בדיקת פרוטוקולים וזרימות נתונים
נתמך ב:
Google SecOps
SOAR
במסמך הזה מפורטת הארכיטקטורה של פתרון הסוכן המרוחק, מוגדרים התפקידים של שלושת רכיבי הליבה ומוצג תהליך העברת הנתונים האסינכרוני שמאובטח באמצעות TLS, שמשמש להרצת פעולות מרחוק ולהטמעת התראות.
ארכיטקטורת רכיבים
הארכיטקטורה של Remote Agent מורכבת משלושת הרכיבים העיקריים הבאים:
| רכיב | פונקציונליות ואבטחה | תקשורת |
|---|---|---|
| Google SecOps | יוצר משימות ומאחזר את התוצאות הסופיות. לא מתקשר ישירות עם הסוכן המרוחק. | מתקשר עם בעל התוכן הדיגיטלי באמצעות TLS ביציאה 443. |
| Publisher | שירות מנוהל (על ידי Google SecOps) שפועל כמתווך מאובטח. אחסון של נתוני ביצוע זמניים ומוצפנים, מטא-נתונים ותסריטים/תלות. רשומות ביומן (לא רגישות). | מתבצעת קשירה ליציאה 443 לצורך תקשורת עם Google SecOps והסוכן המרוחק. |
| סוכן מרוחק | הפריסה מתבצעת בסביבה מרוחקת. מתקשר עם מוצרי אבטחה של צד שלישי כדי לבצע פעולות ולשלוף התראות. מאחסן את פרטי המחבר (Gzip) וקובץ תצורה מקומי. | מתקשר עם בעל התוכן הדיגיטלי באמצעות TLS ביציאה 443. |
זרימת נתונים מרחוק (ביצוע משימה)
כשמגדירים שילוב או מחבר להפעלה מרחוק, זרימת הנתונים היא אסינכרונית ומבוססת על משימות:
- פרסום משימה: Google SecOps מפרסם משימה חדשה בשרת Publisher.
- שאילתת משימות: הסוכן המרוחק (שמותקן בסביבה המרוחקת) שולח שאילתות ללא הפסקה ל-Publisher כדי לקבל משימות חדשות (לפעולות מרוחקות או לשליפת התראות של מחבר מרוחק).
- ביצוע המשימה: כשהסוכן המרוחק מוצא משימה חדשה, הוא מאחזר את נתוני המשימה המלאים (שמכילים את ההקשר של ההתראה ואת נתוני ביצוע הפעולה) ומתחיל בביצוע.
- פרסום התוצאות: הסוכן המרוחק מפרסם את תוצאות הפעולה, כולל קבצים מצורפים שנוצרו, ופעולות שבוצעו, בחזרה ל-Publisher.
- אחזור תוצאות: השרת של Google SecOps מבצע בדיקה חוזרת של המוציא לאור. אחרי שמסמנים את סטטוס המשימה כהושלם, Google SecOps מאחזר את נתוני התוצאה הסופית ואת הקבצים המצורפים, ומבצע את כל המשימות הנדרשות שנותרו בצד השרת.
- ניקוי (ACK): אחרי שהנתונים נקלטים ב-Google SecOps, נשלח אישור (ACK) ל-Publisher, שמעביר אותו לסוכן. האישור הזה מאשר שהשלמתם את זרימת הנתונים, וגורם למחיקת הקובץ גם אצל בעל האתר וגם אצל הסוכן.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.