Collegare un'istanza a Google Cloud

Supportato in:

Questo documento descrive come collegare un'istanza di Google SecOps a un nuovo abbonamento.

Scenari di attivazione dell'abbonamento

Questo documento si applica ai seguenti scenari di attivazione dell'abbonamento:

Per i nuovi clienti:

  • Per eseguire il provisioning di una nuova istanza Google SecOps per la prima volta.
  • Per conservare i dati della POC della proof of concept (POC) completata di recente.

Per i clienti esistenti:

  • Per attivare i rinnovi degli abbonamenti e gli emendamenti contrattuali per le istanze Google SecOps esistenti.

Scenari di collegamento degli abbonamenti non trattati in questo documento

I seguenti scenari di collegamento delle istanze richiedono azioni diverse che non sono descritte in questo documento:

  • Collegare un'istanza di un fornitore di servizi di sicurezza gestiti (MSSP):

    Per collegare l'istanza Google SecOps iniziale per un fornitore di servizi di sicurezza gestiti (MSSP), contatta il tuo rappresentante di Google (o, se non è disponibile, contatta l'assistenza Google SecOps) per ricevere assistenza con la configurazione. Se l'abbonamento MSSP è già attivo e collegato, puoi eseguire il deployment di istanze aggiuntive utilizzando il flusso self-service nella console Google Cloud. Per maggiori dettagli, vedi Eseguire il deployment di un'istanza aggiuntiva.

  • Tenant (istanze) controllati per la conformità:

    • Un tenant (istanza) controllato dalla conformità è conforme a uno dei seguenti standard di controllo della conformità: FedRAMP, FedRAMP_MODERATE, HIPAA, PCI_DSS, FedRAMP_HIGH, IL4, IL5, CMEK_V1 o DRZ_ADVANCED.

    • Per un tenant (istanza) controllato dalla conformità, contatta il tuorappresentante di Googlee (o, se non è disponibile, contatta l'assistenza Google SecOps). Forniscono un invito separato che segue un flusso di lavoro diverso per i tenant controllati per la conformità.

      Nel flusso di lavoro controllato per la conformità, tieni presente quanto segue:

      • Devi individuare un tenant (istanza) controllato per la conformità in un progetto all'interno di una cartella Assured Workloads. Per maggiori dettagli, consulta la sezione Federazione delle identità per la forza lavoro.

      • Quando selezioni un Google Cloud progetto in cui ospitare un tenant controllato dalla conformità:

        1. Seleziona una cartella Assured Workloads per aprirla.
        2. All'interno della cartella Assured Workloads, fai clic sul nome di un progettoGoogle Cloud .
        3. Completa la configurazione come descritto in Configurare l'IdP.
  • Eseguire la migrazione di un'istanza Google SecOps non POC da un progetto Google Cloud a un progetto Bring Your Own Project (BYOP) Google Cloud

    Puoi eseguire la migrazione dell'istanza Google SecOps (e dei relativi dati) da un progetto Google Cloud a un progetto Bring Your Own Project (BYOP) Google Cloud . Per maggiori dettagli, consulta Eseguire la migrazione di un progetto non POC a un progetto BYOP.

  • Esegui la migrazione di un'istanza Google SecOps legacy esistente:

    Puoi eseguire la migrazione di un'istanza Google SecOps legacy esistente a Google Cloud se soddisfa una delle seguenti condizioni:

    • Non è stato eseguito il deployment nel tuo progetto Google Cloud .
    • Non utilizza l'autenticazione Google Cloud (federazione delle identità per la forza lavoro / Cloud Identity).
    • Non utilizza Google Cloud Identity and Access Management (IAM) per il controllo degli accessi basato su ruoli (RBAC).

    Per eseguire la migrazione di un'istanza Google SecOps esistente, segui i passaggi descritti nella guida Eseguire la migrazione dell'infrastruttura SIEM legacy a Google Cloud.

Prima di iniziare

Prima di poter utilizzare un'istanza Google SecOps con i servizi Google Cloud, devi eseguire le seguenti operazioni:

  • Verifica le autorizzazioni. Assicurati di disporre delle autorizzazioni necessarie per completare i passaggi descritti in questo documento. Per informazioni sulle autorizzazioni richieste per ogni fase della procedura di onboarding, consulta Ruoli e autorizzazioni richiesti.

Prima di poter creare una nuova istanza Google SecOps con i servizi Google Cloud, devi:

  • Scegli un Google Cloud progetto: puoi creare un nuovo Google Cloud progetto per la tua istanza Google SecOps o collegarlo a un progetto Google Cloud esistente.

    Per creare un nuovo progetto Google Cloud e abilitare l'API Chronicle, segui i passaggi descritti in Configurare un progetto Google Cloud per Google SecOps.

  • Pianifica la configurazione del provider di identità (IdP) per l'istanza Google SecOps:

    L'istanza Google SecOps utilizza il Single Sign-On (SSO) e i provider di identità (IdP) per l'autenticazione degli utenti e per applicare controlli di accesso sicuri. Configura uno dei seguenti elementi per gestire utenti, gruppi e autenticazione per la tua istanza di Google SecOps: Cloud Identity, Google Workspace o un provider di identità di terze parti (come Okta o Azure AD):

  • Configura le regole per i Controlli di servizio VPC:

    Se la tua organizzazione utilizza Controlli di servizio VPC, devi configurare le regole di entrata e uscita pertinenti, documentate in Configurare Controlli di servizio VPC per Google SecOps.

Collega un'istanza Google SecOps a un nuovo abbonamento

Dopo che la tua organizzazione ha firmato il nuovo contratto di abbonamento a Google SecOps, Google invia un'email di attivazione dell'abbonamento all'esperto in materia di onboarding della tua organizzazione (il tuo punto di contatto tecnico) alla data di inizio dell'abbonamento. Questa email contiene le istruzioni per l'attivazione dell'abbonamento e un link di attivazione una tantum valido per 60 giorni.

Per collegare l'istanza di Google SecOps a un nuovo abbonamento, completa i seguenti passaggi:

  1. Attiva l'abbonamento
  2. Seleziona il progetto Google Cloud
  3. Aggiungere contatti fondamentali
  4. Verifica i dettagli del deployment
  5. Avvia la configurazione dell'istanza

Attiva l'abbonamento

Completa l'attivazione dell'abbonamento a Google SecOps:

  1. Leggi le istruzioni di attivazione nell'email di attivazione.
  2. Fai clic sul link Attiva l'abbonamento per aprire la pagina Attivazione di Google Security Operations.

  3. La pagina di attivazione mostra i diritti del tuo abbonamento.

    Leggi e controlla i dettagli dei diritti di abbonamento e l'ID account di fatturazione.

    • Se tutti i dettagli sono corretti, seleziona la casella di controllo Ho … accettato di procedere con l'attivazione. Prendi nota dell'ID account di fatturazione da utilizzare nei passaggi successivi.
    • Per aggiornare i dettagli di qualsiasi diritto, contatta il tuo rappresentante di Google (o, se non è disponibile, contatta l'assistenza Google SecOps).
  4. Nella sezione Crea o inizia con un'istanza SecOps esistente, collega il tuo nuovo abbonamento a un'istanza esistente o crea una nuova istanza in base ai requisiti di attivazione:

    • Per creare una nuova istanza Google SecOps per un nuovo abbonamento:

      Seleziona Crea nuova istanza per aprire la pagina Collega SecOps a un progetto.

    • Per rinnovare un abbonamento Google SecOps esistente o applicare una modifica all'abbonamento:

      1. Seleziona Istanza esistente.

        Il sistema mostra un elenco delle istanze Google SecOps esistenti collegate all'account di fatturazione. Una volta attivato, il sistema applica i nuovi diritti di abbonamento a tutte queste istanze collegate.

      2. Controlla che l'elenco delle istanze sia corretto.

        Se mancano istanze nell'elenco, esegui una delle seguenti operazioni:

        • Verifica che gli account di fatturazione dei progetti Google Cloud che ospitano le istanze mancanti corrispondano all'account di fatturazione del nuovo abbonamento. Se non corrispondono, aggiorna gli account di fatturazione dei progetti Google Cloud in modo che corrispondano all'account di fatturazione del nuovo abbonamento.
        • Contatta il tuo rappresentante di Google (o, se non è disponibile, contatta l'assistenza Google SecOps).
      3. (Facoltativo) Se vuoi creare una nuova istanza di Google SecOps contemporaneamente all'attivazione dell'abbonamento, seleziona la casella di controllo Voglio creare una nuova istanza….

      4. Fai clic su Attiva abbonamento.

        Il sistema applica i nuovi diritti di abbonamento a tutte le istanze collegate a questo account di fatturazione.

  1. Nella pagina Collega SecOps a un progetto, fai clic su Seleziona un progetto per aprire la pagina Seleziona una risorsa.

  2. Nella pagina Seleziona una risorsa, seleziona la tua organizzazione dall'elenco.

  3. (Facoltativo) Ti consigliamo di creare un nuovo progetto Google Cloud dedicato per ogni istanza di Google SecOps.

    Fai clic su Nuovo progetto per creare un nuovo progetto Google Cloud per la tua istanza e segui i passaggi descritti in Configurare un progetto Google Cloud per Google SecOps.

  4. Seleziona un Google Cloud progetto dall'elenco Progetti e cartelle nel seguente modo:

    • Criteri di selezione del progetto:

      • Non puoi selezionare un progetto o una cartella con un'icona di avviso Avviso accanto. Per visualizzare il motivo, tieni il puntatore sopra l'icona, ad esempio autorizzazioni mancanti o mancata corrispondenza dell'account di fatturazione.

        • Il progetto deve utilizzare lo stesso account di fatturazione dell'istanza Google SecOps.

        • Puoi collegare il Google Cloud progetto a una sola istanza di Google SecOps.

        • Devi disporre delle autorizzazioni IAM necessarie per accedere al progetto e lavorarci. Consulta la sezione Autorizzazioni per aggiungere un Google Cloud progetto.

    • Seleziona un Google Cloud progetto:

      • Fai clic sul nome del Google Cloud progetto.

      • Dopo aver selezionato un progetto, se vuoi selezionarne un altro, fai quanto segue: nella pagina Collega SecOps a un progetto, fai clic sul progetto per aprire la pagina Seleziona una risorsa e seleziona un altro progetto.

Aggiungi contatti fondamentali

Aggiungi contatti per ricevere notifiche critiche relative a problemi tecnici, di sicurezza, legali e di fatturazione.

Dopo aver selezionato un progetto, viene visualizzata la tabella Contatti essenziali. Questa tabella mostra le categorie di notifica e gli indirizzi email che hai assegnato come contatti. Devi assegnare un contatto ad almeno queste quattro categorie obbligatorie: tecnica, sicurezza, legale e fatturazione.

Assegna un contatto a una categoria di notifica nel seguente modo:

  1. Per aprire la finestra Modifica contatto, fai clic su Aggiungi contatto o su Modifica Modifica in una categoria di notifiche che ha un contatto esistente.

  2. Inserisci l'indirizzo email della persona di contatto e seleziona una o più categorie di notifiche.

  3. Fai clic su Salva.

    Ripeti i passaggi per la categoria di notifica successiva.

  4. Dopo aver assegnato i contatti, fai clic su Avanti per collegare l'istanza Google SecOps al progetto selezionato e aprire la pagina Deployment.

Verifica i dettagli del deployment

La pagina Deployment mostra i dettagli finali da esaminare prima del deployment.

Verifica i dettagli in ogni sezione precompilata:

  1. Dettagli deployment

    Questa sezione mostra i dettagli dell'istanza dei set di contratti, ad esempio azienda, regione, livello pacchetto e durata della conservazione dei dati.

    • Per visualizzare le informazioni sull'istanza, vai a https://console.cloud.google.com/security/chronicle/settings.

    • Per aggiornare qualsiasi informazione, contatta il tuo rappresentante di Google (o, se non è disponibile, contatta l'assistenza Google SecOps).

    Fai clic su Avanti per passare alla sezione successiva.

  2. Rivedi il service account

    Rivedi i dettagli del account di servizio creato dal sistema. Fai clic su Avanti per passare alla sezione successiva.

  3. Configurare il Single Sign-On (SSO)

    Scegli una delle seguenti opzioni di provider SSO in base al provider di identità che utilizzi per gestire l'accesso di utenti e gruppi a Google SecOps:

    • Google Cloud Identity: per utilizzare Cloud Identity o Google Workspace.

    • Federazione delle identità per la forza lavoro: il tuo provider di identità di terze parti.

      Se il tuo provider di identità non è elencato, configuralo e selezionalo dall'elenco. Per maggiori dettagli, vedi Configurare un provider di identità di terze parti.

      Fai clic su Avanti per passare alla sezione successiva.

  4. Termini di servizio

    Seleziona la casella di controllo Accetto… per accettare i termini.

Avvia la configurazione dell'istanza

Fai clic su Avvia configurazione per configurare l'istanza di Google SecOps in base ai dettagli visualizzati.

Il sistema verifica se l'API Chronicle è abilitata. Se l'API è abilitata, viene eseguito il processo di deployment, che può richiedere fino a 30 minuti.

  • Al termine del deployment, il sistema ti invia una notifica.
  • Se il deployment non va a buon fine, contatta il tuo rappresentante di Google (o, se non è disponibile, contatta l'assistenza Google SecOps).

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.