Mengintegrasikan Web Risk dengan Google SecOps
Dokumen ini menjelaskan cara mengintegrasikan Web Risk dengan Google Security Operations.
Kasus penggunaan
Integrasi Web Risk menggunakan kemampuan Google SecOps untuk mendukung kasus penggunaan berikut:
Pencarian reputasi URL: Periksa URL berdasarkan daftar resource berbahaya yang diketahui milik Google untuk mengidentifikasi phishing, malware, dan software yang tidak diinginkan.
Pengayaan insiden: Otomatis memperkaya pemberitahuan keamanan dengan intelijen ancaman dari Web Risk untuk membantu analis memprioritaskan dan merespons ancaman.
Mitigasi URL berbahaya: Gabungkan pemeriksaan Web Risk ke dalam playbook untuk otomatis memblokir atau menandai domain berisiko tinggi yang diidentifikasi selama penyelidikan.
Mengotomatiskan respons phishing: Verifikasi link mencurigakan yang diekstrak dari email yang dilaporkan pengguna untuk mengonfirmasi upaya phishing dan memicu tindakan penanganan otomatis seperti notifikasi pengguna atau reset kredensial.
Validasi intelijen eksternal: Lakukan referensi silang URL dari feed ancaman pihak ketiga dengan daftar fidelitas tinggi Google's untuk mengurangi positif palsu dan mengonfirmasi niat jahat sebelum mengambil tindakan destruktif.
Sebelum memulai
Sebelum mengonfigurasi integrasi Web Risk di Google SecOps, selesaikan prasyarat berikut:
Pilih dan konfigurasi salah satu metode autentikasi berikut:
Opsi 1: Workload Identity (direkomendasikan): Metode ini menggunakan token akses sementara berjangka pendek melalui peniruan akun layanan, sehingga Anda tidak perlu menyimpan rahasia.
Opsi 2: Kunci JSON akun layanan: Metode ini mengandalkan file kunci rahasia statis yang berlaku lama. Gunakan metode ini hanya jika autentikasi Workload Identity tidak tersedia di lingkungan Anda.
Membuat akun layanan
Untuk membuat akun layanan bagi integrasi, selesaikan langkah-langkah berikut:
Di konsol Google Cloud , buka IAM & Admin > Service Accounts.
Klik addBuat akun layanan dan berikan nama serta deskripsi.
Klik Selesai untuk menyelesaikan pembuatan akun. Alamat email akun layanan ini digunakan selama proses konfigurasi autentikasi.
Mengonfigurasi kredensial Workload Identity
Pilih metode ini atau metode kunci JSON untuk mengautentikasi integrasi. Workload Identity adalah pendekatan yang direkomendasikan dan lebih aman karena menggunakan token akses sementara berjangka pendek menggunakan peniruan akun layanan, sehingga tidak perlu menyimpan atau merotasi Secret berjangka panjang.
Mengidentifikasi identitas instance yang unik
Untuk melakukan autentikasi menggunakan Workload Identity, Anda harus memberikan izin kepada instance Google SecOps untuk meniru identitas akun layanan Anda. Hal ini memungkinkan instance mengakses resource Google Cloud dengan aman.
Di Google SecOps, buka Content Hub > Response Integrations.
Pilih integrasi Web Risk, lalu masukkan email akun layanan Anda di Workload Identity Email.
Masukkan project ID yang valid di Quota Project ID.
Klik Simpan > Uji. Pengujian diperkirakan akan gagal.
Klik tombol close_small di samping Uji dan telusuri pesan error untuk email identitas yang diawali dengan
gke-init-python@...atausoar-python@....Salin alamat email unik ini dan tempelkan ke
Workload Identity Emailselama konfigurasi integrasi.
Memberikan otorisasi identitas instance di Google Cloud
Setelah mengambil identitas unik untuk instance Google SecOps, Anda harus memberikan otorisasi agar instance tersebut dapat mengakses resourceGoogle Cloud Anda. Langkah ini mengaktifkan peniruan akun layanan, yang memungkinkan platform membuat token berjangka pendek dan bertindak atas nama Anda tanpa memerlukan kunci statis.
Di konsol Google Cloud , buka IAM & Admin > Service Accounts.
Pilih akun layanan target dan buka Izin > Beri Akses.
Tempel alamat email unik ke kolom New principals.
Tetapkan peran Service Account Token Creator (
roles/iam.serviceAccountTokenCreator).
Memberikan akses project kuota
Saat melakukan autentikasi menggunakan Workload Identity, Anda harus menentukan
Quota Project ID di setelan integrasi untuk melacak penggunaan dan penagihan API.
Untuk memberikan otorisasi ini, Anda harus memberikan peran berikut kepada akun layanan Anda di project kuota yang ditentukan:
Di konsol Google Cloud , buka IAM & Admin > IAM, lalu pilih project Anda.
Temukan akun layanan Anda dalam daftar principal, lalu klik edit(Edit principal) untuk akun tersebut.
Klik Add another role, lalu pilih peran Service Usage Consumer (
roles/serviceusage.serviceUsageConsumer).Klik Simpan.
Mengonfigurasi kunci JSON
Pilih metode ini atau metode Workload Identity untuk mengautentikasi integrasi. Gunakan metode kunci JSON hanya jika Workload Identity tidak tersedia di lingkungan Anda. Workload Identity adalah pendekatan yang direkomendasikan dan lebih aman. Metode ini mengandalkan file kunci rahasia statis yang berumur panjang yang memerlukan pengelolaan dan rotasi manual.
Gunakan prosedur berikut untuk membuat file kunci JSON yang diperlukan untuk mengautentikasi integrasi:
Di konsol Google Cloud , buka IAM & Admin > Service Accounts, lalu pilih akun layanan yang Anda buat.
Buka tab Kunci.
Klik Add key > Create new key.
Pilih JSON sebagai jenis kunci dan klik Create. Browser akan mendownload file JSON ke komputer Anda.
Salin seluruh konten file ini dan tempelkan ke
Service Account JSON File Contentselama konfigurasi integrasi.
Parameter integrasi
Integrasi Web Risk memerlukan parameter berikut:
| Parameter | Deskripsi |
|---|---|
Workload Identity Email |
Opsional. Alamat email klien akun layanan Anda. Konfigurasi parameter ini hanya jika Anda melakukan autentikasi menggunakan Workload Identity. Jika mengonfigurasi parameter ini, Anda juga harus mengonfigurasi
|
Service Account JSON File Content |
Opsional. Konten lengkap file kunci JSON akun layanan. Konfigurasi parameter ini hanya jika Anda melakukan autentikasi menggunakan kunci JSON. |
Quota Project ID |
Opsional. Google Cloud Project ID yang digunakan untuk tujuan penagihan dan penggunaan API. Parameter ini wajib diisi jika Anda melakukan autentikasi menggunakan Workload Identity. |
Project ID |
Opsional. Project ID Google Cloud yang akan digunakan dalam integrasi. Jika tidak ada nilai yang diberikan, integrasi akan mengambil ID dari kredensial akun layanan. |
Verify SSL |
Wajib. Jika dipilih, integrasi akan memvalidasi sertifikat SSL saat terhubung ke server Web Risk. Diaktifkan secara default. |
Untuk mengetahui petunjuk tentang cara mengonfigurasi integrasi di Google SecOps, lihat Mengonfigurasi integrasi.
Anda dapat melakukan perubahan di tahap selanjutnya, jika diperlukan. Setelah mengonfigurasi instance integrasi, Anda dapat menggunakannya dalam playbook. Untuk mengetahui informasi selengkapnya tentang cara mengonfigurasi dan mendukung beberapa instance, lihat Mendukung beberapa instance.
Tindakan
Untuk mengetahui informasi selengkapnya tentang tindakan, lihat Merespons tindakan tertunda dari Ruang Kerja Anda dan Melakukan tindakan manual.
Memperkaya Entitas
Gunakan tindakan Enrich Entities untuk menampilkan informasi tentang entitas Google SecOps dari Web Risk.
Tindakan ini dijalankan pada entity URL Google SecOps.
Input tindakan
Tidak ada.
Output tindakan
Tindakan Enrich Entities memberikan output berikut:
| Jenis output tindakan | Ketersediaan |
|---|---|
| Lampiran repositori kasus | Tidak tersedia |
| Link repositori kasus | Tidak tersedia |
| Tabel repositori kasus | Tidak tersedia |
| Tabel pengayaan entitas | Tersedia |
| Hasil JSON | Tersedia |
| Pesan output | Tersedia |
| Hasil skrip | Tersedia |
Tabel pengayaan entitas
Tindakan Enrich Entities dapat memperkaya entity URL dan memberikan hasil pengayaan berikut:
| Nama kolom pengayaan | Sumber (kunci JSON) | Penerapan |
|---|---|---|
threatTypes |
File CSV jenis ancaman. | Jika tersedia di hasil JSON. |
Hasil JSON
Contoh berikut menunjukkan output hasil JSON yang diterima saat menggunakan tindakan Enrich Entities:
{
"Entity": "Entity",
"EntityResult": [
{
"expireTime": "2024-12-20T13:47:20.786242980Z",
"threatTypes": [
"SOCIAL_ENGINEERING_EXTENDED_COVERAGE"
]
}
]
}
Pesan output
Tindakan Enrich Entities dapat menampilkan pesan output berikut:
| Pesan output | Deskripsi pesan |
|---|---|
|
Tindakan berhasil. |
Error executing action "Enrich Entities". Reason: ERROR_REASON |
Tindakan gagal. Periksa koneksi ke server, parameter input, atau kredensial. |
Hasil skrip
Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Perkaya Entitas:
| Nama hasil skrip | Nilai |
|---|---|
is_success |
True atau False |
Ping
Gunakan tindakan Ping untuk menguji konektivitas ke Web Risk.
Tindakan ini tidak dijalankan pada entity Google SecOps.
Input tindakan
Tidak ada.
Output tindakan
Tindakan Ping memberikan output berikut:
| Jenis output tindakan | Ketersediaan |
|---|---|
| Lampiran repositori kasus | Tidak tersedia |
| Link repositori kasus | Tidak tersedia |
| Tabel repositori kasus | Tidak tersedia |
| Tabel pengayaan | Tidak tersedia |
| Hasil JSON | Tidak tersedia |
| Pesan output | Tersedia |
| Hasil skrip | Tersedia |
Pesan output
Tindakan Ping dapat menampilkan pesan output berikut:
| Pesan output | Deskripsi pesan |
|---|---|
Successfully connected to the Web Risk server with the
provided connection parameters! |
Tindakan berhasil. |
Failed to connect to the Web Risk server! Error is ERROR_REASON |
Tindakan gagal. Periksa koneksi ke server, parameter input, atau kredensial. |
Hasil skrip
Tabel berikut mencantumkan nilai untuk output hasil skrip saat menggunakan tindakan Ping:
| Nama hasil skrip | Nilai |
|---|---|
is_success |
True atau False |
Mengirimkan Entitas
Gunakan tindakan Kirimkan Entity untuk mengirimkan entity ke Web Risk untuk dianalisis.
Tindakan ini bersifat asinkron. Sesuaikan nilai waktu tunggu skrip di lingkungan pengembangan terintegrasi (IDE) Google SecOps untuk tindakan, sesuai kebutuhan.
Tindakan ini dijalankan pada entity URL Google SecOps.
Input tindakan
Tindakan Submit Entities memerlukan parameter berikut:
| Parameter | Deskripsi |
|---|---|
Abuse Type |
Opsional. Jenis penyalahgunaan yang terkait dengan kiriman. Untuk mengetahui informasi selengkapnya tentang jenis penyalahgunaan, lihat AbuseType. Kemungkinan nilainya adalah sebagai berikut:
Nilai defaultnya adalah |
Confidence Level |
Opsional. Tingkat keyakinan untuk pengiriman. Untuk mengetahui informasi selengkapnya tentang tingkat keyakinan, lihat Keyakinan dan ConfidenceLevel. Kemungkinan nilainya adalah sebagai berikut:
Nilai defaultnya adalah |
Justification |
Opsional. Justifikasi untuk pengiriman. Untuk mengetahui informasi selengkapnya tentang opsi justifikasi, lihat JustificationLabel. Kemungkinan nilainya adalah sebagai berikut:
Nilai defaultnya adalah |
Comment |
Opsional. Komentar untuk menjustifikasi pengiriman. |
Region Code |
Opsional. Daftar kode Common Locale Data Repository (CLDR) yang dipisahkan koma untuk negara atau wilayah yang terkait dengan pengiriman. Untuk mengetahui informasi selengkapnya tentang pengiriman, lihat Pengiriman. |
Platform |
Opsional. Jenis platform tempat pengiriman terdeteksi. Kemungkinan nilainya adalah sebagai berikut:
Nilai defaultnya adalah |
Skip Waiting |
Opsional. Jika dipilih, tindakan akan memulai pengiriman dan tidak menunggu hingga selesai. Nilai defaultnya adalah |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.