匯出 Security Command Center 資料的總覽

本頁面說明如何使用 Google Cloud 控制台,透過兩種方法匯出 Security Command Center 資料:

可匯出的 Security Command Center 資料包括資產、發現項目和安全分數。

您也可以將發現項目匯出至 BigQuery 或 Cloud Logging。 詳情請參閱下列資源:

注意:我們不建議使用 API 清單呼叫,以程式輔助方式匯出資料。由於 API 清單呼叫每次最多會傳回 1,000 項發現項目,且需要分頁,因此不適合匯出大量資料。在有數百萬項發現的大型企業環境中,請使用「大量匯出發現項目至 BigQuery」功能,製作法規遵循報表、分析歷來趨勢,以及建立自訂資訊主頁。

單次匯出

您可以手動轉移及下載目前和過往的調查結果和資產。

如要匯出調查結果,可以使用 Google Cloud 控制台,將 JSON、JSONL 或 CSV 格式的資料轉移至 Cloud Storage bucket。您也可以將有限數量的發現項目下載至工作站,格式為 CSV。

如要下載資產資料,請從控制台將資料下載到本機工作站,並儲存為 CSV 檔案。

事前準備

發起一次性匯出作業前,您必須取得特定的 Identity and Access Management (IAM) 角色和權限,並熟悉資料落地限制。

必要的角色

如要取得執行一次性匯出作業所需的權限,請要求管理員在您要匯出資料的專案、資料夾或組織中,授予下列 IAM 角色:

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這些預先定義的角色具備執行一次性匯出作業所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:

所需權限

如要執行一次性匯出作業,必須具備下列權限:

  • securitycenter.assets.group
  • securitycenter.assets.list
  • securitycenter.findings.group
  • securitycenter.findings.list
  • securitycenter.sources.get
  • securitycenter.sources.list
  • securitycenter.userinterfacemetadata.get
  • 匯出機構層級啟用項目: resourcemanager.organizations.get
  • 為專案層級啟用項目執行匯出作業: resourcemanager.projects.get

您或許還可透過自訂角色或其他預先定義的角色取得這些權限。

如要進一步瞭解 Security Command Center 角色,請參閱「存取控管」。

一次性匯出作業的資料落地限制

如果資料受資料落地控管限制,您就無法在一次性匯出至 Cloud Storage 的篩選條件中納入這類資料。

如果您在發現項目篩選器中指定含有受控資料的屬性,嘗試匯出時,Security Command Center 會傳回錯誤訊息。

使用 Google Cloud 控制台匯出資料

使用 Google Cloud 控制台時,你可以執行下列操作:

將發現項目匯出至 Cloud Storage bucket

本節說明如何將 Security Command Center 資料匯出至 Cloud Storage bucket。在 Google Cloud 控制台的「發現項目」頁面中按一下「匯出」時,Security Command Center 會自動取得憑證或權限,將資料寫入 Cloud Storage Bucket。

您可以將 JSON 檔案、JSONL 檔案或 CSV 檔案匯出至現有的 Cloud Storage bucket,或在匯出程序中建立 bucket。您可以匯出所有目前的發現項目,也可以先選取要使用的篩選條件,再匯出發現項目。

  1. 前往 Google Cloud 控制台的 Security Command Center「發現」頁面。

    前往「發現項目」

  2. 選取專案、資料夾或機構。

  3. 套用篩選器至發現項目查詢,選取要匯出的發現項目。如要進一步瞭解如何建立篩選器,請參閱「尋找及查看特定發現項目」。

  4. 建立完篩選器後,請依序點選「匯出」和「一次性」下方的「雲端儲存空間」。

  5. 在「匯出」頁面中,設定匯出作業:

    1. 在「匯出至」部分,指定下列欄位:
      1. 在「專案名稱」欄位中,指定包含 Cloud Storage bucket 的專案。
      2. 在「匯出路徑」欄位中 (只有在指定專案後才會顯示),按一下「瀏覽」。
      3. 在「選取物件」面板中,選取現有的 Cloud Storage bucket 或建立儲存空間 bucket。
      4. 選取或建立 bucket 後,請在「Filename」(檔案名稱) 下方,輸入匯出檔案的名稱。
      5. 按一下「選取」。
    2. 在「匯出條件」部分,指定下列欄位:
      1. 按一下「結果分組依據」,然後選取匯出資料的分組方式。
      2. 按一下「格式」欄位,然後選取「JSON」、「JSONL」或「CSV」。
      3. 按一下「時間範圍」欄位,然後選取要匯出洞察資料的時間範圍。
    3. 在「發現項目查詢」部分,確認查詢顯示方式符合預期。
    4. 在查詢下方,確認相符的發現項目數量和類型符合預期。
    5. 按一下 [匯出]。

    如果您在 bucket 中選取現有檔案,系統會顯示「Confirm Overwrite」(確認覆寫) 對話方塊。

    • 如要覆寫現有檔案,請按一下「確認」。
    • 如要變更寫入的檔案,請按一下「取消」,然後點選「匯出路徑」方塊中的「瀏覽」,並選取或建立其他檔案。

設定的資料會儲存至您指定的 Cloud Storage bucket。

從 Cloud Storage bucket 下載匯出的資料

如要下載匯出的 JSON、JSONL 或 CSV 資料,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Storage browser」(儲存空間瀏覽器) 頁面。

    前往「Storage browser」(Storage 瀏覽器)

  2. 選取專案,然後按一下匯出資料的值區。

  3. 勾選匯出檔案旁的核取方塊,然後按一下「下載」。

  4. 在「儲存檔案」對話方塊中,選取要儲存檔案的位置,然後按一下「儲存」。

系統會將 JSON、JSONL 或 CSV 檔案下載至您指定的位置。

將發現項目匯出為 CSV 檔案

如要設定匯出作業,可以依類別、嚴重程度和其他屬性篩選發現項目。CSV 檔案會包含所有符合篩選條件的發現項目。

最多可直接將 1,000 個發現項目下載到工作站。如果發現的結果超過 1,000 個,系統會提示您修正查詢,以減少結果數量。或者,您也可以將資料匯出至 Cloud Storage bucket。

如要將發現項目資料下載為 CSV 檔案,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的 Security Command Center「發現項目」頁面。

    前往「發現項目」

  2. 選取專案、資料夾或機構。

  3. 選用:如要篩選要匯出的調查結果,請尋找及查看特定調查結果。

  4. 依序點選「匯出」>「CSV」。CSV 檔案會下載到本機工作站。

將資產匯出為 CSV 檔案

您可以從Google Cloud 控制台的「資產」頁面,將資產資料下載為 CSV 檔案。

如要將資產資料下載為 CSV 檔案,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的 Security Command Center「資產」頁面。

    前往「素材資源」頁面

  2. 選取專案、資料夾或機構。

  3. 選用步驟:使用「快速篩選器」面板或素材資源結果面板的「篩選器」欄位,選取要匯出的素材資源。如要進一步瞭解如何篩選素材資源,請參閱「篩選素材資源」。

  4. 依序點選「匯出」>「下載 CSV」。結果面板中的資產資料會下載到工作站。

持續匯出

持續匯出功能可簡化自動將 Security Command Center 發現項目匯出至 Pub/Sub 的程序。系統會近乎即時地將新發現項目自動匯出至指定的 Pub/Sub 主題,方便您整合至現有工作流程。

如要進一步瞭解 Pub/Sub,請參閱「什麼是 Pub/Sub?」。

事前準備

啟動持續匯出功能前,您必須取得特定 IAM 角色和權限,並熟悉資料落地限制和 Pub/Sub 相容性。

必要的角色

如要取得建立及管理持續匯出作業所需的權限,請要求管理員在您要匯出資料的專案、資料夾或組織中,授予您下列 IAM 角色:

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這些預先定義的角色具備建立及管理持續匯出作業所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:

所需權限

如要建立及管理持續匯出作業,您必須具備下列權限:

  • 查看或發布 Pub/Sub 主題:
    • pubsub.topics.publish
    • pubsub.topics.list
  • 查看「持續匯出」頁面:
    • securitycenter.notificationconfig.get
    • securitycenter.notificationconfig.list
  • 管理持續匯出作業:
    • securitycenter.notificationconfig.create
    • securitycenter.notificationconfig.update
    • securitycenter.notificationconfig.delete

您或許還可透過自訂角色或其他預先定義的角色取得這些權限。

如要進一步瞭解 Security Command Center 角色,請參閱「存取控管」。

資料落地與持續匯出

如果 Security Command Center 已啟用資料落地控管機制,定義持續匯出至 Pub/Sub 的設定 (notificationConfig 資源) 會受到資料落地控管機制限制,並儲存在您選取的Security Command Center 位置。

如要將 Security Command Center 位置中的發現項目匯出至 Pub/Sub,您必須在與發現項目相同的 Security Command Center 位置中,設定持續匯出功能。

由於持續匯出功能使用的篩選器可能包含受資料落地控管機制約束的資料,因此請務必先指定正確位置,再建立篩選器。Security Command Center 不會限制您建立匯出作業的位置。

持續匯出作業只會儲存在建立時使用的位置,無法在其他位置查看或編輯。

建立連續匯出作業後,您就無法變更其位置。如要變更位置,請刪除持續匯出作業,然後在新位置重新建立。

如要瞭解啟用資料落地設定後如何使用 Security Command Center,請參閱「Security Command Center 區域端點」。

與 Pub/Sub 訊息儲存政策的相容性

Pub/Sub 可讓您設定訊息儲存政策。這項政策可確保 Pub/Sub 只會在您指定的 Google Cloud 區域儲存及處理訊息,無論發布或訂閱要求來自何處。

不過,持續匯出作業與訊息儲存政策的 enforceInTransit 選項不相容。設定持續匯出時,請勿選擇訊息儲存政策已啟用 enforceInTransit 的 Pub/Sub 主題,否則這類主題可能無法接收 Security Command Center 的發現項目通知。

詳情請參閱「訊息儲存政策總覽」。

建立持續匯出至 Pub/Sub 的作業

您可以透過持續匯出功能,自動將所有未來的發現項目匯出至 Pub/Sub,或是建立篩選器,匯出符合特定條件的未來發現項目。您可以依類別、來源、資產類型、安全標記、嚴重程度、狀態和其他變數篩選發現項目。

貴機構最多可建立 500 項持續匯出作業。

如要建立 Pub/Sub 匯出作業,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的 Security Command Center「發現項目」頁面。

    前往「發現項目」

  2. 選取專案、資料夾或機構。

  3. 在「發現項目查詢結果」欄位中,使用下列任一方法選取要匯出的發現項目:

    • 按一下「新增篩選器」,選取要匯出哪些調查結果的屬性。

      「新增篩選器」選單可供選擇支援的發現項目屬性和值。

      1. 在「選取篩選條件」選單中,選取發現項目屬性,或在「搜尋發現項目屬性」方塊中輸入屬性名稱。畫面上會顯示可用的子屬性清單。
      2. 選取子屬性。系統會顯示選取欄位,您可以使用所選子屬性、查詢運算子,以及一或多個子屬性值,建構查詢陳述式。
      3. 在面板中選取子屬性的運算子和一或多個值。 如要進一步瞭解查詢運算子和使用的函式,請參閱「新增篩選器」選單中的「查詢運算子」。

        如要重新開始,請按一下「重設」。

      4. 按一下「套用」。

        選單會關閉,查詢也會更新。

      5. 重複上述步驟,直到發現項目查詢包含所有需要的屬性為止。
    • 在查詢編輯器中手動編碼查詢結果。您可以使用標準 SQL 運算子 AND、OR、等於 (=)、具有 (:) 和不等於 (-),指定要匯出哪些調查結果的屬性和值。

      輸入查詢時,系統會顯示自動完成選單,您可以在選單中選取篩選器名稱和函式。

      舉例來說,下列查詢會將 prod-project 中低嚴重性和中等嚴重性的anomalous IAM grant結果設為靜音,並排除名稱含有子字串 compute 的資源類型:

      severity="LOW" OR severity="MEDIUM" AND category="Persistence:
      IAM Anomalous Grant" AND resource.project_display_name="prod-project"
      AND -resource.type:"compute"

      如需篩選結果的更多範例,請參閱「篩選通知」。

  4. 檢查產生的查詢是否準確。如要變更,請視需要刪除或新增屬性和篩選器值。

  5. 按一下「重新整理相符的發現項目」。資料表會顯示符合查詢條件的發現項目。如要進一步瞭解如何查詢發現項目,請參閱「在 Google Cloud 控制台中編輯發現項目查詢」。

  6. 依序點選「匯出」>「持續」>「Pub/Sub」。

  7. 檢查篩選器是否正確,如有需要,請返回「發現」頁面進行修改。

  8. 在「持續匯出項目名稱」下方,輸入匯出項目名稱。

  9. 在「持續匯出說明」下方,輸入匯出項目的說明。

  10. 在「匯出至」下方,選取要匯出的專案。您無法在這個頁面建立專案。如要建立新專案,請參閱「建立專案」。

  11. 在「Pub/Sub topic」(Pub/Sub 主題) 下方,選取要匯出調查結果的主題。如要建立主題,請按照下列步驟操作:

    1. 選取「建立主題」。
    2. 輸入「主題 ID」,然後視需要選取其他選項:

      1. 瞭解如何建立及管理結構定義。
      2. 瞭解如何搭配使用 客戶自行管理的加密金鑰 (CMEK) 與 Pub/Sub。
    3. 按一下 [Create Topic] (建立主題)。

  12. 選用:如要在發現項目因資料保留政策而從 Security Command Center 刪除時收到通知,請選取「Receive retention deletion notifications」(接收保留刪除通知) 核取方塊。

  13. 按一下「儲存」。系統會顯示確認訊息,並返回「發現」頁面。

  14. 按照指南為 Pub/Sub 主題建立訂閱項目。

Pub/Sub 匯出設定已完成。如要發布通知,系統會以 service-org-ORGANIZATION_ID@gcp-sa-scc-notification.iam.gserviceaccount.com 形式為您建立服務帳戶。這個服務帳戶會在機構層級自動取得 roles/securitycenter.notificationServiceAgent 角色。通知功能必須具備這個服務帳戶角色才能運作。

測試持續匯出作業

如要確認匯出功能是否正常運作,請按照下列步驟操作,在有效和無效狀態之間切換調查結果。

  1. 前往 Google Cloud 控制台的 Security Command Center「發現項目」頁面。

    前往「發現項目」

  2. 按一下「編輯查詢」。「查詢編輯器」隨即開啟。

  3. 編輯查詢,同時顯示有效和無效的發現項目。下列查詢會省略 state 屬性,顯示所有發現項目 (設為忽略的除外):

    NOT mute="MUTED"
    1. 如有需要,請使用查詢編輯器重新輸入與要測試的匯出篩選器相符的篩選器變數。
    2. 選取發現項目,然後依序點選「變更有效狀態」> 無效」。
    3. 再次選取標示為無效的發現項目,然後依序點按「變更有效狀態」>「有效」。系統會針對新近啟用的發現項目傳送通知。
    4. 前往 Google Cloud 控制台的 Pub/Sub 頁面。

    前往「Pub/Sub」頁面

    1. 在主題清單中,按一下主題名稱。
    2. 前往「訊息」分頁,然後從清單中選取訂閱項目,即可查看發現通知。
    3. 選用:按一下「提取」即可重新整理訊息。

管理持續匯出作業

如要查看、編輯或刪除匯出作業,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的 Security Command Center「設定」頁面。

    前往設定頁面

  2. 選取專案、資料夾或機構。

  3. 選取「持續匯出」。系統會顯示專案、資料夾或機構的持續匯出清單。

在「設定」的「持續匯出」頁面中,您可以建立、查看、編輯及刪除持續匯出作業。

如要查看符合匯出篩選條件的發現項目,請按照下列步驟操作:

在「持續匯出」頁面中,選取匯出項目名稱旁邊的「更多」圖示 ,然後按一下「查看相關篩選器」。

「發現項目」頁面會載入符合匯出篩選條件的發現項目。

編輯持續匯出作業

  1. 在「持續匯出」頁面中,按一下要查看或修改的匯出作業名稱,或按一下「更多」圖示 。
  2. 選取 [編輯]。
  3. 輸入新說明、變更匯出作業的儲存專案、輸入新的 Pub/Sub 主題,或勾選/取消勾選「接收保留刪除通知」核取方塊。
  4. 完成後,按一下 [Save] (儲存)。

刪除持續匯出作業

  1. 在「持續匯出」頁面中,按一下要刪除的匯出項目名稱。
  2. 按一下「刪除」圖示 。
  3. 在對話方塊中,按一下「刪除」。匯出作業已刪除。

後續步驟