קישור מכונה ל- Google Cloud

נתמך ב:

במאמר הזה מוסבר איך לקשר מופע של Google SecOps למינוי חדש.

תרחישים להפעלת מינוי

המסמך הזה רלוונטי לתרחישים הבאים של הפעלת מינוי:

ללקוחות חדשים:

  • כדי להקצות מכונת Google SecOps חדשה בפעם הראשונה.
  • כדי לשמור את נתוני ה-POC מהוכחת ההיתכנות (POC) שהסתיימה לאחרונה.

ללקוחות קיימים:

  • כדי להפעיל חידושי מינויים ותיקונים חוזיים למקרים קיימים של Google SecOps.

תרחישים של קישור מנויים שלא מפורטים במאמר הזה

בתרחישים הבאים של קישור מופעים נדרשות פעולות שונות שלא מתוארות במאמר הזה:

  • קישור של מופע של ספק שירותי אבטחה מנוהלים (MSSP):

    כדי לקשר מופע של Google SecOps לספק שירותי אבטחה מנוהלים (MSSP), צריך לפנות לנציג Google שלכם (או לתמיכה של Google SecOps אם הנציג לא זמין) לקבלת עזרה בהגדרה.

  • דיירים (מופעים) עם בקרת תאימות:

    • דייר (מופע) עם בקרת תאימות עומד באחד מתקני בקרת התאימות הבאים: FedRAMP,‏ FedRAMP_MODERATE,‏ HIPAA,‏ PCI_DSS,‏ FedRAMP_HIGH,‏ IL4,‏ IL5,‏ CMEK_V1 או DRZ_ADVANCED.

    • אם אתם משתמשים בדייר (מופע) שנשלט על ידי תאימות, אתם צריכים לפנות לנציג Google (או לתמיכה של Google SecOps אם הנציג לא זמין). הם מספקים הזמנה נפרדת שמתבססת על תהליך עבודה שונה לדיירים עם בקרת תאימות.

      בתהליך העבודה עם בקרת תאימות, חשוב לשים לב לנקודות הבאות:

      • צריך לאתר דייר (מופע) עם בקרת תאימות בפרויקט בתיקייה של Assured Workloads. פרטים נוספים זמינים במאמר בנושא איחוד שירותי אימות הזהות של כוח עבודה.

      • כשבוחרים Google Cloud פרויקט להחזקת דייר עם בקרת תאימות:

        1. בוחרים תיקייה של Assured Workloads כדי לפתוח אותה.
        2. בתוך תיקיית Assured Workloads, לוחצים על שםGoogle Cloud הפרויקט.
        3. משלימים את ההגדרה כמו שמתואר במאמר הגדרת ספק הזהויות.
  • העברת מופע של Google SecOps שאינו POC מפרויקט Google Cloud לפרויקט Bring Your Own Project‏ (BYOP) Google Cloud

    אתם יכולים להעביר את המופע של Google SecOps (ואת הנתונים שלו) מפרויקט Google Cloud לפרויקט Bring Your Own Project‏ (BYOP) Google Cloud . פרטים נוספים מופיעים במאמר העברת פרויקט שאינו POC ל-BYOP.

  • העברה של מופע קיים של Google SecOps מדור קודם:

    אפשר להעביר מופע קיים של Google SecOps מדור קודם אל Google Cloud אם הוא עומד באחד מהתנאים הבאים:

    • לא נפרס בפרויקט Google Cloud שלך.
    • לא משתמש ב Google Cloud אימות (איחוד שירותי אימות הזהות של כוח העבודה / Cloud Identity).
    • לא משתמש ב Google Cloud ניהול זהויות והרשאות גישה (IAM) לבקרת גישה מבוססת-תפקידים (RBAC).

    כדי להעביר מכונת Google SecOps קיימת, פועלים לפי השלבים במדריך העברת תשתית SIEM מדור קודם אל Google Cloud.

לפני שמתחילים

כדי להשתמש במופע של Google SecOps עם שירותים של Google Cloud Google, צריך לבצע את הפעולות הבאות:

  • אימות ההרשאות. חשוב לוודא שיש לכם את ההרשאות הנדרשות כדי להשלים את השלבים שמתוארים במסמך הזה. במאמר תפקידים והרשאות נדרשים מפורטות ההרשאות הנדרשות לכל שלב בתהליך ההצטרפות.

לפני שיוצרים מופע חדש של Google SecOps עם שירותים של Google Cloud Google, צריך לבצע את הפעולות הבאות:

  • בחירת Google Cloud פרויקט: אפשר ליצור Google Cloudפרויקט חדש למופע של Google SecOps או לקשר אותו ל Google Cloud פרויקט קיים.

    כדי ליצור Google Cloud פרויקט חדש ולהפעיל את Chronicle API, פועלים לפי השלבים במאמר הגדרת Google Cloud פרויקט ל-Google SecOps.

    Google Cloud
  • תכנון ההגדרה של ספק הזהויות (IdP) עבור מופע Google SecOps:

    במופע Google SecOps שלכם נעשה שימוש בכניסה יחידה (SSO) ובספקי זהויות (IdP) לאימות משתמשים ולאכיפת אמצעי בקרה מאובטחים לגישה. מגדירים את אחת מהאפשרויות הבאות כדי לנהל משתמשים, קבוצות ואימות עבור מופע Google SecOps: Cloud Identity,‏ Google Workspace או ספק זהויות של צד שלישי (כמו Okta או Azure AD):

קישור של מכונת Google SecOps למינוי חדש

אחרי שהארגון שלכם יחתום על חוזה המינוי החדש ל-Google SecOps, ‏ Google תשלח הודעת אימייל להפעלת המינוי למומחה להטמעה (איש הקשר הטכני) של הארגון שלכם בתאריך תחילת המינוי. האימייל הזה מכיל הוראות להפעלת המינוי וקישור חד-פעמי להפעלה, שתקף ל-60 ימים.

כדי לקשר את מופע Google SecOps למינוי חדש, צריך לבצע את השלבים הבאים:

  1. הפעלת המינוי
  2. בוחרים את Google Cloud הפרויקט.
  3. הוספת אנשי קשר חיוניים
  4. אימות פרטי הפריסה
  5. התחלת ההגדרה של המופע

הפעלת המינוי

משלימים את הפעלת המינוי ל-Google SecOps:

  1. קוראים את הוראות ההפעלה באימייל ההפעלה.
  2. לוחצים על הקישור Activate Your Subscription (הפעלת המינוי) כדי לפתוח את הדף Google Security Operations activation (הפעלת Google Security Operations).

  3. בדף ההפעלה מוצגות הזכויות של המינוי.

    קוראים ובודקים את פרטי הזכאות למינוי ואת המזהה של החשבון לחיוב.

    • אם כל הפרטים נכונים, מסמנים את התיבה אני מאשר/ת ... ומסכים/ה להמשיך בהפעלה. שומרים את מזהה חשבון החיוב כי יהיה צורך בו בשלבים הבאים.
    • כדי לעדכן פרטים של הרשאה, פונים לנציג Google (או לתמיכה של Google SecOps אם הנציג לא זמין).
  4. בקטע Create or start with an existing SecOps instance (יצירה או התחלה עם מופע SecOps קיים), מקשרים את המינוי החדש למופע קיים או יוצרים מופע חדש בהתאם לדרישות ההפעלה:

    • כדי ליצור מופע חדש של Google SecOps למינוי חדש:

      לוחצים על Create New Instance כדי לפתוח את הדף Link SecOps to a project.

    • כדי לחדש מינוי קיים ל-Google SecOps או להגיש בקשה לשינוי המינוי:

      1. בוחרים באפשרות מופע קיים.

        המערכת מציגה רשימה של מופעים קיימים של Google SecOps שמקושרים לחשבון לחיוב. אחרי ההפעלה, המערכת מחילה את ההרשאות החדשות של המינוי על כל המקרים המקושרים האלה.

      2. בודקים שרשימת המופעים נכונה.

        אם מופעים מסוימים חסרים ברשימה, מבצעים אחת מהפעולות הבאות:

        • בודקים שהחשבונות לחיוב של Google Cloud הפרויקטים שמארחים את המופעים החסרים זהים לחשבון לחיוב של המינוי החדש. אם הם לא זהים, צריך לעדכן את החשבונות לחיוב של הפרויקטים כך שיתאימו לחשבון לחיוב של המינוי החדש. Google Cloud
        • פנו לנציג Google (או לתמיכה ב-Google SecOps אם הנציג לא זמין).
      3. (אופציונלי) אם רוצים ליצור מופע חדש נוסף של Google SecOps במקביל להפעלת המינוי, מסמנים את התיבה אני רוצה ליצור מופע חדש....

      4. לוחצים על הפעלת המינוי.

        המערכת מחילה את הרשאות המינוי החדשות על כל המקרים שמקושרים לחשבון החיוב הזה.

  1. בדף Link SecOps to a project (קישור SecOps לפרויקט), לוחצים על Select a project (בחירת פרויקט) כדי לפתוח את הדף Select a resource (בחירת משאב).

  2. בדף Select a resource, בוחרים את הארגון מהרשימה.

  3. אופציונלי: מומלץ ליצור Google Cloud פרויקט ייעודי חדש לכל מופע של Google SecOps.

    לוחצים על פרויקט חדש כדי ליצור פרויקט חדש Google Cloud למופע, ופועלים לפי השלבים במאמר הגדרת פרויקט Google Cloud ל-Google SecOps.

  4. בוחרים פרויקט מהרשימה Projects and folders (פרויקטים ותיקיות) באופן הבא: Google Cloud

    • קריטריונים לבחירת פרויקטים:

      • אי אפשר לבחור פרויקט או תיקייה שלצידם מופיע סמל אזהרה אזהרה. כדי לראות את הסיבה, מעבירים את מצביע העכבר מעל הסמל – למשל, הרשאות חסרות או אי התאמה של החשבון לחיוב.

        • בפרויקט צריך להשתמש באותו חשבון לחיוב שמוגדר במופע של Google SecOps.

          Google Cloud
        • אפשר לקשר את הפרויקט Google Cloud רק למופע אחד של Google SecOps.

        • כדי לגשת לפרויקט ולעבוד איתו, אתם צריכים את הרשאות ה-IAM הנדרשות. אפשר לעיין במאמר בנושא הרשאות להוספת פרויקט. Google Cloud

    • בוחרים Google Cloud פרויקט:

      • לוחצים על שם Google Cloud הפרויקט.

      • אחרי שבוחרים פרויקט, אם רוצים לבחור פרויקט אחר, מבצעים את הפעולות הבאות: בדף Link SecOps to a project, לוחצים על הפרויקט כדי לפתוח את הדף Select a resource, ובוחרים פרויקט אחר.

הוספת אנשי קשר חיוניים

מוסיפים אנשי קשר כדי לקבל התראות קריטיות לגבי בעיות טכניות, בעיות אבטחה, בעיות משפטיות ובעיות בחיוב.

אחרי שבוחרים פרויקט, מופיעה הטבלה Essential contacts. בטבלה הזו מוצגות הקטגוריות של ההתראות וכתובות האימייל שהקציתם לאנשי הקשר. אתם צריכים להקצות איש קשר לפחות לארבע הקטגוריות הבאות: טכני, אבטחה, משפטי וחיוב.

כדי להקצות איש קשר לקטגוריית התראות:

  1. כדי לפתוח את החלון עריכת איש קשר, לוחצים על הוספת איש קשר או על סמל העריכה עריכה בקטגוריית התראות שיש בה איש קשר קיים.

  2. מזינים את כתובת האימייל של איש הקשר ובוחרים קטגוריה אחת או יותר של התראות.

  3. לוחצים על Save.

    חוזרים על השלבים עבור קטגוריית ההתראות הבאה.

  4. אחרי שמקצים את אנשי הקשר, לוחצים על Next (הבא) כדי לקשר את מופע Google SecOps לפרויקט שנבחר ולפתוח את הדף Deployment (פריסה).

אימות פרטי הפריסה

בדף Deployment (פריסה) מוצגים הפרטים הסופיים שצריך לבדוק לפני הפריסה.

בודקים את הפרטים בכל אחד מהקטעים שמולאו מראש:

  1. פרטי הפריסה

    בקטע הזה מוצגים פרטי המופע שמוגדרים בחוזה, לדוגמה: חברה, אזור, רמת החבילה ומשך שמירת הנתונים.

    • כדי לראות את פרטי המופע, עוברים אלhttps://console.cloud.google.com/security/chronicle/settings.

    • כדי לעדכן פרטים, אפשר לפנות לנציג של Google (או לתמיכה של Google SecOps אם הנציג לא זמין).

    לוחצים על הבא כדי לעבור לקטע הבא.

  2. בדיקת חשבון השירות

    בודקים את הפרטים של חשבון השירות שהמערכת יוצרת. לוחצים על הבא כדי לעבור לקטע הבא.

  3. הגדרת כניסה יחידה (SSO)

    בוחרים אחת מהאפשרויות הבאות של ספקי SSO, בהתאם לספק הזהויות שבו אתם משתמשים כדי לנהל את הגישה של משתמשים וקבוצות ל-Google SecOps:

    • Google Cloud Identity: כדי להשתמש ב-Cloud Identity או ב-Google Workspace.

    • איחוד שירותי אימות הזהות של כוח עבודה: ספק הזהויות של הצד השלישי.

      אם ספק הזהויות שלכם לא מופיע ברשימה, צריך להגדיר אותו ואז לבחור אותו מהרשימה. פרטים נוספים מופיעים במאמר בנושא הגדרת ספק זהויות מצד שלישי.

      לוחצים על הבא כדי לעבור לקטע הבא.

  4. תנאים והגבלות

    מסמנים את תיבת הסימון I agree to... (אני מסכים/ה ל...) כדי להסכים לתנאים.

התחלת ההגדרה של המופע

לוחצים על התחלת ההגדרה כדי להגדיר את מכונת Google SecOps בהתאם לפרטים שמוצגים.

המערכת בודקת אם Chronicle API מופעל. אם ה-API מופעל, הוא מריץ את תהליך הפריסה, שיכול להימשך עד 30 דקות.

  • כשהפריסה תושלם בהצלחה, המערכת תשלח לכם התראה.
  • אם הפריסה נכשלת, פנו לנציג Google (או לתמיכה של Google SecOps אם הנציג לא זמין).

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.