Contrôler l'accès aux cas et aux alertes 1P

Compatible avec :

Ce guide est destiné aux administrateurs et aux analystes de sécurité Google SecOps qui souhaitent contrôler l'accès aux cas et aux alertes propriétaires (1P) à l'aide du contrôle des accès basé sur les rôles (RBAC) des données. Il explique comment configurer les niveaux d'accès aux données dans la partie SIEM de la plate-forme et les mapper aux environnements SOAR afin que les utilisateurs ne puissent voir que les alertes et les cas dérivés des données auxquelles ils sont autorisés à accéder. En suivant cette méthode, vous pouvez appliquer des règles de gouvernance des données et renforcer la sécurité. Une fois cette procédure terminée, les organisations peuvent limiter la visibilité des données en fonction des rôles et des responsabilités, ce qui améliore la conformité et réduit le risque d'exposition des données.

Terminologie clé

Les termes suivants sont utilisés dans ce guide pour décrire les concepts et les composants du RBAC des données.

  • Alertes propriétaires (1P) : détections générées par le moteur de détection Google SecOps SIEM, telles que des règles, des correspondances de renseignements sur les menaces ou des analyses de sécurité. Lorsque ces détections SIEM sont ingérées dans le composant SOAR à l'aide du connecteur Google SecOps, elles forment des alertes 1P et sont regroupées dans des cas 1P.
  • Alertes tierces (3P) : alertes ingérées directement dans le composant SOAR à partir d'outils de sécurité externes (par exemple, des pare-feu tiers ou des agents de détection de points de terminaison) à l'aide d'intégrations SOAR distinctes. Ces alertes contournent le moteur de détection SIEM et ne sont pas soumises aux niveaux d'accès aux données SIEM.

Pour les alertes 1P, Google SecOps propage les niveaux d'accès aux données associés des événements sous-jacents au composant SOAR. Cette propagation permet aux analystes de consulter les alertes et les cas associés uniquement s'ils ont accès aux niveaux d'accès aux données des événements sous-jacents. Par exemple, un utilisateur du service financier peut avoir accès aux données financières ingérées dans Google SecOps, mais pas aux données de contact client. L'utilisateur du service financier ne peut voir que les alertes et les cas associés aux données financières, et ne peut pas voir les alertes ni les cas associés aux données de contact client.

Avant de commencer

Avant de configurer le RBAC des données pour les cas et les alertes 1P, assurez-vous que les conditions suivantes sont remplies :

  • Votre instance Google SecOps doit être unifiée (SIEM et SOAR activés).
  • Comportement SIEM multi-instance : si plusieurs instances SIEM sont connectées à une seule instance SOAR, la propagation et l'application des niveaux d'accès ne s'appliquent qu'à l'instance SIEM principale. Les niveaux d'accès des instances SIEM secondaires sont ignorés côté SOAR, et ces alertes sont visibles par tous les utilisateurs ayant accès à leur environnement attribué dans SOAR.
  • Connecteur Chronicle : le connecteur Chronicle qui connecte le composant SIEM au composant SOAR utilise l'API Chronicle moderne. Assurez-vous que le connecteur est mis à niveau de l'ancienne API Backstory vers l'API Chronicle avant d'activer cette fonctionnalité. Pour en savoir plus, consultez Mettre à niveau vers l'API Chronicle.

Activer le RBAC des données pour les alertes et les cas 1P

Les administrateurs Google SecOps (rôle d'administrateur de l'API Chronicle dans Google Cloud IAM) peuvent activer le RBAC des données pour les alertes et les cas 1P dans leur instance. Il existe deux scénarios :

Scénario A : l'accès aux données SIEM est déjà appliqué

Si les contrôles d'accès aux données sont déjà actifs dans le composant SIEM, procédez comme suit pour étendre l'application aux alertes et aux cas 1P dans le composant SOAR :

  1. Connectez-vous à Google SecOps.
  2. Vérifiez que vos niveaux d'accès sont correctement configurés dans Paramètres SIEM > Accès aux données.
  3. Attribuez des niveaux d'accès aux données aux utilisateurs dans la Google Cloud console à l'aide d' Google Cloud IAM.
  4. Dans Google SecOps, accédez à Paramètres SIEM > Accès aux données , puis cliquez sur Activer l'accès aux données dans SOAR.
  5. Mappez vos niveaux d'accès SIEM aux environnements SOAR comme décrit dans Mapper des niveaux d'accès à des environnements.

L'accès aux données est désormais appliqué pour les alertes et les cas 1P dans le composant SOAR. Cela s'applique à toutes les nouvelles alertes et tous les nouveaux cas, ainsi qu'à ceux créés après l'application initiale de l'accès aux données SIEM.

Scénario B : l'accès aux données SIEM n'est PAS encore appliqué

Si vous n'avez pas encore activé les contrôles d'accès aux données dans SIEM, l'application sera activée simultanément pour SIEM et SOAR.

  1. Connectez-vous à Google SecOps.
  2. Vérifiez que vos niveaux d'accès sont correctement configurés dans Paramètres SIEM > Accès aux données.
  3. Attribuez des niveaux d'accès aux données aux utilisateurs dans la Google Cloud console à l'aide d' Google Cloud IAM.
  4. Dans Google SecOps, accédez à Paramètres SIEM > Accès aux données , puis cliquez sur Appliquer l'accès aux données.
  5. Mappez vos niveaux d'accès SIEM aux environnements SOAR comme décrit dans Mapper des niveaux d'accès à des environnements.

L'accès aux données est désormais appliqué dans le composant SIEM et pour les nouvelles alertes et les nouveaux cas 1P dans le composant SOAR.

Mapper des niveaux d'accès à des environnements

Pour associer les niveaux d'accès aux données SIEM à SOAR, mappez vos niveaux d'accès aux données SIEM aux environnements SOAR.

  1. Accédez à Paramètres SOAR > Environnements pour accéder à la page de configuration de l'environnement.
  2. Sélectionnez un environnement existant à modifier ou cliquez sur Ajouter un environnement.
  3. Associez des niveaux d'accès en liant un ou plusieurs niveaux d'accès SIEM à cet environnement.
    • Recherchez le champ Niveaux d'accès aux données et sélectionnez le ou les niveaux d'accès SIEM requis.
    • Règles de mappage:
      • Un niveau d'accès ne peut être mappé que sur un seul environnement.
      • Plusieurs niveaux d'accès peuvent être mappés sur un seul environnement.
  4. Cliquez sur Enregistrer pour appliquer le mappage du niveau d'accès à l'environnement.

Mappage de secours de l'environnement

Lorsque le mappage du niveau d'accès à l'environnement est configuré, les alertes SIEM avec un niveau d'accès mappé sont automatiquement attribuées à l'environnement SOAR associé. Cela remplace les paramètres d'environnement dans le connecteur Chronicle.

Si une alerte SIEM n'est pas limitée (globale) ou si son niveau d'accès n'est pas mappé sur un environnement, elle est acheminée vers l'environnement de secours. L'environnement de secours est défini par le Environment ou Environment Field Name paramètre dans le connecteur Chronicle.

Comprendre l'évaluation des accès

Cette section décrit comment Google SecOps évalue l'accès des utilisateurs aux cas et aux alertes en fonction des niveaux d'accès et des environnements attribués. Pour afficher un cas ou une alerte 1P, un utilisateur doit disposer des autorisations d'environnement et de niveau d'accès.

Logique de propagation des niveaux d'accès

  • Niveau d'accès des alertes : une alerte ingérée comporte le niveau d'accès aux données qui lui est attribué par les règles de détection Google SecOps SIEM.
  • Niveau d'accès des cas : un cas hérite automatiquement de l'union de tous les niveaux d'accès de ses alertes associées. Par exemple, si un cas regroupe l'alerte 1 (niveau d'accès A) et l'alerte 2 (niveau d'accès B), le cas hérite des niveaux d'accès A et B.

Règles d'accès

Pour accéder à une ressource (cas ou alerte), un utilisateur doit disposer des éléments suivants :

  1. Accès à l'environnement SOAR attribué à la ressource.
  2. Accès à tous les niveaux d'accès aux données attribués à la ressource.

Scénarios d'évaluation

Le tableau suivant montre comment l'accès des utilisateurs est évalué dans différents scénarios :

Alertes sur les cas Niveaux d'accès des cas Niveaux d'accès attribués à l'utilisateur Niveau d'accès des utilisateurs L'accès au cas et aux alertes associées est-il accordé ? Explication
Alerte 1 (scope 1) Niveau d'accès 1 Niveau d'accès 1 Utilisateur limité Oui L'utilisateur a accès au seul niveau d'accès attribué au cas.
Alerte 1 (scope 1) et alerte 2 (scope 2) Scope 1 et Scope 2 Niveau d'accès 1 Utilisateur limité Non L'utilisateur n'a pas le scope 2. Il doit avoir accès à tous les scopes attribués au cas.
Alerte 1 (scope 1) et alerte 2 (scope 2) Scope 1 et Scope 2 Scope 1 et Scope 2 Utilisateur limité Oui L'utilisateur a accès à tous les niveaux d'accès attribués au cas.
Alerte 1 (scope 1) et alerte 2 (scope 2) Scope 1 et Scope 2 Monde Utilisateur global Oui Les utilisateurs globaux contournent le filtrage des niveaux d'accès et peuvent voir tous les cas.
Alerte 1 (niveau d'accès global) Monde Monde Utilisateur global Oui Les utilisateurs globaux contournent le filtrage des niveaux d'accès et peuvent voir tous les cas.
Alerte 1 (niveau d'accès 1) et alerte 2 (niveau d'accès global) Monde Niveau d'accès 1 Utilisateur limité Non Les cas à niveau d'accès global sont réservés aux utilisateurs globaux.
Alerte 1 (niveau d'accès 1) et alerte 2 (niveau d'accès global) Monde Monde Utilisateur global Oui Les utilisateurs globaux contournent le filtrage des niveaux d'accès et peuvent voir tous les cas.
Alerte 1 (niveau d'accès global) Monde Niveau d'accès 1 Utilisateur limité Non Les cas à niveau d'accès global sont réservés aux utilisateurs globaux.

Règles de regroupement des cas et de définition des niveaux d'accès des entités

  • Regroupement limité par l'environnement : les alertes ne peuvent être regroupées dans un seul cas que si leurs niveaux d'accès mappés les acheminent vers le même environnement.
  • Accumulation des niveaux d'accès : lorsque des alertes avec des niveaux d'accès différents sont mappées sur le même environnement et regroupées dans un cas, le cas hérite de tous ces niveaux d'accès.
  • Impact des alertes sans niveau d'accès : si une alerte sans niveau d'accès est regroupée avec une alerte limitée dans l'environnement de secours, le cas hérite du niveau d'accès global, ce qui le rend visible uniquement pour les utilisateurs globaux.
  • Définition des niveaux d'accès des entités uniques : une entité unique hérite des niveaux d'accès de toutes les alertes dans lesquelles elle apparaît.
  • Définition des niveaux d'accès des entités impliquées : les entités impliquées n'héritent que du niveau d'accès de leur alerte parent.

Modifier les mappages du niveau d'accès à l'environnement

Lorsque vous modifiez ou supprimez un mappage de niveau d'accès, l'impact dépend du fait que les alertes et les cas sont nouveaux ou existants.

  • Déplacer un niveau d'accès : modifier le mappage d'un niveau d'accès de l'environnement A vers l'environnement B :
    • Nouvelles alertes et nouveaux cas : acheminés vers l'environnement B.
    • Alertes et cas existants : restent dans l'environnement A. Les utilisateurs peuvent y accéder s'ils disposent des autorisations pour l'environnement A et le niveau d'accès attribué.
  • Supprimer un mappage de niveau d'accès : supprimer le mappage d'un niveau d'accès d'un environnement :
    • Nouvelles alertes et nouveaux cas : acheminés vers l'environnement de secours. Visibles uniquement pour les utilisateurs globaux et les utilisateurs ayant accès à l'environnement de secours.
    • Alertes et cas existants : restent dans leur environnement d'origine, mais ne sont visibles que pour les utilisateurs globaux, car le niveau d'accès n'est plus mappé.

Gérer les cas manuels et les cas de dépassement

Cette section explique comment gérer les cas créés manuellement ou résultant d'un dépassement d'alerte.

Créer des cas manuels

  1. Dans l'onglet Cas, cliquez sur Créer un cas manuel.
  2. Sélectionnez l'environnement cible.
  3. Sélectionnez un niveau d'accès aux données. La liste affiche les niveaux d'accès qui sont à la fois mappés sur l'environnement et attribués à votre compte utilisateur.
    • S'il n'existe aucun niveau d'accès qui se chevauche, la liste est vide et vous ne pouvez pas envoyer le cas.
    • Les utilisateurs globaux peuvent sélectionner n'importe quel niveau d'accès mappé sur l'environnement.
  4. Saisissez les détails du cas, puis cliquez sur Envoyer. Le cas et son alerte manuelle héritent du niveau d'accès sélectionné.

Cas de dépassement

Les cas de dépassement regroupent les alertes sur plusieurs niveaux d'accès sans suivre le modèle d'entité partagée. Ils sont attribués au niveau d'accès global et ne sont visibles que pour les utilisateurs globaux.

Rechercher des niveaux d'accès sur la page "Cas"

Vous pouvez afficher les niveaux d'accès aux données attribués à un cas à plusieurs endroits de l'interface Google SecOps.

En-tête du cas

Les niveaux d'accès attribués s'affichent sous forme de libellés en lecture seule à côté du champ Environnement. Maintenez le pointeur sur la zone pour afficher la liste complète.

Tableau "Liste des cas"

Vous pouvez également afficher les niveaux d'accès directement à partir de votre tableau "Liste des cas" :

  • Une colonne Niveaux d'accès aux données est disponible dans le tableau "Liste des cas".
  • Cette colonne affiche les niveaux d'accès attribués au cas (séparés par une virgule s'il y en a plusieurs).
  • Vous pouvez filtrer votre file d'attente en saisissant un ou plusieurs noms de niveaux d'accès dans le filtre de texte de la colonne.

Gérer les suppressions de niveaux d'accès

Cette section explique ce qui arrive aux cas et aux alertes existants lorsqu'un niveau d'accès aux données est supprimé dans la partie SIEM de la plate-forme.

Si un administrateur supprime un niveau d'accès aux données dans Paramètres SIEM > Accès aux données :

  1. Le niveau d'accès est automatiquement supprimé de tout environnement SOAR.
  2. Application de l'accès : étant donné que le niveau d'accès est supprimé du composant SIEM et de Cloud IAM, seuls les utilisateurs globaux (ou les utilisateurs qui détiennent toujours la revendication de jeton mis en cache) pourront accéder à ces cas et alertes historiques.

Dépannage

Cette section décrit les attentes en termes de performances et fournit des solutions en libre-service pour résoudre les problèmes de déploiement courants.

Latence et limites

La propagation des modifications apportées aux mappages du niveau d'accès à l'environnement ou à l'activation initiale peut prendre jusqu'à 30 secondes.

Validation et test

Pour valider votre configuration, testez l'accès aux cas et aux alertes à l'aide de comptes utilisateur disposant de différentes autorisations de niveau d'accès et d'environnement. Vérifiez que les utilisateurs ne peuvent voir que les données pour lesquelles ils sont autorisés.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.