Configurer des rapports planifiés
Ce document décrit la fonctionnalité de rapports planifiés de Google Security Operations, qui vous permet de créer, de gérer et de distribuer des rapports générés à partir de vos tableaux de bord Google SecOps existants. Vous pouvez utiliser des rapports planifiés pour partager des insights clés sur la sécurité en les envoyant sous forme de rapports par e-mail récurrents aux parties prenantes.
La fonctionnalité de rapports planifiés est compatible avec plusieurs cas d'utilisation courants :
- Partagez des insights clés sur la sécurité avec votre organisation ou vos clients.
- Partagez un instantané unique d'un tableau de bord avec un responsable après une enquête.
- Envoyez un e-mail à votre équipe avec un résumé périodique récurrent des métriques de sécurité clés.
Principales fonctionnalités
- Planification flexible : définissez la fréquence de distribution (horaire, quotidienne, hebdomadaire et mensuelle) et le fuseau horaire. Vous pouvez également distribuer un seul rapport immédiatement.
- Plusieurs formats de rapport : PDF, PNG et CSV.
- Plusieurs méthodes de distribution :
- Pièces jointes : envoie les rapports en pièces jointes directement dans les boîtes de réception des destinataires.
- Distribution sécurisée via GCS : importe les rapports dans un bucket Cloud Storage appartenant au client dans votre projet Google et envoie des notifications par e-mail avec un lien sécurisé vers les rapports aux destinataires disposant des autorisations nécessaires.
Avant de commencer
Cette section contient les exigences et les conditions préalables pour la fonctionnalité de rapports planifiés de Google Security Operations.
Autorisations pour afficher, créer et modifier
Les autorisations de contrôle des accès basé sur les rôles (RBAC) déterminent qui peut afficher, créer et modifier des rapports planifiés.
Lorsque vous créez un rapport, il s'exécute avec vos autorisations RBAC.
Le tableau suivant répertorie les autorisations requises pour les rapports par e-mail :
| Autorisation IAM | Objectif |
|---|---|
chronicle.googleapis.com/dashboardScheduledReports.get |
Affichez les rapports. |
chronicle.googleapis.com/dashboardScheduledReports.list |
Affichez la liste des rapports. |
chronicle.googleapis.com/dashboardScheduledReports.fetchHistory |
Affichez l'historique de planification des rapports. |
chronicle.googleapis.com/dashboardScheduledReports.create |
Créez des rapports. |
chronicle.googleapis.com/dashboardScheduledReports.update |
Mettez à jour les rapports. |
chronicle.googleapis.com/dashboardScheduledReports.delete |
Supprimez les rapports. |
chronicle.googleapis.com/dashboardScheduledReports.duplicate |
Créez une copie des rapports. |
chronicle.googleapis.com/dashboardScheduledReports.trigger |
Générez des rapports. |
Liste d'autorisation pour les domaines de messagerie cibles
Un administrateur de locataire configure une liste d'autorisation des domaines de messagerie externes auxquels Google SecOps peut envoyer des rapports. Ce processus permet de s'assurer que Google SecOps n'envoie des rapports qu'aux domaines approuvés.
Pour configurer la liste d'autorisation des domaines de messagerie externes, procédez comme suit :
Accédez à Paramètres > Paramètres de messagerie. La boîte de dialogue Domaines de messagerie s'ouvre et affiche un tableau avec les colonnes suivantes :
- Domaine : domaines de messagerie externes auxquels Google SecOps peut envoyer des rapports, c'est-à-dire des messages contenant un lien sécurisé vers des rapports ou des messages avec un rapport en pièce jointe.
- Date d'ajout : date et heure auxquelles le domaine a été ajouté à la liste.
- Ajouté par : utilisateur qui a ajouté le domaine à la liste.
- Action : supprimez le domaine en cliquant sur l'icône Corbeille.
Cliquez sur Ajouter un domaine. La boîte de dialogue Ajouter un domaine à la liste d'autorisation s'ouvre.
Dans le champ Domaine , saisissez le domaine, puis cliquez sur Enregistrer. La boîte de dialogue se ferme et le domaine s'affiche dans le tableau.
Répétez les deux étapes précédentes si nécessaire.
Créer un rapport planifié
Chaque locataire Google SecOps peut avoir un maximum de 50 rapports planifiés configurés.
Pour créer un rapport planifié, procédez comme suit :
Accédez à la page Rapports , puis cliquez sur Créer un rapport. La boîte de dialogue Créer un rapport s'ouvre.
Procédez comme suit :
Dans le panneau Détails, procédez comme suit :
- Dans la zone Nom du rapport, saisissez un nom unique.
- Facultatif : dans la zone Description du rapport, saisissez une description.
Dans le panneau Données, procédez comme suit :
- Dans la liste Tableau de bord, sélectionnez le tableau de bord dont le rapport contient le contenu.
- Cochez ou décochez la case Niveaux d'accès globaux. Lorsque la case Niveau d'accès global est cochée, la liste Niveaux d'accès aux données n'est pas disponible et le rapport inclut toutes les données sans aucune restriction basée sur le niveau d'accès.
- Si la case Niveau d'accès global est décochée, sélectionnez au moins un niveau d'accès RBAC dans la liste Niveaux d'accès aux données.
En bas du panneau Données, la zone Filtres affiche les filtres et les remplacements de période applicables au tableau de bord.
Dans le panneau Distribution, dans la section Planifier la distribution, sélectionnez l'une des options suivantes pour le Type de planification :
De base : la planification s'exécute en fonction des paramètres spécifiés pour Heure, Jours, Mois et Fuseau horaire. Les sous-paramètres et les options dépendent de votre configuration. Par exemple, après avoir choisi l'option de paramètre Heure , Exécuter à une heure spécifique ou Répéter toutes les heures, les paramètres supplémentaires correspondants sont modifiés en conséquence.
En bas des paramètres de planification De base, la zone Exécutions selon la sélection affiche les heures de génération prévues pour le premier et le deuxième rapport.
Avancé : la planification s'exécute en fonction de l'expression CRON dans la zone CRON et du fuseau horaire sélectionné dans la liste Fuseau horaire.
En bas des paramètres de planification Avancé , la zone Traduction CRON affiche la planification sous une forme lisible par l'homme, par exemple
1:35PM, every day.
Dans le panneau Distribution, dans la section Distribution par e-mail, sélectionnez l'une des options suivantes :
Importer le rapport dans GCS et envoyer le lien par e-mail (plus sécurisé) : Google SecOps importe le rapport dans un bucket Cloud Storage de votre projet Google et envoie des liens par e-mail aux destinataires disposant des autorisations nécessaires. En cliquant sur le lien, le destinataire peut télécharger le fichier de rapport directement depuis le bucket Cloud Storage.
Si un rapport avec cette option a déjà été enregistré dans votre système, l'identifiant du bucket s'affiche (par exemple,
dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab).S'il s'agit du premier rapport de votre système pour lequel cette option est sélectionnée, procédez comme suit :
- Cliquez sur Provisionner un bucket GCS. La boîte de dialogue Provisionnement du bucket GCS s'ouvre.
- Lisez le texte, puis cliquez sur Accepter et continuer.
- Accordez les autorisations de lecture nécessaires au bucket pour les utilisateurs qui reçoivent les liens vers le rapport.
Envoyer le rapport en tant que pièce jointe dans l'e-mail : Google SecOps envoie le rapport par e-mail en pièce jointe aux destinataires spécifiés. Cette option est moins sécurisée que l'option Importer le rapport dans GCS....
Dans le panneau Distribution, dans la section Distribution par e-mail, configurez les paramètres suivants pour définir comment Google SecOps envoie des e-mails pour le rapport :
- Objet de l'e-mail : modifiez le texte par défaut si nécessaire.
- Corps de l'e-mail : modifiez le texte par défaut si nécessaire.
- Destinataires : saisissez une adresse e-mail, puis cliquez sur Ajouter. L'adresse e-mail s'affiche dans la zone ID de messagerie des destinataires. Assurez-vous que le domaine du destinataire figure dans la liste d'autorisation.
La taille maximale d'un fichier de rapport est de 10 Mo.
Dans le panneau Format, choisissez le format du rapport :
- CSV : idéal pour les versions imprimables en lecture seule du tableau de bord.
- PDF : format d'image adapté à l'intégration dans des présentations.
- PNG : exportations de données brutes à partir de graphiques et de tableaux de bord.
Cliquez sur Enregistrer pour activer le rapport planifié.
Gérer les rapports existants
La page Rapports affiche des informations de base sur tous les rapports auxquels vous avez accès, ce qui vous permet de surveiller l'état (actif ou inactif), la dernière heure d'exécution, la dernière heure de modification et le dernier état d'exécution (réussite, en cours ou erreur).
Pour effectuer une action sur un rapport existant, procédez comme suit :
- Accédez à la page Rapports.
- Pointez sur la ligne concernée, puis cliquez sur Plus.
- Sélectionnez une action dans le tableau suivant. Certaines actions nécessitent que vous enregistriez les modifications ou que vous confirmiez l'action.
| Action | Option | Description |
|---|---|---|
| Afficher les détails et l'historique | Afficher les détails et l'historique | Affiche l'historique d'exécution et tous les messages d'échec de distribution. |
| Modifier un rapport | Modifier la configuration | Ouvre la boîte de dialogue Modifier le rapport, dans laquelle vous pouvez modifier les paramètres. Pour en savoir plus sur les paramètres du rapport, consultez Créer un rapport planifié. |
| Distribuer le rapport immédiatement | Distribuer maintenant | Envoie le rapport immédiatement. |
| Épingler un rapport | Épingler | Conserve le rapport en haut de la page Rapports. |
| Copier un rapport | Dupliquer | Crée une copie du rapport. |
| Supprimer un rapport | Supprimer | Supprime définitivement le rapport une fois que vous avez confirmé l'action. |
Accorder des autorisations de lecture au bucket contenant le rapport
La première fois qu'un rapport est créé avec l'option de distribution GCS (l'option Importer le rapport dans GCS et envoyer le lien par e-mail (plus sécurisé) ), vous devez effectuer un workflow de provisionnement unique. Ce processus crée le bucket Cloud Storage dans votre projet BYOP (Bring your own project), qui est associé à votre Google Cloud compte de facturation.
Après cette configuration initiale, les configurations de rapport suivantes utiliseront automatiquement le bucket existant.
Une fois le bucket provisionné, vous êtes responsable de la gestion des accès. Vous devez accorder manuellement un accès en lecture au bucket pour tous les destinataires d'e-mails spécifiés dans la configuration du rapport. En fonction de vos exigences de sécurité, vous pouvez choisir entre un accès au niveau du bucket ou au niveau du dossier.
Procédez comme suit pour accorder les autorisations de lecture nécessaires au bucket pour les utilisateurs qui reçoivent les liens Cloud Storage :
- Dans la console Google Google Cloud , accédez à la page Buckets Cloud Storage.
- Dans la liste des buckets, cliquez sur le nom du bucket, qui commence par le préfixe
dsr-(par exemple,dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab). - Choisissez un niveau d'accès.
Choisissez l'option qui correspond le mieux aux besoins de votre organisation :
Accès au niveau du bucket : utilisez cette option pour que les destinataires aient accès à tous les rapports distribués au bucket. Cette option est plus pratique, mais elle accorde aux destinataires un accès plus large. Pour configurer cette option, procédez comme suit :
- Sélectionnez l'onglet Autorisations en haut de la page.
- Cliquez sur Accorder l'accès.
- Dans le champ Nouveaux comptes principaux, saisissez l'identifiant du destinataire (par exemple,
user:name@example.comouserviceAccount:my-service-account@project-id.iam.gserviceaccount.com). Dans la section Attribuer des rôles, effectuez l'une des opérations suivantes :
- Sélectionnez Lecteur des objets de l'espace de stockage. (Pour trouver rapidement l'option, vous pouvez saisir
Storage Object Viewerdans la zone de filtre.) - Pour un accès avec le moindre privilège au niveau du bucket, attribuez un rôle personnalisé ne contenant que l'autorisation
storage.objects.get.
- Sélectionnez Lecteur des objets de l'espace de stockage. (Pour trouver rapidement l'option, vous pouvez saisir
Cliquez sur Enregistrer.
Accès au niveau du dossier : Google SecOps crée un dossier unique pour chaque rapport planifié. Utilisez cette option pour vous assurer que les destinataires n'accèdent qu'à des données de rapport spécifiques. Pour configurer cette option, procédez comme suit :
- Dans la liste des objets du bucket, recherchez le dossier correspondant au rapport planifié spécifique.
- Cochez le nom du dossier.
- Dans le panneau d'informations de droite (cliquez sur Afficher le panneau d'informations s'il n'est pas visible), sélectionnez l'onglet Autorisations.
- Cliquez sur Accorder l'accès.
- Dans le champ Nouveaux comptes principaux, saisissez l'identifiant du destinataire (par exemple,
user:name@example.comouserviceAccount:my-service-account@project-id.iam.gserviceaccount.com). Dans la section Attribuer des rôles, effectuez l'une des opérations suivantes :
- Sélectionnez Lecteur des objets de l'espace de stockage. (Pour trouver rapidement l'option, vous pouvez saisir
Storage Object Viewerdans la zone de filtre.) - Pour un accès avec le moindre privilège au niveau du dossier, attribuez un rôle personnalisé ne contenant que l'autorisation
storage.objects.get.
- Sélectionnez Lecteur des objets de l'espace de stockage. (Pour trouver rapidement l'option, vous pouvez saisir
Cliquez sur Enregistrer.
Chiffrement des données et conformité en matière de sécurité
Lorsque Google SecOps génère et distribue des rapports planifiés, il protège vos données avec des contrôles de sécurité standard Google Cloud pour le stockage et la transmission :
- Distribution directe par e-mail : gérée à l'aide du service Google Message Router (GMR).
- Au repos : toutes les données stockées par Google sont chiffrées au niveau de la couche de stockage à l'aide de l'algorithme Advanced Encryption Standard (AES-256).
- En transit : GMR utilise le protocole Transport Layer Security (TLS) pour chiffrer le trafic et les pièces jointes des e-mails.
- Buckets GCS : pour les rapports distribués aux buckets Cloud Storage, les clients qui utilisent des clés de chiffrement gérées par le client (CMEK) peuvent chiffrer le bucket avec leur propre clé, ce qui garantit que les pièces jointes du rapport sont stockées avec ce chiffrement.
Pour consulter des informations détaillées sur la conformité, consultez le gestionnaire de rapports de conformité Google Cloud.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.