גישה למופע של Google SecOps
המדריך הזה עוזר לאדמינים של Google SecOps להגדיר גישת משתמשים למכונה חדשה של Google SecOps שהוקצתה. כדי לשמור על אבטחה ועל יעילות תפעולית, חשוב להגדיר נכון את בקרת הגישה ולהבין איך לפתור בעיות נפוצות.
לפני שמתחילים
- מוודאים שהשלמתם את ההגדרה הראשונית של מכונת Google SecOps. מידע נוסף זמין במאמר בנושא קישור של מכונת Google SecOps לשירותי Google Cloud .
צריכות להיות לכם הרשאות אדמין גם ב- Google Cloud IAM וגם ב-Google SecOps. מידע נוסף זמין במאמר בנושא תפקידים והרשאות נדרשים.
מוודאים שלקבוצה או לכתובת האימייל של ספק הזהויות (IdP) הוקצה התפקיד
Chronicle API Adminב-Google Cloud IAM.כדאי להכיר את שיטת האימות שנבחרה למופע שלכם: Cloud Identity או איחוד שירותי אימות הזהות של כוח העבודה.
הגדרת גישת משתמשים
נכנסים למופע של Google SecOps ופועלים לפי השלבים הבאים כדי לאפשר למשתמשים לגשת למופע.
הגדרת משתמשים: עובדים עם אדמין הזהויות כדי להגדיר את המשתמשים בהגדרת האימות שבחרתם:
- Cloud Identity: צריך להוסיף חשבונות משתמשים ל-Cloud Identity. מידע נוסף זמין במאמר הגדרת ספק זהויות ב-Google Cloud.
ספק זהויות של צד שלישי:
- צריך להוסיף חשבונות משתמשים וקבוצות לספק הזהויות של הצד השלישי.
- צריך להגדיר משתמשים וקבוצות כחלק מההגדרה של איחוד שירותי אימות הזהות של כוח העבודה. מידע נוסף מופיע במאמר בנושא הגדרת ספק זהויות של צד שלישי.
הקצאת תפקידים ב-IAM: מקצים למשתמשים תפקידים ספציפיים מוגדרים מראש או מותאמים אישית ב-IAM, בהתאם לתכונות שהם צריכים לגשת אליהן. מידע נוסף זמין במאמר הגדרת גישה לפיצ'רים באמצעות IAM.
מיפוי הרשאות SOAR: ממפים משתמשים לסביבות SOAR הנדרשות, לקבוצות ההרשאות של SOAR (אם לא עברתם ל-IAM) ולתפקידי SOAR SOC בדף מיפוי קבוצות. מידע נוסף זמין במאמר שליטה בגישה לפלטפורמה.
השבתה של הגדרות הגישה ל-SOAR שמוגדרות כברירת מחדל
כברירת מחדל, המתג הגדרות ברירת מחדל לגישה מופעל בדף מיפוי קבוצות של SOAR. ההרשאה הזו ניתנת לכל המשתמשים והקבוצות שלא מוגדרים באופן מפורש בטבלה Group Mapping:
- תפקיד ה-אדמין ב-SOC
- גישה לכל הסביבות
- קבוצת ההרשאות של אדמינים (אם לא השלמתם את ההעברה של קבוצות ההרשאות אל Google Cloud IAM)
אחרי שמגדירים את הרשומות (השורות) הנדרשות בטבלה Group Mappings, מומלץ להשבית את המתג Default Access Settings כדי לאכוף את העיקרון של הרשאות מינימליות.
לפתור בעיות שקשורות לגישה
אם למשתמשים יש בעיות בכניסה ל-Google SecOps, יכול להיות שהגדרת ה-IAM ב Google Cloud פרויקט שמקושר למופע של Google SecOps היא הסיבה לכך.
לדוגמה, יכול להיות שהמשתמשים יראו את הודעת השגיאה הבאה: Cannot Authenticate user, because user does not have access to the GCP project associated with this Chronicle customer.
בדרך כלל, השגיאה הזו מופיעה כי הפרויקט המשויך Google Cloud לא מעניק את תפקידי ה-IAM הנדרשים לחשבון או לקבוצה של המשתמש.
סיבות נפוצות ופתרונות
| שגיאה | תיאור | פתרון |
|---|---|---|
| משתמש או קבוצה חסרים בהגדרת IAM | יכול להיות שהמדיניות של IAM בפרויקט המקושר Google Cloud לא כוללת את המשתמש או הקבוצה, או שאדמין הסיר אותם. |
|
| תפקידי IAM שגויים | המשתמש או הקבוצה כלולים בהגדרת IAM, אבל חסרים להם התפקידים הספציפיים שנדרשים כדי לגשת למופע של Google SecOps. |
|
| שינויים אחרונים ב-IAM | יכול להיות שמנהל או כלי אוטומציה שינו לאחרונה את מדיניות IAM, וזה השפיע בטעות על הגישה של המשתמש. |
|
מידע נוסף על התפקידים הנדרשים זמין במאמר הגדרת גישה לפיצ'רים באמצעות IAM.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.