Google SecOps와 Web Risk 통합

이 문서에서는 Web Risk를 Google Security Operations와 통합하는 방법을 설명합니다.

사용 사례

Web Risk 통합은 Google SecOps 기능을 사용하여 다음 사용 사례를 지원합니다.

  • URL 평판 조회: Google의 알려진 악성 리소스 목록과 URL을 대조하여 피싱, 멀웨어, 원치 않는 소프트웨어를 식별합니다.

  • 사고 보강: 분석가가 위협의 우선순위를 정하고 대응할 수 있도록 Web Risk의 위협 인텔리전스로 보안 알림을 자동으로 보강합니다.

  • 악성 URL 완화: Web Risk 검사를 플레이북에 통합하여 조사 중에 식별된 위험도가 높은 도메인을 자동으로 차단하거나 플래그를 지정합니다.

  • 피싱 대응 자동화: 사용자가 신고한 이메일에서 추출한 의심스러운 링크를 확인하여 피싱 시도를 확인하고 사용자 알림 또는 사용자 인증 정보 재설정과 같은 자동 차단 조치를 트리거합니다.

  • 외부 인텔리전스 검증: 서드 파티 위협 피드의 URL을 Google의 고충실도 목록과 교차 참조하여 거짓양성을 줄이고 파괴적인 조치를 취하기 전에 악의적인 의도를 확인합니다.

시작하기 전에

Google SecOps에서 Web Risk 통합을 구성하기 전에 다음 필수사항을 완료하세요.

  1. 서비스 계정을 만듭니다.

  2. 다음 인증 방법 중 하나를 선택하고 구성합니다.

    • 옵션 1: 워크로드 아이덴티티 (권장): 이 방법은 서비스 계정 가장을 통해 단기 임시 액세스 토큰을 사용하므로 보안 비밀을 저장할 필요가 없습니다.

    • 옵션 2: 서비스 계정 JSON 키: 이 방법은 정적이고 수명이 긴 보안 비밀 키 파일을 사용합니다. 워크로드 아이덴티티 인증을 사용자 환경에서 사용할 수 없는 경우에만 이 방법을 사용하세요.

서비스 계정 만들기

통합을 위한 서비스 계정을 만들려면 다음 단계를 완료하세요.

  1. Google Cloud 콘솔에서 IAM 및 관리자 > 서비스 계정으로 이동합니다.

    서비스 계정으로 이동

  2. 추가서비스 계정 만들기를 클릭하고 이름과 설명을 입력합니다.

  3. 완료를 클릭하여 계정 만들기를 마칩니다. 이 서비스 계정의 이메일 주소는 인증 구성 프로세스 중에 사용됩니다.

워크로드 아이덴티티 사용자 인증 정보 구성

이 방법 또는 JSON 키 방법을 선택하여 통합을 인증합니다. 워크로드 아이덴티티는 서비스 계정 가장을 사용하여 단기 임시 액세스 토큰을 사용하므로 장기 보안 비밀을 저장하거나 순환할 필요가 없어 권장되며 더 안전한 접근 방식입니다.

고유 인스턴스 ID 식별

워크로드 아이덴티티를 사용하여 인증하려면 Google SecOps 인스턴스에 서비스 계정을 가장할 수 있는 권한을 부여해야 합니다. 이렇게 하면 인스턴스가 리소스에 안전하게 액세스할 수 Google Cloud 있습니다.

  1. Google SecOps에서 콘텐츠 허브 > 응답 통합으로 이동합니다.

  2. Web Risk 통합을 선택하고 워크로드 아이덴티티 이메일에 서비스 계정 이메일을 입력합니다.

  3. 할당량 프로젝트 ID에 유효한 프로젝트 ID를 입력합니다.

  4. 저장 > 테스트를 클릭합니다. 테스트가 실패할 것으로 예상됩니다.

  5. 테스트 옆에 있는 close_small 버튼을 클릭하고 오류 메시지에서 gke-init-python@... 또는 soar-python@...로 시작하는 ID 이메일을 검색합니다.

    이 고유 이메일 주소를 복사하여 통합 구성 중에 Workload Identity Email에 붙여넣습니다.

Google Cloud에서 인스턴스 ID 승인

Google SecOps 인스턴스의 고유 ID를 가져온 후에는Google Cloud 리소스에 액세스할 수 있도록 승인해야 합니다. 이 단계를 통해 서비스 계정 가장이 사용 설정되므로 플랫폼에서 정적 키 없이 단기 토큰을 생성하고 사용자를 대신하여 작업을 실행할 수 있습니다.

  1. Google Cloud 콘솔에서 IAM 및 관리자 > 서비스 계정으로 이동합니다.

    서비스 계정으로 이동

  2. 타겟 서비스 계정을 선택하고 권한 > 액세스 권한 부여로 이동합니다.

  3. 고유한 이메일 주소를 새 주 구성원 필드에 붙여넣습니다.

  4. 서비스 계정 토큰 생성자 역할(roles/iam.serviceAccountTokenCreator)을 할당합니다.

할당량 프로젝트 액세스 권한 부여

워크로드 아이덴티티를 사용하여 인증할 때는 API 사용량과 청구를 추적하기 위해 통합 설정에서 Quota Project ID를 지정해야 합니다.

이를 승인하려면 지정된 할당량 프로젝트에 서비스 계정에 다음 역할을 부여해야 합니다.

  1. Google Cloud 콘솔에서 IAM 및 관리자 > IAM으로 이동하여 프로젝트를 선택합니다.

    IAM으로 이동

  2. 주 구성원 목록에서 서비스 계정을 찾아 해당 계정의 수정(주 구성원 수정)을 클릭합니다.

  3. 다른 역할 추가를 클릭하고 서비스 사용량 소비자 역할(roles/serviceusage.serviceUsageConsumer)을 선택합니다.

  4. 저장을 클릭합니다.

JSON 키 구성

이 방법 또는 워크로드 아이덴티티 방법을 선택하여 통합을 인증합니다. 환경에서 워크로드 아이덴티티를 사용할 수 없는 경우에만 JSON 키 방법을 사용하세요. 워크로드 아이덴티티가 권장되며 더 안전한 접근 방식입니다. 이 방법은 수동 관리 및 순환이 필요한 정적이고 수명이 긴 보안 비밀 키 파일을 사용합니다.

통합을 인증하는 데 필요한 JSON 키 파일을 생성하려면 다음 절차를 따르세요.

  1. Google Cloud 콘솔에서 IAM 및 관리자 > 서비스 계정으로 이동하여 생성한 서비스 계정을 선택합니다.

    서비스 계정으로 이동

  2. 탭으로 이동합니다.

  3. 키 추가 > 새 키 만들기를 클릭합니다.

  4. 키 유형으로 JSON을 선택하고 만들기를 클릭합니다. 브라우저가 JSON 파일을 컴퓨터에 다운로드합니다.

  5. 이 파일의 전체 콘텐츠를 복사하여 통합 구성 중에 Service Account JSON File Content에 붙여넣습니다.

통합 매개변수

Web Risk 통합에는 다음 매개변수가 필요합니다.

매개변수 설명
Workload Identity Email

선택사항입니다.

서비스 계정의 클라이언트 이메일 주소입니다.

워크로드 아이덴티티를 사용하여 인증하는 경우에만 이 매개변수를 구성하세요.

이 파라미터를 구성하는 경우 Quota Project ID도 구성해야 합니다.

Service Account JSON File Content

선택사항입니다.

서비스 계정 JSON 키 파일의 전체 콘텐츠입니다.

JSON 키를 사용하여 인증하는 경우에만 이 매개변수를 구성하세요.

Quota Project ID

선택사항입니다.

API 사용 및 결제 목적으로 사용되는 Google Cloud 프로젝트 ID입니다.

워크로드 아이덴티티를 사용하여 인증하는 경우 이 매개변수는 필수입니다.

Project ID

선택사항입니다.

통합에서 사용할 Google Cloud 프로젝트 ID입니다.

값을 제공하지 않으면 통합에서 서비스 계정 사용자 인증 정보에서 ID를 가져옵니다.

Verify SSL

필수 항목입니다.

선택하면 통합에서 웹 위험 서버에 연결할 때 SSL 인증서를 검증합니다.

기본적으로 사용 설정됩니다.

Google SecOps에서 통합을 구성하는 방법에 대한 안내는 통합 구성을 참고하세요.

필요한 경우 이후 단계에서 변경할 수 있습니다. 통합 인스턴스를 구성한 후 플레이북에서 사용할 수 있습니다. 여러 인스턴스를 구성하고 지원하는 방법에 관한 자세한 내용은 여러 인스턴스 지원을 참고하세요.

작업

작업에 대한 자세한 내용은 Workdesk에서 대기 중인 작업에 응답직접 조치 실행을 참고하세요.

항목 보강

항목 보강 작업을 사용하여 웹 위험에서 Google SecOps 항목에 관한 정보를 반환합니다.

이 작업은 Google SecOps URL 항목에서 실행됩니다.

작업 입력

없음

작업 출력

엔티티 보강 작업은 다음 출력을 제공합니다.

작업 출력 유형 가용성
케이스 월 연결 사용 불가
케이스 월 링크 사용 불가
케이스 월 테이블 사용 불가
항목 보강 표 사용 가능
JSON 결과 사용 가능
출력 메시지 사용 가능
스크립트 결과 사용 가능
항목 보강 표

항목 보강 작업을 통해 URL 항목을 보강하고 다음 보강 결과를 제공할 수 있습니다.

보강 필드 이름 소스 (JSON 키) 적용 범위
threatTypes 위협 유형의 CSV 파일입니다. JSON 결과에서 사용할 수 있는 경우
JSON 결과

다음 예는 Enrich Entities 작업을 사용할 때 수신되는 JSON 결과 출력을 보여줍니다.

{
   "Entity": "Entity",
   "EntityResult": [
       {
           "expireTime": "2024-12-20T13:47:20.786242980Z",
           "threatTypes": [
               "SOCIAL_ENGINEERING_EXTENDED_COVERAGE"
           ]
       }
   ]
}
출력 메시지

Enrich Entities 작업은 다음 출력 메시지를 반환할 수 있습니다.

출력 메시지 메시지 설명

Successfully enriched the following entities in Web Risk: ENTITY_ID.

The action wasn't able to enrich the following entities in Web Risk: ENTITY_ID.

No information was found for the provided entities.

작업이 완료되었습니다.
Error executing action "Enrich Entities". Reason: ERROR_REASON

작업이 실패했습니다.

서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다.

스크립트 결과

다음 표에는 엔티티 보강 작업을 사용할 때 스크립트 결과 출력의 값이 나와 있습니다.

스크립트 결과 이름
is_success True 또는 False

Ping 작업을 사용하여 Web Risk와의 연결을 테스트합니다.

이 작업은 Google SecOps 항목에서 실행되지 않습니다.

작업 입력

없음

작업 출력

Ping 작업은 다음 출력을 제공합니다.

작업 출력 유형 가용성
케이스 월 연결 사용 불가
케이스 월 링크 사용 불가
케이스 월 테이블 사용 불가
보강 테이블 사용 불가
JSON 결과 사용 불가
출력 메시지 사용 가능
스크립트 결과 사용 가능
출력 메시지

Ping 작업은 다음 출력 메시지를 반환할 수 있습니다.

출력 메시지 메시지 설명
Successfully connected to the Web Risk server with the provided connection parameters! 작업이 완료되었습니다.
Failed to connect to the Web Risk server! Error is ERROR_REASON

작업이 실패했습니다.

서버, 입력 매개변수 또는 사용자 인증 정보에 대한 연결을 확인합니다.

스크립트 결과

다음 표에는 Ping 작업을 사용할 때 스크립트 결과 출력 값이 나와 있습니다.

스크립트 결과 이름
is_success True 또는 False

항목 제출

항목 제출 작업을 사용하여 분석을 위해 Web Risk에 항목을 제출합니다.

이 작업은 비동기식입니다. 필요에 따라 작업의 Google SecOps 통합 개발 환경 (IDE)에서 스크립트 제한 시간 값을 조정합니다.

이 작업은 Google SecOps URL 항목에서 실행됩니다.

작업 입력

엔티티 제출 작업에는 다음 매개변수가 필요합니다.

매개변수 설명
Abuse Type

선택사항입니다.

제출과 연결된 악용 유형입니다.

악용 유형에 대한 자세한 내용은 AbuseType을 참고하세요.

가능한 값은 다음과 같습니다.

  • Select One
  • Malware
  • Social Engineering
  • Unwanted Software

기본값은 Select One입니다.

Confidence Level

선택사항입니다.

제출의 신뢰도 수준입니다.

신뢰도 수준에 관한 자세한 내용은 신뢰도ConfidenceLevel을 참고하세요.

가능한 값은 다음과 같습니다.

  • Select One
  • Low
  • Medium
  • High

기본값은 Select One입니다.

Justification

선택사항입니다.

제출의 근거입니다.

근거 옵션에 관한 자세한 내용은 JustificationLabel을 참고하세요.

가능한 값은 다음과 같습니다.

  • Manual Verification
  • User Report
  • Automated Report

기본값은 User Report입니다.

Comment

선택사항입니다.

제출을 정당화하는 댓글입니다.

Region Code

선택사항입니다.

제출과 연결된 국가 또는 지역의 Common Locale Data Repository (CLDR) 코드의 쉼표로 구분된 목록입니다. 제출에 대한 자세한 내용은 제출을 참고하세요.

Platform

선택사항입니다.

제출이 감지된 플랫폼 유형입니다.

가능한 값은 다음과 같습니다.

  • Select One
  • Android
  • iOS
  • MacOS
  • Windows

기본값은 Select One입니다.

Skip Waiting

선택사항입니다.

선택하면 작업이 제출을 초기화하고 완료될 때까지 기다리지 않습니다.

기본값은 True입니다.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.