Instanz bereitstellen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie eine Google SecOps-Instanz (SIEM und SOAR) einrichten (bereitstellen) und Google SecOps-Funktionen basierend auf Ihrer Google SecOps-Paketstufe und Ihren Berechtigungen aktivieren. Diese Einrichtungsschritte gelten für die folgenden Google SecOps-Pakete: Standard, Enterprise und Enterprise Plus.

Der Onboarding-Prozess wird von Ihrem Onboarding-SME (Subject Matter Expert) durchgeführt, der auch als Google SecOps-SME oder Abrechnungsadministrator bezeichnet wird. Diese Person ist der Hauptansprechpartner Ihrer Organisation für Google SecOps.

Vorbereitung

Bevor Sie eine neue Google SecOps-Instanz einrichten können, muss Ihre Organisation die folgenden Voraussetzungen erfüllen:

  • Eine aktive Registrierung für eines der folgenden Google SecOps-Pakete: Standard, Enterprise oder Enterprise Plus.

  • Ein von Ihrer Organisation unterzeichneter Google SecOps-Vertrag. Mit diesem Vertrag erhalten Sie die Berechtigung, jede neue Google SecOps-Instanz bereitzustellen.

  • Wenn Ihre Organisation VPC Service Controls verwendet, müssen Sie die entsprechenden Regeln für ein- und ausgehenden Traffic konfigurieren, die in VPC Service Controls konfigurieren für Google SecOps dokumentiert sind.

Neue Google SecOps-Instanz bereitstellen

So stellen Sie eine neue Google SecOps-Instanz bereit:

  1. Unterzeichnen Sie den Google SecOps-Vertrag.

    Die Bereitstellung einer neuen Google SecOps-Instanz beginnt, wenn Ihre Organisation einen Google SecOps-Vertrag unterzeichnet. Durch diese Aktion wird der interne Onboarding-Workflow von Google ausgelöst und die Vertragsdetails werden im System von Google registriert, einschließlich Ihres Abrechnungskontos und der E-Mail-Adresse des KMU, das Sie beim Onboarding unterstützt.

  2. Umgebung für das Onboarding vorbereiten

    Ihr Onboarding-Experte sollte Ihre Umgebung vorbereiten, bevor Sie eine neue Google SecOps-Instanz einrichten.

  3. Neue Google SecOps-Instanz einrichten

  4. Zusätzliche Instanzen bereitstellen

Umgebung für das Onboarding vorbereiten

Der Onboarding-Experte sollte Ihre Umgebung vorbereiten, bevor er eine Google SecOps-Instanz einrichtet. Das Vorgehen ist in den folgenden Abschnitten beschrieben:

  1. Berechtigungen zum Ausführen des Onboardings erteilen
  2. Assured Workloads-Ordner einrichten (optional)
  3. Google Cloud Projekt konfigurieren
  4. Identitätsanbieter konfigurieren

Berechtigungen zum Ausführen des Onboardings erteilen

Weisen Sie für jede neue Google SecOps-Instanz dem Onboarding-Experten die erforderlichen Onboarding-Rollen und -Berechtigungen zu, wie unter Erforderliche Rollen und Berechtigungen beschrieben.

Assured Workloads-Ordner einrichten (optional)

So erstellen Sie einen Assured Workloads-Ordner:

  1. Unterstützte Produkte nach Kontrollpaket
  2. Wählen Sie in der Liste den Typ des Kontrollpakets aus, das Sie auf den Assured Workloads-Ordner anwenden möchten.
  3. Prüfen Sie, ob Sie die erforderlichen Berechtigungen haben, die im Abschnitt Erforderliche IAM-Rollen aufgeführt sind.
  4. Folgen Sie der Anleitung im Abschnitt Assured Workloads-Ordner erstellen für….

Beachten Sie beim Einrichten des Ordners die folgenden Richtlinien:

  • Ein Compliance-kontrollierter Mandant (Instanz) muss einem oder mehreren der folgenden Compliance-Kontrollstandards entsprechen: FedRAMP, FedRAMP_MODERATE, PCI_DSS, FedRAMP_HIGH, IL4, IL5, CMEK_V1 oder DRZ_ADVANCED.

  • Alle Dateien, die mit einem Compliance-konformen Mandanten verknüpft sind, müssen sich in einem Assured Workloads-Ordner befinden, der für den entsprechenden Compliancekontrollstandard konfiguriert ist.

  • Ein Assured Workloads-Ordner wird auf Organisationsebene erstellt.

  • Ein Unternehmen kann mehrere Assured Workloads-Ordner erstellen, die jeweils einem bestimmten Compliance-Kontrollpaket entsprechen. Ein Ordner kann beispielsweise FedRAMP_MODERATE-Instanzen unterstützen, ein anderer FedRAMP_HIGH-Instanzen.

Beachten Sie die folgenden Richtlinien, wenn Sie einen mandantenfähigen Compliance-Controller (Instanz) bereitstellen:

  • Sie müssen den Compliance-konformen Mandanten (die Instanz) mit einem Google Cloud-Projekt verknüpfen, das sich in einem Assured Workloads-Ordner befindet.

  • Wenn Sie ein neues Google Cloud Projekt für Ihre Google SecOps-Instanz erstellen möchten, müssen Sie das Projekt in einem Assured Workloads-Ordner erstellen, der für das erforderliche Compliance-Kontrollpaket konfiguriert ist.

  • Wenn Ihre Organisation keinen Assured Workloads-Ordner hat, müssen Sie einen erstellen.

Jede neue Google SecOps-Instanz muss mit einemGoogle Cloud -Projekt verknüpft werden. Sie können ein vorhandenes Google Cloud Projekt verwenden oder ein neues erstellen.

So erstellen Sie ein neues Google Cloud Projekt:

  1. Erstellen Sie für einen FedRAMP-konformen Mandanten (Instanz) das Projekt im Assured Workloads-Ordner Ihrer Organisation. Wenn Ihre Organisation keinen Assured Workloads-Ordner für das erforderliche Kontrollpaket hat, erstellen Sie einen.

  2. Folgen Sie der Anleitung unter Projekt erstellen.

Projekt in Google Cloud konfigurieren

Ein Google Cloud Projekt fungiert als Steuerungsebene für die verknüpfte Google SecOps-Instanz.

Folgen Sie der Anleitung unter Google Cloud -Projekt für Google SecOps konfigurieren, um es richtig einzurichten.

Identitätsanbieter konfigurieren

Konfigurieren Sie einen Identitätsanbieter, um Nutzer, Gruppen und die Authentifizierung für Ihre Google SecOps-Instanz zu verwalten.

Es gibt zwei unterstützte Optionen:

  • Option 1: Google Cloud Identität:

    Verwenden Sie diese Option, wenn Sie ein Google Workspace-Konto haben oder Identitäten von Ihrem IdP mit Google Cloudsynchronisieren.

    1. Erstellen Sie verwaltete Nutzerkonten, um den Zugriff auf Google Cloud Ressourcen und Ihre Google SecOps-Instanz zu steuern.

    2. Definieren Sie IAM-Richtlinien mit vordefinierten oder benutzerdefinierten Rollen, um Nutzern und Gruppen Zugriff auf Funktionen zu gewähren.

    Eine ausführliche Anleitung finden Sie unter Google Cloud Identitätsanbieter konfigurieren.

  • Option 2: Workforce Identity-Föderation:

    Verwenden Sie diese Option, wenn Sie einen externen Identitätsanbieter wie Okta oder Azure AD verwenden.

    Konfigurieren Sie die Workforce Identity-Föderation von Google und erstellen Sie einen Workforce Identity-Pool. Mit der Mitarbeiteridentitätsföderation von Google können Sie lokalen oder Multi-Cloud-Arbeitslasten Zugriff auf Google Cloud Ressourcen gewähren, ohne Dienstkontoschlüssel zu verwenden.

    Eine ausführliche Anleitung finden Sie unter Identitätsanbieter eines Drittanbieters konfigurieren.

Neue Google SecOps-Instanz einrichten

Das Google-System sendet eine E-Mail mit einer Einladung zum Google SecOps-Onboarding an Ihren Onboarding-SME. Diese E‑Mail enthält einen Aktivierungslink, mit dem Sie die Einrichtung starten können.

Nachdem Sie Ihre Umgebung für das Onboarding vorbereitet haben, sollte der Onboarding-Experte Folgendes tun:

Erforderliche Rollen und Berechtigungen

In diesem Abschnitt werden die Rollen und Berechtigungen aufgeführt, die zum Bereitstellen einer Google SecOps-Instanz erforderlich sind. Gewähren Sie dem Onboarding-Experten, der die Bereitstellungsaufgaben ausführt, die folgenden Berechtigungen:

  • Alle Rollen und Berechtigungen müssen auf Projektebene gewährt werden. Diese Berechtigungen gelten nur für das angegebene Google Cloud Projekt und die zugehörige Google SecOps-Instanz. Wenn Sie zusätzliche Instanzen im Rahmen Ihres bestehenden Abos bereitstellen möchten, können Sie den Self-Service-Workflow in der Google Cloud Console verwenden. Weitere Informationen finden Sie unter Zusätzliche Instanz bereitstellen.
  • Wenn Sie eine weitere Google SecOps-Instanz im Rahmen eines anderen Vertrags bereitstellen, müssen Sie für diese Bereitstellung neue Rollen und Berechtigungen zuweisen.

Weisen Sie dem Onboarding-Experten die in den folgenden Abschnitten aufgeführten Rollen und Berechtigungen zu:

  1. Berechtigungen im Google-Rechnungskonto
  2. Vordefinierte IAM-Rollen
  3. Berechtigungen zum Erstellen eines Assured Workloads-Ordners
  4. Berechtigungen zum Hinzufügen eines Google Cloud -Projekts
  5. Berechtigungen zum Konfigurieren eines Identitätsanbieters
    1. Berechtigungen zum Konfigurieren von Cloud Identity oder Google Workspace
    2. Berechtigungen zum Konfigurieren eines externen Identitätsanbieters
  6. Berechtigungen zum Verknüpfen einer Google SecOps-Instanz mit Google Cloud -Diensten
  7. Berechtigungen zum Konfigurieren der Funktionszugriffssteuerung mit IAM
  8. Berechtigungen zum Konfigurieren der Datenzugriffssteuerung
  9. Anforderungen für erweiterte Funktionen von Google SecOps

Berechtigungen im Google-Rechnungskonto

Gewähren Sie dem Onboarding-SME die Berechtigung billing.resourceAssociations.list für das im Vertrag angegebene Google-Rechnungskonto. Eine detaillierte Anleitung finden Sie unter Nutzerberechtigungen für ein Cloud-Rechnungskonto aktualisieren.

Vordefinierte IAM-Rollen

Weisen Sie dem Onboarding-SME die folgenden vordefinierten IAM-Rollen zu:

Berechtigungen zum Erstellen eines Assured Workloads-Ordners

Weisen Sie dem Onboarding-Experten die Rolle Assured Workloads Administrator (roles/assuredworkloads.admin) zu. Diese enthält die minimalen IAM-Berechtigungen zum Erstellen und Verwalten von Assured Workloads-Ordnern.

Berechtigungen zum Hinzufügen eines Google Cloud -Projekts

Gewähren Sie dem Onboarding-Experten die Berechtigungen zum Erstellen von Projekten, die zum Erstellen eines Google Cloud -Projekts und zum Aktivieren der Chronicle API erforderlich sind:

Berechtigungen zum Konfigurieren eines Identitätsanbieters

Mit einem IdP können Sie Nutzer, Gruppen und die Authentifizierung verwalten.

Gewähren Sie dem Onboarding-Experten die folgenden Berechtigungen zum Konfigurieren eines Identitätsanbieters:

Berechtigungen zum Konfigurieren von Cloud Identity oder Google Workspace

Weitere Informationen zur Verwendung von Cloud Identity oder Google Workspace als Identitätsanbieter finden Sie unter Identitätsanbieter Google Cloud konfigurieren.

Berechtigungen zum Konfigurieren eines Drittanbieter-IdP

Wenn Sie einen externen IdP wie Okta oder Azure AD verwenden, konfigurieren Sie die Mitarbeiteridentitätsföderation zusammen mit einem Workforce Identity-Pool, um eine sichere Authentifizierung zu ermöglichen.

Weisen Sie dem Onboarding-SME die folgenden IAM-Rollen und ‑Berechtigungen zu:

Erteilen Sie dem Onboarding-SME dieselben Berechtigungen wie unter Berechtigungen zum Hinzufügen eines Google Cloud -Projekts beschrieben.

Wenn Sie eine vorhandene Google SecOps-Instanz migrieren möchten, benötigen Sie Berechtigungen für den Zugriff auf Google SecOps. Eine Liste der vordefinierten Rollen finden Sie unter Vordefinierte Google SecOps-Rollen in IAM.

Berechtigungen zum Konfigurieren der Funktionszugriffssteuerung mit IAM

Berechtigungen zum Konfigurieren der Datenzugriffssteuerung

Weisen Sie dem Onboarding-Experten die folgenden IAM-Rollen zu:

  • Die Rollen „Chronicle API Admin“ (roles/chronicle.admin) und „Role Viewer“ (roles/iam.roleViewer) zum Konfigurieren der rollenbasierten Zugriffssteuerung für Nutzer.
  • Rolle „Projekt-IAM-Administrator“ (roles/resourcemanager.projectIamAdmin) oder „Security Admin“ (roles/iam.securityAdmin) zum Zuweisen der Zugriffsbereiche zu Nutzern.

Wenn Sie nicht die erforderlichen Rollen haben, weisen Sie die Rollen in IAM zu.

Anforderungen für erweiterte Funktionen von Google SecOps

In der folgenden Tabelle sind die erweiterten Funktionen von Google SecOps und ihre Abhängigkeiten von einem vom Kunden bereitgestellten Google Cloud -Projekt und der Google-Mitarbeiteridentitätsföderation aufgeführt.

Funktion Google Cloud foundation Ist ein Google Cloud Projekt erforderlich? Ist eine IAM-Integration erforderlich?
Cloud-Audit-Logs: Administratoraktivitäten Cloud-Audit-Logs Ja Ja
Cloud-Audit-Logs: Datenzugriff Cloud-Audit-Logs Ja Ja
Cloud Billing: Online-Abo oder „Pay as you go“ Cloud Billing Ja Nein
Chronicle-APIs: allgemeiner Zugriff, Anmeldedaten mit Drittanbieter-IdP erstellen und verwalten Google Cloud -APIs Ja Ja
Chronicle-APIs: allgemeiner Zugriff, Anmeldedaten mit Cloud Identity erstellen und verwalten Google Cloud APIs, Cloud Identity Ja Ja
Konforme Kontrollen: CMEK Cloud Key Management Service oder Cloud External Key Manager Ja Nein
Konforme Kontrollen: FedRAMP High oder höher Assured Workloads Ja Ja
Konforme Steuerelemente: Organisationsrichtliniendienst Organisationsrichtliniendienst Ja Nein
Kontaktverwaltung: Rechtliche Offenlegungen Wichtige Kontakte Ja Nein
Statusmonitoring: Ausfälle der Ingestion-Pipeline Cloud Monitoring Ja Nein
Aufnahme: Webhook, Pub/Sub, Azure Event Hub, Amazon Kinesis Data Firehose Identity and Access Management Ja Nein
Rollenbasierte Zugriffssteuerung: Daten Identity and Access Management Ja Ja
Rollenbasierte Zugriffssteuerung: Funktionen oder Ressourcen Identity and Access Management Ja Ja
Supportzugriff: Anfragen einreichen und nachverfolgen Cloud Customer Care Ja Nein
Einheitliche SecOps-Authentifizierung Google-Mitarbeiteridentitätsföderation Nein Ja

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten