O nível Enterprise do Security Command Center inclui alguns recursos disponíveis no Google Security Operations. Você investiga e corrige vulnerabilidades, configurações incorretas e ameaças usando o console e as páginas do console de operações de segurança.Google Cloud
Os usuários do Security Command Center Enterprise precisam de permissões do IAM para acessar os recursos do Security Command Center no Google Cloud console e nas páginas do console de operações de segurança.
O Google Security Operations tem um conjunto de papéis predefinidos do IAM que permitem acessar recursos relacionados ao SIEM e recursos relacionados ao SOAR nas páginas do console de operações de segurança. É possível conceder os papéis do Google Security Operations no nível do projeto.
O Security Command Center tem um conjunto de papéis predefinidos do IAM que permitem acessar recursos nas páginas do console de operações de segurança que são exclusivos do nível Security Command Center Enterprise. Isso inclui o seguinte:
- Leitor administrador da Central de segurança (
roles/securitycenter.adminEditor) - Leitor administrador da Central de segurança (
roles/securitycenter.adminViewer)
Para visualizar os recursos do Security Command Center disponíveis nas páginas do console de operações de segurança, os usuários precisam ter pelo menos o papel Leitor administrador da Central de segurança (roles/securitycenter.adminViewer). Conceda os papéis do Security Command Center no nível da organização.
Ao planejar a implantação, analise o seguinte para identificar quais usuários precisam de acesso aos recursos:
Para conceder acesso do usuário a recursos e descobertas no Google Cloud console, consulte Controle de acesso com o IAM.
Para conceder acesso do usuário a recursos de detecção e investigação de ameaças relacionados ao SIEM nas páginas do console de operações de segurança, consulte Configurar o controle de acesso a recursos usando o IAM.
Para conceder acesso dos usuários a recursos de resposta relacionados ao SOAR nas páginas do console de operações de segurança, consulte Mapear papéis do IAM no lado do SOAR do console de operações de segurança. Você também mapeia os papéis do IAM relacionados ao SOAR para papéis do SOC, grupos de permissões e ambientes em Configurações do SOAR.
Para criar papéis personalizados do IAM usando as permissões do IAM do Google SecOps, consulte Criar e atribuir um papel personalizado a um grupo.
Para acessar os recursos disponíveis no Security Command Center Enterprise, como a página "Visão geral da postura", conceda aos usuários os papéis do IAM necessários na organização em que o Security Command Center Enterprise está ativado.
As etapas para conceder acesso a recursos são diferentes dependendo da configuração do provedor de identidade.
Se você usar o Google Workspace ou o Cloud Identity como provedor de identidade, conceda papéis diretamente a um usuário ou grupo. Consulte Configurar um Google Cloud provedor de identidade para um exemplo de como fazer isso.
Se você usar a federação de identidade de colaboradores para se conectar a um provedor de identidade de terceiros (como o Okta ou o Azure AD), conceda papéis a identidades em um pool de identidade de colaboradores ou a um grupo dentro do pool de identidade de colaboradores.
Consulte Configurar o controle de acesso a recursos usando o IAM para exemplos de como conceder recursos relacionados ao SIEM e ao SOAR a um pool de identidade de colaboradores.
Verifique se os pools de colaboradores incluem permissões para acessar recursos específicos do Security Command Center nas páginas do console de operações de segurança. Confira alguns exemplos:
Para conceder o papel de leitor administrador da Central de segurança a todos os usuários em um pool de identidade de colaboradores, execute o seguinte comando:
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --role roles/securitycenter.adminViewer \ --member "principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/*" \ --condition NoneSubstitua:
ORGANIZATION_ID: o ID numérico da organização.WORKFORCE_POOL_ID: o valor definido para o ID do pool de identidade de colaboradores.
Para conceder os papéis de leitor administrador da Central de segurança a um grupo específico, execute os seguintes comandos:
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --role roles/securitycenter.adminViewer \ --member "principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP_ID" \ --condition NoneSubstitua
GROUP_ID: um grupo na declaraçãogoogle.groupsmapeada.