Visão geral do acesso ao SOAR
Este documento explica como esses mecanismos (papéis do SOC, ambientes e grupos de permissões ou papéis do IAM) funcionam juntos para controlar o acesso do usuário a diferentes partes da plataforma. Ele também descreve como esses mecanismos determinam quem pode visualizar casos.
Atribuir papéis do SOC
Você pode atribuir diferentes direitos de acesso aos papéis do SOC para controlar o escopo de responsabilidade de cada grupo de usuários no Google Security Operations. O Google SecOps inclui papéis predefinidos do SOC, mas também é possível adicionar papéis personalizados.
Os papéis predefinidos do SOC são definidos da seguinte maneira:
- Nível 1: realizar triagem básica nos alertas.
- Nível 2: analisar ameaças de segurança de alta prioridade.
- Nível 3: lidar com incidentes graves.
- Gerente de SOC: gerenciar a equipe do SOC.
- CISO: atuar como gerente de nível superior na sua organização.
- Administrador: acessar toda a plataforma do Google SecOps.
Você pode definir um desses papéis do SOC como padrão, e o sistema o atribui automaticamente aos casos recebidos. Cada papel do SOC também pode ter outros papéis anexados a ele, permitindo que os usuários monitorem todos os casos atribuídos a essas funções. Por exemplo, um analista de nível 1 pode ver casos atribuídos ao papel de nível 1 e a qualquer outro papel.
Depois que um caso é criado, você pode reatribuí-lo do papel do SOC padrão para um papel específico do SOC ou um usuário individual, manualmente ou com uma ação automatizada do playbook. A atribuição de um caso a um papel do SOC garante que um grupo de pessoas esteja ciente dele. Quando um analista atribui o caso a si mesmo, ele indica que está cuidando dele.
Para mais informações sobre os papéis do SOC, consulte Gerenciar papéis do SOC.Ambientes e grupos de ambiente
Você pode definir diferentes ambientes e grupos de ambiente para criar uma segregação lógica de dados. Essa separação se aplica à maioria dos módulos da plataforma, como casos, playbooks, ingestão e painéis. Esse processo é útil para empresas e provedores de serviços de segurança gerenciados (MSSPs, na sigla em inglês) que precisam segmentar suas operações e redes. Cada ambiente ou grupo pode ter processos e configurações de automação exclusivos. Para MSSPs com muitos clientes diferentes, cada ambiente ou grupo pode representar um cliente separado.
Você pode configurar as definições da plataforma para que apenas os analistas associados a um ambiente ou grupo específico possam ver os casos dele. Por exemplo, é possível configurar o módulo de playbooks para vários ambientes. O sistema usa o ambiente padrão como a linha de base da plataforma quando você não definiu ou selecionou outros ambientes. Os administradores da plataforma têm acesso a todos os ambientes e grupos de ambiente atuais e futuros.
Para mais informações sobre grupos de ambiente, consulte Trabalhar com ambientes.Grupos de permissões ou papéis do IAM
O Google SecOps permite criar grupos de usuários e atribuir diferentes níveis de permissão a vários módulos. Antes de migrar o SOAR para o Google SecOps Google Cloud, eles são controlados por grupos de permissões nas configurações do SOAR. Depois de concluir a migração do SOAR para o Google SecOps Google Cloud, eles são controlados por papéis do IAM.
Grupos de permissões (pré-migração)
A plataforma do Google SecOps inclui grupos de permissões predefinidos, e você pode adicionar grupos de permissões conforme necessário. Os grupos predefinidos são os seguintes:
- Administrador
- Básico
- Leitores
- Somente leitura
- Colaboradores
- Gerenciado
- Gerenciado plus
Os grupos de permissões controlam o nível de acesso que cada grupo tem a diferentes módulos e configurações na plataforma. É possível definir permissões em um nível granular.
Por exemplo:- Nível superior: ativar o acesso ao módulo de relatórios para um grupo de permissões específico.
- Nível intermediário: ativar o acesso apenas para visualizar relatórios avançados.
- Nível granular: permitir que os usuários editem relatórios avançados.
Papéis do Identity and Access Management (pós-migração)
Depois de concluir a migração do SOAR para Google Cloud, os grupos de permissões são migrados para papéis do IAM. Para mais informações sobre a migração de grupos de permissões para papéis do IAM, consulte Migrar permissões de SOAR para o Google Cloud IAM. A plataforma do Google SecOps oferece suporte a papéis predefinidos do IAM e papéis personalizados, que podem ser adicionados conforme necessário. Os papéis predefinidos do IAM SOAR são os seguintes:| Papel predefinido no IAM | Título | Descrição |
|---|---|---|
roles/chronicle.admin |
Administrador da API Chronicle | Acesso total ao aplicativo do Google SecOps e aos serviços da API, incluindo configurações globais. |
roles/chronicle.editor |
Editor da API Chronicle | Modificar o acesso ao aplicativo do Google SecOps e aos recursos da API. |
roles/chronicle.viewer |
Leitor da API Chronicle | Acesso somente leitura ao aplicativo do Google SecOps e aos recursos da API. |
roles/chronicle.limitedViewer |
Leitor limitado da API Chronicle | Concede acesso somente leitura ao aplicativo do Google SecOps e aos recursos da API exceto regras do mecanismo de detecção e retrohunts. |
roles/chronicle.soarAdmin |
Administrador do Chronicle SOAR | Acesso administrativo completo às configurações e ao gerenciamento do SOAR. |
Restringir ações
Cada grupo de permissões inclui uma seção em que o administrador pode selecionar ações restritas para esse grupo de permissões específico. Para que uma ação restrita seja aplicada, ela precisa ser selecionada em todos os grupos de permissões atribuídos ao grupo de usuários. Ou seja, se um grupo de usuários estiver mapeado para vários grupos de permissões, mas a ação restrita só estiver atribuída a um desses grupos, a restrição não será aplicada.
Mapear usuários
Há diferentes maneiras de mapear usuários, dependendo se você migrou ou não para o Google Cloud:Antes da migração do SOAR: os papéis do SOC, os grupos de permissões e os ambientes são mapeados para diferentes grupos de IdP ou grupos de e-mail de usuários, dependendo de como você fez a autenticação no produto.
Após a migração do SOAR: os papéis e ambientes do SOC são mapeados para diferentes papéis do IAM.
Para mais informações sobre como mapear usuários na plataforma, consulte o documento que se aplica a você:
Se você configurou a autenticação usando a federação de identidade de colaboradores e ainda não fez a migração, mapeie os grupos de IdP para grupos de permissões, papéis do SOC e ambientes. Consulte Mapear usuários na plataforma do Google SecOps.
Se você configurou a autenticação usando o Cloud Identity e ainda não fez a migração, mapeie os grupos de e-mail de usuários para grupos de permissões, papéis do SOC e ambientes. Consulte Mapear usuários na plataforma usando o Cloud Identity.
Se você configurou a autenticação usando o Cloud Identity e já fez a migração, mapeie os papéis do IAM para papéis e ambientes do SOC. Consulte Mapear usuários na plataforma usando o Cloud Identity.
Clientes independentes do Google SecOps SOAR, consulte Gerenciar usuários.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.