In dieser Anleitung wird beschrieben, wie Sie Ergebnisse mit der Security Command Center API erstellen und aktualisieren.
Hinweis
Bevor Sie Ergebnisse erstellen und aktualisieren, müssen Sie die folgenden Schritte ausführen:
Sie können diese Anleitung nur ausführen, wenn Sie auf Organisationsebene die Rolle Security Center-Ergebnisbearbeiter (securitycenter.findingsEditor) für die Identitäts- und Zugriffsverwaltung (Identity and Access Management, IAM) haben. Weitere Informationen zu
Rollen im Security Command Center finden Sie unter
Zugriffssteuerung.
Wenn Sie Ergebnisse mit Sicherheitsmarkierungen erstellen möchten, benötigen Sie außerdem eine IAM-Rolle, die Berechtigungen für die Art der zu verwendenden Markierung enthält:
- Autor für Asset-Sicherheitsmarkierungen (
securitycenter.assetSecurityMarksWriter) - Autor von Sicherheitsmarkierungen suchen (
securitycenter.findingSecurityMarksWriter)
Weitere Informationen zu Markierungen finden Sie unter Security Command Center-Sicherheitsmarkierungen verwenden.
Ergebnis erstellen
Erstellen Sie ein aktives Ergebnis für eine Quelle.
gcloud
gcloud scc findings create FINDING_NAME \ --organization=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --state=STATE \ --category=CATEGORY \ --event-time=EVENT_TIME \ --resource-name=RESOURCE_NAME
Ersetzen Sie Folgendes:
FINDING_NAME: der Name des Ergebnisses.PARENT_ID: die numerische ID der übergeordneten Organisation.LOCATION:the Security Command Center location in which to create a finding; if data residency is enabled, useeu,sa, orus; otherwise, use the valueglobal.SOURCE_ID: die numerische ID der Quelle für das Ergebnis.STATE: der Status des Ergebnisses. Verwenden SieACTIVE, wenn das Ergebnis Aufmerksamkeit erfordert, oderINACTIVE, wenn das Ergebnis behandelt wurde.CATEGORY: die Taxonomiegruppe, zu der das Ergebnis gehört, z. B.AUDIT_LOGGING_DISABLED.EVENT_TIME: die Uhrzeit, zu der das Ereignis aufgetreten ist, formatiert als RFC 822-Zeitstempel oder in einem anderen Zeitstempelformat, das von der gcloud CLI unterstützt wird.RESOURCE_NAME: der vollständige Ressourcenname der Ressource, auf die sich das Ergebnis bezieht.
Go
Java
Node.js
Python
Informationen dazu, wie lange Ergebnisdaten im Security Command Center gespeichert werden, finden Sie unter Aufbewahrung von Ergebnissen.
Ergebniszustand aktualisieren
Security Command Center stellt auch eine API zur Verfügung, mit der sich der Zustand eines Ergebnisses lediglich aktualisieren lässt. Das folgende Beispiel zeigt, wie Sie den Zustand eines Ergebnisses auf „Inaktiv“ ändern.
gcloud
gcloud scc findings update \ PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_NAME \ --state=STATE
Ersetzen Sie Folgendes:
PARENT: die Ebene der Ressourcenhierarchie, in der sich das Ergebnis befindet. Verwenden Sieorganizations,foldersoderprojects.PARENT_ID: die numerische ID der übergeordneten Organisation, des Ordners oder Projekts oder die alphanumerische ID des übergeordneten Projekts.SOURCE_ID: die numerische ID der Quelle für das Ergebnis.LOCATION:the Security Command Center location in which to update a finding; if data residency is enabled, useeu,sa, orus; otherwise, use the valueglobal.FINDING_NAME: das zu aktualisierende Ergebnis.STATE: der Status des Ergebnisses. Verwenden SieACTIVE, wenn das Ergebnis Aufmerksamkeit erfordert, oderINACTIVE, wenn das Ergebnis behandelt wurde.
Go
Java
Node.js
Nächste Schritte
Weitere Informationen zum Zugriff auf das Security Command Center mit Clientbibliotheken.