設定定期報表

支援的國家/地區:

本文說明 Google Security Operations 的排程報表功能,可讓您建立、管理及發布現有 Google SecOps 資訊主頁產生的報表。您可以透過排定報表傳送時間,定期將電子郵件報表傳送給利害關係人,分享重要的安全性洞察資訊。

排定報表功能支援多種常見用途:

  • 與貴機構或客戶分享重要安全性深入分析資訊。
  • 調查結束後,與經理分享資訊主頁的即時快照。
  • 定期傳送電子郵件給團隊,內含重要安全指標的摘要。

主要功能與特色

  • 彈性的時段設定:定義傳送頻率 (每小時、每日、每週和每月) 和時區。您也可以立即傳送單一報表。
  • 多種報表格式:PDF、PNG 和 CSV。
  • 多種配送方式
    • 電子郵件附件:直接將報表以檔案附件的形式傳送至收件者的收件匣。
    • 安全地透過 GCS 傳送:將報表上傳至 Google 專案中客戶擁有的 Cloud Storage bucket,並透過安全連結將報表傳送給具備必要權限的收件者,同時傳送電子郵件通知。

事前準備

本節說明 Google Security Operations 排程報表功能的需求和必要條件。

查看、建立及修改的權限

角色式存取控管 (RBAC) 權限決定了哪些人可以查看、建立及修改預定報表。

建立報表時,系統會根據您的 RBAC 權限執行報表。

下表列出電子郵件報表所需的權限:

IAM 權限 目的
chronicle.googleapis.com/dashboardScheduledReports.get 查看報表。
chronicle.googleapis.com/dashboardScheduledReports.list 查看報表清單。
chronicle.googleapis.com/dashboardScheduledReports.fetchHistory 查看報表的排程記錄。
chronicle.googleapis.com/dashboardScheduledReports.create 建立新報表。
chronicle.googleapis.com/dashboardScheduledReports.update 更新報表。
chronicle.googleapis.com/dashboardScheduledReports.delete 刪除報表。
chronicle.googleapis.com/dashboardScheduledReports.duplicate 製作報表副本。
chronicle.googleapis.com/dashboardScheduledReports.trigger 產生報表。

目標電子郵件網域的許可清單

租戶管理員會設定外部電子郵件網域的允許清單,Google SecOps 可將報告傳送至這些網域。這個程序可確保 Google SecOps 只會將報表傳送至核准的網域。

如要設定外部電子郵件網域的許可清單,請按照下列步驟操作:

  1. 依序前往「設定」 >「電子郵件設定」。「電子郵件網域」對話方塊隨即開啟,並顯示包含下列資料欄的表格:

    • 網域:Google SecOps 可將報表傳送至外部電子郵件網域,也就是含有報表安全連結的電子郵件,或是附有報表的電子郵件。
    • 新增日期:網域新增至清單的日期和時間。
    • 新增者:將網域新增至清單的使用者
    • 動作:點選垃圾桶圖示
  2. 按一下「新增網域」。「Allowlist new domain」(將新網域加入許可清單) 對話方塊隨即開啟。

  3. 在「網域」欄位中輸入網域,然後按一下「儲存」。對話方塊會關閉,且網域會顯示在表格中。

  4. 視需要重複上述兩個步驟。

建立定期報表

每個 Google SecOps 租戶最多可設定 50 份排定時間的報表。

如要建立排程報表,請完成下列步驟:

  1. 前往「報表」頁面,然後點按「建立新報表」。「建立新報表」對話方塊隨即開啟。

  2. 請執行下列步驟:

    • 在「詳細資料」面板中,執行下列操作:

      • 在「報表名稱」方塊中,輸入不重複的名稱。
      • 選用:在「報表說明」方塊中輸入說明。
    • 在「資料」面板中,執行下列操作:

      • 從「資訊主頁」清單中,選取包含報表內容的資訊主頁。
      • 選取或取消選取「全域範圍」核取方塊。選取「全域範圍」核取方塊後,「資料範圍」清單會無法使用,且報表會納入所有資料,不會有任何以範圍為準的限制。
      • 如果取消勾選「Global Scope」(全域範圍) 核取方塊,請從「Data Scopes」(資料範圍) 清單中選取至少一個 RBAC 範圍

      「資料」面板底部的「篩選器」方塊會顯示適用於資訊主頁的篩選器和時間覆寫。

    • 在「廣告放送」面板的「排定廣告放送時間」部分,選取下列其中一個「排程類型」選項:

      • 基本:排程會根據指定的「時間」、「天數」、「月份」和「時區」參數執行。子參數和選項會因設定而異。舉例來說,選擇「時間」參數選項後,如果選取「在特定時間執行」或「每小時重複執行」,對應的其他參數就會隨之變更。

        在「基本」排程參數的底部,「根據所選項目執行的作業」方塊會顯示第一份和第二份報表的預期產生時間。

      • 進階:排程會根據「CRON」方塊中的 CRON 運算式,以及從「時區」清單中選取的時區執行。

        在「進階」排程參數的底部,「CRON 轉換」方塊會以使用者可理解的形式顯示排程,例如 1:35PM, every day

    • 在「傳送」面板的「電子郵件傳送」部分,選取下列其中一個選項:

      • 在 GCS 中上傳報表,並透過電子郵件傳送連結 (更安全):Google SecOps 會將報表上傳至 Google 專案中的 Cloud Storage bucket,並透過電子郵件將連結傳送給具備必要權限的收件者。收件者點選連結後,即可直接從 Cloud Storage bucket 下載報表檔案。

        如果系統中曾儲存任何含有這個選項的報表,就會顯示值區 ID (例如 dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab)。

        如果這是系統中第一份選取這個選項的報表,請按照下列步驟操作:

        1. 按一下「Provision GCS Bucket」(佈建 GCS Bucket)。「GCS Bucket Provision」對話方塊隨即開啟。
        2. 閱讀文字,然後按一下「選擇加入並繼續」
        3. 為收到報表連結的使用者授予必要的 bucket 讀取權限
      • 以電子郵件附件形式傳送報表:Google SecOps 會透過電子郵件將報表以附件形式傳送給指定收件者。這個選項的安全性低於「在 GCS 中上傳報表...」選項。

    • 在「傳送」面板的「電子郵件傳送」部分,設定下列參數,定義 Google SecOps 傳送報表電子郵件的方式:

      • 電子郵件主旨:視需要修改預設文字。
      • 電子郵件內文:視需要修改預設文字。
      • 收件者:輸入電子郵件地址,然後按一下「新增」。電子郵件地址會顯示在「收件者的電子郵件 ID」方塊中。確認收件者網域位於許可清單中。

      報告的檔案大小上限為 10 MB。

    • 在「格式」面板中,選擇報表格式:

      • CSV:最適合用於可列印的唯讀版本資訊主頁。
      • PDF:適合嵌入簡報的圖片格式。
      • PNG:從資訊主頁圖表和表格匯出的原始資料。
  3. 按一下「儲存」,即可啟用排程報表。

管理現有報表

「報表」頁面會顯示您有權存取的所有報表基本詳細資料,方便您監控狀態 (有效或無效)、上次執行時間、上次修改時間、上次執行狀態 (成功、進行中或錯誤)。

如要對現有報表執行動作,請按照下列步驟操作:

  1. 前往「報表」頁面。
  2. 將滑鼠游標懸停在相關列上,然後按一下「更多」
  3. 從下表中選取動作。部分動作需要儲存變更或確認動作。
動作 選項 說明
查看詳細資料和記錄 查看詳細資料和記錄 顯示執行記錄和任何傳送失敗訊息。
編輯報表 編輯設定 開啟「編輯報表」對話方塊,您可以在其中修改設定。如要瞭解報表設定,請參閱「建立排程報表」。
立即傳送報表 立即送達 立即傳送報表。
將報表置頂 釘選 將報表置於「報表」頁面頂端。
複製報表 重複 建立報表副本。
刪除報表 刪除 確認操作後,系統會永久移除報表。

授予含有報表的值區讀取權限

首次使用 GCS 傳送選項 (「在 GCS 中上傳報表,並透過電子郵件傳送連結 (更安全)」選項) 建立報表時,必須完成一次性佈建工作流程。這個程序會在「自備專案」(BYOP) 專案中建立 Cloud Storage 值區,並連結至您的 Google Cloud 帳單帳戶。

完成初始設定後,後續的報表設定都會自動使用現有值區。

成功佈建值區後,您必須負責管理存取權。您必須手動授予報表設定中指定的所有電子郵件收件者,存取值區的讀取權限。您可以根據安全需求,選擇儲存空間或資料夾層級的存取權。

如要授予使用者讀取 bucket 的必要權限,請按照下列步驟操作:

  1. 前往 Google Google Cloud 控制台的「Cloud Storage Buckets」(Cloud Storage 值區) 頁面。
  2. 在 bucket 清單中,點選以 dsr- 前置字元開頭的 bucket 名稱 (例如 dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab)。
  3. 選擇存取層級
  4. 請選擇最符合貴機構需求的選項:

    • 值區層級存取權:使用這個選項,讓收件者存取傳送到值區的所有報表。這個選項較為方便,但收件者會取得較廣泛的存取權。如要設定這個選項,請按照下列步驟操作:

      1. 選取靠近頁面上方的 [Permissions] (權限) 分頁標籤。
      2. 點選「授予存取權」。
      3. 在「New principals」(新增主體) 欄位中,輸入收件者的 ID (例如 user:name@example.comserviceAccount:my-service-account@project-id.iam.gserviceaccount.com)。
      4. 在「指派角色」專區中,執行下列其中一項操作:

        • 選取「Storage 物件檢視者」。(如要快速找到這個選項,可以在篩選方塊中輸入 Storage Object Viewer)。
        • 如要在值區層級授予最低權限,請指派只包含 storage.objects.get 權限的自訂角色。
      5. 按一下 [儲存]

    • 資料夾層級存取權:Google SecOps 會為每份排定的報表建立專屬資料夾。確保收件者只能存取特定報表資料。如要設定這個選項,請按照下列步驟操作:

      1. 在 bucket 的物件清單中,找出與特定排定報表相應的資料夾。
      2. 按一下資料夾名稱旁的核取方塊。
      3. 在右側的資訊面板中 (如果未顯示,請按一下「顯示資訊面板」),選取「權限」分頁。
      4. 點選「授予存取權」。
      5. 在「New principals」(新增主體) 欄位中,輸入收件者的 ID (例如 user:name@example.comserviceAccount:my-service-account@project-id.iam.gserviceaccount.com)。
      6. 在「指派角色」專區中,執行下列其中一項操作:

        • 選取「Storage 物件檢視者」。(如要快速找到這個選項,可以在篩選方塊中輸入 Storage Object Viewer)。
        • 如要在資料夾層級提供最小權限存取權,請指派只包含 storage.objects.get 權限的自訂角色。
      7. 按一下 [儲存]

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。