Migrar de regras de silenciamento estáticas para dinâmicas

Esta página explica como migrar suas regras de silenciamento estático para regras de silenciamento dinâmico.

Recomendamos usar regras de silenciamento dinâmico exclusivamente nas configurações de regras de silenciamento, porque elas são mais flexíveis do que as regras de silenciamento estático. Em comparação com as regras de silenciamento estático, as regras de silenciamento dinâmico têm três benefícios principais:

  • As regras de silenciamento dinâmico se aplicam a descobertas atuais e novas. As regras de silenciamento dinâmico silenciam automaticamente as descobertas atuais e novas ou atualizadas que correspondem aos critérios de filtro.
  • As regras de silenciamento dinâmico oferecem uma opção de expiração. As regras de silenciamento dinâmico também permitem definir um período de expiração personalizado para corresponder temporariamente a descobertas específicas. Se nenhum período de expiração for definido, as regras de silenciamento dinâmico vão silenciar as descobertas indefinidamente até que elas não correspondam mais à regra.
  • As regras de silenciamento dinâmico ativam automaticamente o som das descobertas. Quando qualquer uma das situações a seguir ocorre, o Security Command Center ativa automaticamente o som da descoberta:

    • A regra de silenciamento dinâmico expira.
    • As propriedades de uma descoberta mudam para não corresponder mais aos critérios de filtro.
    • Os critérios de filtro mudam para não corresponder mais à descoberta.

Não recomendamos o uso simultâneo de regras de silenciamento estático e dinâmico. As regras de silenciamento estático substituem as regras de silenciamento dinâmico quando são aplicadas à mesma descoberta. Como resultado, as regras de silenciamento dinâmico não funcionarão como esperado, o que pode criar confusão ao gerenciar as descobertas.

Se você quiser usar regras de silenciamento dinâmico exclusivamente, as seções a seguir descrevem as permissões e etapas necessárias para migrar suas regras de silenciamento estático.

Funções exigidas

Para receber as permissões necessárias para realizar o processo de migração de silenciamento dinâmico, peça ao administrador para conceder a você os seguintes papéis do IAM na Google Cloud organização, na pasta ou no projeto:

Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.

Migrar para regras de silenciamento dinâmico

Para usar regras de silenciamento dinâmico exclusivamente, siga estas etapas para criar regras de silenciamento dinâmico e garantir que as descobertas silenciadas atuais permaneçam silenciadas após a migração.

  1. Crie novas regras de silenciamento dinâmico. Não é possível modificar o tipo de uma regra de silenciamento depois que ela é criada. Portanto, é necessário criar uma regra de silenciar regra dinâmico para cada regra de silenciar regra estático que você quer manter. Cada novo nome de regra de silenciamento dinâmico precisa ser exclusivo das regras de silenciamento atuais. O Security Command Center pode levar algumas horas para aplicar as regras de silenciamento dinâmico às descobertas adequadas. Para instruções sobre como criar uma regra de silenciamento dinâmico, consulte Criar uma regra de silenciamento.
  2. Valide o estado de silenciamento das descobertas aplicáveis. Para validar se as regras de silenciamento dinâmico foram aplicadas corretamente, use o atributo muteInfo na API Security Command Center para listar as descobertas aplicáveis e inspecionar os campos de silenciamento. Isso ajuda a determinar se as descobertas aplicáveis estão usando regras de silenciamento dinâmico ou estático.

    Por exemplo, use muteInfo.dynamicMuteRecords em uma consulta para listar as descobertas aplicáveis que estão sendo silenciadas pela nova regra de silenciamento dinâmico:

      contains(muteInfo.dynamicMuteRecords, muteConfig =
      "organizations/123/muteConfigs/my-dynamic-rule")
    

    Para mais informações sobre como listar descobertas, consulte Como listar descobertas de segurança usando a API Security Command Center.

  3. Exclua todas as regras de silenciamento estático. As descobertas futuras aplicáveis são cobertas pelas novas regras dinâmicas criadas. Exclua todas as regras de silenciamento estático atuais para garantir que elas não substituam as novas regras de silenciamento dinâmico para novas descobertas. Para instruções sobre como excluir uma regra de silenciamento, consulte Excluir regras de silenciamento. A exclusão de regras de silenciamento estático não altera o estado de silenciamento estático das descobertas atuais.

  4. Redefina o estado de silenciamento estático em todas as descobertas. Para redefinir o estado de silenciamento estático das descobertas atuais em massa, realize uma das seguintes ações:

    • Use o comando gcloud scc findings bulk-mute ou o método da API bulkMute com o atributo muteState definido como UNDEFINED. Para a flag --filter ou o campo filter, use um filtro de descoberta que corresponda às descobertas silenciadas pela regra de silenciamento estático excluída.

      O exemplo a seguir usa o comando gcloud scc findings bulk-mute. Se você excluiu uma regra de silenciamento estático com o filtro category="OPEN_SSH_PORT", é possível redefinir o estado de silenciamento das descobertas que correspondem a esse filtro executando o seguinte comando:

      gcloud scc findings bulk-mute --organization=ORGANIZATION_ID --filter="category=\"OPEN_SSH_PORT\"" --mute-state=UNDEFINED
      

      Substitua ORGANIZATION_ID pelo ID da organização. É possível substituir --organization por --project ou --folder, dependendo do escopo das descobertas que você precisa redefinir.

      Para mais instruções sobre como realizar operações de silenciamento em massa, consulte Silenciar ou redefinir várias descobertas atuais.

    • Se a operação de silenciamento em massa expirar, limpe o estado de silenciamento estático de todas as descobertas. Para fazer isso, atualize o filtro de silenciamento em massa para usar filtros menos granulares que cubram todas as descobertas relevantes.

      Considere o exemplo a seguir de um filtro em uma regra de silenciamento estático:

      filter: "category = \"OPEN_SSH_PORT\" AND (resource.parentDisplayName = \"organizations/123\" OR resource.parentDisplayName = \"folder/456\")"
      

      Para limpar o estado de silenciamento em todas as descobertas que correspondem aos critérios desse filtro de regra de silenciamento estático, modifique o filtro removendo as condições adicionais que seguem a categoria de descoberta. Para este exemplo, o resultado seria o seguinte:

      filter: "category = \"OPEN_SSH_PORT""
      

      Se você definiu manualmente o estado de silenciamento para alguma descoberta, esse método também poderá redefinir o estado de silenciamento dessas descobertas.

      Para mais informações sobre como atualizar uma regra de silenciamento, consulte Atualizar regras de silenciamento.

Se você precisar de ajuda para migrar suas regras de silenciamento estático para regras de silenciamento dinâmico, entre em contato com o suporte.

A seguir

Saiba mais sobre como criar e gerenciar regras de silenciamento.