מיפוי משתמשים עם זהות של צד שלישי
במאמר הזה מוסבר איך להקצות משתמשים, לבצע אימות ולמפות משתמשים עם זיהוי מאובטח לפלטפורמת Google Security Operations. המדריך מתאר את תהליך ההגדרה עם Google Workspace כספק הזהויות (IdP) החיצוני, אבל השלבים דומים גם בספקי זהויות אחרים. כשמשתמשים בספק הזהויות של Cloud Identity, צריך להגדיר את השירות עם קבוצות אימייל במקום קבוצות IdP. פרטים נוספים זמינים במאמר מיפוי משתמשים בפלטפורמת Google SecOps באמצעות Cloud Identity.
הגדרת מאפייני SAML להקצאת הרשאות
הקטע הזה רלוונטי רק לפני שלב 1 של העברת SOAR אל Google Cloud. אחרי שתשלימו את שלב 1 בהעברה, תוכלו לעיין במאמר בנושא Google Cloud אימות זהות של צד שלישי.
כדי להגדיר מאפיינים וקבוצות של SAML ב-IdP חיצוני, מבצעים את הפעולות הבאות:
- ב-Google Workspace, עוברים לקטע המיפוי SAML Attributes (מאפייני SAML).
- מוסיפים את מאפייני החובה הבאים:
first_namelast_nameuser_emailgroups- בקבוצות Google, מזינים את השמות של הקבוצות ב-IdP. לדוגמה,
Google SecOps administratorsאוGcp-security-admins. חשוב לשים לב לשמות הקבוצות האלה, כי תצטרכו אותם בהמשך למיפוי בפלטפורמת Google SecOps. (בספקים חיצוניים אחרים, כמו Okta, זה נקרא קבוצות IdP).
הגדרת הקצאת הרשאות ב-IdP
הקטע הזה רלוונטי רק לפני שלב 1 של העברת SOAR אל Google Cloud. אחרי השלמת שלב 1, צריך לעבור אל Google Cloud אימות הזהות של צד שלישי.
כדי להגדיר הקצאת הרשאות ב-IdP, פועלים לפי השלבים במאמרים הגדרת ספק הזהויות ויצירת ספק של מאגר זהויות של כוח עבודה.
בדוגמה הבאה מוצגת פקודת היצירה workforce pool של הגדרת האפליקציה שמתוארת במאמר
הגדרת איחוד שירותי אימות הזהות של כוח העבודה:
gcloud iam workforce-pools providers create-saml WORKFORCE_PROVIDER_ID \ --workforce-pool=WORKFORCE_POOL_ID \ --location="global" \ --display-name=WORKFORCE_PROVIDER_DISPLAY_NAME \ --description=WORKFORCE_PROVIDER_DESCRIPTION \ --idp-metadata-path=PATH_TO_METADATA_XML \ --attribute-mapping="google.subject=assertion.subject,attribute.first_name=assertion.attributes.first_name[0],attribute.last_name=assertion.attributes.last_name[0],attribute.user_email=assertion.attributes.user_email[0],google.groups=assertion.attributes.groups"
שליטה בגישת המשתמשים
יש כמה דרכים לנהל את גישת המשתמשים להיבטים שונים של הפלטפורמה:
- קבוצות הרשאות: הגדרת רמות גישה למשתמשים על ידי הקצאתם לקבוצות הרשאות ספציפיות. הקבוצות האלה קובעות אילו מודולים ותתי-מודולים המשתמשים יכולים לראות או לערוך. לדוגמה, יכול להיות שלמשתמש תהיה גישה לדפים Cases ו-Workdesk, אבל לא לדפים Playbooks ו-Settings. מידע נוסף זמין במאמר בנושא עבודה עם קבוצות הרשאות.
- תפקידים ב-SOC: הגדרת התפקיד של קבוצת משתמשים. אתם יכולים להקצות משתמשים לתפקידים ב-SOC כדי לייעל את ניהול המשימות. במקום להקצות מקרים, פעולות או תוכניות פעולה לאנשים פרטיים, אפשר להקצות אותם לתפקיד ב-SOC. משתמשים יכולים לראות פניות לתמיכה שהוקצו להם, לתפקיד שלהם או לתפקידים נוספים. מידע נוסף זמין במאמר בנושא עבודה עם תפקידים.
- סביבות או קבוצות סביבות: הגדרה של סביבות או קבוצות סביבות כדי לפלח נתונים ברשתות שונות או ביחידות עסקיות שונות. בדרך כלל משתמשים בהן עסקים וספקי שירותי אבטחה מנוהלים (MSSP). המשתמשים יכולים לגשת רק לנתונים בסביבות או בקבוצות שהוקצו להם. מידע נוסף זמין במאמר עבודה עם סביבות.
מיפוי ואימות של משתמשים
השילוב של קבוצות הרשאות, תפקידי SOC וסביבות קובע את מסלול המשתמש ב-Google SecOps לכל קבוצת IdP בפלטפורמת Google SecOps.
- לקוחות שמשתמשים בספק צד שלישי צריכים למפות כל קבוצת IdP שהוגדרה בהגדרות SAML בדף מיפוי קבוצות.
- לקוחות שמשתמשים בספק זהויות (IdP) ב-Cloud צריכים למפות קבוצות אימייל בדף מיפוי קבוצות. מידע נוסף מופיע במאמר מיפוי משתמשים בפלטפורמת Google SecOps באמצעות Cloud Identity.
אפשר למפות קבוצות ב-IdP עם כמה קבוצות הרשאות, תפקידי SOC וסביבות. כך מוודאים שמשתמשים שונים שממופים לקבוצות שונות של ספקי IdP בספק SAML יקבלו בירושה את כל רמות ההרשאה הנדרשות. מידע נוסף, כולל איך Google SecOps מנהל את זה, זמין במאמר הרשאות מרובות במיפוי קבוצות ב-IdP.
אפשר גם למפות קבוצות ב-IdP לפרמטרים נפרדים של בקרת גישה. כך אפשר למפות ברמה מפורטת יותר, וזה יכול להיות שימושי ללקוחות גדולים. מידע נוסף זמין במאמר בנושא מיפוי קבוצות בספק הזהויות לפרמטרים של בקרת גישה.
כברירת מחדל, פלטפורמת Google SecOps כוללת קבוצת ספקי זהויות של אדמינים שמוגדרים כברירת מחדל.
כדי למפות קבוצות ב-IdP, מבצעים את השלבים הבאים:
- ב-Google SecOps, עוברים אל SOAR Settings (הגדרות SOAR) > Advanced (מתקדם) > Group Mapping (מיפוי קבוצות).
- מוודאים שיש לכם את השמות של קבוצות ספק הזהויות.
- לוחצים על הוספה הוספה ומתחילים למפות את הפרמטרים לכל קבוצה של ספק זהות.
- כשמסיימים, לוחצים על הוספה. בכל פעם שמשתמש נכנס לפלטפורמה, הוא מתווסף אוטומטית לדף ניהול משתמשים, שנמצא בקטע הגדרות > ארגון.
כשמשתמשים מנסים להיכנס לפלטפורמת Google SecOps, אבל הקבוצה שלהם בספק הזהויות לא ממופה, מומלץ להפעיל את הגדרות ברירת המחדל של הגישה ולהגדיר הרשאות אדמין בדף הזה כדי שהמשתמשים לא יידחו. אחרי שמסיימים את ההגדרה הראשונית של האדמין, מומלץ לשנות את הרשאות האדמין לרמה מינימלית יותר.
מיפוי קבוצות ב-IdP לפרמטרים של בקרת גישה
בקטע הזה מוסבר איך למפות קבוצות שונות של ספקי זהויות לפרמטר אחד או יותר של בקרת גישה בדף מיפוי קבוצות של ספקי זהויות. הגישה הזו מועילה ללקוחות שרוצים להצטרף ולספק קבוצות משתמשים על סמך התאמות אישיות ספציפיות, במקום לפעול לפי התקנים של פלטפורמת Google SecOps SOAR. יכול להיות שמיפוי קבוצות לפרמטרים ידרוש מכם ליצור יותר קבוצות בהתחלה, אבל אחרי שהמיפוי מוגדר, משתמשים חדשים יכולים להצטרף ל-Google SecOps בלי שתצטרכו ליצור קבוצות נוספות.
מידע על מיפוי קבוצות עם כמה הרשאות זמין במאמר מיפוי משתמשים עם כמה פרמטרים של בקרת גישה.
מחק משתמשים
אם מוחקים קבוצות מכאן, צריך לוודא שמוחקים את המשתמשים הבודדים מהמסך ניהול משתמשים. מידע נוסף זמין במאמר בנושא מחיקת משתמשי Google SecOps.תרחיש לדוגמה: הקצאת שדות הרשאה ייחודיים לכל קבוצה בספק הזהויות
בדוגמה הבאה אפשר לראות איך משתמשים בתכונה הזו כדי להוסיף משתמשים ולספק להם הרשאות בהתאם לצרכים של החברה.
יש בחברה שלכם שלוש פרסונות שונות:
- מנתחי אבטחה (כולל חברי הקבוצה סשה וטל)
- מהנדסי SOC (כולל חברי הקבוצה קווין ונועם)
- מהנדסי NOC (כולל חברי הקבוצה Kim ו-Kai)
התרחיש הזה מודגם בטבלה הבאה:
| פרסונה | קבוצת הרשאות | תפקיד SOC | סביבה |
|---|---|---|---|
| אנליסטים של אבטחה | מנתח נתונים | רמה 1 | לונדון |
| מהנדסי SOC | מנתח נתונים | רמה 1 | מנצ'סטר |
| מהנדסי NOC | בסיסי | קבוצה 2 | לונדון |
בדוגמה הזו, נניח שכבר הגדרתם ב-Google SecOps את קבוצות ההרשאות, תפקידי ה-SOC והסביבות הנדרשים.
כך מגדירים את קבוצות ה-IdP בספק SAML ובפלטפורמת Google SecOps:
-
בספק ה-SAML, יוצרים את קבוצות המשתמשים הבאות:
- מנתחי אבטחה (כולל סשה וטל)
- מהנדסי SOC (כולל קווין ונועם)
- מהנדסי NOC (כולל Kim ו-Kai)
- לונדון (שכולל את אלכס, טל, נועה וקאי)
- מנצ'סטר (כולל קווין ונועם)
- עוברים אל הגדרות > הגדרות SOAR > מתקדם > מיפוי קבוצות.
- לוחצים על הוספה הוספה.
- מזינים את הפרטים הבאים בתיבת הדו-שיח:
- ספק זהויות (IdP) / קבוצת משתמשים:
Security analysts - קבוצת הרשאות:
Analyst - תפקיד SOC:
Tier 1 - סביבה: משאירים ריק
- מזינים את הפרטים הבאים בתיבת הדו-שיח הבאה:
- קבוצה ב-IdP:
SOC engineers - קבוצת הרשאות:
Analyst - תפקיד SOC:
Tier 1 - סביבה: משאירים ריק
- מזינים את הפרטים הבאים בתיבת הדו-שיח הבאה:
- קבוצה ב-IdP:
NOC engineers - קבוצת הרשאות:
Basic - תפקיד SOC:
Tier 2 - סביבה: משאירים ריק
- מזינים את הפרטים הבאים בתיבת הדו-שיח הבאה:
- קבוצה ב-IdP:
London - קבוצת הרשאות: משאירים את השדה ריק
- תפקיד SOC: משאירים ריק
- סביבה:
London - מזינים את הפרטים הבאים בתיבת הדו-שיח הבאה:
- קבוצה ב-IdP:
Manchester - קבוצת הרשאות: משאירים את השדה ריק
- תפקיד SOC: משאירים ריק
- סביבה:
Manchester
לקוחות שמשתמשים בתכונה Case Federation, יכולים לעיין במאמר הגדרת גישה מאוחדת לכרטיסי תמיכה ב-Google SecOps.
מיפוי חשבונות שירות לגישה ל-API
כדי להעניק לחשבון שירות או לאיחוד זהויות של עומסי עבודה גישה ל-Google SecOps, צריך למפות את כתובת האימייל שלו לפרמטרים של בקרת הגישה בפלטפורמה. זהו שלב חובה כדי להעניק לזהות את הגישה הנדרשת לתפקידים ב-SOC ולסביבות שנדרשים לביצוע משימות אוטומטיות או פעולות API.
- ב-Google SecOps, עוברים אל SOAR Settings (הגדרות SOAR) > Advanced (מתקדם) > Group Mapping (מיפוי קבוצות).
- לוחצים על הוספה הוספה.
- בתיבת הדו-שיח Add Role, מזינים את כתובת האימייל המלאה של חשבון השירות או את מחרוזת חשבון המשתמש של Workload Identity בשדה IAM Role / IdP group.
- בוחרים את התפקידים והסביבות המתאימים ב-SOC.
- לוחצים על הוספה.
מידע נוסף על הגדרת חשבונות שירות זמין במדריך למיגרציה של API.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.