בדיקת פרוטוקולים וזרימות נתונים

נתמך ב:

במסמך הזה מתוארת הארכיטקטורה של פתרון הסוכן המרוחק, מוגדרים התפקידים של שלושת רכיבי הליבה ומוצג זרימת הנתונים האסינכרונית המאובטחת באמצעות TLS, שמשמשת להרצת פעולות מרחוק ולעיבוד התראות.

ארכיטקטורת רכיבים

ארכיטקטורת הסוכן המרוחק מורכבת משלושה רכיבים עיקריים:

רכיב פונקציונליות ואבטחה תקשורת
Google SecOps יוזם משימות ומאחזר תוצאות סופיות. לא מתקשר ישירות עם הסוכן המרוחק. מתקשר עם בעל התוכן הדיגיטלי באמצעות TLS ביציאה 443.
Publisher שירות מנוהל (על ידי Google SecOps) שפועל כמתווך מאובטח. אחסון של נתוני הפעלה, מטא-נתונים ותסריטים/תלות מוצפנים וזמניים. רשומות ביומן (לא רגישות). מתבצעת כריכה ליציאה 443 לצורך תקשורת עם Google SecOps והסוכן המרוחק.
סוכן מרוחק נפרס בסביבה המרוחקת. מתקשר עם מוצרי אבטחה של צד שלישי כדי לבצע פעולות ולשלוף התראות. מאחסן מידע על המחבר (Gzip) וקובץ הגדרות מקומי. מתקשר עם בעל התוכן הדיגיטלי באמצעות TLS ביציאה 443.

זרימת נתונים מרחוק (ביצוע משימה)

כשמגדירים שילוב או מחבר להפעלה מרחוק, זרימת הנתונים היא אסינכרונית ומבוססת-משימות:

  1. פרסום משימה: Google SecOps מפרסם משימה חדשה בשרת הפרסום.
  2. שאילתת משימות: הסוכן המרוחק (שמותקן בסביבה המרוחקת) שולח שאילתות ללא הפסקה אל Publisher כדי לקבל משימות חדשות (לפעולות מרוחקות או לשליפת התראות של מחבר מרוחק).
  3. ביצוע המשימה: כשהסוכן המרוחק מוצא משימה חדשה, הוא מאחזר את נתוני המשימה המלאים (כולל הקשר של ההתראה ונתוני ביצוע הפעולה) ומתחיל לבצע אותה.
  4. פרסום התוצאות: הסוכן המרוחק מפרסם את תוצאות הפעולה, כולל קבצים מצורפים שנוצרו, ופעולות שבוצעו, בחזרה אל ה-Publisher.
  5. אחזור תוצאות: שרת Google SecOps מבצע בדיקה חוזרת של המוציא לאור. אחרי שסטטוס המשימה מסומן כהושלם, Google SecOps מאחזר את נתוני התוצאה הסופית ואת הקבצים המצורפים, ומבצע את כל המשימות הנדרשות שנותרו בצד השרת.
  6. ניקוי (ACK): כשנתונים מוזנים בהצלחה ל-Google SecOps, מתקבל אישור (ACK) מהמערכת, והוא מועבר ל-Publisher ואז לסוכן. האישור הזה מאשר שהשלמתם את זרימת הנתונים, וגורם למחיקת הקובץ גם ב-Publisher וגם בסוכן.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.