במסמך הזה מפורטות הוראות להפעלת התיקון של דלי ציבורי ב-playbooks של ממצאי תקינות ב-Security Command Center במהדורת Enterprise.
סקירה כללית
Security Command Center תומך בתיקון נוסף של נקודות החולשה בחוברות ההדרכה הבאות:
- ממצאים לגבי תנוחה – כללי
- ממצאי אבטחה עם Jira
- ממצאי תקינות עם ServiceNow
המדריכים האלה כוללים בלוק שמתקן את הממצאים OPEN PORT, PUBLIC IP ADDRESS ו-PUBLIC BUCKET ACL. מידע נוסף על סוגי הממצאים האלה זמין במאמר בנושא ממצאים של פגיעויות.
המדריכים מוגדרים מראש לעיבוד הממצאים של OPEN PORT ושל PUBLIC IP ADDRESS. כדי לטפל בבעיות שזוהו ב-PUBLIC_BUCKET_ACL, צריך להפעיל את התיקון של קטגוריות ציבוריות ב-playbooks.
הפעלת תיקון של קטגוריות ציבוריות ב-Playbooks
אחרי שמנגנון הזיהוי של Security Health Analytics (SHA) מזהה את דלי Cloud Storage שנגישים לציבור ויוצר את הממצאים PUBLIC_BUCKET_ACL, הממצאים מוזנים ל-Security Command Center Enterprise ומצורפים אליהם מדריכים. כדי להפעיל את התיקון של קטגוריות ציבוריות ב-playbooks של ממצאי אבטחה, צריך ליצור תפקיד IAM בהתאמה אישית, להגדיר לו הרשאה ספציפית ולהקצות את התפקיד בהתאמה אישית שיצרתם לחשבון משתמש קיים.
לפני שמתחילים
כדי לתקן את הגישה הציבורית לקטגוריה, צריך להגדיר ולהפעיל מופע של שילוב Cloud Storage. כדי לאמת את הגדרות השילוב, אפשר לעיין במאמר עדכון תרחיש השימוש ב-Enterprise.
יצירת תפקיד IAM בהתאמה אישית
כדי ליצור תפקיד IAM בהתאמה אישית ולהגדיר לו הרשאה ספציפית, מבצעים את השלבים הבאים:
נכנסים לדף Roles ב-IAM במסוף Google Cloud .
לוחצים על יצירת תפקיד כדי ליצור תפקיד בהתאמה אישית עם ההרשאות הנדרשות לשילוב.
לתפקיד חדש בהתאמה אישית, צריך לציין שם, תיאור ומזהה ייחודי.
מגדירים את שלב ההשקה של התפקיד לזמינות לכלל המשתמשים.
מוסיפים את ההרשאה הבאה לתפקיד שנוצר:
resourcemanager.organizations.setIamPolicyלוחצים על יצירה.
הקצאת תפקיד מותאם אישית לחשבון משתמש קיים
אחרי שתקצו את התפקיד החדש בהתאמה אישית למשתמש שנבחר, הוא יוכל לשנות את ההרשאות של כל משתמש בארגון.
כדי להעניק את התפקיד בהתאמה אישית לחשבון ראשי קיים, מבצעים את השלבים הבאים:
נכנסים לדף IAM במסוף Google Cloud .
בשדה Filter (סינון), מדביקים את הערך של Workload Identity Email (כתובת האימייל של Workload Identity) שבו אתם משתמשים לשילוב עם Cloud Storage ומחפשים את הגורם הקיים.
לוחצים על עריכת הגורם המרכזי. נפתח הדו-שיח עריכת הגישה אל 'PROJECT'.
בקטע הקצאת תפקידים, לוחצים על הוספת תפקיד נוסף.
בוחרים את התפקיד המותאם אישית שיצרתם ולוחצים על שמירה.