Mapear y autenticar usuarios para habilitar funciones relacionadas con SOAR

Enterprise

En este artículo se explica cómo autorizar y asignar usuarios mediante Gestión de Identidades y Accesos (IAM) con identificación segura en las funciones relacionadas con SOAR de las páginas de la consola de Security Operations.

Antes de empezar

Asegúrate de haber definido y asignado usuarios mediante IAM a las funciones relacionadas con SIEM en las páginas de la consola de Security Operations. Para obtener más información, consulta Controlar el acceso a funciones con la gestión de identidades y accesos.

Conceder roles de gestión de identidades y accesos en la Google Cloud consola

Se han añadido tres roles de gestión de identidades y accesos predefinidos a tu proyecto de Security Command Center Enterprise en la Google Cloud consola.

  • Administrador de Chronicle SOAR (roles/chronicle.soarAdmin)
  • Gestor de amenazas de Chronicle SOAR (roles/chronicle.soarThreatManager)
  • Gestor de vulnerabilidades de Chronicle SOAR (roles/chronicle.soarVulnerabilityManager)

En el siguiente procedimiento se explica cómo asignar los roles de IAM a los usuarios en la consola de Google Cloud .

  1. Abre la consola y selecciona Security Command Center.
  2. Haz clic en IAM y administración.
  3. En el árbol de navegación, selecciona IAM y, a continuación, Grant Access (Conceder acceso).
  4. En el cuadro de diálogo Grant Access (Conceder acceso), ve al campo Add Principals (Añadir principales) e introduce las direcciones de correo de los usuarios o grupos de usuarios de uno de los tres roles de gestión de identidades y accesos.
  5. En el campo Selecciona un rol, busca el rol que necesites: Administrador de Chronicle SOAR, Gestor de Amenazas de Chronicle SOAR o Gestor de Vulnerabilidades de Chronicle SOAR.
  6. Repite este proceso para los tres roles o según sea necesario.
  7. Haz clic en Guardar.

Controla el acceso de usuarios

En el panel de navegación de la consola, ve a Configuración > Configuración de SOAR. Google Cloud En la página Configuración de SOAR de la consola de operaciones de seguridad, hay varias formas de determinar qué usuarios tienen acceso a qué aspectos de la plataforma.

  • Grupos de permisos: define grupos de permisos para tipos de usuarios que determinan qué módulos y submódulos podrán ver o editar los usuarios. Por ejemplo, puedes definir permisos para que el usuario vea los casos y el espacio de trabajo, pero no tenga acceso a las guías y los ajustes. Para obtener más información, consulta el artículo Trabajar con grupos de permisos de la documentación de Google SecOps.
  • Roles de SOC: define el rol de un grupo de usuarios. Puedes asignar casos o acciones o cuadernos de estrategias a un rol de SOC en lugar de a un usuario específico. Los usuarios ven los casos que se les han asignado personalmente, a su rol o a uno de los roles adicionales. Para obtener más información, consulta el artículo Trabajar con roles de la documentación de Google SecOps.
  • Entornos: define entornos que las empresas pueden usar para gestionar diferentes redes o unidades de negocio dentro de la misma organización. Los usuarios solo ven los datos de los entornos a los que tienen acceso. Para obtener más información, consulta Añadir un entorno en la documentación de Google SecOps.

Asignar los roles de gestión de identidades y accesos mediante la página de la consola Security Operations de los ajustes de SOAR

  1. En la Google Cloud consola, ve a Configuración > Configuración de SOAR > Avanzado > Asignación de roles de gestión de identidades y accesos.
  2. Con el nombre visible (por ejemplo, Administrador de Chronicle SOAR), asigna cada rol de gestión de identidades y accesos a los roles de SOC correspondientes (Gestor de amenazas, Gestor de vulnerabilidades o Administrador), a los grupos de permisos (selecciona el grupo de permisos Administradores) y a los entornos (selecciona el entorno predeterminado). También puedes añadir una dirección de correo electrónico en lugar de un rol de gestión de identidades y accesos.
  3. Haz clic en Guardar.
Cuando cada usuario inicia sesión en la plataforma, se le añade automáticamente a la página Administración de usuarios (que se encuentra en Configuración de SOAR > Organización).

A veces, los usuarios intentarán acceder a las funciones de la consola de operaciones de seguridad, pero su rol de IAM no se habrá asignado en la plataforma. Para que no se rechace a estos usuarios, te recomendamos que habilites y configures los ajustes de acceso predeterminados en esta página.