Security Command Center Enterprise in Ticketsysteme einbinden

In diesem Dokument wird erläutert, wie Sie die Enterprise-Stufe von Security Command Center in Ticketsysteme einbinden, nachdem Sie Security Orchestration, Automation and Response (SOAR) konfiguriert haben.

Die Einbindung in Ticketsysteme ist optional und erfordert eine manuelle Konfiguration. Wenn Sie die Standardkonfiguration von Security Command Center Enterprise verwenden, müssen Sie diese Schritte nicht ausführen. Sie können die Einbindung in ein Ticketsystem auch später jederzeit vornehmen.

Übersicht

Mit der Standardkonfiguration von Security Command Center Enterprise können Sie Ergebnisse über die Console und APIs verfolgen. Wenn Ihre Organisation Ticketsysteme verwendet, um Probleme zu verfolgen, binden Sie Jira oder ServiceNow ein, nachdem Sie Ihre Google Security Operations-Instanz konfiguriert haben.

Nachdem Ergebnisse für Ressourcen eingegangen sind, werden sie vom SCC Enterprise – Urgent Posture Findings Connector analysiert und je nach Ergebnistyp in neuen oder vorhandenen Fällen gruppiert.

Wenn Sie ein Ticketsystem einbinden, erstellt Security Command Center jedes Mal ein neues Ticket, wenn ein neuer Fall für Ergebnisse erstellt wird. Security Command Center aktualisiert das zugehörige Ticket automatisch, wenn ein Fall aktualisiert wird.

Ein Fall kann mehrere Ergebnisse enthalten. Security Command Center erstellt für jeden Fall ein Ticket und synchronisiert den Fallinhalt und die Fallinformationen mit dem entsprechenden Ticket, damit die Ticketzuweisungen wissen, was behoben werden muss.

Die Synchronisierung zwischen einem Fall und seinem Ticket funktioniert in beide Richtungen:

  • Änderungen in einem Fall, z. B. eine Statusaktualisierung oder ein neuer Kommentar, werden automatisch im zugehörigen Ticket übernommen.

  • Ebenso werden Ticketdetails mit dem Fall synchronisiert und mit Informationen aus dem Ticketsystem angereichert.

Hinweis

Bevor Sie Jira oder ServiceNow konfigurieren, geben Sie im SCC Enterprise – Urgent Posture Findings Connector eine gültige E-Mail-Adresse für den Parameter Fallback Owner an und prüfen Sie, ob diese E-Mail-Adresse in Ihrem Ticketsystem zugewiesen werden kann.

In Jira einbinden

Führen Sie alle Schritte zur Einbindung aus, um die Fallaktualisierungen mit Jira-Vorgängen zu synchronisieren und den korrekten Playbook-Ablauf zu gewährleisten.

Eine Fallpriorität wird in der Schwere des Jira-Vorgangs widergespiegelt.

Neues Projekt in Jira erstellen

Wenn Sie ein neues Projekt in Jira für die Security Command Center Enterprise-Vorgänge mit dem Namen SCC Enterprise Project (SCCE) erstellen möchten, führen Sie eine manuelle Maßnahme im Fall aus. Sie können einen vorhandenen Fall verwenden oder einen simulieren. Weitere Informationen zum Simulieren von Fällen finden Sie auf der Seite Fälle simulieren in der Google SecOps-Dokumentation.

Zum Erstellen eines neuen Jira-Projekts sind Anmeldedaten auf Jira-Administratorebene erforderlich.

So erstellen Sie ein neues Jira-Projekt:

  1. Rufen Sie in der Google Cloud Console Risk > Cases auf.
  2. Wählen Sie einen vorhandenen Fall oder den simulierten Fall aus.
  3. Klicken Sie auf dem Tab Case Overview (Fallübersicht) auf Manual Action (Manuelle Aktion).
  4. Geben Sie im Feld Search (Suche) der manuellen Maßnahme Create SCC Enterprise ein.
  5. Wählen Sie in den Suchergebnissen unter der Integration SCCEnterprise die Aktion Create SCC Enterprise Cloud Posture Ticket Type Jira aus. Das Dialogfeld wird geöffnet.
  6. Geben Sie zum Konfigurieren des Parameters API Root (API-Stamm) den API-Stamm Ihrer Jira-Instanz ein, z. B. https://YOUR_DOMAIN_NAME.atlassian.net

  7. Geben Sie zum Konfigurieren des Parameters Username (Nutzername) den Nutzernamen ein, mit dem Sie sich als Administrator in Jira anmelden.

  8. Geben Sie zum Konfigurieren des Parameters Password (Passwort) das Passwort ein, mit dem Sie sich als Administrator in Jira anmelden.

  9. Geben Sie zum Konfigurieren des Parameters API Token (API-Token) das API-Token Ihres Atlassian-Administratorkontos ein, das in der Jira-Console generiert wurde.

  10. Klicken Sie auf Execute (Ausführen). Warten Sie, bis die Aktion abgeschlossen ist.

Optional: Benutzerdefiniertes Jira-Vorgangslayout konfigurieren

  1. Melden Sie sich als Administrator in Jira an.
  2. Rufen Sie Projects > SCC Enterprise Project (SCCE) auf.
  3. Passen Sie die Vorgangsfelder an und ordnen Sie sie neu an. Weitere Informationen zum Verwalten von Vorgangsfeldern finden Sie in der Jira-Dokumentation unter Vorgangsfeldlayout konfigurieren.

Jira-Einbindung konfigurieren

  1. Rufen Sie in der Google Cloud Console Response > Playbooks auf, um die Security Operations-Console zu öffnen.
  2. Rufen Sie in der Security Operations-Console Response > Integrations Setup auf.
  3. Wählen Sie die Default Environment (Standardumgebung) aus.
  4. Geben Sie im Feld Search (Suche) der Einbindung Jira ein. Die Einbindung Jira wird als Suchergebnis zurückgegeben.
  5. Klicken Sie auf Configure Instance (Instanz konfigurieren). Das Dialogfeld wird geöffnet.
  6. Geben Sie zum Konfigurieren des Parameters API Root (API-Stamm) den API-Stamm Ihrer Jira-Instanz ein, z. B. https://YOUR_DOMAIN_NAME.atlassian.net

  7. Geben Sie zum Konfigurieren des Parameters Username (Nutzername) den Nutzernamen ein, mit dem Sie sich in Jira anmelden. Verwenden Sie nicht Ihre Administratoranmeldedaten.

  8. Geben Sie zum Konfigurieren des Parameters API Token (API-Token) das API-Token Ihres nicht administrativen Atlassian-Kontos ein, das in der Jira-Console generiert wurde.

  9. Klicken Sie auf Save (Speichern).

  10. Klicken Sie auf Test (Testen), um Ihre Konfiguration zu testen.

Playbook „Posture Findings With Jira“ aktivieren

  1. Rufen Sie in der Google Cloud Console Response > Playbooks auf, um die Seite Playbooks (Playbooks) der Security Operations-Console zu öffnen.
  2. Geben Sie in der Search (Suche) des Playbooks Generic ein.
  3. Wählen Sie das Playbook Posture Findings - Generic (Ergebnisse zur Sicherheitskonfiguration – Allgemein) aus. Dieses Playbook ist standardmäßig aktiviert.
  4. Stellen Sie den Schalter auf disable the playbook (Playbook deaktivieren).
  5. Klicken Sie auf Save (Speichern).
  6. Geben Sie in der Search (Suche) des Playbooks Jira ein.
  7. Wählen Sie das Playbook Posture Findings With Jira (Ergebnisse zur Sicherheitskonfiguration mit Jira) aus. Dieses Playbook ist standardmäßig deaktiviert.
  8. Stellen Sie den Schalter auf enable the playbook (Playbook aktivieren).
  9. Klicken Sie auf Save (Speichern).

In ServiceNow einbinden

Führen Sie alle Schritte zur Einbindung aus, um die Aktualisierungen von Google SecOps-Fällen mit ServiceNow-Tickets zu synchronisieren und den korrekten Playbook-Ablauf zu gewährleisten.

Benutzerdefinierten ServiceNow-Tickettyp erstellen und konfigurieren

Erstellen und konfigurieren Sie den benutzerdefinierten ServiceNow-Tickettyp, um den Tab „Activities“ (Aktivitäten) in der ServiceNow-UI zu aktivieren und das fehlerhafte Ticketlayout zu vermeiden.

Benutzerdefinierten ServiceNow-Tickettyp erstellen

Zum Erstellen eines benutzerdefinierten ServiceNow-Tickettyps sind Anmeldedaten auf ServiceNow-Administratorebene erforderlich.

So erstellen Sie einen benutzerdefinierten Tickettyp:

  1. Rufen Sie in der Google Cloud Console Risk > Cases auf.
  2. Wählen Sie einen vorhandenen Fall oder den simulierten Fall aus.
  3. Klicken Sie auf dem Tab Case Overview (Fallübersicht) auf Manual Action (Manuelle Aktion).
  4. Geben Sie im Feld Search (Suche) der manuellen Maßnahme Create SCC Enterprise ein.
  5. Wählen Sie in den Suchergebnissen unter der Integration SCCEnterprise die Aktion Create SCC Enterprise Cloud Posture Ticket Type SNOW aus. Das Dialogfeld wird geöffnet.
  6. Geben Sie zum Konfigurieren des Parameters API Root (API-Stamm) den API-Stamm Ihrer ServiceNow-Instanz ein, z. B. https://INSTANCE_NAME.service-now.com/api/now/v1/

  7. Geben Sie zum Konfigurieren des Parameters Username (Nutzername) den Nutzernamen ein, mit dem Sie sich als Administrator in ServiceNow anmelden.

  8. Geben Sie zum Konfigurieren des Parameters Password (Passwort) das Passwort ein, mit dem Sie sich als Administrator in ServiceNow anmelden.

  9. Lassen Sie das Feld Table Role (Tabellenrolle) leer oder geben Sie einen Wert an, falls vorhanden. Dieser Parameter akzeptiert nur einen Rollenwert.

    Das Feld Table Role (Tabellenrolle) ist standardmäßig leer. Sie müssen in ServiceNow eine neue benutzerdefinierte Rolle erstellen, um die Security Command Center Enterprise-Tickets speziell zu verwalten. Nur ServiceNow-Nutzer, denen diese neue benutzerdefinierte Rolle zugewiesen wurde, haben Zugriff auf die Security Command Center Enterprise-Tickets.

    Wenn Sie bereits eine spezielle Rolle für Nutzer haben, die Vorfälle in ServiceNow verwalten, und diese Rolle für die Verwaltung der Security Command Center Enterprise-Ergebnisse verwenden möchten, geben Sie den Namen der vorhandenen ServiceNow-Rolle im Feld Table Role (Tabellenrolle) ein. Wenn Sie beispielsweise den vorhandenen Wert incident_handler_role angeben, können alle Nutzer, denen die Rolle incident_handler_role in ServiceNow zugewiesen wurde, auf die Security Command Center Enterprise-Tickets zugreifen.

  10. Klicken Sie auf Execute (Ausführen). Warten Sie, bis die Aktion abgeschlossen ist.

Benutzerdefiniertes ServiceNow-Ticketlayout konfigurieren

Damit die ServiceNow-Weboberfläche die Aktualisierungen in Bezug auf Fälle und Fallkommentare korrekt anzeigt, führen Sie die folgenden Schritte aus:

  1. Rufen Sie in Ihrem ServiceNow-Administratorkonto den Tab All (Alle) auf.
  2. Geben Sie im Feld Search (Suche) SCC Enterprise ein.
  3. Wählen Sie in der Drop-down-Liste SCC Enterprise Cloud Posture Ticket aus und führen Sie eine Suche aus.
  4. Wählen Sie das Posture Test Ticket (Ticket für den Test der Sicherheitskonfiguration) aus. Die Seite mit dem ServiceNow-Ticketlayout wird geöffnet.
  5. Rufen Sie auf der Seite mit dem ServiceNow-Ticketlayout Additional actions > Configure > Form Layout (Zusätzliche Aktionen > Konfigurieren > Formularlayout) auf.
  6. Rufen Sie den Bereich Form view and section (Formularansicht und -bereich) auf.
  7. Wählen Sie im Feld Section (Bereich) die Option u_scc_enterprise_cloud_posture_ticket aus.
  8. Klicken Sie auf Save (Speichern). Nachdem die Seite aktualisiert wurde, enthält die Ticketvorlage Felder, die in zwei Spalten angeordnet sind.
  9. Rufen Sie Additional actions > Configure > Form Layout (Zusätzliche Aktionen > Konfigurieren > Formularlayout) auf.
  10. Rufen Sie den Bereich Form view and section (Formularansicht und -bereich) auf.
  11. Wählen Sie im Feld Section (Bereich) die Option Summary (Zusammenfassung) aus.
  12. Klicken Sie auf Save (Speichern). Nachdem die Seite aktualisiert wurde, zeigt die Ticketvorlage die neue Zusammenfassungsstruktur an.

ServiceNow-Einbindung konfigurieren

  1. Rufen Sie in der Google Cloud Console Response > Playbooks auf, um die Security Operations-Console zu öffnen.
  2. Rufen Sie in der Security Operations-Console Response > Integrations Setup auf.
  3. Wählen Sie die Default Environment (Standardumgebung) aus.
  4. Geben Sie im Feld Search (Suche) der Einbindung ServiceNow ein. Die Einbindung ServiceNow wird als Suchergebnis zurückgegeben.
  5. Klicken Sie auf Configure Instance (Instanz konfigurieren). Das Dialogfeld wird geöffnet.
  6. Geben Sie zum Konfigurieren des Parameters API Root (API-Stamm) den API-Stamm Ihrer ServiceNow-Instanz ein, z. B. https://INSTANCE_NAME.service-now.com/api/now/v1/

  7. Geben Sie zum Konfigurieren des Parameters Username (Nutzername) den Nutzernamen ein, mit dem Sie sich in ServiceNow anmelden. Verwenden Sie nicht Ihre Administratoranmeldedaten.

  8. Geben Sie zum Konfigurieren des Parameters Password (Passwort) das Passwort ein, mit dem Sie sich in ServiceNow anmelden. Verwenden Sie nicht Ihre Administratoranmeldedaten.

  9. Klicken Sie auf Save (Speichern).

  10. Klicken Sie auf Test (Testen), um Ihre Konfiguration zu testen.

Playbook „Posture Findings With SNOW“ aktivieren

  1. Rufen Sie in der Google Cloud Console Response > Playbooks auf.
  2. Geben Sie in der Search (Suche) des Playbooks Generic ein.
  3. Wählen Sie das Playbook Posture Findings - Generic (Ergebnisse zur Sicherheitskonfiguration – Allgemein) aus. Dieses Playbook ist standardmäßig aktiviert.
  4. Stellen Sie den Schalter auf disable the playbook (Playbook deaktivieren).
  5. Klicken Sie auf Save (Speichern).
  6. Geben Sie in der Search (Suche) des Playbooks SNOW ein.
  7. Wählen Sie das Playbook Posture Findings With SNOW (Ergebnisse zur Sicherheitskonfiguration mit SNOW) aus. Dieses Playbook ist standardmäßig deaktiviert.
  8. Stellen Sie den Schalter auf enable the playbook (Playbook aktivieren).
  9. Klicken Sie auf Save (Speichern).

Synchronisierung von Falldaten aktivieren

Security Command Center synchronisiert die Informationen automatisch zwischen einem Fall und dem entsprechenden Ticket. So wird sichergestellt, dass Priorität, Status, Kommentare und andere relevante Daten zwischen einem Fall und seinem Ticket übereinstimmen.

Zum Synchronisieren von Falldaten verwendet Security Command Center interne automatische Prozesse, die als Synchronisierungsjobs bezeichnet werden. Die Jobs Sync SCC-Jira Tickets (SCC-Jira-Tickets synchronisieren) und Sync SCC-ServiceNow Tickets (SCC-ServiceNow-Tickets synchronisieren) synchronisieren Falldaten zwischen Security Command Center und eingebundenen Ticketsystemen. Beide Jobs sind anfangs deaktiviert und müssen aktiviert werden, um die automatische Synchronisierung von Falldaten zu starten.

Wenn Sie einen Fall schließen, wird das entsprechende Ticket automatisch geschlossen. Wenn Sie ein Ticket in Jira oder ServiceNow schließen, wird durch die Synchronisierungsjobs auch der Fall geschlossen.

Hinweis

Zum Aktivieren der Fallsynchronisierung müssen Ihnen auf der Seite SOAR settings (SOAR-Einstellungen) eine der folgenden SOC-Rollen zugewiesen sein:

  • Administrator
  • Schwachstellenmanager
  • Bedrohungsmanager

Weitere Informationen zu SOC-Rollen und den für Nutzer erforderlichen Berechtigungen finden Sie unter Zugriff auf Funktionen auf Security Operations-Consolenseiten steuern.

Synchronisierung für Ticketsysteme aktivieren

Damit die Informationen in Fällen und Tickets automatisch synchronisiert werden, aktivieren Sie den Synchronisierungsjob, der für das eingebundene Ticketsystem relevant ist.

So aktivieren Sie den Synchronisierungsjob:

  1. Rufen Sie in der Google Cloud Console Security Command Center auf.

    Zum Security Command Center

  2. Klicken Sie im Navigationsmenü auf Response > Playbooks. Die Seite Playbooks (Playbooks) wird in der Security Operations-Console geöffnet.

  3. Klicken Sie auf Response > JobScheduler.

  4. Wählen Sie den richtigen Synchronisierungsjob aus:

    • Wenn Sie Jira eingebunden haben, wählen Sie den Job Sync SCC-Jira Tickets (SCC-Jira-Tickets synchronisieren) aus.

    • Wenn Sie ServiceNow eingebunden haben, wählen Sie den Job Sync SCC-ServiceNow Tickets (SCC-ServiceNow-Tickets synchronisieren) aus.

  5. Stellen Sie den Schalter um, um den ausgewählten Job zu aktivieren.

  6. Klicken Sie auf Save (Speichern), damit Security Command Center Falldaten automatisch mit einem Ticketsystem synchronisiert.

Tickets für vorhandene Fälle erstellen

Security Command Center erstellt Tickets nur für Fälle, die nach der Einbindung in ein Ticketsystem geöffnet wurden. Neue Playbooks werden nicht rückwirkend an vorhandene Benachrichtigungen angehängt. Wenn Sie Tickets für Fälle erstellen möchten, die vor der Einbindung in ein Ticketsystem geöffnet wurden, haben Sie folgende Möglichkeiten:

  • Schließen Sie einen Fall ohne Ticket und warten Sie, bis SCC Ergebnisse noch einmal aufnimmt und den Fallbenachrichtigungen ein neues Playbook zuweist.

  • Fügen Sie einer beliebigen Benachrichtigung in einem Fall, der vor der Einbindung in ein Ticketsystem geöffnet wurde, manuell ein Playbook hinzu.

Fall ohne Ticket schließen

So schließen Sie einen Fall ohne Ticket:

  1. Rufen Sie in der Google Cloud Console Security Command Center auf.

    Zum Security Command Center

  2. Klicken Sie im Navigationsbereich auf Risk > Cases. Die Seite Cases (Fälle) wird in der Security Operations-Console geöffnet.

  3. Klicken Sie auf Open Filter (Filter öffnen). Der Bereich Case queue filter (Filter für Fallwarteschlange) wird geöffnet.

  4. Geben Sie im Case queue filter (Filter für Fallwarteschlange) Folgendes an:

    1. Geben Sie im Feld Time Frame (Zeitraum) den Zeitraum für offene Fälle an.
    2. Setzen Sie Logical operator (Logischer Operator) auf AND.
    3. Wählen Sie für den ersten Wert unter Logical operator (Logischer Operator) die Option Tags (Tags) aus.
    4. Setzen Sie die Bedingung auf IS (IST).
    5. Wählen Sie für den zweiten Wert Internal-SCC-Ticket-Info (Interne SCC-Ticketinformationen) aus.
    6. Klicken Sie auf Apply (Anwenden), um die Fälle in der Fallwarteschlange zu aktualisieren und nur die Fälle anzuzeigen, die dem angegebenen Filter entsprechen.
  5. Wählen Sie in der Fallwarteschlange den Fall aus.

  6. Wählen Sie in der Case view (Fallansicht) die Option Close Case (Fall schließen) aus. Das Fenster Close Case (Fall schließen) wird geöffnet.

  7. Geben Sie im Fenster Close Case (Fall schließen) Folgendes an:

    1. Wählen Sie einen Wert für das Feld Reason (Grund) aus, um den Grund für das Schließen des Falls anzugeben.

    2. Wählen Sie einen Wert für das Feld Root Cause (Ursache) aus, um den Grund für das Schließen des Falls anzugeben.

    3. Optional: Fügen Sie einen Kommentar hinzu.

    4. Klicken Sie auf Close (Schließen), um den Fall zu schließen. Security Command Center nimmt dann Ergebnisse noch einmal in einen neuen Fall auf und hängt automatisch ein korrektes Playbook an.

Playbook manuell an eine Benachrichtigung anhängen

So hängen Sie manuell ein Playbook an eine Benachrichtigung in einem vorhandenen Fall an:

  1. Rufen Sie in der Google Cloud Console Security Command Center auf.

    Zum Security Command Center

  2. Klicken Sie auf Risk > Cases. Die Seite Cases (Fälle) wird in der Security Operations-Console geöffnet.

  3. Klicken Sie auf Open Filter (Filter öffnen). Der Bereich Case queue filter (Filter für Fallwarteschlange) wird geöffnet.

  4. Geben Sie im Case queue filter (Filter für Fallwarteschlange) Folgendes an:

    1. Geben Sie im Feld Time Frame (Zeitraum) den Zeitraum für offene Fälle an.
    2. Setzen Sie Logical operator (Logischer Operator) auf AND.
    3. Wählen Sie für den ersten Wert unter Logical operator (Logischer Operator) die Option Tags (Tags) aus.
    4. Setzen Sie die Bedingung auf IS (IST).
    5. Wählen Sie für den zweiten Wert Internal-SCC-Ticket-Info (Interne SCC-Ticketinformationen) aus.
    6. Klicken Sie auf Apply (Anwenden), um die Fälle in der Fallwarteschlange zu aktualisieren und nur die Fälle anzuzeigen, die dem angegebenen Filter entsprechen.
  5. Wählen Sie in der Fallwarteschlange den Fall aus.

  6. Wählen Sie eine beliebige Benachrichtigung in einem Fall aus.

  7. Rufen Sie in einer Benachrichtigungsansicht den Tab Playbooks (Playbooks) auf.

  8. Klicken Sie auf add Add Playbook (Playbook hinzufügen). Das Fenster Add a Playbook (Playbook hinzufügen) mit einer Liste der verfügbaren Playbooks wird angezeigt.

  9. Geben Sie im Suchfeld des Fensters Add a Playbook (Playbook hinzufügen) Posture Findings ein.

    • Wenn Sie Jira eingebunden haben, wählen Sie das Playbook Posture Findings With Jira (Ergebnisse zur Sicherheitskonfiguration mit Jira) aus.
    • Wenn Sie ServiceNow eingebunden haben, wählen Sie das Playbook Posture Findings With SNOW (Ergebnisse zur Sicherheitskonfiguration mit SNOW) aus.
  10. Klicken Sie auf Add (Hinzufügen), um einer Benachrichtigung ein Playbook hinzuzufügen.

Nach Abschluss erstellt das Playbook ein Ticket für einen Fall und füllt das Ticket automatisch mit Informationen aus dem Fall.

Es reicht aus, einem einzelnen Alert in einem Fall ein Playbook hinzuzufügen, um ein Ticket zu erstellen und die Datensynchronisierung auszulösen.

Nächste Schritte

  • Informationen zum Bestimmen des Inhabers für Ergebnisse zur Sicherheitskonfiguration

  • Informationen zum Gruppieren von Ergebnissen in Fällen .

  • Informationen zum Zuweisen von Tickets basierend auf Fällen zur Sicherheitskonfiguration .