Instanz bereitstellen
In diesem Dokument wird beschrieben, wie Sie eine Google SecOps-Instanz (SIEM und SOAR) einrichten (bereitstellen) und Google SecOps-Funktionen basierend auf Ihrer Google SecOps-Paketstufe und Ihren Berechtigungen aktivieren. Diese Einrichtungsschritte gelten für die folgenden Google SecOps-Pakete: Standard, Enterprise und Enterprise Plus.
Der Onboarding-Prozess wird von Ihrem Onboarding-SME (Subject Matter Expert) durchgeführt, der auch als Google SecOps-SME oder Abrechnungsadministrator bezeichnet wird. Diese Person ist der Hauptansprechpartner Ihrer Organisation für Google SecOps.
Vorbereitung
Bevor Sie eine neue Google SecOps-Instanz einrichten können, muss Ihre Organisation die folgenden Voraussetzungen erfüllen:
Eine aktive Registrierung für eines der folgenden Google SecOps-Pakete: Standard, Enterprise oder Enterprise Plus.
Ein von Ihrer Organisation unterzeichneter Google SecOps-Vertrag. Mit diesem Vertrag erhalten Sie die Berechtigung, jede neue Google SecOps-Instanz bereitzustellen.
Wenn Ihre Organisation VPC Service Controls verwendet, müssen Sie die entsprechenden Regeln für ein- und ausgehenden Traffic konfigurieren, die in VPC Service Controls konfigurieren für Google SecOps dokumentiert sind.
Neue Google SecOps-Instanz bereitstellen
So stellen Sie eine neue Google SecOps-Instanz bereit:
Unterzeichnen Sie den Google SecOps-Vertrag.
Die Bereitstellung einer neuen Google SecOps-Instanz beginnt, wenn Ihre Organisation einen Google SecOps-Vertrag unterzeichnet. Durch diese Aktion wird der interne Onboarding-Workflow von Google ausgelöst und die Vertragsdetails werden im System von Google registriert, einschließlich Ihres Abrechnungskontos und der E-Mail-Adresse des KMU, das Sie beim Onboarding unterstützt.
Umgebung für das Onboarding vorbereiten
Ihr Onboarding-Experte sollte Ihre Umgebung vorbereiten, bevor Sie eine neue Google SecOps-Instanz einrichten.
Umgebung für das Onboarding vorbereiten
Der Onboarding-Experte sollte Ihre Umgebung vorbereiten, bevor er eine Google SecOps-Instanz einrichtet. Das Vorgehen ist in den folgenden Abschnitten beschrieben:
- Berechtigungen zum Ausführen des Onboardings erteilen
- Assured Workloads-Ordner einrichten (optional)
- Google Cloud Projekt konfigurieren
- Identitätsanbieter konfigurieren
Berechtigungen zum Ausführen des Onboardings erteilen
Weisen Sie für jede neue Google SecOps-Instanz dem Onboarding-Experten die erforderlichen Onboarding-Rollen und -Berechtigungen zu, wie unter Erforderliche Rollen und Berechtigungen beschrieben.
Assured Workloads-Ordner einrichten (optional)
So erstellen Sie einen Assured Workloads-Ordner:
- Unterstützte Produkte nach Kontrollpaket
- Wählen Sie in der Liste den Typ des Kontrollpakets aus, das Sie auf den Assured Workloads-Ordner anwenden möchten.
- Prüfen Sie, ob Sie die erforderlichen Berechtigungen haben, die im Abschnitt Erforderliche IAM-Rollen aufgeführt sind.
Folgen Sie der Anleitung im Abschnitt Assured Workloads-Ordner erstellen für….
Beachten Sie beim Einrichten des Ordners die folgenden Richtlinien:
Ein Compliance-kontrollierter Mandant (Instanz) muss einem oder mehreren der folgenden Compliance-Kontrollstandards entsprechen: FedRAMP, FedRAMP_MODERATE, PCI_DSS, FedRAMP_HIGH, IL4, IL5, CMEK_V1 oder DRZ_ADVANCED.
Alle Dateien, die mit einem Compliance-konformen Mandanten verknüpft sind, müssen sich in einem Assured Workloads-Ordner befinden, der für den entsprechenden Compliancekontrollstandard konfiguriert ist.
Ein Assured Workloads-Ordner wird auf Organisationsebene erstellt.
Ein Unternehmen kann mehrere Assured Workloads-Ordner erstellen, die jeweils einem bestimmten Compliance-Kontrollpaket entsprechen. Ein Ordner kann beispielsweise FedRAMP_MODERATE-Instanzen unterstützen, ein anderer FedRAMP_HIGH-Instanzen.
Beachten Sie die folgenden Richtlinien, wenn Sie einen mandantenfähigen Compliance-Controller (Instanz) bereitstellen:
Sie müssen den Compliance-konformen Mandanten (die Instanz) mit einem Google Cloud-Projekt verknüpfen, das sich in einem Assured Workloads-Ordner befindet.
Wenn Sie ein neues Google Cloud Projekt für Ihre Google SecOps-Instanz erstellen möchten, müssen Sie das Projekt in einem Assured Workloads-Ordner erstellen, der für das erforderliche Compliance-Kontrollpaket konfiguriert ist.
Wenn Ihre Organisation keinen Assured Workloads-Ordner hat, müssen Sie einen erstellen.
Jede neue Google SecOps-Instanz muss mit einemGoogle Cloud -Projekt verknüpft werden. Sie können ein vorhandenes Google Cloud Projekt verwenden oder ein neues erstellen.
So erstellen Sie ein neues Google Cloud Projekt:
Erstellen Sie für einen FedRAMP-konformen Mandanten (Instanz) das Projekt im Assured Workloads-Ordner Ihrer Organisation. Wenn Ihre Organisation keinen Assured Workloads-Ordner für das erforderliche Kontrollpaket hat, erstellen Sie einen.
Folgen Sie der Anleitung unter Projekt erstellen.
Projekt in Google Cloud konfigurieren
Ein Google Cloud Projekt fungiert als Steuerungsebene für die verknüpfte Google SecOps-Instanz.
Folgen Sie der Anleitung unter Google Cloud -Projekt für Google SecOps konfigurieren, um es richtig einzurichten.
Identitätsanbieter konfigurieren
Konfigurieren Sie einen Identitätsanbieter, um Nutzer, Gruppen und die Authentifizierung für Ihre Google SecOps-Instanz zu verwalten.
Es gibt zwei unterstützte Optionen:
Option 1: Google Cloud Identität:
Verwenden Sie diese Option, wenn Sie ein Google Workspace-Konto haben oder Identitäten von Ihrem IdP mit Google Cloudsynchronisieren.
Erstellen Sie verwaltete Nutzerkonten, um den Zugriff auf Google Cloud Ressourcen und Ihre Google SecOps-Instanz zu steuern.
Definieren Sie IAM-Richtlinien mit vordefinierten oder benutzerdefinierten Rollen, um Nutzern und Gruppen Zugriff auf Funktionen zu gewähren.
Eine ausführliche Anleitung finden Sie unter Google Cloud Identitätsanbieter konfigurieren.
Option 2: Workforce Identity-Föderation:
Verwenden Sie diese Option, wenn Sie einen externen Identitätsanbieter wie Okta oder Azure AD verwenden.
Konfigurieren Sie die Workforce Identity-Föderation von Google und erstellen Sie einen Workforce Identity-Pool. Mit der Mitarbeiteridentitätsföderation von Google können Sie lokalen oder Multi-Cloud-Arbeitslasten Zugriff auf Google Cloud Ressourcen gewähren, ohne Dienstkontoschlüssel zu verwenden.
Eine ausführliche Anleitung finden Sie unter Identitätsanbieter eines Drittanbieters konfigurieren.
Neue Google SecOps-Instanz einrichten
Das Google-System sendet eine E-Mail mit einer Einladung zum Google SecOps-Onboarding an Ihren Onboarding-SME. Diese E‑Mail enthält einen Aktivierungslink, mit dem Sie die Einrichtung starten können.
Nachdem Sie Ihre Umgebung für das Onboarding vorbereitet haben, sollte der Onboarding-Experte Folgendes tun:
- Klicken Sie in der E‑Mail-Einladung auf den Aktivierungslink.
Führen Sie die Schritte in den folgenden Abschnitten aus, um die Google SecOps-Instanz bereitzustellen:
- Konfigurieren Sie eine neue Google SecOps-Instanz und verknüpfen Sie sie mit einem Google Cloud -Projekt.
- Funktionszugriffssteuerung mit IAM konfigurieren
- RBAC für Daten für Nutzer konfigurieren
- IdP-Gruppen Zugriffssteuerungsparametern zuordnen, um die Bereitstellung abzuschließen.
Erforderliche Rollen und Berechtigungen
In diesem Abschnitt werden die Rollen und Berechtigungen aufgeführt, die zum Bereitstellen einer Google SecOps-Instanz erforderlich sind. Gewähren Sie dem Onboarding-Experten, der die Bereitstellungsaufgaben ausführt, die folgenden Berechtigungen:
- Alle Rollen und Berechtigungen müssen auf Projektebene gewährt werden. Diese Berechtigungen gelten nur für das angegebene Google Cloud Projekt und die zugehörige Google SecOps-Instanz. Wenn Sie zusätzliche Instanzen im Rahmen Ihres bestehenden Abos bereitstellen möchten, können Sie den Self-Service-Workflow in der Google Cloud Console verwenden. Weitere Informationen finden Sie unter Zusätzliche Instanz bereitstellen.
- Wenn Sie eine weitere Google SecOps-Instanz im Rahmen eines anderen Vertrags bereitstellen, müssen Sie für diese Bereitstellung neue Rollen und Berechtigungen zuweisen.
Weisen Sie dem Onboarding-Experten die in den folgenden Abschnitten aufgeführten Rollen und Berechtigungen zu:
- Berechtigungen im Google-Rechnungskonto
- Vordefinierte IAM-Rollen
- Berechtigungen zum Erstellen eines Assured Workloads-Ordners
- Berechtigungen zum Hinzufügen eines Google Cloud -Projekts
- Berechtigungen zum Konfigurieren eines Identitätsanbieters
- Berechtigungen zum Verknüpfen einer Google SecOps-Instanz mit Google Cloud -Diensten
- Berechtigungen zum Konfigurieren der Funktionszugriffssteuerung mit IAM
- Berechtigungen zum Konfigurieren der Datenzugriffssteuerung
- Anforderungen für erweiterte Funktionen von Google SecOps
Berechtigungen im Google-Rechnungskonto
Gewähren Sie dem Onboarding-SME die Berechtigung billing.resourceAssociations.list für das im Vertrag angegebene Google-Rechnungskonto. Eine detaillierte Anleitung finden Sie unter Nutzerberechtigungen für ein Cloud-Rechnungskonto aktualisieren.
Vordefinierte IAM-Rollen
Weisen Sie dem Onboarding-SME die folgenden vordefinierten IAM-Rollen zu:
Berechtigungen zum Erstellen eines Assured Workloads-Ordners
Weisen Sie dem Onboarding-Experten die Rolle Assured Workloads Administrator (roles/assuredworkloads.admin) zu. Diese enthält die minimalen IAM-Berechtigungen zum Erstellen und Verwalten von Assured Workloads-Ordnern.
Berechtigungen zum Hinzufügen eines Google Cloud -Projekts
Gewähren Sie dem Onboarding-Experten die Berechtigungen zum Erstellen von Projekten, die zum Erstellen eines Google Cloud -Projekts und zum Aktivieren der Chronicle API erforderlich sind:
Wenn der Onboarding-Experte Berechtigungen zum Erstellen von Projekten (
resourcemanager.projects.create) auf Organisationsebene hat, sind keine zusätzlichen Berechtigungen erforderlich.Wenn der Onboarding-Experte keine Berechtigungen zum Erstellen von Projekten auf Organisationsebene hat, weisen Sie ihm die folgenden IAM-Rollen auf Projektebene zu:
Berechtigungen zum Konfigurieren eines Identitätsanbieters
Mit einem IdP können Sie Nutzer, Gruppen und die Authentifizierung verwalten.
Gewähren Sie dem Onboarding-Experten die folgenden Berechtigungen zum Konfigurieren eines Identitätsanbieters:
Berechtigungen zum Konfigurieren von Cloud Identity oder Google Workspace
Bei Cloud Identity:
Wenn Sie Cloud Identity verwenden, weisen Sie dem Onboarding-Experten die Rollen und Berechtigungen zu, die unter Zugriff auf Projekte, Ordner und Organisationen verwalten beschrieben sind.
Für Google Workspace:
Wenn Sie Google Workspace verwenden, muss der Onboarding-Experte ein Cloud Identity-Administratorkonto haben und sich in der Admin-Konsole anmelden können.
Weitere Informationen zur Verwendung von Cloud Identity oder Google Workspace als Identitätsanbieter finden Sie unter Identitätsanbieter Google Cloud konfigurieren.
Berechtigungen zum Konfigurieren eines Drittanbieter-IdP
Wenn Sie einen externen IdP wie Okta oder Azure AD verwenden, konfigurieren Sie die Mitarbeiteridentitätsföderation zusammen mit einem Workforce Identity-Pool, um eine sichere Authentifizierung zu ermöglichen.
Weisen Sie dem Onboarding-SME die folgenden IAM-Rollen und ‑Berechtigungen zu:
Editor (
roles/editor): Project Editor-Berechtigungen für das Google SecOps-Projekt.IAM Workforce Pool Admin (
roles/iam.workforcePoolAdmin)-Berechtigung auf Organisationsebene.Verwenden Sie das folgende Beispiel, um die Rolle
roles/iam.workforcePoolAdminfestzulegen:gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --member "user:USER_EMAIL" \ --role roles/iam.workforcePoolAdminErsetzen Sie Folgendes:
ORGANIZATION_ID: numerische Organisations-ID.USER_EMAIL: E-Mail-Adresse des Administrators.
Organisationsbetrachter (
resourcemanager.organizations.get) -Berechtigung auf Organisationsebene.
Berechtigungen zum Verknüpfen einer Google SecOps-Instanz mit Google Cloud -Diensten
Erteilen Sie dem Onboarding-SME dieselben Berechtigungen wie unter Berechtigungen zum Hinzufügen eines Google Cloud -Projekts beschrieben.
Wenn Sie eine vorhandene Google SecOps-Instanz migrieren möchten, benötigen Sie Berechtigungen für den Zugriff auf Google SecOps. Eine Liste der vordefinierten Rollen finden Sie unter Vordefinierte Google SecOps-Rollen in IAM.
Berechtigungen zum Konfigurieren der Funktionszugriffssteuerung mit IAM
Weisen Sie dem Onboarding-Fachexperten die Rolle Projekt-IAM-Administrator (
roles/resourcemanager.projectIamAdmin) auf Projektebene zu. Diese Berechtigung ist erforderlich, um IAM-Rollenbindungen für das Projekt zuzuweisen und zu ändern.Weisen Sie Nutzern IAM-Rollen basierend auf ihren Aufgaben zu. Beispiele finden Sie unter Nutzern und Gruppen Rollen zuweisen.
Wenn Sie eine vorhandene Google SecOps-Instanz zu IAM migrieren möchten, gewähren Sie dem Onboarding-Experten dieselben Berechtigungen wie die Berechtigungen zum Konfigurieren eines Identitätsanbieters.
Berechtigungen zum Konfigurieren der Datenzugriffssteuerung
Weisen Sie dem Onboarding-Experten die folgenden IAM-Rollen zu:
- Die Rollen „Chronicle API Admin“ (
roles/chronicle.admin) und „Role Viewer“ (roles/iam.roleViewer) zum Konfigurieren der rollenbasierten Zugriffssteuerung für Nutzer. - Rolle „Projekt-IAM-Administrator“ (
roles/resourcemanager.projectIamAdmin) oder „Security Admin“ (roles/iam.securityAdmin) zum Zuweisen der Zugriffsbereiche zu Nutzern.
Wenn Sie nicht die erforderlichen Rollen haben, weisen Sie die Rollen in IAM zu.
Anforderungen für erweiterte Funktionen von Google SecOps
In der folgenden Tabelle sind die erweiterten Funktionen von Google SecOps und ihre Abhängigkeiten von einem vom Kunden bereitgestellten Google Cloud -Projekt und der Google-Mitarbeiteridentitätsföderation aufgeführt.
| Funktion | Google Cloud foundation | Ist ein Google Cloud Projekt erforderlich? | Ist eine IAM-Integration erforderlich? |
|---|---|---|---|
| Cloud-Audit-Logs: Administratoraktivitäten | Cloud-Audit-Logs | Ja | Ja |
| Cloud-Audit-Logs: Datenzugriff | Cloud-Audit-Logs | Ja | Ja |
| Cloud Billing: Online-Abo oder „Pay as you go“ | Cloud Billing | Ja | Nein |
| Chronicle-APIs: allgemeiner Zugriff, Anmeldedaten mit Drittanbieter-IdP erstellen und verwalten | Google Cloud -APIs | Ja | Ja |
| Chronicle-APIs: allgemeiner Zugriff, Anmeldedaten mit Cloud Identity erstellen und verwalten | Google Cloud APIs, Cloud Identity | Ja | Ja |
| Konforme Kontrollen: CMEK | Cloud Key Management Service oder Cloud External Key Manager | Ja | Nein |
| Konforme Kontrollen: FedRAMP High oder höher | Assured Workloads | Ja | Ja |
| Konforme Steuerelemente: Organisationsrichtliniendienst | Organisationsrichtliniendienst | Ja | Nein |
| Kontaktverwaltung: Rechtliche Offenlegungen | Wichtige Kontakte | Ja | Nein |
| Statusmonitoring: Ausfälle der Ingestion-Pipeline | Cloud Monitoring | Ja | Nein |
| Aufnahme: Webhook, Pub/Sub, Azure Event Hub, Amazon Kinesis Data Firehose | Identity and Access Management | Ja | Nein |
| Rollenbasierte Zugriffssteuerung: Daten | Identity and Access Management | Ja | Ja |
| Rollenbasierte Zugriffssteuerung: Funktionen oder Ressourcen | Identity and Access Management | Ja | Ja |
| Supportzugriff: Anfragen einreichen und nachverfolgen | Cloud Customer Care | Ja | Nein |
| Einheitliche SecOps-Authentifizierung | Google-Mitarbeiteridentitätsföderation | Nein | Ja |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten