Silverfort Google 보안 운영에서 신원 대응 조치

Silverfort Google 보안 운영과 통합되어 보안 운영 팀이 ID 원격 측정 데이터를 활용하여 탐지 및 대응 시간을 단축할 수 있도록 지원합니다.
Silverfort 영상
Silverfort 그리고 구글 클라우드 로고

SOC는 엔드포인트, 네트워크 트래픽 및 클라우드 상태를 실시간으로 확인할 수 있지만, 과거에는 ID 보안이 사각지대였습니다. Silverfort Google 보안 운영과의 통합은 이러한 상황을 바꾸는 데 도움이 됩니다.  

Google 보안 운영 사용자는 실시간 데이터를 가져올 수 있습니다. Silverfort 위험 요소를 파악하여 플레이북에 반영하고, 위험 업데이트를 다시 푸시합니다. Silverfort 외부 감지 및 작동을 차단합니다. Silverfort 응답 사례에서 서비스 계정 및 인증 정책을 직접 확인할 수 있습니다. 여기에는 적용 관련 사항도 포함됩니다. NTLM과 같은 기존 프로토콜Kerberos 및 LDAP는 애플리케이션을 다시 작성하거나 배포 방식을 변경하지 않고는 보안을 유지하기 어려울 수 있습니다.  

통합은 세 가지를 포함합니다. Silverfort API(리스크, 서비스 계정, 정책)를 제공하며 Google 보안 운영을 위한 Google Cloud 파트너 통합 카탈로그를 통해 배포됩니다. 

정체성 문제가 SOC의 가장 어려운 문제인 이유는 무엇일까요?

자격 증명 도용 및 신원 도용은 모든 신뢰할 만한 침해 보고서에서 주요 초기 공격 경로로 꼽힙니다. 대부분의 기업 환경은 여전히 ​​이러한 방식으로 운영되고 있습니다. 수천 개의 서비스 계정 어느 한 소유주도 책임을 지지 않는 것입니다.  

SOC는 일반적으로 공격자가 실제로 통과하는 ID 계층을 제외한 거의 모든 영역에 대한 심층적인 가시성을 확보하고 있습니다. EDR은 엔드포인트를, SSE는 네트워크를, CSPM은 클라우드 상태를 관리합니다. 하지만 ID 정보는 가장 나중에 수집되며, 구조화되지 않은 경우가 많습니다. Kerberos 및 NTLM 이벤트는 위험 컨텍스트 없이 SIEM에 기록되고, 서비스 계정 동작은 별도의 콘솔에서 관리됩니다. 탐지가 발생하면 분석가는 ID 관리 제품으로 이동하여 해당 사용자가 이미 위험군인지 확인한 후, 다시 다른 IDP에 있을 수 있는 정책 변경 사항을 적용해야 합니다. 

이 통합을 통해 두 가지 주요 문제점을 모두 해결할 수 있습니다. 라이브 Silverfort 위험, 제3자 위험 및 인증 정책 상태는 분석가가 이미 작업 중인 데이터와 함께 응답 워크플로 사례 내에서 확인할 수 있습니다. 

데이터는 어떻게 흐르며, 어떤 방식으로 흐르는가?

이는 응답 측 통합입니다. Google 보안 운영팀에서 호출을 시작합니다. Silverfort 요청된 데이터를 응답하거나 요청된 변경 사항을 적용합니다. 

읽기 작업 풀 라이브 Silverfort 응답 워크플로 사례에 대한 컨텍스트: 

  • 엔티티 리스크를 확인하세요 사용자 주체 이름 또는 리소스 이름에 대한 현재 위험 점수, 심각도 및 위험 요소를 반환합니다. 
  • 서비스 계정 받기   목록 서비스 계정 선택적 필드 필터링을 통해 보호된 서비스 계정 레코드를 반환합니다. 
  • 정책 보기   목록 정책 return Silverfort 응답 워크플로 사례 내에서 검토할 인증 정책. 

작업 실행 시 강제 적용을 다시 적용합니다. Silverfort: 

  • 엔티티 위험 업데이트 대응 플레이북 결과에서 선택한 심각도 및 유효 기간에 따라 사용자 위험 지표(활동, 멀웨어, 데이터 유출 또는 사용자 지정)를 설정합니다. Silverfort 그런 다음 정책을 통해 해당 사용자의 모든 후속 인증 과정에서 새로운 인증 방식을 적용합니다. 
  • SA 정책 업데이트 서비스 계정 정책의 위험 임계값, 프로토콜 범위, 허용된 소스 및 대상 목록 등을 부분적으로 업데이트합니다. 이를 통해 SOC는 기존에 관리하기 가장 어려웠던 고객층에 대해 직접적인 통제력을 행사할 수 있습니다. 
  • 정책 업데이트   정책 상태 변경 사고 대응 중에 정책 멤버십을 수정하거나 정책을 켜거나 끌 수 있습니다. 

각각의 Silverfort API 제품군은 자체 자격 증명 쌍을 사용하므로 위험, 서비스 계정 및 정책 작업에 대한 권한 범위가 독립적으로 지정됩니다. 위험 전용 플레이북은 위험 전용 자격 증명만으로 실행할 수 있으므로 영향 범위를 최소화하고 감사 추적을 깔끔하게 유지할 수 있습니다.

사용 사례

실시간 정보를 활용하여 신원 기반 알림을 강화하세요 Silverfort 행동 방침을 결정하기 전에 위험을 먼저 고려하세요. EDR 또는 SIEM에서 사용자 계정에 대한 위험 감지가 발생합니다. 플레이북은 해당 사용자에 대해 엔티티 위험도 가져오기를 호출합니다. 만약 Silverfort 이미 다음과 같은 위험 요소에서 높은 점수를 보여주고 있습니다. 케르베로스팅측면 이동이나 비정상적인 서비스 계정 동작과 같은 상황이 발생하면 해당 사례는 자동으로 우선순위가 지정되고 분석가는 이미 모든 정보가 확보된 상태에서 인시던트를 생성합니다. 이전에는 몇 분이 걸리던 컨텍스트 정보가 이제 몇 초 만에 제공됩니다. 

사용자 위험도를 높이세요 Silverfort 외부 감지 후 정책이 자동으로 격리를 시행합니다. 악성코드 실행 또는 장치 침해가 SOAR 큐에 추가됩니다. 플레이북은 사용자의 위험 지표를 높이기 위해 '엔티티 위험 업데이트'를 호출합니다. Silverfort 명확하게 정의된 심각도 및 유효 기간 내에서. Silverfort 그런 다음 사용자가 시도하는 모든 인증에 대해 더욱 강력한 제어를 적용합니다. 여기에는 과거에는 MFA가 불가능했던 NTLM 및 Kerberos와 같은 레거시 프로토콜도 포함됩니다. 정책에 따라 MFA 프롬프트 표시, 레거시 인증 거부 또는 완전 차단이 시행될 수 있습니다. 플레이북의 한 단계만으로 탐지에서 적용까지 모든 과정을 완료할 수 있습니다. 

SOAR 케이스 내부에서 의심스러운 서비스 계정을 차단하세요. 분석가는 서비스 계정이 평소와 다른 패턴으로 작동하는 것을 발견했습니다. 플레이북은 허용된 소스 목록을 강화하거나, 프로토콜 범위를 좁히거나, 위험 임계값을 높이기 위해 SA 정책 업데이트를 호출합니다. 변경 사항은 다음 계정에 적용됩니다. Silverfort그리고 해당 사례는 조치를 기록합니다. 서비스 계정은 일반적으로 SOC에서 가장 사각지대입니다. 많은 팀에게 있어 SOAR 내부에서 서비스 계정에 대한 영향력을 행사할 수 있는 것은 이번이 처음입니다. 

활성 응답 중에 인증 정책을 전환합니다. 침입 차단을 위해 정책을 켜거나 끄는 것이 필요한 경우(예: 활성 침입 중에 모든 NTLM 인증을 일시적으로 거부하는 경우), 정책 상태 변경 기능을 사용하면 플레이북 내에서 바로 변경 사항을 적용할 수 있습니다. 콘솔을 전환할 필요가 없습니다. 정책 상태 변경 내역은 증거로 사례 타임라인에 기록됩니다.

시작하기

설치 Silverfort 표준 Google 보안 운영 콘텐츠 배포 프로세스를 통해 통합하고 통합 인스턴스 페이지에서 연결을 구성하세요. 최소 구성은 다음과 같습니다. Silverfort 먼저 자동화하려는 API 제품군에 대한 API 루트, 외부 API 키 및 앱 사용자 자격 증명 쌍 하나를 준비합니다. Ping을 실행하여 유효성을 검사한 다음, 작업을 플레이북에 연결합니다. 기존 ID 경고 플레이북에 위험 요소 강화 단계를 하나만 추가해도 처음부터 사례 분류 방식이 달라집니다. 

전체 구성 매개변수, 액션 입력 예시 및 지원 기능은 다음과 같습니다. Silverfort 통합 가이드해당 커넥터의 Google 보안 운영 통합 페이지는 다음 주소에 있습니다. https://docs.cloud.google.com/chronicle/docs/reference/partner-hosted-siem-integrations문의사항이 있거나 데모를 요청하시려면 다음 연락처로 문의해 주세요. ecosystem@silverfort.com.

우리는 신원 보안을 한층 더 강화하기로 했습니다.

무엇이 가능한지 알아보세요.

데모를 설정하여 확인하세요 Silverfort 실제 사용 중인 ID 보안 플랫폼입니다.

새로운 영웅 (1)

Silverfort Fabrix Security를 ​​인수합니다.

런타임 시 자율적인 ID 보안 제공

심층 컨텍스트와 AI의 속도를 활용하여 모든 사람, 기계 및 에이전트의 신원을 보호하도록 설계된 최초의 자율 런타임 액세스 제어 엔진을 개척했습니다.