Habilita el acceso federado
La función de federación de administración de casos permite que los clientes secundarios tengan su propia plataforma de Google Security Operations independiente, en lugar de que su instancia de Google SecOps opere como entornos dentro de una instancia compartida. Esta configuración es ideal para proveedores de servicios de seguridad administrados (MSSP) o empresas que requieren plataformas independientes en diferentes regiones geográficas.
Todos los metadatos de los casos se sincronizan desde la plataforma secundaria (remota) a la plataforma del proveedor principal de la siguiente manera:
Los analistas de la plataforma principal pueden ver los casos federados, acceder a ellos y tomar medidas al respecto si se les otorgó acceso.
Los clientes secundarios conservan el control sobre los entornos y los casos a los que puede acceder la plataforma principal.
Cuando un analista de la plataforma principal abre un vínculo de caso remoto, el sistema lo redirecciona a la plataforma remota si tiene los permisos necesarios para acceder al entorno del caso. En la plataforma remota, el analista de la plataforma principal puede acceder con su correo electrónico y contraseña. El acceso requiere credenciales válidas y se otorga solo para la sesión actual.
Agrega acceso a la plataforma secundaria para los usuarios de la plataforma principal
Para asignar acceso a una o más plataformas remotas (secundarias), sigue estos pasos:- En la plataforma principal, ve a Configuración de SOAR > Avanzada > Asignación de grupos.
- Agrega o edita usuarios según sea necesario. Para obtener más información sobre cómo agregar usuarios, consulta Asigna usuarios en la plataforma de SecOps.
- En el campo Plataforma, selecciona tantas plataformas remotas como sea necesario.
- Haz clic en Guardar.
Registra una nueva plataforma secundaria en la plataforma principal
Para registrar una plataforma secundaria, necesitas una clave de API de Admin para la plataforma principal y realizar una llamada a la API para generar una clave de API de sincronización. Crea una nueva clave de API de Admin si aún no tienes una. Para ello, sigue estos pasos o lee más sobre la administración de claves de API:- Ejecuta la siguiente llamada a la API, en la que la variable `$PRIMARY_INSTANCE_URL` es la URL raíz de tu instancia de SOAR principal, por ejemplo, `https://primaryinstance.siemplify-soar.com`, y el valor de `"host"`. En la carga útil de datos, establece el valor "host" en tu instancia de SOAR secundaria, sin el prefijo `https` (por ejemplo, `mysecondary.siemplify-soar.com`).
Esto muestra una clave de API de sincronización que es única por plataforma secundaria y que se usa para autenticar en la plataforma principal.curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \ --header 'Content-Type: application/json' \ --header "AppKey: $ADMIN_API_KEY" \ --data '{ "displayName": "My Secondary Platform", "host": "mysecondary.siemplify-soar.com" }'
Configura la sincronización de metadatos en la plataforma secundaria (remota)
Para habilitar la sincronización en la plataforma secundaria, completa los siguientes pasos en la instancia de SecOps secundaria.
Descarga la integración de Case Federation
Para descargar la integración de Case Federation, sigue estos pasos:
- En la plataforma, ve al Centro de contenido.
- Selecciona la pestaña Integraciones de respuesta y busca Case Federation.
- Haz clic en la configuración de integración de Case Federation y, luego, en Guardar. No selecciones la casilla de verificación Is Primary.
- Ve a Respuesta > Programador de trabajos y, luego, haz clic en agregarAgregar.
- En el campo Nombre del trabajo, selecciona Case Federation Sync Job.
- En el campo Integración, selecciona Case Federation.
- Haz clic en Crear.
- En el campo Plataforma de destino, ingresa el nombre de host del proveedor principal. El nombre de host es la URL de la plataforma sin el prefijo `https://` (por ejemplo, `primaryinstance.siemplify-soar.com`).
- En el campo Clave de API, ingresa la clave de API de sincronización que creaste anteriormente.
- Establece el tiempo de sincronización predeterminado en un minuto.
- Haz clic en Guardar.
Otorga acceso a los usuarios principales
Este procedimiento te permite otorgar permisos a entornos específicos para las personas relevantes de la plataforma principal. Esto permite que el analista principal cambie a los casos pertinentes en la plataforma secundaria.Para crear o editar un usuario en la plataforma secundaria, sigue estos pasos:
- En la plataforma secundaria, ve a Configuración de SOAR > Avanzada > Asignación de roles de IAM.
- Agrega o edita usuarios según sea necesario. Para obtener más información sobre cómo agregar o editar usuarios, consulta Asigna usuarios en la plataforma de Google SecOps.
- En el campo Entorno, selecciona los entornos a los que pueden acceder los analistas de la plataforma principal.
- Haz clic en Guardar.
Accede a casos remotos desde la plataforma principal
Los usuarios de la plataforma principal pueden ver casos remotos en la vista de lista o en la vista en paralelo en la página Casos.Para abrir casos en la plataforma remota, sigue estos pasos:
- En la página Casos, selecciona la vista de lista o la vista en paralelo.
- Realiza una de las siguientes acciones:
- Vista en paralelo
- En la cola de casos, busca los casos marcados con una "R" (de remoto).
- Haz clic en un caso remoto para abrirlo en la plataforma remota correspondiente.
- Vista de lista
- Ubica los casos remotos en la columna Plataforma.
- Haz clic en el ID del caso para abrirlo en la plataforma remota.
Accede a la plataforma remota con tu correo electrónico y contraseña.
Si no puedes acceder, significa que es posible que el cliente secundario no te haya otorgado acceso al entorno de origen del caso.
Enumera las plataformas secundarias
Para enumerar las plataformas secundarias desde la plataforma principal, ejecuta el siguiente comando, que muestra una lista de nombres y IDs de plataformas:
curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}"
--header 'Content-Type: application/json'
--header "AppKey: $ADMIN_API_KEY"
Borra plataformas secundarias
Para borrar plataformas secundarias desde la plataforma principal, ejecuta el siguiente comando:
curl -X DELETE --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}"
--header "AppKey: $ADMIN_API_KEY"
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.