Mappare gli utenti con Cloud Identity
Questo documento spiega come autenticare e mappare gli utenti con un'identificazione sicura a Google Security Operations.
Gestisci l'accesso degli utenti
Esistono diversi modi per gestire l'accesso degli utenti a diversi aspetti della piattaforma:
- Gruppi di autorizzazioni: imposta i livelli di accesso degli utenti assegnandoli a gruppi di autorizzazioni specifici. Questi gruppi determinano quali moduli e sottomoduli gli utenti possono visualizzare o modificare. Ad esempio, un utente potrebbe avere accesso alle pagine Case e Workdesk, ma non a Playbook e Impostazioni. Per saperne di più, vedi Utilizzare i gruppi di autorizzazioni.
- Ruoli SOC: definisci il ruolo di un gruppo di utenti. Puoi assegnare gli utenti ai ruoli SOC per semplificare la gestione delle attività. Anziché assegnare case, azioni, o playbook a singoli utenti, puoi assegnarli a un ruolo SOC. Gli utenti possono visualizzare i case assegnati a loro, al loro ruolo o a ruoli aggiuntivi. Per saperne di più, vedi Utilizzare i ruoli.
- Ambienti o gruppi di ambienti: configura ambienti o gruppi di ambienti per segmentare i dati in diverse reti o unità aziendali, di uso comune da aziende e fornitori di servizi di sicurezza gestiti (MSSP). Gli utenti possono accedere ai dati solo all'interno degli ambienti o dei gruppi assegnati. Per saperne di più, vedi Utilizzare gli ambienti.
Mappare i gruppi di utenti email
La combinazione di gruppi di autorizzazioni, ruoli SOC e ambienti determina il percorso utente di Google SecOps per ogni gruppo nella piattaforma.
Esistono varie opzioni per la mappatura. Puoi mappare gli utenti con uno o più gruppi di autorizzazioni, ruoli SOC e ambienti. Questa procedura garantisce che i diversi utenti mappati a gruppi diversi ereditino tutti i livelli di autorizzazione necessari.
Per impostazione predefinita, Google SecOps include un gruppo di amministratori predefiniti.
Per mappare i gruppi di email:
- Vai a Impostazioni > Impostazioni SOAR > Avanzate > Mappatura dei gruppi.
- Assicurati di avere a disposizione quanto segue:
- Nomi dei gruppi: il nome che assegni a un gruppo di email, ad esempio
T1 analysts. - Membri del gruppo: la raccolta di email degli utenti che compongono il gruppo.
- Nomi dei gruppi: il nome che assegni a un gruppo di email, ad esempio
- Fai clic su Aggiungi Aggiungi e mappa le email per ogni gruppo. Premi Aggiungi dopo aver aggiunto ogni email.
- Al termine, fai clic su Aggiungi. Ogni volta che un utente accede alla piattaforma, viene aggiunto automaticamente alla pagina Gestione utenti, che si trova in Impostazioni > Organizzazione.
Quando gli utenti tentano di accedere alla piattaforma Google SecOps, ma il loro gruppo di email non è stato mappato, per evitare che questi utenti vengano rifiutati, ti consigliamo di attivare le impostazioni di accesso predefinite e di impostare le autorizzazioni di amministratore in questa pagina. Una volta completata la configurazione iniziale dell'amministratore, ti suggeriamo di regolare le autorizzazioni di amministratore a un livello di autorizzazioni più minimo.
Per informazioni su più autorizzazioni nella mappatura dei gruppi, vedi Mappare gli utenti con più parametri di controllo dell'accesso.
Mappare i gruppi ai parametri di controllo dell'accesso
Questa sezione descrive come mappare diversi gruppi di email a uno o più parametri di controllo dell'accesso nella pagina Mappatura dei gruppi. Questo approccio è utile per i clienti che vogliono eseguire l'onboarding e il provisioning dei gruppi di utenti in base a personalizzazioni specifiche, anziché rispettare la standardizzazione della piattaforma Google SecOps. Anche se la mappatura dei gruppi ai parametri potrebbe richiedere la creazione di più gruppi inizialmente, una volta impostata la mappatura, i nuovi utenti possono unirsi a Google SecOps senza dover creare gruppi aggiuntivi.
Elimina un utente
Se elimini i gruppi da qui, assicurati di eliminare i singoli utenti dalla schermata Gestione utenti. Per saperne di più, vedi Disattivare o eliminare un account utente.Caso d'uso: assegnare campi di autorizzazione univoci a ogni gruppo di email
Il seguente caso d'uso illustra come utilizzare questa funzionalità per eseguire l'onboarding e il provisioning degli utenti in base alle esigenze della tua azienda.
La tua azienda ha tre persone diverse:
- Analisti della sicurezza (con i membri del gruppo Sasha e Tal)
- Ingegneri SOC (con i membri del gruppo Quinn e Noam)
- Ingegneri NOC (con i membri del gruppo Kim e Kai)
Gli analisti della sicurezza e gli ingegneri SOC hanno gli stessi gruppi di autorizzazioni di Google SecOps (analista) e ruoli SOC (livello 1). Mentre gli analisti della sicurezza hanno le autorizzazioni per l'ambiente di Londra, gli ingegneri SOC hanno le autorizzazioni per l'ambiente di Manchester. Nel frattempo, gli ingegneri NOC hanno le autorizzazioni per l'ambiente di Londra, ma sono assegnati al gruppo di autorizzazioni Base e al ruolo SOC Livello 2.
Questo scenario è illustrato nella tabella seguente:
| Gruppo | Gruppo di autorizzazioni | Ruolo SOC | Ambiente | Membri del gruppo |
|---|---|---|---|---|
| Analisti della sicurezza | Analista | Livello 1 | Londra | sasha@company.com, tal@company.com |
| Ingegneri SOC | Analista | Livello 1 | Manchester | quinn@company.com, noam@company.com |
| Ingegneri NOC | Base | Livello 2 | Londra | kim@company.com, kai@company.com |
Configurare i gruppi di email
Per configurare i gruppi di email in Google SecOps:
-
Crea i seguenti gruppi di email:
- Analisti della sicurezza (con Sasha e Tal)
- Ingegneri SOC (con Quinn e Noam)
- Ingegneri NOC (con Kim e Kai)
- Vai a Impostazioni > Impostazioni SOAR > Avanzate > Mappatura dei gruppi.
- Fai clic su Aggiungi gruppo.
- Inserisci i seguenti dettagli nella finestra di dialogo:
- Gruppo:
Security analysts - Gruppo di autorizzazioni:
Analyst - Ruolo SOC:
Tier 1 - Ambiente: lascia vuoto
- Membri del gruppo:
sasha@company.com, tal@company.com - Inserisci i seguenti dettagli nella finestra di dialogo successiva:
- Gruppo:
SOC engineers - Gruppo di autorizzazioni:
Analyst - Ruolo SOC:
Tier 1 - Ambiente: lascia vuoto
- Membri del gruppo:
quinn@company.com, noam@company.com - Inserisci i seguenti dettagli nella finestra di dialogo successiva:
- Gruppo:
NOC engineers - Gruppo di autorizzazioni:
Basic - Ruolo SOC:
Tier 2 - Ambiente: lascia vuoto
- Membri del gruppo:
kim@company.com,kai@company.com - Inserisci i seguenti dettagli nella finestra di dialogo successiva:
- Gruppo:
London - Gruppo di autorizzazioni: lascia vuoto
- Ruolo SOC: lascia vuoto
- Membri del gruppo: lascia vuoto
- Ambiente:
London - Inserisci i seguenti dettagli nella finestra di dialogo successiva:
- Gruppo:
Manchester - Gruppo di autorizzazioni: lascia vuoto
- Ruolo SOC: lascia vuoto
- Membri del gruppo: lascia vuoto
- Ambiente:
Manchester
Per i clienti che utilizzano la funzionalità di federazione dei case, vedi Configurare l'accesso ai case federati per Google SecOps.
Mappare i service account per l'accesso API
Per concedere a un service account o alla federazione delle identità per i workload l'accesso a Google SecOps, devi mappare l'identità ai parametri di controllo dell'accesso della piattaforma. Questo passaggio è obbligatorio per fornire all'identità l'accesso necessario ai ruoli SOC e agli ambienti necessari per eseguire attività automatizzate o operazioni API.
- Vai a Impostazioni SOAR > Avanzate > Mappatura dei gruppi.
- Fai clic su Aggiungi Aggiungi.
Completa i campi nella finestra di dialogo Aggiungi mappatura per mappare l'identità ai parametri di controllo dell'accesso della piattaforma.
- Nel campo Gruppo di utenti / IdP, inserisci uno dei seguenti valori:
- L'indirizzo email completo del tuo account di servizio, se l'identità è stata configurata utilizzando Cloud Identity.
- La stringa principale di Workload Identity, se l'identità è stata configurata utilizzando la federazione delle identità per la forza lavoro.
Configura i seguenti campi di controllo dell'accesso:
Campo Descrizione Gruppi di autorizzazioni Seleziona i gruppi di autorizzazioni per definire i moduli e i sottomoduli a cui l'identità può accedere. Ruoli SOC Seleziona i ruoli SOC per definire il ruolo dell'identità (ad esempio, Livello 1). Ambienti Seleziona gli ambienti o i gruppi di ambienti a cui l'identità può accedere (ad esempio, Tutti gli ambienti). Membri del gruppo Inserisci le email degli utenti richieste, se applicabile. Premi Invio dopo aver aggiunto ogni email. Azioni vietate Seleziona le azioni vietate per limitare operazioni specifiche all'interno dei moduli.
- Nel campo Gruppo di utenti / IdP, inserisci uno dei seguenti valori:
Fai clic su Aggiungi.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.