מהדורת Security Command Center Enterprise מספקת שיפורים באבטחה, כולל:
- תפעול אבטחה מתקדם באמצעות Google Security Operations
- שילובים עם מוצרים אחרים Google Cloud , כמו Mandiant Attack Surface Management, Sensitive Data Protection ו-Assured OSS
- תמיכה במרובי עננים (multi-cloud)
- ניתוח סיכונים
- תמיכה בנושא תאימות (תצוגה מקדימה)
תיאור של התכונות במסלול Enterprise זמין במאמר בנושא מסלולי שירות.
אפשר להשלים את תהליך ההפעלה של רמת Enterprise באמצעות מדריך ההגדרה במסוף Google Cloud . אחרי השלמת המשימות הראשוניות הנדרשות, צריך להשלים שלבים נוספים כדי להגדיר תכונות אופציונליות שהארגון שלכם צריך.
מידע על תמחור ועל רכישת מינוי זמין במאמר תמחור של Security Command Center.
הוראות להפעלת Security Command Center עם רמת שירות אחרת זמינות במאמרים הבאים:
לפני שמתחילים
לפני שמפעילים את Security Command Center בפעם הראשונה, צריך לבצע את הפעולות הבאות:
- תכנון ההפעלה
- יצירת ארגון
- יצירת פרויקט הניהול
- אימות מדיניות הארגון
- הגדרת הרשאות וממשקי API
- הגדרת אנשי קשר לקבלת התראות
תכנון ההפעלה
בקטע הזה מתוארות ההחלטות והמידע שצריך להכין לפני ההפעלה.
החלטה אם להפעיל תמיכה במיקום אחסון הנתונים
כשמפעילים את Security Command Center, אפשר להפעיל תמיכה במיקום אחסון הנתונים, שמאפשרת לכם יותר שליטה על המיקום של הנתונים ב-Security Command Center. ב-Google SecOps, מיקום אחסון הנתונים תמיד מופעל.
במהדורת Enterprise, לפני שמפעילים את Security Command Center עם אמצעי בקרה של מיקום אחסון הנתונים, צריך ליצור קשר עם Google Cloud איש הקשר האחראי לחשבון ולתאם איתו תאריך ושעה להפעלת Security Command Center. אחרי ההפעלה, נציג החשבון יעזור לוודא שמופע Google SecOps מוגדר לתמיכה מלאה באמצעי הבקרה של מיקום הנתונים. אם יש לכם שאלות, תוכלו לפנות לנציג Google Cloud שלכם בחשבון.אחרי שמפעילים בארגון תמיכה במיקום אחסון הנתונים, אי אפשר להשבית אותה.
אם אתם משתמשים ברמת השירות Standard או Premium, שדרוג לרמת Enterprise לא ישנה את המיקום של נתוני Security Command Center. אם לא הפעלתם את תכונת שמירת הנתונים ב-Security Command Center ברמה Standard או Premium, לא תוכלו להפעיל אותה כשתשדרגו לרמה Enterprise.
איך קובעים את איש הקשר לתמיכה
כשמפעילים מופע חדש של Google SecOps, צריך לספק את שם החברה וכתובת אימייל של איש קשר. מזהים נקודת קשר בארגון. ההגדרה הזו לא קשורה לאנשי קשר חיוניים.
בחירת ההגדרה של Google SecOps
במהלך ההפעלה, מקשרים את Security Command Center Enterprise למופע של Google SecOps.
אפשר להתחבר למופע קיים.
אתם יכולים להקצות מופע חדש ולהתחבר אליו. אתם יכולים להקצות משאבים ולהתחבר למופע חדש גם אם יש לכם מופע קיים.
חיבור למכונה קיימת
אי אפשר לקשר את Security Command Center Enterprise למופע קיים של Google SecOps SIEM עצמאי או של Google SecOps SOAR עצמאי. אם יש לכם שאלות לגבי סוג המופע של Google SecOps שיש לכם, תוכלו לפנות לנציג המכירות שלכם. Google Cloud
כשבוחרים מכונת Google SecOps קיימת, בדף Connect to a SecOps instance מוצג קישור למכונה כדי שתוכלו לאמת את הבחירה. כדי לאמת את המכונה, צריכה להיות לכם גישה אליה.
כדי להיכנס למופע, צריך לפחות את התפקיד Chronicle API Restricted Data Access Viewer (roles/chronicle.restrictedDataAccessViewer) בפרויקט הניהול.
אם אתם מקצים את Security Command Center באמצעות מופע קיים של Google SecOps שמוגדר לשימוש באיחוד שירותי אימות הזהות של כוח העבודה, אתם צריכים לעדכן את מאגרי הזהויות של כוח העבודה בהרשאות נוספות כדי לגשת לתכונות בדפים של מסוף Security Operations שזמינות ב-Security Command Center Enterprise. מידע נוסף על שליטה בגישה לתכונות בדפים של Security Operations Console
הקצאת מופע חדש
כשמקצים מופע חדש, רק המופע החדש משויך ל-Security Command Center. כשמשתמשים ב-Security Command Center, עוברים בין דפי מסוףGoogle Cloud לבין מסוף Security Operations החדש שהוקצה.
במהלך ההפעלה, מציינים את המיקום שבו יוקצה מופע חדש של Google SecOps. רשימה של האזורים והאזורים המרובים הנתמכים מופיעה בדף מיקומי שירותי SecOps. המיקום הזה רלוונטי רק ל-Google SecOps, ולא לתכונות או לשירותים אחרים של Security Command Center.
לכל מופע של Google SecOps צריך להיות פרויקט ניהול ייעודי שנמצא בבעלותכם וניהולכם. הפרויקט צריך להיות באותו ארגון שבו הפעלתם את Security Command Center Enterprise. אי אפשר להשתמש באותו פרויקט ניהול לכמה מכונות Google SecOps.
אם יש לכם מכונת Google SecOps קיימת ואתם מקצים מכונה חדשה ל-Security Command Center Enterprise, שתי המכונות משתמשות באותו ההגדרה עבור הטמעה ישירה של נתונים Google Cloud . אותן הגדרות קובעות את ההטמעה בשני המקרים של Google SecOps, והמערכת מקבלת את אותם נתונים.
במהלך ההפעלה של Security Command Center Enterprise, תהליך ההפעלה משנה את הגדרות ההטמעה של יומני Google Cloud כדי להגדיר את כל השדות של סוגי הנתונים למצב מופעל: Google Cloud Logging, Cloud Asset Metadata וממצאים של Security Command Center Premium. הגדרות המסנן של הייצוא לא ישתנו. כדי שכל התכונות של Security Command Center Enterprise יפעלו כמו שצריך, נדרשים סוגי הנתונים האלה. אחרי שמסיימים את ההפעלה, אפשר לשנות את ההגדרות של העברת יומנים מ-Google Cloud.
יצירת ארגון
כדי להשתמש ב-Security Command Center, צריך משאב ארגוני שמשויך לדומיין. אם עוד לא יצרתם ארגון, כדאי לקרוא את המאמר יצירה וניהול של ארגונים.
אם יש לכם כמה ארגונים, צריך לזהות באילו ארגונים תפעילו את Security Command Center Enterprise. צריך לפעול לפי השלבים האלה כדי להפעיל את Security Command Center Enterprise בכל ארגון שבו מתכננים להפעיל את השירות.
אימות מדיניות הארגון
אם מדיניות הארגון שלכם מוגדרת להגבלת השימוש במשאבים, צריך לוודא שממשקי ה-API הבאים מותרים:
chronicle.googleapis.comcloudsecuritycompliance.googleapis.comsecuritycenter.googleapis.comsecuritycentermanagement.googleapis.com
יצירת פרויקט ניהול
כדי להפעיל את Google SecOps ואת Mandiant Attack Surface Management, צריך פרויקט שנקרא פרויקט ניהול ב-Security Command Center Enterprise. מומלץ להשתמש בפרויקט הזה רק בשביל Security Command Center Enterprise.
אם הפעלתם את Google SecOps בעבר ואתם רוצים להתחבר למופע הקיים, אתם צריכים להשתמש בפרויקט הניהול הקיים שמקושר ל-Google SecOps.
אם אתם מתכננים להקצות משאבים למופע חדש של Google SecOps, אתם צריכים ליצור פרויקט ניהול חדש שמוקדש למופע החדש. אל תעשו שימוש חוזר בפרויקט ניהול שמחובר למכונת Google SecOps אחרת.
Google SecOps לא תומך בשימוש בפרויקט ניהול שקיים בגבולות גזרה לשירות של VPC Service Controls.
למידע נוסף על יצירה וניהול של פרויקטים.
הגדרת הרשאות וממשקי API
המידע בסעיף הזה יעזור לכם להגדיר את ההרשאות שנדרשות כדי להפעיל את Security Command Center Enterprise:
- אופציונלי: הפעלת Security Center Management API
- הגדרת הרשאות בארגון
- הגדרת הרשאות והפעלת ממשקי API בפרויקט הניהול
- יצירת חשבון שירות אם מתכננים להתחבר למופע קיים של Google SecOps
מידע נוסף על תפקידים ב-Security Command Center ועל ממשקי API שלGoogle Cloud
הפעלת Security Center Management API
אם אתם מתכננים להשתמש ב-Security Center Management API, אתם צריכים להפעיל אותו בפרויקט שבו אתם מתכננים לבצע את הקריאה:
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, צריך את ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים
הגדרת הרשאות בארגון
צריך לוודא שיש לכם בארגון את התפקיד או התפקידים הבאים:
-
אדמין ארגוני (
roles/resourcemanager.organizationAdmin) - בעלים של נכס בענן (
roles/cloudasset.owner) - אדמין ב-Security Center (
roles/securitycenter.admin) - אדמין אבטחה (
roles/iam.securityAdmin) - צפייה בשירות Chronicle (
roles/chroniclesm.viewer)
בדיקת התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הארגון.
-
בעמודה Principal, מחפשים את כל השורות שמזהות אתכם או קבוצה שאתם נכללים בה. כדי לדעת באילו קבוצות אתם נכללים, פנו לאדמין.
- בודקים את העמודה Role בכל השורות שבהן מצוין או מופיע השם שלכם, כדי לראות אם רשימת התפקידים כוללת את התפקידים הנדרשים.
מתן התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הארגון.
- לוחצים על Grant access.
-
בשדה New principals, מזינים את מזהה המשתמש. בדרך כלל מזהה המשתמש הוא כתובת האימייל של חשבון Google.
- לוחצים על Select a role ומחפשים את התפקיד.
- כדי לתת עוד תפקידים, לוחצים על Add another role ומוסיפים אותם.
- לוחצים על Save.
הגדרת הרשאות והפעלת ממשקי API בפרויקט הניהול
- במסוף Google Cloud , מוודאים שאתם צופים בארגון שבו אתם רוצים להפעיל את רמת השירות Security Command Center Enterprise.
- בוחרים את פרויקט הניהול שיצרתם קודם.
-
צריך לוודא שיש לכם בפרויקט את התפקיד או התפקידים הבאים:
- אדמין בשימוש בשירות (
roles/serviceusage.serviceUsageAdmin) - יצירת אסימונים בחשבון שירות (
roles/iam.serviceAccountTokenCreator) - Chronicle API Admin (
roles/chronicle.admin) - אדמין בשירות Chronicle (
roles/chroniclesm.admin) - אדמין ב-Chronicle SOAR (
roles/chronicle.soarAdmin) - אדמין של מפתח לחשבון שירות (
roles/iam.serviceAccountKeyAdmin) - אדמין בחשבון שירות (
roles/iam.serviceAccountAdmin)
בדיקת התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הפרויקט.
-
בעמודה Principal, מחפשים את כל השורות שמזהות אתכם או קבוצה שאתם נכללים בה. כדי לדעת באילו קבוצות אתם נכללים, פנו לאדמין.
- בודקים את העמודה Role בכל השורות שבהן מצוין או מופיע השם שלכם, כדי לראות אם רשימת התפקידים כוללת את התפקידים הנדרשים.
מתן התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הפרויקט.
- לוחצים על Grant access.
-
בשדה New principals, מזינים את מזהה המשתמש. בדרך כלל מזהה המשתמש הוא כתובת האימייל של חשבון Google.
- לוחצים על Select a role ומחפשים את התפקיד.
- כדי לתת עוד תפקידים, לוחצים על Add another role ומוסיפים אותם.
- לוחצים על Save.
- אדמין בשימוש בשירות (
-
מפעילים את ממשקי ה-API של Cloud Asset, Cloud Pub/Sub, Cloud Resource Manager, Compute Engine, כלי הניתוח למדיניות ו-Recommender, אם אחד מהם עדיין לא מופעל.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, צריך את ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים
יצירת חשבון שירות כשמשתמשים במופע קיים של Google SecOps
אם אתם מתכננים להתחבר למופע קיים של Google SecOps, עליכם ליצור חשבון שירות בניהול המשתמש ולהקצות לחשבון השירות את התפקידים הבאים:
-
Chronicle SOAR Service Agent (
roles/chronicle.soarServiceAgent) ו-Pub/Sub Admin (roles/pubsub.admin) ברמת הארגון שבו אתם מתכננים להפעיל את Security Command Center. -
Chronicle Service Agent (
roles/chronicle.serviceAgent) בפרויקט הניהול.
הגדרת אנשי קשר לקבלת התראות
כדאי להגדיר את אנשי הקשר החיוניים כך שמנהלי האבטחה יוכלו לקבל התראות חשובות. הוראות מופיעות במאמר בנושא איך מגדירים מי יקבל התראות.
הפעלת רמת השירות Security Command Center Enterprise
תהליך ההפעלה מגדיר אוטומטית את חשבונות השירות, ההרשאות והשירותים שכלולים ב-Security Command Center Enterprise. אתם יכולים להתחבר למכונה קיימת של Google SecOps Standard, Enterprise או Enterprise Plus, או להקצות מכונה חדשה.
נכנסים ל-Security Command Center במסוף Google Cloud .
בוחרים את הארגון שבו רוצים להפעיל את מהדורת Enterprise של Security Command Center ולוחצים על בחירה.
בתפריט הניווט של Security Command Center, לוחצים על מדריך ההגדרה.
בדף Get started with Security Command Center Enterprise, בודקים את חשבונות השירות ואת ממשקי ה-API שיוגדרו ולוחצים על Next.
- כדי לראות את חשבונות השירות שייווצרו, לוחצים על View service accounts and permissions (הצגת חשבונות שירות והרשאות).
- כדי לראות את ממשקי ה-API שיופעלו, לוחצים על הצגת ממשקי ה-API של Security Command Center Enterprise.
- כדי לראות את התנאים וההגבלות, לוחצים על התנאים וההגבלות של Security Command Center Enterprise.
בדף הבא מוצגת תצוגה שונה בהתאם לסביבה שלכם.
אם יש לכם מופע קיים של Google SecOps, תתבקשו להשתמש בו או ליצור מופע חדש. ממשיכים לשלב 5 כדי לבחור את סוג המופע.
אם אין לכם מופע קיים של Google SecOps, ממשיכים לשלב 6 כדי ליצור מופע חדש של Google SecOps.
אם הארגון מקושר למופע של Google SecOps, בוחרים באחת מהאפשרויות הבאות. אם הוא לא מקושר למופע של Google SecOps, צריך להמשיך לשלב 6 כדי ליצור מופע חדש של Google SecOps.
בוחרים באפשרות כן, אני רוצה להתחבר למופע קיים של Google Security Operations ואז בוחרים מופע מהתפריט. ממשיכים לשלב 7 כדי להתחיל את ההפעלה.
בתפריט מוצגים מופעים של Google SecOps שמשויכים לארגון שבו אתם מפעילים את Security Command Center Enterprise. כל פריט כולל את מספר הלקוח ב-Google SecOps, את האזור שבו הוא הוקצה ואת שם הפרויקט ב- Google Cloud שהוא משויך אליו. אי אפשר לבחור מופע שלא תואם ל-Security Command Center Enterprise.
בדף מופיע קישור למופע Google SecOps שנבחר, כדי שתוכלו לאמת אותו. אם מופיעה שגיאה כשפותחים את המופע, צריך לוודא שיש לכם את הרשאות ה-IAM הנדרשות לגישה למופע.
בוחרים באפשרות לא, אני רוצה ליצור מופע חדש של Google Security Operations, ואז ממשיכים לשלב 6 כדי ליצור מופע חדש של Google SecOps.
כדי ליצור מכונת Google SecOps חדשה, צריך לספק פרטים נוספים על ההגדרה.
מציינים את הפרטים ליצירת קשר עם החברה.
- איש קשר לתמיכה טכנית: מזינים כתובת אימייל אישית או כתובת אימייל קבוצתית.
- שם החברה: מזינים את שם החברה.
בוחרים את סוג המיקום שבו יוקצה Google SecOps.
- אזור: בוחרים אזור אחד.
- מספר אזורים: בוחרים מיקום במספר אזורים.
המיקום הזה משמש רק את Google SecOps, ולא תכונות אחרות של Security Command Center. רשימה של האזורים והאזורים המרובים הנתמכים מופיעה בדף מיקומי שירותי SecOps.
לוחצים על הבא ואז בוחרים את פרויקט הניהול הייעודי. יצרתם את פרויקט הניהול הייעודי בשלב הקודם.
אם בוחרים פרויקט שמקושר למופע קיים של Google SecOps, תוצג שגיאה כשמנסים להפעיל את המינוי.
ממשיכים לשלב 7 כדי להתחיל את ההפעלה.
לוחצים על הפעלה.
שירותים מסוימים מופעלים באופן אוטומטי, כמו Security Health Analytics, Event Threat Detection ו-זיהוי איומים במכונות וירטואליות. יכול להיות שיעבור קצת זמן עד שהתכונות של Google SecOps יהיו מוכנות והממצאים יהיו זמינים.
ממשיכים אל מעקב אחרי התקדמות ההפעלה והגדרת שירותים.
מעקב אחרי התקדמות ההפעלה והגדרת שירותים
במדריך ההגדרה מוצג סטטוס הקצאת ההרשאות, ואפשר לראות את השירותים שמופעלים. אפשר להגדיר שירותים נוספים ולהגדיר חיבורים לספקי שירותי ענן אחרים.
נכנסים אל מדריך ההגדרה של Security Command Center במסוף Google Cloud .
בוחרים את הארגון שבו הפעלתם את Security Command Center Enterprise.
מרחיבים את החלונית Review security capabilities summary (סקירה של סיכום יכולות האבטחה). בכל חלונית מוצג סטטוס ההפעלה של שירותים קשורים.
כדי להתחבר ל-Amazon Web Services (AWS) או ל-Microsoft Azure, לוחצים על הוספה הוספת מחבר. תיפתח הכרטיסייה מחברים בדף הגדרות.
הוראות נוספות מפורטות במאמרים הבאים:
לוחצים על הגדרה בכל חלונית כדי להגדיר שירותים ויכולות נוספים. בטבלה הבאה מפורטים קישורים למידע נוסף על כל יכולת.
שם חלונית היכולות מידע נוסף על היכולות האלה הגנה על AI אבטחת קוד זיהוי איומים בענן אבטחת מידע אבטחת זהויות וגישה עמידה בדרישות פלטפורמת תגובה הערכת נקודות חולשה
הגדרת הרשאות לשימוש שוטף ב-Security Command Center Enterprise
כדי לשנות את ההגדרות של הארגון, צריך את שני התפקידים הבאים ברמת הארגון:
-
אדמין ארגוני (
roles/resourcemanager.organizationAdmin) -
אדמין ב-Security Center (
roles/securitycenter.admin)
אם משתמש לא צריך הרשאות עריכה, כדאי להקצות לו תפקיד של צופה.
כדי להציג את כל הנכסים, הממצאים ונתיבי התקיפה ב-Security Command Center, המשתמשים צריכים את התפקיד Security Center Admin Viewer (roles/securitycenter.adminViewer) ברמת הארגון.
כדי להציג את ההגדרות, המשתמשים צריכים את התפקיד
אדמין של מרכז האבטחה (roles/securitycenter.admin) ברמת הארגון.
כדי להגביל את הגישה לפרויקטים ולתיקיות ספציפיים, אל תעניקו את כל התפקידים ברמת הארגון. במקום זאת, צריך להקצות את התפקידים הבאים ברמת התיקייה או הפרויקט:
-
צפייה בנכסים במרכז האבטחה (
roles/securitycenter.assetsViewer) - צפייה בתוצאות של מרכז האבטחה
(
roles/securitycenter.findingsViewer)
יכול להיות שיידרשו הרשאות נוספות כדי להפעיל או להגדיר כל שירות זיהוי. מידע נוסף מופיע במאמרי העזרה הספציפיים לכל שירות.
כדי להשתמש בתכונות של Security Operations console שנתמכות ב-Security Command Center Enterprise, אפשר לעיין במאמר שליטה בגישה לתכונות בדפים של Security Operations console.
שינוי השירות של Security Command Center
מידע נוסף על ניהול רמות זמין במאמר שינוי הרמה של Security Command Center Enterprise.
המאמרים הבאים
- איך עובדים עם ממצאים של Security Command Center
- מידע נוסף על Google Cloud מקורות אבטחה
- חקירת איומים באמצעות גלאים מוכנים מראש
- החלת מסגרות על הסביבה כדי להתאים את הסביבה לדרישות התאימות והאבטחה שלכם.