Google Cloud: 配置取证存储连接器

Prev Next

本文阐述了如何在 Google Cloud 上配置连接器,以便从 Cato 生成的数据能够安全存储。

概概览

为了最小化数据暴露并确保符合监管要求,您可以与第三方创建集成以存储证据文件。

支持存储来自 DLP 策略违规的数据。 有关详细信息,请参阅通过取证证据调查 DLP 违规。

要配置集成,需要:

  1. 配置集成存储应用程序

  2. 在CMA中创建API连接器

配置 Google Cloud 集成

要配置 Google Cloud 集成,请在您的 Google Cloud 账户中创建所需的配置,然后在 CMA 中配置连接器。

步骤 1:在 Google 云存储中配置集成

要配置 Google Cloud 集成,请创建存储桶、创建服务账户、授予权限,并创建和添加权限到工作负载身份联盟。

要创建一个存储桶:

  1. 在 Google Cloud 控制台中,导航到存储桶。

  2. 单击创建。

  3. 为存储桶选择一个名称,然后点击创建。

  4. 选中强制执行此存储桶的公共访问预防复选框,然后点击确认。

    GCP1.png

要创建服务账户:

  1. 打开 Google Cloud IAM & 管理并导航到服务账户。

  2. 点击创建服务账户。

  3. 选择服务账户的名称,并复制保存服务账户 ID以备后用。

  4. 点击 完成。

授予存储对象创建者权限:

  1. 在 Google Cloud 控制台中,导航到存储桶。

  2. 点击在步骤 1 中创建的存储桶。

  3. 在权限部分,点击授予访问权限。

    GCP2.png

  4. 在添加主体字段中输入<服务账户 ID>@gcp-datastorage.iam.gserviceaccount.com

    注意:服务账户 ID 是在上面创建的。

  5. 在分配角色下拉菜单中,选择存储对象创建者。

  6. 点击添加另一个角色并选择存储对象查看者。

  7. 单击 保存。

要创建工作负载身份联盟:

  1. 打开 Google Cloud IAM & 管理并导航到工作负载身份联盟。

  2. 点击创建池。

  3. 选择池的名称并点击继续。

  4. 选择AWS作为提供商。

  5. 选择提供商的名称,添加428465470022在AWS 账户 ID字段中。

  6. 点击继续。

  7. 在属性条件中,添加assertion.arn.startsWith("arn:aws:sts::428465470022:assumed-role/cato-forensics-integration/")

  8. 应用程序在 集成的应用程序 表中显示,状态为 已连接。

  9. 点击刚刚创建的池。

  10. 复制并保存 IAM 主体以在未来步骤中使用。

授予工作负载身份用户权限:

  1. 打开 Google Cloud IAM & 管理并导航到服务账户。

  2. 点击上面创建的服务账户。

  3. 在具有访问权限的主体标签上,点击授予访问权限。

  4. 在添加主体字段中,粘贴上面创建的 IAM 主体,并替换:

    • 主题/SUBJECT_ATTRIBUTE_VALUE

      与

      attribute.aws_role/arn:aws:sts::428465470022:assumed-role/cato-forensics-integration

    • 主体://

      与

      主体集://

  5. 在分配角色下拉菜单中,选择工作负载身份用户。

  6. 单击 保存。

下载访问配置文件:

  1. 打开 Google Cloud IAM & 管理并导航到工作负载身份联盟。

  2. 点击上面创建的池的名称。

  3. 点击授予访问权限。

  4. 选择使用服务账户模拟授予访问权限。

  5. 选择您上面创建的服务账户。

  6. 在主体字段中,选择AWS_role。

  7. 在 属性 值中,添加 assertion.arn.startsWith("arn:aws:sts::428465470022:assumed-role/cato-forensics-integration/")。

  8. 单击 保存。

  9. 在弹出窗口中选择您上面创建的提供商。

  10. 点击下载配置。

    下载一个 json 文件 - 保存此文件以便添加到 CMA。

步骤 2: 在CMA中创建API连接器

在应用程序需要的集成设置之后,将详情添加到 CMA。

要在CMA中创建API连接器:

  1. 从导航菜单中,点击资源 > 集成。

  2. 点击 集成应用程序 标签。

  3. 新建集成 面板打开。

    新集成面板开启。

  4. 在SaaS 应用程序下拉菜单中,选择 GCP GCS。

  5. 添加这些配置:

    • 授权 - 服务账户

    • 名称 - 为集成选择一个名称

    • 服务账户密钥 - 上传配置文件

    • 存储 - 上面创建的存储桶名称

    • 文件夹路径 - 选择一个文件夹名称

  6. 单击 保存。

  7. 该应用在 集成应用 表格中显示为 已连接 状态。