סקירה כללית על גישה ל-SOAR

נתמך ב:

במאמר הזה נסביר איך המנגנונים האלה – תפקידי SOC, סביבות וקבוצות הרשאות או תפקידי IAM – פועלים יחד כדי לשלוט בגישת המשתמשים לחלקים שונים בפלטפורמה. בנוסף, נסביר איך המנגנונים האלה קובעים מי יכול לראות את הבקשות.

הקצאת תפקידים ב-SOC

אתם יכולים להקצות זכויות גישה שונות לתפקידים ב-SOC כדי לקבוע את היקף האחריות של כל קבוצת משתמשים ב-Google Security Operations. ‫Google SecOps כולל תפקידים מוגדרים מראש של SOC, אבל אפשר גם להוסיף תפקידים בהתאמה אישית.

התפקידים המוגדרים מראש ב-SOC מוגדרים כך:

  • רמה 1: ביצוע טריאז' בסיסי של ההתראות.
  • רמה 2: בדיקת איומי אבטחה בעדיפות גבוהה.
  • רמה 3: טיפול באירועים חמורים.
  • SOC Manager: ניהול צוות ה-SOC.
  • CISO: משמש כמנהל ברמה העליונה בארגון.
  • אדמין: גישה לכל פלטפורמת Google SecOps.

אפשר להגדיר אחד מהתפקידים האלה ב-SOC כברירת מחדל, והמערכת תקצה אותו אוטומטית למקרים חדשים. לכל תפקיד SOC אפשר לצרף גם תפקידי SOC נוספים, וכך המשתמשים יכולים לעקוב אחרי כל הבקשות שהוקצו לתפקידים האלה. לדוגמה, אנליסט ברמה 1 יכול לראות פניות שהוקצו לו בתפקיד ברמה 1 ובתפקידים נוספים.

אחרי שיוצרים כרטיס, אפשר להקצות אותו מחדש מתפקיד ברירת המחדל של SOC לתפקיד ספציפי של SOC או למשתמש בודד – באופן ידני או באמצעות פעולה אוטומטית של playbook. הקצאת פנייה לתפקיד SOC מבטיחה שקבוצת אנשים תהיה מודעת לפנייה. כשמנתח מקצה לעצמו את הפנייה, הוא מציין שהוא מטפל בה.

מידע נוסף על תפקידים ב-SOC זמין במאמר ניהול תפקידים ב-SOC.

סביבות וקבוצות סביבות

אתם יכולים להגדיר סביבות שונות וקבוצות סביבות כדי ליצור הפרדה לוגית של נתונים. ההפרדה הזו חלה על רוב המודולים בפלטפורמה, כמו מקרים, תוכניות פעולה, הטמעה ומרכזי בקרה. התהליך הזה שימושי לעסקים ולספקי שירותי אבטחה מנוהלים (MSSP) שצריכים לפלח את הפעולות והרשתות שלהם. לכל סביבה או קבוצה יכולים להיות תהליכים והגדרות אוטומטיים ייחודיים משלהם. במקרה של ספקי MSSP עם הרבה לקוחות שונים, כל סביבה או קבוצה יכולה לייצג לקוח נפרד.

אתם יכולים להגדיר את הגדרות הפלטפורמה כך שרק אנליסטים שמשויכים לסביבה או לקבוצה ספציפיות יוכלו לראות את המקרים שלה. לדוגמה, אפשר להגדיר את מודול ה-Playbook לכמה סביבות. המערכת משתמשת בסביבת ברירת המחדל כבסיס לפלטפורמה אם לא הגדרתם או בחרתם סביבות אחרות. לאדמינים של הפלטפורמה יש גישה לכל הסביבות ולקבוצות הסביבות הנוכחיות והעתידיות.

מידע נוסף על קבוצות סביבות זמין במאמר עבודה עם סביבות.

קבוצות של הרשאות או תפקידי IAM

ב-Google SecOps אפשר ליצור קבוצות של משתמשים ולהקצות רמות הרשאה שונות למודולים שונים. לפני העברת SOAR אל Google Cloud, ההרשאות האלה נשלטות על ידי קבוצות הרשאות בהגדרות SOAR. אחרי שתשלימו את המיגרציה של SOAR אל Google Cloud, ההרשאות האלה ינוהלו באמצעות תפקידי IAM.


קבוצות הרשאות (לפני ההעברה)

פלטפורמת Google SecOps כוללת קבוצות הרשאות מוגדרות מראש, ואפשר להוסיף קבוצות הרשאות לפי הצורך. הקבוצות המוגדרות מראש הן:

  • אדמין
  • בסיסי
  • קוראים
  • תצוגה בלבד
  • שותפי עריכה
  • מנוהל
  • Managed-Plus

קבוצות ההרשאות קובעות את רמת הגישה של כל קבוצה למודולים ולהגדרות שונים בפלטפורמה. אפשר להגדיר הרשאות ברמה מפורטת.

לדוגמה:
  • הרמה העליונה: הפעלת גישה למודול הדוחות לקבוצת הרשאות ספציפית.
  • רמה בינונית: מאפשרת גישה רק לצפייה בדוחות מתקדמים.
  • רמה מפורטת: המשתמשים יכולים לערוך דוחות מתקדמים.
מידע נוסף על קבוצות הרשאות זמין במאמר ניהול קבוצות הרשאות

תפקידים בניהול זהויות והרשאות גישה (IAM) (אחרי ההעברה)

אחרי שמשלימים את המיגרציה של SOAR אל Google Cloud, קבוצות ההרשאות מועברות לתפקידים ב-IAM. מידע נוסף על העברת קבוצות הרשאות לתפקידי IAM זמין במאמר העברת הרשאות SOAR ל-Google Cloud IAM. פלטפורמת Google SecOps תומכת בתפקידי IAM מוגדרים מראש וגם בתפקידים בהתאמה אישית, שאפשר להוסיף לפי הצורך. אלה התפקידים המוגדרים מראש ב-IAM SOAR:
תפקיד מוגדר מראש ב-IAM כותרת תיאור
roles/chronicle.admin Chronicle API Admin גישה מלאה לאפליקציית Google SecOps ולשירותי ה-API שלה, כולל הגדרות גלובליות.
roles/chronicle.editor Chronicle API Editor שינוי הגישה למשאבי אפליקציות ולמשאבי API של Google SecOps.
roles/chronicle.viewer Chronicle API Viewer הרשאת קריאה בלבד למשאבי האפליקציה ולמשאבי ה-API של Google SecOps.
roles/chronicle.limitedViewer Chronicle API Limited Viewer הרשאת קריאה בלבד במשאבי האפליקציה וממשקי ה-API של Google SecOps, לא כולל כללים של מנוע הזיהוי וחיפושים רטרואקטיביים.
roles/chronicle.soarAdmin אדמין של Chronicle SOAR גישה אדמיניסטרטיבית מלאה להגדרות ולניהול של SOAR.

הגבלת פעולות

כל קבוצת הרשאות כוללת קטע שבו האדמין יכול לבחור פעולות שמוגבלות לקבוצת ההרשאות הספציפית הזו. כדי שפעולה מוגבלת תחול, צריך לבחור אותה בכל קבוצות ההרשאות שהוקצו לקבוצת המשתמשים. כלומר, אם קבוצת משתמשים ממופה לכמה קבוצות הרשאות, אבל הפעולה המוגבלת מוקצית רק לאחת מהקבוצות האלה, ההגבלה לא נאכפת.

משתמשים במפה

יש דרכים שונות למפות משתמשים, בהתאם לשאלה אם עברתם אל Google Cloud:
  • לפני העברת SOAR – תפקידי SOC, קבוצות הרשאות וסביבות ממופים לקבוצות שונות של ספקי זהויות או לקבוצות של כתובות אימייל של משתמשים, בהתאם לאופן שבו בוצעה האימות למוצר.

  • אחרי ההעברה של SOAR – תפקידים וסביבות של SOC ממופים לתפקידי IAM שונים.

למידע נוסף על מיפוי משתמשים בפלטפורמה, אפשר לעיין במסמך שרלוונטי לכם:

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.