配置定期生成的报告
本文档介绍了 Google Security Operations 的预定报告功能,该功能可让您创建、管理和分发基于现有 Google SecOps 信息中心生成的报告。您可以使用定期生成的报告,以定期电子邮件报告的形式向利益相关方发送关键安全数据洞见。
预定报告功能支持多种常见使用场景:
- 与组织或客户分享关键安全数据分析。
- 在调查结束后,与经理分享信息中心的一次性快照。
- 向您的团队发送电子邮件,其中包含关键安全指标的定期周期性摘要。
主要特性
- 灵活的安排:定义投放频率(每小时、每天、每周和每月)和时区。您也可以立即生成单个报告。
- 多种报告格式:PDF、PNG 和 CSV。
- 多种配送方式:
- 电子邮件附件:将报告作为文件附件直接发送到收件人的收件箱。
- 安全 GCS 交付:将报告上传到 Google 项目中客户拥有的 Cloud Storage 存储桶,并向具有必要权限的收件人发送电子邮件通知,其中包含指向报告的安全链接。
准备工作
本部分包含有关 Google Security Operations 预定报告功能的要求和前提条件。
查看、创建和修改权限
基于角色的访问权限控制 (RBAC) 权限决定了哪些人可以查看、创建和修改预定报告。
创建报告时,系统会根据您的 RBAC 权限运行报告。
下表列出了电子邮件报告所需的权限:
| IAM 权限 | 用途 |
|---|---|
chronicle.googleapis.com/dashboardScheduledReports.get |
查看报告。 |
chronicle.googleapis.com/dashboardScheduledReports.list |
查看报告列表。 |
chronicle.googleapis.com/dashboardScheduledReports.fetchHistory |
查看报告的安排历史记录。 |
chronicle.googleapis.com/dashboardScheduledReports.create |
创建新报告。 |
chronicle.googleapis.com/dashboardScheduledReports.update |
更新报告。 |
chronicle.googleapis.com/dashboardScheduledReports.delete |
删除报告。 |
chronicle.googleapis.com/dashboardScheduledReports.duplicate |
复制报告。 |
chronicle.googleapis.com/dashboardScheduledReports.trigger |
生成报告。 |
目标电子邮件网域的许可名单
租户管理员配置一个许可名单,其中包含 Google SecOps 可以向其发送报告的外部电子邮件网域。此流程有助于确保 Google SecOps 仅向已获批准的网域发送报告。
如需配置外部电子邮件网域的许可名单,请执行以下操作:
依次前往设置 > 电子邮件设置。系统会打开电子邮件网域对话框,并显示一个包含以下列的表格:
- 网域:Google SecOps 可以向其发送报告的外部电子邮件网域,即包含指向报告的安全链接的电子邮件或包含报告附件的电子邮件。
- 添加日期:相应网域添加到列表中的日期和时间。
- 添加者:将网域添加到列表中的用户
- 操作:点击回收站图标删除相应网域
点击添加新网域。系统随即会打开将新网域列入许可名单对话框。
在网域字段中,输入网域,然后点击保存。对话框随即关闭,并且网域会显示在表格中。
根据需要重复前两个步骤。
创建定期生成的报告
每个 Google SecOps 租户最多可以配置 50 个预定报告。
如需创建预定报告,请完成以下步骤:
前往报告页面,然后点击创建新报告。系统随即会打开创建新报告对话框。
执行以下操作:
在详细信息面板中,执行以下操作:
- 在报告名称框中,输入一个唯一名称。
- 可选:在报告说明框中,输入说明。
在数据面板中,执行以下操作:
- 从信息中心列表中,选择报告中包含内容的信息中心。
- 选中或清除全局范围复选框。选中全局范围复选框后,数据范围列表将不可用,报告将包含所有数据,而不会有任何基于范围的限制。
- 如果未选中全局范围复选框,请从数据范围列表中选择至少一个 RBAC 范围。
在数据面板底部,过滤条件框会显示适用于信息中心的过滤条件和时间替换。
在交付面板的安排交付部分中,选择以下安排类型选项之一:
基本:时间安排会根据指定的时间、天数、月份和时区参数运行。子形参和选项取决于您的配置。例如,在您选择时间参数选项后,如果选择在特定时间运行或每小时重复运行,相应的其他参数也会随之发生变化。
在基本时间表参数的底部,根据选择执行框会显示第一个报告和第二个报告的预期生成时间。
高级:系统会根据 CRON 框中的 CRON 表达式和从时区列表中选择的时区来运行相应时间表。
在高级时间安排参数的底部,CRON 转换框会以易于理解的形式显示时间安排,例如
1:35PM, every day。
在交付面板的电子邮件交付部分中,选择以下选项之一:
在 GCS 中上传报告并通过电子邮件发送链接(更安全):Google SecOps 会将报告上传到您 Google 项目中的 Cloud Storage 存储桶,并通过电子邮件将链接发送给具有必要权限的收件人。点击该链接后,收件人可以直接从 Cloud Storage 存储桶下载报告文件。
如果您的系统中曾保存过任何包含此选项的报告,系统会显示相应存储桶标识符(例如
dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab)。如果这是您的系统中第一个选择此选项的报告,请执行以下操作:
- 点击 Provision GCS Bucket。系统会打开 GCS Bucket Provision 对话框。
- 阅读相关文本,然后点击选择启用并继续。
- 向接收报告链接的用户授予必要的存储桶读取权限。
以电子邮件附件形式发送报告:Google SecOps 会通过电子邮件将报告作为文件附件发送给指定收件人。此选项的安全性低于在 GCS 中上传报告...选项。
在交付面板的电子邮件交付部分中,配置以下参数以定义 Google SecOps 如何发送报告的电子邮件:
- 电子邮件的主题:根据需要修改默认文本。
- 电子邮件正文:根据需要修改默认文本。
- 收件人:输入电子邮件地址,然后点击添加。电子邮件地址会显示在收件人的电子邮件 ID 框中。确保收件人网域位于许可名单中。
报告的文件大小上限为 10 MB。
在格式面板中,选择报告的格式:
- CSV:最适合用于可打印的只读版信息中心。
- PDF:适合嵌入演示文稿的图片格式。
- PNG:从信息中心图表和表格导出的原始数据。
点击保存以启用定期生成的报告。
管理现有报告
报告页面会显示您有权访问的所有报告的基本详情,以便您监控报告的状态(有效或无效)、上次运行时间、上次修改时间、上次运行状态(成功、正在进行或出错)。
如需对现有报告执行操作,请执行以下操作:
- 前往报告页面。
- 将光标悬停在相关行上,然后点击 更多。
- 从下表中选择一项操作。某些操作需要您保存更改或确认操作。
| 操作 | 选项 | 说明 |
|---|---|---|
| 查看详情和历史记录 | 查看详情和历史记录 | 显示运行历史记录和所有递送失败消息。 |
| 修改报告 | 修改配置 | 打开修改报告对话框,您可以在其中修改设置。如需了解报告设置,请参阅创建预定报告。 |
| 立即生成报告 | 立即送达 | 立即发送报告。 |
| 置顶报告 | 固定 | 使报告始终显示在报告页面顶部。 |
| 复制报告 | 重复 | 创建报告的副本。 |
| 删除报告 | 删除 | 确认操作后,系统会永久移除相应报告。 |
向包含报告的存储桶授予读取权限
首次使用 GCS 交付选项(即在 GCS 中上传报告并通过电子邮件发送链接(更安全)选项)创建报告时,您必须完成一次性配置工作流程。此流程会在您的自带项目 (BYOP) 项目中创建 Cloud Storage 存储桶,该项目已与您的 Google Cloud 结算账号相关联。
完成此初始设置后,后续报告配置将自动使用现有存储桶。
成功预配存储桶后,您需要负责管理访问权限。您必须手动向报告配置中指定的所有电子邮件收件人授予对相应存储桶的读取权限。您可以根据自己的安全要求,选择存储桶级访问权限或文件夹级访问权限。
如需向接收 Cloud Storage 链接的用户授予必要的读取权限,请执行以下操作:
- 在 Google Google Cloud 控制台中,进入 Cloud Storage 存储分区页面。
- 在存储桶列表中,点击以
dsr-前缀开头的存储桶的名称(例如dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab)。 - 选择一个访问权限级别。
请选择最符合您组织需求的选项:
存储桶级访问权限:使用此权限可让收件人访问存储桶中收到的所有报告。使用此选项更方便,但会向收件人授予更广泛的访问权限。如需配置此选项,请执行以下操作:
- 选择页面顶部附近的权限标签。
- 点击授予访问权限。
- 在新的主账号字段中,输入收件人的标识符(例如
user:name@example.com或serviceAccount:my-service-account@project-id.iam.gserviceaccount.com)。 在分配角色部分中,执行以下操作之一:
- 选择 Storage Object Viewer。(如需快速找到该选项,您可以在过滤框中输入
Storage Object Viewer。) - 如需在存储桶级层实现最小权限访问,请分配仅包含
storage.objects.get权限的自定义角色。
- 选择 Storage Object Viewer。(如需快速找到该选项,您可以在过滤框中输入
点击保存。
文件夹级访问权限:Google SecOps 会为每个预定报告创建一个专属文件夹。使用此功能可确保收件人仅访问特定报告数据。如需配置此选项,请执行以下操作:
- 在相应存储桶的对象列表中,找到与特定预定报告对应的文件夹。
- 点击文件夹名称旁边的复选框。
- 在右侧的信息面板中(如果未显示,请点击显示信息面板),选择权限标签页。
- 点击授予访问权限。
- 在新的主账号字段中,输入收件人的标识符(例如
user:name@example.com或serviceAccount:my-service-account@project-id.iam.gserviceaccount.com)。 在分配角色部分中,执行以下操作之一:
- 选择 Storage Object Viewer。(如需快速找到该选项,您可以在过滤框中输入
Storage Object Viewer。) - 如需在文件夹级层实现最小权限访问,请分配仅包含
storage.objects.get权限的自定义角色。
- 选择 Storage Object Viewer。(如需快速找到该选项,您可以在过滤框中输入
点击保存。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。