הפעלת גישה ל-SOAR

נתמך ב:

המסמך הזה מיועד לאדמינים של Google Security Operations שרוצים לתת למשתמשים גישה לתכונות SOAR ב-Google SecOps (למשל, ניהול אירועים).

לפני שמתחילים

ההנחיות האלה מבוססות על ההנחה שכבר הצטרפתם לפלטפורמת Google SecOps, הפעלתם את Chronicle API והתחלתם לעבוד עם הרשאות IAM. התהליכים הבאים עשויים להיות שונים מעט, בהתאם להגדרה של ספק זהויות ב-Cloud Identity או של ספק זהויות מצד שלישי.

הפעלת הגישה

  1. מגדירים תפקיד מוגדר מראש או תפקיד בהתאמה אישית. התפקיד בהתאמה אישית צריך לכלול את הרשאות הבסיס המינימליות הבאות:

    • chronicle.dataAccessScopes.list
    • chronicle.preferenceSets.get
    • chronicle.preferenceSets.update
    • chronicle.instances.get
    • chronicle.socRoles.get
    • chronicle.userNotifications.get
    • chronicle.userLocalizations.get
    • chronicle.moduleSettings.rebranding
    • chronicle.integrations.get
    • chronicle.legacySoarAdvancedReports.get
    • chronicle.environmentGroups.get
    • chronicle.moduleSettingsProperties.get
    • chronicle.legacySoarUsers.get

    מידע נוסף על הרשאות בסיסיות ומיפוי לפעולות SOAR ספציפיות זמין במאמר הרשאות שנדרשות לכל תפקיד.

  2. אם אתם משתמשים בספק Cloud Identity, צריך למפות את קבוצות האימייל של המשתמשים בדף מיפוי קבוצות האימייל.

  3. אם אתם משתמשים בספק זהויות של צד שלישי, אתם צריכים למפות את קבוצות ה-IdP בדף מיפוי קבוצות ה-IdP.

אתם יכולים לבחור את הפרמטרים של הגישה לבקרה שמתאימים לצרכים שלכם. מידע נוסף זמין במאמר סקירה כללית על גישה ל-SOAR.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.