הפעלת גישה מאוחדת
התכונה 'פדרציה של ניהול אירועים' מאפשרת ללקוחות משניים להשתמש בפלטפורמת Google Security Operations נפרדת משלהם, במקום להשתמש במופע Google SecOps שלהם כסביבות בתוך מופע משותף. ההגדרה הזו מתאימה במיוחד לספקי שירותי אבטחה מנוהלים (MSSP) או לארגונים שזקוקים לפלטפורמות עצמאיות באזורים גיאוגרפיים שונים.
כל המטא-נתונים של בקשת התמיכה מסונכרנים מהפלטפורמה המשנית (המרוחקת) לפלטפורמה של הספק הראשי באופן הבא:
- אנליסטים בפלטפורמה הראשית יכולים לצפות בפניות מאוחדות, לגשת אליהן ולבצע בהן פעולות אם ניתנה להם גישה.
- לקוחות משניים שומרים על השליטה בסביבות ובמקרים שאליהם יש לפלטפורמה הראשית גישה.
כשמנתח פלטפורמה ראשי פותח קישור לבקשת תמיכה מרוחקת, המערכת מפנה אותו לפלטפורמה המרוחקת, אם יש לו את ההרשאות הנדרשות לגישה לסביבה של בקשת התמיכה. בפלטפורמה המרוחקת, האנליסט הראשי של הפלטפורמה יכול להיכנס באמצעות כתובת האימייל והסיסמה שלו. הגישה דורשת אישורים תקפים וניתנת רק לסשן הנוכחי.
הוספת גישה לפלטפורמה משנית למשתמשים בפלטפורמה הראשית
כדי להקצות גישה לפלטפורמה אחת או יותר של צד שלישי (משנית):
- בפלטפורמה הראשית, עוברים אל SOAR Settings (הגדרות SOAR) > Advanced (מתקדם) > Group Mapping (מיפוי קבוצות).
- מוסיפים או עורכים משתמשים לפי הצורך. מידע נוסף על הוספת משתמשים זמין במאמר בנושא מיפוי משתמשים בפלטפורמת SecOps.
- בשדה פלטפורמה, בוחרים כמה פלטפורמות מרוחקות שרוצים.
- לוחצים על Save.
רישום פלטפורמה משנית חדשה בפלטפורמה הראשית
כדי לרשום פלטפורמה משנית, צריך מפתח Admin API לפלטפורמה הראשית ולבצע קריאה ל-API כדי ליצור מפתח API לסנכרון.
אם עדיין אין לכם מפתח Admin API, אתם יכולים ליצור אותו באמצעות השלבים הבאים, או לקרוא מידע נוסף על ניהול מפתחות API:
- עוברים אל SOAR Settings > Advanced > API keys.
- יוצרים מפתח חדש ל-Admin API.
כדי ליצור מפתח API לסנכרון:
מריצים את הקריאה הבאה ל-API, כאשר המשתנה
$PRIMARY_INSTANCE_URLהוא כתובת ה-URL הבסיסית של מופע ה-SOAR הראשי, לדוגמהhttps://primaryinstance.siemplify-soar.com, והערך של"host". במטען הייעודי של הנתונים, מגדירים את הערך של 'host' למופע המשני של SOAR, בלי הקידומתhttps(לדוגמה,mysecondary.siemplify-soar.com).curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \ --header 'Content-Type: application/json' \ --header "AppKey: $ADMIN_API_KEY" \ --data '{ "displayName": "My Secondary Platform", "host": "mysecondary.siemplify-soar.com" }'הפעולה הזו מחזירה מפתח API לסנכרון, שהוא ייחודי לכל פלטפורמה משנית ומשמש לאימות בפלטפורמה הראשית.
הגדרת סנכרון מטא-נתונים בפלטפורמה המשנית (המרוחקת)
כדי להפעיל את הסנכרון בפלטפורמה המשנית, מבצעים את השלבים הבאים במופע המשני של SecOps.
הורדת השילוב Case Federation
כדי להוריד את השילוב Case Federation:
- בפלטפורמה, עוברים אל מרכז התוכן.
- בוחרים בכרטיסייה Response Integrations (שילובים של תגובות) ומחפשים את האפשרות Case Federation (איחוד פניות).
- לוחצים על Case Federation integration configuration (הגדרת שילוב של Case Federation) ואז על Save (שמירה). אל תסמנו את תיבת הסימון Is Primary (האם זה איש הקשר הראשי).
- עוברים אל תגובה > מתזמן המשימות, ואז לוחצים על הוספההוספה.
- בשדה Job Name, בוחרים באפשרות Case Federation Sync Job.
- בשדה Integration, בוחרים באפשרות Case Federation.
- לוחצים על יצירה.
- בשדה Target Platform (פלטפורמת היעד), מזינים את שם המארח של הספק הראשי. שם המארח הוא כתובת ה-URL של הפלטפורמה ללא הקידומת
https://(לדוגמה,primaryinstance.siemplify-soar.com). - בשדה מפתח API, מזינים את מפתח ה-API של הסנכרון שיצרתם קודם.
- מגדירים את זמן הסנכרון שמוגדר כברירת מחדל לדקה אחת.
- לוחצים על Save.
הענקת גישה למשתמשים הראשיים
התהליך הזה מאפשר להעניק הרשאות לסביבות ספציפיות עבור דמויות רלוונטיות של פלטפורמות ראשיות. כך האנליסט הראשי יכול לעבור למקרים הרלוונטיים בפלטפורמה המשנית.
כדי ליצור או לערוך משתמש בפלטפורמה המשנית:
- בפלטפורמה המשנית, עוברים אל SOAR Settings (הגדרות SOAR) > Advanced (מתקדם) > IAM Role Mapping (מיפוי תפקידי IAM).
- מוסיפים או עורכים משתמשים לפי הצורך. מידע נוסף על הוספה או עריכה של משתמשים זמין במאמר בנושא מיפוי משתמשים בפלטפורמת Google SecOps.
- בשדה סביבה, בוחרים את הסביבות שאנליסטים בפלטפורמה הראשית יכולים לגשת אליהן.
- לוחצים על Save.
גישה לכרטיסי תמיכה מרחוק מהפלטפורמה הראשית
משתמשים בפלטפורמה הראשית יכולים לראות את הפניות מרחוק בתצוגת רשימה או בתצוגה זו לצד זו בדף פניות.
כדי לפתוח בקשות בפלטפורמה המרוחקת, פועלים לפי השלבים הבאים:
- בדף Cases, בוחרים באפשרות list view או באפשרות side-by-side view.
מבצעים אחת מהפעולות הבאות:
- תצוגה זו לצד זו
- בתור של הפניות לטיפול, מחפשים פניות שמסומנות באות R (לציון 'מרחוק').
- לוחצים על כרטיס תמיכה מרחוק כדי לפתוח אותו בפלטפורמה המתאימה לתמיכה מרחוק.
- תצוגת רשימה
- מחפשים את הבקשות לגישה מרחוק בעמודה פלטפורמה.
- לוחצים על מספר הפנייה כדי לפתוח את הפנייה בפלטפורמה המרוחקת.
- תצוגה זו לצד זו
נכנסים לפלטפורמה של המחשב המרוחק באמצעות כתובת האימייל והסיסמה.
אם אתם לא מצליחים להיכנס, יכול להיות שהלקוח המשני לא העניק לכם גישה לסביבת המקור של הפנייה.
רשימת פלטפורמות משניות
כדי להציג את הפלטפורמות המשניות מהפלטפורמה הראשית, מריצים את הפקודה הבאה, שמחזירה רשימה של שמות ומזהים של פלטפורמות:
curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" \
--header 'Content-Type: application/json' \
--header "AppKey: $ADMIN_API_KEY"
מחיקת פלטפורמות משניות
כדי למחוק פלטפורמות משניות מהפלטפורמה הראשית, מריצים את הפקודה הבאה:
curl -X DELETE --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" \
--header "AppKey: $ADMIN_API_KEY"
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.