En este artículo, se muestra cómo autorizar y asignar usuarios con Identity and Access Management (IAM) con identificación segura en el lado de SOAR de la consola de Security Operations.
Antes de comenzar
Asegúrate de haber definido y asignado usuarios con IAM al lado de SIEM de la consola de Security Operations. Para obtener más información, consulta Controla el acceso a las funciones con IAM.Otorga roles de IAM en la consola de Google Cloud
Se agregaron tres roles de IAM predefinidos a tu proyecto de Security Command Center Enterprise en la consola de Google Cloud.
- Administrador de Chronicle SOAR (
roles/chronicle.soarAdmin
) - Administrador de amenazas de Chronicle SOAR (
roles/chronicle.soarThreatManager
) - Administrador de vulnerabilidades de Chronicle SOAR (
roles/chronicle.soarVulnerabilityManager
)
En el siguiente procedimiento, se explica cómo otorgar los roles de IAM a los usuarios en la consola de Google Cloud.
- Abre la consola y selecciona tu Security Command Center.
- Haz clic en IAM y administración.
- Selecciona IAM en el árbol de navegación y, luego, Otorgar acceso.
- En el cuadro de diálogo Otorgar acceso, ve al campo Agregar principales y, luego, ingresa las direcciones de correo electrónico de los usuarios o grupos de usuarios para uno de los tres roles de IAM.
- En el campo Selecciona un rol, busca el rol requerido: Administrador de Chronicle SOAR, Administrador de amenazas de Chronicle SOAR o Administrador de vulnerabilidades de Chronicle SOAR.
- Repite este proceso para los tres roles o según sea necesario.
- Haz clic en Guardar.
Controla el acceso de los usuarios
En la configuración de SOAR de la consola de Security Operations, existen varias formas de determinar qué usuarios tienen acceso a qué aspectos de la plataforma.
- Grupos de permisos: Establece grupos de permisos para los tipos de usuarios que determinan qué módulos y submódulos serán visibles o editables para los usuarios. Por ejemplo, puedes configurar permisos para que el usuario vea los casos y el escritorio de trabajo, pero no tenga acceso a los playbooks ni a la configuración. Para obtener más información, consulta Cómo trabajar con grupos de permisos en la documentación de SecOps de Google.
- Roles de SOC: Define el rol de un grupo de usuarios. Puedes configurar casos, acciones o guías de respuesta para un rol de SOC en lugar de un usuario específico. Los usuarios ven los casos que se les asignaron personalmente, a su función o a uno de los roles adicionales. Para obtener más información, consulta Cómo trabajar con roles en la documentación de SecOps de Google.
- Entornos: Establece entornos que las empresas usarán para administrar diferentes redes o unidades de negocio dentro de la misma organización. Los usuarios solo ven los datos de los entornos a los que tienen acceso. Para obtener más información, consulta Cómo agregar un entorno en la documentación de SecOps de Google.
Asigna los roles de IAM en el lado de SOAR de la consola de Security Operations
- En la consola de Security Operations, ve a Configuración > Configuración de SOAR > Avanzado > Asignación de roles de IAM.
- Con el nombre visible (p.ej., Administrador de Chronicle SOAR), asigna cada rol de IAM a los roles de SOC correspondientes (administrador de amenazas, administrador de vulnerabilidades o administrador), grupos de permisos (selecciona el grupo de permisos de administradores) y entornos (selecciona el entorno predeterminado). Como alternativa, agrega una dirección de correo electrónico en lugar de un rol de IAM.
- Haz clic en Guardar.
A veces, los usuarios intentan acceder a la consola de Security Operations, pero su rol de IAM no se asignó en la plataforma. Para que no se rechacen estos usuarios, te recomendamos que habilites y configures la Configuración de acceso predeterminada en esta página.