Le SOC peut visualiser les terminaux, le trafic réseau et l'état du cloud en temps réel, mais historiquement, la sécurité des identités a constitué un angle mort. Silverfort L'intégration de Google Security Operations contribue à changer cela.
Les utilisateurs de Google Security Operations peuvent extraire en direct Silverfort Intégrer les risques d'identification dans leurs plans d'action, et renvoyer les mises à jour des risques dans Silverfort à l'abri de toute détection externe et fonctionner Silverfort Les stratégies de compte de service et d'authentification sont directement issues d'une réponse. Cela inclut leur application. Les protocoles hérités comme NTLM, Kerberos et LDAP, qui peuvent s'avérer difficiles à sécuriser sans réécrire les applications ou modifier le déploiement.
L'intégration couvre trois Silverfort API (Risk, comptes de service, politiques) et livraisons via le catalogue d'intégrations partenaires Google Cloud pour Google Security Operations.
Pourquoi l'identité est le problème le plus difficile des SOC
Le vol d'identifiants et l'usurpation d'identité figurent en tête de tous les rapports crédibles sur les violations de données, en tant que principal vecteur d'attaque initial. La plupart des environnements d'entreprise fonctionnent encore avec des milliers de comptes de service dont aucun propriétaire n'est responsable.
Le SOC dispose généralement d'une visibilité approfondie sur presque tout, à l'exception de la couche d'identité par laquelle l'attaquant se déplace. L'EDR couvre les terminaux, le SSE le réseau et le CSPM la sécurité du cloud. Mais l'identité arrive en dernier et est souvent la moins structurée. Les événements Kerberos et NTLM bruts arrivent dans le SIEM sans contexte de risque. Le comportement des comptes de service est géré par une console distincte. Lorsqu'une détection est déclenchée, l'analyste se tourne vers un produit d'identité pour vérifier si l'utilisateur présente déjà un risque, puis vers un autre fournisseur d'identité pour appliquer une modification de politique qui peut être gérée par un autre fournisseur d'identité.
Cette intégration permet de supprimer ces deux pivots. En direct Silverfort Les informations relatives aux risques, aux risques liés aux tiers et à l'état de la politique d'authentification sont disponibles dans le flux de travail de réponse, en même temps que les données avec lesquelles l'analyste travaille déjà.
Quels flux de données et comment
Il s'agit d'une intégration côté réponse. Google Security Operations initie les appels ; Silverfort répond en fournissant les données demandées ou applique la modification demandée.
Lire les actions tirer en direct Silverfort contexte du flux de travail de réponse :
- Obtenir le risque de l'entité renvoie le score de risque actuel, la gravité et les facteurs de risque pour un nom d'utilisateur principal ou un nom de ressource.
- Obtenir un compte de service et Liste des comptes de service Retourner les enregistrements des comptes de service protégés avec filtrage de champs optionnel.
- Obtenir une police d'assurance et Liste des politiques retourner Silverfort Politiques d'authentification à examiner dans le cadre du flux de travail de réponse.
Les actions écrites appliquent l'application de la loi à Silverfort:
- Mise à jour du risque de l'entité définit un indicateur de risque utilisateur (activité, logiciel malveillant, violation de données ou personnalisé) à une fenêtre de gravité et de validité choisie à partir d'un résultat de scénario de réponse. Silverfort Ces politiques appliquent ensuite la nouvelle posture à chaque authentification ultérieure de cet utilisateur.
- Mise à jour de la politique SA Cette mise à jour partielle de la politique des comptes de service concerne les seuils de risque, le périmètre des protocoles et les listes de sources et de destinations autorisées. Le SOC dispose ainsi d'un levier direct sur les utilisateurs qui, historiquement, ont été les plus difficiles à gérer.
- Politique de mise à jour et État de la politique de changement modifier l'appartenance à une politique ou activer/désactiver une politique pendant la réponse à un incident.
Chaque projet récompensé par un Silverfort La famille d'API utilise sa propre paire d'identifiants, ce qui permet de définir des autorisations indépendantes pour les opérations de gestion des risques, des comptes de service et des stratégies. Un playbook dédié à la gestion des risques peut s'exécuter avec uniquement les identifiants nécessaires, ce qui limite l'impact des incidents et garantit un journal d'audit clair.
Cas d’usage
Enrichissez les alertes basées sur l'identité avec du contenu en direct Silverfort prendre un risque avant de décider quoi faire. Une détection est déclenchée par l'EDR ou le SIEM sur un compte utilisateur. Le playbook appelle « Obtenir le risque de l'entité » pour cet utilisateur. Si Silverfort déjà présente un score élevé avec des facteurs de risque comme KerberastingEn cas de déplacement latéral ou de comportement anormal d'un compte de service, le cas est automatiquement priorisé et l'analyste ouvre un incident disposant de toutes les informations d'identification. Le contexte qui prenait auparavant des minutes est désormais disponible en quelques secondes.
Augmenter le risque pour l'utilisateur dans Silverfort suite à une détection externe, les politiques appliquent automatiquement le confinement. Une explosion de logiciel malveillant ou une compromission d'appareil est placée dans la file d'attente SOAR. Le playbook appelle Update Entity Risk pour augmenter l'indicateur de risque de l'utilisateur. Silverfort avec une fenêtre de gravité et de validité définie. Silverfort Le système applique ensuite des contrôles plus stricts à chaque tentative d'authentification, y compris sur les protocoles anciens comme NTLM et Kerberos où l'authentification multifacteur (MFA) était historiquement impossible. Selon la politique définie, cela peut se traduire par une demande d'authentification multifacteur, un refus pour les authentifications anciennes ou un blocage complet. Une seule étape du processus permet de passer de la détection à l'application des règles.
Bloquez un compte de service suspect depuis l'intérieur du dossier SOAR. Un analyste constate un fonctionnement anormal d'un compte de service. La procédure préconise la mise à jour de la stratégie SA afin de restreindre la liste des sources autorisées, de limiter la portée du protocole ou d'augmenter le seuil de risque. La modification s'applique à SilverfortL'action est consignée dans le dossier. Les comptes de service constituent généralement le principal angle mort du SOC. Pour de nombreuses équipes, c'est la première fois qu'elles auront un moyen d'agir sur eux depuis SOAR.
Basculer les politiques d'authentification pendant la réponse active. Lorsque le confinement nécessite l'activation ou la désactivation d'une stratégie (par exemple, un refus temporaire de toute authentification NTLM lors d'une intrusion active), la fonction « Modifier l'état de la stratégie » applique la modification directement dans le playbook. Aucun changement de console n'est nécessaire. La modification de l'état de la stratégie est enregistrée dans la chronologie de l'incident à titre de preuve.
Premiers pas
Installez l' Silverfort Intégrez l'intégration via votre processus standard de déploiement de contenu Google Security Operations et configurez la connexion depuis la page d'instance d'intégration. La configuration minimale est la suivante : Silverfort Racine de l'API, clé API externe et une paire d'identifiants utilisateur-application pour la famille d'API que vous souhaitez automatiser en premier. Exécutez Ping pour valider, puis intégrez les actions dans les playbooks. L'ajout d'une simple étape d'enrichissement des risques à un playbook d'alerte d'identité existant modifie le tri des cas dès le premier jour.
Les paramètres de configuration complets, des exemples de saisie d'actions et les fonctionnalités prises en charge se trouvent dans le Silverfort guide d'intégrationLa page d'intégration de Google Security Operations pour le connecteur se trouve à l'adresse suivante : https://docs.cloud.google.com/chronicle/docs/reference/partner-hosted-siem-integrationsPour toute question ou pour demander une démonstration, contactez-nous à l'adresse suivante : ecosystem@silverfort.com.

