Panduan ini menjelaskan cara membuat dan memperbarui temuan menggunakan Security Command Center API.
Sebelum memulai
Sebelum membuat dan memperbarui temuan, Anda harus menyelesaikan langkah-langkah berikut:
Untuk menyelesaikan panduan ini, Anda harus memiliki peran Identity and Access Management (IAM) Security Center Findings Editor (securitycenter.findingsEditor) di tingkat organisasi. Untuk mengetahui informasi selengkapnya tentang
peran Security Command Center, lihat
Kontrol akses.
Jika ingin membuat temuan dengan tanda keamanan, Anda juga harus memiliki peran IAM yang menyertakan izin untuk jenis tanda yang ingin digunakan:
- Asset Security Marks Writer (
securitycenter.assetSecurityMarksWriter) - Finding Security Marks Writer (
securitycenter.findingSecurityMarksWriter)
Untuk mengetahui informasi selengkapnya tentang tanda, lihat Menggunakan tanda keamanan Security Command Center.
Membuat temuan
Buat temuan aktif untuk sumber.
gcloud
gcloud scc findings create FINDING_NAME \ --organization=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --state=STATE \ --category=CATEGORY \ --event-time=EVENT_TIME \ --resource-name=RESOURCE_NAME
Ganti kode berikut:
FINDING_NAME: nama temuan.PARENT_ID: ID numerik organisasi induk.LOCATION: lokasi Security Command Center tempat temuan akan dibuat; jika residensi data diaktifkan, gunakaneu,sa, atauus; jika tidak, gunakan nilaiglobal.SOURCE_ID: ID numerik sumber untuk temuan.STATE: status temuan; gunakanACTIVEjika temuan memerlukan perhatian atauINACTIVEjika temuan telah ditangani.CATEGORY: grup taksonomi tempat temuan berada; misalnya,AUDIT_LOGGING_DISABLED.EVENT_TIME: waktu terjadinya peristiwa, difomat sebagai stempel waktu RFC 822 atau format stempel waktu lain yang didukung gcloud CLI.RESOURCE_NAME: nama resource lengkap dari resource yang berlaku untuk temuan.
Go
Java
Node.js
Python
Untuk mengetahui informasi tentang berapa lama data temuan disimpan di Security Command Center, baca Retensi temuan.
Memperbarui status temuan
Security Command Center juga menyediakan API untuk hanya memperbarui status temuan. Contoh berikut menunjukkan cara mengubah status temuan menjadi tidak aktif.
gcloud
gcloud scc findings update \ PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_NAME \ --state=STATE
Ganti kode berikut:
PARENT: tingkat hierarki resource tempat temuan berada; gunakanorganizations,folders, atauprojects.PARENT_ID: ID numerik organisasi, folder, atau project induk, atau ID alfanumerik project induk.SOURCE_ID: ID numerik sumber untuk temuan.LOCATION: lokasi Security Command Center tempat temuan akan diperbarui; jika residensi data diaktifkan, gunakaneu,sa, atauus; jika tidak, gunakan nilaiglobal.FINDING_NAME: temuan yang akan diperbarui.STATE: status temuan; gunakanACTIVEjika temuan memerlukan perhatian atauINACTIVEjika temuan telah ditangani.
Go
Java
Node.js
Langkah berikutnya
Pelajari lebih lanjut cara mengakses Security Command Center menggunakan library klien.