SOCはエンドポイント、ネットワークトラフィック、クラウドの状態をリアルタイムで把握できますが、従来、IDセキュリティは盲点でした。 Silverfort Google Security Operationsとの統合は、この状況を変えるのに役立ちます。
Google Security Operations のユーザーはライブプルを実行できます Silverfort アイデンティティリスクをプレイブックに組み込み、リスクアップデートをプッシュバック Silverfort 外部からの検出および操作から Silverfort サービスアカウントと認証ポリシーをレスポンスケースから直接取得します。これには、 NTLMのような従来のプロトコルKerberosやLDAPなどは、アプリケーションを書き換えたり、デプロイメントに変更を加えたりせずにセキュリティを確保するのは難しい場合があります。
統合は3つをカバーしています Silverfort Google Security Operations の API (リスク、サービス アカウント、ポリシー) および Google Cloud パートナー統合カタログを通じて提供されます。
なぜアイデンティティ管理がSOCにとって最も難しい問題なのか
盗まれた認証情報とIDの悪用は、信頼できる侵害レポートのすべてにおいて、主要な初期攻撃ベクトルとして上位に挙げられています。ほとんどの企業環境は依然として、 数千のサービスアカウント それに対して、単一の所有者が責任を負うことはない。
SOCは通常、攻撃者が実際に通過するアイデンティティ層を除くほぼすべての領域を詳細に把握しています。EDRはエンドポイントを、SSEはネットワークを、CSPMはクラウドのポスチャをカバーします。しかし、アイデンティティは最後に到着し、多くの場合、最も構造化されていません。生のKerberosおよびNTLMイベントは、リスクコンテキストなしでSIEMに届きます。サービスアカウントの動作は、別のコンソールの背後にあります。検出が発生すると、アナリストはアイデンティティ製品に切り替えて、ユーザーが既にリスクにさらされているかどうかを確認し、その後、まったく別のIDPに存在する可能性のあるポリシー変更を適用するために、再び切り替えます。
この統合により、両方のピボットポイントが解消されます。 Silverfort リスク、サードパーティリスク、認証ポリシーの状態は、アナリストが既に扱っているデータとともに、レスポンスワークフローケース内で利用可能です。
どのようなデータが流れ、どのように
これはレスポンス側の統合です。Google Security Operationsが呼び出しを開始します。 Silverfort 要求されたデータを返すか、要求された変更を適用する。
アクションを読み取ってライブ配信します Silverfort レスポンスワークフローケースにコンテキストを追加する:
- エンティティリスクを取得する ユーザープリンシパル名またはリソース名に対して、現在のリスクスコア、深刻度、およびリスク要因を返します。
- サービスアカウントを取得する (NAIST) と サービスアカウント一覧 オプションのフィールドフィルタリングを使用して、保護されたサービスアカウントレコードを返します。
- ポリシーを取得する (NAIST) と リストポリシー return Silverfort レスポンスワークフローケース内で確認するための認証ポリシー。
アクションを記述して、強制を適用します Silverfort:
- エンティティリスクの更新 レスポンスプレイブックの結果から選択した深刻度と有効期間に基づいて、ユーザーリスク指標(アクティビティ、マルウェア、データ侵害、またはカスタム)を設定します。 Silverfort その後、ポリシーによって、そのユーザーに対する以降のすべての認証において、新しい姿勢が強制的に適用される。
- SAポリシーの更新 サービスアカウントポリシーを部分的に更新します。具体的には、リスクしきい値、プロトコル範囲、許可される送信元および宛先リストなどです。これにより、SOCはこれまで管理が最も困難だったユーザー層に対して直接的な影響力を行使できるようになります。
- ポリシーの更新 (NAIST) と 変更ポリシーの状態 インシデント対応中に、ポリシーのメンバーシップを変更したり、ポリシーを有効または無効に切り替えたりすることができます。
各 Silverfort APIファミリーは独自の認証情報ペアを使用するため、リスク、サービスアカウント、ポリシー操作ごとに権限の範囲が個別に設定されます。リスク専用のプレイブックは、リスク専用の認証情報のみで実行できるため、影響範囲を限定し、監査証跡をクリーンに保つことができます。
ユースケース
ライブ配信でID駆動型アラートを強化 Silverfort 行動を決める前に、リスクを検討しましょう。 EDRまたはSIEMからユーザーアカウントで検出がトリガーされます。プレイブックはそのユーザーのGet Entity Riskを呼び出します。 Silverfort すでに次のようなリスク要因で高いスコアを示しています ケルベロスト横方向の移動や異常なサービスアカウントの動作などが検出されると、ケースは自動的に優先順位付けされ、アナリストは既に完全なID情報が揃った状態でインシデントを起票します。以前は数分かかっていたコンテキストが、数秒で利用可能になります。
ユーザーリスクを上げる Silverfort 外部からの検出後、ポリシーによって自動的に封じ込めが強制されます。 マルウェアの爆発またはデバイスの侵害がSOARキューに送られます。プレイブックはUpdate Entity Riskを呼び出してユーザーのリスク指標を引き上げます。 Silverfort 明確に定義された重症度と有効期間を持つ。 Silverfort すると、ユーザーが試みるすべての認証に対して、より強力な制御が適用されます。これには、従来MFAが不可能だったNTLMやKerberosなどのレガシープロトコルも含まれます。ポリシーによっては、MFAプロンプトの表示、レガシー認証の拒否、または完全なブロックとなる可能性があります。プレイブックの1つのステップで、検出から適用までの一連の処理が完了します。
SOARケース内から、不審なサービスアカウントをロックします。 アナリストは、サービス アカウントが通常のパターンから外れて動作していることを確認しました。プレイブックは、許可されたソース リストを厳格化したり、プロトコル スコープを狭めたり、リスク しきい値を上げたりするために、SA ポリシーの更新を呼び出します。変更は以下に適用されます。 Silverfortケースにはそのアクションが記録されます。サービスアカウントは通常、SOCにおける最大の盲点です。多くのチームにとって、SOAR内部からサービスアカウントを操作できるのはこれが初めてです。
アクティブな応答中に認証ポリシーを切り替える。 封じ込めのためにポリシーの有効化または無効化が必要な場合(例えば、侵入発生中にすべてのNTLM認証を一時的に拒否する場合など)は、プレイブック内からポリシー状態の変更を適用します。コンソールを切り替える必要はありません。ポリシー状態の変更は、証拠としてケースのタイムラインに記録されます。
始める
インストール Silverfort 標準の Google Security Operations コンテンツ展開プロセスを通じて統合し、統合インスタンスページから接続を構成します。最小限の構成は次のとおりです。 Silverfort まず、自動化したいAPIファミリーのAPIルート、外部APIキー、およびアプリとユーザーの認証情報ペアを1組用意します。Pingを実行して検証し、アクションをプレイブックに組み込みます。既存のIDアラートプレイブックにリスクエンリッチメント手順を1つ追加するだけで、初日からケースのトリアージ方法が変わります。
完全な構成パラメータ、アクション入力例、およびサポートされている機能については、 Silverfort 統合ガイドコネクタの Google Security Operations 統合ページは、次のとおりです。 https://docs.cloud.google.com/chronicle/docs/reference/partner-hosted-siem-integrationsご質問やデモのご依頼は、下記までお問い合わせください。 ecosystem@silverfort.com.

