פריסת מופע נוסף

נתמך ב:

המדריך הזה עוזר לאדמינים של פלטפורמות ולמהנדסי אבטחה לפרוס מופעים נוספים של Google SecOps במסגרת מינוי מאוחד קיים. במאמר מוסבר איך להקצות ולקשר מופעים חדשים באמצעות תהליך העבודה בשירות העצמי במסוף Google Cloud . השיטה הזו מאפשרת לכם להרחיב את פעולות האבטחה של ריבוי דיירים ביחידות עסקיות, בחברות בנות או בלקוחות מנוהלים, בלי לחכות לתמיכה ידנית. פריסה מוצלחת מייעלת את הבידוד של הסביבה תוך שמירה על אפס זמן השבתה למופעים פעילים קיימים.

תרחישים נפוצים לדוגמה

בקטעים הבאים מפורטים תרחישים לדוגמה שמתארים איך ארגונים פורסים מופעים נוספים כדי לבודד סביבות ולשנות את קנה המידה של הפעולות:

בידוד של יחידה עסקית וחברה בת

  • המטרה: פריסת מופעים ייעודיים ליחידות עסקיות, לחברות בנות או לסביבות תפעוליות שונות (כמו פיתוח, הכנה לייצור וייצור) במסגרת חוזה יחיד.
  • ערך: אפשר לאכוף גבולות נתונים מחמירים ואמצעי בקרה עצמאיים על הגישה, תוך איחוד החיובים במסגרת מינוי אחד.

קליטת לקוחות חדשים של ספק שירותי אבטחה מנוהלים

  • המטרה: הקצאת מופעים נפרדים של Google SecOps ללקוחות מנוהלים פרטיים במסגרת מינוי פעיל לספק שירותי אבטחה מנוהלים (MSSP).
  • ערך: קיצור תהליך ההצטרפות של לקוחות חדשים ושמירה על בידוד הדיירים בלי להעביר בקשות תמיכה לטיפול ברמה גבוהה יותר באופן ידני.

מונחים חשובים

  • מופע מאוחד: דייר Google SecOps שמשלב יכולות SIEM ו-SOAR בסביבה אחת שמקושרת ל Google Cloud פרויקט.
  • חוזה הורה: הסכם המינוי הפעיל ל-Google SecOps שמשויך לחשבון לחיוב ב-Cloud, שמגדיר את המיקום האזורי, את רמת החבילה ואת הגדרות ברירת המחדל של שמירת הנתונים בכל המופעים המקושרים.
  • פרויקט בקרה אדמיניסטרטיבי: פרויקט ייעודי Google Cloud שמקושר למופע ספציפי של Google SecOps ושולט בהרשאות (IAM), בממשקי API ובהגדרות משאבים של אותו דייר.

לפני שמתחילים

לפני שמתחילים, צריך לוודא שיש לכם את ההרשאות הנדרשות ואת הגדרות הסביבה:

מגבלות

הקצאת מופעים נוספים בשירות עצמי כפופה למגבלות התמיכה הבאות:

  • לפחות מופע פעיל אחד: לארגון שלכם צריך להיות לפחות מופע קיים של Google SecOps שכבר נוסף ופעיל במסגרת חוזה המינוי. הקצאת הרשאות בשירות עצמי מושבתת אם אין מופע פעיל.
  • מגבלת מכונות מקסימלית: הקצאת משאבים בשירות עצמי זמינה רק אם המספר הכולל של המכונות שמקושרות לחשבון לחיוב ב-Cloud ולחוזה המינוי שלכם הוא פחות מ-100. אם מקשרים 100 מופעים או יותר, הכפתור הוספת מופע נשאר מושבת.
  • מינוי פעיל: החוזה שלכם למינוי Google SecOps צריך להיות פעיל ותקף. אי אפשר להקצות מופעים נוספים אם המינוי פג או מושעה.
  • מהדורות Standard,‏ Enterprise או Enterprise Plus: המינוי צריך להיות רישום פעיל לאחת מחבילות Google SecOps הנתמכות.
  • רק מקרים מאוחדים: כל המקרים הקיימים במסגרת החוזה שלכם חייבים להיות מקרים מאוחדים. אין תמיכה בהקצאת הרשאות בשירות עצמי אם יש מופע קיים כלשהו במסגרת ההסכם שהוא SIEM בלבד.
  • רק במקרים של אי-תאימות: הקצאת הרשאות בשירות עצמי זמינה רק בסביבות מסחריות רגילות. אם יש לכם חוזה עם Google Cloud ומוגדרת בו דרישה לציות לתקנות או לבקרות תאימות (לדוגמה, FedRAMP,‏ IL4,‏ IL5,‏ IL6,‏ CMEK או DRZ_Advanced), לא תוכלו להקצות משאבים בשירות עצמי. בסביבות עם בקרת תאימות, אפשר לפנות לנציג Google או לתמיכה של Google SecOps כדי לבקש הקצאת הרשאות ידנית על ידי צוות מהנדסי התאימות.
  • התאמה של מיקום אחסון הנתונים: כל המכונות הנוספות נמצאות באותו אזור גיאוגרפי (לדוגמה, us או europe) כמו המכונה הראשונית. האזור שנבחר נעול בהתאם לחוזה הראשי שלכם, ואי אפשר לשנות אותו.
  • העברת הגדרות של שמירת נתונים: מופעים נוספים מקבלים באופן אוטומטי את משך שמירת הנתונים שמוגדר בהסכם המנוי הראשי.

הכנת Google Cloud פרויקט

מכינים את הפרויקט הייעודי Google Cloud שמשמש כשכבת בקרה אדמיניסטרטיבית עבור המופע החדש:

  1. יוצרים או בוחרים פרויקט ייעודי: מומלץ ליצור פרויקט חדש ו ייעודי Google Cloud לכל מופע חדש. פועלים לפי השלבים במאמר יצירת פרויקט.
  2. אימות השיוך לחשבון לחיוב: Google Cloud הפרויקט צריך להיות משויך לאותו חשבון לחיוב ב-Cloud שמוגדר בחוזה המינוי של Google SecOps.
  3. אימות הזמינות של הפרויקט: הפרויקט Google Cloud לא יכול להיות כבר מקושר למופע אחר של Google SecOps. כל פרויקט יכול לארח רק מופע אחד.
  4. הגדרה של VPC Service Controls (אופציונלי): אם הארגון שלכם משתמש ב-VPC Service Controls, צריך להגדיר את הכללים לתעבורת נתונים נכנסת (ingress) ויוצאת (egress) שמתוארים במאמר הגדרה של VPC Service Controls ל-Google SecOps.

פריסת מופע נוסף

כדי לפרוס עוד מופע של Google SecOps באמצעות מסוףGoogle Cloud , משלימים את הפעולות שמפורטות בקטעים הבאים:

  1. פתיחת הדף של Google SecOps
  2. בחירת פרויקט היעד
  3. הוספת אנשי קשר חיוניים
  4. בדיקת פרטי הפריסה והגדרת כניסה יחידה
  5. התחלת ההגדרה של המכונה

פתיחת הדף של Google SecOps

פותחים את הדף Google SecOps במסוף Google Cloud כדי להתחיל את הפריסה:

  1. נכנסים לדף Google SecOps במסוף Google Cloud .
  2. בטבלה Instances מפורטים כל המקרים הקיימים של Google SecOps שמשויכים לחשבון לחיוב.
  3. לוחצים על הוספת מופע.

בחירת פרויקט היעד

מקשרים את הפרויקט המוכן Google Cloud למופע החדש של Google SecOps:

  1. בדף Link SecOps to a project, לוחצים על Select a project כדי לפתוח את תיבת הדו-שיח Select a resource.
  2. בוחרים את הארגון מהרשימה הנפתחת.
  3. ברשימה Projects and folders, בוחרים את Google Cloud הפרויקט שהכנתם למופע הזה.
  4. לוחצים על השם של הפרויקט שעומד בדרישות Google Cloud כדי לבחור אותו.

הוספת אנשי קשר חיוניים

הקצאת אנשי קשר לקבלת התראות קריטיות בנושאים טכניים, אבטחה, משפטיים וחיוב:

  1. בטבלה אנשי קשר חיוניים, לוחצים על הוספת איש קשר (או על סמל העריכה לצד קטגוריה קיימת).
  2. מזינים את כתובת האימייל של איש הקשר.
  3. בוחרים קטגוריית התראות אחת או יותר. חובה להקצות לפחות איש קשר אחד לכל אחת מהקטגוריות הנדרשות:
    • טכני
    • אבטחה
    • נושאים משפטיים
    • חיוב
  4. לוחצים על Save.
  5. אחרי שמקצים אנשי קשר לכל הקטגוריות הנדרשות, לוחצים על הבא כדי לפתוח את הדף פריסה.

בדיקת פרטי הפריסה והגדרת כניסה יחידה

בודקים את הגדרות החוזה שהועברו ומגדירים אימות משתמשים עבור המופע החדש:

  1. בדיקת פרטי הפריסה: בודקים את הגדרות הפריסה שמולאו מראש:

    • אזור: המיקום הגיאוגרפי של מקום המגורים. האזור נעול בהתאם לחוזה של ההורה ואי אפשר לשנות אותו.
    • רמת החבילה: מוצגת רמת החבילה של Google SecOps שמועברת מהמינוי.
    • משך הזמן לשמירת נתונים: מוצג משך הזמן לשמירת נתונים שמועבר בירושה מהמינוי.

    לוחצים על הבא.

  2. בדיקת חשבון השירות: מאשרים את הפרטים של חשבון השירות שנוצר על ידי המערכת עבור פעולות של מופע, ואז לוחצים על הבא.

  3. הגדרת כניסה יחידה (SSO): בוחרים את ספק הזהויות שמשמש לניהול האימות של המשתמשים ובקרת הגישה שלהם:

    • ‫Google Cloud Identity: בוחרים באפשרות הזו אם משתמשים ב-Cloud Identity או ב-Google Workspace. פרטים נוספים זמינים במאמר בנושא הגדרת Google Cloud ספק זהויות.
    • איחוד שירותי אימות הזהות של כוח עבודה: בוחרים באפשרות הזו אם משתמשים בספק זהויות של צד שלישי (כמו Okta או Microsoft Entra ID). פרטים נוספים מופיעים במאמר בנושא הגדרת ספק זהויות של צד שלישי.

    לוחצים על הבא.

  4. מאשרים את התנאים וההגבלות: קוראים את התנאים וההגבלות ומסמנים את תיבת הסימון להסכמה.

התחלת ההגדרה של המופע

מפעילים את צינור ההקצאה האוטומטי כדי לפרוס את המופע:

  1. כדי להתחיל בהטמעה, לוחצים על Start setup (התחלת ההגדרה).
  2. צינור ההקצאה האוטומטי מקשר את Google Cloud הפרויקט ל חוזה שלכם, מגדיר את אחסון הנתונים, מגדיר את תשתית השירות ו מפעיל את המופע.
  3. כשהפריסה מסתיימת, המופע החדש מופיע בטבלה Instances עם הסטטוס Active. אחרי שתתחילו בהגדרה, יכול להיות שיחלפו 30 דקות עד שעה עד שהמופע החדש יופיע בטבלה Instances.

דוגמאות ומידע לעיון

כדי להכין את פרויקט היעד באמצעות Google Cloud CLI‏ (gcloud CLI) ולהשלים משימות אחרי הפריסה, אפשר להשתמש בפקודות וקישורים שמופיעים בקטע הזה.

הפעלת Chronicle API באמצעות Google Cloud CLI

לפני שמתחילים את הפריסה, מריצים את פקודת gcloud CLI הבאה כדי להפעיל את Chronicle API בפרויקט Google Cloud היעד:

gcloud services enable chronicle.googleapis.com \
    --project=PROJECT_ID

מחליפים את PROJECT_ID במזהה הפרויקט הייעודי. Google Cloud

איך מקצים תפקידי IAM ברמת הפרויקט באמצעות Google Cloud CLI

מריצים את הפקודות הבאות ב-CLI של gcloud כדי להעניק לאדמין שמבצע את הפריסה את התפקידים הנדרשים ברמת הפרויקט:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/chroniclesm.admin"

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/serviceusage.serviceUsageAdmin"

מחליפים את PROJECT_ID במזהה הפרויקט הייעודי ואת ADMIN_EMAIL בכתובת האימייל של האדמין.

אחרי שהמופע החדש נפרס, צריך להשלים את משימות ההגדרה הבאות:

פתרון בעיות

בקטע הזה מפורטות ציפיות לגבי הביצועים ופתרונות לבעיות נפוצות בהטמעה.

זמן אחזור ומגבלות

בדרך כלל, הקצאת מופע נוסף של Google SecOps נמשכת בין 30 דקות לשעה, עד שהקצאת התשתית, קישור האחסון והפעלת הדייר מסתיימים, ועד שהמופע החדש מופיע בטבלה Instances אחרי הפעלת ההקצאה. במהלך ההקצאה, מופעים פעילים קיימים במסגרת החוזה שלכם ממשיכים לפעול ללא השבתה או נעילת סשן. בתקופה הזו, מומלץ להימנע מרענון דף ההגדרה או משליחת בקשות כפולות להגדרה.

תיקון שגיאות

הטבלה הבאה יכולה לעזור לכם לאבחן ולפתור בעיות במהלך הקצאת המשאבים של מופע:

שגיאה תיאור תיקון
הלחצן הוספת מופע מושבת הלחצן הוספת מכונה בדף Google SecOps לא זמין. מוודאים שהמינוי החוזי פעיל, שלפחות מופע ראשוני אחד כבר נוסף, שפחות מ-100 מופעים מקושרים לחשבון ולחוזה, שיש לחשבון שלכם את התפקיד roles/billing.user ושהמינוי לא נשלט על ידי תאימות.
הגדרות המינוי לא תקינות או שתוקפן פג בדף ההגדרה מוצגת הודעת האזהרה "הגדרת המינוי לא תקינה או שתוקף המינוי פג" והאינטראקציות עם הדף מושבתות. מוודאים שחוזה המינוי שלכם ל-Google SecOps פעיל, ושלא פג התוקף שלו או שהוא הושעה. אם האסימון להצטרפות לחוזה (תקף ל-30 יום) פג, פנו לנציג Google או לתמיכה של Google SecOps.
סמל אזהרה warning לגבי בחירת פרויקט סמל האזהרה warning מופיע לצד פרויקט Google Cloud בתיבת הדו-שיח Select a resource. כדי לראות את ההגבלה, מעבירים את הסמן מעל סמל האזהרה warning. מוודאים שהפרויקט משתמש באותו חשבון לחיוב ב-Cloud שמוגדר בחוזה המינוי, ולא מקושר למופע אחר.
הכפתור הבא מושבת בדף אנשי קשר חיוניים אי אפשר לעבור מהדף Essential contacts לדף Deployment. צריך להקצות לפחות כתובת אימייל אחת תקינה ליצירת קשר לכל אחת מקטגוריות ההתראות הנדרשות: טכני, אבטחה, משפטי וחיוב.
ההגדרה של הפריסה נכשלה הקצאת ההרשאות נכשלת אחרי שלוחצים על התחלת ההגדרה. מוודאים שהאפשרות chronicle.googleapis.com מופעלת בפרויקט Google Cloud היעד ושלחשבון שלכם מוקצים התפקידים roles/chroniclesm.admin ו-roles/serviceusage.serviceUsageAdmin.

אימות ובדיקה

כדי לוודא שהפריסה של המופע הנוסף בוצעה בהצלחה:

  1. נכנסים לדף Google SecOps במסוף Google Cloud .
  2. בטבלה Instances, מוודאים שהמופע החדש מציג סטטוס Active.
  3. בוחרים את פרויקט היעד Google Cloud שבו מתארח המופע החדש, ואז לוחצים על הקישור של המופע כדי לפתוח את ממשק האינטרנט של Google SecOps ונכנסים באמצעות ספק הזהויות שהגדרתם.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.