設定定期報表
本文說明 Google Security Operations 的排程報表功能,可讓您建立、管理及發布現有 Google SecOps 資訊主頁產生的報表。您可以透過排定報表傳送時間,定期將電子郵件報表傳送給利害關係人,分享重要的安全性洞察資訊。
排定報表功能支援多種常見用途:
- 與貴機構或客戶分享重要安全性深入分析資訊。
- 調查結束後,與經理分享資訊主頁的即時快照。
- 定期傳送電子郵件給團隊,內含重要安全指標的摘要。
主要功能與特色
- 彈性的時段設定:定義傳送頻率 (每小時、每日、每週和每月) 和時區。您也可以立即傳送單一報表。
- 多種報表格式:PDF、PNG 和 CSV。
- 多種配送方式:
- 電子郵件附件:直接將報表以檔案附件的形式傳送至收件者的收件匣。
- 安全地透過 GCS 傳送:將報表上傳至 Google 專案中客戶擁有的 Cloud Storage bucket,並透過安全連結將報表傳送給具備必要權限的收件者,同時傳送電子郵件通知。
事前準備
本節說明 Google Security Operations 排程報表功能的需求和必要條件。
查看、建立及修改的權限
角色式存取控管 (RBAC) 權限決定了哪些人可以查看、建立及修改預定報表。
建立報表時,系統會根據您的 RBAC 權限執行報表。
下表列出電子郵件報表所需的權限:
| IAM 權限 | 目的 |
|---|---|
chronicle.googleapis.com/dashboardScheduledReports.get |
查看報表。 |
chronicle.googleapis.com/dashboardScheduledReports.list |
查看報表清單。 |
chronicle.googleapis.com/dashboardScheduledReports.fetchHistory |
查看報表的排程記錄。 |
chronicle.googleapis.com/dashboardScheduledReports.create |
建立新報表。 |
chronicle.googleapis.com/dashboardScheduledReports.update |
更新報表。 |
chronicle.googleapis.com/dashboardScheduledReports.delete |
刪除報表。 |
chronicle.googleapis.com/dashboardScheduledReports.duplicate |
製作報表副本。 |
chronicle.googleapis.com/dashboardScheduledReports.trigger |
產生報表。 |
目標電子郵件網域的許可清單
租戶管理員會設定外部電子郵件網域的允許清單,Google SecOps 可將報告傳送至這些網域。這個程序可確保 Google SecOps 只會將報表傳送至核准的網域。
如要設定外部電子郵件網域的許可清單,請按照下列步驟操作:
依序前往「設定」 >「電子郵件設定」。「電子郵件網域」對話方塊隨即開啟,並顯示包含下列資料欄的表格:
- 網域:Google SecOps 可將報表傳送至外部電子郵件網域,也就是含有報表安全連結的電子郵件,或是附有報表的電子郵件。
- 新增日期:網域新增至清單的日期和時間。
- 新增者:將網域新增至清單的使用者
- 動作:點選垃圾桶圖示
按一下「新增網域」。「Allowlist new domain」(將新網域加入許可清單) 對話方塊隨即開啟。
在「網域」欄位中輸入網域,然後按一下「儲存」。對話方塊會關閉,且網域會顯示在表格中。
視需要重複上述兩個步驟。
建立定期報表
每個 Google SecOps 租戶最多可設定 50 份排定時間的報表。
如要建立排程報表,請完成下列步驟:
前往「報表」頁面,然後點按「建立新報表」。「建立新報表」對話方塊隨即開啟。
請執行下列步驟:
在「詳細資料」面板中,執行下列操作:
- 在「報表名稱」方塊中,輸入不重複的名稱。
- 選用:在「報表說明」方塊中輸入說明。
在「資料」面板中,執行下列操作:
- 從「資訊主頁」清單中,選取包含報表內容的資訊主頁。
- 選取或取消選取「全域範圍」核取方塊。選取「全域範圍」核取方塊後,「資料範圍」清單會無法使用,且報表會納入所有資料,不會有任何以範圍為準的限制。
- 如果取消勾選「Global Scope」(全域範圍) 核取方塊,請從「Data Scopes」(資料範圍) 清單中選取至少一個 RBAC 範圍。
「資料」面板底部的「篩選器」方塊會顯示適用於資訊主頁的篩選器和時間覆寫。
在「廣告放送」面板的「排定廣告放送時間」部分,選取下列其中一個「排程類型」選項:
基本:排程會根據指定的「時間」、「天數」、「月份」和「時區」參數執行。子參數和選項會因設定而異。舉例來說,選擇「時間」參數選項後,如果選取「在特定時間執行」或「每小時重複執行」,對應的其他參數就會隨之變更。
在「基本」排程參數的底部,「根據所選項目執行的作業」方塊會顯示第一份和第二份報表的預期產生時間。
進階:排程會根據「CRON」方塊中的 CRON 運算式,以及從「時區」清單中選取的時區執行。
在「進階」排程參數的底部,「CRON 轉換」方塊會以使用者可理解的形式顯示排程,例如
1:35PM, every day。
在「傳送」面板的「電子郵件傳送」部分,選取下列其中一個選項:
在 GCS 中上傳報表,並透過電子郵件傳送連結 (更安全):Google SecOps 會將報表上傳至 Google 專案中的 Cloud Storage bucket,並透過電子郵件將連結傳送給具備必要權限的收件者。收件者點選連結後,即可直接從 Cloud Storage bucket 下載報表檔案。
如果系統中曾儲存任何含有這個選項的報表,就會顯示值區 ID (例如
dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab)。如果這是系統中第一份選取這個選項的報表,請按照下列步驟操作:
- 按一下「Provision GCS Bucket」(佈建 GCS Bucket)。「GCS Bucket Provision」對話方塊隨即開啟。
- 閱讀文字,然後按一下「選擇加入並繼續」。
- 為收到報表連結的使用者授予必要的 bucket 讀取權限。
以電子郵件附件形式傳送報表:Google SecOps 會透過電子郵件將報表以附件形式傳送給指定收件者。這個選項的安全性低於「在 GCS 中上傳報表...」選項。
在「傳送」面板的「電子郵件傳送」部分,設定下列參數,定義 Google SecOps 傳送報表電子郵件的方式:
- 電子郵件主旨:視需要修改預設文字。
- 電子郵件內文:視需要修改預設文字。
- 收件者:輸入電子郵件地址,然後按一下「新增」。電子郵件地址會顯示在「收件者的電子郵件 ID」方塊中。確認收件者網域位於許可清單中。
報告的檔案大小上限為 10 MB。
在「格式」面板中,選擇報表格式:
- CSV:最適合用於可列印的唯讀版本資訊主頁。
- PDF:適合嵌入簡報的圖片格式。
- PNG:從資訊主頁圖表和表格匯出的原始資料。
按一下「儲存」,即可啟用排程報表。
管理現有報表
「報表」頁面會顯示您有權存取的所有報表基本詳細資料,方便您監控狀態 (有效或無效)、上次執行時間、上次修改時間、上次執行狀態 (成功、進行中或錯誤)。
如要對現有報表執行動作,請按照下列步驟操作:
- 前往「報表」頁面。
- 將滑鼠游標懸停在相關列上,然後按一下「更多」。
- 從下表中選取動作。部分動作需要儲存變更或確認動作。
| 動作 | 選項 | 說明 |
|---|---|---|
| 查看詳細資料和記錄 | 查看詳細資料和記錄 | 顯示執行記錄和任何傳送失敗訊息。 |
| 編輯報表 | 編輯設定 | 開啟「編輯報表」對話方塊,您可以在其中修改設定。如要瞭解報表設定,請參閱「建立排程報表」。 |
| 立即傳送報表 | 立即送達 | 立即傳送報表。 |
| 將報表置頂 | 釘選 | 將報表置於「報表」頁面頂端。 |
| 複製報表 | 重複 | 建立報表副本。 |
| 刪除報表 | 刪除 | 確認操作後,系統會永久移除報表。 |
授予含有報表的值區讀取權限
首次使用 GCS 傳送選項 (「在 GCS 中上傳報表,並透過電子郵件傳送連結 (更安全)」選項) 建立報表時,必須完成一次性佈建工作流程。這個程序會在「自備專案」(BYOP) 專案中建立 Cloud Storage 值區,並連結至您的 Google Cloud 帳單帳戶。
完成初始設定後,後續的報表設定都會自動使用現有值區。
成功佈建值區後,您必須負責管理存取權。您必須手動授予報表設定中指定的所有電子郵件收件者,存取值區的讀取權限。您可以根據安全需求,選擇儲存空間或資料夾層級的存取權。
如要授予使用者讀取 bucket 的必要權限,請按照下列步驟操作:
- 前往 Google Google Cloud 控制台的「Cloud Storage Buckets」(Cloud Storage 值區) 頁面。
- 在 bucket 清單中,點選以
dsr-前置字元開頭的 bucket 名稱 (例如dsr-999123456789-a1b2c3d4-e5f6-4a5b-8c9d-0123456789ab)。 - 選擇存取層級。
請選擇最符合貴機構需求的選項:
值區層級存取權:使用這個選項,讓收件者存取傳送到值區的所有報表。這個選項較為方便,但收件者會取得較廣泛的存取權。如要設定這個選項,請按照下列步驟操作:
- 選取靠近頁面上方的 [Permissions] (權限) 分頁標籤。
- 點選「授予存取權」。
- 在「New principals」(新增主體) 欄位中,輸入收件者的 ID (例如
user:name@example.com或serviceAccount:my-service-account@project-id.iam.gserviceaccount.com)。 在「指派角色」專區中,執行下列其中一項操作:
- 選取「Storage 物件檢視者」。(如要快速找到這個選項,可以在篩選方塊中輸入
Storage Object Viewer)。 - 如要在值區層級授予最低權限,請指派只包含
storage.objects.get權限的自訂角色。
- 選取「Storage 物件檢視者」。(如要快速找到這個選項,可以在篩選方塊中輸入
按一下 [儲存]。
資料夾層級存取權:Google SecOps 會為每份排定的報表建立專屬資料夾。確保收件者只能存取特定報表資料。如要設定這個選項,請按照下列步驟操作:
- 在 bucket 的物件清單中,找出與特定排定報表相應的資料夾。
- 按一下資料夾名稱旁的核取方塊。
- 在右側的資訊面板中 (如果未顯示,請按一下「顯示資訊面板」),選取「權限」分頁。
- 點選「授予存取權」。
- 在「New principals」(新增主體) 欄位中,輸入收件者的 ID (例如
user:name@example.com或serviceAccount:my-service-account@project-id.iam.gserviceaccount.com)。 在「指派角色」專區中,執行下列其中一項操作:
- 選取「Storage 物件檢視者」。(如要快速找到這個選項,可以在篩選方塊中輸入
Storage Object Viewer)。 - 如要在資料夾層級提供最小權限存取權,請指派只包含
storage.objects.get權限的自訂角色。
- 選取「Storage 物件檢視者」。(如要快速找到這個選項,可以在篩選方塊中輸入
按一下 [儲存]。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。