Geplante Berichte konfigurieren
In diesem Dokument wird die Funktion für geplante Berichte in Google Security Operations beschrieben, mit der Sie Berichte erstellen, verwalten und verteilen können, die aus Ihren vorhandenen Google SecOps-Dashboards generiert werden. Mit geplanten Berichten können Sie wichtige Sicherheitsinformationen weitergeben, indem Sie sie als wiederkehrende E‑Mail-Berichte an Stakeholder senden.
Die Funktion für geplante Berichte unterstützt mehrere gängige Anwendungsfälle:
- Wichtige Sicherheitsinformationen für Ihre Organisation oder Ihre Kunden freigeben
- Nach einer Untersuchung einen einmaligen Snapshot eines Dashboards mit einem Manager teilen
- Senden Sie eine E-Mail an Ihr Team mit einer wiederkehrenden regelmäßigen Zusammenfassung der wichtigsten Sicherheitsmesswerte.
Wichtige Features
- Flexibler Zeitplan: Sie können die Häufigkeit der Bereitstellung (stündlich, täglich, wöchentlich und monatlich) und die Zeitzone festlegen. Sie können auch einen einzelnen Bericht sofort erstellen lassen.
- Mehrere Berichtsformate: PDF, PNG und CSV.
- Mehrere Auslieferungsmethoden:
- E-Mail-Anhänge: Berichte werden als Dateianhänge direkt an die Posteingänge der Empfänger gesendet.
- Sichere GCS-Bereitstellung: Berichte werden in einen Cloud Storage-Bucket hochgeladen, der dem Kunden gehört und sich in Ihrem Google-Projekt befindet. Außerdem werden E-Mail-Benachrichtigungen mit einem sicheren Link zu den Berichten an Empfänger mit den erforderlichen Berechtigungen gesendet.
Hinweise
Dieser Abschnitt enthält Anforderungen und Voraussetzungen für die Funktion „Geplante Berichte“ in Google Security Operations.
Berechtigungen zum Aufrufen, Erstellen und Ändern
Mit Berechtigungen für die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) wird festgelegt, wer geplante Berichte aufrufen, erstellen und ändern kann.
Wenn Sie einen Bericht erstellen, wird er mit Ihren RBAC-Berechtigungen ausgeführt.
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für E‑Mail-Berichte erforderlich sind:
| IAM-Berechtigung | Zweck |
|---|---|
chronicle.googleapis.com/dashboardScheduledReports.get |
Sehen Sie sich Berichte an. |
chronicle.googleapis.com/dashboardScheduledReports.list |
Rufen Sie die Liste der Berichte auf. |
chronicle.googleapis.com/dashboardScheduledReports.fetchHistory |
Zeitplanverlauf von Berichten ansehen |
chronicle.googleapis.com/dashboardScheduledReports.create |
Neue Berichte erstellen |
chronicle.googleapis.com/dashboardScheduledReports.update |
Berichte aktualisieren |
chronicle.googleapis.com/dashboardScheduledReports.delete |
Berichte löschen |
chronicle.googleapis.com/dashboardScheduledReports.duplicate |
Kopien von Berichten erstellen |
chronicle.googleapis.com/dashboardScheduledReports.trigger |
Berichte erstellen. |
Zulassungsliste für Ziel-E‑Mail-Domains
Ein Mandantenadministrator konfiguriert eine Zulassungsliste der externen E‑Mail-Domains, an die Google SecOps Berichte senden kann. So wird sichergestellt, dass Google SecOps Berichte nur an genehmigte Domains sendet.
So konfigurieren Sie die Zulassungsliste externer E‑Mail-Domains:
Rufen Sie die Einstellungen > E-Mail-Einstellungen auf. Das Dialogfeld E-Mail-Domains wird geöffnet und enthält eine Tabelle mit den folgenden Spalten:
- Domain: Die externen E-Mail-Domains, an die Google SecOps Berichte senden kann. Das sind entweder E-Mails mit einem sicheren Link zu Berichten oder E-Mails mit einem Bericht als Anhang.
- Hinzugefügt am: Datum und Uhrzeit, zu der die Domain der Liste hinzugefügt wurde.
- Hinzugefügt von: Der Nutzer, der die Domain der Liste hinzugefügt hat
- Aktion: Löschen Sie die Domain, indem Sie auf das Papierkorbsymbol klicken.
Klicken Sie auf Add New Domain (Neue Domain hinzufügen). Das Dialogfeld Neue Domain auf die Zulassungsliste setzen wird geöffnet.
Geben Sie im Feld Domain die Domain ein und klicken Sie auf Speichern. Das Dialogfeld wird geschlossen und die Domain wird in der Tabelle angezeigt.
Wiederholen Sie die beiden vorherigen Schritte nach Bedarf.
Geplanten Bericht erstellen
In jedem Google SecOps-Mandanten können maximal 50 geplante Berichte konfiguriert werden.
So erstellen Sie einen geplanten Bericht:
Rufen Sie die Seite Berichte auf und klicken Sie auf Neuen Bericht erstellen. Das Dialogfeld Neuen Bericht erstellen wird geöffnet.
Gehen Sie dazu so vor:
Führen Sie im Bereich Details folgende Schritte aus:
- Geben Sie im Feld Berichtsname einen eindeutigen Namen ein.
- Optional: Geben Sie im Feld Berichtsbeschreibung eine Beschreibung ein.
Führen Sie im Bereich Daten folgende Schritte aus:
- Wählen Sie in der Liste Dashboard das Dashboard aus, dessen Inhalt der Bericht enthält.
- Aktivieren oder deaktivieren Sie das Kästchen Globale Bereiche. Wenn das Kästchen Globaler Bereich aktiviert ist, ist die Liste Datenbereiche nicht verfügbar und der Bericht enthält alle Daten ohne bereichs-basierte Einschränkungen.
- Wenn das Kästchen Globaler Umfang deaktiviert ist, wählen Sie in der Liste Datenbereiche mindestens einen RBAC-Bereich aus.
Unten im Bereich Daten werden im Feld Filter die Filter und Zeitüberschreibungen angezeigt, die für das Dashboard gelten.
Wählen Sie im Bereich Auslieferung im Abschnitt Auslieferung planen eine der folgenden Optionen für Zeitplantyp aus:
Einfach: Der Zeitplan wird gemäß den angegebenen Parametern Uhrzeit, Tage, Monate und Zeitzone ausgeführt. Die untergeordneten Parameter und Optionen hängen von Ihrer Konfiguration ab. Wenn Sie beispielsweise die Parameteroption Zeit auswählen, ändern sich die entsprechenden zusätzlichen Parameter wie Zu bestimmter Zeit ausführen oder Stündlich wiederholen entsprechend.
Unten in den Basic-Zeitplanparametern wird im Feld Executions according to selection (Ausführungen gemäß Auswahl) die erwartete Generierungszeit des ersten und zweiten Berichts angezeigt.
Erweitert: Der Zeitplan wird gemäß dem CRON-Ausdruck im Feld CRON und der in der Liste Zeitzone ausgewählten Zeitzone ausgeführt.
Unten in den erweiterten Zeitplanparametern wird im Feld CRON-Übersetzung der Zeitplan in einem für Menschen lesbaren Format angezeigt, z. B.
1:35PM, every day.
Wählen Sie im Bereich Zustellung im Abschnitt E-Mail-Zustellung eine der folgenden Optionen aus:
Bericht in GCS hochladen und Link per E-Mail senden (sicherer): Google SecOps lädt den Bericht in einen Cloud Storage-Bucket in Ihrem Google-Projekt hoch und sendet Links per E-Mail an Empfänger mit den erforderlichen Berechtigungen. Wenn der Empfänger auf den Link klickt, kann er die Berichtsdatei direkt aus dem Cloud Storage-Bucket herunterladen.
Wenn in Ihrem System jemals ein Bericht mit dieser Option gespeichert wurde, wird die Bucket-ID angezeigt (z. B.
dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab).Wenn dies der erste Bericht in Ihrem System ist, für den diese Option ausgewählt ist, gehen Sie so vor:
- Klicken Sie auf GCS-Bucket bereitstellen. Das Dialogfeld GCS Bucket Provision (GCS-Bucket bereitstellen) wird geöffnet.
- Lesen Sie den Text und klicken Sie auf Aktivieren und fortfahren.
- Gewähren Sie Nutzern, die die Links zum Bericht erhalten, die erforderlichen Leseberechtigungen für den Bucket.
Bericht als Dateianhänge in E-Mail senden: Google SecOps sendet den Bericht per E-Mail als Dateianhang an die angegebenen Empfänger. Diese Option ist weniger sicher als die Option Bericht in GCS hochladen....
Konfigurieren Sie im Bereich Zustellung im Abschnitt E-Mail-Zustellung die folgenden Parameter, um festzulegen, wie Google SecOps E-Mails für den Bericht sendet:
- Betreff der E‑Mail: Ändern Sie den Standardtext nach Bedarf.
- E‑Mail-Text: Ändern Sie den Standardtext nach Bedarf.
- Empfänger: Geben Sie eine E-Mail-Adresse ein und klicken Sie auf Hinzufügen. Die E-Mail-Adresse wird im Feld E-Mail-IDs der Empfänger angezeigt. Achten Sie darauf, dass die Empfängerdomain auf der Zulassungsliste steht.
Die maximale Dateigröße für einen Bericht beträgt 10 MB.
Wählen Sie im Bereich Format das Format des Berichts aus:
- CSV: Am besten für druckbare, schreibgeschützte Versionen des Dashboards geeignet.
- PDF: Bildformat, das sich zum Einbetten in Präsentationen eignet.
- PNG: Rohdatenexporte aus Dashboard-Diagrammen und -Tabellen.
Klicken Sie auf Speichern, um den geplanten Bericht zu aktivieren.
Vorhandene Berichte verwalten
Auf der Seite Berichte werden grundlegende Details zu allen Berichten angezeigt, auf die Sie Zugriff haben. So können Sie den Status („Aktiv“ oder „Inaktiv“), die letzte Ausführungszeit, die letzte Änderungszeit und den letzten Ausführungsstatus („Erfolgreich“, „Wird ausgeführt“ oder „Fehler“) im Blick behalten.
So führen Sie eine Aktion für einen vorhandenen Bericht aus:
- Rufen Sie die Seite Berichte auf.
- Bewegen Sie den Mauszeiger auf die entsprechende Zeile und klicken Sie auf Mehr.
- Wählen Sie eine Aktion aus der folgenden Tabelle aus. Bei einigen Aktionen müssen Sie Änderungen speichern oder die Aktion bestätigen.
| Aktion | Option | Beschreibung |
|---|---|---|
| Details und Verlauf ansehen | Details und Verlauf ansehen | Hier sehen Sie den Ausführungsverlauf und alle Fehlermeldungen zur Zustellung. |
| Bericht bearbeiten | Konfiguration bearbeiten | Öffnet das Dialogfeld Bericht bearbeiten, in dem Sie die Einstellungen ändern können. Informationen zu den Berichtseinstellungen finden Sie unter Geplanten Bericht erstellen. |
| Bericht sofort senden | Jetzt liefern | Der Bericht wird sofort gesendet. |
| Bericht anpinnen | Pin | Der Bericht wird oben auf der Seite Berichte angezeigt. |
| Bericht kopieren | Duplizieren | Erstellt eine Kopie des Berichts. |
| Bericht löschen | Löschen | Der Bericht wird dauerhaft entfernt, nachdem Sie die Aktion bestätigt haben. |
Leseberechtigungen für den Bucket mit dem Bericht erteilen
Wenn Sie einen Bericht zum ersten Mal mit der Option für die GCS-Zustellung erstellen (Option Bericht in GCS hochladen und Link in E-Mail senden (höhere Sicherheit)), müssen Sie einen einmaligen Bereitstellungsprozess durchlaufen. Bei diesem Vorgang wird der Cloud Storage-Bucket in Ihrem BYOP-Projekt (Bring Your Own Project) erstellt, das mit Ihrem Google Cloud Rechnungskonto verknüpft ist.
Nach dieser Ersteinrichtung wird für nachfolgende Berichtskonfigurationen automatisch der vorhandene Bucket verwendet.
Nachdem der Bucket bereitgestellt wurde, sind Sie für die Verwaltung des Zugriffs verantwortlich. Sie müssen allen E‑Mail-Empfängern, die in der Konfiguration des Berichts angegeben sind, manuell Lesezugriff auf den Bucket gewähren. Je nach Ihren Sicherheitsanforderungen können Sie zwischen Zugriff auf Bucket- oder Ordnerebene wählen.
So erteilen Sie Nutzern, die die Cloud Storage-Links erhalten, die erforderlichen Leseberechtigungen für den Bucket:
- Wechseln Sie in der Google Google Cloud Console zur Seite Cloud Storage-Buckets.
- Klicken Sie in der Liste der Buckets auf den Namen des Buckets, der mit dem Präfix
dsr-beginnt (z. B.dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab). - Wählen Sie eine Zugriffsebene aus.
Wählen Sie die Option aus, die den Anforderungen Ihrer Organisation am besten entspricht:
Zugriff auf Bucket-Ebene: Verwenden Sie diese Option, damit die Empfänger Zugriff auf alle Berichte haben, die an den Bucket gesendet werden. Diese Option ist zwar praktischer, gewährt den Empfängern aber umfassenderen Zugriff. So konfigurieren Sie diese Option:
- Wählen Sie oben auf der Seite den Tab Berechtigungen aus.
- Klicken Sie auf Zugriff gewähren.
- Geben Sie im Feld Neue Hauptkonten die Kennung des Empfängers ein, z. B.
user:name@example.comoderserviceAccount:my-service-account@project-id.iam.gserviceaccount.com. Führen Sie im Abschnitt Rollen zuweisen einen der folgenden Schritte aus:
- Wählen Sie Storage-Objekt-Betrachter aus. (Um die Option schnell zu finden, können Sie
Storage Object Viewerin das Filterfeld eingeben.) - Wenn Sie den Zugriff auf Bucket-Ebene mit der geringsten Berechtigung gewähren möchten, weisen Sie eine benutzerdefinierte Rolle zu, die nur die Berechtigung
storage.objects.getenthält.
- Wählen Sie Storage-Objekt-Betrachter aus. (Um die Option schnell zu finden, können Sie
Klicken Sie auf Speichern.
Zugriff auf Ordnerebene: Google SecOps erstellt für jeden geplanten Bericht einen eindeutigen Ordner. So können Sie dafür sorgen, dass Empfänger nur auf bestimmte Berichtsdaten zugreifen. So konfigurieren Sie diese Option:
- Suchen Sie in der Objektliste des Buckets nach dem Ordner, der dem entsprechenden geplanten Bericht entspricht.
- Klicken Sie auf das Kästchen neben dem Ordnernamen.
- Wählen Sie im Infofeld auf der rechten Seite (klicken Sie auf Infofeld ansehen, falls es nicht sichtbar ist) den Tab Berechtigungen aus.
- Klicken Sie auf Zugriff gewähren.
- Geben Sie im Feld Neue Hauptkonten die Kennung des Empfängers ein, z. B.
user:name@example.comoderserviceAccount:my-service-account@project-id.iam.gserviceaccount.com. Führen Sie im Abschnitt Rollen zuweisen einen der folgenden Schritte aus:
- Wählen Sie Storage-Objekt-Betrachter aus. (Um die Option schnell zu finden, können Sie
Storage Object Viewerin das Filterfeld eingeben.) - Wenn Sie den Zugriff auf Ordnerebene mit den geringsten Berechtigungen gewähren möchten, weisen Sie eine benutzerdefinierte Rolle zu, die nur die Berechtigung
storage.objects.getenthält.
- Wählen Sie Storage-Objekt-Betrachter aus. (Um die Option schnell zu finden, können Sie
Klicken Sie auf Speichern.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten