Migrer des règles Ignorer statiques vers des règles Ignorer dynamiques

Cette page explique comment migrer vos règles Ignorer statiques existantes vers des règles Ignorer dynamiques.

Nous vous recommandons d'utiliser exclusivement des règles Ignorer dynamiques dans vos configurations de règles Ignorer, car elles sont plus flexibles que les règles Ignorer statiques. Par rapport aux règles Ignorer statiques, les règles Ignorer dynamiques présentent trois avantages clés :

  • Les règles Ignorer dynamiques s'appliquent aux résultats existants et nouveaux. Elles ignorent automatiquement les résultats existants, nouveaux ou mis à jour qui correspondent à vos critères de filtrage.
  • Les règles Ignorer dynamiques proposent une option d'expiration. Elles vous permettent également de définir une période d'expiration personnalisée pour correspondre temporairement à des résultats spécifiques. Si aucune période d'expiration n'est définie, les règles Ignorer dynamiques ignorent les résultats indéfiniment jusqu'à ce qu'ils ne correspondent plus à la règle.
  • Les règles Ignorer dynamiques réactivent automatiquement les résultats. Lorsque l'un des événements suivants se produit, Security Command Center réactive automatiquement le résultat :

    • La règle Ignorer dynamique expire.
    • Les propriétés d'un résultat changent et ne correspondent plus à vos critères de filtrage.
    • Les critères de filtrage changent et ne correspondent plus au résultat.

Nous vous déconseillons d'utiliser simultanément des règles Ignorer statiques et dynamiques. Les règles Ignorer statiques remplacent les règles Ignorer dynamiques lorsqu'elles sont appliquées au même résultat. Par conséquent, les règles Ignorer dynamiques ne fonctionneront pas comme prévu, ce qui peut créer une confusion lors de la gestion de vos résultats.

Si vous souhaitez utiliser exclusivement des règles Ignorer dynamiques, les sections suivantes décrivent les autorisations et les étapes nécessaires pour migrer vos règles Ignorer statiques.

Rôles requis

Pour obtenir les autorisations nécessaires pour effectuer le processus de migration des règles Ignorer dynamiques, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre Google Cloud organisation, votre dossier ou votre projet :

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.

Migrer vers des règles Ignorer dynamiques

Pour utiliser exclusivement des règles Ignorer dynamiques, procédez comme suit pour créer des règles Ignorer dynamiques et vous assurer que les résultats ignorés existants le restent après la migration.

  1. Créez des règles Ignorer dynamiques. Vous ne pouvez pas modifier le type d'une règle Ignorer une fois qu'elle a été créée. Vous devez donc créer une règle Ignorer dynamique pour chaque règle Ignorer statique que vous souhaitez conserver. Le nom de chaque nouvelle règle Ignorer dynamique doit être unique par rapport aux règles Ignorer existantes. L'application des règles Ignorer dynamiques aux résultats appropriés peut prendre quelques heures dans Security Command Center. Pour savoir comment créer une règle Ignorer dynamique, consultez Créer une règle Ignorer .
  2. Validez l'état de mise en sourdine des résultats applicables. Pour vérifier que les règles Ignorer dynamiques ont été appliquées correctement, vous pouvez utiliser l'attribut muteInfo dans l'API Security Command Center pour répertorier les résultats applicables et inspecter leurs champs de mise en sourdine. Cela vous permet de déterminer si les résultats applicables utilisent des règles Ignorer dynamiques ou statiques.

    Par exemple, utilisez muteInfo.dynamicMuteRecords dans une requête pour répertorier les résultats applicables qui sont ignorés par la nouvelle règle Ignorer dynamique :

      contains(muteInfo.dynamicMuteRecords, muteConfig =
      "organizations/123/muteConfigs/my-dynamic-rule")
    

    Pour en savoir plus sur la façon de répertorier les résultats, consultez Répertorier les résultats de sécurité à l'aide de l'API Security Command Center.

  3. Supprimez toutes les règles Ignorer statiques. Les nouveaux résultats applicables sont couverts par les nouvelles règles dynamiques que vous avez créées. Supprimez toutes vos règles Ignorer statiques existantes pour vous assurer qu'elles ne remplaceront pas les nouvelles règles Ignorer dynamiques pour les nouveaux résultats. Pour savoir comment supprimer une règle Ignorer, consultez Supprimer des règles Ignorer. La suppression des règles Ignorer statiques ne modifie pas l'état de mise en sourdine statique des résultats existants.

  4. Réinitialisez l'état de mise en sourdine statique sur tous les résultats. Pour réinitialiser l'état de mise en sourdine statique des résultats existants de manière groupée, effectuez l'une des actions suivantes :

    • Utilisez la commande gcloud scc findings bulk-mute ou la méthode d'API bulkMute avec l'attribut muteState défini sur UNDEFINED. Pour l'indicateur --filter ou le champ filter, utilisez un filtre de résultat qui correspond aux résultats ignorés par la règle Ignorer statique que vous avez supprimée.

      L'exemple suivant utilise la commande gcloud scc findings bulk-mute. Si vous avez supprimé une règle Ignorer statique avec le filtre category="OPEN_SSH_PORT", vous pouvez réinitialiser l'état de mise en sourdine des résultats correspondant à ce filtre en exécutant la commande suivante :

      gcloud scc findings bulk-mute --organization=ORGANIZATION_ID --filter="category=\"OPEN_SSH_PORT\"" --mute-state=UNDEFINED
      

      Remplacez ORGANIZATION_ID par l'ID de votre organisation. Vous pouvez remplacer --organization par --project ou --folder en fonction du champ d'application des résultats que vous devez réinitialiser.

      Pour obtenir d'autres instructions sur l'exécution d'opérations de mise en sourdine groupée, consultez Ignorer ou réinitialiser plusieurs résultats existants.

    • Si l'opération de mise en sourdine groupée expire, effacez l'état de mise en sourdine statique de tous les résultats. Pour ce faire, mettez à jour votre filtre de mise en sourdine groupée afin d'utiliser des filtres moins précis qui couvrent tous les résultats pertinents.

      Prenons l'exemple suivant d'un filtre dans une règle Ignorer statique :

      filter: "category = \"OPEN_SSH_PORT\" AND (resource.parentDisplayName = \"organizations/123\" OR resource.parentDisplayName = \"folder/456\")"
      

      Pour effacer l'état de mise en sourdine de tous les résultats correspondant aux critères de ce filtre de règle Ignorer statique, vous pouvez modifier le filtre en supprimant les conditions supplémentaires qui suivent la catégorie de résultat. Dans cet exemple, le résultat serait le suivant :

      filter: "category = \"OPEN_SSH_PORT""
      

      Si vous avez défini manuellement l'état de mise en sourdine pour des résultats, cette méthode peut également réinitialiser l'état de mise en sourdine de ces résultats.

      Pour en savoir plus sur la mise à jour d'une règle Ignorer, consultez Mettre à jour des règles Ignorer.

Si vous avez besoin d'aide pour migrer vos règles Ignorer statiques vers des règles Ignorer dynamiques, contactez l'assistance.

Étape suivante

Découvrez comment créer et gérer des règles Ignorer.