In diesem Dokument wird das Konzept des Eigentums für Ergebnisse zur Sicherheitskonfiguration und der Ablauf zur Bestimmung des Ressourceneigentümers für ein Ergebnis in Security Command Center Enterprise erläutert.
Übersicht
Security Command Center benötigt einen gültigen Wert für den Ressourceneigentümer, um zu wissen, in welchen Fall das Ergebnis aufgenommen werden soll, wem ein Ticket automatisch zugewiesen werden soll und dass alle in einem Fall gruppierten Ergebnisse demselben Eigentümer gehören, auch wenn Sie die Gruppierungseinstellungen anpassen.
Weitere Informationen zum Mechanismus der Gruppierung von Ergebnissen finden Sie unter Ergebnisse in Fällen gruppieren.
Eigentümer für Ergebnisse zur Sicherheitskonfiguration bestimmen
Der Ablauf zur Bestimmung des Ressourceneigentümers für Ergebnisse zur Sicherheitskonfiguration ist wie folgt:
Cloud-Tags Weitere Informationen finden Sie unter Tags erstellen und verwalten.
Nach Erhalt eines Ergebnisses analysiert der SCC Enterprise - Urgent Posture Findings Connector es auf den Cloud-Tag-Wert, der von der Ergebnisressource übernommen und im Parameter Owner Tag Name enthalten ist.
Wenn ein Ergebnis ein Cloud-Tag mit der E-Mail-Adresse eines Ressourceneigentümers enthält, nimmt der Connector das Ergebnis auf und weist es dem im Cloud-Tag definierten Ressourceneigentümer zu.
Wichtige Kontakte Weitere Informationen finden Sie in der Resource Manager-Dokumentation unter Kontakte für Benachrichtigungen verwalten.
Wenn ein Ergebnis keine Cloud-Tags übernommen hat, versucht der Connector, den Ressourceneigentümer mithilfe von wichtigen Kontakten zu bestimmen.
Wenn ein Ergebnis Kontakte von seiner Ressource übernommen hat, nimmt der Connector das Ergebnis auf und weist es dem in den Kontakten angegebenen Eigentümer zu.
Wenn in den Kontakten mehrere Werte (E-Mail-Adressen) vorhanden sind, bestimmt der erste Wert in der Liste den Ressourceneigentümer.
Der Parameter Fallback Owner im SCC Enterprise - Urgent Posture Findings Connector.
Wenn ein Ergebnis keine Cloud-Tags oder wichtigen Kontakte übernommen hat, nimmt der Connector das Ergebnis auf und weist es dem im Parameter Fallback Owner des Connectors definierten Eigentümer zu.
So konfigurieren Sie den Parameter Fallback Owner:
- Rufen Sie in der Google Cloud Console Einstellungen > SOAR-Einstellungen auf, um die Seite SOAR-Einstellungen zu öffnen.
Rufen Sie in der Security Operations-Konsole unter Einstellungen > Aufnahme > Connectors auf.
Wählen Sie den SCC Enterprise - Urgent Posture Findings Connector aus. Die Konfigurationsseite für Connector-Parameter wird geöffnet.
Geben Sie im Parameterfeld Fallback Owner die E-Mail-Adresse des Standardzuweisungsberechtigten ein, der Ergebnisse beheben soll. Die E-Mail-Adresse muss in Ihrem Ticketsystem zugewiesen werden können.
Nächste Schritte
- Informationen zum Zuweisen von Tickets in Fällen
- Informationen zu Fällen finden Sie in der Übersicht zu Fällen.