גישה למופע של Google SecOps

נתמך ב:

המדריך הזה עוזר לאדמינים של Google SecOps להגדיר גישת משתמשים למכונה חדשה של Google SecOps שהוקצתה. כדי לשמור על אבטחה ועל יעילות תפעולית, חשוב להגדיר נכון את בקרת הגישה ולהבין איך לפתור בעיות נפוצות.

לפני שמתחילים

הגדרת גישת משתמשים

נכנסים למופע של Google SecOps ופועלים לפי השלבים הבאים כדי לאפשר למשתמשים לגשת למופע.

  1. הגדרת משתמשים: עובדים עם אדמין הזהויות כדי להגדיר את המשתמשים בהגדרת האימות שבחרתם:

    • ‫Cloud Identity: צריך להוסיף חשבונות משתמשים ל-Cloud Identity. מידע נוסף זמין במאמר הגדרת ספק זהויות ב-Google Cloud.
    • ספק זהויות של צד שלישי:

      • צריך להוסיף חשבונות משתמשים וקבוצות לספק הזהויות של הצד השלישי.
      • צריך להגדיר משתמשים וקבוצות כחלק מההגדרה של איחוד שירותי אימות הזהות של כוח העבודה. מידע נוסף מופיע במאמר בנושא הגדרת ספק זהויות של צד שלישי.
  2. הקצאת תפקידים ב-IAM: מקצים למשתמשים תפקידים ספציפיים מוגדרים מראש או מותאמים אישית ב-IAM, בהתאם לתכונות שהם צריכים לגשת אליהן. מידע נוסף זמין במאמר הגדרת גישה לפיצ'רים באמצעות IAM.

  3. מיפוי הרשאות SOAR: ממפים משתמשים לסביבות SOAR הנדרשות, לקבוצות ההרשאות של SOAR (אם לא עברתם ל-IAM) ולתפקידי SOAR SOC בדף מיפוי קבוצות. מידע נוסף זמין במאמר שליטה בגישה לפלטפורמה.

השבתה של הגדרות הגישה ל-SOAR שמוגדרות כברירת מחדל

כברירת מחדל, המתג הגדרות ברירת מחדל לגישה מופעל בדף מיפוי קבוצות של SOAR. ההרשאה הזו ניתנת לכל המשתמשים והקבוצות שלא מוגדרים באופן מפורש בטבלה Group Mapping:

אחרי שמגדירים את הרשומות (השורות) הנדרשות בטבלה Group Mappings, מומלץ להשבית את המתג Default Access Settings כדי לאכוף את העיקרון של הרשאות מינימליות.

לפתור בעיות שקשורות לגישה

אם למשתמשים יש בעיות בכניסה ל-Google SecOps, יכול להיות שהגדרת ה-IAM ב Google Cloud פרויקט שמקושר למופע של Google SecOps היא הסיבה לכך.

לדוגמה, יכול להיות שהמשתמשים יראו את הודעת השגיאה הבאה: Cannot Authenticate user, because user does not have access to the GCP project associated with this Chronicle customer.

בדרך כלל, השגיאה הזו מופיעה כי הפרויקט המשויך Google Cloud לא מעניק את תפקידי ה-IAM הנדרשים לחשבון או לקבוצה של המשתמש.

סיבות נפוצות ופתרונות

שגיאה תיאור פתרון
משתמש או קבוצה חסרים בהגדרת IAM יכול להיות שהמדיניות של IAM בפרויקט המקושר Google Cloud לא כוללת את המשתמש או הקבוצה, או שאדמין הסיר אותם.
  1. כדי לוודא את חברי הקבוצה של משתמש או קבוצה במסוף Google Cloud , עוברים אל הקטע IAM & Admin (ניהול הרשאות גישה) > IAM (ניהול הרשאות גישה) בפרויקט Google Cloud שמקושר למופע Google SecOps.
  2. בודקים שהמשתמש או הקבוצה מופיעים בהגדרות IAM ושיש להם את התפקידים הנדרשים כדי לגשת למופע Google SecOps.
  3. אם צריך, מקצים את התפקידים המתאימים. מידע נוסף על התפקידים הנדרשים זמין במאמר הגדרת גישה לפיצ'רים באמצעות IAM.
תפקידי IAM שגויים המשתמש או הקבוצה כלולים בהגדרת IAM, אבל חסרים להם התפקידים הספציפיים שנדרשים כדי לגשת למופע של Google SecOps.
  • בודקים שהתפקידים הנכונים (תפקידים מוגדרים מראש או תפקידים בהתאמה אישית) הוקצו למשתמש או לקבוצה ב- Google Cloud IAM (בקטע IAM & Admin > IAM) בהתאם למדיניות הגישה של הארגון. מידע נוסף על תפקידים זמין במאמר הגדרת בקרת גישה לפיצ'רים באמצעות IAM.
  • מוסיפים את המשתמש או הקבוצה למדיניות IAM או משנים את התפקידים שלהם לפי הצורך כדי לתת להם גישה. הערה: רק אדמינים של פרויקטים בארגון יכולים לבצע את השינויים האלה ב-IAM. Google Cloud צוות התמיכה לא יכול לבצע את השינויים האלה.
שינויים אחרונים ב-IAM יכול להיות שמנהל או כלי אוטומציה שינו לאחרונה את מדיניות IAM, וזה השפיע בטעות על הגישה של המשתמש.
  • כדאי לעיין ביומני הביקורת של Cloud בפרויקט המקושר Google Cloud כדי לעקוב אחרי שינויים שבוצעו לאחרונה בהרשאות ב-IAM. מסננים את היומנים כדי לראות שינויים במדיניות IAM, כדי לזהות שינויים שאולי הסירו או שינו גישה נדרשת.
  • כדי לבדוק את יומני הביקורת במסוף Google Cloud , נכנסים אל Logging > Logs Explorer. כדאי לבדוק ביומני הביקורת של Cloud אם יש פעולות SetIamPolicy מהזמן האחרון שעשויות להצביע על שינויים בהרשאות.

מידע נוסף על התפקידים הנדרשים זמין במאמר הגדרת גישה לפיצ'רים באמצעות IAM.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.