קישור מכונה אל Google Cloud
במאמר הזה מוסבר איך לקשר מופע של Google SecOps למינוי חדש.
תרחישים להפעלת מינוי
המסמך הזה רלוונטי לתרחישי הפעלת המינוי הבאים:
ללקוחות חדשים:
- כדי להקצות מכונת Google SecOps חדשה בפעם הראשונה.
- כדי לשמור את נתוני ה-POC מהוכחת ההיתכנות (POC) שהסתיימה לאחרונה.
ללקוחות קיימים:
- כדי להפעיל חידושי מינוי ותיקונים חוזיים למקרים קיימים של Google SecOps.
תרחישים של קישור מנויים שלא מפורטים במאמר הזה
בתרחישים הבאים של קישור מופעים נדרשות פעולות שונות שלא מתוארות במאמר הזה:
קישור של מופע של ספק שירותי אבטחה מנוהלים (MSSP):
כדי לקשר את מופע Google SecOps הראשוני לספק שירותי אבטחה מנוהלים (MSSP), צריך לפנות לנציג Google (או לתמיכה של Google SecOps אם הנציג לא זמין) כדי לקבל עזרה בהגדרה. אם המינוי שלכם ל-MSSP כבר פעיל ומקושר, אתם יכולים לפרוס מקרים נוספים באמצעות תהליך השירות העצמי במסוף Google Cloud. פרטים נוספים מופיעים במאמר בנושא פריסת מופע נוסף.
דיירים (מופעים) עם בקרת תאימות:
דייר (מופע) עם בקרת תאימות עומד באחד מתקני בקרת התאימות הבאים: FedRAMP, FedRAMP_MODERATE, HIPAA, PCI_DSS, FedRAMP_HIGH, IL4, IL5, CMEK_V1 או DRZ_ADVANCED.
אם אתם משתמשים בדייר (במופע) שנשלט על ידי תאימות, אתם יכולים לפנות לנציג Google (או לתמיכה של Google SecOps אם הנציג לא זמין). הם מספקים הזמנה נפרדת שמתבססת על תהליך עבודה שונה לדיירים עם בקרת תאימות.
בתהליך העבודה עם בקרת תאימות, חשוב לשים לב לנקודות הבאות:
צריך לאתר דייר (מופע) עם בקרת תאימות בפרויקט בתיקייה של Assured Workloads. פרטים נוספים זמינים במאמר בנושא איחוד שירותי אימות הזהות של כוח עבודה.
כשבוחרים Google Cloud פרויקט שיכיל דייר עם בקרת תאימות:
- בוחרים תיקיית Assured Workloads כדי לפתוח אותה.
- בתוך תיקיית Assured Workloads, לוחצים על השם שלGoogle Cloud פרויקט.
- משלימים את ההגדרה כמו שמתואר במאמר הגדרת ספק הזהויות.
העברת מופע של Google SecOps שאינו POC מפרויקט Google Cloud לפרויקט Bring Your Own Project (BYOP) Google Cloud
אתם יכולים להעביר את המופע של Google SecOps (ואת הנתונים שלו) מ Google Cloud פרויקט לפרויקט Bring Your Own Project (BYOP) Google Cloud . פרטים נוספים מופיעים במאמר העברת פרויקט שאינו POC ל-BYOP.
העברה של מופע קיים של Google SecOps מדור קודם:
אפשר להעביר מכונת Google SecOps קיימת מדור קודם אל Google Cloud אם היא עומדת באחד מהתנאים הבאים:
- לא נפרס בפרויקט Google Cloud שלך.
- לא משתמש ב Google Cloud אימות (איחוד שירותי אימות הזהות של כוח העבודה / Cloud Identity).
- לא משתמש ב Google Cloud ניהול זהויות והרשאות גישה (IAM) לבקרת גישה מבוססת-תפקידים (RBAC).
כדי להעביר מכונת Google SecOps קיימת, צריך לפעול לפי השלבים במדריך העברת תשתית SIEM מדור קודם אל Google Cloud.
לפני שמתחילים
כדי להשתמש במופע של Google SecOps עם שירותים של Google Cloud צד שלישי, צריך לבצע את הפעולות הבאות:
- אימות ההרשאות. חשוב לוודא שיש לכם את ההרשאות הנדרשות כדי להשלים את השלבים במאמר הזה. למידע על ההרשאות הנדרשות בכל שלב בתהליך ההצטרפות, אפשר לעיין במאמר התפקידים וההרשאות הנדרשים.
לפני שיוצרים מופע חדש של Google SecOps עם שירותים של Google Cloud Google, צריך לבצע את הפעולות הבאות:
בחירת Google Cloud פרויקט: אפשר ליצור Google Cloudפרויקט חדש למופע של Google SecOps או לקשר אותו ל Google Cloud פרויקט קיים.
כדי ליצור פרויקט חדש Google Cloud ולהפעיל את Chronicle API, פועלים לפי השלבים במאמר הגדרת Google Cloud פרויקט ב-Google SecOps.
תכנון ההגדרה של ספק הזהויות (IdP) למופע של Google SecOps:
מופע Google SecOps שלכם משתמש בכניסה יחידה (SSO) ובספקי זהויות (IdP) לאימות משתמשים ולאכיפת אמצעי בקרה מאובטחים לגישה. מגדירים אחת מהאפשרויות הבאות כדי לנהל משתמשים, קבוצות ואימות עבור מופע Google SecOps: Cloud Identity, Google Workspace או ספק זהויות של צד שלישי (כמו Okta או Azure AD):
כדי להשתמש בספק זהויות מצד שלישי, אפשר לעיין במאמר הגדרת ספק זהויות מצד שלישי ל-Google SecOps.
כדי להשתמש ב-Cloud Identity או ב-Google Workspace, אפשר לעיין במאמר הגדרת ספק Google Cloud זהויות ל-Google SecOps.
הגדרת כללים ל-VPC Service Controls:
אם בארגון שלכם משתמשים ב-VPC Service Controls, אתם צריכים להגדיר את כללי התעבורה הנכנסת והיוצאת הרלוונטיים, שמתועדים במאמר הגדרת VPC Service Controls ל-Google SecOps.
קישור של מכונת Google SecOps למינוי חדש
אחרי שהארגון שלכם יחתום על חוזה המינוי החדש ל-Google SecOps, Google תשלח אימייל להפעלת המינוי למומחה להטמעה (איש הקשר הטכני) של הארגון שלכם בתאריך תחילת המינוי. האימייל הזה מכיל הוראות להפעלת המינוי וקישור חד-פעמי להפעלה, שתקף ל-60 יום.
כדי לקשר את מופע Google SecOps למינוי חדש, צריך לבצע את השלבים הבאים:
- הפעלת המינוי
- בוחרים את Google Cloud הפרויקט
- הוספת אנשי קשר חיוניים
- אימות פרטי הפריסה
- התחלת ההגדרה של המכונה
הפעלת המינוי
משלימים את הפעלת המינוי ל-Google SecOps:
- קוראים את הוראות ההפעלה באימייל ההפעלה.
לוחצים על הקישור הפעלת המינוי כדי לפתוח את הדף הפעלה של Google Security Operations.
בדף ההפעלה מוצגים הזכויות של המינוי.
קוראים ובודקים את פרטי הזכאות למינוי ואת המזהה של החשבון לחיוב.
- אם כל הפרטים נכונים, מסמנים את התיבה אני מאשר/ת ... ומסכים/ה להמשיך בהפעלה. שומרים את מזהה חשבון החיוב כי יהיה צורך בו בשלבים הבאים.
- כדי לעדכן פרטים של הרשאה, אפשר לפנות לנציג Google (או לתמיכה של Google SecOps אם הנציג לא זמין).
בקטע Create or start with an existing SecOps instance (יצירה או התחלה עם מופע SecOps קיים), מקשרים את המינוי החדש למופע קיים או יוצרים מופע חדש בהתאם לדרישות ההפעלה:
כדי ליצור מופע חדש של Google SecOps למינוי חדש:
בוחרים באפשרות יצירת מופע חדש כדי לפתוח את הדף קישור SecOps לפרויקט.
כדי לקשר מופע קיים של Google SecOps ל-POC למינוי חדש:
בוחרים באפשרות Existing Instance (מופע קיים).
מזינים את מזהה המופע של Google SecOps לצורך הוכחת היתכנות ולוחצים על אימות.
כדי לחדש מינוי קיים ל-Google SecOps או להגיש בקשה לשינוי מינוי:
בוחרים באפשרות Existing Instance (מופע קיים).
המערכת מציגה רשימה של מופעים קיימים של Google SecOps שמקושרים לחשבון לחיוב. אחרי ההפעלה, המערכת מחילה את ההרשאות החדשות של המינוי על כל המקרים המקושרים האלה.
בודקים שהרשימה של המופעים נכונה.
אם מופעים מסוימים חסרים ברשימה, מבצעים אחת מהפעולות הבאות:
- בודקים שהחשבונות לחיוב של Google Cloud הפרויקטים שמארחים את המופעים החסרים זהים לחשבון לחיוב של המינוי החדש. אם הם לא זהים, צריך לעדכן את החשבונות לחיוב של ה Google Cloud פרויקטים כך שיתאימו לחשבון לחיוב של המינוי החדש.
- פנו לנציג שלכם ב-Google (או לתמיכת Google SecOps אם הנציג לא זמין).
(אופציונלי) אם רוצים ליצור מופע חדש נוסף של Google SecOps במקביל להפעלת המינוי, מסמנים את התיבה I want to create a new instance... (אני רוצה ליצור מופע חדש...).
לוחצים על הפעלת המינוי.
המערכת מחילה את הרשאות המינוי החדשות על כל המקרים שמקושרים לחשבון הזה לחיוב.
בוחרים את הפרויקט שאליו רוצים לקשר את המופע
בדף Link SecOps to a project, לוחצים על Select a project כדי לפתוח את הדף Select a resource.
בדף Select a resource, בוחרים את הארגון מהרשימה.
אופציונלי: מומלץ ליצור Google Cloud פרויקט ייעודי חדש לכל מופע של Google SecOps.
לוחצים על New Project (פרויקט חדש) כדי ליצור פרויקט חדש Google Cloud למופע, ופועלים לפי השלבים במאמר הגדרת פרויקט Google Cloud ל-Google SecOps.
בוחרים פרויקט Google Cloud מהרשימה Projects and folders (פרויקטים ותיקיות) באופן הבא:
הקריטריונים לבחירת פרויקטים:
אי אפשר לבחור פרויקט או תיקייה שלצידם מופיע סמל אזהרה אזהרה. כדי לראות את הסיבה, מעבירים את מצביע העכבר מעל הסמל – למשל, הרשאות חסרות או אי התאמה של החשבון לחיוב.
הפרויקט צריך להשתמש באותו חשבון לחיוב שבו משתמשים במופע של Google SecOps.
אפשר לקשר את הפרויקט Google Cloud רק למופע אחד של Google SecOps.
כדי לגשת לפרויקט ולעבוד איתו, אתם צריכים את הרשאות ה-IAM הנדרשות. אפשר לעיין במאמר בנושא הרשאות להוספת Google Cloud פרויקט.
בוחרים Google Cloud פרויקט:
לוחצים על השם של Google Cloud הפרויקט.
אחרי שבוחרים פרויקט, אם רוצים לבחור פרויקט אחר, מבצעים את הפעולות הבאות: בדף Link SecOps to a project, לוחצים על הפרויקט כדי לפתוח את הדף Select a resource, ובוחרים פרויקט אחר.
הוספת אנשי קשר חיוניים
מוסיפים אנשי קשר כדי לקבל התראות קריטיות על בעיות טכניות, בעיות אבטחה, בעיות משפטיות ובעיות בחיוב.
אחרי שבוחרים פרויקט, מופיעה הטבלה Essential contacts. בטבלה הזו מוצגות הקטגוריות של ההתראות וכתובות האימייל שהקציתם כאנשי קשר. אתם צריכים להקצות איש קשר לפחות לארבע הקטגוריות הבאות: טכני, אבטחה, משפטי וחיוב.
כדי להקצות איש קשר לקטגוריית התראות:
כדי לפתוח את החלון עריכת איש קשר, לוחצים על הוספת איש קשר או על סמל העריכה עריכה בקטגוריית התראות שיש בה איש קשר קיים.
מזינים את כתובת האימייל של איש הקשר ובוחרים קטגוריה אחת או יותר של התראות.
לוחצים על Save.
חוזרים על השלבים עבור קטגוריית ההתראות הבאה.
אחרי שמקצים את אנשי הקשר, לוחצים על Next (הבא) כדי לקשר את מופע Google SecOps לפרויקט שנבחר ולפתוח את הדף Deployment (פריסה).
אימות פרטי הפריסה
בדף Deployment (פריסה) מוצגים הפרטים הסופיים שצריך לבדוק לפני הפריסה.
בודקים את הפרטים בכל אחד מהקטעים שמולאו מראש:
פרטי הפריסה
בקטע הזה מוצגים פרטי המופע שמוגדרים בחוזה, למשל החברה, האזור, רמת החבילה ומשך שמירת הנתונים.
כדי לראות את פרטי המופע, עוברים אלhttps://console.cloud.google.com/security/chronicle/settings.
כדי לעדכן מידע, אפשר לפנות לנציג Google (או לתמיכה של Google SecOps אם הנציג לא זמין).
לוחצים על הבא כדי לעבור לקטע הבא.
בדיקת חשבון השירות
בודקים את הפרטים של חשבון השירות שהמערכת יוצרת. לוחצים על הבא כדי לעבור לקטע הבא.
הגדרת כניסה יחידה (SSO)
בוחרים אחת מהאפשרויות הבאות של ספקי SSO, בהתאם לספק הזהויות שבו אתם משתמשים כדי לנהל את הגישה של משתמשים וקבוצות ל-Google SecOps:
Google Cloud Identity: כדי להשתמש ב-Cloud Identity או ב-Google Workspace.
איחוד שירותי אימות הזהות של כוח עבודה: ספק הזהויות של צד שלישי.
אם ספק הזהויות שלכם לא מופיע ברשימה, צריך להגדיר אותו ואז לבחור אותו מהרשימה. פרטים נוספים מופיעים במאמר בנושא הגדרת ספק זהויות של צד שלישי.
לוחצים על הבא כדי לעבור לקטע הבא.
התנאים וההגבלות
מסמנים את תיבת הסימון אני מסכים/ה ל... כדי להביע הסכמה לתנאים.
התחלת ההגדרה של המופע
לוחצים על התחלת ההגדרה כדי להגדיר את מכונת Google SecOps בהתאם לפרטים שמוצגים.
המערכת בודקת אם Chronicle API מופעל. אם ה-API מופעל, מתבצע תהליך הפריסה, שיכול להימשך עד 30 דקות.
- כשהפריסה מסתיימת בהצלחה, המערכת שולחת לכם התראה.
- אם הפריסה נכשלת, פנו לנציג שלכם ב-Google (או לתמיכה של Google SecOps אם הנציג לא זמין).
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.