הגדרת דוחות מתוזמנים

נתמך ב:

במסמך הזה מוסברת התכונה 'דוחות מתוזמנים' ב-Google Security Operations, שמאפשרת ליצור דוחות שנוצרו מלוחות הבקרה הקיימים של Google SecOps, לנהל אותם ולהפיץ אותם. אתם יכולים להשתמש בדוחות מתוזמנים כדי לשתף תובנות חשובות בנושא אבטחה. לשם כך, אתם יכולים לשלוח אותם כדוחות אימייל חוזרים לבעלי עניין.

התכונה 'דוחות מתוזמנים' תומכת בכמה תרחישי שימוש נפוצים:

  • שיתוף תובנות אבטחה חשובות עם הארגון או עם הלקוחות.
  • אחרי בדיקה, אפשר לשתף עם מנהל תמונה חד-פעמית של מרכז בקרה.
  • שליחת אימייל לצוות עם סיכום תקופתי חוזר של מדדי אבטחה מרכזיים.

תכונות עיקריות

  • תזמון גמיש: מגדירים את תדירות השליחה (מדי שעה, מדי יום, מדי שבוע ומדי חודש) ואת אזור הזמן. אפשר גם לשלוח דוח יחיד באופן מיידי.
  • פורמטים שונים של דוחות: PDF,‏ PNG ו-CSV.
  • כמה שיטות משלוח:
    • קבצים מצורפים לאימייל: שליחת דוחות כקבצים מצורפים ישירות לתיבות הדואר הנכנס של הנמענים.
    • שליחה מאובטחת של GCS: המערכת מעלה דוחות לקטגוריה של Cloud Storage בבעלות הלקוח בפרויקט Google שלכם, ושולחת התראות באימייל עם קישור מאובטח לדוחות לנמענים עם ההרשאות הנדרשות.

לפני שמתחילים

בקטע הזה מפורטות הדרישות והתנאים המוקדמים לשימוש בתכונת הדוחות המתוזמנים של Google Security Operations.

הרשאות לצפייה, ליצירה ולשינוי

ההרשאות של בקרת גישה מבוססת-תפקידים (RBAC) קובעות מי יכול לצפות בדוחות מתוזמנים, ליצור אותם ולשנות אותם.

כשיוצרים דוח, הוא מורץ עם הרשאות ה-RBAC שלכם.

בטבלה הבאה מפורטות ההרשאות שנדרשות לדוחות אימייל:

הרשאת IAM מטרה
chronicle.googleapis.com/dashboardScheduledReports.get צפייה בדוחות.
chronicle.googleapis.com/dashboardScheduledReports.list צפייה ברשימת הדוחות.
chronicle.googleapis.com/dashboardScheduledReports.fetchHistory לראות את היסטוריית התזמון של הדוחות.
chronicle.googleapis.com/dashboardScheduledReports.create ליצור דוחות חדשים.
chronicle.googleapis.com/dashboardScheduledReports.update עדכון דוחות.
chronicle.googleapis.com/dashboardScheduledReports.delete למחוק דוחות.
chronicle.googleapis.com/dashboardScheduledReports.duplicate יצירת עותק של דוחות.
chronicle.googleapis.com/dashboardScheduledReports.trigger יצירת דוחות.

רשימת היתרים של דומיינים של כתובות אימייל ליעד

אדמין בדייר מגדיר רשימת היתרים של דומיינים חיצוניים של אימייל שאליהם Google SecOps יכול לשלוח דוחות. התהליך הזה עוזר להבטיח ש-Google SecOps ישלח דוחות רק לדומיינים מאושרים.

כדי להגדיר את רשימת ההיתרים של דומיינים חיצוניים של אימייל:

  1. עוברים אל הגדרות > הגדרות אימייל. תיבת הדו-שיח Email Domains (דומיינים של אימייל) נפתחת ומוצגת בה טבלה עם העמודות הבאות:

    • דומיין: דומיינים חיצוניים של אימייל שאליהם Google SecOps יכול לשלוח דוחות – כלומר, הודעות אימייל שמכילות קישור מאובטח לדוחות או הודעות אימייל עם דוח כקובץ מצורף.
    • תאריך ההוספה: התאריך והשעה שבהם הדומיין נוסף לרשימה.
    • נוסף על ידי: המשתמש שהוסיף את הדומיין לרשימה
    • פעולה: מחיקת הדומיין על ידי לחיצה על סמל פח האשפה
  2. לוחצים על הוספת דומיין חדש. תיפתח תיבת הדו-שיח הוספת דומיין חדש לרשימת ההיתרים.

  3. בשדה דומיין, מזינים את הדומיין ולוחצים על שמירה. תיבת הדו-שיח תיסגר והדומיין יוצג בטבלה.

  4. חוזרים על שני השלבים הקודמים לפי הצורך.

יצירת דוח מתוזמן

בכל דייר של Google SecOps אפשר להגדיר עד 50 דוחות מתוזמנים.

כדי ליצור דוח מתוזמן, מבצעים את השלבים הבאים:

  1. עוברים לדף דוחות ולוחצים על יצירת דוח חדש. תיפתח תיבת הדו-שיח יצירת דוח חדש.

  2. צריך לבצע את הפעולות הבאות:

    • בחלונית פרטים:

      • בתיבה שם הדוח, מזינים שם ייחודי.
      • אופציונלי: בתיבה תיאור הדוח, מזינים תיאור.
    • בחלונית Data:

      • ברשימה מרכז השליטה, בוחרים את מרכז השליטה שהתוכן שלו מופיע בדוח.
      • מסמנים את תיבת הסימון היקפים גלובליים או מבטלים את הסימון שלה. כשמסומנת התיבה Global Scope, הרשימה Data Scopes לא זמינה, והדוח כולל את כל הנתונים ללא הגבלות שמבוססות על scope.
      • אם תיבת הסימון היקף גלובלי לא מסומנת, בוחרים לפחות היקף אחד של RBAC מהרשימה היקפי נתונים.

      בתחתית החלונית Data, בתיבה Filters מוצגים המסננים והשינויים בזמן שחלים על לוח הבקרה.

    • בחלונית שליחה, בקטע תזמון שליחה, בוחרים באחת מהאפשרויות הבאות של סוג התזמון:

      • בסיסי: לוח הזמנים פועל בהתאם לפרמטרים שצוינו: שעה, ימים, חודשים ואזור זמן. פרמטרים ואפשרויות המשנה תלויים בהגדרות שלכם. לדוגמה, אחרי שבוחרים באפשרות הפרמטר Time (זמן), Run at specific time (הפעלה בשעה ספציפית) או Repeat hourly (חזרה כל שעה), הפרמטרים הנוספים המתאימים משתנים בהתאם.

        בתיבה Executions according to selection (הפעלות בהתאם לבחירה) שבתחתית הפרמטרים של התזמון Basic (בסיסי), מוצגים זמני היצירה הצפויים של הדוחות הראשון והשני.

      • מתקדם: התזמון מופעל בהתאם לביטוי CRON בתיבה CRON ולאזור הזמן שנבחר מהרשימה אזור זמן.

        בתיבה CRON translation (תרגום CRON) שבתחתית הפרמטרים של התזמון Advanced (מתקדם), מוצג התזמון בפורמט שנוח לקריאה, למשל 1:35PM, every day.

    • בחלונית מסירה, בקטע מסירת אימייל, בוחרים באחת מהאפשרויות הבאות:

      • העלאת הדוח ל-GCS ושליחת קישור באימייל (מאובטח יותר): Google SecOps מעלה את הדוח לקטגוריה של Cloud Storage בפרויקט Google שלכם ושולח קישורים באימייל לנמענים עם ההרשאות הנדרשות. לחיצה על הקישור מאפשרת לנמען להוריד את קובץ הדוח ישירות מקטגוריה של Cloud Storage.

        אם אי פעם נשמר במערכת דוח כלשהו עם האפשרות הזו, מזהה ה-bucket יוצג (לדוגמה, dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab).

        אם זה הדוח הראשון במערכת שבו האפשרות הזו נבחרה, צריך לבצע את הפעולות הבאות:

        1. לוחצים על Provision GCS Bucket (הקצאת קטגוריה ב-GCS). תיבת הדו-שיח GCS Bucket Provision (הקצאת קטגוריה ב-GCS) תיפתח.
        2. קוראים את הטקסט ולוחצים על הצטרפות והמשך.
        3. נותנים למשתמשים שמקבלים את הקישורים לדוח את הרשאות הקריאה הנדרשות לדלי.
      • שליחת הדוח כקובץ מצורף באימייל: Google SecOps שולח את הדוח באימייל כקובץ מצורף לנמענים שצוינו. האפשרות הזו פחות מאובטחת מהאפשרות העלאת הדוח ב-GCS....

    • בחלונית Delivery (מסירה), בקטע Email Delivery (מסירת אימייל), מגדירים את הפרמטרים הבאים כדי להגדיר איך Google SecOps שולח הודעות אימייל לדוח:

      • נושא האימייל: משנים את הטקסט שמוגדר כברירת מחדל לפי הצורך.
      • גוף האימייל: משנים את טקסט ברירת המחדל לפי הצורך.
      • נמענים: מזינים כתובת אימייל ולוחצים על הוספה. כתובת האימייל מוצגת בתיבה מזהי אימייל של הנמענים. מוודאים שהדומיין של הנמען נמצא ברשימת ההיתרים.

      גודל הקובץ המקסימלי של דוח הוא 10MB.

    • בחלונית פורמט, בוחרים את הפורמט של הדוח:

      • CSV: הפורמט הכי טוב לגרסאות של לוח הבקרה שניתנות להדפסה ולקריאה בלבד.
      • PDF: פורמט תמונה שמתאים להטמעה במצגות.
      • PNG: ייצוא של נתונים גולמיים מתרשימים ומטבלאות בלוח הבקרה.
  3. לוחצים על שמירה כדי להפעיל את הדוח המתוזמן.

ניהול דוחות קיימים

בדף דוחות מוצגים פרטים בסיסיים של כל הדוחות שיש לכם גישה אליהם, כך שתוכלו לעקוב אחרי הסטטוס (פעיל או לא פעיל), זמן ההפעלה האחרון, זמן השינוי האחרון וסטטוס ההפעלה האחרון (הצלחה, מתבצע או שגיאה).

כדי לבצע פעולה בדוח קיים:

  1. עוברים לדף דוחות.
  2. מעבירים את העכבר מעל השורה הרלוונטית ולוחצים על אפשרויות נוספות.
  3. בוחרים פעולה מהטבלה הבאה. חלק מהפעולות דורשות שמירה של השינויים או אישור של הפעולה.
פעולה אפשרות תיאור
צפייה בפרטים ובהיסטוריה הצגת הפרטים וההיסטוריה מוצגת היסטוריית ההרצה והודעות על כשלים בשליחה.
עריכת דוח עריכת ההגדרה תיבת הדו-שיח עריכת דוח תיפתח, ותוכלו לשנות את ההגדרות. מידע על הגדרות הדוח זמין במאמר יצירת דוח מתוזמן.
העברת הדוח באופן מיידי שליחה עכשיו שליחת הדוח באופן מיידי.
הצמדת דוח הצמדה הדוח יישאר בחלק העליון של הדף דוחות.
העתקת דוח שכפול יוצר עותק כפול של הדוח.
מחיקת דוח מחיקה הדוח יוסר באופן סופי אחרי שתאשרו את הפעולה.

הענקת הרשאות קריאה לקטגוריה עם הדוח

בפעם הראשונה שיוצרים דוח עם האפשרות של משלוח ל-GCS (האפשרות העלאת הדוח ל-GCS ושליחת קישור באימייל (מאובטח יותר)), צריך להשלים תהליך הקצאת הרשאות חד-פעמי. במהלך התהליך הזה נוצר קטגוריה של Cloud Storage בפרויקט Bring your own project (BYOP) שמקושר ל Google Cloud חשבון לחיוב.

אחרי ההגדרה הראשונית הזו, המערכת תשתמש באופן אוטומטי בדלי הקיים בהגדרות הבאות של הדוחות.

אחרי שהקצאתם את הדלי בהצלחה, אתם אחראים לניהול הגישה. אתם צריכים להעניק גישת קריאה לדלי באופן ידני לכל נמעני האימייל שצוינו בהגדרת הדוח. בהתאם לדרישות האבטחה שלכם, אתם יכולים לבחור גישה ברמת הדלי או ברמת התיקייה.

כדי להעניק למשתמשים שמקבלים את הקישורים ל-Cloud Storage את הרשאות הקריאה הנדרשות לקטגוריה, צריך לבצע את הפעולות הבאות:

  1. במסוף Google Google Cloud , נכנסים לדף Cloud Storage Buckets.
  2. ברשימת הקטגוריות, לוחצים על שם הקטגוריה שמתחיל בקידומת dsr- (לדוגמה, dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab).
  3. בוחרים רמת גישה.
  4. בוחרים את האפשרות שהכי מתאימה לצרכים של הארגון:

    • גישה ברמת הקטגוריה: משתמשים באפשרות הזו כדי שהנמענים יוכלו לגשת לכל הדוחות שמועברים לקטגוריה. האפשרות הזו נוחה יותר, אבל היא מעניקה לנמענים גישה רחבה יותר. כדי להגדיר את האפשרות הזו:

      1. לוחצים על הכרטיסייה Permissions בחלק העליון של הדף.
      2. לוחצים על הענקת גישה.
      3. בשדה New principals, מזינים את המזהה של הנמען (לדוגמה, user:name@example.com או serviceAccount:my-service-account@project-id.iam.gserviceaccount.com).
      4. בקטע הקצאת תפקידים, מבצעים אחת מהפעולות הבאות:

        • בוחרים באפשרות צפייה באובייקטים של אחסון. (כדי למצוא את האפשרות במהירות, אפשר להקליד Storage Object Viewer בתיבת הסינון).
        • כדי להגדיר גישה עם הרשאות מינימליות ברמת הקטגוריה, צריך להקצות תפקיד בהתאמה אישית שמכיל רק את ההרשאה storage.objects.get.
      5. לוחצים על Save.

    • גישה ברמת התיקייה: Google SecOps יוצר תיקייה ייחודית לכל דוח מתוזמן. כך תוכלו לוודא שהנמענים יוכלו לגשת רק לנתונים ספציפיים בדוח. כדי להגדיר את האפשרות הזו:

      1. ברשימת האובייקטים של הקטגוריה, מאתרים את התיקייה שמתאימה לדוח המתוזמן הספציפי.
      2. לוחצים על תיבת הסימון שליד שם התיקייה.
      3. בחלונית המידע שמשמאל (אם היא לא מוצגת, לוחצים על Show Info Panel), בוחרים בכרטיסייה Permissions.
      4. לוחצים על הענקת גישה.
      5. בשדה New principals, מזינים את המזהה של הנמען (לדוגמה, user:name@example.com או serviceAccount:my-service-account@project-id.iam.gserviceaccount.com).
      6. בקטע הקצאת תפקידים, מבצעים אחת מהפעולות הבאות:

        • בוחרים באפשרות צפייה באובייקטים של אחסון. (כדי למצוא את האפשרות במהירות, אפשר להקליד Storage Object Viewer בתיבת הסינון).
        • כדי להגביל את הגישה ברמת התיקייה עם הרשאות מינימליות, צריך להקצות תפקיד בהתאמה אישית שמכיל רק את ההרשאה storage.objects.get.
      7. לוחצים על Save.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.