחילים

תכנון ההטמעה

יצירת כללי מדיניות של IAM שתומכים בדרישות הפריסה של הארגון. אתם יכולים להשתמש בתפקידים מוגדרים מראש של Google SecOps או בתפקידים בהתאמה אישית שאתם יוצרים.

בודקים את רשימת התפקידים וההרשאות המוגדרים מראש ב-Google SecOps בהשוואה לדרישות של הארגון. מזהים לאילו חברים בארגון צריכה להיות גישה לכל תכונה של Google SecOps. אם הארגון שלכם דורש מדיניות IAM ששונה מהתפקידים המוגדרים מראש של Google SecOps, תוכלו ליצור תפקידים בהתאמה אישית כדי לתמוך בדרישות האלה. מידע על תפקידים בהתאמה אישית ב-IAM זמין במאמר יצירה וניהול של תפקידים בהתאמה אישית.

סיכום של התפקידים וההרשאות ב-Google SecOps

בקטעים הבאים מופיע סיכום כללי של התפקידים המוגדרים מראש.

הרשימה העדכנית ביותר של הרשאות Google SecOps מופיעה במאמר הפניה להרשאות IAM. בקטע חיפוש הרשאה, מחפשים את המונח chronicle.

הרשימה העדכנית ביותר של תפקידים מוגדרים מראש ב-Google Security Operations מופיעה במאמר תפקידים בסיסיים ומוגדרים מראש ב-IAM. בקטע תפקידים מוגדרים מראש, בוחרים את שירות Chronicle API roles או מחפשים את המונח chronicle.

במאמר הרשאות Chronicle ב-IAM מפורטות שיטות API וההרשאות שנדרשות לשימוש בהן, וגם מידע על הדפים שבהם נעשה שימוש בהרשאות ועל המידע שמתועד ביומני הביקורת ב-Cloud כשמתבצעת קריאה ל-API.

תפקידים מוגדרים מראש ב-IAM של Google SecOps

‫Google SecOps מספקת את התפקידים המוגדרים מראש הבאים, כפי שהם מופיעים ב-IAM.

תפקיד מוגדר מראש ב-IAM כותרת תיאור
roles/chronicle.admin Chronicle API Admin גישה מלאה לאפליקציית Google SecOps ולשירותי ה-API שלה, כולל הגדרות גלובליות.
roles/chronicle.editor Chronicle API Editor שינוי הגישה למשאבי אפליקציות ולמשאבי API של Google SecOps.
roles/chronicle.viewer Chronicle API Viewer הרשאת קריאה בלבד למשאבי אפליקציות ולמשאבי API של Google SecOps
roles/chronicle.limitedViewer Chronicle API Limited Viewer הרשאת קריאה בלבד במשאבי האפליקציה וממשקי ה-API של Google SecOps, לא כולל כללים של מנוע הזיהוי וחיפושים רטרואקטיביים.
roles/chronicle.soarAdmin אדמין של Chronicle SOAR גישה מלאה לאפליקציית Google SecOps SOAR ולשירותי ה-API שלה, כולל הגדרות גלובליות. אחרי המעבר אל Google Cloud, תוכלו לנהל את ה-RBAC של התכונות בצד ה-SOAR של הפלטפורמה.

הרשאות Google SecOps ב-IAM

ההרשאות ב-Google SecOps זהות להרשאות ב-methods של Chronicle API. כל הרשאה ב-Google SecOps מאפשרת לבצע פעולה ספציפית בתכונה ספציפית של Google SecOps כשמשתמשים באפליקציית האינטרנט או ב-API. ‫Google SecOps APIs שמשמשים עם IAM נמצאים בשלב ההשקה אלפא.

שמות ההרשאות ב-Google SecOps הם בפורמט SERVICE.FEATURE.ACTION. לדוגמה, שם ההרשאה chronicle.dashboards.edit מורכב מהחלקים הבאים:

  • chronicle: שם שירות ה-API של Chronicle.
  • dashboards: שם התכונה.
  • edit: הפעולה שאפשר לבצע בתכונה.

שם ההרשאה מתאר את הפעולה שאפשר לבצע בתכונה ב-Google SecOps. לכל ההרשאות ב-Google SecOps יש את שם השירות chronicle.

הקצאת תפקידים למשתמשים ולקבוצות

בקטעים הבאים מופיעים תרחישים לדוגמה ליצירת מדיניות IAM. המונח <project> מייצג את מזהה הפרויקט של הפרויקט שקישרתם ל-Google SecOps.

אחרי שמפעילים את Chronicle API, ההרשאות והתפקידים המוגדרים מראש של Google SecOps זמינים ב-IAM, ואפשר ליצור כללי מדיניות לתמיכה בדרישות הארגון.

אם יש לכם מופע חדש של Google SecOps, צריך להתחיל ליצור מדיניות IAM כדי לעמוד בדרישות הארגון.

אם זו מכונת Google SecOps קיימת, במאמר העברת Google SecOps ל-IAM לצורך בקרת גישה לתכונות מוסבר איך להעביר את המכונה ל-IAM.

דוגמה: הקצאת התפקיד 'אדמין IAM בפרויקט' בפרויקט ייעודי

בדוגמה הזו, הפרויקט מוקדש למופע של Google SecOps. מקצים למשתמש את התפקיד אדמין IAM בפרויקט כדי שהוא יוכל להקצות ולשנות את הקישורים של תפקידי ה-IAM בפרויקט. המשתמש יכול לנהל את כל התפקידים וההרשאות ב-Google SecOps בפרויקט ולבצע משימות שניתנות על ידי התפקיד Project IAM Admin.

הקצאת התפקיד באמצעות Google Cloud המסוף

בשלבים הבאים מוסבר איך להעניק תפקיד למשתמש באמצעות מסוף Google Cloud .

  1. פותחים את Google Cloud המסוף.
  2. בוחרים את הפרויקט שמקושר ל-Google SecOps.
  3. בוחרים באפשרות IAM ואדמין.
  4. לוחצים על הענקת גישה. מופיעה ההודעה Grant Access to <project> (הענקת גישה אל <project>).
  5. בקטע Add Principals (הוספת חשבונות משתמשים), מזינים את כתובת האימייל בחשבון המנוהל בשדה New principals (חשבונות משתמשים חדשים).
  6. בקטע Assign Roles, בתפריט Select a role, בוחרים את התפקיד Project IAM Admin.
  7. לוחצים על Save.
  8. פותחים את הדף IAM > Permissions כדי לוודא שהתפקיד הנכון הוענק למשתמש.

הקצאת התפקיד באמצעות Google Cloud CLI

בדוגמה הבאה מוצגת פקודה להענקת התפקיד chronicle.admin למשתמש באמצעות איחוד שירותי אימות הזהות של כוח העבודה.

gcloud projects add-iam-policy-binding PROJECT_ID  \
--member=principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/USER_EMAIL \
--role=roles/chronicle.admin

מחליפים את מה שכתוב בשדות הבאים:

בדוגמה הבאה מוסבר איך להשתמש בפקודה כדי להעניק למשתמש את התפקיד chronicle.admin כשמשתמשים ב-Cloud Identity או ב-Google Workspace.

gcloud projects add-iam-policy-binding PROJECT_ID  \
  --member "user:USER_EMAIL" \
  --role=roles/chronicle.admin

מחליפים את מה שכתוב בשדות הבאים:

דוגמה: הקצאת תפקיד אדמין IAM בפרויקט משותף

בדוגמה הזו, הפרויקט משמש לכמה אפליקציות. היא קשורה למכונת Google SecOps ומריצה שירותים שלא קשורים ל-Google SecOps. לדוגמה, משאב Compute Engine שמשמש למטרה אחרת.

במקרה כזה, אפשר להעניק למשתמש את התפקיד Project IAM Admin כדי שהוא יוכל להעניק ולשנות את הקישורים של תפקידי ה-IAM בפרויקט ולהגדיר את Google SecOps. בנוסף, תוסיפו את IAM לקישור התפקיד כדי להגביל את הגישה שלו לתפקידים שקשורים ל-Google SecOps בפרויקט בלבד. המשתמש הזה יכול להעניק רק תפקידים שצוינו בתנאי IAM.

למידע נוסף על תנאים ב-IAM, ראו סקירה כללית על תנאים ב-IAM וניהול של קישורי תפקידים מותנים.

הקצאת התפקיד באמצעות Google Cloud המסוף

בשלבים הבאים מוסבר איך להעניק תפקיד למשתמש באמצעות מסוף Google Cloud .

  1. פותחים את Google Cloud המסוף.
  2. בוחרים את הפרויקט שמקושר ל-Google SecOps.
  3. בוחרים באפשרות IAM ואדמין.
  4. לוחצים על הענקת גישה. מופיעה ההודעה Grant Access to <project> (הענקת גישה אל <project>).
  5. בתיבת הדו-שיח Grant Access to <project>, בקטע Add Principals, מזינים את כתובת האימייל של המשתמש בשדה New Principals.
  6. בקטע Assign Roles, בתפריט Select a role, בוחרים בתפקיד Project IAM Admin.
  7. לוחצים על + Add IAM Condition (הוספת תנאי IAM).
  8. בתיבת הדו-שיח הוספת תנאי, מזינים את הפרטים הבאים:
    1. מזינים שם לתנאי.
    2. לוחצים על כלי העריכה של התנאים.
    3. מזינים את התנאי הבא:
  api.getAttribute(iam.googleapis.com/modifiedGrantsByRole,[]).hasOnly([roles/chronicle.googleapis.com/limitedViewer, roles/chronicle.googleapis.com/viewer, roles/chronicle.googleapis.com/editor, roles/chronicle.googleapis.com/admin])
  1. לוחצים על שמירה בתיבת הדו-שיח הוספת תנאי.
  2. בתיבת הדו-שיח Grant Access to <project> (מתן גישה אל <project>), לוחצים על Save (שמירה).
  3. פותחים את הדף IAM > Permissions כדי לוודא שהתפקיד הנכון הוענק למשתמש.

הקצאת התפקיד באמצעות Google Cloud CLI

בדוגמת הפקודה הבאה מוצג איך להעניק למשתמש את התפקיד chronicle.admin ולהחיל תנאי IAM כשמשתמשים באיחוד שירותי אימות הזהות של כוח עבודה.

gcloud projects add-iam-policy-binding PROJECT_ID  \
--member=principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/USER_EMAIL \
--role=roles/chronicle.admin\
--condition=^:^'expression=api.getAttribute(iam.googleapis.com/modifiedGrantsByRole,[]).hasOnly([roles/chronicle.googleapis.com/limitedViewer, roles/chronicle.googleapis.com/viewer, roles/chronicle.googleapis.com/editor, roles/chronicle.googleapis.com/admin])':'title=Chronicle Role Admin'

מחליפים את מה שכתוב בשדות הבאים:

בדוגמה הבאה מוסבר איך להעניק לקבוצה את התפקיד chronicle.admin ולהחיל תנאי IAM כשמשתמשים ב-Cloud Identity או ב-Google Workspace.

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=user:USER_EMAIL \
  --role=roles/chronicle.admin\
  --condition=^:^'expression=api.getAttribute(iam.googleapis.com/modifiedGrantsByRole,[]).hasOnly([roles/chronicle.googleapis.com/limitedViewer, roles/chronicle.googleapis.com/viewer, roles/chronicle.googleapis.com/editor, roles/chronicle.googleapis.com/admin])':'title=Chronicle Role Admin'

מחליפים את מה שכתוב בשדות הבאים:

דוגמה: הקצאת התפקיד 'עורך Chronicle API' למשתמש

במצב כזה, רוצים לתת למשתמש אפשרות לשנות את הגישה למשאבי Chronicle API.

הקצאת התפקיד באמצעות Google Cloud המסוף

  1. פותחים את Google Cloud המסוף.
  2. בוחרים את הפרויקט שמקושר ל-Google SecOps.
  3. בוחרים באפשרות IAM ואדמין.
  4. לוחצים על הענקת גישה. תיבת הדו-שיח Grant Access to <project> נפתחת.
  5. בקטע Add Principals (הוספת גורמים), בשדה New principals (גורמים חדשים), מזינים את כתובת האימייל של המשתמש.
  6. בקטע הקצאת תפקידים, בתפריט בחירת תפקיד, בוחרים את התפקיד Chronicle API Editor.
  7. בתיבת הדו-שיח Grant Access to <project> (מתן גישה אל <project>), לוחצים על Save (שמירה).
  8. פותחים את הדף IAM > Permissions כדי לוודא שהתפקיד הנכון הוענק למשתמש.

הקצאת התפקיד באמצעות Google Cloud CLI

בדוגמת הפקודה הבאה מוצג איך להעניק למשתמש את התפקיד chronicle.editor כשמשתמשים באיחוד שירותי אימות הזהות של כוח העבודה.

gcloud projects add-iam-policy-binding PROJECT_ID  \
  --member=principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/USER_EMAIL \
  --role=roles/chronicle.editor

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט של הפרויקט שנוצר ב-קישור מופע של Google SecOps לפרויקט Google Cloud . במאמר יצירה וניהול של פרויקטים מפורטים השדות שמזהים פרויקט.
  • WORKFORCE_POOL_ID: המזהה של מאגר הזהויות של כוח העבודה שנוצר עבור ספק הזהויות שלכם.
  • USER_EMAIL: כתובת האימייל של המשתמש.

    בדוגמת הפקודה הבאה מוצג איך להעניק למשתמש את התפקיד chronicle.editor כשמשתמשים ב-Cloud Identity או ב-Google Workspace.

gcloud projects add-iam-policy-binding PROJECT_ID \
  --member=user:USER_EMAIL \
  --role=roles/chronicle.editor

מחליפים את מה שכתוב בשדות הבאים:

דוגמה: יצירה והקצאה של תפקיד בהתאמה אישית לקבוצה

אם התפקידים המוגדרים מראש ב-Google SecOps לא מספקים את קבוצת ההרשאות שמתאימה לתרחיש השימוש בארגון שלכם, אתם יכולים ליצור תפקיד בהתאמה אישית ולהקצות לו הרשאות של Google SecOps. מקצים את התפקיד בהתאמה אישית למשתמש או לקבוצה. מידע נוסף על תפקידי IAM בהתאמה אישית זמין במאמר יצירה וניהול של תפקידים בהתאמה אישית.

בשלבים הבאים מוסבר איך ליצור תפקיד בהתאמה אישית בשם LimitedAdmin.

  1. יוצרים קובץ YAML או JSON שמגדיר את התפקיד בהתאמה אישית, שנקרא LimitedAdmin, ואת ההרשאות שמוקצות לתפקיד הזה. קובץ YAML לדוגמה:

    title: "LimitedAdmin"
    description: "Admin role with some permissions removed"
    stage: "ALPHA"
    includedPermissions:
    - chronicle.collectors.create
    - chronicle.collectors.delete
    - chronicle.collectors.get
    - chronicle.collectors.list
    - chronicle.collectors.update
    - chronicle.dashboards.copy
    - chronicle.dashboards.create
    - chronicle.dashboards.delete
    - chronicle.dashboards.get
    - chronicle.dashboards.list
    - chronicle.extensionValidationReports.get
    - chronicle.extensionValidationReports.list
    - chronicle.forwarders.create
    - chronicle.forwarders.delete
    - chronicle.forwarders.generate
    - chronicle.forwarders.get
    - chronicle.forwarders.list
    - chronicle.forwarders.update
    - chronicle.instances.get
    - chronicle.instances.report
    - chronicle.legacies.legacyGetCuratedRulesTrends
    - chronicle.legacies.legacyGetRuleCounts
    - chronicle.legacies.legacyGetRulesTrends
    - chronicle.legacies.legacyUpdateFinding
    - chronicle.logTypeSchemas.list
    - chronicle.multitenantDirectories.get
    - chronicle.operations.cancel
    - chronicle.operations.delete
    - chronicle.operations.get
    - chronicle.operations.list
    - chronicle.operations.wait
    - chronicle.parserExtensions.activate
    - chronicle.parserExtensions.create
    - chronicle.parserExtensions.delete
    - chronicle.parserExtensions.generateKeyValueMappings
    - chronicle.parserExtensions.get
    - chronicle.parserExtensions.legacySubmitParserExtension
    - chronicle.parserExtensions.list
    - chronicle.parserExtensions.removeSyslog
    - chronicle.parsers.activate
    - chronicle.parsers.activateReleaseCandidate
    - chronicle.parsers.copyPrebuiltParser
    - chronicle.parsers.create
    - chronicle.parsers.deactivate
    - chronicle.parsers.delete
    - chronicle.parsers.get
    - chronicle.parsers.list
    - chronicle.parsers.runParser
    - chronicle.parsingErrors.list
    - chronicle.validationErrors.list
    - chronicle.validationReports.get
    - resourcemanager.projects.get
    
  2. יוצרים את התפקיד בהתאמה אישית. בדוגמה הבאה מוצגת פקודה ב-CLI של gcloud ליצירת התפקיד המותאם אישית הזה באמצעות קובץ ה-YAML שיצרתם בשלב הקודם.

    gcloud iam roles create ROLE_NAME \
    --project=PROJECT_ID \
    --file=YAML_FILE_NAME
    

    מחליפים את מה שכתוב בשדות הבאים:

  3. מקצים את התפקיד בהתאמה אישית באמצעות Google Cloud CLI.

    בדוגמה הבאה מוצגת פקודה להקצאת התפקיד המותאם אישית limitedAdmin לקבוצת משתמשים באמצעות איחוד שירותי אימות הזהות של כוח העבודה.

    gcloud projects add-iam-policy-binding PROJECT_ID \
      --member=principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP_ID \
      --role=projects/PROJECT_ID/roles/limitedAdmin
    

    מחליפים את מה שכתוב בשדות הבאים:

    בדוגמה הבאה מופיעה פקודה להקצאת התפקיד המותאם אישית limitedAdmin לקבוצת משתמשים, כשמשתמשים ב-Cloud Identity או ב-.

    gcloud projects add-iam-policy-binding PROJECT_ID \
      --member=groupid:GROUP_ID \
      --role=projects/PROJECT_ID/roles/limitedAdmin
    

    מחליפים את מה שכתוב בשדות הבאים:

אימות של רישום ביומן ביקורת

פעולות משתמשים ב-Google SecOps ובקשות ל-Chronicle API מתועדות כיומני ביקורת ב-Cloud. כדי לוודא שהיומנים נכתבים, מבצעים את השלבים הבאים:

  1. נכנסים ל-Google SecOps בתור משתמש עם הרשאות גישה לכל התכונות. מידע נוסף זמין במאמר כניסה ל-Google SecOps.
  2. לבצע פעולה, כמו חיפוש.
  3. במסוף Google Cloud, משתמשים ב-Logs Explorer כדי להציג את יומני הביקורת בפרויקט בענן שקשור ל-Google SecOps. Google Cloud יומני הביקורת של Google SecOps משתמשים בשם השירות chronicle.googleapis.com.

מידע נוסף על יומני הביקורת של Google SecOps

בהמשך מופיעה דוגמה ליומן שנכתב כשהמשתמש alice@example.comצפה ברשימת תוספי הניתוח ב-Google SecOps.

{
  "protoPayload": {
    "@type": "type.googleapis.com/google.cloud.audit.AuditLog",
    "authenticationInfo": {
      "principalEmail": "alice@example.com"
    },
    "requestMetadata": {
      "callerIp": "private",
      "callerSuppliedUserAgent": "abc_client",
      "requestAttributes": {
        "time": "2023-03-27T21:09:43.897772385Z",
        "reason": "8uSywAYeWhxBRiBhdXRoIFVwVGljay0-REFUIGV4Y2abcdef",
        "auth": {}
      },
      "destinationAttributes": {}
    },
    "serviceName": "chronicle.googleapis.com",
    "methodName": "google.cloud.chronicle.v1main.ParserService.ListParserExtensions",
    "authorizationInfo": [
      {
        "resource": "projects/100000000000/locations/us/instances/aaaa0aa0-000A-00a0-0000-0000a0aa0a1/logTypes/-",
        "permission": "chronicle.parserExtensions.list",
        "granted": true,
        "resourceAttributes": {}
      }
    ],
    "resourceName": "projects/100000000000/locations/us/instances/aaaa0aa0-000A-00a0-0000-0000a0aa0a1/logTypes/-",
    "numResponseItems": "12",
    "request": {
      "@type": "type.googleapis.com/google.cloud.chronicle.v1main.ListParserExtensionsRequest",
      "parent": "projects/100000000000/locations/us/instances/aaaa0aa0-000A-00a0-0000-0000a0aa0a1/logTypes/-"
    },
    "response": {
      "@type": "type.googleapis.com/google.cloud.chronicle.v1main.ListParserExtensionsResponse"
    }
  },
  "insertId": "1h0b0e0a0",
  "resource": {
    "type": "audited_resource",
    "labels": {
      "project_id": "dev-sys-server001",
      "method": "google.cloud.chronicle.v1main.ParserService.ListParserExtensions",
      "service": "chronicle.googleapis.com"
    }
  },
  "timestamp": "2023-03-27T21:09:43.744940164Z",
  "severity": "INFO",
  "logName": "projects/dev-sys-server001/logs/cloudaudit.googleapis.com%2Fdata_access",
  "receiveTimestamp": "2023-03-27T21:09:44.863100753Z"
}

העברת Google SecOps ל-RBAC כדי לשלוט בגישה לתכונות

אפשר להשתמש במידע שבקטעים האלה כדי להעביר מופע SIEM קיים של Google Security Operations ממערכת RBAC מדור קודם ל-RBAC לפי תכונות.

אחרי המעבר ל-RBAC לפי תכונות, אפשר גם לבדוק את הפעילות במופע Google SecOps באמצעות יומני הביקורת של Cloud.

ההבדלים בין RBAC מדור קודם לבין RBAC לפי תכונות

למרות שהשמות של התפקידים המוגדרים מראש ב-RBAC של התכונות דומים לשמות של התפקידים ב-RBAC מהגרסה הקודמת, התפקידים המוגדרים מראש ב-RBAC של התכונות לא מספקים גישה לפיצ'רים זהה כמו התפקידים ב-RBAC מהגרסה הקודמת. ההרשאות שמוקצות לכל תפקיד RBAC מוגדר מראש של תכונה הן מעט שונות. מידע נוסף זמין במאמר איך תפקידי IAM של RBAC תואמים לתפקידי RBAC מדור קודם.

אתם יכולים להשתמש בתפקידים המוגדרים מראש ב-Google SecOps כמו שהם, לשנות את ההרשאות שמוגדרות בכל תפקיד מוגדר מראש, או ליצור תפקידים בהתאמה אישית ולהקצות להם קבוצה שונה של הרשאות.

אחרי שמבצעים מיגרציה של מופע Google SecOps, אפשר לנהל תפקידים, הרשאות וכללי מדיניות RBAC של תכונות באמצעות IAM במסוף Google Cloud . הדפים הבאים באפליקציית Google SecOps שונו כדי להפנות משתמשים אל Google Cloud המסוף:

  • משתמשים וקבוצות
  • תפקידים

ב-RBAC מדור קודם, כל הרשאה מתוארת לפי שם התכונה ופעולה. הרשאות IAM ב-RBAC של התכונה מתוארות לפי שם המשאב והשיטה. בטבלה הבאה מופיעות שתי דוגמאות שממחישות את ההבדל, אחת שקשורה ללוחות בקרה והשנייה שקשורה לפידים.

  • דוגמה למרכז בקרה: כדי לשלוט בגישה למרכזי בקרה, מערכת RBAC מדור קודם מספקת חמש פעולות שאפשר לבצע במרכזי בקרה. תכונת ה-RBAC מספקת הרשאות IAM דומות עם הרשאה נוספת אחת, dashboards.list, שמאפשרת למשתמשים להציג רשימה של לוחות בקרה זמינים.

  • דוגמה ל-Feeds: כדי לשלוט בגישה ל-Feeds, מערכת RBAC מדור קודם מספקת שבע פעולות שאפשר להפעיל או להשבית. ב-RBAC של תכונות יש ארבע: feeds.delete,‏ feeds.create,‏ feeds.update ו-feeds.view.

תכונה הרשאה ב-RBAC מדור קודם הרשאת IAM ב-RBAC של תכונות תיאור פעולת המשתמש
מרכזי שליטה עריכה chronicle.dashboards.edit עריכת מרכזי בקרה
מרכזי שליטה העתקה chronicle.dashboards.copy העתקת לוחות בקרה
מרכזי שליטה יצירה chronicle.dashboards.create יצירת מרכזי בקרה
מרכזי שליטה לוח זמנים chronicle.dashboards.schedule תזמון דוחות
מרכזי שליטה מחיקה chronicle.dashboards.delete מחיקת דוחות
מרכזי שליטה אין. האפשרות הזו זמינה רק ב-RBAC של תכונות. chronicle.dashboards.list הצגת רשימה של לוחות בקרה זמינים
עדכונים DeleteFeed chronicle.feeds.delete מחיקת פיד.
עדכונים CreateFeed chronicle.feeds.create יוצרים פיד.
עדכונים UpdateFeed chronicle.feeds.update עדכון פיד.
עדכונים EnableFeed chronicle.feeds.update עדכון פיד.
עדכונים DisableFeed chronicle.feeds.update עדכון פיד.
עדכונים ListFeeds chronicle.feeds.view מחזירה פיד אחד או יותר.
עדכונים GetFeed chronicle.feeds.view מחזירה פיד אחד או יותר.

שלבים להעברת הרשאות קיימות של בקרת גישה

אחרי שתשלימו את השלבים להעברת מופע קיים של Google SecOps, תוכלו גם להעביר את ההגדרה של בקרת הגישה לפיצ'רים.

‫Google SecOps מספק פקודות שנוצרות באופן אוטומטי ויוצרות מדיניות חדשה של RBAC IAM, ששווה ערך ל-RBAC מדור קודם שהוגדר ב-Google SecOps בדף SIEM Settings (הגדרות SIEM) > Users and Groups (משתמשים וקבוצות).

מוודאים שיש לכם את ההרשאות הנדרשות שמתוארות במאמר הגדרת Google Cloud פרויקט ל-Google SecOps, ואז פועלים לפי השלבים במאמר העברת הרשאות ותפקידים קיימים ל-IAM.

איך תפקידים ב-IAM של RBAC בתכונות ממופים לתפקידים קודמים של RBAC

מידע המיפוי בקטע הזה ממחיש חלק מההבדלים בגישה לתפקידים מוגדרים מראש לפני ואחרי ההעברה. למרות שהשמות של תפקידי RBAC מדור קודם דומים לשמות של תפקידים שמוגדרים מראש ב-IAM של RBAC לפי תכונות, הפעולות שלכל אחד מהם יש גישה אליהן שונות. בקטע הזה נספק מבוא לכמה מההבדלים האלה.

Chronicle API Limited Viewer

התפקיד הזה מעניק הרשאת קריאה בלבד למשאבי ה-API ולאפליקציית Google SecOps, לא כולל כללים של מנוע הזיהוי וחיפושים רטרואקטיביים. שם התפקיד הוא chronicle.limitedViewer.

רשימה מפורטת של ההרשאות זמינה במאמר Chronicle API Viewer.

Chronicle API Viewer

לתפקיד הזה מוקצית הרשאת קריאה בלבד למשאבי האפליקציה Google SecOps ול-API. שם התפקיד הוא chronicle.viewer.

ההרשאות הבאות ממחישות חלק מההבדלים בין תפקידים דומים ב-RBAC מדור קודם לבין תפקידים ב-RBAC לפי תכונות. רשימה מפורטת של ההרשאות זמינה במאמר Chronicle API Viewer.

Feature RBAC IAM permission Equivalent permission is mapped to this legacy RBAC role
chronicle.ruleDeployments.get Viewer
chronicle.ruleDeployments.list Viewer
chronicle.rules.verifyRuleText Viewer
chronicle.rules.get Viewer
chronicle.rules.list Viewer
chronicle.legacies.legacyGetRuleCounts Viewer
chronicle.legacies.legacyGetRulesTrends Viewer
chronicle.rules.listRevisions Viewer
chronicle.legacies.legacyGetCuratedRulesTrends Viewer
chronicle.ruleExecutionErrors.list Viewer
chronicle.curatedRuleSets.get Viewer
chronicle.curatedRuleSetDeployments.get Viewer
chronicle.curatedRuleSets.list Viewer
chronicle.curatedRuleSetDeployments.list Viewer
chronicle.curatedRuleSetCategories.get Viewer
chronicle.curatedRuleSetCategories.list Viewer
chronicle.curatedRuleSetCategories.countAllCuratedRuleSetDetections Viewer
chronicle.curatedRuleSets.countCuratedRuleSetDetections Viewer
chronicle.curatedRules.get Viewer
chronicle.curatedRules.list Viewer
chronicle.referenceLists.list Viewer
chronicle.referenceLists.get Viewer
chronicle.referenceLists.verifyReferenceList Viewer
chronicle.retrohunts.get Viewer
chronicle.retrohunts.list Viewer
chronicle.dashboards.schedule Editor
chronicle.operations.get None. This is available in feature RBAC only.
chronicle.operations.list None. This is available in feature RBAC only.
chronicle.operations.wait None. This is available in feature RBAC only.
chronicle.instances.report None. This is available in feature RBAC only.
chronicle.collectors.get None. This is available in feature RBAC only.
chronicle.collectors.list None. This is available in feature RBAC only.
chronicle.forwarders.generate None. This is available in feature RBAC only.
chronicle.forwarders.get None. This is available in feature RBAC only.
chronicle.forwarders.list None. This is available in feature RBAC only.

Chronicle API Editor

התפקיד הזה מאפשר למשתמשים לשנות את הגישה למשאבי האפליקציה ולממשקי ה-API של Google SecOps. שם התפקיד הוא chronicle.editor.

ההרשאות הבאות ממחישות חלק מההבדלים בין תפקידי RBAC דומים מדור קודם לבין תפקידי RBAC לפי תכונות. רשימה מפורטת של ההרשאות זמינה במאמר Chronicle API Editor.

Feature RBAC IAM permission Equivalent permission is mapped to this legacy RBAC role
chronicle.ruleDeployments.update Editor
chronicle.rules.update Editor
chronicle.rules.create Editor
chronicle.referenceLists.create Editor
chronicle.referenceLists.update Editor
chronicle.rules.runRetrohunt Editor
chronicle.retrohunts.create Editor
chronicle.curatedRuleSetDeployments.batchUpdate Editor
chronicle.curatedRuleSetDeployments.update Editor
chronicle.dashboards.copy Editor
chronicle.dashboards.edit Editor
chronicle.dashboards.create Editor
chronicle.legacies.legacyUpdateFinding Editor
chronicle.dashboards.delete Editor
chronicle.operations.delete None. This is available in feature RBAC only.

Chronicle API Admin

לתפקיד הזה מוקצית גישה מלאה לאפליקציית Google SecOps ולשירותי ה-API שלה, כולל הגדרות גלובליות. שם התפקיד הוא chronicle.admin.

ההרשאות הבאות ממחישות חלק מההבדלים בין תפקידי RBAC דומים מדור קודם לבין תפקידי RBAC לפי תכונות. רשימה מפורטת של ההרשאות זמינה במאמר Chronicle API Admin.

Feature RBAC IAM permission Equivalent permission is mapped to this legacy RBAC role
chronicle.parserExtensions.delete Admin
chronicle.parsers.copyPrebuiltParser Admin
chronicle.extensionValidationReports.get Admin
chronicle.extensionValidationReports.list Admin
chronicle.validationErrors.list Admin
chronicle.parsers.runParser Admin
chronicle.parserExtensions.get Admin
chronicle.parserExtensions.list Admin
chronicle.validationReports.get Admin
chronicle.parserExtensions.create Admin
chronicle.parserExtensions.removeSyslog Admin
chronicle.parsers.activate Admin
chronicle.parserExtensions.activate Admin
chronicle.parsers.activateReleaseCandidate Admin
chronicle.parsers.deactivate Admin
chronicle.parsers.deactivate Admin
chronicle.parserExtensions.generateKeyValuechronicle.Mappings Admin
chronicle.parserExtensions.legacySubmitParserExtension Admin
chronicle.parsers.activate Admin
chronicle.parsers.activate Admin
chronicle.parsers.activate Admin
chronicle.parsers.list Admin
chronicle.parsers.create Admin
chronicle.parsers.delete Admin
chronicle.feeds.delete Admin
chronicle.feeds.create Admin
chronicle.feeds.update Admin
chronicle.feeds.enable Admin
chronicle.feeds.disable Admin
chronicle.feeds.list Admin
chronicle.feeds.get Admin
chronicle.feedSourceTypeSchemas.list Admin
chronicle.logTypeSchemas.list Admin
chronicle.operations.cancel Editor
chronicle.collectors.create None. This is available in feature RBAC only.
chronicle.collectors.delete None. This is available in feature RBAC only.
chronicle.collectors.update None. This is available in feature RBAC only.
chronicle.forwarders.create None. This is available in feature RBAC only.
chronicle.forwarders.delete None. This is available in feature RBAC only.
chronicle.forwarders.update None. This is available in feature RBAC only.
chronicle.parsingErrors.list None. This is available in feature RBAC only.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.