Invia i dati di Security Command Center a Cortex XSOAR

Questa pagina spiega come inviare automaticamente risultati, asset e sicurezza di Security Command Center da Cortex XSOAR. Descrive inoltre come gestire i dati esportati. Cortex XSOAR è una piattaforma SOAR (orchestrazione, automazione e risposta per la sicurezza) che importa i dati di sicurezza da una o più origini e consente ai team di sicurezza di gestire le risposte agli incidenti. Puoi utilizzare Cortex XSOAR per visualizzare Risultati e asset di Security Command Center, nonché per aggiornare i risultati in caso di problemi. risolto.

In questa guida, ti assicurerai che i servizi Security Command Center e Google Cloud richiesti siano configurati correttamente e abiliterai Cortex XSOAR ad accedere ai risultati e alle risorse nel tuo ambiente Security Command Center. Alcune delle istruzioni in merito compilate da Cortex XSOAR guida alle integrazioni su GitHub.

Prima di iniziare

Questa guida presuppone che tu abbia una versione funzionante di Cortex XSOAR. Come iniziare con Cortex XSOAR, registrati.

Configurare l'autenticazione e l'autorizzazione

Prima di collegare Security Command Center a Cortex XSOAR, devi creare un account di servizio Identity and Access Management (IAM) in ogni organizzazione Google Cloud e concedere a questo account i ruoli IAM sia a livello di organizzazione sia a livello di progetto di cui ha bisogno Cortex XSOAR.

Creare un account di servizio e concedere i ruoli IAM

I passaggi che seguono utilizzano la console Google Cloud. Per altri metodi, consulta i link alla fine di questa sezione.

Completa questi passaggi per ogni organizzazione Google Cloud in cui vuoi importare Security Command Center da cui proviene.

  1. Nello stesso progetto in cui crei i tuoi argomenti Pub/Sub, utilizza il Account di servizio della console Google Cloud per per creare un account di servizio. Per le istruzioni, vedi Creazione e gestione degli account di servizio.
  2. Concedi all'account di servizio il seguente ruolo:

    • Editor Pub/Sub (roles/pubsub.editor)
  3. Copia il nome dell'account di servizio appena creato.

  4. Utilizza il selettore dei progetti nella console Google Cloud per passare al livello dell'organizzazione.

  5. Apri la pagina IAM per l'organizzazione:

    Vai a IAM

  6. Nella pagina IAM, fai clic su Concedi l'accesso. Viene visualizzato il riquadro Concedi accesso.

  7. Nel riquadro Concedi l'accesso, completa i seguenti passaggi:

    1. Nella sezione Aggiungi entità del campo Nuove entità, incolla il nome dell'account di servizio.
    2. Nella sezione Assegna ruoli, utilizza il campo Ruolo per concedere all'account di servizio i seguenti ruoli IAM:

    3. Editor amministratore Centro sicurezza (roles/securitycenter.adminEditor)
    4. Editor configurazioni notifiche Centro sicurezza (roles/securitycenter.notificationConfigEditor)
    5. Organization Viewer (roles/resourcemanager.organizationViewer)
    6. Cloud Asset Viewer (roles/cloudasset.viewer)
    7. Fai clic su Salva. L'account di servizio viene visualizzato nella scheda Autorizzazioni della pagina IAM in Visualizza per entità.

      Per ereditarietà, l'account di servizio diventa anche un'entità in ai progetti secondari dell'organizzazione. I ruoli applicabili sono elencati come ruoli ereditati.

Per ulteriori informazioni sulla creazione di account di servizio e sulla concessione dei ruoli, consulta i seguenti argomenti:

Fornisci le credenziali a Cortex XSOAR

A seconda di dove ospiti Cortex XSOAR, la modalità di impostazione delle credenziali IAM in Cortex XSOAR è diversa.

Configura le notifiche

Completa questi passaggi per ogni organizzazione Google Cloud da cui vuoi importare i dati di Security Command Center.

  1. Configura le notifiche dei risultati come segue:

    1. Abilita l'API Security Command Center.
    2. Crea un filtro per esportare i risultati.
    3. Crea un argomento Pub/Sub per i risultati. NotificationConfig deve utilizzare l'argomento Pub/Sub che hai creato per i risultati.
  2. Abilita l'API Cloud Asset per il tuo progetto.

Ti serviranno l'ID organizzazione, l'ID progetto e Pub/Sub di questa attività per configurare Cortex XSOAR. Per recuperare l'ID organizzazione e l'ID progetto, consulta rispettivamente Recupero dell'ID organizzazione e Identificazione dei progetti.

Configura Cortex XSOAR

Una volta concesso l'accesso, Cortex XSOAR riceverà gli aggiornamenti dei risultati e delle risorse in in tempo reale.

Per utilizzare Security Command Center con Cortex XSOAR, svolgi i seguenti passaggi:

  1. Installa la SCC di Google Cloud pacchetto di contenuti da Cortex XSOAR Marketplace.

    Il pacchetto di contenuti è un modulo gestito da Security Command Center che automatizza processo di pianificazione delle chiamate API di Security Command Center e recupero regolare Dati di Security Command Center da utilizzare in Cortext XSOAR.

  2. Nel menu dell'applicazione Cortex XSOAR, vai a Settings (Impostazioni) e quindi fai clic su Integrations (Integrazioni).

  3. In Integrazioni, seleziona Server e servizi.

  4. Cerca e seleziona GoogleCloudSCC.

  5. Per creare e configurare una nuova istanza di integrazione, fai clic su Aggiungi istanza.

  6. Inserisci le informazioni necessarie nei seguenti campi:

    Parametro Descrizione Obbligatorio
    Configurazione account di servizio Uno dei seguenti, come descritto in Prima di iniziare:
    • I contenuti del file JSON dell'account di servizio, se hai creato una chiave dell'account di servizio
    • I contenuti del file di configurazione delle credenziali, se utilizzi la federazione delle identità per i carichi di lavoro
    Vero
    ID organizzazione L'ID della tua organizzazione Vero
    Recupero incidenti Abilita l'incidente di recupero Falso
    ID progetto L'ID del progetto da utilizzare per recuperare gli incidenti. se vuoto, l'ID del progetto contenuto nel file JSON fornito, viene utilizzato Falso
    ID abbonamento L'ID della sottoscrizione Pub/Sub Vero
    Numero massimo di incidenti Il numero massimo di incidenti da recuperare durante ogni recupero Falso
    Tipo di incidente Il tipo di incidente Falso
    Considera attendibile qualsiasi certificato (non sicuro) Abilita l'attendibilità su tutti i certificati Falso
    Utilizza le impostazioni del proxy di sistema Attiva le impostazioni del proxy di sistema Falso
    Intervallo di recupero incidenti Tempo tra i recuperi per le informazioni aggiornate sugli incidenti Falso
    Livello di log Livello log del pacchetto di contenuti Falso

  7. Fai clic su Test.

    Se la configurazione è valida, viene visualizzato il messaggio "Completato". Se non è valida, ricevi un messaggio di errore.

  8. Fai clic su Salva ed esci.

  9. Ripeti i passaggi da 5 a 8 per ogni organizzazione.

Cortex XSOAR mappa automaticamente i campi dei risultati di Security Command Center ai campi di Cortex XSOAR appropriati. Per eseguire l'override delle selezioni o scoprire di più Cortex XSOAR, leggi la documentazione del prodotto.

La configurazione di Cortex XSOAR è stata completata. La sezione Gestire risultati e asset spiega come visualizzare e gestire i dati di Security Command Center nel servizio.

Eseguire l'upgrade del pacchetto di contenuti di Google Cloud SCC

Questa sezione descrive come eseguire l'upgrade da una versione precedente.

  1. Accedi alla versione più recente del pacchetto di contenuti Google Cloud SCC dal marketplace Cortex XSOAR.

  2. Fai clic su Scarica con dipendenze.

  3. Fai clic su Installa.

  4. Fai clic su Aggiorna contenuti.

L'upgrade conserva le informazioni di configurazione precedenti. A utilizza la federazione delle identità per i carichi di lavoro, aggiungi il file di configurazione descritto in Configurare Cortex XSOAR.

Gestire risultati e asset

È possibile visualizzare e aggiornare asset e risultati utilizzando la riga di comando di Cortex XSOAR a riga di comando (CLI). Puoi eseguire comandi nell'ambito della valutazione e della correzione automatiche o in un playbook.

Per i nomi e le descrizioni di tutti i metodi e gli argomenti supportati per la CLI di Cortex XSOAR, nonché esempi di output, consulta Comandi.

I risultati vengono compilati dai servizi integrati di Security Command Center (Security Health Analytics, Web Security Scanner, Event Threat Detection e Container Threat Detection) e da eventuali servizi integrati che attivi.

Elencare gli asset

Per elencare gli asset della tua organizzazione, utilizza il metodo google-cloud-scc-asset-list di Cortex XSOAR. Ad esempio, il seguente comando elenca asset dove lifecycleState è Attivo e limita la risposta a tre asset:

!google-cloud-scc-asset-list pageSize="3" activeAssetsOnly=TRUE

Il simbolo esclamativo (!) negli esempi di codice è obbligatorio per iniziare in Cortex XSOAR. Non rappresenta la negazione o il NOT.

Visualizza le risorse degli asset

Per elencare le risorse contenute nelle risorse padre, ad esempio i progetti, utilizza Cortex Comando google-cloud-scc-asset-resource-list di XSOAR. Ad esempio, Il seguente comando elenca gli asset con assetType compute.googleapis.com/Disk e limita la risposta a due risorse:

!google-cloud-scc-asset-resource-list assetType="compute.googleapis.com/Disk" pageSize=2

Sono supportati i caratteri jolly e le espressioni regolari. Ad esempio: assetType=".*Instance" elenca gli asset il cui tipo termina con "instance".

Visualizza risultati

Per elencare i risultati per la tua organizzazione o una fonte di sicurezza, utilizza la libreria Comando google-cloud-scc-finding-list. Ad esempio, il seguente comando elenca i risultati attivi con gravità critica per tutte le fonti e limita i risposta a tre risultati:

!google-cloud-scc-finding-list severity="CRITICAL" sourceTypeId="-" pageSize="3" state="ACTIVE"

Puoi anche filtrare i risultati. Il comando seguente elenca tutti i risultati classificati come minacce:

!google-cloud-scc-finding-list filter="findingClass=\"THREAT\""

Aggiorna risultati

Puoi aggiornare un rilevamento utilizzando il comando google-cloud-scc-finding-update di Cortex XSOAR. Devi fornire il name, oppure relativo, del risultato, utilizzando il seguente formato: organizations/ORGANIZATION_ID/sources/SOURCE_ID</var>/finding/FINDING_ID.

Ad esempio, il seguente comando aggiorna la gravità di un risultato:

!google-cloud-scc-finding-update name="organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID" severity="CRITICAL"

Sostituisci quanto segue:

  • <var>ORGANIZATION_ID</var> con l'ID della tua organizzazione. Per recuperare l'ID della tua organizzazione e l'ID progetto, consulta Recupero dell'ID organizzazione.
  • <var>SOURCE_ID</var> con l'ID dell'origine di sicurezza. Per trovare un ID origine, consulta Recupero dell'ID origine.
  • <var>FINDING_ID</var> con l'ID risultato incluso nei dettagli del risultato.

Aggiorna stato dei risultati

Puoi aggiornare lo stato di un rilevamento utilizzando il comando google-cloud-scc-finding-status-update di Cortex XSOAR. Devi fornire il valore name o il nome della risorsa relativa del rilevamento utilizzando il seguente formato: organizations/ORGANIZATION_ID/sources/SOURCE_ID/finding/FINDING_ID.

Ad esempio, il seguente comando imposta lo stato del risultato su Attivo:

!google-cloud-scc-finding-status-update name="organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID" state="ACTIVE"

Sostituisci quanto segue:

  • <var>ORGANIZATION_ID</var> con l'ID della tua organizzazione. Per recuperare il tuo ID organizzazione e ID progetto, consulta Recupero dell'ID organizzazione.
  • <var>SOURCE_ID</var> con l'ID dell'origine di sicurezza. Per trovare un ID origine, consulta Recupero dell'ID origine.
  • <var>FINDING_ID</var> con l'ID del risultato incluso nei dettagli del risultato.

Recuperare i proprietari delle risorse

Per elencare i proprietari di una risorsa, utilizza il comando google-cloud-scc-asset-owner-get di Cortex XSOAR. Devi fornire il nome del progetto sotto forma di projects/PROJECT_NUMBER. Per Ad esempio, il comando seguente elenca il proprietario del progetto fornito.

!google-cloud-scc-asset-owner-get projectName="projects/PROJECT_NUMBER"

Per aggiungere più progetti al comando, utilizza una virgola come separatore, ad esempio: projectName="projects/123456789, projects/987654321"

Passaggi successivi