Menyiapkan akses kasus gabungan untuk SecOps

Didukung di:

Fitur federasi pengelolaan kasus memungkinkan pelanggan sekunder memiliki platform Google Security Operations terpisah, bukan membuat instance Google SecOps mereka beroperasi sebagai lingkungan dalam instance bersama. Konfigurasi ini ideal untuk Penyedia Layanan Keamanan Terkelola (MSSP) atau perusahaan yang memerlukan platform independen di seluruh wilayah geografis.

Semua metadata kasus disinkronkan dari platform sekunder (jarak jauh) ke platform penyedia utama sebagai berikut:

  • Analis platform utama dapat melihat, mengakses, dan menindaklanjuti kasus gabungan jika mereka telah diberi akses.

  • Pelanggan sekunder tetap memiliki kontrol atas lingkungan dan kasus mana yang dapat diakses oleh platform utama.

Saat analis platform utama membuka link kasus jarak jauh, sistem akan mengalihkan mereka ke platform jarak jauh, jika mereka memiliki izin yang diperlukan untuk mengakses lingkungan kasus. Di platform jarak jauh, analis platform utama dapat login dengan email dan sandi mereka. Akses memerlukan kredensial yang valid dan diberikan hanya untuk sesi saat ini.

Menambahkan akses platform sekunder untuk pengguna platform utama

Untuk memberikan akses ke satu atau beberapa platform jarak jauh (sekunder), ikuti langkah-langkah berikut:
  1. Di platform utama, buka Setelan SOAR > Lanjutan > Pemetaan Grup.
  2. Tambahkan atau edit pengguna sesuai kebutuhan. Untuk mengetahui informasi selengkapnya tentang cara menambahkan pengguna, lihat Memetakan pengguna di platform SecOps.
  3. Di kolom Platform, pilih platform jarak jauh sebanyak yang diperlukan.
  4. Klik Simpan.

Mendaftarkan platform sekunder baru di platform utama

Untuk mendaftarkan platform sekunder, Anda memerlukan kunci API Admin untuk platform utama dan melakukan panggilan API untuk membuat kunci API sinkronisasi. Buat kunci Admin API baru jika Anda belum memilikinya dengan mengikuti langkah-langkah berikut, atau Anda dapat membaca lebih lanjut cara mengelola kunci API:
  1. Buka Setelan SOAR > Lanjutan > Kunci API.
  2. Buat kunci API Admin baru.
Buat kunci API sinkronisasi dengan mengikuti langkah-langkah berikut:
  1. Jalankan panggilan API berikut, dengan variabel `$PRIMARY_INSTANCE_URL` adalah URL root instance SOAR utama Anda, misalnya `https://primaryinstance.siemplify-soar.com`, dan nilai untuk `"host"`. Dalam payload data, tetapkan nilai "host" ke instance SOAR sekunder Anda, tanpa awalan `https` (misalnya, `mysecondary.siemplify-soar.com`).
    curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \
    --header 'Content-Type: application/json' \
    --header "AppKey: $ADMIN_API_KEY" \
    --data '{
    "displayName": "My Secondary Platform",
    "host": "mysecondary.siemplify-soar.com"
    }'
    
    API ini menampilkan kunci API sinkronisasi yang unik per platform sekunder dan digunakan untuk mengautentikasi ke platform utama.

Menyiapkan sinkronisasi metadata di platform sekunder (jarak jauh)

Untuk mengaktifkan sinkronisasi di platform sekunder, selesaikan langkah-langkah berikut di instance SecOps sekunder.

Mendownload integrasi Federasi Kasus

Untuk mendownload integrasi Federasi Kasus, ikuti langkah-langkah berikut:

  1. Di platform, buka Hub Konten.
  2. Pilih tab Integrasi Respons dan cari Gabungan Kasus.
  3. Klik konfigurasi integrasi Federasi Kasus, lalu klik Simpan. Jangan centang kotak Is Primary.
  4. Buka Respons > Penjadwal Tugas, lalu klik addTambahkan.
  5. Di kolom Job Name, pilih Case Federation Sync Job.
  6. Di kolom Integration, pilih Case Federation.
  7. Klik Create.
  8. Di kolom Target Platform, masukkan nama host penyedia utama. Nama host adalah URL platform tanpa awalan `https://` (misalnya, `primaryinstance.siemplify-soar.com`).
  9. Di kolom Kunci API, masukkan kunci API sinkronisasi yang Anda buat sebelumnya.
  10. Tetapkan waktu sinkronisasi default ke satu menit.
  11. Klik Simpan.

Memberikan akses kepada pengguna utama

Prosedur ini memungkinkan Anda memberikan izin ke lingkungan tertentu untuk persona platform utama yang relevan. Dengan begitu, analis utama dapat beralih ke kasus yang relevan di platform sekunder.

Untuk membuat atau mengedit pengguna di platform sekunder, ikuti langkah-langkah berikut:

  1. Di platform sekunder, buka Setelan SOAR > Lanjutan > Pemetaan Peran IAM.
  2. Tambahkan atau edit pengguna sesuai kebutuhan. Untuk mengetahui informasi selengkapnya tentang cara menambahkan atau mengedit pengguna, lihat artikel Memetakan pengguna di platform Google SecOps.
  3. Di kolom Environment, pilih lingkungan yang dapat diakses oleh analis platform utama.
  4. Klik Simpan.

Mengakses kasus jarak jauh dari platform utama

Pengguna platform utama dapat melihat kasus jarak jauh dalam tampilan daftar atau tampilan berdampingan di halaman Kasus

Untuk membuka kasus di platform jarak jauh, ikuti langkah-langkah berikut:

  1. Di halaman Kasus, pilih tampilan daftar atau tampilan berdampingan.
  2. Lakukan salah satu tindakan berikut:
    • Tampilan berdampingan
      1. Di antrean kasus, cari kasus yang ditandai dengan "R" (untuk jarak jauh).
      2. Klik kasus jarak jauh untuk membukanya di platform jarak jauh yang sesuai.
    • Tampilan daftar
      1. Temukan kasus jarak jauh di kolom Platform.
      2. Klik ID kasus untuk membuka kasus di platform jarak jauh.
  3. Login ke platform jarak jauh dengan email dan sandi Anda.

    Jika Anda tidak dapat login, artinya pelanggan sekunder mungkin belum memberi Anda akses ke lingkungan sumber kasus.

Mencantumkan platform sekunder

Anda dapat mencantumkan platform sekunder dari platform utama dengan menjalankan perintah berikut, yang menampilkan daftar nama dan ID platform:

curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" 
--header 'Content-Type: application/json'
--header "AppKey: $ADMIN_API_KEY"

Menghapus platform sekunder

Anda dapat menghapus platform sekunder dari platform utama dengan menjalankan perintah berikut:

curl -X DELETE --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" 
--header "AppKey: $ADMIN_API_KEY"

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.