匯出 Security Command Center 資料的總覽

本頁說明如何使用 Google Cloud 控制台匯出 Security Command Center 資料,提供兩種方法:

可匯出的 Security Command Center 資料包括資產、發現項目和安全分數。

您也可以將發現項目匯出至 BigQueryCloud Logging。 詳情請參閱下列資源:

單次匯出

一次性匯出功能可讓您手動轉移及下載目前和過往的發現項目和資產。

如要匯出調查結果,可以使用 Google Cloud 控制台,將 JSON、JSONL 或 CSV 格式的資料轉移到 Cloud Storage 值區。您也可以將有限數量的調查結果下載到工作站,並儲存為 CSV 格式。

如要下載資產資料,請前往 Google Cloud 控制台,並將資料下載到本機工作站,格式為 CSV 檔案。

事前準備

發起一次性匯出作業前,您必須取得特定的 Identity and Access Management (IAM) 角色和權限,並熟悉資料落地限制。

必要的角色

如要取得執行一次性匯出作業所需的權限,請要求管理員在您要匯出資料的專案、資料夾或組織中,授予下列 IAM 角色:

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這些預先定義的角色具備執行一次性匯出作業所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:

所需權限

如要執行一次性匯出作業,必須具備下列權限:

  • securitycenter.assets.group
  • securitycenter.assets.list
  • securitycenter.findings.group
  • securitycenter.findings.list
  • securitycenter.sources.get
  • securitycenter.sources.list
  • securitycenter.userinterfacemetadata.get
  • 匯出機構層級啟用項目的資料: resourcemanager.organizations.get
  • 為專案層級啟用項目執行匯出作業: resourcemanager.projects.get

您或許還可透過自訂角色或其他預先定義的角色取得這些權限。

如要進一步瞭解 Security Command Center 角色,請參閱存取控管

一次性匯出作業的資料落地限制

您無法在一次性匯出至 Cloud Storage 的篩選條件中,納入受資料落地控管限制的任何資料。

如果您在發現項目篩選器中指定含有受控資料的屬性,嘗試匯出時,Security Command Center 會傳回錯誤訊息。

使用 Google Cloud 控制台匯出資料

使用 Google Cloud 控制台時,你可以執行下列操作:

將發現項目匯出至 Cloud Storage bucket

本節說明如何將 Security Command Center 資料匯出至 Cloud Storage 值區。在 Google Cloud 控制台的「發現項目」頁面中按一下「匯出」時,Security Command Center 會自動取得憑證或權限,以便寫入 Cloud Storage bucket。

您可以將 JSON、JSONL 或 CSV 檔案匯出至現有的 Cloud Storage bucket,或在匯出程序中建立 bucket。您可以匯出所有目前的發現項目,也可以先選取要使用的篩選器,再匯出發現項目。

  1. 前往 Google Cloud 控制台的 Security Command Center「發現」 頁面。

    前往「發現項目」

  2. 選取專案、資料夾或機構。

  3. 套用篩選條件至發現項目查詢,選取要匯出的發現項目。如要進一步瞭解如何建立篩選器,請參閱「尋找及查看特定調查結果」。

  4. 建立篩選器後,請按一下「匯出」,然後在「一次性」下方,按一下「雲端儲存空間」

  5. 在「匯出」頁面中,設定匯出作業:

    1. 在「匯出至」部分,指定下列欄位:
      1. 在「專案名稱」欄位中,指定包含 Cloud Storage 值區的專案。
      2. 在「匯出路徑」欄位 (只有在指定專案後才會顯示) 中,按一下「瀏覽」
      3. 在「選取物件」面板中,選取現有的 Cloud Storage bucket 或建立儲存空間 bucket
      4. 選取或建立值區後,請在「檔案名稱」下方,輸入匯出檔案的名稱。
      5. 按一下「選取」
    2. 在「匯出條件」部分,指定下列欄位:
      1. 按一下「結果分組依據」,然後選取匯出資料的分組方式。
      2. 按一下「格式」欄位,然後選取「JSON」、「JSONL」或「CSV」
      3. 按一下「時間範圍」欄位,然後選取要匯出調查結果的時間範圍。
    3. 在「Findings query」(發現項目查詢) 專區中,確認查詢顯示方式符合預期。
    4. 在查詢下方,確認相符的發現項目數量和類型是否符合預期。
    5. 按一下 [匯出]

    如果您選取 bucket 中的現有檔案,系統會顯示「Confirm Overwrite」(確認覆寫) 對話方塊。

    • 如要覆寫現有檔案,請按一下「確認」
    • 如要變更寫入的檔案,請按一下「取消」,然後點選「匯出路徑」方塊中的「瀏覽」,並選取或建立其他檔案。

設定的資料會儲存至您指定的 Cloud Storage 值區。

從 Cloud Storage bucket 下載匯出的資料

如要下載匯出的 JSON、JSONL 或 CSV 資料,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Storage browser」(儲存空間瀏覽器) 頁面。

    前往 Storage 瀏覽器

  2. 選取專案,然後按一下匯出資料的值區。

  3. 勾選匯出檔案旁的核取方塊,然後按一下「下載」

  4. 在「儲存檔案」對話方塊中,選取要儲存檔案的位置,然後按一下「儲存」

系統會將 JSON、JSONL 或 CSV 檔案下載至您指定的位置。

將發現項目匯出為 CSV 檔案

如要設定匯出作業,您可以依類別、嚴重程度和其他屬性篩選發現項目。CSV 檔案會包含所有符合篩選條件的發現項目。

最多可直接將 1,000 個發現項目下載到工作站。如果發現項目超過 1,000 個,系統會提示您縮小查詢範圍,以減少結果數量。或者,您也可以將資料匯出至 Cloud Storage bucket

如要將發現項目資料下載至 CSV 檔案,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的 Security Command Center「發現項目」頁面。

    前往「發現項目」

  2. 選取專案、資料夾或機構。

  3. 選用:如要篩選要匯出的調查結果,請找出並查看特定調查結果

  4. 依序點選「匯出」>「CSV」。系統隨即會將 CSV 檔案下載至您的本機工作站。

將資產匯出為 CSV 檔案

您可以從Google Cloud 控制台的「資產」頁面,將資產資料下載為 CSV 檔案。

如要將資產資料下載為 CSV 檔案,請按照下列步驟操作:

  1. 在 Google Cloud 控制台,前往 Security Command Center 的「資產」頁面。

    前往「素材資源」頁面

  2. 選取專案、資料夾或機構。

  3. 選用步驟:使用「快速篩選器」面板或素材資源結果面板的「篩選器」欄位,選取要匯出的素材資源。如要進一步瞭解如何篩選資產,請參閱「篩選資產」。

  4. 依序點選「匯出」>「下載 CSV」。結果面板中的資產資料會下載到工作站。

持續匯出

持續匯出功能可簡化程序,自動將 Security Command Center 發現項目匯出至 Pub/Sub。系統會將新發現項目以近乎即時的方式,自動匯出至指定的 Pub/Sub 主題,方便您整合至現有工作流程。

如要進一步瞭解 Pub/Sub,請參閱「什麼是 Pub/Sub?」一文。

事前準備

啟動持續匯出功能前,您必須取得特定 IAM 角色和權限,並熟悉資料落地限制和 Pub/Sub 相容性。

必要的角色

如要取得建立及管理持續匯出作業所需的權限,請要求管理員在您要匯出資料的專案、資料夾或組織中,授予您下列 IAM 角色:

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這些預先定義的角色具備建立及管理持續匯出作業所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:

所需權限

如要建立及管理持續匯出作業,必須具備下列權限:

  • 查看或發布 Pub/Sub 主題:
    • pubsub.topics.publish
    • pubsub.topics.list
  • 查看「持續匯出」頁面:
    • securitycenter.notificationconfig.get
    • securitycenter.notificationconfig.list
  • 管理持續匯出作業:
    • securitycenter.notificationconfig.create
    • securitycenter.notificationconfig.update
    • securitycenter.notificationconfig.delete

您或許還可透過自訂角色或其他預先定義的角色取得這些權限。

如要進一步瞭解 Security Command Center 角色,請參閱存取控管

資料落地與持續匯出作業

如果 Security Command Center 已啟用資料落地控管機制,定義持續匯出至 Pub/Sub 的設定 (notificationConfig 資源) 會受到資料落地控管機制限制,並儲存在您選取的Security Command Center 位置

如要將 Security Command Center 位置中的發現項目匯出至 Pub/Sub,您必須在與發現項目相同的 Security Command Center 位置中,設定持續匯出功能。

由於持續匯出功能使用的篩選器可能包含受落地控管機制約束的資料,因此請務必先指定正確位置,再建立篩選器。Security Command Center 不會限制您建立匯出作業的位置。

持續匯出作業只會儲存在建立時使用的位置,無法在其他位置查看或編輯。

建立連續匯出作業後,您就無法變更位置。如要變更位置,請刪除持續匯出作業,然後在新位置重新建立。

如要瞭解啟用資料落地設定後如何使用 Security Command Center,請參閱「Security Command Center 區域端點」。

與 Pub/Sub 訊息儲存政策的相容性

Pub/Sub 可讓您設定訊息儲存政策。這項政策可確保 Pub/Sub 只會在您指定的 Google Cloud 區域集儲存及處理訊息,無論發布或訂閱要求來自何處。

不過,持續匯出作業與訊息儲存政策的 enforceInTransit 選項不相容。設定持續匯出時,請勿選擇已啟用enforceInTransit的訊息儲存空間政策的 Pub/Sub 主題,否則這類主題可能無法接收 Security Command Center 的發現項目通知。

詳情請參閱「訊息儲存空間政策總覽」。

建立持續匯出至 Pub/Sub 的作業

您可以透過持續匯出功能,自動將日後所有發現項目匯出至 Pub/Sub,或建立篩選條件,匯出符合特定條件的發現項目。您可以依類別、來源、資產類型、安全標記、嚴重程度、狀態和其他變數篩選結果。

貴機構最多可建立 500 項持續匯出作業。

如要建立 Pub/Sub 匯出作業,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的 Security Command Center「發現項目」頁面。

    前往「發現項目」

  2. 選取專案、資料夾或機構。

  3. 在「發現項目查詢結果」欄位中,使用下列任一方法選取要匯出的發現項目:

    • 按一下「新增篩選器」,選取要匯出結果的屬性。

      「新增篩選器」選單可供選擇支援的發現項目屬性和值。

      1. 在「選取篩選條件」選單中,選取發現項目屬性,或在「搜尋發現項目屬性」方塊中輸入屬性名稱。系統會顯示可用的子屬性清單。
      2. 選取子屬性。系統會顯示選取欄位,您可以使用所選子屬性、查詢運算子,以及一或多個子屬性值,建構查詢陳述式。
      3. 從面板中選取子屬性的運算子和一或多個值。 如要進一步瞭解查詢運算子和使用的函式,請參閱「新增篩選條件」選單中的查詢運算子

        如要重新開始,請按一下「重設」

      4. 按一下「套用」

        選單會關閉,查詢也會更新。

      5. 重複上述步驟,直到結果查詢包含所有需要的屬性為止。
    • 在查詢編輯器中手動編寫發現查詢。您可以使用標準 SQL 運算子 ANDOR、等於 (=)、具有 (:) 和不等於 (-),指定要匯出的發現項目屬性和值。

      輸入查詢時,系統會顯示自動完成選單,您可以在其中選取篩選器名稱和函式。

      舉例來說,下列查詢會將 prod-project 中低嚴重性和中等嚴重性的 anomalous IAM grant 發現項目設為靜音,並排除名稱含有子字串 compute 的資源類型:

      severity="LOW" OR severity="MEDIUM" AND category="Persistence:
      IAM Anomalous Grant" AND resource.project_display_name="prod-project"
      AND -resource.type:"compute"
      

      如需篩選結果的更多範例,請參閱「篩選通知」。

  4. 檢查查詢結果是否正確。如要進行變更,請視需要刪除或新增屬性和篩選值。

  5. 按一下「重新整理相符的發現項目」。表格會顯示與查詢相符的發現項目。如要進一步瞭解如何查詢發現項目,請參閱「在 Google Cloud 控制台中編輯發現項目查詢」。

  6. 按一下「匯出」,然後在「持續」下方,按一下「Pub/Sub」

  7. 檢查篩選條件是否正確,如有必要,請返回「發現項目」頁面進行修改。

  8. 在「持續匯出項目名稱」下方,輸入匯出項目名稱。

  9. 在「持續匯出說明」下方,輸入匯出項目的說明。

  10. 在「匯出至」下方,選取要匯出的專案。您無法在這個頁面建立專案。如要建立新專案,請參閱「建立專案」。

  11. 在「Pub/Sub topic」(Pub/Sub 主題) 下,選取要匯出結果的主題。如要建立主題,請按照下列步驟操作:

    1. 選取「建立主題」
    2. 輸入「主題 ID」,然後視需要選取其他選項:

      1. 瞭解如何建立及管理結構定義
      2. 瞭解如何搭配 Pub/Sub 使用客戶自行管理的加密金鑰 (CMEK)
    3. 按一下 [Create Topic] (建立主題)

  12. 按一下 [儲存]。系統會顯示確認訊息,並將您帶回「發現」頁面。

  13. 按照指南為 Pub/Sub 主題建立訂閱項目

Pub/Sub 匯出設定已完成。如要發布通知,系統會以 service-org-ORGANIZATION_ID@gcp-sa-scc-notification.iam.gserviceaccount.com 形式為您建立服務帳戶。系統會自動在機構層級授予這個服務帳戶 roles/securitycenter.notificationServiceAgent 角色。通知功能需要這個服務帳戶角色。

測試持續匯出作業

如要確認匯出作業是否正常運作,請按照下列步驟操作,在有效和無效狀態之間切換調查結果。

  1. 前往 Google Cloud 控制台的 Security Command Center「發現項目」頁面。

    前往「發現項目」

  2. 按一下「編輯查詢」。系統會開啟「查詢編輯器」

  3. 編輯查詢,同時顯示有效和停用的發現項目。以下查詢會省略 state 屬性,顯示所有發現項目,但設為忽略的項目除外:

    NOT mute="MUTED"
    1. 如有需要,請使用查詢編輯器重新輸入與要測試的匯出篩選條件相符的篩選變數。
    2. 選取發現項目,然後依序點選「變更有效狀態」> 無效」
    3. 再次選取標示為無效的發現項目,然後依序點選「變更有效狀態」>「有效」。系統會針對新近啟用的發現項目傳送通知。
    4. 前往 Google Cloud 控制台的 Pub/Sub 頁面。

    前往「Pub/Sub」頁面

    1. 在主題清單中,按一下主題名稱。
    2. 前往「訊息」分頁,然後從清單中選取訂閱項目,即可查看發現項目通知。
    3. 選用:按一下「提取」即可重新整理訊息。

管理持續匯出作業

如要查看、編輯或刪除匯出內容,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的 Security Command Center「Settings」(設定) 頁面。

    前往設定頁面

  2. 選取專案、資料夾或機構。

  3. 選取「持續匯出」。系統會顯示專案、資料夾或機構的持續匯出清單。

在「設定」的「持續匯出」頁面中,您可以建立、查看、編輯及刪除持續匯出作業。

如要查看符合匯出篩選條件的發現項目,請按照下列步驟操作:

在「持續匯出」頁面中,選取匯出項目名稱旁邊的「更多」圖示 ,然後按一下「查看相關篩選器」

「發現項目」頁面會載入符合匯出篩選條件的發現項目。

編輯持續匯出作業

  1. 在「持續匯出」頁面中,按一下要查看或修改的匯出作業名稱,或按一下「更多」圖示
  2. 選取 [編輯]
  3. 輸入新說明、變更匯出項目儲存的專案,或輸入新的 Pub/Sub 主題。
  4. 完成後,按一下 [Save] (儲存)。

刪除持續匯出作業

  1. 在「持續匯出」頁面中,按一下要刪除的匯出項目名稱。
  2. 按一下「刪除」圖示
  3. 在對話方塊中按一下「刪除」。匯出項目已刪除。

後續步驟