רמת השירות Enterprise של Security Command Center מציעה תכונות נוספות בהשוואה לרמות Standard ו-Premium, כולל מבחר של תכונות של Google Security Operations ויכולת להטמיע נתונים מספקי ענן אחרים. התכונות האלה הופכות את Security Command Center לפלטפורמה מבוססת-ענן להגנה על אפליקציות (CNAPP).
התכונות של Google Security Operations ברמת Enterprise של Security Command Center מוגבלות באופן שונה מאלה שמוגבלות בתוכניות של Google Security Operations. בטבלה הבאה מפורטות המגבלות האלה.
| תכונה | מגבלות |
|---|---|
| Applied Threat Intelligence | אין גישה |
| גלאים מוכנים מראש | הזיהוי מוגבל ל איומים בענן ב- Google Cloud, ב-Microsoft Azure וב-AWS. |
| כללים בהתאמה אישית | 20 כללים מותאמים אישית של אירוע יחיד , אין תמיכה בכללים של כמה אירועים. |
| שמירת נתונים | 3 חודשים |
| Gemini ל-Google Security Operations | מוגבל לחיפוש בשפה טבעית ולסיכומים של חקירות מקרים |
| ניהול אבטחת מידע ואירועים (SIEM) ב-Google SecOps | נתונים בענן בלבד. |
| Google SecOps security orchestration, automation, and response (SOAR) | שילובים של תגובות בענן בלבד. רשימת האינטגרציות הנתמכות מופיעה במאמר אינטגרציות נתמכות של Google Security Operations.
יש תמיכה בסביבת SOAR אחת. |
| הטמעת יומנים |
ההגבלה חלה רק על יומנים שנתמכים בזיהוי איומים בענן. הרשימה מופיעה במאמר בנושא איסוף נתוני יומן נתמכים ב-Google SecOps |
| ניתוח סיכונים | אין גישה |
שילובים נתמכים של Google Security Operations
בקטעים הבאים מפורטים השילובים של Google Security Operations Marketplace שנתמכים ב-Security Command Center Enterprise. הם מפורטים בעמודות נפרדות בטבלה הבאה.
שילובים ארוזים ומוגדרים מראש: כלולים בתרחיש לדוגמה SCC Enterprise – Cloud Orchestration and Remediation ומוגדרים מראש לתמיכה בתרחישי שימוש של פלטפורמה להגנה על אפליקציות מבוססות-ענן (CNAPP). הם זמינים כשמפעילים את Security Command Center Enterprise ומעדכנים את תרחיש השימוש Enterprise.
הגדרות בתרחיש השימוש SCC Enterprise - Cloud Orchestration and Remediation כוללות, לדוגמה, מחזורי הפעלה ייעודיים שמשתמשים ב-Jira וב-ServiceNow עם טיפול מוגדר מראש במקרים של תגובה. השילובים מוגדרים מראש כדי לתמוך בכל ספקי הענן שנתמכים ב-Security Command Center Enterprise.
שילובים שאפשר להוריד: עם Security Command Center Enterprise, אפשר להוריד את השילובים הבאים ולהשתמש בהם ב-Playbook. הגרסאות שאתם מורידים מ-Google Security Operations Marketplace לא מוגדרות במיוחד ל-Security Command Center Enterprise, ונדרשת הגדרה ידנית נוספת.
כל שילוב מופיע ברשימה לפי שם. מידע על אינטגרציה ספציפית זמין במאמר אינטגרציות ב-Google Security Operations Marketplace.
סוג הבקשה או המידע |
שילובים מוכנים מראש |
שילובים שניתן להוריד |
|---|---|---|
Google Cloud ושילובים עם Google Workspace |
|
|
שילובים של Amazon Web Services |
|
|
שילובים של Microsoft Azure ו-Office365 |
|
|
אפליקציות שקשורות לניהול שירותי IT (ITSM) |
|
|
אפליקציות שקשורות לתקשורת |
|
|
מודיעין איומי סייבר |
|
|
| * השילוב לא כלול בחבילה של תרחיש השימוש SCC Enterprise – Cloud Orchestration and Remediation | ||
תכונות מרכזיות במסוף Security Operations
רמת Enterprise של Security Command Center משלבת תכונות מרכזיות מ-Google Security Operations, שאפשר לגשת אליהן דרך מסוף Security Operations. בקטעים הבאים מופיעה סקירה כללית קצרה של התכונות הזמינות:
התראות ואינדיקטורים של פשרה (IOC)
בדף הזה במסוף תפעול אבטחה (SecOps) אפשר לראות התראות שנוצרו על ידי גלאים מוכנים מראש וכללים בהתאמה אישית. מידע על חקירת התראות זמין במאמרים הבאים במאמרי העזרה של Google Security Operations:
- חקירת התראה של GCTI שנוצרה על ידי גלאים מוכנים מראש.
- חקירת התראה
בקשות תמיכה
במסוף Security Operations, אתם יכולים להשתמש בתרחישי שימוש כדי לקבל פרטים על ממצאים, לצרף תוכניות פעולה להתרעות על ממצאים, להחיל תגובות אוטומטיות לאיומים ולעקוב אחרי הטיפול בבעיות אבטחה.
מידע נוסף מופיע במאמר סקירה כללית על בקשות תמיכה.
פלייבוקים
בדף הזה במסוף Security Operations מוסבר איך לנהל את תרחישי השימוש שכלולים בSCC Enterprise – Cloud Orchestration and Remediation.
מידע על האינטגרציות שזמינות בתרחיש השימוש הזה מופיע במאמר בנושא מסלולי שירות של Security Command Center.
מידע על תרחישי השימוש הזמינים מופיע במאמר עדכון תרחיש השימוש Enterprise.
מידע על השימוש בדף Playbooks במסוף Security Operations זמין במאמר What's on the Playbooks page? בתיעוד של Google Security Operations.
כללים וזיהויים
בדף הזה במסוף Security Operations אפשר להפעיל זיהויים שנבחרו בקפידה וליצור כללים מותאמים אישית לזיהוי דפוסים בנתונים שנאספו באמצעות מנגנוני איסוף נתוני היומן של מסוף Security Operations. מידע על גלאים מוכנים מראש שזמינים ב-Security Command Center Enterprise מופיע במאמר חקירת איומים באמצעות גלאים מוכנים מראש.
לוחות בקרה של SIEM
בדף הזה במסוף Security Operations אפשר לראות את לוחות הבקרה של Google Security Operations SIEM כדי לנתח התראות שנוצרו על ידי כללים של Google Security Operations ונתונים שנאספו באמצעות היכולות של מסוף Security Operations לאיסוף נתוני יומנים.
מידע נוסף על שימוש בלוחות בקרה של SIEM זמין במאמר סקירה כללית על לוחות בקרה במסמכי Google Security Operations.
חיפוש ב-SIEM
בדף הזה במסוף Security Operations אפשר למצוא אירועים והתראות של Unified Data Model (UDM) במופע של Google Security Operations. מידע נוסף זמין במאמר בנושא חיפוש ב-SIEM במאמרי העזרה של Google Security Operations.
הגדרות SIEM
בדף הזה במסוף Security Operations אפשר לשנות את ההגדרה של תכונות שקשורות ל-SIEM של Google Security Operations. מידע על השימוש בתכונות האלה זמין במסמכי התיעוד של Google Security Operations.
מרכזי בקרה של SOAR
בדף הזה במסוף Security Operations אפשר לראות וליצור מרכזי בקרה באמצעות נתוני SOAR, שאפשר להשתמש בהם כדי לנתח תגובות ומקרים. מידע נוסף על שימוש בלוחות בקרה של SOAR זמין במאמר סקירה כללית על לוח הבקרה של SOAR במסמכי העזרה של Google Security Operations.
דוחות SOAR
בדף הזה במסוף Security Operations אפשר לראות דוחות על נתוני SOAR. מידע נוסף על שימוש בדוחות SOAR זמין במאמר הסבר על דוחות SOAR במסמכי העזרה של Google Security Operations.
חיפוש ב-SOAR
בדף הזה במסוף Security Operations אפשר למצוא ישויות או מקרים ספציפיים שנוספו לאינדקס על ידי Google Security Operations SOAR. מידע נוסף זמין במאמר עבודה עם דף החיפוש ב-SOAR במאמרי העזרה של Google Security Operations.
הגדרות SOAR
בדף הזה במסוף Security Operations אפשר לשנות את ההגדרה של תכונות שקשורות ל-Google Security Operations SOAR. מידע על השימוש בתכונות האלה זמין במסמכי התיעוד של Google Security Operations.
איסוף נתוני יומן נתמך ב-Google SecOps
בקטעים הבאים מתואר סוג הנתונים ביומן שלקוחות עם Security Command Center Enterprise יכולים להעביר ישירות לדייר Google Security Operations. מנגנון איסוף הנתונים הזה שונה ממחבר AWS ב-Security Command Center שמיועד לאיסוף נתונים על משאבים ועל הגדרות.
המידע מקובץ לפי ספק שירותי הענן.
- נתוני יומן שלGoogle Cloud
- נתוני יומן של Amazon Web Services
- נתוני יומן של Microsoft Azure
לכל סוג של יומן שמופיע ברשימה, מצוינת תווית ההטמעה של Google SecOps, לדוגמה GCP_CLOUDAUDIT. רשימה מלאה של תוויות ההטמעה של Google SecOps זמינה במאמר בנושא סוגי יומנים נתמכים ומנתחי ברירת מחדל.
Google Cloud
אפשר להזין את הנתונים הבאים Google Cloud ל-Google SecOps:
- יומני ביקורת של Cloud (
GCP_CLOUDAUDIT) - המערכת לגילוי חדירות (IDS) של Google Cloud (
GCP_IDS) - Cloud Next Generation Firewall (
GCP_NGFW_ENTERPRISE) - מטא-נתונים של מאגר משאבי הענן
- הקשר של Sensitive Data Protection
- יומנים של הגנה מוגברת על המודל
צריך גם להפעיל את האפשרויות הבאות ולהפנות אותן אל Cloud Logging:
- יומני ביקורת של גישה לנתונים ב-AlloyDB ל-PostgreSQL
- יומנים של Cloud DNS
- יומנים של Cloud NAT
- Cloud Run
- יומני ביקורת של גישה לנתונים ב-Cloud SQL ל-SQL Server
- יומני ביקורת של גישה לנתונים ב-Cloud SQL ל-MySQL
- יומני ביקורת של גישה לנתונים ב-Cloud SQL ל-PostgreSQL
- יומני אימות של מכונות וירטואליות ב-Compute Engine
- יומני שירות לקצה העורפי של מאזן עומסים חיצוני של אפליקציות (ALB)
- יומני ביקורת כלליים של גישה לנתונים
- יומני ביקורת של גישה לנתונים ב-Google Kubernetes Engine
- יומני ביקורת של אדמינים ב-Google Workspace
- יומני ביקורת של כניסה ל-Google Workspace
- יומני ביקורת של גישה לנתונים ב-IAM
- הקשר של Sensitive Data Protection
- יומנים של הגנה מוגברת על המודל
- יומני AuditD
- יומני אירועים ב-Windows
במאמר סוכני Google Cloud Observability מוסבר איך אוספים יומנים ממופעי מכונות וירטואליות ב-Linux וב-Windows ושולחים אותם אל Cloud Logging.
תהליך ההפעלה של Security Command Center Enterprise מגדיר אוטומטית את ההטמעה של Google Cloud נתונים ב-Google SecOps. מידע נוסף זמין במאמר הפעלת מהדורת Enterprise של Security Command Center > הקצאת מופע חדש.
מידע על שינוי ההגדרה של Google Cloud העברת נתונים זמין במאמרהעברת נתונים אל Google Security Operations. Google Cloud
Amazon Web Services
אפשר להטמיע את הנתונים הבאים מ-AWS ב-Google SecOps:
- AWS CloudTrail (
AWS_CLOUDTRAIL) - AWS GuardDuty (
GUARDDUTY) - AWS EC2 HOSTS (
AWS_EC2_HOSTS) - מופעי AWS EC2 (
AWS_EC2_INSTANCES) - עננים וירטואליים פרטיים של AWS EC2 (
AWS_EC2_VPCS) - AWS Identity and Access Management (IAM) (
AWS_IAM)
למידע על איסוף נתוני יומן של AWS ושימוש בגלאים מוכנים מראש, אפשר לעיין במאמר התחברות ל-AWS לצורך איסוף נתוני יומן.
Microsoft Azure
אפשר להטמיע את הנתונים הבאים של מיקרוסופט ב-Google SecOps:
- Microsoft Azure Cloud Services (
AZURE_ACTIVITY). במאמר איך אוספים יומני פעילות של Microsoft Azure מוסבר איך מגדירים את איסוף הנתונים. - Microsoft Entra ID, שנקרא בעבר Azure Active Directory (
AZURE_AD). במאמר איסוף יומנים של Microsoft Azure AD מוסבר איך להגדיר איסוף נתונים. - יומני ביקורת של Microsoft Entra ID, שנקראו בעבר יומני ביקורת של Azure AD (
AZURE_AD_AUDIT). מידע על הגדרת איסוף נתונים זמין במאמר איסוף יומנים של Microsoft Azure AD . - Microsoft Defender for Cloud (
MICROSOFT_GRAPH_ALERT). במאמר איסוף יומני התראות של Microsoft Graph API מוסבר איך להגדיר איסוף נתונים.
מידע על איסוף נתוני יומן של Azure ושימוש בזיהויים שנאספו זמין במאמר חיבור ל-Microsoft Azure לצורך איסוף נתוני יומן.