Configurar relatórios programados

Compatível com:

Este documento descreve o recurso de relatórios programados do Google Security Operations, que permite criar, gerenciar e distribuir relatórios gerados nos seus painéis do Google SecOps. Você pode usar relatórios programados para compartilhar insights de segurança importantes enviando-os como relatórios de e-mail recorrentes para as partes interessadas.

O recurso de relatórios programados oferece suporte a vários casos de uso comuns:

  • Compartilhe insights de segurança importantes com sua organização ou clientes.
  • Compartilhe um snapshot único de um painel com um gerente após uma investigação.
  • Envie um e-mail para sua equipe com um resumo periódico recorrente das principais métricas de segurança.

Principais recursos

  • Programação flexível: defina a frequência de entrega (horária, diária, semanal e mensal) e o fuso horário. Você também pode entregar um único relatório imediatamente.
  • Vários formatos de relatório: PDF, PNG e CSV.
  • Vários métodos de entrega:
    • Anexos de e-mail: envia relatórios como anexos de arquivo diretamente para as caixas de entrada dos destinatários.
    • Entrega segura do GCS: faz o upload de relatórios para um bucket do Cloud Storage de propriedade do cliente no seu projeto do Google e envia notificações por e-mail com um link seguro para os relatórios aos destinatários com as permissões necessárias.

Antes de começar

Esta seção contém requisitos e pré-requisitos para o recurso de relatórios programados do Google Security Operations.

Permissões para visualizar, criar e modificar

As permissões de controle de acesso com base em papéis (RBAC, na sigla em inglês) determinam quem pode visualizar, criar e modificar relatórios programados.

Quando você cria um relatório, ele é executado com suas permissões de RBAC.

A tabela a seguir lista as permissões necessárias para relatórios por e-mail:

Permissão do IAM Finalidade
chronicle.googleapis.com/dashboardScheduledReports.get Visualizar relatórios.
chronicle.googleapis.com/dashboardScheduledReports.list Visualizar a lista de relatórios.
chronicle.googleapis.com/dashboardScheduledReports.fetchHistory Visualizar o histórico de programação de relatórios.
chronicle.googleapis.com/dashboardScheduledReports.create Criar novos relatórios.
chronicle.googleapis.com/dashboardScheduledReports.update Atualizar relatórios.
chronicle.googleapis.com/dashboardScheduledReports.delete Excluir relatórios.
chronicle.googleapis.com/dashboardScheduledReports.duplicate Fazer uma cópia dos relatórios.
chronicle.googleapis.com/dashboardScheduledReports.trigger Gerar relatórios.

Lista de permissões para domínios de e-mail de destino

Um administrador de locatário configura uma lista de permissões dos domínios de e-mail externos para os quais o Google SecOps pode enviar relatórios. Esse processo ajuda a garantir que o Google SecOps envie relatórios apenas para domínios aprovados.

Para configurar a lista de permissões de domínios de e-mail externos, faça o seguinte:

  1. Acesse Configurações > Configurações de e-mail. A caixa de diálogo Domínios de e-mail é aberta e mostra uma tabela com as seguintes colunas:

    • Domínio: os domínios de e-mail externos para os quais o Google SecOps pode enviar relatórios, ou seja, mensagens de e-mail que contêm um link seguro para relatórios ou mensagens de e-mail com um relatório como anexo.
    • Data de adição: a data e a hora em que o domínio foi adicionado à lista.
    • Adicionado por: o usuário que adicionou o domínio à lista
    • Ação: exclua o domínio clicando no ícone de lixeira
  2. Clique em Adicionar novo domínio. A caixa de diálogo Permitir novo domínio é aberta.

  3. No campo Domínio, insira o domínio e clique em Salvar. A caixa de diálogo é fechada e o domínio é mostrado na tabela.

  4. Repita as duas etapas anteriores conforme necessário.

Criar um relatório programado

Cada locatário do Google SecOps pode ter no máximo 50 relatórios programados configurados.

Para criar um relatório programado, siga estas etapas:

  1. Acesse a página Relatórios e clique em Criar novo relatório. A caixa de diálogo Criando novo relatório é aberta.

  2. Faça o seguinte:

    • No painel Detalhes, faça o seguinte:

      • Na caixa Nome do relatório, insira um nome exclusivo.
      • Opcional: na caixa Descrição do relatório, insira uma descrição.
    • No painel Dados, faça o seguinte:

      • Na lista Painel, selecione o painel cujo conteúdo o relatório contém.
      • Marque ou desmarque a caixa de seleção Escopos globais. Quando a caixa de seleção Escopo global está marcada, a lista Escopos de dados não está disponível e o relatório inclui todos os dados sem restrições baseadas no escopo.
      • Se a caixa de seleção Escopo global estiver desmarcada, selecione pelo menos um escopo de RBAC na lista Escopos de dados.

      Na parte de baixo do painel Dados, a caixa Filtros mostra os filtros e as substituições de período aplicáveis ao painel.

    • No painel Entrega, na seção Programar entrega, selecione uma das seguintes opções de Tipo de programação:

      • Básico: a programação é executada de acordo com os parâmetros especificados de Hora, Dias, Meses e Fuso horário. Os subparâmetros e as opções dependem da sua configuração. Por exemplo, depois de escolher a opção de parâmetro Hora, Executar em um horário específico ou Repetir a cada hora, os parâmetros adicionais correspondentes serão alterados de acordo.

        Na parte de baixo dos parâmetros de programação Básico, a caixa Execuções de acordo com a seleção mostra os horários de geração esperados do primeiro e do segundo relatórios.

      • Avançado: a programação é executada de acordo com a expressão CRON na caixa CRON e o fuso horário selecionado na lista Fuso horário.

        Na parte de baixo dos parâmetros de programação Avançado, a caixa Tradução CRON mostra a programação em formato legível por humanos, por exemplo, 1:35PM, every day.

    • No painel Entrega, na seção Entrega de e-mail, selecione uma das seguintes opções:

      • Fazer upload do relatório no GCS e enviar o link por e-mail (mais seguro): o Google SecOps faz o upload do relatório para um bucket do Cloud Storage no seu projeto do Google e envia links por e-mail para destinatários com as permissões necessárias. Ao clicar no link, o destinatário pode fazer o download do arquivo de relatório diretamente do bucket do Cloud Storage.

        Se algum relatório com essa opção já tiver sido salvo no seu sistema, o identificador do bucket será mostrado (por exemplo, dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab).

        Se esse for o primeiro relatório no seu sistema com essa opção selecionada, faça o seguinte:

        1. Clique em Provisionar bucket do GCS. A caixa de diálogo Provisionamento de bucket do GCS é aberta.
        2. Leia o texto e clique em Aceitar e continuar.
        3. Conceda as permissões de leitura necessárias no bucket aos usuários que recebem os links para o relatório.
      • Enviar relatório como arquivo anexo por e-mail: o Google SecOps envia o relatório por e-mail como um anexo de arquivo para os destinatários especificados. Essa opção é menos segura do que a opção Fazer upload do relatório no GCS....

    • No painel Entrega, na seção Entrega de e-mail, configure os seguintes parâmetros para definir como o Google SecOps envia mensagens de e-mail para o relatório:

      • Assunto do e-mail: modifique o texto padrão conforme necessário.
      • Corpo do e-mail: modifique o texto padrão conforme necessário.
      • Destinatários: insira um endereço de e-mail e clique em Adicionar. O endereço de e-mail é mostrado na caixa IDs de e-mail dos destinatários. Confirme se o domínio do destinatário está na lista de permissões.

      O tamanho máximo de arquivo para um relatório é de 10 MB.

    • No painel Formato, escolha o formato do relatório:

      • CSV: ideal para versões somente leitura e imprimíveis do painel.
      • PDF: formato de imagem adequado para incorporação em apresentações.
      • PNG: exportações de dados brutos de gráficos e tabelas do painel.
  3. Clique em Salvar para ativar o relatório programado.

Gerenciar relatórios atuais

A página Relatórios mostra detalhes básicos de todos os relatórios a que você tem acesso, permitindo monitorar o status (ativo ou inativo), a última hora de execução, a última hora de modificação e o último status de execução (sucesso, em andamento ou erro).

Para realizar uma ação em um relatório atual, faça o seguinte:

  1. Acesse a página Relatórios.
  2. Passe o cursor sobre a linha relevante e clique em Mais.
  3. Selecione uma ação na tabela a seguir. Algumas ações exigem que você salve as mudanças ou confirme a ação.
Ação Opção Descrição
Conferir detalhes e histórico Conferir detalhes e histórico Mostra o histórico de execução e todas as mensagens de falha de entrega.
Editar um relatório Editar configuração Abre a caixa de diálogo Editando relatório, em que você pode modificar as configurações. Para informações sobre as configurações do relatório, consulte Criar um relatório programado.
Entregar o relatório imediatamente Entregar agora Envia o relatório imediatamente.
Fixar um relatório Fixar Mantém o relatório na parte de cima da página Relatórios.
Copiar um relatório Cópia Cria uma cópia duplicada do relatório.
Excluir um relatório Excluir Remove o relatório permanentemente depois que você confirma a ação.

Conceder permissões de leitura ao bucket com o relatório

Na primeira vez que um relatório é criado com a opção de entrega do GCS (a opção Fazer upload do relatório no GCS e enviar o link por e-mail (mais seguro) ), é necessário concluir um fluxo de trabalho de provisionamento único. Esse processo cria o bucket do Cloud Storage no seu projeto de propriedade do cliente (BYOP, na sigla em inglês), que está vinculado à sua conta de faturamento Google Cloud .

Após essa configuração inicial, as configurações de relatório subsequentes usarão automaticamente o bucket atual.

Depois que o bucket for provisionado, você será responsável por gerenciar o acesso. É necessário conceder manualmente acesso de leitura ao bucket para todos os destinatários de e-mail especificados na configuração do relatório. Dependendo dos requisitos de segurança, você pode escolher entre acesso no nível do bucket ou da pasta.

Faça o seguinte para conceder as permissões de leitura necessárias no bucket aos usuários que recebem os links do Cloud Storage:

  1. No Google Google Cloud console, acesse a página Buckets do Cloud Storage.
  2. Na lista de buckets, clique no nome do bucket, que começa com o prefixo dsr- (por exemplo, dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab).
  3. Escolha um nível de acesso.
  4. Escolha a opção que melhor atende às necessidades da sua organização:

    • Acesso no nível do bucket: use essa opção para que os destinatários tenham acesso a todos os relatórios entregues ao bucket. O uso dessa opção é mais conveniente, mas concede aos destinatários um acesso mais amplo. Para configurar essa opção, faça o seguinte:

      1. Selecione a guia Permissões na parte de cima da página.
      2. Clique em Permitir acesso.
      3. No campo Novos principais, insira o identificador do destinatário (por exemplo, user:name@example.com ou serviceAccount:my-service-account@project-id.iam.gserviceaccount.com).
      4. Na seção Atribuir papéis, faça uma das seguintes ações:

        • Selecione Leitor de objetos do Storage. Para encontrar a opção rapidamente, digite Storage Object Viewer na caixa de filtro.
        • Para acesso com privilégio mínimo no nível do bucket, atribua um papel personalizado que contenha apenas a permissão storage.objects.get.
      5. Clique em Salvar.

    • Acesso no nível da pasta: o Google SecOps cria uma pasta exclusiva para cada relatório programado. Use essa opção para garantir que os destinatários acessem apenas dados de relatórios específicos. Para configurar essa opção, faça o seguinte:

      1. Na lista de objetos do bucket, localize a pasta correspondente ao relatório programado específico.
      2. Clique na caixa de seleção ao lado do nome da pasta.
      3. No painel de informações à direita (clique em Mostrar painel de informações se não estiver visível), selecione a guia Permissões.
      4. Clique em Permitir acesso.
      5. No campo Novos principais, insira o identificador do destinatário (por exemplo, user:name@example.com ou serviceAccount:my-service-account@project-id.iam.gserviceaccount.com).
      6. Na seção Atribuir papéis, faça uma das seguintes ações:

        • Selecione Leitor de objetos do Storage. Para encontrar a opção rapidamente, digite Storage Object Viewer na caixa de filtro.
        • Para acesso com privilégio mínimo no nível da pasta, atribua um papel personalizado que contenha apenas a permissão storage.objects.get.
      7. Clique em Salvar.

Criptografia de dados e conformidade de segurança

Quando o Google SecOps gera e entrega relatórios programados, ele protege seus dados com controles de segurança de armazenamento e transmissão padrão Google Cloud :

  • Entrega direta de e-mail: processada usando o serviço Google Message Router (GMR).
    • Em repouso: todos os dados armazenados pelo Google são criptografados na camada de armazenamento usando o algoritmo Advanced Encryption Standard (AES-256).
    • Em trânsito: o GMR usa o Transport Layer Security (TLS) para criptografar o tráfego de e-mail e os anexos.
  • Buckets do GCS: para relatórios entregues a buckets do Cloud Storage, os clientes de chaves de criptografia gerenciadas pelo cliente (CMEK, na sigla em inglês) podem criptografar o bucket com a própria chave, garantindo que os anexos de relatório sejam armazenados com essa criptografia.

Para revisar informações detalhadas de conformidade, consulte o Gerenciador de relatórios de compliance do Google Cloud.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.