Déterminer la propriété des résultats de posture

Ce document explique le concept de propriété des résultats de posture et le processus de détermination du propriétaire d'une ressource pour un résultat dans Security Command Center Enterprise.

Présentation

Security Command Center nécessite une valeur de propriétaire de ressource valide pour savoir dans quelle demande ingérer le résultat, définir à qui attribuer automatiquement un ticket et s'assurer que tous les résultats regroupés dans une demande appartiennent au même propriétaire, même si vous personnalisez les paramètres de regroupement.

Pour en savoir plus sur le mécanisme de regroupement des résultats, consultez Regrouper les résultats dans des demandes.

Déterminer la propriété des résultats de posture

Le processus de détermination du propriétaire de la ressource pour les résultats de posture est le suivant :

  1. Tags Cloud Pour en savoir plus, consultez Créer et gérer des tags.

    Lorsqu'il reçoit un résultat, le connecteur SCC Enterprise - Urgent Posture Findings l'analyse pour déterminer la valeur du tag Cloud héritée de la ressource du résultat et contenue dans le paramètre Nom du tag de propriétaire.

    Si un résultat possède un tag Cloud avec l'adresse e-mail d'un propriétaire de ressource, le connecteur ingère le résultat et l'attribue au propriétaire de la ressource défini dans un tag Cloud.

  2. Contacts essentiels Pour en savoir plus, consultez Gérer les contacts pour les notifications dans la documentation Resource Manager.

    Si un résultat n'a hérité d'aucun tag Cloud, le connecteur tente de définir le propriétaire de la ressource à l'aide des contacts essentiels.

    Si un résultat comporte des contacts hérités de sa ressource, le connecteur ingère le résultat et l'attribue au propriétaire indiqué dans les contacts.

    S'il existe plusieurs valeurs (adresses e-mail) dans les contacts, la première valeur de la liste définit le propriétaire de la ressource.

  3. Le paramètre Propriétaire de remplacement dans le connecteur SCC Enterprise - Urgent Posture Findings.

    Si un résultat n'a hérité d'aucun tag Cloud ni contact essentiel, le connecteur ingère le résultat et l'attribue au propriétaire défini dans le paramètre Propriétaire de remplacement du connecteur.

    Pour configurer le paramètre Propriétaire de remplacement, procédez comme suit :

    1. Dans la Google Cloud console, accédez à Paramètres > Paramètres SOAR pour ouvrir la page Paramètres SOAR.
    2. Dans le menu de navigation Paramètres de la console Security Operations, accédez à Ingestion > Connecteurs.

    3. Sélectionnez le connecteur SCC Enterprise - Urgent Posture Findings. La page de configuration des paramètres du connecteur s'ouvre.

    4. Dans le champ du paramètre Propriétaire de remplacement, saisissez l'adresse e-mail de l'attributaire par défaut pour corriger les résultats. L'adresse e-mail doit pouvoir être attribuée dans votre système de gestion des tickets.

Étape suivante