ניהול העברה של ספק MSSP

נתמך ב:

במסמך הזה מפורט שלב 1 בהעברת התשתית של מופע SOAR עצמאי של ספק שירותי אבטחה מנוהלים (MSSP) אל Google Cloud.

אחרי השלמת שלב 1, ספקי MSSP צריכים להמשיך לשלב 2 בסקירה הכללית של העברת SOAR, כי הוא זהה לכל הלקוחות: ספקי MSSP ולקוחות אחרים.

שלב 1: Google Cloud זיהוי הפרויקט וההגדרה שלו

השותף צריך לזהות Google Cloud פרויקט להעברת מופע ה-SOAR אליו בהתאם לרישיונות, באופן הבא:

  • אם לשותף יש רישיון להטמעה (SIEM / SecOps מאוחד) לדיירים שלו, הוא יכול לבחור להשתמש Google Cloud בפרויקט של ה-SIEM הראשי כדי לארח את ה-SOAR הראשי. לחלופין, הם יכולים ליצור פרויקט נפרד Google Cloud כדי להפריד בין SIEM ל-SOAR.

  • אם לשותף יש רישיונות מבוססי-עובדים לדיירים שלו, הוא צריך ליצור פרויקט נפרד Google Cloud לאירוח SOAR, כדי להפריד בין SIEM ל-SOAR.

השותף יכול גם להשתמש ב Google Cloud פרויקט שאולי הוגדר לגישה לתמיכה של Chronicle, אבל עדיין אין לו דייר Google SecOps.

שלב 2: הפעלת Chronicle API בפרויקט של הלקוח Google Cloud

שלב 3: הגדרת Google Cloud אימות כדי לגשת ל-SOAR

השותף צריך להגדיר Google Cloud אימות כדי לגשת ל-SOAR.

אם לשותף יש ספק זהויות יחיד, הוא יכול לבחור להגדיר Cloud Identity (חשבונות מנוהלים של Google) או איחוד שירותי אימות הזהות של כוח עבודה. הן מתוארות כאפשרות 1 ואפשרות 2, בהתאמה, במסמך סקירה כללית על העברת SOAR.

אם לשותף יש כמה ספקי זהויות, הוא צריך לבצע את השלבים הבאים כדי להגדיר איחוד שירותי אימות הזהות של כוח העבודה:

  1. לכל נתיב חזיתי ב-SOAR, השותף צריך להגדיר ספק זהויות חיצוני באמצעות איחוד שירותי אימות הזהות של כוח העבודה.
  2. השותף צריך ליצור מאגר אחד של כוח עבודה לכל ספק זהויות, ולהגדיר את המיפויים בין ספק מאגר הזהויות של כוח העבודה לבין ספק הזהויות של צד שלישי. חוזרים על הפעולה לכל נתיב חזיתי.
  3. כדי להעניק את התפקידים הנדרשים ב-IAM למומחה להטמעה ולכל משתמשי SOAR, פועלים לפי ההוראות בשלב 3 של אפשרות 2: הגדרת אימות איחוד שירותי אימות הזהות של כוח העבודה ב- Google Cloud.
  4. מעדכנים את מיפוי הקבוצות של ספק הזהויות בדף החדש Group Mapping (מיפוי קבוצות) ב-SOAR לכל מאגר כוח עבודה ולכל ספק זהויות.

    1. משמאל למאגרי כוח אדם, לוחצים על הוספה.
    2. מוסיפים את השם של מאגר כוח העבודה שהגדרתם באיחוד שירותי אימות הזהות של כוח העבודה.
    3. כדי להוסיף את הקבוצות של ספק הזהויות לטבלה מיפוי קבוצות, פועלים לפי השלבים הבאים.

      1. בצד שמאל, לוחצים על הוספה.
      2. מוסיפים את שם הקבוצה מספק הזהויות.
      3. בוחרים את הגישה הנדרשת לקבוצות הרשאות, לסביבות ולתפקידים ב-SOC ב-SOAR.
      4. לוחצים על Save.
      5. חשוב לוודא שהוספתם גם את קבוצת ספק הזהויות של האדמין עם הרשאות אדמין לקבוצות הרשאות, לתפקידי SOC ולאפשרות 'בחירת כל הסביבות'.
    4. חוזרים על שלבים א עד ג לגבי מאגרי כוח עבודה אחרים.

  5. אם יש לכם מיפויים קיימים של קבוצות בספק הזהויות בדף אימות חיצוני, אל תשנו אותם, כי הם עדיין נדרשים לאימות ב-SOAR עד להעברה.

  6. אחרי שמסיימים את השלבים הקודמים, לוחצים על הוספה. בכל פעם שמשתמש נכנס לפלטפורמה, הוא מתווסף אוטומטית לדף הגדרות > ארגון > ניהול משתמשים.

הגדרות SOAR – מיפוי תפקידי IAM

שלב 4: אישור תאריך ההעברה

בטופס Google שמופיע בהתראה במוצר, מציינים את Google Cloud מזהה הפרויקט ומאשרים את תאריך ההעברה ואת משבצת הזמן לפני ששולחים את הטופס.

אם לספק ה-MSSP יש כמה נתיבי חזית, צריך למלא את הטופס של Google כדי להוסיף פרטים על מזהה מאגר כוח העבודה, מזהה הספק ונתיב החזית לכל ספק.

פרטי הספק

שלב 5: הזמנה באימייל

מאשרים את ההזמנה באימייל לדף Get Google Security Operations ומשלימים את ההגדרה. חשוב לוודא שהמידע על האזור שלכם מדויק, כפי שצוין בהזמנה באימייל.

שלב 6: אימות ההגדרה

כדי לבדוק את ההגדרה, מומלץ לפעול לפי ההוראות שבמדריך לבדיקה מוקדמת של העברת SOAR.

שלב 7: העברה

‫Google תבצע את המיגרציה. במהלך ההעברה, שירותי SOAR יושבתו למשך שעתיים.

אחרי שההעברה תושלם, נשלח אימייל עם כתובת URL חדשה לגישה לפלטפורמת SOAR.

כדאי לתאם עם נציג השותף במהלך המיגרציה ואחריה כדי לוודא שלא נתקלתם בבעיות אחרי המיגרציה.

המאמרים הבאים

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.