Ringkasan akses SOAR
Dokumen ini menjelaskan cara kerja mekanisme ini—peran SOC, lingkungan, dan grup izin atau peran IAM—bersama-sama untuk mengontrol akses pengguna ke berbagai bagian platform. Dokumen ini juga menjelaskan cara mekanisme ini menentukan siapa yang dapat melihat kasus.
Menetapkan peran SOC
Anda dapat menetapkan hak akses yang berbeda ke peran SOC untuk mengontrol cakupan tanggung jawab setiap grup pengguna di Google Security Operations. Google SecOps menyertakan peran SOC yang telah ditetapkan, tetapi Anda juga dapat menambahkan peran kustom.
Peran SOC yang telah ditetapkan didefinisikan sebagai berikut:
- Tingkat 1: Melakukan triase dasar pada pemberitahuan.
- Tingkat 2: Meninjau ancaman keamanan prioritas tinggi.
- Tingkat 3: Menangani insiden besar.
- Pengelola SOC: Mengelola tim SOC.
- CISO: Berfungsi sebagai pengelola tingkat atas dalam organisasi Anda.
- Administrator: Mengakses seluruh platform Google SecOps.
Anda dapat menetapkan salah satu peran SOC ini sebagai default, dan sistem akan otomatis menetapkannya ke kasus yang masuk. Setiap peran SOC juga dapat memiliki peran SOC tambahan yang dilampirkan, sehingga pengguna dapat memantau semua kasus yang ditetapkan ke peran tersebut. Misalnya, analis Tingkat 1 dapat melihat kasus yang ditetapkan ke peran Tingkat 1 dan peran tambahan apa pun.
Setelah kasus dibuat, Anda dapat menetapkannya kembali dari peran SOC default ke peran SOC tertentu atau pengguna individual—secara manual atau dengan tindakan otomatis playbook. Menetapkan kasus ke peran SOC memastikan bahwa sekelompok orang mengetahui kasus tersebut. Saat analis menetapkan kasus sendiri, mereka menunjukkan bahwa mereka menanganinya.
Untuk mengetahui informasi selengkapnya tentang peran SOC, lihat Mengelola peran SOC.Lingkungan dan grup lingkungan
Anda dapat menentukan lingkungan dan grup lingkungan yang berbeda untuk membuat pemisahan data logis. Pemisahan ini berlaku untuk sebagian besar modul platform, seperti kasus, playbook, penyerapan, dan dasbor. Proses ini berguna untuk bisnis dan Penyedia Layanan Keamanan Terkelola (MSSP) yang perlu mensegmentasikan operasi dan jaringan mereka. Setiap lingkungan atau grup dapat memiliki proses dan setelan otomatisasi yang unik. Untuk MSSP dengan banyak pelanggan yang berbeda, setiap lingkungan atau grup dapat mewakili pelanggan yang terpisah.
Anda dapat mengonfigurasi setelan platform sehingga hanya analis yang terkait dengan lingkungan atau grup tertentu yang dapat melihat kasusnya. Misalnya, Anda dapat mengonfigurasi modul playbook untuk beberapa lingkungan. Sistem menggunakan lingkungan default sebagai dasar platform jika Anda belum menentukan atau memilih lingkungan lain. Administrator platform memiliki akses ke semua lingkungan dan grup lingkungan saat ini dan mendatang.
Untuk mengetahui informasi selengkapnya tentang grup lingkungan, lihat Bekerja dengan lingkungan.Grup izin atau peran IAM
Google SecOps memungkinkan Anda membuat grup pengguna dan menetapkan tingkat izin yang berbeda ke berbagai modul. Sebelum memigrasikan SOAR ke Google Cloud, hal ini dikontrol oleh grup izin di Setelan SOAR. Setelah Anda menyelesaikan migrasi SOAR ke Google Cloud, hal ini dikontrol oleh peran IAM.
Grup izin (pra-migrasi)
Platform Google SecOps menyertakan grup izin yang telah ditetapkan, dan Anda dapat menambahkan grup izin sesuai kebutuhan. Grup yang telah ditetapkan adalah sebagai berikut:
- Admin
- Dasar
- Pembaca
- Hanya Lihat
- Kolaborator
- Terkelola
- Terkelola Plus
Grup izin mengontrol tingkat akses yang dimiliki setiap grup ke berbagai modul dan setelan di platform. Anda dapat menetapkan izin di tingkat terperinci.
Contoh:- Tingkat atas: Mengaktifkan akses ke modul Laporan untuk grup izin tertentu.
- Tingkat menengah: Mengaktifkan akses hanya untuk melihat laporan lanjutan.
- Tingkat terperinci: Mengizinkan pengguna mengedit laporan lanjutan.
Peran Identity and Access Management (pasca-migrasi)
Setelah Anda menyelesaikan migrasi SOAR ke Google Cloud, grup izin akan dimigrasikan ke dalam peran IAM. Untuk mengetahui informasi selengkapnya tentang cara memigrasikan grup izin ke peran IAM, lihat Memigrasikan izin SOAR ke Google Cloud IAM. Platform Google SecOps mendukung peran IAM yang telah ditetapkan serta peran kustom, yang dapat Anda tambahkan sesuai kebutuhan. Peran SOAR IAM yang telah ditetapkan adalah sebagai berikut:| Peran yang telah ditetapkan di IAM | Judul | Deskripsi |
|---|---|---|
roles/chronicle.admin |
Admin Chronicle API | Akses penuh ke layanan aplikasi dan API Google SecOps, termasuk setelan global. |
roles/chronicle.editor |
Editor Chronicle API | Mengubah akses ke resource aplikasi dan API Google SecOps. |
roles/chronicle.viewer |
Viewer Chronicle API | Akses baca saja ke resource aplikasi dan API Google SecOps. |
roles/chronicle.limitedViewer |
Viewer Terbatas Chronicle API | Memberikan akses baca saja ke resource aplikasi dan API Google SecOps, kecuali aturan mesin deteksi dan retrohunt. |
roles/chronicle.soarAdmin |
Admin Chronicle SOAR | Akses administratif penuh ke setelan dan pengelolaan SOAR. |
Membatasi tindakan
Setiap grup izin menyertakan bagian tempat administrator dapat memilih tindakan yang dibatasi untuk grup izin tertentu tersebut. Agar tindakan yang dibatasi dapat diterapkan, tindakan tersebut harus dipilih di semua grup izin yang ditetapkan ke grup pengguna. Artinya, jika grup pengguna dipetakan ke beberapa grup izin, tetapi tindakan yang dibatasi hanya ditetapkan di salah satu grup tersebut, pembatasan tidak akan diterapkan.
Memetakan pengguna
Ada berbagai cara untuk memetakan pengguna, bergantung pada apakah Anda telah bermigrasi ke atau belum Google Cloud:Sebelum migrasi SOAR - Peran SOC, grup izin, dan lingkungan dipetakan ke grup IdP yang berbeda, atau grup email pengguna, bergantung pada cara Anda melakukan autentikasi ke produk.
Setelah migrasi SOAR - Peran SOC dan lingkungan dipetakan ke peran IAM yang berbeda.
Untuk mengetahui informasi selengkapnya tentang cara memetakan pengguna di platform, lihat dokumen yang berlaku untuk Anda:
Jika Anda telah menyiapkan autentikasi menggunakan Workforce Identity Federation, dan belum melakukan migrasi, petakan Grup IdP ke Grup Izin, Peran SOC, dan Lingkungan. Lihat Memetakan pengguna di platform Google SecOps.
Jika Anda telah menyiapkan autentikasi menggunakan Cloud Identity, dan belum melakukan migrasi, petakan grup email pengguna ke Grup Izin, Peran SOC, dan Lingkungan. Lihat Memetakan pengguna di platform menggunakan Cloud Identity.
Jika Anda telah menyiapkan autentikasi menggunakan Cloud Identity, dan telah melakukan migrasi, petakan peran IAM ke Peran SOC dan Lingkungan. Lihat Memetakan pengguna di platform menggunakan Cloud Identity.
Pelanggan mandiri Google SecOps SOAR, lihat Mengelola pengguna.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.