Intégrer Policy Intelligence à Google SecOps
Ce document explique comment intégrer Policy Intelligence à Google Security Operations.
Cas d'utilisation
L'intégration Policy Intelligence est compatible avec les cas d'utilisation suivants :
Identifier les comptes de service inactifs : identifiez automatiquement les comptes de service qui ne se sont pas authentifiés dans un délai spécifique pour faciliter le nettoyage des identités inutilisées et réduire la surface d’attaque.
Enquêter sur le piratage d'identité : récupérez la dernière heure d'authentification d' un compte de service lors d'une enquête sur un incident pour déterminer si le compte était actif pendant une fenêtre de violation suspectée.
Automatiser l'audit de conformité : compilez les métadonnées d'authentification des comptes de service dans des rapports faciles à lire pour répondre aux exigences réglementaires en matière de surveillance de l'accès et de l'utilisation des identités.
Points de terminaison
L'intégration interagit avec le point de terminaison unique activities:query de l'API Policy Intelligence à l'aide de différents paramètres pour différentes actions. Voici un exemple de point de terminaison pour l'intégration :
[https://policyintelligence.googleapis.com/v1/projects/](https://policyintelligence.googleapis.com/v1/projects/)PROJECT_ID/locations/global/activityTypes/serviceAccountLastAuthentication/activities:query
Avant de commencer
Avant de configurer l'intégration Policy Intelligence dans Google SecOps, procédez comme suit :
Créez et configurez un rôle Identity and Access Management personnalisé.
Choisissez et configurez l'une des méthodes d'authentification suivantes :
Option 1 : Workload Identity (recommandée) : cette méthode utilise des jetons éphémères à l'aide de l'emprunt d'identité du compte de service.
Option 2 : clé JSON du compte de service : cette méthode repose sur un fichier de clé secrète statique de longue durée.
Créer et configurer le rôle IAM
Pour fournir à l'intégration les autorisations nécessaires, créez un rôle personnalisé dans votre projet :
Dans la Google Cloud console, accédez à IAM et administration > Rôles.
Cliquez sur addCréer un rôle personnalisé.
Indiquez un Titre (par exemple,
SecOps Policy Intelligence Analyst), une Description et un ID unique.Définissez l'étape de lancement du rôle sur Disponibilité générale.
Ajoutez l'autorisation suivante au rôle :
policyanalyzer.serviceAccountLastAuthenticationActivities.query
Cliquez sur Créer.
Créer un compte de service
Dans la Google Cloud console, accédez à IAM et administration > Comptes de service.
Cliquez sur addCréer un compte de service.
Indiquez un nom et une description, puis cliquez sur Créer et continuer.
À l'étape Autoriser ce compte de service à accéder au projet, attribuez le rôle personnalisé que vous avez créé.
Cliquez sur OK. Notez l'adresse e-mail du compte de service.
Configurer les identifiants Workload Identity
Workload Identity est l'approche recommandée, car elle utilise des jetons d'accès éphémères à l'aide de l'emprunt d'identité du compte de service.
Identifier l'identité unique de l'instance
Pour établir une connexion, vous devez accorder à votre instance Google SecOps l'autorisation d'emprunter l'identité de votre compte de service.
Dans Google SecOps, accédez à Content Hub > Intégrations de réponse.
Sélectionnez l'intégration Policy Intelligence et saisissez l'adresse e-mail de votre compte de service dans
Workload Identity Email.Cliquez sur Enregistrer > Tester. Le test devrait échouer.
Cliquez sur le bouton close_small à côté de Tester , puis recherchez l'adresse e-mail d'identité commençant par
gke-init-python@...ousoar-python@....Copiez cette adresse e-mail unique.
Autoriser l'identité de l'instance dans Google Cloud
Dans la Google Cloud console, accédez à IAM et administration > Comptes de service.
Sélectionnez le compte de service cible, puis accédez à Autorisations > Accorder l'accès.
Collez l'adresse e-mail unique dans le champ Nouveaux comptes principaux et attribuez le rôle Créateur de jetons du compte de service (
roles/iam.serviceAccountTokenCreator).
Accorder l'accès au projet de quota
L'authentification avec Workload Identity nécessite un Quota Project ID pour suivre l'utilisation de l'API et la facturation.
Dans la Google Cloud console, accédez à IAM pour le projet utilisé comme projet de quota.
Recherchez votre compte de service, puis cliquez sur Modifier le compte principal (edit).
Cliquez sur Ajouter un autre rôle , puis sélectionnez Consommateur Service Usage (
roles/serviceusage.serviceUsageConsumer).Cliquez sur Enregistrer.
Configurer une clé JSON
Les fichiers de clé secrète statique de longue durée nécessitent une rotation manuelle. N'utilisez cette méthode que si l'authentification Workload Identity n'est pas disponible.
Dans la Google Cloud console, accédez à IAM et administration > Comptes de service , puis sélectionnez votre compte de service.
Accédez à l'onglet Clés , puis cliquez sur Ajouter une clé > Créer une clé.
Sélectionnez JSON , puis cliquez sur Créer. Le navigateur télécharge le fichier JSON sur votre ordinateur.
Paramètres d'intégration
L'intégration Pub/Sub nécessite les paramètres suivants :
| Paramètre | Description |
|---|---|
Service Account JSON File Content |
Facultatif. Contenu complet du fichier JSON de clé du compte de service. Configurez ce paramètre pour l'authentification par clé de compte de service. |
Workload Identity Email |
Facultatif. Adresse e-mail du client de votre compte de service. Ne configurez ce paramètre que si vous vous authentifiez à l'aide d'une identité de charge de travail. Si vous le configurez, vous devez également fournir un
|
Project ID |
Facultatif. ID du projet à cibler dans Pub/Sub. Si aucune valeur n'est fournie, l'intégration récupère l'ID à partir des identifiants du compte de service. |
Quota Project ID |
Facultatif. ID du projet utilisé pour l'utilisation de l'API et la facturation. Ce paramètre est obligatoire lorsque vous utilisez l'authentification Workload Identity. Si aucune valeur n'est fournie, l'intégration récupère l'ID à partir des identifiants du compte de service. |
Verify SSL |
Obligatoire. Valide le certificat SSL pour la connexion au serveur. Activé par défaut. |
Pour savoir comment configurer une intégration dans Google SecOps, consultez Configurer des intégrations.
Vous pourrez apporter des modifications ultérieurement, si nécessaire. Une fois que vous avez configuré une instance d'intégration, vous pouvez l'utiliser dans des playbooks. Pour en savoir plus sur la configuration et la prise en charge de plusieurs instances, consultez la section Prise en charge de plusieurs instances.
Actions
Pour en savoir plus sur les actions, consultez Répondre aux actions en attente depuis votre espace de travail et Effectuer une action manuelle.
Ping
Utilisez l'action Ping pour tester la connectivité à Policy Intelligence.
Cette action ne s'exécute pas sur les entités Google SecOps.
Entrées de l'action
Aucune.
Sorties de l'action
L'action Ping fournit les sorties suivantes :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien du mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Tableau d'enrichissement | Non disponible |
| Résultat JSON | Non disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Messages de sortie
Sur un mur des cas, l'action Ping fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
Successfully connected to the Google Cloud Policy Intelligence server
with the provided connection parameters! |
Action effectuée. |
Failed to connect to the Google Cloud Policy Intelligence
server! |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de la sortie du résultat du script lorsque vous utilisez l'action Ping :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Rechercher l'activité du compte de service
Utilisez l'action Rechercher l'activité du compte de service pour rechercher une activité liée aux comptes de service dans Policy Intelligence.
Cette action ne s'exécute pas sur les entités Google SecOps.
Entrées de l'action
L'action Rechercher l'activité du compte de service nécessite les paramètres suivants :
| Paramètres | Description |
|---|---|
Project ID |
Facultatif Nom du projet dans lequel rechercher les activités du compte de service. Si vous ne fournissez aucune valeur, l'action extrait l'ID du projet à partir de la configuration de l'intégration. |
Service Account Resource Name |
Obligatoire
Liste de noms de ressources des comptes de service utilisés pour récupérer les activités, séparés par une virgule. |
Max Activities To Return |
Obligatoire
Nombre d'activités à renvoyer pour un compte de service. Le nombre maximal est de 1 000. Par défaut, l'action renvoie 50 activités. |
Sorties de l'action
L'action Rechercher l'activité du compte de service fournit les sorties suivantes :
| Type de sortie de l'action | Disponibilité |
|---|---|
| Pièce jointe du mur des cas | Non disponible |
| Lien du mur des cas | Non disponible |
| Tableau du mur des cas | Non disponible |
| Tableau d'enrichissement | Non disponible |
| Résultat JSON | Disponible |
| Messages de sortie | Disponible |
| Résultat du script | Disponible |
Résultat JSON
L'exemple suivant décrit la sortie du résultat JSON reçue lors de l'utilisation de l'action Rechercher l'activité du compte de service :
[
{
"Entity": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID",
"EntityResult": [
{
"fullResourceName": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID",
"activityType": "serviceAccountLastAuthentication",
"observationPeriod": {
"startTime": "2023-05-23T07:00:00Z",
"endTime": "2023-08-20T07:00:00Z"
},
"activity": {
"lastAuthenticatedTime": "2023-08-20T07:00:00Z",
"serviceAccount": {
"serviceAccountId": "SERVICE_ACCOUNT_ID",
"projectNumber": "PROJECT_NUMBER",
"fullResourceName": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID"
}
}
}
]
}
]
Messages de sortie
Sur un mur des cas, l'action Rechercher l'activité du compte de service fournit les messages de sortie suivants :
| Message de sortie | Description du message |
|---|---|
|
Action effectuée. |
Error executing action "Search Service Account Activity".
Reason: ERROR_REASON |
Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants. |
Résultat du script
Le tableau suivant décrit les valeurs de la sortie du résultat du script lorsque vous utilisez l'action Rechercher l'activité du compte de service :
| Nom du résultat du script | Valeur |
|---|---|
is_success |
True ou False |
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.