גישה למופע של Google SecOps

נתמך ב:

המדריך הזה עוזר לאדמינים של Google SecOps להגדיר גישת משתמשים למכונת Google SecOps חדשה שהוקצתה. כדי לשמור על אבטחה ויעילות תפעולית, חשוב להגדיר את בקרת הגישה בצורה נכונה ולהבין איך לפתור בעיות נפוצות.

לפני שמתחילים

הגדרת גישת משתמשים

נכנסים למופע של Google SecOps ופועלים לפי השלבים הבאים כדי לאפשר למשתמשים לגשת למופע.

  1. הגדרת משתמשים: עובדים עם אדמין הזהויות כדי להגדיר את המשתמשים בהגדרת האימות שבחרתם:

    • Cloud Identity: צריך להוסיף חשבונות משתמשים ל-Cloud Identity. מידע נוסף זמין במאמר הגדרת ספק זהויות ב-Google Cloud.
    • ספק זהויות של צד שלישי:

      • צריך להוסיף חשבונות משתמשים וקבוצות לספק הזהויות של הצד השלישי.
      • כחלק מהגדרת איחוד שירותי אימות הזהות של כוח העבודה, צריך להגדיר משתמשים וקבוצות. למידע נוסף, ראו הגדרת ספק זהויות של צד שלישי.
  2. הקצאת תפקידים ב-IAM: מקצים למשתמשים תפקידים מוגדרים מראש או תפקידים בהתאמה אישית ב-IAM, בהתאם לגישה לפיצ'רים שהם צריכים. מידע נוסף זמין במאמר הגדרת בקרת גישה לפיצ'רים באמצעות IAM.

  3. מיפוי הרשאות SOAR: ממפים משתמשים לסביבות SOAR הנדרשות, לקבוצות הרשאות SOAR (אם לא עברתם ל-IAM) ולתפקידי SOAR SOC בדף מיפוי קבוצות. מידע נוסף זמין במאמר שליטה בגישה לפלטפורמה.

    Google Cloud

השבתה של הגדרות הגישה ל-SOAR שמוגדרות כברירת מחדל

כברירת מחדל, המתג הגדרות גישה שמוגדרות כברירת מחדל מופעל בדף מיפוי קבוצות של SOAR. ההרשאה הזו ניתנת לכל המשתמשים והקבוצות שלא מוגדרים באופן מפורש בטבלה Group Mapping:

אחרי שמגדירים את הרשומות (השורות) הנדרשות בטבלה Group Mappings, מומלץ להשבית את המתג Default Access Settings כדי לאכוף את העיקרון של הרשאות מינימליות.

לפתור בעיות שקשורות לגישה

אם משתמשים נתקלים בבעיות בכניסה ל-Google SecOps, יכול להיות שהגורם לכך הוא הגדרת ה-IAM ב Google Cloud פרויקט שמקושר למופע של Google SecOps.

לדוגמה, יכול להיות שהמשתמשים יראו את הודעת השגיאה הבאה: Cannot Authenticate user, because user does not have access to the GCP project associated with this Chronicle customer.

בדרך כלל, השגיאה הזו מציינת שלחשבון או לקבוצה של המשתמש אין את תפקידי ה-IAM הנדרשים בפרויקט המשויך Google Cloud .

סיבות נפוצות ופתרונות

שגיאה תיאור פתרון
משתמש או קבוצה חסרים בהגדרת IAM יכול להיות שהמשתמש או הקבוצה לא נכללים במדיניות IAM של Google Cloud הפרויקט המקושר, או שאדמין הסיר אותם.
  1. כדי לוודא את חברי קבוצה של משתמש או קבוצה במסוף Google Cloud , עוברים לקטע IAM ב-IAM & Admin של פרויקט Google Cloud שמקושר למופע Google SecOps.
  2. בודקים שהמשתמש או הקבוצה מופיעים בהגדרות IAM ושיש להם את התפקידים הנדרשים כדי לגשת למופע Google SecOps.
  3. אם צריך, מקצים את התפקידים המתאימים. מידע נוסף על התפקידים הנדרשים זמין במאמר הגדרת גישה לפיצ'רים באמצעות IAM.
תפקידי IAM שגויים המשתמש או הקבוצה כלולים בהגדרת IAM, אבל חסרים להם התפקידים הספציפיים שנדרשים כדי לגשת למופע Google SecOps.
  • צריך לוודא שלמשתמש או לקבוצה מוקצים התפקידים הנכונים (תפקידים מוגדרים מראש או תפקידים בהתאמה אישית) ב-IAM (בקטע IAM & Admin > IAM) בהתאם למדיניות הגישה של הארגון. מידע נוסף על תפקידים זמין במאמר הגדרת בקרת גישה לפיצ'רים באמצעות IAM. Google Cloud
  • מוסיפים את המשתמש או הקבוצה למדיניות IAM או משנים את התפקידים שלהם לפי הצורך כדי להעניק גישה. הערה: רק אדמינים של פרויקטים בארגון יכולים לבצע את השינויים האלה ב-IAM. Google Cloud צוות התמיכה לא יכול לבצע את השינויים האלה.
שינויים אחרונים ב-IAM יכול להיות שמנהל מערכת או כלי אוטומציה שינו לאחרונה את מדיניות IAM, וזה השפיע בטעות על גישת המשתמשים.
  • כדי לעקוב אחרי שינויים שבוצעו לאחרונה בהרשאות ב-IAM, כדאי לעיין ביומני הביקורת ב-Cloud בפרויקט המקושר Google Cloud . אפשר לסנן את היומנים לפי שינויים במדיניות IAM כדי לזהות שינויים שאולי הסירו או שינו את הגישה הנדרשת.
  • כדי לבדוק את יומני הביקורת במסוף Google Cloud , עוברים אל Logging > Logs Explorer. בודקים ביומני הביקורת של Cloud אם יש פעולות אחרונות של SetIamPolicy שיכולות להצביע על שינויים בהרשאות.

מידע נוסף על התפקידים הנדרשים זמין במאמר הגדרת גישה לפיצ'רים באמצעות IAM.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.