In diesem Dokument wird erläutert, wie Sie Ergebnisse in Anfragen gruppieren können.
Diese Schritte werden auf den Seiten der Security Operations Console ausgeführt. Wenn Sie diese Seiten in der Google Cloud Console öffnen möchten, gehen Sie zu Einstellungen > SOAR-Einstellungen.
Übersicht
Der Mechanismus zur Gruppierung von Ergebnissen gruppiert aufgenommene Ergebnisse automatisch in Anfragen. Standardmäßig sorgt dieser Mechanismus dafür, dass alle Ergebnisse in einer Anfrage zu Folgendem gehören:
- Ressourceninhaber
- Google Cloud -Projekt
- AWS-Konto
- Asset-Typ
- Kategorie
- Wichtigkeitsstufe
Gruppierungseinstellungen konfigurieren
So konfigurieren Sie die Standardeinstellungen für die Gruppierung, die für alle aufgenommenen Ergebnisse gelten:
Gehen Sie in der Security Operations Console zu Einstellungen > Aufnahme > Connectors.
Wählen Sie SCC Enterprise - Urgent Posture Findings Connector aus.
Wenn Sie den Gruppierungsmechanismus anpassen und bestimmte Gruppierungsoptionen deaktivieren möchten, deaktivieren Sie die Kontrollkästchen für einen oder mehrere der folgenden Parameter:
Group by AWS AccountGroup by GCP ProjectGroup by SeverityGroup by Asset Type
Standardmäßig gelten die folgenden Gruppierungseinstellungen für aufgenommene Ergebnisse:
Nach AWS-Konto gruppieren: Ergebnisse werden nach den AWS-Konten gruppiert zu denen sie gehören.
Nach GCP-Projekt gruppieren: Ergebnisse werden nach den Projekten gruppiert, zu denen sie gehören. Google Cloud
Nach Schweregrad gruppieren: Ergebnisse werden nach ihrer
severityStufe, gruppiert, z. B.HIGHoderMEDIUM.Group by Asset Type: Ergebnisse werden nach ihrem Asset typ (Google Cloud Ressourcentyp) gruppiert, z. B. Compute Engine-Instanz oder IAM-Dienstkonto.
Alle Ergebnisse, die in einer Anfrage gruppiert sind, gehören demselben Inhaber. Damit Ergebnisse
korrekt gruppiert werden, einschließlich Ergebnissen ohne übernommene
Google Cloud Tags oder wichtige Kontakte, konfigurieren Sie immer den
Connector Fallback Owner Parameter.
Beispiel: Funktionsweise des Gruppierungsmechanismus
In diesem Beispiel werden nur Ergebnisse aus Google Cloud verwendet.
Der Connector nimmt vier Ergebnisse mit unterschiedlichen Schweregraden und unterschiedlichen Werten auf, die von den jeweiligen Google Cloud Ressourcen übernommen wurden:
Ergebnis 1: Schweregrad:
Critical, Asset-Typ:Compute, Projekt:Project_1Ergebnis 2: Schweregrad:
Critical, Asset-Typ:IAM, Projekt:Project_2Ergebnis 3: Schweregrad:
High, Asset-Typ:Compute, Projekt:Project_1Ergebnis 4: Schweregrad:
High, Asset-Typ:Compute, Projekt:Project_2
Standardmäßiger Gruppierungsmechanismus
Bei den Standardeinstellungen werden die Ergebnisse nach den jeweiligen Projekten, Asset-Typen und dem Schweregrad gruppiert.
In diesem Beispiel ist jedes Ergebnis in einer anderen Anfrage enthalten.
Anfrage 1:
- Ergebnis 1: Schweregrad:
Critical, Asset-Typ:Compute, Projekt:Project_1
- Ergebnis 1: Schweregrad:
Anfrage 2:
- Ergebnis 2: Schweregrad:
Critical, Asset-Typ:IAM, Projekt:Project_2
- Ergebnis 2: Schweregrad:
Anfrage 3:
- Ergebnis 3: Schweregrad:
High, Asset-Typ:Compute, Projekt:Project_1
- Ergebnis 3: Schweregrad:
Anfrage 4:
- Ergebnis 4: Schweregrad:
High, Asset-Typ:Compute, Projekt:Project_2
- Ergebnis 4: Schweregrad:
Benutzerdefinierter Gruppierungsmechanismus
Wenn Sie nur das Kontrollkästte Group by GCP Project auswählen werden die Ergebnisse automatisch nach ihren Google Cloud Projekten gruppiert, sodass eine Anfrage nur Ergebnisse enthält, die zum selben Projekt gehören:
Anfrage 1:
- Ergebnis 1: Schweregrad
Critical, Asset-Typ:Compute, Projekt:Project_1 - Ergebnis 3: Schweregrad
High, Asset-Typ:Compute, Projekt:Project_1
- Ergebnis 1: Schweregrad
Anfrage 2:
- Ergebnis 2: Schweregrad
Critical, Asset-Typ:IAM, Projekt:Project_2 - Ergebnis 4: Schweregrad
High, Asset-Typ:Compute, Projekt:Project_2
- Ergebnis 2: Schweregrad
Wenn Sie nur das Kontrollkästchen Group by Severity auswählen, werden die Ergebnisse automatisch nach ihrem Schweregrad gruppiert, sodass eine Anfrage nur Ergebnisse mit derselben Wichtigkeitsstufe enthält:
Anfrage 1:
- Ergebnis 1: Schweregrad:
Critical, Asset-Typ:Compute, Projekt:Project_1 - Ergebnis 2: Schweregrad:
Critical, Asset-Typ:IAM, Projekt:Project_2
- Ergebnis 1: Schweregrad:
Anfrage 2:
- Ergebnis 3: Schweregrad:
High, Asset-Typ:Compute, Projekt:Project_1 - Ergebnis 4: Schweregrad:
High, Asset-Typ:Compute, Projekt:Project_2
- Ergebnis 3: Schweregrad:
Wenn Sie nur das Kontrollkästchen Group by Asset Type auswählen, werden die Ergebnisse automatisch nach ihren Asset-Typen (Ressourcentypen in Google Cloud) gruppiert, sodass eine Anfrage nur Ergebnisse enthält, die zur selben Ressource gehören:
Anfrage 1:
- Ergebnis 1: Schweregrad:
Critical, Asset-Typ:Compute, Projekt:Project_1 - Ergebnis 3: Schweregrad:
High, Asset-Typ:Compute, Projekt:Project_1 - Ergebnis 4: Schweregrad:
High, Asset-Typ:Compute, Projekt:Project_2
- Ergebnis 1: Schweregrad:
Anfrage 2:
- Ergebnis 2: Schweregrad:
Critical, Asset-Typ:IAM, Projekt:Project_2
- Ergebnis 2: Schweregrad:
Wenn Sie sowohl das Kontrollkästchen Group by GCP Project als auch Group by Severity auswählen, werden die Ergebnisse automatisch nach den jeweiligen Projekten und Schweregraden gruppiert, sodass eine Anfrage nur Ergebnisse enthält, die zum selben Projekt gehören und denselben Schweregrad haben. In diesem Beispiel erstellt der Connector die folgenden vier Anfragen:
Anfrage 1:
- Ergebnis 1: Schweregrad:
Critical, Asset-Typ:Compute, Projekt:Project_1
- Ergebnis 1: Schweregrad:
Anfrage 2:
- Ergebnis 2: Schweregrad:
Critical, Ressourcentyp:IAM, Projekt:Project_2
- Ergebnis 2: Schweregrad:
Anfrage 3:
- Ergebnis 3: Schweregrad:
High, Ressourcentyp:Compute, Projekt:Project_1
- Ergebnis 3: Schweregrad:
Anfrage 4:
- Ergebnis 4: Schweregrad:
High, Ressourcentyp:Compute, Projekt:Project_2
- Ergebnis 4: Schweregrad:
Nächste Schritte
- Weitere Informationen zu Benachrichtigungen finden Sie in der Google SecOps Dokumentation.