גישה למופע של Google SecOps
המדריך הזה עוזר לאדמינים של Google SecOps להגדיר גישת משתמשים למכונת Google SecOps חדשה שהוקצתה. כדי לשמור על אבטחה ויעילות תפעולית, חשוב להגדיר את בקרת הגישה בצורה נכונה ולהבין איך לפתור בעיות נפוצות.
לפני שמתחילים
- מוודאים שהשלמתם את ההגדרה הראשונית של מכונת Google SecOps. מידע נוסף זמין במאמר בנושא קישור מכונת Google SecOps לשירותי Google Cloud .
צריכות להיות לכם הרשאות אדמין גם ב- Google Cloud IAM וגם ב-Google SecOps. מידע נוסף זמין במאמר בנושא תפקידים והרשאות נדרשים.
מוודאים שלקבוצה או לכתובת האימייל של ספק הזהויות (IdP) הוקצה תפקיד
Chronicle API Adminב-Google Cloud IAM.כדאי להכיר את שיטת האימות שנבחרה למופע שלכם: Cloud Identity או איחוד שירותי אימות הזהות של כוח עבודה.
הגדרת גישת משתמשים
נכנסים למופע של Google SecOps ופועלים לפי השלבים הבאים כדי לאפשר למשתמשים לגשת למופע.
הגדרת משתמשים: עובדים עם אדמין הזהויות כדי להגדיר את המשתמשים בהגדרת האימות שבחרתם:
- Cloud Identity: צריך להוסיף חשבונות משתמשים ל-Cloud Identity. מידע נוסף זמין במאמר הגדרת ספק זהויות ב-Google Cloud.
ספק זהויות של צד שלישי:
- צריך להוסיף חשבונות משתמשים וקבוצות לספק הזהויות של הצד השלישי.
- כחלק מהגדרת איחוד שירותי אימות הזהות של כוח העבודה, צריך להגדיר משתמשים וקבוצות. למידע נוסף, ראו הגדרת ספק זהויות של צד שלישי.
הקצאת תפקידים ב-IAM: מקצים למשתמשים תפקידים מוגדרים מראש או תפקידים בהתאמה אישית ב-IAM, בהתאם לגישה לפיצ'רים שהם צריכים. מידע נוסף זמין במאמר הגדרת בקרת גישה לפיצ'רים באמצעות IAM.
מיפוי הרשאות SOAR: ממפים משתמשים לסביבות SOAR הנדרשות, לקבוצות הרשאות SOAR (אם לא עברתם ל-IAM) ולתפקידי SOAR SOC בדף מיפוי קבוצות. מידע נוסף זמין במאמר שליטה בגישה לפלטפורמה.
Google Cloud
השבתה של הגדרות הגישה ל-SOAR שמוגדרות כברירת מחדל
כברירת מחדל, המתג הגדרות גישה שמוגדרות כברירת מחדל מופעל בדף מיפוי קבוצות של SOAR. ההרשאה הזו ניתנת לכל המשתמשים והקבוצות שלא מוגדרים באופן מפורש בטבלה Group Mapping:
- תפקיד האדמין ב-SOC Administrator
- גישה לכל הסביבות
- קבוצת ההרשאות של האדמינים (אם לא השלמתם את ההעברה של קבוצות ההרשאות אל Google Cloud IAM)
אחרי שמגדירים את הרשומות (השורות) הנדרשות בטבלה Group Mappings, מומלץ להשבית את המתג Default Access Settings כדי לאכוף את העיקרון של הרשאות מינימליות.
לפתור בעיות שקשורות לגישה
אם משתמשים נתקלים בבעיות בכניסה ל-Google SecOps, יכול להיות שהגורם לכך הוא הגדרת ה-IAM ב Google Cloud פרויקט שמקושר למופע של Google SecOps.
לדוגמה, יכול להיות שהמשתמשים יראו את הודעת השגיאה הבאה: Cannot Authenticate user, because user does not have access to the GCP project associated with this Chronicle customer.
בדרך כלל, השגיאה הזו מציינת שלחשבון או לקבוצה של המשתמש אין את תפקידי ה-IAM הנדרשים בפרויקט המשויך Google Cloud .
סיבות נפוצות ופתרונות
| שגיאה | תיאור | פתרון |
|---|---|---|
| משתמש או קבוצה חסרים בהגדרת IAM | יכול להיות שהמשתמש או הקבוצה לא נכללים במדיניות IAM של Google Cloud הפרויקט המקושר, או שאדמין הסיר אותם. |
|
| תפקידי IAM שגויים | המשתמש או הקבוצה כלולים בהגדרת IAM, אבל חסרים להם התפקידים הספציפיים שנדרשים כדי לגשת למופע Google SecOps. |
|
| שינויים אחרונים ב-IAM | יכול להיות שמנהל מערכת או כלי אוטומציה שינו לאחרונה את מדיניות IAM, וזה השפיע בטעות על גישת המשתמשים. |
|
מידע נוסף על התפקידים הנדרשים זמין במאמר הגדרת גישה לפיצ'רים באמצעות IAM.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.