控制对第一方案例和提醒的访问权限
本指南面向希望使用数据基于角色的访问权限控制 (RBAC) 来控制对第一方 (1P) 案例和提醒的访问权限的 Google SecOps 管理员和安全分析师。本指南介绍了如何在平台的 SIEM 端配置数据访问权限范围,并将其映射到 SOAR 环境,以便用户只能查看从他们有权访问的数据中派生的提醒和案例。通过这种方法,您可以强制执行数据治理政策并提高安全性。成功完成此操作后,组织可以根据角色和职责限制数据可见性,从而提高合规性并降低数据泄露风险。
主要术语
本指南通篇使用以下术语来描述数据 RBAC 概念和组件。
- 第一方 (1P) 提醒:由 Google SecOps SIEM 检测引擎(例如规则、威胁情报匹配项或安全分析)生成的检测结果。当使用 Google SecOps 连接器将这些 SIEM 检测结果注入到 SOAR 组件中时,它们会形成 1P 提醒并分组到 1P 案例中。
- 第三方 (3P) 提醒:使用单独的 SOAR 集成直接从外部安全工具(例如第三方防火墙或端点检测代理)注入到 SOAR 组件中的提醒。这些提醒会绕过 SIEM 检测引擎,并且不受 SIEM 数据访问权限范围的约束。
对于 1P 提醒,Google SecOps 会将底层事件的相关数据范围传播到 SOAR 组件。通过这种传播,分析师只有在有权访问底层事件的数据范围时,才能查看提醒和相关案例。例如,财务用户可以获得对注入到 Google SecOps 中的财务数据的访问权限,但不能获得客户联系数据的访问权限。财务用户只能看到与财务数据相关的提醒和案例,而看不到与客户联系数据相关的任何提醒或案例。
准备工作
在为 1P 案例和提醒配置数据 RBAC 之前,请确保满足以下要求:
- 您的 Google SecOps 实例必须是统一的(已启用 SIEM 和 SOAR)。
- 多实例 SIEM 行为:如果您有多个 SIEM 实例连接到单个 SOAR 实例,则范围传播和强制执行仅适用于主 SIEM 实例。SOAR 端会忽略来自辅助 SIEM 实例的范围,并且任何有权访问 SOAR 中分配的环境的用户都可以看到这些提醒。
- Chronicle 连接器:将 SIEM 组件连接到 SOAR 组件的 Chronicle 连接器使用现代 Chronicle API。在启用此功能之前,请确保连接器已从旧版 Backstory API 升级到 Chronicle API。如需了解详情,请参阅升级到 Chronicle API。
为 1P 提醒和案例启用数据 RBAC
Google SecOps 管理员( Google Cloud IAM 中的 Chronicle API 管理员角色)可以在其实例中为 1P 提醒和案例启用数据 RBAC。有两种情况:
情况 A:SIEM 数据访问权限已强制执行
如果 SIEM 组件中已启用数据访问权限控制,请按照以下步骤将强制执行范围扩展到 SOAR 组件中的 1P 提醒和案例:
- 登录 Google SecOps。
- 验证您的范围是否已在 SIEM 设置 > 数据访问权限 中正确配置。
- 使用 IAM 在 Google Cloud 控制台中为用户 Google Cloud 分配数据范围。
- 在 Google SecOps 中,依次前往 SIEM 设置 > 数据访问权限 ,然后点击在 SOAR 中启用数据访问权限 。
- 按照将范围映射到环境中的说明,将 SIEM 范围映射到 SOAR 环境。
现在,SOAR 组件中的 1P 提醒和案例已强制执行数据访问权限。这适用于所有新提醒和案例,以及最初强制执行 SIEM 数据访问权限后创建的现有提醒和案例。
情况 B:SIEM 数据访问权限尚未强制执行
如果您尚未在 SIEM 中启用数据访问权限控制,则系统会同时为 SIEM 和 SOAR 启用强制执行。
- 登录 Google SecOps。
- 验证您的范围是否已在 SIEM 设置 > 数据访问权限 中正确配置。
- 使用 IAM 在 Google Cloud 控制台中为用户 Google Cloud 分配数据范围。
- 在 Google SecOps 中,依次前往 SIEM 设置 > 数据访问权限 ,然后点击强制执行数据访问权限 。
- 按照将范围映射到环境中的说明,将 SIEM 范围映射到 SOAR 环境。
现在,SIEM 组件中以及 SOAR 组件中的新 1P 提醒和案例已强制执行数据访问权限。
将范围映射到环境
如需将 SIEM 数据范围与 SOAR 相关联,请将 SIEM 数据访问权限范围映射到 SOAR 环境。
- 依次前往 SOAR 设置 > 环境 ,打开环境配置页面。
- 选择要修改的现有环境,或点击添加环境 。
- 将 SIEM 范围与此环境相关联,以关联范围。
- 找到数据访问权限范围 字段,然后选择所需的 SIEM 范围。
- 映射规则:
- 一个范围只能映射到一个 环境。
- 多个范围可以映射到单个环境。
- 点击保存 以应用范围到环境的映射。
环境回退映射
配置范围到环境的映射后,具有映射范围的 SIEM 提醒会自动分配给关联的 SOAR 环境。这会替换 Chronicle 连接器中的环境设置。
如果 SIEM 提醒没有范围(全局),或者其范围未映射到环境,则该提醒会路由到回退环境 。回退环境由 Environment 或 Environment Field Name 设置在 Chronicle 连接器中定义。
了解访问权限评估
本部分介绍了 Google SecOps 如何根据分配的范围和环境评估用户对案例和提醒的访问权限。如需查看 1P 案例或提醒,用户必须同时满足环境和范围权限。
范围传播逻辑
- 提醒范围:注入的提醒会携带 Google SecOps SIEM 检测规则为其分配的数据访问权限范围。
- 案例范围:案例会自动继承其关联提醒的所有范围的并集。例如,如果案例将提醒 1(范围 A)和提醒 2(范围 B)分组,则该案例会同时继承范围 A 和范围 B。
访问规则
如需访问资源(案例或提醒),用户必须具备以下条件:
- 有权访问分配给资源的 SOAR 环境 。
- 有权访问分配给资源的所有 数据访问权限范围。
评估场景
下表显示了在不同场景下如何评估用户访问权限:
| 案例提醒 | 案例范围 | 用户分配的范围 | 用户访问权限级别 | 是否授予对案例和相关提醒的访问权限? | 理由 |
|---|---|---|---|---|---|
| 提醒 1(范围 1) | 范围 1 | 范围 1 | 限定范围的用户 | 是 | 用户有权访问分配给案例的单个范围。 |
| 提醒 1(范围 1)和提醒 2(范围 2) | 范围 1 和范围 2 | 范围 1 | 限定范围的用户 | 否 | 用户缺少范围 2;他们必须有权访问分配给案例的所有范围。 |
| 提醒 1(范围 1)和提醒 2(范围 2) | 范围 1 和范围 2 | 范围 1 和范围 2 | 限定范围的用户 | 是 | 用户有权访问分配给案例的所有范围。 |
| 提醒 1(范围 1)和提醒 2(范围 2) | 范围 1 和范围 2 | 全局 | 全局用户 | 是 | 全局用户会绕过范围过滤,并且可以查看所有案例。 |
| 提醒 1(全局范围) | 全局 | 全局 | 全局用户 | 是 | 全局用户会绕过范围过滤,并且可以查看所有案例。 |
| 提醒 1(范围 1)和提醒 2(全局范围) | 全局 | 范围 1 | 限定范围的用户 | 否 | 全局范围的案例仅限全局用户查看。 |
| 提醒 1(范围 1)和提醒 2(全局范围) | 全局 | 全局 | 全局用户 | 是 | 全局用户会绕过范围过滤,并且可以查看所有案例。 |
| 提醒 1(全局范围) | 全局 | 范围 1 | 限定范围的用户 | 否 | 全局范围的案例仅限全局用户查看。 |
案例分组和实体范围规则
- 按环境分组:只有当提醒的映射范围将其路由到同一环境时,才能将这些提醒分组到单个案例中。
- 范围累积:当具有不同范围的提醒映射到同一环境并分组到一个案例中时,该案例会继承所有这些范围。
- 无范围提醒的影响:如果无范围提醒与回退环境中的限定范围提醒分组,则该案例会继承全局范围,使其仅对全局用户可见。
- 唯一实体范围:唯一实体会继承其中出现的所有提醒的范围。
- 涉及的实体范围:涉及的实体仅继承其父提醒的范围。
修改范围到环境的映射
当您更改或移除范围映射时,影响取决于提醒和案例是新的还是现有的。
- 移动范围:将范围的映射从环境 A更改为环境 B:
- 新提醒和案例:路由到环境 B。
- 现有提醒和案例:保留在“环境 A”中。如果用户同时拥有“环境 A”和分配的范围的权限,则可以访问这些提醒和案例。
- 移除范围映射:从环境中取消映射范围:
- 新提醒和案例:路由到回退环境。仅对全局用户和有权访问回退环境的用户可见。
- 现有提醒和案例:保留在原始环境中,但由于范围不再映射,因此仅对全局用户可见。
处理手动案例和溢出案例
本部分介绍了如何管理手动创建的案例或因提醒溢出而产生的案例。
创建手动案例
- 在案例 标签页中,点击创建手动案例 。
- 选择目标环境 。
- 选择数据访问权限范围 。该列表会显示映射到环境并分配给您用户账号的范围。
- 如果不存在重叠的范围,则列表为空,并且您无法提交案例。
- 全局用户可以选择映射到环境的任何范围。
- 输入案例详细信息,然后点击提交 。案例及其手动提醒会继承所选范围。
溢出案例
溢出案例会跨多个范围对提醒进行分组,而不遵循共享实体模型。它们会被分配全局 范围,并且仅对全局用户可见。
在“案例”页面中查找范围
您可以在 Google SecOps 界面中的多个位置查看分配给案例的数据访问权限范围。
案例标题
分配的范围会显示为环境 字段旁边的只读标签。将指针悬停在该区域上即可查看完整列表。
列出案例表格
您还可以直接从“列出案例”表格中查看范围:
- “列出案例”表格中提供数据访问权限范围 列。
- 此列会显示分配给案例的范围(如果多个范围以英文逗号分隔)。
- 您可以在该列的文本过滤条件中输入范围名称,以过滤队列。
处理范围删除
本部分介绍了在平台的 SIEM 端删除数据访问权限范围时,现有案例和提醒会发生什么情况。
如果管理员在 SIEM 设置 > 数据访问权限 中删除数据访问权限范围:
- 该范围会自动从任何 SOAR 环境中取消映射。
- 访问权限强制执行:由于该范围已从 SIEM 组件和 Cloud IAM 中删除,因此只有全局用户(或仍持有缓存令牌声明的用户)才能访问这些历史案例和提醒。
问题排查
本部分概述了性能预期,并针对常见的部署问题提供了自助式修复方案。
延迟时间和限制
范围到环境的映射更改或初始启用可能需要长达 30 秒的时间才能传播。
验证和测试
如需验证配置,请使用具有不同范围和环境权限的用户账号测试对案例和提醒的访问权限。确认用户只能看到他们有权访问的数据。