Silverfort Ações de resposta de identidade nas Operações de Segurança do Google

Silverfort Integra-se com o Google Security Operations para ajudar as equipes de SecOps a usar a telemetria de identidade para acelerar a detecção e os tempos de resposta.
Silverfort Imagem
Silverfort e logotipos do Google Cloud

O SOC consegue visualizar endpoints, tráfego de rede e postura da nuvem em tempo real, mas, historicamente, a segurança de identidade tem sido um ponto cego. Silverfort A integração com o Google Security Operations ajuda a mudar isso.  

Os usuários do Google Security Operations podem extrair dados em tempo real. Silverfort Incorpore o risco de identidade em seus planos de ação e envie atualizações de risco de volta para... Silverfort protegido contra qualquer detecção externa e opera Silverfort Políticas de conta de serviço e autenticação diretamente de um caso de resposta. Isso inclui a aplicação de políticas em protocolos legados como NTLMKerberos e LDAP podem ser difíceis de proteger sem reescrever aplicativos ou fazer alterações na implantação.  

A integração abrange três Silverfort APIs (Risco, Contas de Serviço, Políticas) e recursos são disponibilizados por meio do catálogo de integrações de parceiros do Google Cloud para o Google Security Operations. 

Por que a identidade é o problema mais difícil da SOC

O roubo de credenciais e o abuso de identidade figuram no topo de todos os relatórios de violação de dados confiáveis ​​como o principal vetor de ataque inicial. A maioria dos ambientes corporativos ainda opera com milhares de contas de serviço que nenhum proprietário individual é responsável por.  

O SOC normalmente tem visibilidade profunda de quase tudo, exceto da camada de identidade pela qual o invasor está de fato se movimentando. O EDR cobre o endpoint. O SSE cobre a rede. O CSPM cobre a postura na nuvem. Mas a identidade chega por último e geralmente é a menos estruturada. Eventos brutos do Kerberos e do NTLM chegam ao SIEM sem contexto de risco. O comportamento da conta de serviço fica em um console separado. Quando uma detecção é acionada, o analista consulta um produto de identidade para verificar se o usuário já representa um risco e, em seguida, consulta novamente para aplicar uma alteração de política que pode estar em outro IdP completamente diferente. 

Essa integração ajuda a eliminar esses dois pontos de pivô. Ao vivo Silverfort Os dados de risco, risco de terceiros e estado da política de autenticação estão disponíveis dentro do fluxo de trabalho de resposta, juntamente com os dados com os quais o analista já trabalha. 

Que fluxos de dados e como?

Esta é uma integração do lado da resposta. O Google Security Operations inicia as chamadas; Silverfort Responde com os dados solicitados ou aplica a alteração solicitada. 

Ações de leitura ao vivo Silverfort Contexto no caso do fluxo de trabalho de resposta: 

  • Obtenha o risco da entidade Retorna a pontuação de risco atual, a gravidade e os fatores de risco para um nome principal de usuário ou um nome de recurso. 
  • Obtenha uma conta de serviço. e Listar contas de serviço Retornar registros de contas de serviço protegidas com filtragem de campos opcional. 
  • Obter política e Políticas de lista retorno Silverfort Políticas de autenticação para revisão dentro do fluxo de trabalho de resposta. 

As ações de gravação aplicam a aplicação de volta a Silverfort: 

  • Atualizar risco da entidade Define um indicador de risco do usuário (atividade, malware, violação de dados ou personalizado) com base em um nível de severidade e período de validade escolhidos, a partir do resultado de um playbook de resposta. Silverfort As políticas então aplicam a nova postura em todas as autenticações subsequentes para esse usuário. 
  • Atualização da Política SA Atualiza parcialmente a política de uma conta de serviço: limites de risco, escopo do protocolo, listas de origem e destino permitidas. Isso dá ao SOC uma alavanca direta sobre a população que historicamente tem sido a mais difícil de governar. 
  • Política de atualização e Alterar o estado da política Modificar a adesão a uma política ou ativar/desativar uma política durante a resposta a incidentes. 

Cada Silverfort A família de APIs usa seu próprio par de credenciais, portanto, as permissões são definidas independentemente para operações de Risco, Contas de Serviço e Políticas. Um playbook somente de risco pode ser executado com credenciais específicas para risco e nada mais, o que mantém o raio de ação restrito e o registro de auditoria limpo.

Os casos de uso

Enriqueça os alertas baseados em identidade com informações ao vivo. Silverfort Avalie os riscos antes de decidir o que fazer. Uma detecção é acionada pelo EDR ou SIEM em uma conta de usuário. O playbook chama a função "Obter Risco da Entidade" para esse usuário. Se Silverfort já apresenta uma pontuação alta com fatores de risco como KerberastingEm casos de movimentação lateral ou comportamento anômalo de contas de serviço, a prioridade do caso é definida automaticamente e o analista abre um incidente com o perfil completo da identidade do usuário já disponível. O contexto que antes levava minutos para ser analisado agora está disponível em segundos. 

Aumentar o risco para o usuário em Silverfort Após uma detecção externa, as políticas aplicam o confinamento automaticamente. A detonação de malware ou a violação de um dispositivo entra na fila do SOAR. O playbook chama a opção "Atualizar Risco da Entidade" para aumentar o indicador de risco do usuário. Silverfort com um período de severidade e validade definidos. Silverfort Em seguida, impõe controles mais rigorosos em todas as tentativas de autenticação do usuário, incluindo protocolos legados como NTLM e Kerberos, onde a autenticação multifator (MFA) historicamente era impossível. Dependendo da política, isso pode significar uma solicitação de MFA, uma negação na autenticação legada ou um bloqueio completo. Uma única etapa do playbook fecha o ciclo da detecção à aplicação da política. 

Bloqueie uma conta de serviço suspeita a partir do caso SOAR. Um analista observa uma conta de serviço operando fora de seu padrão normal. O playbook executa a ação "Atualizar Política de SA" para restringir a lista de fontes permitidas, limitar o escopo do protocolo ou aumentar o limite de risco. A alteração se aplica em Silverforte o caso registra a ação. As contas de serviço são normalmente o maior ponto cego no SOC. Para muitas equipes, esta é a primeira vez que terão alguma influência sobre elas dentro do SOAR. 

Alternar políticas de autenticação durante a resposta ativa. Quando a contenção exige ativar ou desativar uma política (por exemplo, negar temporariamente toda a autenticação NTLM durante uma intrusão ativa), a opção "Alterar Estado da Política" aplica a mudança diretamente do playbook. Sem necessidade de alternar entre consoles. A alteração do estado da política é registrada na linha do tempo do caso como evidência.

Iniciar

Instale o Silverfort A integração é feita através do seu processo padrão de implantação de conteúdo do Google Security Operations, e a conexão é configurada na página da instância de integração. A configuração mínima é a seguinte: Silverfort Primeiro, você precisa da raiz da API, da chave da API externa e de um par de credenciais de usuário do aplicativo para a família de APIs que deseja automatizar. Execute o comando Ping para validar e, em seguida, integre as ações aos playbooks. Uma única etapa de enriquecimento de risco adicionada a um playbook de alerta de identidade existente altera a forma como os casos são triados desde o primeiro dia. 

Os parâmetros de configuração completos, exemplos de entrada de ações e recursos suportados estão no Silverfort guia de integraçãoA página de integrações do Google Security Operations para o conector está em https://docs.cloud.google.com/chronicle/docs/reference/partner-hosted-siem-integrationsPara dúvidas ou para solicitar uma demonstração, entre em contato conosco pelo endereço: ecosystem@silverfort.com.

Ousamos levar a segurança da identidade ainda mais longe.

Descubra o que é possível.

Configure uma demonstração para ver o Silverfort Plataforma de segurança de identidade em ação.

new hero (1)

Silverfort adquire a Fabrix Security

Fornecendo segurança de identidade autônoma em tempo de execução.

Pioneira no primeiro mecanismo autônomo de controle de acesso em tempo de execução, projetado para proteger todas as identidades humanas, de máquinas e de agentes, usando contexto profundo e a velocidade da IA.