Operasi multi-tenant MSSP
Panduan ini membantu penyedia layanan keamanan terkelola (MSSP), analis keamanan, dan responder insiden menjalankan penelusuran secara bersamaan dan menyelidiki ancaman di beberapa instance pelanggan Google Security Operations. Bagian ini menjelaskan cara mengonfigurasi grup instance gabungan, menjalankan kueri statistik dan penelusuran Model Data Terpadu (UDM) lintas-tenant, serta melakukan pivot ke tenant terkelola individual. Dengan mengikuti metode ini, Anda tidak perlu login ke setiap tenant satu per satu dan dapat memusatkan visibilitas di seluruh lingkungan terdistribusi. Hal ini mengurangi overhead operasional serta mempercepat deteksi ancaman dan respons insiden lintas tenant.
Penelusuran Gabungan dibuat langsung di halaman Penelusuran UDM yang ada (Investigasi > Penelusuran), bukan di halaman navigasi terpisah. Fitur ini menghubungkan instance pengelola yang ditetapkan ke beberapa instance terkelola menggunakan konfigurasi Identity and Access Management (IAM) Google Cloud yang ada.
Saat Anda login ke instance pengelola dengan subtenant tertaut dan peran IAM federasi yang diperlukan, menu Instances akan muncul di halaman Search (menu ini tidak muncul di instance standar tenant tunggal). Saat Anda memilih instance atau grup target dari menu ini dan memulai kueri penelusuran, Google akan memverifikasi otorisasi Anda di semua instance target, mendistribusikan kueri, dan menampilkan tampilan terpadu dari peristiwa yang cocok dan statistik gabungan yang diberi tag berdasarkan kode instance sumber.
Terminologi utama
Persyaratan berikut berlaku untuk Penelusuran Gabungan dan operasi multi-tenant:
- Mengelola instance: Instance Google SecOps pusat dengan izin yang diperlukan untuk mengelola instance tertaut, mengatur grup federasi, dan menjalankan penelusuran gabungan.
- Instance terkelola: Instance Google SecOps yang terhubung dan merespons permintaan federasi yang dimulai dari instance pengelola.
- Menu instance: Pemilih drop-down di Investigasi > Penelusuran yang memungkinkan Anda memilih instance terkelola atau grup instance tertaut yang akan disertakan dalam penelusuran gabungan. Menu ini hanya muncul saat Anda login ke instance pengelolaan yang memiliki subtenant tertaut di bagian Setelan SIEM > Instance Tertaut dan akun Anda memiliki peran
chronicle.googleapis.com/federationAdminatauchronicle.googleapis.com/federationViewer. - Kode instance: ID unik yang ditetapkan ke setiap instance terkelola (
instance_code) yang menandai peristiwa yang ditampilkan dan baris statistik gabungan dalam hasil penelusuran gabungan. - Administrator federasi: Peran IAM (
chronicle.googleapis.com/federationAdmin) yang diperlukan di project instance pengelola untuk membuat grup federasi dan melakukan penelusuran gabungan. - Pelihat federasi: Peran IAM (
chronicle.googleapis.com/federationViewer) yang memberikan akses hanya baca untuk melihat konfigurasi federasi dan menjalankan penelusuran gabungan tanpa membuat atau menghapus grup. - Statistik gabungan: Kueri agregasi statistik berbasis UDM (seperti
countatausum) yang dijalankan di beberapa instance terkelola, dengan hasil dikelompokkan dan diisolasi secara implisit olehinstance_code.
Kasus penggunaan umum
Bagian berikut menjelaskan cara Penelusuran Gabungan mengatasi silo data multi-tenant dan overhead operasional di seluruh alur kerja keamanan inti.
Perburuan ancaman lintas tenant di seluruh silo data
- Tujuan: Menjalankan satu kueri YARA-L di beberapa instance pelanggan atau anak perusahaan secara bersamaan untuk mendeteksi indikator gangguan (IOC) dan ancaman di seluruh internet.
- Nilai: Menghilangkan kebutuhan untuk login ke setiap tenant, sehingga memberikan visibilitas terpusat di seluruh batas organisasi dan silo kepatuhan regional.
Respons insiden dan penentuan prioritas di seluruh grup instance
- Tujuan: Mengatur tenant pelanggan dengan profil ancaman serupa (misalnya, lembaga keuangan) ke dalam grup instance logis dan menjalankan penelusuran atau penggabungan statistik yang ditargetkan di seluruh grup tersebut.
- Nilai: Mengurangi waktu investigasi dan overhead pengelolaan dengan membatasi perburuan ancaman ke segmen pelanggan tertentu dan mengidentifikasi tenant mana yang memerlukan perbaikan segera.
Berbagi temuan secara kolaboratif dengan administrator tenant
- Tujuan: Melakukan pivot langsung dari hasil penelusuran gabungan di instance pengelolaan ke antarmuka setiap tenant terkelola dan membagikan temuan tertentu kepada administrator lokal tenant tersebut.
- Nilai: Mempersingkat penyerahan antara analis MSSP pusat dan tim keamanan pelanggan lokal sekaligus mempertahankan isolasi data tingkat tenant.
Sebelum memulai
Sebelum mengonfigurasi grup instance atau menjalankan penelusuran gabungan, pastikan prasyarat berikut terpenuhi:
Izin: Dari project Google Cloud yang terkait dengan instance pengelolaan Anda, tetapkan salah satu peran IAM berikut kepada pengguna:
chronicle.googleapis.com/federationAdmin(administrator federasi): Memberikan akses penuh ke semua fitur Penelusuran Gabungan, termasuk membuat dan menghapus grup instance.chronicle.googleapis.com/federationViewer(pelihat federasi): Memberikan akses hanya baca untuk melihat konfigurasi federasi dan menjalankan penelusuran gabungan tanpa mengubah grup.- Pengguna juga harus memiliki izin
chronicle.events.udmSearchuntuk menjalankan penelusuran UDM di seluruh tenant terkelola.
Pemeriksaan lingkungan:
- Cakupan regional: Semua instance Google SecOps yang berpartisipasi (mengelola dan dikelola) harus berada di Google Cloud region yang sama.
- Hierarki organisasi: Semua instance yang berpartisipasi harus menjadi bagian dari Google Cloud organisasi yang sama. Setiap instance terkelola harus berada di subfolder dari folder Google Cloud instance pengelola (jika project instance pengelola bukan bagian dari folder Google Cloud mana pun, instance tersebut dapat mengelola semua instance dalam organisasi Google Cloud yang sama).
- Penerapan kontrol akses: Penelusuran Gabungan mematuhi setelan kontrol akses berbasis peran (RBAC) data yang dikonfigurasi di setiap subtenant. Pengguna hanya dapat mengakses data yang diizinkan oleh peran yang ditetapkan kepada mereka.
Batasan
Federated Search mendukung kueri YARA-L dasar dan agregasi statistik UDM serta menerapkan batas fungsional berikut:
Fitur penelusuran tenant tunggal yang tidak didukung:
- Penelusuran log mentah (lama dan RLSv2)
- Penelusuran Grafik Konteks Entity (ECG)
- Pembuatan kueri YARA-L 2.0 dengan Gemini dan ringkasan Gemini
- Pencarian UDM
- Tenant yang menggunakan kunci enkripsi yang dikelola pelanggan (CMEK)
- Filter ID tenant dengan Terapkan ke penelusuran dan jalankan
- Pivot Kelola parser dari panel Penampil peristiwa
- Daftar referensi dan tabel data
- Tampilan lama untuk entitas dan pengalihan ke tampilan lama dari panel Ringkasan di penelusuran UDM
- Tab Ringkasan dan tab Peringatan
- Pengurutan hasil dan mendownload hasil sebagai nilai yang dipisahkan koma (CSV)
- Melakukan pivot di tabel Events
- Penelusuran gabungan berbasis API (Federated Search tidak didukung di Chronicle API)
Batasan statistik gabungan:
- Tidak ada penggabungan lintas tenant: Anda tidak dapat menggabungkan data dari beberapa tenant menjadi satu angka global. Setiap hasil statistik tetap terisolasi ke tenant tertentu (misalnya, Anda melihat 10 baris untuk 10 tenant, bukan 1 baris yang merepresentasikan jumlah dari 10 tenant).
- Tidak ada dukungan untuk gabungan, tabel data, atau kueri multi-tahap: Kueri yang menggunakan gabungan, kueri multi-tahap, atau tabel data tidak didukung.
- Cakupan: Statistik gabungan terbatas secara ketat pada peristiwa UDM. Acara EKG tidak didukung.
- Visualisasi: Tab Visualisasi (grafik dan diagram) dinonaktifkan. Hasil hanya diberikan dalam format data tabel.
Mengonfigurasi dan mengelola grup penelusuran gabungan
Dalam instance pengelola, Anda dapat melihat tenant tertaut dan mengaturnya ke dalam grup instance logis untuk mengelola pelanggan dengan profil ancaman serupa. Bagian berikut menjelaskan cara melihat instance tertaut dan mengelola grup.
Melihat instance yang ditautkan
Pastikan bahwa tenant terkelola Anda ditautkan dan terlihat oleh instance pengelola sebelum membuat grup atau menjalankan penelusuran:
- Login ke instance Google SecOps pengelola Anda.
- Buka Setelan SIEM > Instance Tertaut.
Tinjau tabel instance tertaut, yang menampilkan detail berikut untuk setiap tenant:
- Nama: Nama tampilan instance.
- ID: ID Instance.
- Kode: Kode ID unik yang ditetapkan ke instance, yang muncul di hasil penelusuran gabungan.
- Grup: Grup instance yang ditetapkan untuk pengelolaan.
Membuat grup penelusuran gabungan
Buat grup instance logis (misalnya, mengelompokkan bank dan koperasi kredit) untuk menjalankan penelusuran gabungan bertarget di segmen pelanggan tertentu:
- Login ke instance Google SecOps pengelola Anda.
- Klik Setelan SIEM > Instance Tertaut.
- Klik Kelola Grup.
- Klik Tambahkan.
- Di kolom Nama grup, masukkan nama deskriptif untuk grup.
- Dalam daftar Tetapkan ke instance, pilih instance terkelola yang akan disertakan dalam grup.
Klik Simpan.
Menjalankan penelusuran gabungan di beberapa instance
Anda dapat menjalankan kueri YARA-L dari instance pengelolaan untuk menelusuri peristiwa dan memeriksa statistik UDM gabungan di seluruh tenant yang dipilih. Bagian berikut menjelaskan cara menjalankan kueri gabungan dan menganalisis hasilnya.
Menjalankan penelusuran UDM lintas tenant
Jalankan penelusuran gabungan untuk mengambil peristiwa UDM yang cocok di beberapa instance terkelola atau grup instance:
- Login ke instance pengelola Anda. Pastikan akun Anda memiliki akses ke instance pengelola dan semua instance terkelola terkait.
- Di menu navigasi, klik Investigasi > Penelusuran.
- Klik Instances (yang muncul di halaman Search saat mengelola instance yang dikonfigurasi untuk federasi) dan pilih instance atau grup instance satu per satu yang akan disertakan dalam penelusuran Anda.
- Di kolom penelusuran, masukkan kueri YARA-L, lalu klik Jalankan Penelusuran.
Konfigurasi batas hasil sesuai kebutuhan:
- Jumlah total hasil yang ditampilkan dalam penelusuran gabungan ditentukan oleh ukuran set hasil yang dikonfigurasi di Setelan penelusuran (defaultnya adalah 30.000; dapat dikonfigurasi antara 1 dan 1.000.000).
Anda juga dapat mengonfigurasi kata kunci
limitdalam kueri penelusuran, yang berlaku untuk setiap instance yang ditargetkan secara terpisah:ip != "" limit:5000Jika Anda memilih 10 instance, kueri ini akan mengambil hingga 5.000 peristiwa dari setiap instance, sehingga menampilkan hingga 50.000 peristiwa secara total.
Pantau eksekusi kueri di menu Ringkasan hasil, yang menampilkan indikator status (Berjalan, Selesai, atau Gagal) untuk setiap instance yang ditargetkan.
Memfilter dan memeriksa hasil menurut kode instance:
- Setiap peristiwa dalam hasil penelusuran menyertakan kolom Tenant (atau kode instance) yang mengidentifikasi instance terkelola sumber.
- Gunakan Filter tenant di sidebar atau tampilan ringkasan untuk mempersempit hasil ke tenant tertentu.
- Klik peristiwa yang tercantum untuk melihat peristiwa UDM lengkap dan log mentah.
Menganalisis statistik gabungan dan melakukan pivot ke instance terkelola
Jalankan kueri UDM statistik (seperti count atau sum) di beberapa instance untuk memvalidasi hipotesis ancaman dan melihat perincian tenant tertentu:
- Di panel navigasi pada instance pengelolaan Anda, klik Investigation > Search, lalu pilih instance atau grup target dari menu Instances.
Masukkan kueri statistik UDM (menggunakan bagian
matchdanoutcome), lalu klik Run Search.- Mesin kueri gabungan mengorkestrasi agregasi di semua instance yang ditargetkan dan secara implisit mengelompokkan hasil menurut
instance_code.
- Mesin kueri gabungan mengorkestrasi agregasi di semua instance yang ditargetkan dan secara implisit mengelompokkan hasil menurut
Tinjau baris gabungan per instance dalam tampilan hasil tabular.
Untuk menyelidiki peristiwa tenant tertentu secara mendetail, pilih salah satu tindakan pergeseran berikut:
- Klik Jalankan kueri UDM di baris hasil statistik mana pun untuk memulai penelusuran yang mendasarinya secara langsung di instance terkelola terkait di tab browser baru.
- Di menu Ringkasan hasil, klik Buka di tab baru di samping baris instance untuk membuka tab browser baru yang hanya menampilkan hasil penelusuran instance tersebut.
Klik Selesai setelah Anda selesai meninjau hasil penelusuran.
Contoh dan informasi referensi
Bagian berikut memberikan contoh kueri YARA-L dan contoh investigasi multi-tenant untuk menyederhanakan perburuan ancaman lintas tenant dan respons insiden.
Memantau aktivitas login pengguna di seluruh grup instance
Seorang analis keamanan ingin menelusuri semua peristiwa USER_LOGIN di seluruh grup instance New York dan California:
- Di panel navigasi instance yang dikelola, klik Investigation > Search.
- Klik Instances, lalu pilih grup instance New York dan California.
Di kolom penelusuran, masukkan kueri UDM berikut:
metadata.event_type = "USER_LOGIN"Klik Run Search.
Lihat hasil di Ringkasan hasil:
- Setiap peristiwa mencakup kolom Tenant yang menampilkan kode instance sumber dan semua peristiwa
USER_LOGINyang ditemukan di tenant yang dipilih. - Gunakan filter Tenant di sidebar untuk mempersempit hasil ke tenant tertentu dalam grup yang dipilih.
- Ringkasan menampilkan jumlah peristiwa
USER_LOGINper tenant dalam grup instance New York dan California.
- Setiap peristiwa mencakup kolom Tenant yang menampilkan kode instance sumber dan semua peristiwa
Menyelidiki file yang dapat dieksekusi mencurigakan di seluruh tenant
Responder insiden untuk pelanggan multi-tenant ingin menyelidiki peringatan untuk file yang dapat dieksekusi yang mencurigakan (malicious.exe) di instance1:
Di Investigation > Search di instance1, jalankan kueri UDM berikut untuk memvalidasi hasilnya:
metadata.event_type = "FILE_OPEN" AND target.file.full_path = "<var>FILE_PATH</var>/malicious.exe"Setelah divalidasi, buka instance yang dikelola, buka Investigation > Search, lalu pilih semua instance yang relevan menggunakan menu Instances.
Jalankan kembali kueri yang sama menggunakan Penelusuran Gabungan untuk memindai seluruh instance yang dipilih.
Ringkasan hasil menampilkan hasil untuk semua instance tenant. Setiap peristiwa mencakup kode instance, sehingga responden dapat mengidentifikasi tempat dan waktu
malicious.exediakses di semua tenant.
Mengidentifikasi perilaku login yang tidak biasa dengan statistik gabungan
Contoh berikut membantu mengidentifikasi perilaku login yang tidak normal, termasuk login dari lokasi geografis yang tidak biasa dan login yang terjadi pada waktu yang tidak biasa di semua instance gabungan:
Di Investigation > Search di instance1, jalankan kueri UDM berikut untuk memvalidasi hasilnya:
// Filter for successful logins metadata.event_type = "USER_LOGIN" security_result.action = "ALLOW" $user = target.user.userid $machine = target.hostname $ip = principal.ip $country = principal.ip_geo_artifact.location.country_or_region // Match: Group by Machine match: $machine // Check for affected scope: How many unique IPs hit this machine? // Check for logins from multiple countries // Identify the time window of activity outcome: $total_logins = count(metadata.id) $unique_users = count_distinct($user) $unique_source_ips = count_distinct($ip) $distinct_countries = count_distinct($country) $first_login = min(metadata.event_timestamp.seconds) $last_login = max(metadata.event_timestamp.seconds) // Identify machines with the most unique users order: $unique_users descSetelah divalidasi, buka instance yang dikelola, buka Investigation > Search, lalu pilih semua instance yang relevan menggunakan menu Instances.
Jalankan kembali kueri yang sama menggunakan Penelusuran Gabungan untuk memindai seluruh instance yang dipilih.
Ringkasan hasil menampilkan hasil untuk semua instance tenant. Setiap baris menyertakan kode instance, yang memberi tahu pemburu ancaman tentang anomali login di setiap instance.
Fokus pada instance tertentu dengan mengklik Jalankan kueri UDM untuk menyelesaikan investigasi yang lebih mendalam terhadap perilaku mencurigakan.
Membagikan temuan kepada administrator tenant
Contoh ini menunjukkan cara penyelidik mengisolasi temuan dari penelusuran lintas tenant ke satu tenant terkelola sebelum membagikannya kepada administrator lokal tenant tersebut. Karena hasil penelusuran gabungan di instance pengelola mencakup beberapa tenant, Anda dapat melakukan pivot ke instance terkelola tertentu (instance2) untuk membagikan hanya kueri penelusuran dan peristiwa yang relevan dengan pelanggan tersebut:
- Di Ringkasan hasil pada instance pengelolaan, temukan kecocokan untuk instance2.
- Klik Open in new tab di samping instance2 untuk membuka hasil penelusuran di antarmuka Google SecOps tenant tersebut di tab browser baru.
- Dari halaman instance2, konfirmasi bahwa hasil penelusuran hanya mencakup instance tersebut.
Klik Bagikan atau Simpan untuk melakukan salah satu tindakan berikut:
- Bagikan penelusuran (kueri dan hasil) kepada pengguna lokal yang memiliki akses ke instance2.
- Simpan kueri penelusuran di instance2 untuk penggunaan atau penyelidikan di masa mendatang.
Pemecahan masalah
Bagian berikut menguraikan batas arsitektur, latensi yang diharapkan, dan perbaikan layanan mandiri untuk masalah umum Penelusuran Gabungan.
Latensi, kuota, dan batas layanan
Federated Search menerapkan kuota layanan dan batas pemrosesan berikut untuk mempertahankan performa di seluruh lingkungan multi-tenant:
- Latensi penemuan tenant: Instance yang baru dibuat atau dipindahkan akan otomatis muncul dalam daftar Instance Tertaut dalam waktu 5 menit setelah ditempatkan dalam folder yang tercakup untuk federasi.
- Batas instance: Setiap kueri penelusuran gabungan dapat menargetkan maksimum 150 instance.
- Batas grup: Anda dapat membuat maksimum 100 grup instance per tenant.
- Batas frekuensi kueri: Anda dapat menjalankan maksimum 30 kueri penelusuran gabungan per jam per Google Cloud organisasi. Jika batas ini terlampaui, error
HTTP 409akan muncul. - Batas hasil kueri: Penelusuran gabungan menampilkan maksimum 1.000.000 baris hasil, yang dibagi secara merata di seluruh jumlah total tenant Google SecOps yang ditargetkan oleh kueri.
- Batas hasil statistik gabungan: Kueri statistik gabungan menampilkan maksimum 60.000 baris dalam format tabel.
- Rentang waktu kueri: Setiap kueri penelusuran gabungan dapat menelusuri rentang waktu maksimum 30 hari.
Perbaikan error
Gunakan tabel berikut untuk mendiagnosis dan menyelesaikan masalah umum terkait Penelusuran Gabungan:
| Kode masalah atau error | Deskripsi | Perbaikan yang dapat ditindaklanjuti |
|---|---|---|
HTTP 409 |
Batas frekuensi kueri terlampaui: Organisasi telah melampaui maksimum 30 kueri penelusuran gabungan per jam. | Tunggu hingga jendela kuota per jam direset sebelum menjalankan penelusuran gabungan tambahan, atau jalankan kueri bertarget langsung di setiap instance terkelola. |
| Tenant tidak ada di Instance Tertaut | Tenant tidak terlihat dalam daftar federasi: Instance yang baru dibuat atau dipindahkan tidak muncul di bagian Setelan SIEM > Instance Tertaut. | Tunggu hingga 5 menit untuk sinkronisasi penemuan otomatis. Jika instance tetap tidak ada, pastikan instance berada di Google Cloud organisasi dan region yang sama serta berada di subfolder dari folder Google Cloud instance pengelola. |
| Izin ditolak atau tidak sah | Tidak dapat menjalankan kueri gabungan atau mengelola grup: Anda tidak dapat mengakses instance pengelola, membuat grup, atau membuat kueri tenant terkelola. | Pastikan akun Anda memiliki izin chronicle.googleapis.com/federationAdmin (atau federationViewer) di project pengelola, izin chronicle.events.udmSearch, dan akses RBAC data di setiap subtenant target. |
| Error kompilasi kueri | Sintaksis kueri tidak didukung: Kueri gagal saat mencoba menggunakan gabungan, tabel data, daftar referensi, atau kolom EKG. | Hapus gabungan, tabel data, daftar referensi, dan referensi ECG dari kueri gabungan, atau lakukan pivot ke instance tenant tunggal menggunakan Jalankan kueri UDM untuk menjalankan penelusuran tenant tunggal lanjutan. |
Validasi dan pengujian
Sebelum menjalankan penelusuran YARA-L yang kompleks atau kueri statistik di hingga 150 instance terkelola, validasi sintaksis kueri dan pemetaan kolom pada satu instance terlebih dahulu:
- Buka Investigasi > Penelusuran di satu instance terkelola (misalnya, instance1) dan jalankan kueri YARA-L Anda dalam rentang waktu yang singkat.
- Pastikan kolom UDM, jenis peristiwa, dan variabel hasil statistik dikompilasi dengan bersih dan menampilkan hasil yang diharapkan.
- Setelah memvalidasi kueri pada satu instance, buka Investigation > Search di instance pengelolaan, pilih grup instance target Anda di menu Instances, dan jalankan kueri yang divalidasi di semua tenant terkelola.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.