Operazioni multi-tenant MSSP

Supportato in:

Questa guida aiuta i fornitori di servizi di sicurezza gestiti (MSSP), gli analisti della sicurezza e gli addetti alla risposta agli incidenti a eseguire ricerche simultanee e a esaminare le minacce in più istanze cliente di Google Security Operations. Spiega come configurare i gruppi di istanze federate, eseguire query statistiche e di ricerca UDM (Unified Data Model) cross-tenant e passare ai singoli tenant gestiti. Seguendo questo metodo, non è necessario accedere a ogni tenant singolarmente e la visibilità è centralizzata in tutti gli ambienti distribuiti. Ciò riduce il sovraccarico operativo e accelera il rilevamento delle minacce e la risposta agli incidenti tra i tenant.

La ricerca federata è integrata direttamente nella pagina Ricerca esistente di UDM (Indagine > Ricerca) anziché in una pagina di navigazione separata. Collega un'istanza di gestione designata a più istanze gestite utilizzando le configurazioni IAM (Identity and Access Management) Google Cloud esistenti.

Quando accedi a un'istanza di gestione con subtenant collegati e il ruolo IAM di federazione richiesto, nella pagina Cerca viene visualizzato un menu Istanze (questo menu non viene visualizzato nelle istanze standard single-tenant). Quando selezioni istanze o gruppi target da questo menu e avvii una query di ricerca, Google verifica la tua autorizzazione in tutte le istanze target, distribuisce la query e restituisce una visualizzazione unificata degli eventi corrispondenti e delle statistiche aggregate contrassegnate dal codice dell'istanza di origine.

Terminologia chiave

I seguenti termini si applicano alla ricerca federata e alle operazioni multi-tenant:

  • Istanza di gestione: l'istanza Google SecOps centrale con le autorizzazioni necessarie per gestire le istanze collegate, organizzare i gruppi federati ed eseguire ricerche federate.
  • Istanze gestite: istanze Google SecOps connesse che rispondono alle richieste di federazione avviate dall'istanza di gestione.
  • Menu Istanze: il selettore a discesa in Indagine > Ricerca che consente di scegliere quali istanze gestite o gruppi di istanze collegati includere in una ricerca federata. Questo menu viene visualizzato solo quando accedi a un'istanza di gestione con subtenant collegati in Impostazioni SIEM > Istanze collegate e il tuo account ha il ruolo chronicle.googleapis.com/federationAdmin o chronicle.googleapis.com/federationViewer.
  • Codice istanza: l'identificatore univoco assegnato a ogni istanza gestita (instance_code) che tagga gli eventi restituiti e le righe statistiche aggregate nei risultati della ricerca federata.
  • Amministratore della federazione: il ruolo IAM (chronicle.googleapis.com/federationAdmin) richiesto nel progetto dell'istanza di gestione per creare gruppi federati ed eseguire ricerche federate.
  • Visualizzatore federazione: il ruolo IAM (chronicle.googleapis.com/federationViewer) che concede l'accesso in sola lettura per visualizzare le configurazioni della federazione ed eseguire ricerche federate senza creare o eliminare gruppi.
  • Statistiche federate: query di aggregazione statistica basate su UDM (ad esempio count o sum) eseguite su più istanze gestite, in cui i risultati vengono raggruppati e isolati implicitamente per instance_code.

Casi d'uso comuni

Le sezioni seguenti descrivono in che modo la ricerca federata risolve i silos di dati multi-tenant e il sovraccarico operativo nei flussi di lavoro di sicurezza principali.

Caccia alle minacce cross-tenant tra i silos di dati

  • Obiettivo: esegui una singola query YARA-L su più istanze di clienti o filiali contemporaneamente per rilevare indicatori di compromissione (IOC) e minacce a livello di internet.
  • Valore: elimina la necessità di accedere a singoli tenant, fornendo visibilità centralizzata oltre i confini organizzativi e i silos di conformità regionali.

Risposta agli incidenti e triage nei gruppi di istanze

  • Obiettivo: organizza i tenant dei clienti con profili di minaccia simili (ad esempio, istituti finanziari) in gruppi di istanze logici ed esegui ricerche mirate o aggregazioni statistiche in questi gruppi.
  • Valore: riduce il tempo di indagine e i costi di gestione definendo l'ambito delle ricerche delle minacce in base a segmenti di clienti specifici e identificando i tenant che richiedono una correzione immediata.

Condivisione collaborativa dei risultati con gli amministratori tenant

  • Obiettivo: passare direttamente dai risultati della ricerca federata nell'istanza di gestione all'interfaccia di un singolo tenant gestito e condividere risultati specifici con l'amministratore locale del tenant.
  • Valore: semplifica i trasferimenti tra gli analisti MSSP centrali e i team di sicurezza dei clienti locali, preservando l'isolamento dei dati a livello di tenant.

Prima di iniziare

Prima di configurare i gruppi di istanze o eseguire ricerche federate, verifica che siano soddisfatti i seguenti prerequisiti:

  • Autorizzazioni: dal progetto Google Cloud associato all'istanza di gestione, assegna uno dei seguenti ruoli IAM agli utenti:

    • chronicle.googleapis.com/federationAdmin (amministratore della federazione): concede l'accesso completo a tutte le funzionalità di ricerca federata, inclusa la creazione e l'eliminazione di gruppi di istanze.
    • chronicle.googleapis.com/federationViewer (visualizzatore federazione): concede l'accesso in sola lettura per visualizzare le configurazioni della federazione ed eseguire ricerche federate senza modificare i gruppi.
    • Gli utenti devono disporre anche dell'autorizzazione chronicle.events.udmSearch per eseguire ricerche UDM nei tenant gestiti.
  • Controllo dell'ambiente:

    • Ambito regionale: tutte le istanze Google SecOps partecipanti (di gestione e gestite) devono trovarsi nella stessa Google Cloud regione.
    • Gerarchia organizzativa: tutte le istanze partecipanti devono appartenere alla stessa organizzazione Google Cloud . Ogni istanza gestita deve risiedere in una sottocartella della cartella Google Cloud dell'istanza di gestione (se il progetto dell'istanza di gestione non fa parte di alcuna cartella Google Cloud , può gestire tutte le istanze all'interno della stessa organizzazione Google Cloud ).
    • Applicazione del controllo degli accessi: la ricerca federata rispetta le impostazioni del controllo dell'accesso basato sui ruoli (RBAC) configurate in ogni subtenant. Gli utenti possono accedere solo ai dati consentiti dai ruoli assegnati.

Limitazioni

La ricerca federata supporta le query YARA-L di base e le aggregazioni statistiche UDM e applica i seguenti limiti funzionali:

  • Funzionalità di ricerca single-tenant non supportate:

    • Ricerca log non elaborati (legacy e RLSv2)
    • Ricerca nel grafico del contesto dell'entità (ECG)
    • Generazione di query YARA-L 2.0 con Gemini e riepilogo di Gemini
    • Ricerca UDM
    • Tenant che utilizzano chiavi di crittografia gestite dal cliente (CMEK)
    • Filtri ID tenant con Applica a ricerca ed esecuzione
    • Il pivot Gestisci parser dal riquadro Visualizzatore eventi
    • Elenchi di riferimento e tabelle di dati
    • Visualizzazioni precedenti per le entità e passaggio alle visualizzazioni precedenti dal riquadro Panoramica nella ricerca UDM
    • Scheda Panoramica e scheda Avvisi
    • Ordinamento dei risultati e download dei risultati come valori separati da virgola (CSV)
    • Pivot nella tabella Eventi
    • Ricerche federate basate su API (la ricerca federata non è supportata nell'API Chronicle)
  • Limitazioni delle statistiche federate:

    • Nessuna unione cross-tenant: non puoi aggregare i dati di più tenant in un unico numero globale. Ogni risultato statistico rimane isolato nel suo tenant specifico (ad esempio, vengono visualizzate 10 righe per 10 tenant, non una riga che rappresenta la somma di tutti e 10).
    • Nessun supporto per join, tabelle di dati o query multifase: le query che utilizzano join, query multifase o tabelle di dati non sono supportate.
    • Ambito: le statistiche federate sono strettamente limitate agli eventi UDM. Gli eventi ECG non sono supportati.
    • Visualizzazione: la scheda Visualizza (grafici) è disattivata. I risultati vengono forniti solo in formato dei dati tabulare.

Configurare e gestire i gruppi di ricerca federata

All'interno dell'istanza di gestione, puoi visualizzare i tenant collegati e organizzarli in gruppi di istanze logici per gestire i clienti con profili di minaccia simili. Le sezioni seguenti spiegano come visualizzare le istanze collegate e gestire i gruppi.

Visualizza le istanze collegate

Prima di creare gruppi o eseguire ricerche, verifica che i tenant gestiti siano collegati e visibili all'istanza di gestione:

  1. Accedi all'istanza Google SecOps di gestione.
  2. Vai a Impostazioni SIEM > Istanze collegate.
  3. Consulta la tabella delle istanze collegate, che mostra i seguenti dettagli per ogni tenant:

    • Nome: il nome visualizzato dell'istanza.
    • ID: ID istanza.
    • Codice: codice identificatore univoco assegnato all'istanza, che viene visualizzato nei risultati della ricerca federata.
    • Gruppi: gruppi di istanze assegnati per la gestione.

Crea un gruppo di ricerca federata

Crea gruppi di istanze logici (ad esempio, raggruppando banche e cooperative di credito) per eseguire ricerche federate mirate in segmenti di clienti specifici:

  1. Accedi all'istanza Google SecOps di gestione.
  2. Fai clic su Impostazioni SIEM > Istanze collegate.
  3. Fai clic su Gestisci gruppi.
  4. Fai clic su Aggiungi.
  5. Nel campo Nome gruppo, inserisci un nome descrittivo per il gruppo.
  6. Nell'elenco Assegna alle istanze, seleziona le istanze gestite da includere nel gruppo.
  7. Fai clic su Salva.

Eseguire una ricerca federata su più istanze

Puoi eseguire query YARA-L dall'istanza di gestione per cercare eventi e controllare le statistiche UDM aggregate nei tenant selezionati. Le sezioni seguenti spiegano come eseguire query federate e analizzare i risultati.

Esegui una ricerca federata per recuperare gli eventi UDM corrispondenti in più istanze gestite o gruppi di istanze:

  1. Accedi all'istanza di gestione. Assicurati che il tuo account abbia accesso all'istanza di gestione e a tutte le istanze gestite associate.
  2. Nella barra di navigazione, fai clic su Indagine > Ricerca.
  3. Fai clic su Istanze (che viene visualizzato nella pagina Cerca per la gestione delle istanze configurate per la federazione) e seleziona le singole istanze o i gruppi di istanze da includere nella ricerca.
  4. Nel campo di ricerca, inserisci una query YARA-L e fai clic su Esegui ricerca.
  5. Configura i limiti dei risultati in base alle esigenze:

    • Il numero totale di risultati restituiti in una ricerca federata è determinato dalle dimensioni del set di risultati configurate nelle Impostazioni di ricerca (il valore predefinito è 30.000; configurabile tra 1 e 1.000.000).
    • Puoi anche configurare la parola chiave limit in una query di ricerca, che viene applicata a ogni istanza di destinazione singolarmente:

      ip != "" limit:5000
      

      Se selezioni 10 istanze, questa query recupera fino a 5000 eventi da ciascuna istanza, restituendo fino a 50.000 eventi in totale.

  6. Monitora l'esecuzione delle query nel menu Riepilogo risultati, che mostra gli indicatori di stato (In esecuzione, Completato o Non riuscito) per ogni istanza di destinazione.

  7. Filtra e ispeziona i risultati in base al codice istanza:

    • Ogni evento nei risultati di ricerca include una colonna Tenant (o codice istanza) che identifica l'istanza gestita di origine.
    • Utilizza il filtro Tenant nella barra laterale o nella visualizzazione snapshot per restringere i risultati a un tenant specifico.
    • Fai clic su un evento elencato per visualizzare l'evento UDM completo e il log non elaborato.

Analizza le statistiche federate e passa alle istanze gestite

Esegui query UDM statistiche (ad esempio count o sum) su più istanze per convalidare le ipotesi di minaccia e analizzare in dettaglio tenant specifici:

  1. Nella barra di navigazione dell'istanza di gestione, fai clic su Indagine > Cerca e seleziona le istanze o i gruppi di destinazione dal menu Istanze.
  2. Inserisci una query statistica UDM (utilizzando le sezioni match e outcome) e fai clic su Esegui ricerca.

    • Il motore di query federata coordina l'aggregazione in tutte le istanze di destinazione e raggruppa implicitamente i risultati per instance_code.
  3. Esamina le righe aggregate per istanza nella visualizzazione dei risultati tabellari.

  4. Per esaminare in dettaglio gli eventi di un tenant specifico, scegli una delle seguenti azioni di pivot:

    • Fai clic su Esegui query UDM in qualsiasi riga di risultati statistici per avviare la ricerca sottostante direttamente sull'istanza gestita associata in una nuova scheda del browser.
    • Nel menu Riepilogo risultati, fai clic su Apri in una nuova scheda accanto a una riga dell'istanza per aprire una nuova scheda del browser che mostra solo i risultati di ricerca di quell'istanza.
  5. Al termine della revisione dei risultati di ricerca, fai clic su Fine.

Esempi e informazioni di riferimento

Le sezioni seguenti forniscono query YARA-L di esempio ed esempi di indagini multi-tenant per semplificare la ricerca delle minacce e la risposta agli incidenti tra tenant.

Monitorare l'attività di accesso degli utenti in tutti i gruppi di istanze

Un analista della sicurezza vuole cercare tutti gli eventi USER_LOGIN nei gruppi di istanze New York e California:

  1. Nella barra di navigazione dell'istanza di gestione, fai clic su Indagine > Cerca.
  2. Fai clic su Istanze e seleziona i gruppi di istanze New York e California.
  3. Nel campo di ricerca, inserisci la seguente query UDM:

    metadata.event_type = "USER_LOGIN"
    
  4. Fai clic su Esegui ricerca.

  5. Visualizza i risultati nel Riepilogo dei risultati:

    • Ogni evento include una colonna Tenant che mostra il codice dell'istanza di origine e tutti gli eventi USER_LOGIN trovati nei tenant selezionati.
    • Utilizza il filtro Tenant nella barra laterale per restringere i risultati a un tenant specifico all'interno dei gruppi selezionati.
    • Il riepilogo mostra il numero di eventi USER_LOGIN per tenant nei gruppi di istanze New York e California.

Esaminare un eseguibile sospetto in più tenant

Un responsabile della risposta agli incidenti per un cliente multi-tenant vuole esaminare un avviso relativo a un eseguibile sospetto (malicious.exe) su instance1:

  1. In Indagine > Cerca su instance1, esegui la seguente query UDM per convalidare i risultati:

    metadata.event_type = "FILE_OPEN" AND target.file.full_path = "<var>FILE_PATH</var>/malicious.exe"
    
  2. Una volta convalidata, apri l'istanza di gestione, vai a Indagine > Ricerca e seleziona tutte le istanze pertinenti utilizzando il menu Istanze.

  3. Esegui di nuovo la stessa query utilizzando la ricerca federata per eseguire la scansione delle istanze selezionate.

  4. Il riepilogo dei risultati mostra i risultati per tutte le istanze tenant. Ogni evento include un codice istanza, che consente al rispondente di identificare dove e quando è stato eseguito l'accesso a malicious.exe in tutti i tenant.

Identificare comportamenti di accesso anomali con le statistiche federate

Il seguente esempio aiuta a identificare un comportamento di accesso anomalo, inclusi gli accessi da località geografiche insolite e gli accessi che si verificano in orari atipici in tutte le istanze federate:

  1. In Indagine > Cerca su instance1, esegui la seguente query UDM per convalidare i risultati:

    // Filter for successful logins
    metadata.event_type = "USER_LOGIN"
    security_result.action = "ALLOW"
    
    $user = target.user.userid
    $machine = target.hostname
    $ip = principal.ip
    $country = principal.ip_geo_artifact.location.country_or_region
    
    // Match: Group by Machine
    match: $machine
    
    // Check for affected scope: How many unique IPs hit this machine?
    // Check for logins from multiple countries
    // Identify the time window of activity
    outcome:
      $total_logins = count(metadata.id)
      $unique_users = count_distinct($user)
      $unique_source_ips = count_distinct($ip)
      $distinct_countries = count_distinct($country)
      $first_login = min(metadata.event_timestamp.seconds)
      $last_login = max(metadata.event_timestamp.seconds)
    
    // Identify machines with the most unique users
    order: $unique_users desc
    
  2. Una volta convalidata, apri l'istanza di gestione, vai a Indagine > Ricerca e seleziona tutte le istanze pertinenti utilizzando il menu Istanze.

  3. Esegui di nuovo la stessa query utilizzando la ricerca federata per eseguire la scansione delle istanze selezionate.

  4. Il riepilogo dei risultati mostra i risultati per tutte le istanze tenant. Ogni riga include un codice istanza, che informa il cacciatore di minacce delle anomalie di accesso su ogni istanza.

  5. Concentrati su un'istanza specifica facendo clic su Esegui query UDM per completare un'indagine più approfondita sul comportamento sospetto.

Condividere i risultati con un amministratore tenant

Questo esempio mostra come un investigatore isola i risultati di una ricerca cross-tenant in un singolo tenant gestito prima di condividerli con l'amministratore locale del tenant. Poiché i risultati della ricerca federata nell'istanza di gestione si estendono a più tenant, devi passare all'istanza gestita specifica (instance2) per condividere solo la query di ricerca e gli eventi pertinenti per quel cliente:

  1. Nel Riepilogo dei risultati dell'istanza di gestione, individua le corrispondenze per instance2.
  2. Fai clic su Apri in una nuova scheda accanto a instance2 per aprire i risultati di ricerca nell'interfaccia di Google SecOps di quel tenant in una nuova scheda del browser.
  3. Nella pagina instance2, verifica che i risultati di ricerca siano limitati esclusivamente a questa istanza.
  4. Fai clic su Condividi o Salva per eseguire una delle seguenti azioni:

    • Condividi la ricerca (query e risultati) con gli utenti locali che hanno accesso a instance2.
    • Salva la query di ricerca in instance2 per utilizzarla o esaminarla in futuro.

Risoluzione dei problemi

Le sezioni seguenti descrivono i limiti architetturali, la latenza prevista e le correzioni self-service per i problemi comuni di ricerca federata.

Latenza, quote di servizio e limiti

La ricerca federata applica le seguenti quote di servizio e limiti di elaborazione per mantenere le prestazioni negli ambienti multi-tenant:

  • Latenza di rilevamento del tenant: le istanze appena create o spostate vengono visualizzate automaticamente nell'elenco Istanze collegate entro 5 minuti dall'inserimento in una cartella con ambito di federazione.
  • Limite di istanze: ogni query di ricerca federata può avere come target un massimo di 150 istanze.
  • Limite di gruppi: puoi creare un massimo di 100 gruppi di istanze per tenant.
  • Limite di frequenza delle query: puoi eseguire un massimo di 30 query di ricerca federata all'ora per organizzazione Google Cloud . Il superamento di questo limite restituisce un errore HTTP 409.
  • Limite dei risultati della query: una ricerca federata restituisce un massimo di 1.000.000 di righe di risultati, suddivise equamente tra il numero totale di tenant Google SecOps a cui è destinata la query.
  • Limite dei risultati delle statistiche federate: le query sulle statistiche federate restituiscono un massimo di 60.000 righe in formato tabellare.
  • Intervallo di tempo della query: ogni query di ricerca federata può cercare in un intervallo di tempo massimo di 30 giorni.

Correzione degli errori

Utilizza la seguente tabella per diagnosticare e risolvere i problemi comuni di ricerca federata:

Codice di errore o problema Descrizione Correzione attuabile
HTTP 409 Limite di tasso di query superato: l'organizzazione ha superato il massimo di 30 query di ricerca federata all'ora. Attendi il ripristino della finestra della quota oraria prima di eseguire ulteriori ricerche federate oppure esegui query mirate direttamente sulle singole istanze gestite.
Tenant mancante in Istanze collegate Tenant non visibile nell'elenco di federazione: un'istanza appena creata o spostata non viene visualizzata in Impostazioni SIEM > Istanze collegate. Attendi fino a 5 minuti per la sincronizzazione del rilevamento automatico. Se l'istanza continua a non essere presente, verifica che si trovi nella stessa organizzazione e regione di Google Cloud e che si trovi in una sottocartella della cartella Google Cloud dell'istanza di gestione.
Autorizzazione negata o non autorizzata Impossibile eseguire query federate o gestire gruppi: non puoi accedere all'istanza di gestione, creare gruppi o eseguire query su un tenant gestito. Verifica che il tuo account disponga dell'autorizzazione chronicle.googleapis.com/federationAdmin (o federationViewer) per il progetto di gestione, dell'autorizzazione chronicle.events.udmSearch e dell'accesso RBAC ai dati per ogni subtenant di destinazione.
Errore di compilazione della query Sintassi della query non supportata: la query non riesce quando si tenta di utilizzare join, tabelle di dati, elenchi di riferimento o campi ECG. Rimuovi join, tabelle di dati, elenchi di riferimento e riferimenti ECG dalla query federata o passa a un'istanza single-tenant utilizzando Esegui query UDM per eseguire ricerche avanzate single-tenant.

Convalida e test

Prima di eseguire una ricerca YARA-L complessa o una query statistica su un massimo di 150 istanze gestite, convalida prima la sintassi della query e i mapping dei campi su una singola istanza:

  1. Vai a Indagine > Ricerca su una singola istanza gestita (ad esempio instance1) ed esegui la query YARA-L in un breve intervallo di tempo.
  2. Verifica che i campi UDM, i tipi di eventi e le variabili di risultato statistico vengano compilati correttamente e restituiscano i risultati previsti.
  3. Dopo aver convalidato la query su una singola istanza, vai a Indagine > Ricerca nell'istanza di gestione, seleziona i gruppi di istanze target nel menu Istanze ed esegui la query convalidata in tutti i tenant gestiti.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.