Panoramica del ciclo di vita del risultato

Security Command Center e i servizi di rilevamento gestiscono i risultati nelle seguenti fasi:

  • Rilevamento: i servizi di rilevamento eseguono la scansione dell'ambiente per identificare potenziali problemi di sicurezza, tra cui vulnerabilità, errori di configurazione, o minacce, e generano risultati.
  • Valutazione e riparazione: esamini la causa principale e risolvi il problema sottostante. Dopo aver risolto il problema, puoi modificare manualmente lo stato del risultato in INACTIVE oppure il servizio di rilevamento potrebbe impostare automaticamente lo stato del risultato su INACTIVE.
  • Disattivazione: per ridurre il rumore durante un'indagine, puoi facoltativamente impostare lo stato di disattivazione di uno o più risultati per filtrarli dalle dashboard predefinite e dai flussi di lavoro di notifica.
  • Conservazione: Security Command Center archivia i risultati e gli snapshot in base alle policy di conservazione dei dati.

Rilevamento

Un servizio di rilevamento identifica una condizione di sicurezza e crea un risultato in Security Command Center. In base alla condizione, il servizio definisce la classe del risultato. Se il servizio di rilevamento non specifica una classe, la classe del risultato è Finding class unspecified.

Quando un servizio di rilevamento genera un risultato per la prima volta, imposta lo stato del risultato su ACTIVE con le seguenti proprietà:

  • Ora dell'evento (event_time): la data e l'ora in cui il servizio ha rilevato per la prima volta il risultato o ha aggiornato le informazioni nel risultato. Per ridurre al minimo le notifiche rumorose, un servizio potrebbe aggiornare event_time solo quando si verificano modifiche significative alla condizione che ha creato il risultato, ad esempio quando cambia lo state in INACTIVE.
  • Ora di creazione (create_time): la data e l'ora in cui il servizio di rilevamento ha creato il record del risultato in Security Command Center.

Security Command Center imposta automaticamente la proprietà create_time e non puoi modificarla manualmente. Il servizio di rilevamento imposta inizialmente la proprietà event_time e poi potrebbe aggiornarne il valore quando si verifica una modifica significativa delle informazioni sul risultato.

Valutazione e riparazione

Per indicare che hai risolto un risultato, puoi impostare manualmente lo state del risultato su INACTIVE.

Alcuni servizi di rilevamento modificano il risultato state automaticamente. Sia il tipo di risultato sia il comportamento del servizio di rilevamento determinano se il servizio imposta automaticamente lo stato del risultato su ACTIVE o INACTIVE.

Se modifichi manualmente un risultato state in INACTIVE e il servizio di rilevamento gestisce lo stato, potrebbe reimpostare il valore su ACTIVE finché non rileva che la condizione che ha creato il risultato è stata risolta.

Le sezioni seguenti spiegano quando un servizio di rilevamento potrebbe modificare automaticamente le proprietà dei risultati.

Risultati su vulnerabilità ed errori di configurazione

Le informazioni in questa sezione descrivono le proprietà di un risultato che potresti valutare durante l'analisi dei risultati su vulnerabilità ed errori di configurazione.

Aggiornamenti della proprietà event_time

event_time indica quando il servizio ha rilevato per la prima volta la condizione o ha aggiornato le informazioni sulla condizione.

In un risultato su vulnerabilità o errori di configurazione, un servizio di rilevamento potrebbe aggiornare il valore event_time quando rileva una modifica della condizione che ha creato il risultato e aggiorna anche altri campi del risultato. I servizi di rilevamento potrebbero non aggiornare event_time a ogni scansione.

Poiché i servizi di rilevamento potrebbero non aggiornare event_time a ogni scansione, se un servizio di rilevamento modifica lo state di un risultato in INACTIVE dopo un periodo di stato attivo specifico, il periodo di stato attivo potrebbe non corrispondere a event_time del risultato in Security Command Center.

Alcune modifiche a un risultato, come la disattivazione di un risultato e l'annotazione di un risultato con indicatori di sicurezza non modificano la proprietà event_time del risultato.

Security Command Center aggiorna automaticamente il valore event_time ogni 30 giorni, se non si è verificata alcuna modifica, per garantire che il risultato venga restituito dalle query per i risultati ACTIVE recenti.

Aggiornamenti della proprietà state

Puoi risolvere le vulnerabilità e gli errori di configurazione in uno dei seguenti modi:

  • Correggi la condizione che ha causato il risultato. Ad esempio, chiudi una porta firewall aperta, limita l'accesso alla risorsa o applica una patch.
  • Elimina la risorsa interessata.

Se il servizio rileva che il problema non esiste più o che la risorsa non esiste più, modifica automaticamente lo stato del risultato da ACTIVE a INACTIVE.

Il tempo necessario a un servizio per aggiornare lo stato del risultato dipende da diversi fattori, tra cui:

Per informazioni su come un servizio di rilevamento specifico gestisce gli stati dei risultati, consulta la documentazione relativa a quel servizio.

Risultati della minaccia

Un risultato della minaccia identifica attività sospette nel tuo Google Cloud ambiente.

Esamini i risultati delle minacce, determini un modo adatto per risolvere la condizione e poi modifichi manualmente lo stato del risultato in INACTIVE. I servizi di rilevamento delle minacce non impostano automaticamente lo stato di un risultato della minaccia su INACTIVE. Per saperne di più, vedi Approccio alla risoluzione dei risultati delle minacce.

Risultati di combinazioni tossiche e chokepoint

Risk Engine crea risultati di combinazioni tossiche e chokepoint durante le simulazioni periodiche dei percorsi di attacco. Una combinazione tossica identifica un insieme di condizioni correlate alla sicurezza che potrebbero comportare l'accesso a una risorsa di alto valore. Un chokepoint identifica una risorsa in cui convergono più percorsi di attacco.

Per saperne di più su come modificare un risultato in INACTIVE, vedi Risolvere combinazioni tossiche e chokepoint.

Risultati di violazione della postura

I risultati di violazione della postura identificano le configurazioni delle risorse che non sono in linea con la postura di sicurezza della tua organizzazione.

Per informazioni su come modificare lo stato del risultato, consulta la documentazione specifica del servizio:

Risultati di errore

I risultati di errore identificano i problemi relativi alla configurazione dell'ambiente Security Command Center. I problemi di configurazione impediscono ai servizi di rilevamento di generare risultati. Security Command Center modifica automaticamente i risultati di errore in INACTIVE quando rileva che il problema di configurazione non esiste più.

Problemi

Risk Engine crea problemi per identificare i rischi per la sicurezza nel tuo Google Cloud ambiente.

Per informazioni sul ciclo di vita dei seguenti tipi di problemi, consulta il documento corrispondente:

  • Per i problemi relativi alle minacce correlate, consulta la sezione Ciclo di vita dei problemi in "Panoramica delle minacce correlate".
  • Per i problemi relativi a combinazioni tossiche e chokepoint, consulta la sezione Ciclo di vita dei problemi in "Panoramica dei problemi".

Disattivazione dei risultati

Puoi ridurre il volume dei risultati che esamini disattivando alcuni risultati. In questo modo, i risultati vengono nascosti dalle dashboard predefinite e dalla query dei risultati predefinita. I risultati disattivati continuano a essere disponibili in Security Command Center e puoi eseguirne query.

Lo stato di disattivazione di un risultato (MUTED o UNMUTED) è indipendente dallo stato del risultato. Puoi disattivare un risultato che ha anche uno stato ACTIVE.

Non puoi disattivare i risultati SCC error.

Per saperne di più sulla creazione di regole di disattivazione, vedi Disattivare i risultati in Security Command Center.

Per informazioni su come la disattivazione di un risultato influisce su combinazioni tossiche e chokepoint, vedi Risultati che ricevono punteggi di esposizione agli attacchi.

Conservazione dei risultati

Security Command Center conserva i risultati e gli snapshot per un periodo specifico in base alla classe, allo stato e al livello di servizio del risultato.

Per saperne di più sulle policy di conservazione ed eliminazione dei dati tra le risorse, vedi Panoramica della sicurezza dei dati e dell'infrastruttura.