Das SOC kann Endpunkte, Netzwerkverkehr und Cloud-Status in Echtzeit überwachen, doch die Identitätssicherheit war historisch gesehen ein blinder Fleck. Silverfort Die Integration für Google Security Operations trägt dazu bei, dies zu ändern.
Google Security Operations-Nutzer können Live-Daten abrufen Silverfort Identitätsrisiken in ihre Strategien einbeziehen, Risikoaktualisierungen zurückmelden Silverfort vor jeglicher externen Erkennung und Betrieb Silverfort Dienstkonto- und Authentifizierungsrichtlinien direkt aus einem Antwortfall. Dies umfasst die Durchsetzung von ältere Protokolle wie NTLMKerberos und LDAP können schwierig abzusichern sein, ohne Anwendungen neu zu schreiben oder Änderungen an der Bereitstellung vorzunehmen.
Die Integration umfasst drei Silverfort APIs (Risiko, Dienstkonten, Richtlinien) und werden über den Google Cloud Partnerintegrationskatalog für Google Security Operations bereitgestellt.
Warum Identität das schwierigste Problem des SOC ist
Gestohlene Zugangsdaten und Identitätsmissbrauch stehen in jedem glaubwürdigen Sicherheitsbericht an erster Stelle als häufigster Angriffsvektor. Die meisten Unternehmensumgebungen arbeiten immer noch mit diesen Daten. Tausende von Servicekonten für die kein einzelner Eigentümer verantwortlich ist.
Das SOC hat in der Regel umfassenden Einblick in nahezu alle Bereiche außer der Identitätsebene, über die sich der Angreifer tatsächlich bewegt. EDR deckt die Endpunkte ab, SSE das Netzwerk und CSPM die Cloud-Sicherheit. Die Identitätsverwaltung trifft jedoch zuletzt ein und ist oft am wenigsten strukturiert. Rohe Kerberos- und NTLM-Ereignisse landen ohne Risikokontext im SIEM. Das Verhalten von Dienstkonten wird über eine separate Konsole überwacht. Wird eine Bedrohung erkannt, prüft der Analyst zunächst mithilfe eines Identitätsmanagementsystems, ob der Benutzer bereits ein Risiko darstellt, und wendet anschließend eine Richtlinienänderung an, die möglicherweise in einem völlig anderen Identitätsanbieter (IDP) implementiert ist.
Diese Integration hilft, beide Dreh- und Angelpunkte zu beseitigen. Live Silverfort Risiko, Drittparteienrisiko und Status der Authentifizierungsrichtlinie sind im Rahmen des Reaktionsworkflow-Falls zusammen mit den Daten verfügbar, mit denen der Analyst bereits arbeitet.
Welche Datenflüsse und wie
Dies ist eine Integration auf der Antwortseite. Google Security Operations initiiert die Anrufe; Silverfort antwortet mit den angeforderten Daten oder wendet die angeforderte Änderung an.
Leseaktionen abrufen Live Silverfort Kontext im Antwort-Workflow-Fall:
- Unternehmensrisiko ermitteln Gibt die aktuelle Risikobewertung, den Schweregrad und die Risikofaktoren für einen Benutzerprinzipalnamen oder einen Ressourcennamen zurück.
- Servicekonto anfordern und Servicekonten auflisten Rückgabe geschützter Servicekontodatensätze mit optionaler Feldfilterung.
- Richtlinie anfordern und Richtlinien für die Auflistung Rückkehr Silverfort Authentifizierungsrichtlinien zur Überprüfung im Rahmen des Antwort-Workflow-Falls.
Schreibaktionen wenden die Durchsetzung wieder auf Silverfort:
- Aktualisierung des Unternehmensrisikos Setzt einen Benutzerrisikoindikator (Aktivität, Malware, Datenleck oder benutzerdefiniert) mit einem gewählten Schweregrad und Gültigkeitszeitraum basierend auf dem Ergebnis eines Reaktionsplans. Silverfort Die Richtlinien setzen die neue Haltung dann bei jeder nachfolgenden Authentifizierung für diesen Benutzer durch.
- Aktualisierung der SA-Richtlinie Die Richtlinie für Dienstkonten wird teilweise aktualisiert: Risikoschwellenwerte, Protokollumfang, zulässige Quell- und Ziellisten. Dadurch erhält das SOC einen direkten Einfluss auf die Nutzergruppe, die sich in der Vergangenheit als am schwierigsten zu steuern erwiesen hat.
- Richtlinie aktualisieren und Änderung der Richtlinienposition Die Mitgliedschaft in einer Richtlinie ändern oder eine Richtlinie während der Reaktion auf einen Vorfall ein- oder ausschalten.
. Der Silverfort Die API-Familie verwendet ein eigenes Anmeldeinformationspaar, wodurch Berechtigungen für Risiko-, Dienstkonten- und Richtlinienoperationen unabhängig voneinander definiert werden. Ein reines Risiko-Playbook kann mit ausschließlich Risiko-Anmeldeinformationen ausgeführt werden, wodurch der Wirkungsbereich begrenzt und der Prüfpfad übersichtlich bleibt.
Anwendungsfälle
Erweitern Sie identitätsbasierte Warnmeldungen mit Live-Daten Silverfort Risiko eingehen, bevor man entscheidet, was zu tun ist. Eine Erkennung wird vom EDR- oder SIEM-System für ein Benutzerkonto ausgelöst. Das Playbook ruft die Funktion „Entitätsrisiko abrufen“ für diesen Benutzer auf. Silverfort weist bereits eine hohe Punktzahl bei Risikofaktoren wie KerberastingBei seitlichen Bewegungen oder ungewöhnlichem Verhalten eines Servicekontos wird der Fall automatisch priorisiert und der Analyst erstellt einen Vorfall, wobei bereits alle relevanten Informationen vorliegen. Kontextinformationen, deren Beschaffung früher Minuten dauerte, sind nun in Sekundenschnelle verfügbar.
Erhöhen Sie das Benutzerrisiko in Silverfort nach einer externen Erkennung, sodass Richtlinien die Eindämmung automatisch erzwingen. Die Aktivierung von Schadsoftware oder die Kompromittierung eines Geräts landet in der SOAR-Warteschlange. Das Playbook ruft „Update Entity Risk“ auf, um den Risikoindikator des Benutzers zu erhöhen. Silverfort mit einem definierten Schweregrad und Gültigkeitszeitraum. Silverfort Anschließend werden strengere Kontrollen für jede Authentifizierungsmaßnahme des Nutzers durchgesetzt, auch für ältere Protokolle wie NTLM und Kerberos, bei denen MFA bisher nicht möglich war. Je nach Richtlinie kann dies eine MFA-Aufforderung, eine Ablehnung der älteren Authentifizierungsmethode oder eine vollständige Sperrung bedeuten. Ein einziger Schritt im Playbook schließt den Kreislauf von der Erkennung bis zur Durchsetzung.
Sperren Sie ein verdächtiges Servicekonto innerhalb des SOAR-Falls. Ein Analyst stellt fest, dass ein Dienstkonto außerhalb seines normalen Verhaltensmusters arbeitet. Das Playbook ruft daraufhin die Aktualisierung der SA-Richtlinie auf, um die Liste der zulässigen Quellen einzuschränken, den Protokollumfang zu begrenzen oder die Risikoschwelle zu erhöhen. Die Änderung gilt für SilverfortDer Fall dokumentiert die Aktion. Servicekonten stellen typischerweise den größten blinden Fleck im SOC dar. Für viele Teams ist dies das erste Mal, dass sie von SOAR aus Einfluss darauf nehmen können.
Authentifizierungsrichtlinien während der aktiven Antwort umschalten. Wenn zur Eindämmung eine Richtlinie aktiviert oder deaktiviert werden muss (z. B. eine temporäre Sperrung der NTLM-Authentifizierung während eines aktiven Angriffs), wendet die Funktion „Richtlinienstatus ändern“ die Änderung direkt im Playbook an. Ein Konsolenwechsel ist nicht erforderlich. Die Änderung des Richtlinienstatus wird als Beweismittel in der Fallzeitleiste erfasst.
Erste Schritte
Installieren Sie das Silverfort Die Integration erfolgt über Ihren standardmäßigen Content-Deployment-Prozess von Google Security Operations. Die Verbindung wird über die Integrationsinstanzseite konfiguriert. Die Mindestkonfiguration ist die Silverfort Zuerst benötigen Sie API-Root, externen API-Schlüssel und ein App-Benutzer-Anmeldeinformationspaar für die API-Familie, die Sie automatisieren möchten. Führen Sie Ping zur Validierung aus und verknüpfen Sie anschließend die Aktionen mit Playbooks. Ein einzelner Risikoanreicherungsschritt, der einem bestehenden Playbook für Identitätswarnungen hinzugefügt wird, verändert die Fallbearbeitung vom ersten Tag an.
Die vollständigen Konfigurationsparameter, Beispiele für Aktionseingaben und unterstützte Funktionen finden Sie in der Silverfort IntegrationsanleitungDie Integrationsseite von Google Security Operations für den Connector finden Sie unter: https://docs.cloud.google.com/chronicle/docs/reference/partner-hosted-siem-integrationsBei Fragen oder um eine Demo anzufordern, kontaktieren Sie uns unter ecosystem@silverfort.com.

