Mengintegrasikan Policy Intelligence dengan Google SecOps
Dokumen ini menjelaskan cara mengintegrasikan Policy Intelligence dengan Google Security Operations.
Kasus penggunaan
Integrasi Policy Intelligence mendukung kasus penggunaan berikut:
Mengidentifikasi akun layanan tidak aktif: Mengidentifikasi akun layanan secara otomatis yang belum diautentikasi dalam jangka waktu tertentu untuk memfasilitasi pembersihan identitas yang tidak digunakan dan mengurangi permukaan serangan.
Menyelidiki penyusupan identitas: Ambil waktu autentikasi terakhir untuk akun layanan selama penyelidikan insiden untuk menentukan apakah akun aktif selama periode dugaan pelanggaran.
Mengotomatiskan audit kepatuhan: Kompilasi metadata autentikasi akun layanan ke dalam laporan yang mudah dipahami untuk memenuhi persyaratan peraturan terkait pemantauan akses dan penggunaan identitas.
Endpoint
Integrasi berinteraksi dengan endpoint activities:query tunggal dalam
Policy Intelligence API menggunakan parameter yang berbeda untuk berbagai
tindakan. Berikut adalah contoh endpoint untuk integrasi:
[https://policyintelligence.googleapis.com/v1/projects/](https://policyintelligence.googleapis.com/v1/projects/)PROJECT_ID/locations/global/activityTypes/serviceAccountLastAuthentication/activities:query
Sebelum memulai
Sebelum mengonfigurasi integrasi Policy Intelligence di Google SecOps, selesaikan langkah-langkah prasyarat berikut:
Buat dan konfigurasi peran Identity and Access Management kustom.
Pilih dan konfigurasi salah satu metode autentikasi berikut:
Opsi 1: Workload Identity (direkomendasikan): Metode ini menggunakan token berjangka pendek menggunakan peniruan identitas akun layanan.
Opsi 2: Kunci JSON akun layanan: Metode ini mengandalkan file kunci rahasia statis yang berlaku lama.
Membuat dan mengonfigurasi peran IAM
Untuk memberikan izin yang diperlukan bagi integrasi, buat peran khusus di project Anda:
Di konsol Google Cloud , buka IAM & Admin > Roles.
Klik tambahkanBuat peran kustom.
Berikan Judul (misalnya,
SecOps Policy Intelligence Analyst), Deskripsi, dan ID yang unik.Tetapkan Role Launch Stage ke General Availability.
Tambahkan izin berikut ke peran:
policyanalyzer.serviceAccountLastAuthenticationActivities.query
Klik Create.
Membuat akun layanan
Di konsol Google Cloud , buka IAM & Admin > Service Accounts.
Klik addBuat akun layanan.
Berikan nama dan deskripsi, lalu klik Buat dan lanjutkan.
Pada langkah Grant this service account access to project, tetapkan peran kustom yang Anda buat.
Klik Done. Catat Alamat email akun layanan.
Mengonfigurasi kredensial Workload Identity
Workload Identity adalah pendekatan yang direkomendasikan karena menggunakan token akses berumur pendek menggunakan peniruan akun layanan.
Mengidentifikasi identitas instance yang unik
Untuk membuat koneksi, Anda harus memberikan izin kepada instance Google SecOps Anda untuk meniru identitas akun layanan Anda.
Di Google SecOps, buka Content Hub > Response Integrations.
Pilih integrasi Policy Intelligence dan masukkan email akun layanan Anda di
Workload Identity Email.Klik Simpan > Uji. Pengujian diperkirakan akan gagal.
Klik tombol close_small di samping Uji dan temukan email identitas yang diawali dengan
gke-init-python@...atausoar-python@....Salin alamat email unik ini.
Memberikan otorisasi identitas instance di Google Cloud
Di konsol Google Cloud , buka IAM & Admin > Service Accounts.
Pilih akun layanan target, lalu buka Izin > Beri Akses.
Tempelkan alamat email unik ke kolom New principals dan tetapkan peran Service Account Token Creator (
roles/iam.serviceAccountTokenCreator).
Memberikan akses project kuota
Mengautentikasi dengan Workload Identity memerlukan Quota Project ID untuk melacak penggunaan dan penagihan API.
Di konsol Google Cloud , buka IAM untuk project yang digunakan sebagai project kuota.
Temukan akun layanan Anda, lalu klik Edit principal (edit).
Klik Add another role, lalu pilih Service Usage Consumer (
roles/serviceusage.serviceUsageConsumer).Klik Simpan.
Mengonfigurasi kunci JSON
File kunci rahasia statis yang dapat digunakan untuk jangka waktu lama memerlukan rotasi manual. Gunakan metode ini hanya jika autentikasi Workload Identity tidak tersedia.
Di konsol Google Cloud , buka IAM & Admin > Service Accounts, lalu pilih akun layanan Anda.
Buka tab Keys, lalu klik Add key > Create new key.
Pilih JSON, lalu klik Create. Browser mendownload file JSON ke komputer Anda.
Parameter integrasi
Integrasi Pub/Sub memerlukan parameter berikut:
| Parameter | Deskripsi |
|---|---|
Service Account JSON File Content |
Opsional. Konten lengkap file JSON kunci akun layanan. Konfigurasi parameter ini untuk autentikasi kunci akun layanan. |
Workload Identity Email |
Opsional. Alamat email klien akun layanan Anda. Konfigurasi parameter ini hanya jika Anda melakukan autentikasi menggunakan Workload
Identity. Jika dikonfigurasi, Anda juga harus memberikan
|
Project ID |
Opsional. Project ID yang akan ditargetkan di Pub/Sub. Jika tidak ada nilai yang diberikan, integrasi akan mengambil ID dari kredensial akun layanan. |
Quota Project ID |
Opsional. Project ID yang digunakan untuk penggunaan dan penagihan API. Parameter ini diperlukan saat menggunakan autentikasi Workload Identity. Jika tidak ada nilai yang diberikan, integrasi akan mengambil ID dari kredensial akun layanan. |
Verify SSL |
Wajib. Memvalidasi sertifikat SSL untuk koneksi ke server. Diaktifkan secara default. |
Untuk mengetahui petunjuk tentang cara mengonfigurasi integrasi di Google SecOps, lihat Mengonfigurasi integrasi.
Anda dapat melakukan perubahan di tahap selanjutnya, jika diperlukan. Setelah mengonfigurasi instance integrasi, Anda dapat menggunakannya dalam playbook. Untuk mengetahui informasi selengkapnya tentang cara mengonfigurasi dan mendukung beberapa instance, lihat Mendukung beberapa instance.
Tindakan
Untuk mengetahui informasi selengkapnya tentang tindakan, lihat Merespons tindakan tertunda dari Ruang Kerja Anda dan Melakukan tindakan manual.
Ping
Gunakan tindakan Ping untuk menguji konektivitas ke Policy Intelligence.
Tindakan ini tidak dijalankan pada entity Google SecOps.
Input tindakan
Tidak ada.
Output tindakan
Tindakan Ping memberikan output berikut:
| Jenis output tindakan | Ketersediaan |
|---|---|
| Lampiran repositori kasus | Tidak tersedia |
| Link repositori kasus | Tidak tersedia |
| Tabel repositori kasus | Tidak tersedia |
| Tabel pengayaan | Tidak tersedia |
| Hasil JSON | Tidak tersedia |
| Pesan output | Tersedia |
| Hasil skrip | Tersedia |
Pesan output
Di Dinding Kasus, tindakan Ping memberikan pesan output berikut:
| Pesan output | Deskripsi pesan |
|---|---|
Successfully connected to the Google Cloud Policy Intelligence server
with the provided connection parameters! |
Tindakan berhasil. |
Failed to connect to the Google Cloud Policy Intelligence
server! |
Tindakan gagal. Periksa koneksi ke server, parameter input, atau kredensial. |
Hasil skrip
Tabel berikut menjelaskan nilai untuk output hasil skrip saat menggunakan tindakan Ping:
| Nama hasil skrip | Nilai |
|---|---|
is_success |
True atau False |
Menelusuri Aktivitas Akun Layanan
Gunakan tindakan Search Service Account Activity untuk menelusuri aktivitas yang terkait dengan akun layanan di Policy Intelligence.
Tindakan ini tidak dijalankan pada entity Google SecOps.
Input tindakan
Tindakan Aktivitas Akun Layanan Penelusuran memerlukan parameter berikut:
| Parameter | Deskripsi |
|---|---|
Project ID |
Opsional Nama project untuk menelusuri aktivitas akun layanan. Jika Anda tidak memberikan nilai, tindakan akan mengekstrak ID project dari konfigurasi integrasi. |
Service Account Resource Name |
Wajib
Daftar yang dipisahkan koma yang berisi nama resource akun layanan yang digunakan untuk mengambil aktivitas. |
Max Activities To Return |
Wajib
Jumlah aktivitas yang akan ditampilkan untuk akun layanan. Jumlah maksimumnya adalah 1.000. Secara default, tindakan ini menampilkan 50 aktivitas. |
Output tindakan
Tindakan Aktivitas Akun Layanan Penelusuran memberikan output berikut:
| Jenis output tindakan | Ketersediaan |
|---|---|
| Lampiran repositori kasus | Tidak tersedia |
| Link repositori kasus | Tidak tersedia |
| Tabel repositori kasus | Tidak tersedia |
| Tabel pengayaan | Tidak tersedia |
| Hasil JSON | Tersedia |
| Pesan output | Tersedia |
| Hasil skrip | Tersedia |
Hasil JSON
Contoh berikut menjelaskan output hasil JSON yang diterima saat menggunakan tindakan Search Service Account Activity:
[
{
"Entity": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID",
"EntityResult": [
{
"fullResourceName": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID",
"activityType": "serviceAccountLastAuthentication",
"observationPeriod": {
"startTime": "2023-05-23T07:00:00Z",
"endTime": "2023-08-20T07:00:00Z"
},
"activity": {
"lastAuthenticatedTime": "2023-08-20T07:00:00Z",
"serviceAccount": {
"serviceAccountId": "SERVICE_ACCOUNT_ID",
"projectNumber": "PROJECT_NUMBER",
"fullResourceName": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID"
}
}
}
]
}
]
Pesan output
Di Dinding Kasus, tindakan Search Service Account Activity memberikan pesan output berikut:
| Pesan output | Deskripsi pesan |
|---|---|
|
Tindakan berhasil. |
Error executing action "Search Service Account Activity".
Reason: ERROR_REASON |
Tindakan gagal. Periksa koneksi ke server, parameter input, atau kredensial. |
Hasil skrip
Tabel berikut menjelaskan nilai untuk output hasil skrip saat menggunakan tindakan Penelusuran Aktivitas Akun Layanan:
| Nama hasil skrip | Nilai |
|---|---|
is_success |
True atau False |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.