הגדרת איחוד של כרטיסי תמיכה ב-SOAR עצמאי
התכונה 'פדרציה של ניהול בקשות תמיכה' מאפשרת ללקוחות משניים לקבל פלטפורמת SOAR עצמאית משלהם, במקום לארח את מופע ה-SOAR שלהם כסביבה עם פלטפורמה משותפת. ההגדרה הזו אידיאלית לספקי שירותי אבטחה מנוהלים (MSSP) או לארגונים שנדרשות להם פלטפורמות עצמאיות באזורים גיאוגרפיים שונים.
כל המטא-נתונים של בקשת התמיכה מסונכרנים מהפלטפורמה המשנית (המרוחקת) לפלטפורמה של הספק הראשי באופן הבא:
אנליסטים בפלטפורמה הראשית יכולים לצפות בפניות מאוחדות, לגשת אליהן ולבצע בהן פעולות אם ניתנה להם גישה.
לקוחות משניים שומרים על השליטה בסביבות ובבקשות התמיכה שאליהן יש לפלטפורמה הראשית גישה.
כשמנתח פלטפורמה ראשי פותח קישור לבקשת תמיכה מרוחקת, המערכת מפנה אותו לפלטפורמה המרוחקת, אם יש לו את ההרשאות הנדרשות לגישה לסביבה של בקשת התמיכה. בפלטפורמה המרוחקת, האנליסט הראשי של הפלטפורמה יכול להיכנס באמצעות כתובת האימייל והסיסמה שלו. הגישה דורשת אישורים תקפים וניתנת רק לסשן הנוכחי.
יצירה או עריכה של משתמש בפלטפורמה הראשית
כדי להקצות גישה לפלטפורמה אחת או יותר של צד שלישי, פועלים לפי השלבים הבאים:- בפלטפורמה הראשית, עוברים אל הגדרות > ארגון > ניהול משתמשים.
- לוחצים על הוספה.
- מזינים את המידע הנדרש.
- בשדה פלטפורמה, בוחרים כמה פלטפורמות מרוחקות שרוצים.
- לוחצים על Save.
רישום פלטפורמה משנית חדשה בפלטפורמה הראשית
כדי לרשום פלטפורמה משנית, צריך מפתח Admin API לפלטפורמה הראשית ולבצע קריאה ל-API כדי ליצור מפתח API לסנכרון. אם עדיין אין לכם מפתח Admin API, אתם יכולים ליצור מפתח חדש באמצעות השלבים הבאים:- עוברים אל SOAR Settings > Advanced > API keys.
- יוצרים מפתח Admin API חדש.
- מריצים את הקריאה הבאה ל-API.
הפקודה מחזירה מפתח API לסנכרון, שהוא ייחודי לכל פלטפורמה משנית ומשמש לאימות בפלטפורמה הראשית.curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \ --header 'Content-Type: application/json' \ --header "AppKey: $ADMIN_API_KEY" \ --data '{ "displayName": "My Secondary Platform", "host": "mysecondary.siemplify-soar.com" }'
הגדרת סנכרון מטא-נתונים בפלטפורמה המשנית (המרוחקת)
כדי להפעיל את הסנכרון בפלטפורמה המשנית, צריך לבצע את השלבים הבאים.
הורדת השילוב Case Federation
כדי להוריד את השילוב Case Federation:
- בפלטפורמה, עוברים אל מרכז התוכן.
- לוחצים על Case Federation integration configuration (הגדרת שילוב של Case Federation) > לוחצים על Save (שמירה). אל תסמנו את תיבת הסימון Is Primary (האם זה איש הקשר הראשי).
- עוברים אל תגובה > IDE ולוחצים על הוספההוספה.
- בוחרים באפשרות עבודה.
- בשדה Job Name, בוחרים באפשרות Case Federation Sync Job.
- בשדה Integration, בוחרים באפשרות Case Federation.
- לוחצים על יצירה.
- בשדה Target Platform (פלטפורמת היעד), מזינים את שם המארח של הספק הראשי. שם המארח נלקח מתחילת כתובת האתר של הפלטפורמה של הספק הראשי.
- בשדה API key, מזינים את מפתח ה-API שסופק על ידי הספק הראשי.
- מגדירים את זמן הסנכרון שמוגדר כברירת מחדל לדקה אחת.
יצירה או עריכה של משתמש בפלטפורמה המשנית
כדי לתת גישה לאנליסטים הראשיים לסביבות נבחרות, פועלים לפי השלבים הבאים:- בפלטפורמה המשנית, עוברים אל הגדרות > ארגון > ניהול משתמשים.
- לוחצים על הוספה.
- מזינים את המידע הנדרש.
- בשדה Environment, בוחרים את הסביבות שאנליסטים בפלטפורמה הראשית יכולים לגשת אליהן.
- לוחצים על Save.
גישה לכרטיסי תמיכה מרחוק מהפלטפורמה הראשית
האנליסט הראשי בפלטפורמה יכול לעבור מהפלטפורמה המקומית שלו כדי לראות ולנהל פניות בפלטפורמה המרוחקת (המשנית). אפשר לעשות את זה בתצוגת רשימת הבקשות או בתצוגה של הבקשה לצד רשימת הבקשות בדף Cases.כדי לפתוח פנייה מהפלטפורמה המרוחקת:
- בדף Cases, בוחרים באפשרות list view או באפשרות side-by-side view.
- מבצעים אחת מהפעולות הבאות:
- תצוגה זו לצד זו
- בתור של הפניות, מחפשים פניות שמסומנות באות R (לציון פניות מרחוק).
- לוחצים על הפנייה כדי לפתוח אותה בפלטפורמה המרוחקת.
- תצוגת רשימה
- סורקים את העמודה פלטפורמה כדי למצוא פניות שמקורן בפלטפורמה המרוחקת.
- לוחצים על מזהה הפנייה כדי לפתוח אותה בפלטפורמה המרוחקת.
נכנסים לפלטפורמה של המחשב המרוחק באמצעות כתובת האימייל והסיסמה.
אם אתם לא מצליחים להיכנס, יכול להיות שהלקוח המשני לא העניק לכם גישה לסביבת המקור של הפנייה.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.