控制对第一方支持请求和提醒的访问权限

支持的平台:

本指南面向希望使用基于数据角色的访问权限控制 (RBAC) 来控制对第一方 (1P) 支持请求和提醒的访问权限的 Google SecOps 管理员和安全分析师。本文介绍了如何在平台的 SIEM 端配置数据访问范围,并将其映射到 SOAR 环境,以便用户只能查看源自其获授权访问的数据的提醒和案例。通过遵循此方法,您可以强制执行数据治理政策并增强安全性。成功完成此流程后,组织可以根据角色和职责限制数据可见性,从而提高合规性并降低数据泄露风险。

主要术语

本指南通篇使用以下术语来描述数据 RBAC 概念和组件。

  • 第一方 (1P) 提醒:由 Google SecOps SIEM 检测引擎生成的检测结果,例如规则、威胁情报匹配项或安全分析。当使用 Google SecOps 连接器将这些 SIEM 检测结果注入到 SOAR 组件中时,它们会形成第一方 (1P) 提醒,并分组为第一方 (1P) 案例。
  • 第三方 (3P) 提醒:使用单独的 SOAR 集成从外部安全工具(例如第三方防火墙或端点检测代理)直接提取到 SOAR 组件中的提醒。这些提醒会绕过 SIEM 检测引擎,不受 SIEM 数据访问权限范围的限制。

对于第一方 (1P) 提醒,Google SecOps 会将底层事件的相关数据范围传播到 SOAR 组件。通过这种传播,分析师只有在有权访问底层事件的数据范围时,才能查看提醒和相关支持请求。例如,财务用户可以访问提取到 Google SecOps 中的财务数据,但无法访问客户联系数据。财务用户只能看到与财务数据相关联的提醒和支持请求,而无法看到与客户联系数据相关联的任何提醒或支持请求。

准备工作

在为第一方支持请求和提醒配置数据 RBAC 之前,请确保满足以下要求:

  • 您的 Google SecOps 实例必须是统一的(已启用 SIEM 和 SOAR)。
  • 多实例 SIEM 行为:如果您有多个 SIEM 实例连接到单个 SOAR 实例,则范围传播和强制执行仅适用于主 SIEM 实例。SOAR 会忽略来自辅助 SIEM 实例的范围,并且任何有权访问 SOAR 中分配的环境的用户都可以看到这些提醒。
  • Chronicle 连接器:用于将 SIEM 组件连接到 SOAR 组件的 Chronicle 连接器使用现代 Chronicle API。在启用此功能之前,请确保连接器已从旧版 Backstory API 升级到 Chronicle API。如需了解详情,请参阅升级到 Chronicle API

为第一方提醒和支持请求启用数据 RBAC

Google SecOps 管理员( Google Cloud IAM 中的 Chronicle API 管理员角色)可以在其实例中为第一方提醒和案例启用数据 RBAC。主要分为以下两种情况:

方案 A:已强制执行 SIEM 数据访问权限

如果 SIEM 组件中已启用数据访问权限控制,请按以下步骤操作,以将强制执行范围扩展到 SOAR 组件中的第一方提醒和支持请求:

  1. 登录 Google SecOps。
  2. 验证您的范围是否已在 SIEM 设置 > 数据访问权限中正确配置。
  3. 在 Google Cloud 控制台中使用 Google Cloud IAM为用户分配数据范围
  4. 在 Google SecOps 中,依次前往 SIEM 设置 > 数据访问,然后点击 在 SOAR 中启用数据访问
  5. 按照将范围映射到环境中的说明,将 SIEM 范围映射到 SOAR 环境。

现在,SOAR 组件中针对第一方提醒和案例强制执行数据访问权限。这适用于所有新提醒和支持请求,以及在最初强制执行 SIEM 数据访问权限后创建的现有提醒和支持请求。

方案 B:尚未强制执行 SIEM 数据访问权限

如果您尚未在 SIEM 中启用数据访问权限控制,系统将同时为 SIEM 和 SOAR 启用强制执行。

  1. 登录 Google SecOps。
  2. 验证您的范围是否已在 SIEM 设置 > 数据访问权限中正确配置。
  3. 在 Google Cloud 控制台中使用 Google Cloud IAM为用户分配数据范围
  4. 在 Google SecOps 中,依次前往 SIEM 设置 > 数据访问,然后点击强制执行数据访问
  5. 按照将范围映射到环境中的说明,将 SIEM 范围映射到 SOAR 环境。

现在,SIEM 组件和 SOAR 组件中的新第一方提醒和案例会强制执行数据访问权限。

将范围映射到环境

如需将 SIEM 数据范围与 SOAR 相关联,请将 SIEM 数据访问权限范围映射到 SOAR 环境。

  1. 前往 SOAR 设置 > 环境,访问环境配置页面。
  2. 选择要修改的现有环境,或点击添加环境
  3. 通过将 SIEM 范围与此环境相关联来关联范围。
    • 找到数据访问范围字段,然后选择所需的 SIEM 范围。
    • 映射规则
      • 一个范围只能映射到一个环境。
      • 多个范围可以映射到单个环境。
  4. 点击保存以应用范围到环境的映射。

环境回退映射

配置范围到环境的映射后,具有映射范围的 SIEM 提醒会自动分配给关联的 SOAR 环境。这会替换 Chronicle 连接器中的环境设置。

如果 SIEM 提醒未限定范围(全局)或其范围未映射到环境,则会路由到回退环境。后备环境由 Chronicle 连接器中的 EnvironmentEnvironment Field Name 设置定义。

了解访问权限评估

本部分介绍了 Google SecOps 如何根据分配的范围和环境评估用户对支持请求和提醒的访问权限。如需查看第一方支持服务请求或提醒,用户必须同时满足环境权限和范围权限。

范围传播逻辑

  • 提醒范围:注入的提醒会携带 Google SecOps SIEM 检测规则为其分配的数据访问权限范围。
  • 案例范围:案例会自动继承其关联提醒的所有范围的并集。例如,如果某个支持请求包含提醒 1(范围 A)和提醒 2(范围 B),则该支持请求会同时继承范围 A 和范围 B。

访问规则

如需访问资源(支持请求或提醒),用户必须具备以下条件:

  1. 对分配给资源的 SOAR 环境的访问权限。
  2. 有权访问分配给资源的全部数据访问权限范围。

评估场景

下表展示了在不同情况下如何评估用户访问权限:

支持请求提醒 支持请求范围 用户分配的范围 用户访问权限级别 是否已授予对支持请求和关联的提醒的访问权限? 理由
提醒 1(范围 1) 范围 1 范围 1 限定范围的用户 用户有权访问分配给支持请求的单个范围。
提醒 1(范围 1)和提醒 2(范围 2) 范围 1 和范围 2 范围 1 限定范围的用户 用户缺少范围 2;他们必须有权访问分配给支持请求的所有范围。
提醒 1(范围 1)和提醒 2(范围 2) 范围 1 和范围 2 范围 1 和范围 2 限定范围的用户 用户有权访问分配给相应支持请求的所有范围。
提醒 1(范围 1)和提醒 2(范围 2) 范围 1 和范围 2 全球 全局用户 全局用户会绕过范围过滤,可以查看所有支持请求。
提醒 1(全球范围) 全球 全球 全局用户 全局用户会绕过范围过滤,可以查看所有支持请求。
提醒 1(范围 1)和提醒 2(全局范围) 全球 范围 1 限定范围的用户 全球范围的支持请求仅限全球用户提交。
提醒 1(范围 1)和提醒 2(全局范围) 全球 全球 全局用户 全局用户会绕过范围过滤,可以查看所有支持请求。
提醒 1(全球范围) 全球 范围 1 限定范围的用户 全球范围的支持请求仅限全球用户提交。

支持请求分组和实体范围界定规则

  • 受环境限制的分组:只有当提醒的映射范围将它们路由到同一环境时,才能将它们分组到一个案例中。
  • 范围累积:当具有不同范围的提醒映射到同一环境并分组到一个案例中时,该案例会继承所有这些范围。
  • 无范围提醒的影响:如果无范围提醒与后备环境中的有范围提醒归为一组,相应支持请求会继承全局范围,因此只有全局用户才能看到。
  • 唯一实体范围界定:唯一实体会继承其中显示的所有提醒的范围。
  • 相关实体的范围界定:相关实体仅继承其父级提醒的范围。

修改范围到环境的映射

更改或移除范围映射时,影响取决于提醒和支持请求是新的还是现有的。

  • 移动范围:将范围的映射从环境 A 更改为环境 B
    • 新提醒和支持请求:路由到环境 B
    • 现有提醒和支持请求:保留在环境 A 中。如果用户同时拥有环境 A 的权限和分配的范围,则可以访问这些资源。
  • 移除范围映射:从环境中取消映射范围:
    • 新提醒和支持请求:路由到回退环境。仅对全球用户和有权访问回退环境的用户可见。
    • 现有提醒和支持请求:保留在原始环境中,但仅对全球用户可见,因为范围不再映射。

处理人工和溢出情况

本部分介绍了如何管理手动创建或因提醒溢出而创建的支持请求。

创建手动支持请求

  1. 支持请求标签页中,点击创建人工支持请求
  2. 选择目标环境
  3. 选择数据访问权限范围。该列表会显示已映射到环境且已分配给您用户账号的范围。
    • 如果不存在重叠的范围,则该列表为空,您无法提交支持请求。
    • 全球用户可以选择映射到环境的任何范围。
  4. 输入支持请求的详细信息,然后点击提交。相应支持请求及其手动提醒会沿用所选范围。

溢流支持请求

溢出案例会跨多个范围对提醒进行分组,而不遵循共享实体模型。它们会被分配 global 范围,并且仅对全球用户可见。

在“支持请求”页面中查找范围

您可以在 Google SecOps 界面中的多个位置查看分配给某个支持请求的数据访问范围。

支持请求标题

分配的范围会显示为环境字段旁边的只读标签。将指针悬停在相应区域上即可查看完整列表。

“列出支持请求”表

您还可以直接从“列出支持请求”表格中查看范围:

  • “列出支持请求”表格中会显示“数据访问权限范围”列。
  • 此列显示分配给支持请求的范围(如果多个,则以英文逗号分隔)。
  • 您可以在列的文本过滤条件中输入范围名称,以过滤队列。

处理范围删除

本部分介绍了在平台的 SIEM 端删除数据访问权限范围后,现有支持请求和提醒会发生什么情况。

如果管理员在 SIEM 设置 > 数据访问权限中删除数据访问权限范围,则会发生以下情况:

  1. 系统会自动从任何 SOAR 环境中取消映射范围。
  2. 访问权限强制执行:由于范围已从 SIEM 组件和 Cloud IAM 中删除,因此只有全局用户(或仍持有缓存令牌声明的用户)才能访问这些历史案例和提醒。

问题排查

本部分概述了性能预期,并针对常见的部署问题提供了自助式修复方案。

延迟和限制

范围到环境的映射或初始启用状态的更改最长可能需要 30 秒才能完成传播。

验证和测试

如需验证配置,请使用具有不同范围和环境权限的用户账号测试对支持请求和提醒的访问权限。确认用户只能看到他们有权查看的数据。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。