Verbundzugriff aktivieren

Unterstützt in:

Mit dem Feature für die Fallverwaltungsföderation können sekundäre Kunden ihre eigene separate Google Security Operations-Plattform verwenden, anstatt ihre Google SecOps-Instanz als Umgebungen innerhalb einer freigegebenen Instanz zu betreiben. Diese Einrichtung ist ideal für Managed Security Service Provider (MSSPs) oder Unternehmen, die unabhängige Plattformen in verschiedenen geografischen Regionen benötigen.

Alle Fallmetadaten werden wie folgt von der sekundären (Remote-)Plattform zur Plattform des primären Anbieters synchronisiert:

  • Analysten der primären Plattform können Fälle im Verbund ansehen, darauf zugreifen und Maßnahmen ergreifen, wenn ihnen Zugriff gewährt wurde.

  • Sekundäre Kunden behalten die Kontrolle darüber, auf welche Umgebungen und Fälle die primäre Plattform zugreifen kann.

Wenn ein Analyst der primären Plattform einen Link zu einem Remote-Fall öffnet, wird er zur Remote-Plattform weitergeleitet, sofern er die erforderlichen Berechtigungen für den Zugriff auf die Umgebung des Falls hat. Auf der Remote-Plattform kann sich der Analyst der primären Plattform mit seiner E‑Mail-Adresse und seinem Passwort anmelden. Für den Zugriff sind gültige Anmeldedaten erforderlich. Der Zugriff wird nur für die aktuelle Sitzung gewährt.

Zugriff auf die sekundäre Plattform für Nutzer der primären Plattform hinzufügen

So weisen Sie den Zugriff auf eine oder mehrere Remote-Plattformen (sekundäre Plattformen) zu:
  1. Rufen Sie auf der primären Plattform SOAR-Einstellungen > Erweitert > Gruppenzuordnung auf.
  2. Fügen Sie Nutzer nach Bedarf hinzu oder bearbeiten Sie sie. Weitere Informationen zum Hinzufügen von Nutzern finden Sie unter Nutzer auf der SecOps-Plattform zuordnen.
  3. Wählen Sie im Feld Plattform so viele Remote-Plattformen wie nötig aus.
  4. Klicken Sie auf Speichern.

Neue sekundäre Plattform auf der primären Plattform registrieren

Um eine sekundäre Plattform zu registrieren, benötigen Sie einen Admin-API-Schlüssel für die primäre Plattform und müssen einen API-Aufruf ausführen, um einen Synchronisierungs-API-Schlüssel zu generieren. Erstellen Sie einen neuen Admin-API-Schlüssel, falls Sie noch keinen haben. Folgen Sie dazu dieser Anleitung. Weitere Informationen zum Verwalten von API-Schlüsseln finden Sie hier:
  1. Rufen Sie SOAR-Einstellungen > Erweitert > API-Schlüssel auf.
  2. Erstellen Sie einen neuen Admin-API-Schlüssel.
So generieren Sie den Synchronisierungs-API-Schlüssel:
  1. Führen Sie den folgenden API-Aufruf aus. Die Variable `$PRIMARY_INSTANCE_URL` ist die Stamm-URL Ihrer primären SOAR-Instanz, z. B. `https://primaryinstance.siemplify-soar.com`, und der Wert für `"host"`. Legen Sie in der Datennutzlast den Wert für „host“ auf Ihre sekundäre SOAR-Instanz fest, ohne das Präfix `https` (z. B. `mysecondary.siemplify-soar.com`).
    curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \
    --header 'Content-Type: application/json' \
    --header "AppKey: $ADMIN_API_KEY" \
    --data '{
    "displayName": "My Secondary Platform",
    "host": "mysecondary.siemplify-soar.com"
    }'
    
    Dadurch wird ein Synchronisierungs-API-Schlüssel zurückgegeben, der für jede sekundäre Plattform eindeutig ist und zur Authentifizierung auf der primären Plattform verwendet wird.

Metadaten-Synchronisierung auf der sekundären (Remote-)Plattform einrichten

Führen Sie die folgenden Schritte in der sekundären SecOps-Instanz aus, um die Synchronisierung auf der sekundären Plattform zu aktivieren.

Integration für die Fallföderation herunterladen

So laden Sie die Integration für die Fallföderation herunter:

  1. Rufen Sie auf der Plattform den Content Hub auf.
  2. Wählen Sie den Tab Antwortintegrationen aus und suchen Sie nach Fallföderation.
  3. Klicken Sie auf die Konfiguration der Integration für die Fallföderation und dann auf Speichern. Aktivieren Sie nicht das Kästchen Ist primär.
  4. Rufen Sie Antwort > Job Scheduler auf und klicken Sie dann auf HinzufügenHinzufügen.
  5. Wählen Sie im Feld Jobname die Option Synchronisierungsjob für die Fallföderation aus.
  6. Wählen Sie im Feld Integration die Option Fallföderation aus.
  7. Klicken Sie auf Erstellen.
  8. Geben Sie im Feld Zielplattform den Hostnamen des Primäranbieters ein. Der Hostname ist die Plattform-URL ohne das Präfix `https://` (z. B. `primaryinstance.siemplify-soar.com`).
  9. Geben Sie im Feld API-Schlüssel den zuvor erstellten Synchronisierungs-API-Schlüssel ein.
  10. Legen Sie die Standard-Synchronisierungszeit auf eine Minute fest.
  11. Klicken Sie auf Speichern.

Zugriff für primäre Nutzer gewähren

Mit dieser Vorgehensweise können Sie den relevanten Personas der primären Plattform Berechtigungen für bestimmte Umgebungen gewähren. So kann der primäre Analyst zu den relevanten Fällen auf der sekundären Plattform wechseln.

So erstellen oder bearbeiten Sie einen Nutzer auf der sekundären Plattform:

  1. Rufen Sie auf der sekundären Plattform SOAR-Einstellungen > Erweitert > IAM-Rollenzuordnung auf.
  2. Fügen Sie Nutzer nach Bedarf hinzu oder bearbeiten Sie sie. Weitere Informationen zum Hinzufügen oder Bearbeiten von Nutzern finden Sie unter Nutzer auf der Google SecOps-Plattform zuordnen.
  3. Wählen Sie im Feld Umgebung die Umgebungen aus, auf die Analysten der primären Plattform zugreifen können.
  4. Klicken Sie auf Speichern.

Auf Remote-Fälle von der primären Plattform aus zugreifen

Nutzer der primären Plattform können Remote-Fälle entweder in der Listenansicht oder in der nebeneinander angeordneten Ansicht auf der Seite Fälle ansehen.

So öffnen Sie Fälle auf der Remote-Plattform:

  1. Wählen Sie auf der Seite Fälle entweder die Listenansicht oder die nebeneinander angeordnete Ansicht aus.
  2. Führen Sie einen der folgenden Schritte aus:
    • Nebeneinander angeordnete Ansicht
      1. Suchen Sie in der Fallwarteschlange nach Fällen, die mit einem „R“ (für „Remote“) gekennzeichnet sind.
      2. Klicken Sie auf einen Remote-Fall, um ihn auf der entsprechenden Remote-Plattform zu öffnen.
    • Listenansicht
      1. Suchen Sie in der Spalte Plattform nach Remote-Fällen.
      2. Klicken Sie auf die Fall-ID , um den Fall auf der Remote-Plattform zu öffnen.
  3. Melden Sie sich mit Ihrer E‑Mail-Adresse und Ihrem Passwort auf der Remote-Plattform an.

    Wenn Sie sich nicht anmelden können, hat der sekundäre Kunde Ihnen möglicherweise keinen Zugriff auf die Quellumgebung des Falls gewährt.

Sekundäre Plattformen auflisten

Sie können sekundäre Plattformen von der primären Plattform aus auflisten, indem Sie den folgenden Befehl ausführen. Dadurch wird eine Liste mit Plattformnamen und ‑IDs zurückgegeben:

curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" 
--header 'Content-Type: application/json'
--header "AppKey: $ADMIN_API_KEY"

Sekundäre Plattformen löschen

Sie können sekundäre Plattformen von der primären Plattform aus löschen, indem Sie den folgenden Befehl ausführen:

curl -X DELETE --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" 
--header "AppKey: $ADMIN_API_KEY"

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten