Integra Web Risk con Google SecOps

Questo documento spiega come integrare Web Risk con Google Security Operations.

Casi d'uso

L'integrazione di Web Risk utilizza le funzionalità di Google SecOps per supportare i seguenti casi d'uso:

  • Ricerca della reputazione degli URL: controlla gli URL rispetto agli elenchi di risorse dannose note di Google per identificare phishing, malware e software indesiderati.

  • Arricchimento degli incidenti: arricchisci automaticamente gli avvisi di sicurezza con la threat intelligence di Web Risk per aiutare gli analisti a dare la priorità alle minacce e a rispondere.

  • Mitigazione degli URL dannosi: incorpora i controlli Web Risk nei playbook per bloccare o segnalare automaticamente i domini ad alto rischio identificati durante le indagini.

  • Automatizza la risposta al phishing: verifica i link sospetti estratti dalle email segnalate dagli utenti per confermare i tentativi di phishing e attivare azioni di contenimento automatiche come la notifica agli utenti o la reimpostazione delle credenziali.

  • Convalida dell'intelligence esterna: fare un controllo incrociato degli URL dei feed di minacce di terze parti con gli elenchi ad alta fedeltà di Googleper ridurre i falsi positivi e confermare l'intento dannoso prima di intraprendere azioni distruttive.

Prima di iniziare

Prima di configurare l'integrazione di Web Risk in Google SecOps, completa i seguenti prerequisiti:

  1. Crea un service account.

  2. Scegli e configura uno dei seguenti metodi di autenticazione:

    • Opzione 1: Workload Identity (consigliata): questo metodo utilizza token di accesso temporanei di breve durata tramite la rappresentazione dell'account di servizio, quindi non è necessario archiviare i secret.

    • Opzione 2: chiave JSON del service account: questo metodo si basa su un file di chiave segreta statico e di lunga durata. Utilizza questo metodo solo se l'autenticazione Workload Identity non è disponibile nel tuo ambiente.

Crea un account di servizio

Per creare un account di servizio per l'integrazione, completa i seguenti passaggi:

  1. Nella Google Cloud console, vai a IAM e amministrazione > Service Accounts.

    Vai a Service account

  2. Fai clic su addCrea service account e fornisci un nome e una descrizione.

  3. Fai clic su Fine per completare la creazione dell'account. L'indirizzo email di questo account di servizio viene utilizzato durante la procedura di configurazione dell'autenticazione.

Configurare le credenziali di Workload Identity

Scegli questo metodo o il metodo della chiave JSON per autenticare l'integrazione. Workload Identity è l'approccio consigliato e più sicuro perché utilizza token di accesso temporanei di breve durata tramite la rappresentazione dell'identità del account di servizio, eliminando la necessità di archiviare o ruotare i secret di lunga durata.

Identificare l'identità univoca dell'istanza

Per eseguire l'autenticazione utilizzando una workload identity, devi concedere alla tua istanza di Google SecOps l'autorizzazione a rappresentare il tuo service account. In questo modo, l'istanza può accedere in modo sicuro alle risorse Google Cloud .

  1. In Google SecOps, vai a Content Hub > Response Integrations.

  2. Seleziona l'integrazione Web Risk e inserisci l'email del tuo service account in Email Workload Identity.

  3. Inserisci un ID progetto valido in Quota Project ID.

  4. Fai clic su Salva > Test. Il test dovrebbe non riuscire.

  5. Fai clic sul pulsante close_small accanto a Test e cerca il messaggio di errore per l'email dell'identità che inizia con gke-init-python@... o soar-python@....

    Copia questo indirizzo email univoco e incollalo in Workload Identity Email durante la configurazione dell'integrazione.

Autorizza l'identità dell'istanza in Google Cloud

Dopo aver recuperato l'identità univoca per la tua istanza Google SecOps, devi autorizzarla ad accedere alle tue risorseGoogle Cloud . Questo passaggio attiva la simulazione dell'identità del account di servizio, che consente alla piattaforma di generare token di breve durata e agire per tuo conto senza la necessità di chiavi statiche.

  1. Nella Google Cloud console, vai a IAM e amministrazione > Service Accounts.

    Vai a Service account

  2. Seleziona il account di servizio di destinazione e vai a Autorizzazioni > Concedi accesso.

  3. Incolla l'indirizzo email univoco nel campo Nuove entità.

  4. Assegna il ruolo Creatore token service account (roles/iam.serviceAccountTokenCreator).

Concedi l'accesso al progetto di quota

Quando esegui l'autenticazione utilizzando una workload identity, devi specificare un Quota Project ID nelle impostazioni di integrazione per monitorare l'utilizzo e la fatturazione dell'API.

Per autorizzare questa operazione, devi concedere al account di servizio il seguente ruolo nel progetto di quota designato:

  1. Nella console Google Cloud , vai a IAM e amministrazione > IAM e seleziona il tuo progetto.

    Vai a IAM

  2. Individua il account di servizio nell'elenco delle entità e fai clic su Modifica(Modifica entità) per quell'account.

  3. Fai clic su Aggiungi un altro ruolo e seleziona il ruolo Service Usage Consumer (roles/serviceusage.serviceUsageConsumer).

  4. Fai clic su Salva.

Configurare una chiave JSON

Scegli questo metodo o il metodo Workload Identity per autenticare l'integrazione. Utilizza il metodo della chiave JSON solo se Workload Identity non è disponibile nel tuo ambiente. Workload Identity è l'approccio consigliato e più sicuro. Questo metodo si basa su un file di chiavi segrete statico e di lunga durata che richiede la gestione e la rotazione manuali.

Utilizza la seguente procedura per generare il file della chiave JSON necessario per autenticare l'integrazione:

  1. Nella Google Cloud console, vai a IAM e amministrazione > Service account e seleziona il account di servizio che hai creato.

    Vai a Service account

  2. Vai alla scheda Chiavi.

  3. Fai clic su Aggiungi chiave > Crea nuova chiave.

  4. Seleziona JSON come tipo di chiave e fai clic su Crea. Il browser scarica il file JSON sul computer.

  5. Copia l'intero contenuto di questo file e incollalo in Service Account JSON File Content durante la configurazione dell'integrazione.

Parametri di integrazione

L'integrazione di Web Risk richiede i seguenti parametri:

Parametro Descrizione
Workload Identity Email

Facoltativo.

L'indirizzo email client del tuo account di servizio.

Configura questo parametro solo se esegui l'autenticazione utilizzando un'identità del workload.

Se configuri questo parametro, devi configurare anche Quota Project ID.

Service Account JSON File Content

Facoltativo.

L'intero contenuto del file della chiave JSON del account di servizio.

Configura questo parametro solo se l'autenticazione viene eseguita utilizzando una chiave JSON.

Quota Project ID

Facoltativo.

L' Google Cloud ID progetto utilizzato per l'utilizzo dell'API e la fatturazione.

Questo parametro è obbligatorio se l'autenticazione viene eseguita utilizzando un'identità del workload.

Project ID

Facoltativo.

L'ID progetto Google Cloud da utilizzare nell'integrazione.

Se non viene fornito alcun valore, l'integrazione recupera l'ID dalle credenziali delaccount di serviziot.

Verify SSL

Obbligatorio.

Se selezionata, l'integrazione convalida il certificato SSL quando si connette al server Web Risk.

Abilitato per impostazione predefinita.

Per istruzioni su come configurare un'integrazione in Google SecOps, consulta Configurare le integrazioni.

Se necessario, potrai apportare modifiche in un secondo momento. Dopo aver configurato un'istanza di integrazione, puoi utilizzarla nei playbook. Per saperne di più su come configurare e supportare più istanze, consulta Supporto di più istanze.

Azioni

Per ulteriori informazioni sulle azioni, vedi Rispondere alle azioni in attesa dalla tua scrivania e Eseguire un'azione manuale.

Arricchisci entità

Utilizza l'azione Arricchisci entità per restituire informazioni sulle entità Google SecOps da Web Risk.

Questa azione viene eseguita sull'entità Google SecOps URL.

Input azione

Nessuno.

Output azione

L'azione Arricchisci entità fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca casi Non disponibile
Tabella della bacheca casi Non disponibile
Tabella dell'arricchimento delle entità Disponibile
Risultato JSON Disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Tabella dell'arricchimento delle entità

L'azione Arricchisci entità può arricchire l'entità URL e fornire i seguenti risultati di arricchimento:

Nome del campo di arricchimento Origine (chiave JSON) Applicabilità
threatTypes Il file CSV dei tipi di minaccia. Quando disponibile nel risultato JSON.
Risultato JSON

L'esempio seguente mostra l'output del risultato JSON ricevuto quando si utilizza l'azione Arricchisci entità:

{
   "Entity": "Entity",
   "EntityResult": [
       {
           "expireTime": "2024-12-20T13:47:20.786242980Z",
           "threatTypes": [
               "SOCIAL_ENGINEERING_EXTENDED_COVERAGE"
           ]
       }
   ]
}
Messaggi di output

L'azione Arricchisci entità può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio

Successfully enriched the following entities in Web Risk: ENTITY_ID.

The action wasn't able to enrich the following entities in Web Risk: ENTITY_ID.

No information was found for the provided entities.

L'azione è riuscita.
Error executing action "Enrich Entities". Reason: ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Arricchisci entità:

Nome del risultato dello script Valore
is_success True o False

Dindin

Utilizza l'azione Ping per testare la connettività a Web Risk.

Questa azione non viene eseguita sulle entità Google SecOps.

Input azione

Nessuno.

Output azione

L'azione Ping fornisce i seguenti output:

Tipo di output dell'azione Disponibilità
Allegato della bacheca casi Non disponibile
Link alla bacheca casi Non disponibile
Tabella della bacheca casi Non disponibile
Tabella di arricchimento Non disponibile
Risultato JSON Non disponibile
Messaggi di output Disponibile
Risultato dello script Disponibile
Messaggi di output

L'azione Ping può restituire i seguenti messaggi di output:

Messaggio di output Descrizione del messaggio
Successfully connected to the Web Risk server with the provided connection parameters! L'azione è riuscita.
Failed to connect to the Web Risk server! Error is ERROR_REASON

L'azione non è riuscita.

Controlla la connessione al server, i parametri di input o le credenziali.

Risultato dello script

La tabella seguente elenca il valore dell'output del risultato dello script quando utilizzi l'azione Ping:

Nome del risultato dello script Valore
is_success True o False

Invia entità

Utilizza l'azione Invia entità per inviare le entità a Web Risk per l'analisi.

Questa azione è asincrona. Modifica il valore di timeout dello script nell'ambiente di sviluppo integrato (IDE) di Google SecOps per l'azione, se necessario.

Questa azione viene eseguita sull'entità Google SecOps URL.

Input azione

L'azione Invia entità richiede i seguenti parametri:

Parametro Descrizione
Abuse Type

Facoltativo.

Il tipo di abuso associato a un invio.

Per ulteriori informazioni sui tipi di abuso, vedi AbuseType.

I valori possibili sono:

  • Select One
  • Malware
  • Social Engineering
  • Unwanted Software

Il valore predefinito è Select One.

Confidence Level

Facoltativo.

Il livello di confidenza per un invio.

Per ulteriori informazioni sui livelli di confidenza, vedi Confidenza e ConfidenceLevel.

I valori possibili sono i seguenti:

  • Select One
  • Low
  • Medium
  • High

Il valore predefinito è Select One.

Justification

Facoltativo.

La motivazione di un invio.

Per ulteriori informazioni sulle opzioni di giustificazione, consulta JustificationLabel.

I valori possibili sono:

  • Manual Verification
  • User Report
  • Automated Report

Il valore predefinito è User Report.

Comment

Facoltativo.

Un commento per giustificare l'invio.

Region Code

Facoltativo.

Un elenco separato da virgole dei codici CLDR (Common Locale Data Repository) per i paesi o le regioni associati all'invio. Per ulteriori informazioni sui contenuti inviati, consulta Contenuti inviati.

Platform

Facoltativo.

Un tipo di piattaforma in cui è stato rilevato l'invio.

I valori possibili sono:

  • Select One
  • Android
  • iOS
  • MacOS
  • Windows

Il valore predefinito è Select One.

Skip Waiting

Facoltativo.

Se selezionata, l'azione inizializza l'invio e non attende il completamento.

Il valore predefinito è True.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.