Integra Policy Intelligence con Google SecOps
Questo documento spiega come integrare Policy Intelligence con Google Security Operations.
Casi d'uso
L'integrazione Policy Intelligence supporta i seguenti casi d'uso:
Identificare i service account inattivi: identifica automaticamente i service account che non sono stati autenticati entro un periodo di tempo specifico per facilitare la pulizia delle identità inutilizzate e ridurre la superficie di attacco.
Indagare sulla compromissione dell'identità: recupera l'ultimo orario di autenticazione di un account di servizio durante un'indagine sugli incidenti per determinare se l'account era attivo durante una finestra di violazione sospetta.
Automatizzare l'audit di conformità: compila i metadati di autenticazione del account di servizio in report di facile comprensione per soddisfare i requisiti normativi per il monitoraggio dell'accesso e dell'utilizzo delle identità.
Endpoint
L'integrazione interagisce con il singolo endpoint activities:query all'interno dell'API Policy Intelligence utilizzando parametri diversi per azioni diverse. Di seguito è riportato un esempio di endpoint per l'integrazione:
[https://policyintelligence.googleapis.com/v1/projects/](https://policyintelligence.googleapis.com/v1/projects/)PROJECT_ID/locations/global/activityTypes/serviceAccountLastAuthentication/activities:query
Prima di iniziare
Prima di configurare l'integrazione Policy Intelligence in Google SecOps, completa i seguenti passaggi preliminari:
Crea e configura un ruolo Identity and Access Management personalizzato.
Scegli e configura uno dei seguenti metodi di autenticazione:
Opzione 1: Workload Identity (consigliata): questo metodo utilizza token di breve durata tramite la simulazione dell'identità del account di servizio.
Opzione 2: chiave JSON del service account: questo metodo si basa su un file di chiavi segrete statico e di lunga durata.
Crea e configura il ruolo IAM
Per fornire all'integrazione le autorizzazioni necessarie, crea un ruolo personalizzato nel tuo progetto:
Nella Google Cloud console, vai a IAM e amministrazione > Ruoli.
Fai clic su AggiungiCrea ruolo personalizzato.
Fornisci un Titolo (ad esempio,
SecOps Policy Intelligence Analyst), Descrizione e un ID univoco.Imposta la Fase di lancio del ruolo su Disponibilità generale.
Aggiungi la seguente autorizzazione al ruolo:
policyanalyzer.serviceAccountLastAuthenticationActivities.query
Fai clic su Crea.
Crea un account di servizio
Nella Google Cloud console, vai a IAM e amministrazione > Account di servizio.
Fai clic su AggiungiCrea account di servizio.
Fornisci un nome e una descrizione e fai clic su Crea e continua.
Nel passaggio Concedi a questo account di servizio l'accesso al progetto, assegna il ruolo personalizzato che hai creato.
Fai clic su Fine. Prendi nota dell'indirizzo email del account di servizio.
Configura le credenziali di Workload Identity
Workload Identity è l'approccio consigliato perché utilizza token di accesso di breve durata tramite la simulazione dell'identità del account di servizio.
Identifica l'identità univoca dell'istanza
Per stabilire una connessione, devi concedere alla tua istanza Google SecOps l'autorizzazione a simulare l'identità del tuo account di servizio.
In Google SecOps, vai a Content Hub > Integrazioni di risposta.
Seleziona l'integrazione Policy Intelligence e inserisci l'indirizzo email del tuo account di servizio in
Workload Identity Email.Fai clic su Salva > Test. È previsto che il test non vada a buon fine.
Fai clic sul pulsante close_small accanto a Test e individua l'indirizzo email dell'identità che inizia con
gke-init-python@...osoar-python@....Copia questo indirizzo email univoco.
Autorizza l'identità dell'istanza in Google Cloud
Nella Google Cloud console, vai a IAM e amministrazione > Account di servizio.
Seleziona il account di servizio di destinazione e vai a Autorizzazioni > Concedi accesso.
Incolla l'indirizzo email univoco nel campo Nuove entità e assegna il ruolo Creatore token account di servizio (
roles/iam.serviceAccountTokenCreator).
Concedi l'accesso al progetto di quota
L'autenticazione con Workload Identity richiede un Quota Project ID per monitorare l'utilizzo e la fatturazione delle API.
Nella Google Cloud console, vai a IAM per il progetto utilizzato come progetto di quota.
Individua il tuo account di servizio e fai clic su Modifica entità (modifica).
Fai clic su Aggiungi un altro ruolo e seleziona Service Usage Consumer (
roles/serviceusage.serviceUsageConsumer).Fai clic su Salva.
Configura una chiave JSON
I file di chiavi segrete statici e di lunga durata richiedono una rotazione manuale. Utilizza questo metodo solo se l'autenticazione di Workload Identity non è disponibile.
Nella Google Cloud console, vai a IAM e amministrazione > Account di servizio e seleziona il tuo service account.
Vai alla scheda Chiavi e fai clic su Aggiungi chiave > Crea nuova chiave.
Seleziona JSON e fai clic su Crea. Il browser scarica il file JSON sul computer.
Parametri di integrazione
L'integrazione Pub/Sub richiede i seguenti parametri:
| Parametro | Descrizione |
|---|---|
Service Account JSON File Content |
Facoltativo. L'intero contenuto del file JSON della chiave del account di servizio. Configura questo parametro per l'autenticazione della chiave del account di servizio. |
Workload Identity Email |
Facoltativo. L'indirizzo email del client del tuo account di servizio. Configura questo parametro solo se esegui l'autenticazione utilizzando Workload
Identity. Se configurato, devi fornire anche un
|
Project ID |
Facoltativo. L'ID progetto di destinazione in Pub/Sub. Se non viene fornito alcun valore, l'integrazione recupera l'ID dalle credenziali del account di servizio. |
Quota Project ID |
Facoltativo. L'ID progetto utilizzato per l'utilizzo e la fatturazione delle API. Questo parametro è obbligatorio quando si utilizza l'autenticazione di Workload Identity. Se non viene fornito alcun valore, l'integrazione recupera l'ID dalle credenziali del account di servizio. |
Verify SSL |
Obbligatorio. Convalida il certificato SSL per la connessione al server. Abilitato per impostazione predefinita. |
Per istruzioni su come configurare un'integrazione in Google SecOps, consulta Configurare le integrazioni.
Se necessario, puoi apportare modifiche in un secondo momento. Dopo aver configurato un'istanza di integrazione, puoi utilizzarla nei playbook. Per saperne di più su come configurare e supportare più istanze, consulta Supportare più istanze.
Azioni
Per saperne di più sulle azioni, consulta Rispondere alle azioni in attesa dalla tua area di lavoro ed Eseguire un' azione manuale.
Dindin
Utilizza l'azione Dindin per testare la connettività a Policy Intelligence.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
Nessuno.
Output azione
L'azione Dindin fornisce i seguenti output:
| Tipo di output azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link della bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Non disponibile |
| Messaggi di output | Disponibile |
| Risultato script | Disponibile |
Messaggi di output
In una bacheca casi, l'azione Dindin fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
Successfully connected to the Google Cloud Policy Intelligence server
with the provided connection parameters! |
Azione riuscita. |
Failed to connect to the Google Cloud Policy Intelligence
server! |
Azione non riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato script
La tabella seguente descrive i valori per l'output del risultato dello script quando si utilizza l'azione Dindin:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Cerca attività dell'account di servizio
Utilizza l'azione Cerca attività del service account per cercare un'attività correlata ai service account in Policy Intelligence.
Questa azione non viene eseguita sulle entità Google SecOps.
Input azione
L'azione Cerca attività dell'account di servizio richiede i seguenti parametri:
| Parametri | Descrizione |
|---|---|
Project ID |
Facoltativo Il nome del progetto in cui cercare le attività del service account. Se non fornisci alcun valore, l'azione estrae l' ID progetto dalla configurazione dell'integrazione. |
Service Account Resource Name |
Obbligatorio
Un elenco separato da virgole contenente i nomi delle risorse dei service account utilizzati per recuperare le attività. |
Max Activities To Return |
Obbligatorio
Il numero di attività da restituire per un account di servizio. Il numero massimo è 1000. Per impostazione predefinita, l'azione restituisce 50 attività. |
Output azione
L'azione Cerca attività dell'account di servizio fornisce i seguenti output:
| Tipo di output azione | Disponibilità |
|---|---|
| Allegato della bacheca casi | Non disponibile |
| Link della bacheca casi | Non disponibile |
| Tabella della bacheca casi | Non disponibile |
| Tabella di arricchimento | Non disponibile |
| Risultato JSON | Disponibile |
| Messaggi di output | Disponibile |
| Risultato script | Disponibile |
Risultato JSON
L'esempio seguente descrive l'output del risultato JSON ricevuto quando si utilizza l'azione Cerca attività dell'account di servizio:
[
{
"Entity": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID",
"EntityResult": [
{
"fullResourceName": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID",
"activityType": "serviceAccountLastAuthentication",
"observationPeriod": {
"startTime": "2023-05-23T07:00:00Z",
"endTime": "2023-08-20T07:00:00Z"
},
"activity": {
"lastAuthenticatedTime": "2023-08-20T07:00:00Z",
"serviceAccount": {
"serviceAccountId": "SERVICE_ACCOUNT_ID",
"projectNumber": "PROJECT_NUMBER",
"fullResourceName": "//iam.googleapis.com/projects/PROJECT_ID/serviceAccounts/SERVICE_ACCOUNT@ENTITY_ID"
}
}
}
]
}
]
Messaggi di output
In una bacheca casi, l'azione Cerca attività dell'account fornisce i seguenti messaggi di output:
| Messaggio di output | Descrizione del messaggio |
|---|---|
|
Azione riuscita. |
Error executing action "Search Service Account Activity".
Reason: ERROR_REASON |
Azione non riuscita. Controlla la connessione al server, i parametri di input o le credenziali. |
Risultato script
La tabella seguente descrive i valori per l'output del risultato dello script quando si utilizza l'azione Cerca Attività dell'account:
| Nome del risultato dello script | Valore |
|---|---|
is_success |
True o False |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.