Opérations mutualisées MSSP

Compatible avec :

Ce guide aide les fournisseurs de services de sécurité gérés (MSSP), les analystes de sécurité et les spécialistes de la réponse aux incidents à effectuer des recherches simultanées et à examiner les menaces dans plusieurs instances client Google Security Operations. Il explique comment configurer des groupes d'instances fédérés, exécuter des requêtes statistiques et de recherche UDM (Unified Data Model) multilocataires, et passer à des locataires gérés individuels. En suivant cette méthode, vous n'avez pas besoin de vous connecter à chaque locataire individuellement et vous centralisez la visibilité dans les environnements distribués. Cela réduit les surcoûts opérationnels et accélère la détection des menaces et la réponse aux incidents entre les locataires.

La recherche fédérée est intégrée directement à la page Recherche UDM existante (Investigation > Recherche) plutôt que sur une page de navigation distincte. Il connecte une instance de gestion désignée à plusieurs instances gérées à l'aide de vos configurations Google Cloud Identity and Access Management (IAM) existantes.

Lorsque vous vous connectez à une instance de gestion avec des sous-locataires associés et le rôle IAM de fédération requis, un menu Instances s'affiche sur la page Rechercher (ce menu ne s'affiche pas sur les instances standards à locataire unique). Lorsque vous sélectionnez des instances ou des groupes cibles dans ce menu et que vous lancez une requête de recherche, Google vérifie votre autorisation sur toutes les instances cibles, distribue la requête et renvoie une vue unifiée des événements correspondants et des statistiques agrégées taguées par code d'instance source.

Terminologie clé

Les conditions suivantes s'appliquent à la recherche fédérée et aux opérations multitenant :

  • Instance de gestion : instance Google SecOps centrale disposant des autorisations requises pour gérer les instances associées, organiser les groupes de fédération et exécuter des recherches fédérées.
  • Instances gérées : instances Google SecOps connectées qui répondent aux requêtes de fédération initiées à partir de l'instance de gestion.
  • Menu "Instances" : sélecteur de menu déroulant dans Investigation > Recherche qui vous permet de choisir les instances gérées ou les groupes d'instances associés à inclure dans une recherche fédérée. Ce menu ne s'affiche que lorsque vous vous connectez à une instance de gestion qui a des sous-locataires associés sous Paramètres SIEM > Instances associées et que votre compte dispose du rôle chronicle.googleapis.com/federationAdmin ou chronicle.googleapis.com/federationViewer.
  • Code d'instance : identifiant unique attribué à chaque instance gérée (instance_code) qui identifie les événements renvoyés et les lignes statistiques agrégées dans les résultats de recherche fédérée.
  • Administrateur de la fédération : rôle IAM (chronicle.googleapis.com/federationAdmin) requis sur le projet d'instance de gestion pour créer des groupes de fédération et effectuer des recherches fédérées.
  • Lecteur de la fédération : rôle IAM (chronicle.googleapis.com/federationViewer) qui accorde un accès en lecture seule pour afficher les configurations de la fédération et exécuter des recherches fédérées sans créer ni supprimer de groupes.
  • Statistiques fédérées : requêtes d'agrégation statistique basées sur UDM (comme count ou sum) exécutées sur plusieurs instances gérées, où les résultats sont implicitement regroupés et isolés par instance_code.

Cas d'utilisation courants

Les sections suivantes décrivent comment la recherche fédérée permet de résoudre les problèmes de silos de données multilocataires et de surcharge opérationnelle dans les principaux workflows de sécurité.

Chasse aux menaces multitenant dans les silos de données

  • Objectif : Exécuter une seule requête YARA-L sur plusieurs instances client ou filiale simultanément pour détecter les indicateurs de compromission (IOC) et les menaces à l'échelle d'Internet.
  • Valeur : vous n'avez plus besoin de vous connecter à chaque locataire. Vous bénéficiez d'une visibilité centralisée au-delà des limites organisationnelles et des silos de conformité régionaux.

Réponse aux incidents et triage dans les groupes d'instances

  • Objectif : Organisez les locataires clients ayant des profils de menace similaires (par exemple, les institutions financières) dans des groupes d'instances logiques, puis exécutez des recherches ciblées ou des agrégations statistiques dans ces groupes.
  • Valeur : réduit le temps d'investigation et les frais de gestion en limitant les recherches de menaces à des segments de clients spécifiques et en identifiant les locataires qui nécessitent une correction immédiate.

Partage collaboratif des résultats avec les administrateurs du locataire

  • Objectif : Passer directement des résultats de recherche fédérée dans l'instance de gestion à l'interface d'un locataire géré individuel et partager des résultats spécifiques avec l'administrateur local de ce locataire.
  • Valeur : simplifie les transferts entre les analystes MSSP centraux et les équipes de sécurité client locales, tout en préservant l'isolation des données au niveau du locataire.

Avant de commencer

Avant de configurer des groupes d'instances ou d'exécuter des recherches fédérées, vérifiez que les conditions préalables suivantes sont remplies :

  • Autorisations : à partir du projet Google Cloud associé à votre instance de gestion, attribuez l'un des rôles IAM suivants aux utilisateurs :

    • chronicle.googleapis.com/federationAdmin (administrateur de la fédération) : accorde un accès complet à toutes les fonctionnalités de la recherche fédérée, y compris la création et la suppression de groupes d'instances.
    • chronicle.googleapis.com/federationViewer (lecteur de fédération) : accorde un accès en lecture seule pour afficher les configurations de fédération et exécuter des recherches fédérées sans modifier les groupes.
    • Les utilisateurs doivent également disposer de l'autorisation chronicle.events.udmSearch pour exécuter des recherches UDM dans les locataires gérés.
  • Vérification de l'environnement :

    • Champ d'application régional : toutes les instances Google SecOps participantes (gérantes et gérées) doivent se trouver dans la même région Google Cloud .
    • Hiérarchie organisationnelle : toutes les instances participantes doivent appartenir à la même organisation Google Cloud . Chaque instance gérée doit résider dans un sous-dossier du dossier Google Cloud de l'instance de gestion (si le projet de l'instance de gestion ne fait partie d'aucun dossier Google Cloud , il peut gérer toutes les instances de la même organisation Google Cloud ).
    • Application du contrôle des accès : la recherche fédérée respecte les paramètres de contrôle des accès basé sur les rôles (RBAC) configurés sur chaque sous-locataire. Les utilisateurs ne peuvent accéder qu'aux données autorisées par les rôles qui leur sont attribués.

Limites

La recherche fédérée est compatible avec les requêtes YARA-L de base et les agrégations statistiques UDM. Elle applique les limites fonctionnelles suivantes :

  • Fonctionnalités de recherche monopropriétaire non compatibles :

    • Recherche dans les journaux bruts (ancienne version et RLSv2)
    • Recherche dans le graphique de contexte des entités (ECG)
    • Génération de requêtes YARA-L 2.0 avec Gemini et récapitulatif Gemini
    • Recherche UDM
    • Locataires utilisant des clés de chiffrement gérées par le client (CMEK)
    • Filtres d'ID de locataire avec Appliquer à la recherche et à l'exécution
    • Pivot Gérer l'analyseur du panneau Visionneuse d'événements
    • Listes de référence et tableaux de données
    • Afficher les vues héritées pour les entités et passer aux vues héritées depuis le panneau Aperçu dans la recherche UDM
    • Onglets Aperçu et Alertes
    • Ordre des résultats et téléchargement des résultats sous forme de valeurs séparées par une virgule (CSV)
    • Pivoter dans le tableau Événements
    • Recherches fédérées basées sur l'API (la recherche fédérée n'est pas compatible avec l'API Chronicle)
  • Restrictions concernant les statistiques fédérées :

    • Pas de fusion entre locataires : vous ne pouvez pas agréger les données de plusieurs locataires en un seul nombre global. Chaque résultat statistique reste isolé dans son locataire spécifique (par exemple, vous voyez 10 lignes pour 10 locataires, et non une ligne représentant la somme des 10).
    • Jointures, tables de données et requêtes à plusieurs étapes non acceptées : les requêtes utilisant des jointures, des requêtes à plusieurs étapes ou des tables de données ne sont pas acceptées.
    • Portée : les statistiques fédérées sont strictement limitées aux événements UDM. Les événements ECG ne sont pas pris en charge.
    • Visualisation : l'onglet Visualiser (graphiques) est désactivé. Les résultats sont fournis uniquement sous forme de tableau de données.

Configurer et gérer des groupes de recherche fédérée

Dans votre instance de gestion, vous pouvez afficher les locataires associés et les organiser en groupes d'instances logiques pour gérer les clients ayant des profils de menace similaires. Les sections suivantes expliquent comment afficher les instances associées et gérer les groupes.

Afficher les instances associées

Avant de créer des groupes ou d'effectuer des recherches, vérifiez que vos locataires gérés sont associés à l'instance de gestion et qu'ils y sont visibles :

  1. Connectez-vous à votre instance Google SecOps de gestion.
  2. Accédez à Paramètres SIEM> Instances associées.
  3. Consultez le tableau des instances associées, qui affiche les informations suivantes pour chaque locataire :

    • Nom : nom à afficher de l'instance.
    • ID : ID de l'instance.
    • Code : code d'identification unique attribué à l'instance, qui apparaît dans les résultats de recherche fédérée.
    • Groupes : groupes d'instances attribués pour la gestion.

Créer un groupe de recherche fédérée

Créez des groupes d'instances logiques (par exemple, en regroupant les banques et les organismes de crédit) pour exécuter des recherches fédérées ciblées sur des segments de clients spécifiques :

  1. Connectez-vous à votre instance Google SecOps de gestion.
  2. Cliquez sur Paramètres SIEM> Instances associées.
  3. Cliquez sur Gérer les groupes.
  4. Cliquez sur Ajouter.
  5. Dans le champ Nom du groupe, saisissez un nom descriptif pour le groupe.
  6. Dans la liste Attribuer aux instances, sélectionnez les instances gérées à inclure dans le groupe.
  7. Cliquez sur Enregistrer.

Exécuter une recherche fédérée sur plusieurs instances

Vous pouvez exécuter des requêtes YARA-L depuis votre instance de gestion pour rechercher des événements et inspecter les statistiques UDM agrégées dans les locataires sélectionnés. Les sections suivantes expliquent comment exécuter des requêtes fédérées et analyser les résultats.

Exécutez une recherche fédérée pour récupérer les événements UDM correspondants dans plusieurs instances gérées ou groupes d'instances :

  1. Connectez-vous à votre instance de gestion. Assurez-vous que votre compte a accès à l'instance de gestion et à toutes les instances gérées associées.
  2. Dans la barre de navigation, cliquez sur Investigation > Recherche.
  3. Cliquez sur Instances (qui s'affiche sur la page Rechercher pour la gestion des instances configurées pour la fédération), puis sélectionnez les instances ou les groupes d'instances individuels à inclure dans votre recherche.
  4. Dans le champ de recherche, saisissez une requête YARA-L, puis cliquez sur Exécuter la recherche.
  5. Configurez les limites de résultats selon vos besoins :

    • Le nombre total de résultats renvoyés dans une recherche fédérée est déterminé par la taille de l'ensemble de résultats configurée dans vos paramètres de recherche (la valeur par défaut est de 30 000, et vous pouvez la définir entre 1 et 1 000 000).
    • Vous pouvez également configurer le mot clé limit dans une requête de recherche, qui s'applique à chaque instance ciblée individuellement :

      ip != "" limit:5000
      

      Si vous sélectionnez 10 instances, cette requête récupère jusqu'à 5 000 événements de chaque instance, ce qui représente jusqu'à 50 000 événements au total.

  6. Surveillez l'exécution des requêtes dans le menu Récapitulatif des résultats, qui affiche des indicateurs d'état (En cours d'exécution, Terminée ou Échec) pour chaque instance ciblée.

  7. Filtrez et inspectez les résultats par code d'instance :

    • Chaque événement dans les résultats de recherche inclut une colonne Locataire (ou code d'instance) qui identifie l'instance gérée source.
    • Utilisez le filtre de locataire dans la barre latérale ou la vue Instantané pour limiter les résultats à un locataire spécifique.
    • Cliquez sur un événement listé pour afficher l'événement UDM complet et le journal brut.

Analyser les statistiques fédérées et passer aux instances gérées

Exécutez des requêtes UDM statistiques (telles que count ou sum) sur plusieurs instances pour valider les hypothèses de menace et examiner en détail des locataires spécifiques :

  1. Dans la barre de navigation de votre instance de gestion, cliquez sur Investigation > Rechercher, puis sélectionnez vos instances ou groupes cibles dans le menu Instances.
  2. Saisissez une requête statistique UDM (en utilisant les sections match et outcome), puis cliquez sur Exécuter la recherche.

    • Le moteur de requête fédéré orchestre l'agrégation sur toutes les instances ciblées et regroupe implicitement les résultats par instance_code.
  3. Examinez les lignes agrégées par instance dans la vue des résultats tabulaires.

  4. Pour examiner en détail les événements d'un locataire spécifique, choisissez l'une des actions de pivot suivantes :

    • Cliquez sur Exécuter la requête UDM sur n'importe quelle ligne de résultat statistique pour lancer la recherche sous-jacente directement sur l'instance gérée associée dans un nouvel onglet de navigateur.
    • Dans le menu Récapitulatif des résultats, cliquez sur Ouvrir dans un nouvel onglet à côté d'une ligne d'instance pour ouvrir un nouvel onglet de navigateur affichant uniquement les résultats de recherche de cette instance.
  5. Cliquez sur OK lorsque vous avez terminé d'examiner vos résultats de recherche.

Exemples et informations de référence

Les sections suivantes fournissent des exemples de requêtes YARA-L et d'enquêtes multitenants pour simplifier la recherche de menaces et la réponse aux incidents dans plusieurs locataires.

Suivre l'activité de connexion des utilisateurs dans les groupes d'instances

Un analyste de la sécurité souhaite rechercher tous les événements USER_LOGIN dans les groupes d'instances New York et Californie :

  1. Dans la barre de navigation de l'instance de gestion, cliquez sur Investigation > Recherche.
  2. Cliquez sur Instances, puis sélectionnez les groupes d'instances New York et Californie.
  3. Dans le champ de recherche, saisissez la requête UDM suivante :

    metadata.event_type = "USER_LOGIN"
    
  4. Cliquez sur Exécuter la recherche.

  5. Affichez les résultats dans le Récapitulatif des résultats :

    • Chaque événement inclut une colonne Locataire qui indique le code de l'instance source et tous les événements USER_LOGIN trouvés dans les locataires sélectionnés.
    • Utilisez le filtre de locataire dans la barre latérale pour limiter les résultats à un locataire spécifique dans les groupes sélectionnés.
    • Le récapitulatif affiche le nombre d'événements USER_LOGIN par locataire dans les groupes d'instances New York et Californie.

Examiner un exécutable suspect dans plusieurs locataires

Un responsable des interventions en cas d'incident pour un client multilocataire souhaite examiner une alerte concernant un exécutable suspect (malicious.exe) sur instance1 :

  1. Dans Investigation > Recherche sur instance1, exécutez la requête UDM suivante pour valider les résultats :

    metadata.event_type = "FILE_OPEN" AND target.file.full_path = "<var>FILE_PATH</var>/malicious.exe"
    
  2. Une fois la validation effectuée, ouvrez l'instance de gestion, accédez à Investigation > Recherche, puis sélectionnez toutes les instances concernées à l'aide du menu Instances.

  3. Réexécutez la même requête à l'aide de la recherche fédérée pour analyser les instances sélectionnées.

  4. Le récapitulatif des résultats affiche les résultats pour toutes les instances de locataire. Chaque événement inclut un code d'instance, qui permet au responsable d'identifier où et quand malicious.exe a été consulté dans tous les locataires.

Identifier les comportements de connexion anormaux avec les statistiques fédérées

L'exemple suivant permet d'identifier les comportements de connexion anormaux, y compris les connexions provenant de zones géographiques inhabituelles et celles qui se produisent à des heures atypiques dans toutes les instances fédérées :

  1. Dans Investigation > Recherche sur instance1, exécutez la requête UDM suivante pour valider les résultats :

    // Filter for successful logins
    metadata.event_type = "USER_LOGIN"
    security_result.action = "ALLOW"
    
    $user = target.user.userid
    $machine = target.hostname
    $ip = principal.ip
    $country = principal.ip_geo_artifact.location.country_or_region
    
    // Match: Group by Machine
    match: $machine
    
    // Check for affected scope: How many unique IPs hit this machine?
    // Check for logins from multiple countries
    // Identify the time window of activity
    outcome:
      $total_logins = count(metadata.id)
      $unique_users = count_distinct($user)
      $unique_source_ips = count_distinct($ip)
      $distinct_countries = count_distinct($country)
      $first_login = min(metadata.event_timestamp.seconds)
      $last_login = max(metadata.event_timestamp.seconds)
    
    // Identify machines with the most unique users
    order: $unique_users desc
    
  2. Une fois la validation effectuée, ouvrez l'instance de gestion, accédez à Investigation > Recherche, puis sélectionnez toutes les instances concernées à l'aide du menu Instances.

  3. Réexécutez la même requête à l'aide de la recherche fédérée pour analyser les instances sélectionnées.

  4. Le récapitulatif des résultats affiche les résultats pour toutes les instances de locataire. Chaque ligne inclut un code d'instance, qui informe le spécialiste de la chasse aux menaces des anomalies de connexion sur chaque instance.

  5. Concentrez-vous sur une instance spécifique en cliquant sur Exécuter la requête UDM pour examiner plus en détail les comportements suspects.

Partager les résultats avec un administrateur de locataire

Cet exemple montre comment un enquêteur isole les résultats d'une recherche multi-locataire dans un seul locataire géré avant de les partager avec l'administrateur local de ce locataire. Étant donné que les résultats de la recherche fédérée dans l'instance de gestion couvrent plusieurs locataires, vous devez passer à l'instance gérée spécifique (instance2) pour ne partager que la requête de recherche et les événements pertinents pour ce client :

  1. Dans le Récapitulatif des résultats de votre instance de gestion, recherchez les correspondances pour instance2.
  2. Cliquez sur Ouvrir dans un nouvel onglet à côté de instance2 pour ouvrir les résultats de recherche dans l'interface Google SecOps de ce locataire dans un nouvel onglet du navigateur.
  3. Sur la page instance2, vérifiez que les résultats de recherche sont limités à cette instance.
  4. Cliquez sur Partager ou sur Enregistrer pour effectuer l'une des actions suivantes :

    • Partagez la recherche (requête et résultats) avec les utilisateurs locaux qui ont accès à instance2.
    • Enregistrez la requête de recherche dans instance2 pour une utilisation ou une investigation ultérieures.

Dépannage

Les sections suivantes décrivent les limites architecturales, la latence attendue et les solutions en libre-service pour les problèmes courants liés à la recherche fédérée.

Latence, quotas et limites de service

La recherche unifiée applique les quotas de service et les limites de traitement suivants pour maintenir les performances dans les environnements multilocataires :

  • Latence de découverte du locataire : les instances nouvellement créées ou déplacées apparaissent automatiquement dans la liste Instances associées dans les cinq minutes suivant leur placement dans un dossier dont la portée est définie pour la fédération.
  • Limite d'instances : chaque requête de recherche fédérée peut cibler jusqu'à 150 instances.
  • Limite de groupes : vous pouvez créer jusqu'à 100 groupes d'instances par locataire.
  • Limite de fréquence des requêtes : vous pouvez exécuter un maximum de 30 requêtes de recherche fédérée par heure et par organisation Google Cloud . Si vous dépassez cette limite, l'erreur HTTP 409 s'affiche.
  • Limite de résultats de requête : une recherche fédérée renvoie un maximum de 1 000 000 de lignes de résultats, réparties de manière égale entre le nombre total de locataires Google SecOps ciblés par la requête.
  • Limite de résultats pour les statistiques fédérées : les requêtes de statistiques fédérées renvoient un maximum de 60 000 lignes au format tabulaire.
  • Période de la requête : chaque requête de recherche fédérée peut rechercher une période maximale de 30 jours.

Correction des erreurs

Utilisez le tableau suivant pour diagnostiquer et résoudre les problèmes courants liés à la recherche fédérée :

Code d'erreur ou de problème Description Correction exploitable
HTTP 409 Limite de fréquence des requêtes dépassée : l'organisation a dépassé la limite de 30 requêtes de recherche fédérée par heure. Attendez que la fenêtre de quota horaire soit réinitialisée avant d'exécuter d'autres recherches fédérées, ou exécutez des requêtes ciblées directement sur des instances gérées individuelles.
Locataire manquant dans Instances associées Le locataire n'est pas visible dans la liste de la fédération : une instance nouvellement créée ou déplacée n'apparaît pas sous Paramètres du SIEM > Instances associées. Patientez jusqu'à cinq minutes pour que la synchronisation de la découverte automatique s'effectue. Si l'instance est toujours manquante, vérifiez qu'elle se trouve dans la même organisation et région Google Cloud et qu'elle est située dans un sous-dossier du dossier Google Cloud de l'instance de gestion.
Autorisation refusée ou non accordée Impossible d'exécuter une requête fédérée ou de gérer des groupes : vous ne pouvez pas accéder à l'instance de gestion, créer des groupes ni interroger un locataire géré. Vérifiez que votre compte dispose de l'autorisation chronicle.googleapis.com/federationAdmin (ou federationViewer) sur le projet de gestion, de l'autorisation chronicle.events.udmSearch et de l'accès RBAC aux données sur chaque sous-locataire cible.
Erreur de compilation de requête Syntaxe de requête non acceptée : la requête échoue lorsque vous tentez d'utiliser des jointures, des tableaux de données, des listes de référence ou des champs ECG. Supprimez les jointures, les tables de données, les listes de référence et les références ECG de la requête fédérée, ou passez à une instance à locataire unique à l'aide de Exécuter une requête UDM pour exécuter des recherches avancées à locataire unique.

Validation et test

Avant d'exécuter une recherche YARA-L ou une requête statistique complexes sur un maximum de 150 instances gérées, validez d'abord la syntaxe de la requête et les mappages de champs sur une seule instance :

  1. Accédez à Investigation > Recherche sur une seule instance gérée (par exemple, instance1), puis exécutez votre requête YARA-L sur une courte période.
  2. Vérifiez que les champs UDM, les types d'événements et les variables de résultats statistiques se compilent correctement et renvoient les résultats attendus.
  3. Après avoir validé la requête sur une seule instance, accédez à Investigation > Recherche sur l'instance de gestion, sélectionnez vos groupes d'instances cibles dans le menu Instances, puis exécutez la requête validée sur tous les locataires gérés.

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.