整合 Google 快訊中心與 Google SecOps

本文說明如何將 Google 快訊中心與 Google Security Operations (Google SecOps) 整合。

在 Google SecOps 平台中,快訊中心的整合功能稱為「Google 快訊中心」

用途

將快訊中心與 Google SecOps 整合,有助於解決下列應用實例:

  • 偵測網路釣魚廣告活動:使用 Google SecOps 功能,擷取快訊中心通知,瞭解是否有針對貴機構的潛在網路釣魚電子郵件。Google SecOps 可觸發自動工作流程來調查電子郵件、封鎖惡意 網址,以及隔離受影響的使用者帳戶。

  • 嘗試外洩資料:使用 Google SecOps 功能觸發自動事件應變、隔離受影響的系統、封鎖惡意行為者,並啟動鑑識分析。

  • 偵測惡意軟體:使用 Google SecOps 功能隔離受感染的裝置、啟動惡意軟體掃描,以及部署修補程式。

  • 安全漏洞識別:使用 Google SecOps 功能自動處理警報,瞭解影響貴機構系統的新發現安全漏洞、排定修補作業的優先順序、啟動安全漏洞掃描,以及通知相關團隊。

事前準備

設定 Google 快訊中心整合功能前,請先準備好下列項目:

  1. 啟用必要的 API
  2. 建立服務帳戶和憑證
  3. 將全網域權限委派給服務帳戶

啟用 Google Workspace Alert Center API

如要啟用 Google Workspace 快訊中心 API,請在Google Cloud 控制台的專案中啟用。

  1. 依序前往「API 和服務」>「程式庫」

  2. 搜尋並選取「Google Workspace Alert Center API」

  3. 按一下「啟用」

建立服務帳戶

如要讓整合服務安全地存取 Google 快訊中心資料,您必須在 Google Cloud 控制台中建立服務帳戶,做為整合服務的身分。

如需建立服務帳戶的指引,請參閱「建立服務帳戶」。

建立服務帳戶 JSON 金鑰

如要建立 JSON 金鑰,請完成下列步驟:

  1. 選取您建立的服務帳戶,然後前往「金鑰」

  2. 依序點選「新增金鑰」>「建立新的金鑰」

  3. 選取「JSON」做為金鑰類型,然後按一下「建立」。私密金鑰會自動下載到電腦,並顯示確認對話方塊,提醒您妥善儲存金鑰。

  4. 在 JSON 檔案中找出 client_id,並複製該檔案,以便稍後將全網域授權委派給服務帳戶

將全網域授權委派給服務帳戶

如要允許服務帳戶存取使用者資料,您必須在 Google 管理控制台中授予網域範圍的授權。

  1. 在網域的 Google 管理控制台中,依序前往「主選單」>「安全性」>「存取權與資料控管」>「API 控制項」

  2. 在「全網域委派」窗格中,選取「管理全網域委派設定」

  3. 按一下「新增」

  4. 在「用戶端 ID」欄位中,輸入您建立的 JSON 金鑰 (client_id) 中的用戶端 ID。

  5. 在「OAuth Scopes」(OAuth 範圍) 欄位中,輸入下列範圍:

    https://www.googleapis.com/auth/apps.alerts
    
  6. 按一下 [授權]。

在 Google SecOps 中設定快訊中心的整合功能

整合需要下列參數:

參數 說明
Service Account JSON Secret 必要

您用於向快訊中心進行驗證的服務帳戶檔案完整 JSON 內容。

Impersonation Email Address 必要

要模擬的 Google Workspace 管理員電子郵件地址。

這個帳戶必須具備管理員角色,並擁有必要的快訊中心權限 (查看或完整存取權),才能擷取或管理快訊。

根據預設,超級管理員服務管理員等預先建立的角色都具備這些權限。

Verify SSL 選用

如果選取這個選項,整合服務會驗證用來連線至快訊中心的 SSL 憑證是否有效。

(此為預設選項)。

如需在 Google SecOps 中設定整合功能的操作說明,請參閱「設定整合功能」。

如有需要,您可以在稍後階段進行變更。設定整合執行個體後,您就可以在劇本中使用該執行個體。如要進一步瞭解如何設定及支援多個執行個體,請參閱「支援多個執行個體」。

動作

如要進一步瞭解動作,請參閱「 從工作台回覆待處理動作」和「執行手動動作」。

刪除快訊

使用「刪除快訊」動作,即可刪除快訊中心的快訊。

刪除快訊後,您可以在 30 天內復原該快訊。您無法復原在 30 天前刪除的快訊。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「刪除快訊」動作需要下列參數:

參數 說明
Alert ID 必要

要刪除的快訊 ID。

動作輸出內容

「Delete Alert」(刪除快訊) 動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Delete Alert」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明

Successfully deleted alert with ID RECORD_ID in the alert center.

Alert with ID RECORD_ID doesn't exist in the alert center.

動作成功。
Error executing action "Delete Alert". Reason: ERROR_REASON

動作失敗。

檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「刪除快訊」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success TrueFalse

乒乓

使用「Ping」動作測試與快訊中心的連線。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

動作輸出內容

「Ping」動作會提供下列輸出內容:

動作輸出類型 可用性
案件總覽附件 無法使用
案件總覽連結 無法使用
案件總覽表格 無法使用
補充資訊表格 無法使用
JSON 結果 無法使用
輸出訊息 可用
指令碼結果 可用
輸出訊息

「Ping」動作可能會傳回下列輸出訊息:

輸出訊息 訊息說明
Successfully connected to the alert center server with the provided connection parameters! 動作成功。
Failed to connect to the alert center server! Error is ERROR_REASON

動作失敗。

檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「Ping」動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success TrueFalse

連接器

如要進一步瞭解如何在 Google SecOps 中設定連接器,請參閱「擷取資料 (連接器)」。

Google 快訊中心 - 快訊連接器

使用 Google 快訊中心 - 快訊連接器,從快訊中心擷取快訊相關資訊。

動態清單篩選器適用於 type 參數。

連接器輸入內容

「Google 快訊中心 - 快訊連接器」需要下列參數:

參數 說明
Product Field Name 必要

儲存產品名稱的欄位名稱。

預設值為 source

Event Field Name 必要

用於判斷事件名稱 (子類型) 的欄位名稱。

預設值為 type

Environment Field Name 選填

儲存環境名稱的欄位名稱。

如果找不到環境欄位,系統會將環境設為預設環境。

預設值為 ""

Environment Regex Pattern 選填

要在 Environment Field Name 欄位中找到的值上執行的規則運算式模式。這個參數可讓您使用規則運算式邏輯,操控環境欄位。

使用預設值 .* 擷取必要的原始 Environment Field Name 值。

如果規則運算式模式為空值或空白,或環境值為空值,最終環境結果就是預設環境。

PythonProcessTimeout 必要

執行目前指令碼的 Python 程序逾時限制 (以秒為單位)。

預設值為 180

Service Account JSON Secret 必要

您用於向快訊中心進行驗證的服務帳戶檔案完整 JSON 內容。

Impersonation Email Address 必要

要模擬具有快訊中心存取權的使用者,請輸入該使用者的電子郵件地址。 如要設定這個參數,請輸入管理員的電子郵件地址。 只有管理員才能查看快訊中心的資料。

Verify SSL 選用

如果選取這個選項,整合服務會驗證用來連線至快訊中心的 SSL 憑證是否有效。

(此為預設選項)。

Max Hours Backwards 選用

第一個連接器疊代前的小時數,用來擷取回應。這個參數適用於首次啟用連接器後的初始連接器疊代,或適用於過期連接器時間戳記的回溯值。

預設值為 1 小時。

Max Alerts To Fetch 選填

每次連接器疊代要擷取的快訊數量上限。

最多 100 個。

Lowest Severity To Fetch 選填

要擷取的最低嚴重性警告。

Use whitelist as a blacklist 選填

如果選取這個選項,連接器會將動態清單當做封鎖清單。

預設為未選取。

Proxy Server Address 選用

要使用的 Proxy 伺服器位址。

Proxy Username 選用

用於驗證的 Proxy 使用者名稱。

Proxy Password 選用

用於驗證的 Proxy 密碼。

連接器規則

下列規則定義了連接器的運作邏輯、資料處理行為和安全機制。

  • Proxy:連接器支援 Proxy。

  • 建立事件:如果快訊包含 data/messages 鍵 (JSON 物件清單),連接器會為清單中的每個物件建立個別事件。

  • 安全逾時:如果連接器達到執行逾時的 90% (根據 PythonProcessTimeout),就會停止執行,且不會為該疊代建立新快訊,以防部分資料擷取作業。

  • 浮水印管理:連接器會使用 alertId 追蹤已處理的快訊。最多可將 1000 個 ID 儲存在 ids.json 中。超過上限時,系統會移除最舊的 100 個 ID。

事件 JSON 範例

下列 JSON 範例代表 Google 快訊中心 API 的一般回應結構,說明可擷取的特定資料欄位。

{
    "customerId": "038judqw",
    "alertId": "e37415f1-7c39-44a5-b43c-4f8159638a2a",
    "createTime": "2020-07-22T11:50:08.353Z",
    "startTime": "2020-07-22T10:54:54.059475Z",
    "endTime": "2020-07-22T11:46:51.020063Z",
    "type": "User reported phishing",
    "source": "Gmail phishing",
    "data": {
        "@type": "[type.googleapis.com/google.apps.alertcenter.type.MailPhishing](https://type.googleapis.com/google.apps.alertcenter.type.MailPhishing)",
        "domainId": {
            "customerPrimaryDomain": "smplylab.com"
        },
        "maliciousEntity": {
            "fromHeader": "crazywiz7@abv.bg"
        },
        "messages": [
            {
                "messageId": "1753474999.350456.1595412914645@nm22.abv.bg",
                "messageBodySnippet": " eicar com http malware wicar org data ms14_064_ole_not_xp html",
                "md5HashSubject": "c93d4454877e844fdfcb4401472204f2",
                "subjectText": "Re: App Store - Support.      17/07/2020 12:50:36",
                "attachmentsSha256Hash": [
                    "77c2aed70c3b20c50dbf071f8688580e02463c213e7a65ccab1acc2f8a9769a3",
                    "f5e1b1bf12b71c54f68a719e0c45df5806a8b8d57bf3967d9bd4a071cfc5abbe"
                ],
                "recipient": "lab3@smplylab.com",
                "date": "2020-07-22T10:54:54.059475Z"
            }
        ]
    },
    "securityInvestigationToolLink": "[admin.google.com/ac/ac/investigate?alert=CiRlMzc0MTVmMS03YzM5LTQ0YTUtYjQzYy00ZjgxNTk2MzhhMmE](https://admin.google.com/ac/ac/investigate?alert=CiRlMzc0MTVmMS03YzM5LTQ0YTUtYjQzYy00ZjgxNTk2MzhhMmE)",
    "metadata": {
        "customerId": "038judqw",
        "alertId": "e37415f1-7c39-44a5-b43c-4f8159638a2a",
        "status": "NOT_STARTED",
        "updateTime": "2020-07-22T11:50:08.353Z",
        "severity": "HIGH",
        "etag": "rrXycg7VpUA="
    },
    "updateTime": "2020-07-22T11:50:08.353Z",
    "etag": "rrXycg7VpUA="
}

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。