Integra Policy Intelligence con Google SecOps

Questo documento spiega come integrare Policy Intelligence con Google Security Operations.

Casi d'uso

L'integrazione Policy Intelligence supporta i seguenti casi d'uso:

  • Identificare i service account inattivi: identifica automaticamente i service account che non sono stati autenticati entro un periodo di tempo specifico per facilitare la pulizia delle identità inutilizzate e ridurre la superficie di attacco.

  • Indagare sulla compromissione dell'identità: recupera l'ultimo orario di autenticazione di un account di servizio durante un'indagine sugli incidenti per determinare se l'account era attivo durante una finestra di violazione sospetta.

  • Automatizzare l'audit di conformità: compila i metadati di autenticazione del account di servizio in report di facile comprensione per soddisfare i requisiti normativi per il monitoraggio dell'accesso e dell'utilizzo delle identità.

Endpoint

L'integrazione interagisce con il singolo endpoint activities:query all'interno dell'API Policy Intelligence utilizzando parametri diversi per azioni diverse. Di seguito è riportato un esempio di endpoint per l'integrazione:

[https://policyintelligence.googleapis.com/v1/projects/](https://policyintelligence.googleapis.com/v1/projects/)PROJECT_ID/locations/global/activityTypes/serviceAccountLastAuthentication/activities:query

Prima di iniziare

Prima di configurare l'integrazione Policy Intelligence in Google SecOps, completa i seguenti passaggi preliminari:

  1. Crea e configura un ruolo Identity and Access Management personalizzato.

  2. Crea un service account.

  3. Scegli e configura uno dei seguenti metodi di autenticazione:

    • Opzione 1: Workload Identity (consigliata): questo metodo utilizza token di breve durata tramite la simulazione dell'identità del account di servizio.

    • Opzione 2: chiave JSON del service account: questo metodo si basa su un file di chiavi segrete statico e di lunga durata.

Crea e configura il ruolo IAM

Per fornire all'integrazione le autorizzazioni necessarie, crea un ruolo personalizzato nel tuo progetto:

  1. Nella Google Cloud console, vai a IAM e amministrazione > Ruoli.

    Vai a Ruoli.

  2. Fai clic su AggiungiCrea ruolo personalizzato.

  3. Fornisci un Titolo (ad esempio, SecOps Policy Intelligence Analyst), Descrizione e un ID univoco.

  4. Imposta la Fase di lancio del ruolo su Disponibilità generale.

  5. Aggiungi la seguente autorizzazione al ruolo:

    • policyanalyzer.serviceAccountLastAuthenticationActivities.query
  6. Fai clic su Crea.

Crea un account di servizio

  1. Nella Google Cloud console, vai a IAM e amministrazione > Account di servizio.

    Vai a Service account.

  2. Fai clic su AggiungiCrea account di servizio.

  3. Fornisci un nome e una descrizione e fai clic su Crea e continua.

  4. Nel passaggio Concedi a questo account di servizio l'accesso al progetto, assegna il ruolo personalizzato che hai creato.

  5. Fai clic su Fine. Prendi nota dell'indirizzo email del account di servizio.

Configura le credenziali di Workload Identity

Workload Identity è l'approccio consigliato perché utilizza token di accesso di breve durata tramite la simulazione dell'identità del account di servizio.

Identifica l'identità univoca dell'istanza

Per stabilire una connessione, devi concedere alla tua istanza Google SecOps l'autorizzazione a simulare l'identità del tuo account di servizio.

  1. In Google SecOps, vai a Content Hub > Integrazioni di risposta.

  2. Seleziona l'integrazione Policy Intelligence e inserisci l'indirizzo email del tuo account di servizio in Workload Identity Email.

  3. Fai clic su Salva > Test. È previsto che il test non vada a buon fine.

  4. Fai clic sul pulsante close_small accanto a Test e individua l'indirizzo email dell'identità che inizia con gke-init-python@... o soar-python@....

  5. Copia questo indirizzo email univoco.

Autorizza l'identità dell'istanza in Google Cloud

  1. Nella Google Cloud console, vai a IAM e amministrazione > Account di servizio.

    Vai a Service account.

  2. Seleziona il account di servizio di destinazione e vai a Autorizzazioni > Concedi accesso.

  3. Incolla l'indirizzo email univoco nel campo Nuove entità e assegna il ruolo Creatore token account di servizio (roles/iam.serviceAccountTokenCreator).

Concedi l'accesso al progetto di quota

L'autenticazione con Workload Identity richiede un Quota Project ID per monitorare l'utilizzo e la fatturazione delle API.

  1. Nella Google Cloud console, vai a IAM per il progetto utilizzato come progetto di quota.

    Vai a IAM.

  2. Individua il tuo account di servizio e fai clic su Modifica entità (modifica).

  3. Fai clic su Aggiungi un altro ruolo e seleziona Service Usage Consumer (roles/serviceusage.serviceUsageConsumer).

  4. Fai clic su Salva.

Configura una chiave JSON

I file di chiavi segrete statici e di lunga durata richiedono una rotazione manuale. Utilizza questo metodo solo se l'autenticazione di Workload Identity non è disponibile.

  1. Nella Google Cloud console, vai a IAM e amministrazione > Account di servizio e seleziona il tuo service account.

    Vai a Service account.

  2. Vai alla scheda Chiavi e fai clic su Aggiungi chiave > Crea nuova chiave.

  3. Seleziona JSON e fai clic su Crea. Il browser scarica il file JSON sul computer.

Parametri di integrazione

L'integrazione Pub/Sub richiede i seguenti parametri:

Parametro Descrizione
Service Account JSON File Content

Facoltativo.

L'intero contenuto del file JSON della chiave del account di servizio.

Configura questo parametro per l'autenticazione della chiave del account di servizio.

Workload Identity Email

Facoltativo.

L'indirizzo email del client del tuo account di servizio.

Configura questo parametro solo se esegui l'autenticazione utilizzando Workload Identity. Se configurato, devi fornire anche un Quota Project ID e Service Account JSON File Content viene ignorato.

Project ID

Facoltativo.

L'ID progetto di destinazione in Pub/Sub.

Se non viene fornito alcun valore, l'integrazione recupera l'ID dalle credenziali del account di servizio.

Quota Project ID

Facoltativo.

L'ID progetto utilizzato per l'utilizzo e la fatturazione delle API.

Questo parametro è obbligatorio quando si utilizza l'autenticazione di Workload Identity.

Se non viene fornito alcun valore, l'integrazione recupera l'ID dalle credenziali del account di servizio.

Verify SSL

Obbligatorio.

Convalida il certificato SSL per la connessione al server. Abilitato per impostazione predefinita.

Per istruzioni su come configurare un'integrazione in Google SecOps, consulta Configurare le integrazioni.

Se necessario, puoi apportare modifiche in un secondo momento. Dopo aver configurato un'istanza di integrazione, puoi utilizzarla nei playbook. Per saperne di più su come configurare e supportare più istanze, consulta Supportare più istanze.

Azioni

Per saperne di più sulle azioni, consulta Rispondere alle azioni in attesa dalla tua area di lavoro ed Eseguire un' azione manuale.

Dindin

Utilizza l'azione Dindin per testare la connettività a Policy Intelligence.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

Nessuno.

Output azione

L'azione Dindin fornisce i seguenti output:

Tipo di output azione Disponibilità
Allegato della bacheca casi Non disponibile
Link della bacheca casi Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato script Disponibile
Messaggi di output

In una bacheca casi, l'azione Dindin fornisce i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio
Successfully connected to the Google Cloud Policy Intelligence server with the provided connection parameters! Azione riuscita.
Failed to connect to the Google Cloud Policy Intelligence server!

Azione non riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato script

La tabella seguente descrive i valori per l'output del risultato dello script quando si utilizza l'azione Dindin:

Nome del risultato dello script Valore
is_success True o False

Cerca attività dell'account di servizio

Utilizza l'azione Cerca attività del service account per cercare un'attività correlata ai service account in Policy Intelligence.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

L'azione Cerca attività dell'account di servizio richiede i seguenti parametri:

Parametri Descrizione
Project ID Facoltativo

Il nome del progetto in cui cercare le attività del service account.

Se non fornisci alcun valore, l'azione estrae l' ID progetto dalla configurazione dell'integrazione.

Service Account Resource Name Obbligatorio

Un elenco separato da virgole contenente i nomi delle risorse dei service account utilizzati per recuperare le attività.

Max Activities To Return Obbligatorio

Il numero di attività da restituire per un account di servizio.

Il numero massimo è 1000.

Per impostazione predefinita, l'azione restituisce 50 attività.

Output azione

L'azione Cerca attività dell'account di servizio fornisce i seguenti output:

Tipo di output azione Disponibilità
Allegato della bacheca casi Non disponibile
Link della bacheca casi Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Disponibile
Messaggi di output Disponibile
Risultato script Disponibile
Risultato JSON

L'esempio seguente descrive l'output del risultato JSON ricevuto quando si utilizza l'azione Cerca attività dell'account di servizio:

[
  {
    "Entity": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID",
    "EntityResult": [
      {
        "fullResourceName": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID",
        "activityType": "serviceAccountLastAuthentication",
        "observationPeriod": {
          "startTime": "2023-05-23T07:00:00Z",
          "endTime": "2023-08-20T07:00:00Z"
        },
        "activity": {
          "lastAuthenticatedTime": "2023-08-20T07:00:00Z",
          "serviceAccount": {
            "serviceAccountId": "SERVICE_ACCOUNT_ID",
            "projectNumber": "PROJECT_NUMBER",
            "fullResourceName": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID"
          }
        }
      }
    ]
  }
]
Messaggi di output

In una bacheca casi, l'azione Cerca attività dell'account fornisce i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Successfully found activity for the following service accounts in Google Cloud Policy Intelligence: SERVICE_ACCOUNTS

No activity was found for the following service accounts in Google Cloud Policy Intelligence: SERVICE_ACCOUNTS

No activity was found for the provided service accounts in Google Cloud Policy Intelligence

Azione riuscita.
Error executing action "Search Service Account Activity". Reason: ERROR_REASON

Azione non riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato script

La tabella seguente descrive i valori per l'output del risultato dello script quando si utilizza l'azione Cerca Attività dell'account:

Nome del risultato dello script Valore
is_success True o False

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.