Mengintegrasikan Policy Intelligence dengan Google SecOps

Dokumen ini menjelaskan cara mengintegrasikan Policy Intelligence dengan Google Security Operations.

Kasus penggunaan

Integrasi Policy Intelligence mendukung kasus penggunaan berikut:

  • Mengidentifikasi akun layanan tidak aktif: Mengidentifikasi akun layanan secara otomatis yang belum diautentikasi dalam jangka waktu tertentu untuk memfasilitasi pembersihan identitas yang tidak digunakan dan mengurangi permukaan serangan.

  • Menyelidiki penyusupan identitas: Ambil waktu autentikasi terakhir untuk akun layanan selama penyelidikan insiden untuk menentukan apakah akun aktif selama periode dugaan pelanggaran.

  • Mengotomatiskan audit kepatuhan: Kompilasi metadata autentikasi akun layanan ke dalam laporan yang mudah dipahami untuk memenuhi persyaratan peraturan terkait pemantauan akses dan penggunaan identitas.

Endpoint

Integrasi berinteraksi dengan endpoint activities:query tunggal dalam Policy Intelligence API menggunakan parameter yang berbeda untuk berbagai tindakan. Berikut adalah contoh endpoint untuk integrasi:

[https://policyintelligence.googleapis.com/v1/projects/](https://policyintelligence.googleapis.com/v1/projects/)PROJECT_ID/locations/global/activityTypes/serviceAccountLastAuthentication/activities:query

Sebelum memulai

Sebelum mengonfigurasi integrasi Policy Intelligence di Google SecOps, selesaikan langkah-langkah prasyarat berikut:

  1. Buat dan konfigurasi peran Identity and Access Management kustom.

  2. Membuat akun layanan:

  3. Pilih dan konfigurasi salah satu metode autentikasi berikut:

    • Opsi 1: Workload Identity (direkomendasikan): Metode ini menggunakan token berjangka pendek menggunakan peniruan identitas akun layanan.

    • Opsi 2: Kunci JSON akun layanan: Metode ini mengandalkan file kunci rahasia statis yang berlaku lama.

Membuat dan mengonfigurasi peran IAM

Untuk memberikan izin yang diperlukan bagi integrasi, buat peran khusus di project Anda:

  1. Di konsol Google Cloud , buka IAM & Admin > Roles.

    Buka Peran

  2. Klik tambahkanBuat peran kustom.

  3. Berikan Judul (misalnya, SecOps Policy Intelligence Analyst), Deskripsi, dan ID yang unik.

  4. Tetapkan Role Launch Stage ke General Availability.

  5. Tambahkan izin berikut ke peran:

    • policyanalyzer.serviceAccountLastAuthenticationActivities.query
  6. Klik Create.

Membuat akun layanan

  1. Di konsol Google Cloud , buka IAM & Admin > Service Accounts.

    Buka Akun Layanan

  2. Klik addBuat akun layanan.

  3. Berikan nama dan deskripsi, lalu klik Buat dan lanjutkan.

  4. Pada langkah Grant this service account access to project, tetapkan peran kustom yang Anda buat.

  5. Klik Done. Catat Alamat email akun layanan.

Mengonfigurasi kredensial Workload Identity

Workload Identity adalah pendekatan yang direkomendasikan karena menggunakan token akses berumur pendek menggunakan peniruan akun layanan.

Mengidentifikasi identitas instance yang unik

Untuk membuat koneksi, Anda harus memberikan izin kepada instance Google SecOps Anda untuk meniru identitas akun layanan Anda.

  1. Di Google SecOps, buka Content Hub > Response Integrations.

  2. Pilih integrasi Policy Intelligence dan masukkan email akun layanan Anda di Workload Identity Email.

  3. Klik Simpan > Uji. Pengujian diperkirakan akan gagal.

  4. Klik tombol close_small di samping Uji dan temukan email identitas yang diawali dengan gke-init-python@... atau soar-python@....

  5. Salin alamat email unik ini.

Memberikan otorisasi identitas instance di Google Cloud

  1. Di konsol Google Cloud , buka IAM & Admin > Service Accounts.

    Buka Akun Layanan

  2. Pilih akun layanan target, lalu buka Izin > Beri Akses.

  3. Tempelkan alamat email unik ke kolom New principals dan tetapkan peran Service Account Token Creator (roles/iam.serviceAccountTokenCreator).

Memberikan akses project kuota

Mengautentikasi dengan Workload Identity memerlukan Quota Project ID untuk melacak penggunaan dan penagihan API.

  1. Di konsol Google Cloud , buka IAM untuk project yang digunakan sebagai project kuota.

    Buka IAM

  2. Temukan akun layanan Anda, lalu klik Edit principal (edit).

  3. Klik Add another role, lalu pilih Service Usage Consumer (roles/serviceusage.serviceUsageConsumer).

  4. Klik Simpan.

Mengonfigurasi kunci JSON

File kunci rahasia statis yang dapat digunakan untuk jangka waktu lama memerlukan rotasi manual. Gunakan metode ini hanya jika autentikasi Workload Identity tidak tersedia.

  1. Di konsol Google Cloud , buka IAM & Admin > Service Accounts, lalu pilih akun layanan Anda.

    Buka Akun Layanan

  2. Buka tab Keys, lalu klik Add key > Create new key.

  3. Pilih JSON, lalu klik Create. Browser mendownload file JSON ke komputer Anda.

Parameter integrasi

Integrasi Pub/Sub memerlukan parameter berikut:

Parameter Deskripsi
Service Account JSON File Content

Opsional.

Konten lengkap file JSON kunci akun layanan.

Konfigurasi parameter ini untuk autentikasi kunci akun layanan.

Workload Identity Email

Opsional.

Alamat email klien akun layanan Anda.

Konfigurasi parameter ini hanya jika Anda melakukan autentikasi menggunakan Workload Identity. Jika dikonfigurasi, Anda juga harus memberikan Quota Project ID dan Service Account JSON File Content diabaikan.

Project ID

Opsional.

Project ID yang akan ditargetkan di Pub/Sub.

Jika tidak ada nilai yang diberikan, integrasi akan mengambil ID dari kredensial akun layanan.

Quota Project ID

Opsional.

Project ID yang digunakan untuk penggunaan dan penagihan API.

Parameter ini diperlukan saat menggunakan autentikasi Workload Identity.

Jika tidak ada nilai yang diberikan, integrasi akan mengambil ID dari kredensial akun layanan.

Verify SSL

Wajib.

Memvalidasi sertifikat SSL untuk koneksi ke server. Diaktifkan secara default.

Untuk mengetahui petunjuk tentang cara mengonfigurasi integrasi di Google SecOps, lihat Mengonfigurasi integrasi.

Anda dapat melakukan perubahan di tahap selanjutnya, jika diperlukan. Setelah mengonfigurasi instance integrasi, Anda dapat menggunakannya dalam playbook. Untuk mengetahui informasi selengkapnya tentang cara mengonfigurasi dan mendukung beberapa instance, lihat Mendukung beberapa instance.

Tindakan

Untuk mengetahui informasi selengkapnya tentang tindakan, lihat Merespons tindakan tertunda dari Ruang Kerja Anda dan Melakukan tindakan manual.

Ping

Gunakan tindakan Ping untuk menguji konektivitas ke Policy Intelligence.

Tindakan ini tidak dijalankan pada entity Google SecOps.

Input tindakan

Tidak ada.

Output tindakan

Tindakan Ping memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tidak tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Pesan output

Di Dinding Kasus, tindakan Ping memberikan pesan output berikut:

Pesan output Deskripsi pesan
Successfully connected to the Google Cloud Policy Intelligence server with the provided connection parameters! Tindakan berhasil.
Failed to connect to the Google Cloud Policy Intelligence server!

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut menjelaskan nilai untuk output hasil skrip saat menggunakan tindakan Ping:

Nama hasil skrip Nilai
is_success True atau False

Menelusuri Aktivitas Akun Layanan

Gunakan tindakan Search Service Account Activity untuk menelusuri aktivitas yang terkait dengan akun layanan di Policy Intelligence.

Tindakan ini tidak dijalankan pada entity Google SecOps.

Input tindakan

Tindakan Aktivitas Akun Layanan Penelusuran memerlukan parameter berikut:

Parameter Deskripsi
Project ID Opsional

Nama project untuk menelusuri aktivitas akun layanan.

Jika Anda tidak memberikan nilai, tindakan akan mengekstrak ID project dari konfigurasi integrasi.

Service Account Resource Name Wajib

Daftar yang dipisahkan koma yang berisi nama resource akun layanan yang digunakan untuk mengambil aktivitas.

Max Activities To Return Wajib

Jumlah aktivitas yang akan ditampilkan untuk akun layanan.

Jumlah maksimumnya adalah 1.000.

Secara default, tindakan ini menampilkan 50 aktivitas.

Output tindakan

Tindakan Aktivitas Akun Layanan Penelusuran memberikan output berikut:

Jenis output tindakan Ketersediaan
Lampiran repositori kasus Tidak tersedia
Link repositori kasus Tidak tersedia
Tabel repositori kasus Tidak tersedia
Tabel pengayaan Tidak tersedia
Hasil JSON Tersedia
Pesan output Tersedia
Hasil skrip Tersedia
Hasil JSON

Contoh berikut menjelaskan output hasil JSON yang diterima saat menggunakan tindakan Search Service Account Activity:

[
  {
    "Entity": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID",
    "EntityResult": [
      {
        "fullResourceName": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID",
        "activityType": "serviceAccountLastAuthentication",
        "observationPeriod": {
          "startTime": "2023-05-23T07:00:00Z",
          "endTime": "2023-08-20T07:00:00Z"
        },
        "activity": {
          "lastAuthenticatedTime": "2023-08-20T07:00:00Z",
          "serviceAccount": {
            "serviceAccountId": "SERVICE_ACCOUNT_ID",
            "projectNumber": "PROJECT_NUMBER",
            "fullResourceName": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID"
          }
        }
      }
    ]
  }
]
Pesan output

Di Dinding Kasus, tindakan Search Service Account Activity memberikan pesan output berikut:

Pesan output Deskripsi pesan

Successfully found activity for the following service accounts in Google Cloud Policy Intelligence: SERVICE_ACCOUNTS

No activity was found for the following service accounts in Google Cloud Policy Intelligence: SERVICE_ACCOUNTS

No activity was found for the provided service accounts in Google Cloud Policy Intelligence

Tindakan berhasil.
Error executing action "Search Service Account Activity". Reason: ERROR_REASON

Tindakan gagal.

Periksa koneksi ke server, parameter input, atau kredensial.

Hasil skrip

Tabel berikut menjelaskan nilai untuk output hasil skrip saat menggunakan tindakan Penelusuran Aktivitas Akun Layanan:

Nama hasil skrip Nilai
is_success True atau False

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.