En esta página, se describen dos métodos para exportar datos de Security Command Center con la consola de Google Cloud :
- Exportaciones únicas para los resultados, los recursos y las marcas de seguridad existentes
- Exportaciones continuas que exportan automáticamente los resultados nuevos a Pub/Sub
Los datos exportables de Security Command Center incluyen recursos, resultados y marcas de seguridad.
También puedes exportar los resultados a BigQuery o Cloud Logging. Para obtener más información, consulta los siguientes recursos:
- Transmite los resultados a BigQuery para su análisis
- Exporta resultados de forma masiva a BigQuery
- Exporta registros a Logging
Exportaciones únicas
Las exportaciones únicas te permiten transferir y descargar de forma manual los resultados y los recursos históricos y actuales.
En el caso de los hallazgos, puedes usar la consola de Google Cloud para transferir datos en formato JSON, JSONL o CSV a un bucket de Cloud Storage. También puedes descargar una cantidad limitada de hallazgos en formato CSV a tu estación de trabajo.
En el caso de los recursos, puedes descargar los datos de la Google Cloud consola a tu estación de trabajo local como un archivo CSV.
Antes de comenzar
Antes de iniciar una exportación única, debes obtener roles y permisos específicos de Identity and Access Management (IAM) y familiarizarte con las limitaciones de residencia de datos.
Roles obligatorios
Para obtener los permisos que necesitas para realizar exportaciones únicas, pídele a tu administrador que te otorgue los siguientes roles de IAM en el proyecto, la carpeta o la organización desde los que deseas exportar datos:
- Visualizador administrador del centro de seguridad (
roles/securitycenter.adminViewer) -
Exporta los resultados a un bucket de Cloud Storage:
Administrador de almacenamiento (
roles/storage.admin)
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para realizar exportaciones únicas. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para realizar exportaciones únicas:
-
securitycenter.assets.group -
securitycenter.assets.list -
securitycenter.findings.group -
securitycenter.findings.list -
securitycenter.sources.get -
securitycenter.sources.list -
securitycenter.userinterfacemetadata.get -
Realiza exportaciones para las activaciones a nivel de la organización:
resourcemanager.organizations.get -
Realiza exportaciones para las activaciones a nivel del proyecto:
resourcemanager.projects.get
También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.
Para obtener más información sobre los roles de Security Command Center, consulta Control de acceso.
Limitaciones de residencia de datos para las exportaciones únicas
No puedes incluir ninguno de tus datos sujetos al control de residencia de datos en el filtro de una exportación única a Cloud Storage.
Si especificas una propiedad que contiene datos controlados en el filtro de hallazgos, Security Command Center devolverá un mensaje de error cuando intentes realizar la exportación.
Exporta datos con la consola de Google Cloud
Con la consola de Google Cloud , puedes hacer lo siguiente:
- Exporta los resultados a un bucket de Cloud Storage
- Exporta los resultados a un archivo CSV
- Cómo exportar recursos a un archivo CSV
Exporta los resultados a un bucket de Cloud Storage
En esta sección, se describe cómo exportar los datos de Security Command Center a un bucket de Cloud Storage. Cuando haces clic en Exportar en la página Resultados de la consola de Google Cloud , Security Command Center obtiene automáticamente las credenciales o los permisos para escribir en el bucket de Cloud Storage.
Puedes exportar un archivo JSON, un archivo JSONL o un archivo CSV a un bucket de Cloud Storage existente, o bien crear uno durante el proceso de exportación. Puedes exportar todos los resultados actuales o seleccionar los filtros que deseas usar antes de realizar la exportación.
En la consola de Google Cloud , ve a la página Resultados de Security Command Center.
Selecciona un proyecto, una carpeta o una organización.
Selecciona los hallazgos que necesitas exportar aplicando filtros a la consulta de hallazgos. Para obtener más información sobre cómo crear filtros, consulta Cómo encontrar y ver resultados específicos.
Cuando termines de crear un filtro, haz clic en Exportar y, luego, en Una vez, haz clic en Cloud Storage.
En la página Exportar, configura la exportación:
- En la sección Exportar a, especifica los siguientes campos:
- En el campo Nombre del proyecto, especifica el proyecto que contiene el bucket de Cloud Storage.
- En el campo Ruta de acceso de exportación, que solo aparece después de que especificas un proyecto, haz clic en Explorar.
- En el panel Seleccionar objeto, selecciona un bucket de Cloud Storage existente o crea un bucket de almacenamiento.
- Después de seleccionar o crear un bucket, en Nombre del archivo, ingresa un nombre para el archivo de exportación.
- Haz clic en Seleccionar.
- En la sección Criterios de exportación, especifica los siguientes campos:
- Haz clic en Agrupar resultados por y selecciona cómo deseas agrupar los datos de exportación.
- Haz clic en el campo Formato y selecciona JSON, JSONL o CSV.
- Haz clic en el campo Período y selecciona el período desde el que deseas exportar los resultados.
- En la sección Consulta de hallazgos, confirma que la consulta aparezca como esperas.
- Debajo de la búsqueda, confirma que la cantidad y el tipo de coincidencias encontradas sean los que esperas.
- Haz clic en Exportar.
Si seleccionaste un archivo existente en el bucket, aparecerá el cuadro de diálogo Confirmar reemplazo.
- Para reemplazar el archivo existente, haz clic en Confirmar.
- Para cambiar el archivo que escribes, haz clic en Cancelar, luego, en Explorar en el cuadro Ruta de exportación y selecciona o crea un archivo diferente.
- En la sección Exportar a, especifica los siguientes campos:
Los datos configurados se guardan en el bucket de Cloud Storage que especificaste.
Descarga los datos exportados de un bucket de Cloud Storage
Para descargar los datos JSON, JSONL o CSV exportados, realiza los siguientes pasos:
Ve a la página Navegador de Storage en la consola de Google Cloud .
Selecciona tu proyecto y, luego, haz clic en el bucket al que exportaste los datos.
Selecciona la casilla de verificación que se encuentra al lado del archivo de exportación y, luego, haz clic en Descargar.
En el cuadro de diálogo Guardar archivo, selecciona la ubicación en la que deseas guardar el archivo y, luego, haz clic en Guardar.
El archivo JSON, JSONL o CSV se descarga en la ubicación que especificaste.
Exporta los resultados a un archivo CSV
Para configurar la exportación, puedes filtrar los resultados por categoría, gravedad y otras propiedades. En el archivo CSV, se incluyen todos los hallazgos que coinciden con el filtro.
Puedes descargar hasta 1,000 hallazgos directamente en tu estación de trabajo. Si la cantidad de hallazgos supera los 1,000, se te pedirá que definas mejor tu búsqueda para obtener menos resultados. Como alternativa, puedes exportar los datos a un bucket de Cloud Storage.
Para descargar los datos de los hallazgos en un archivo CSV, sigue estos pasos:
En la consola de Google Cloud , ve a la página Resultados de Security Command Center.
Selecciona un proyecto, una carpeta o una organización.
Opcional: Para definir mejor la selección de los resultados que deseas exportar, busca y visualiza resultados específicos.
Haz clic en Exportar > CSV. El archivo CSV se descargará en tu estación de trabajo local.
Exporta recursos a un archivo CSV
Puedes descargar los datos de los recursos en un archivo CSV desde la página Recursos de la consola deGoogle Cloud .
Para descargar los datos de los recursos en un archivo CSV, sigue estos pasos:
En la consola de Google Cloud , ve a la página Activos de Security Command Center.
Selecciona un proyecto, una carpeta o una organización.
Opcional: Usa el panel Filtros rápidos o el campo Filtro del panel de resultados de recursos para seleccionar los recursos que necesitas exportar. Para obtener más información sobre cómo filtrar recursos, consulta Cómo filtrar recursos.
Haz clic en Exportar > Descargar CSV. Los datos de los recursos del panel de resultados se descargarán en tu estación de trabajo.
Exportaciones continuas
Las exportaciones continuas simplifican el proceso de exportación automática de los resultados de Security Command Center a Pub/Sub. Cuando se escriben resultados nuevos, se exportan de forma automática a temas de Pub/Sub designados casi en tiempo real, lo que te permite integrarlos a tu flujo de trabajo existente.
Para obtener más información sobre Pub/Sub, consulta ¿Qué es Pub/Sub?.
Antes de comenzar
Antes de iniciar una exportación continua, debes obtener roles y permisos específicos de IAM, y familiarizarte con las limitaciones de residencia de datos y la compatibilidad con Pub/Sub.
Roles obligatorios
Para obtener los permisos que necesitas para crear y administrar exportaciones continuas, pídele a tu administrador que te otorgue los siguientes roles de IAM en el proyecto, la carpeta o la organización desde los que deseas exportar datos:
-
Ver exportaciones continuas:
Visualizador administrador del Centro de seguridad (
roles/securitycenter.adminViewer) -
Ver, crear y administrar exportaciones continuas:
Editor administrador del centro de seguridad (
roles/securitycenter.adminEditor)
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para crear y administrar exportaciones continuas. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para crear y administrar exportaciones continuas:
-
Para ver o publicar temas de Pub/Sub, sigue estos pasos:
-
pubsub.topics.publish -
pubsub.topics.list
-
-
Consulta la página de exportaciones continuas:
-
securitycenter.notificationconfig.get -
securitycenter.notificationconfig.list
-
-
Administra exportaciones continuas:
-
securitycenter.notificationconfig.create -
securitycenter.notificationconfig.update -
securitycenter.notificationconfig.delete
-
También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.
Para obtener más información sobre los roles de Security Command Center, consulta Control de acceso.
Residencia de los datos y exportaciones continuas
Si la residencia de datos está habilitada para Security Command Center, las configuraciones que definen las exportaciones continuas a Pub/Sub (recursos notificationConfig) están sujetas al control de residencia de datos y se almacenan en una ubicación de Security Command Center que selecciones.
Para exportar resultados en una ubicación de Security Command Center a Pub/Sub, debes configurar la exportación continua en la misma ubicación de Security Command Center que los resultados.
Dado que los filtros que se usan en las exportaciones continuas pueden contener datos sujetos a controles de residencia, asegúrate de especificar la ubicación correcta antes de crearlos. Security Command Center no restringe la ubicación en la que creas exportaciones.
Las exportaciones continuas solo se almacenan en la ubicación en la que se crean y no se pueden ver ni editar en otras ubicaciones.
Después de crear una exportación continua, no puedes cambiar su ubicación. Para cambiar la ubicación, debes borrar la exportación continua y volver a crearla en la nueva ubicación.
Para obtener información sobre cómo usar Security Command Center cuando la residencia de datos está habilitada, consulta Extremos regionales de Security Command Center.
Compatibilidad con las políticas de almacenamiento de mensajes de Pub/Sub
Pub/Sub te permite establecer una política de almacenamiento de mensajes. Esta política garantiza que Pub/Sub almacene y procese mensajes solo en el conjunto de regiones de Google Cloud que especifiques, sin importar de dónde provengan las solicitudes de publicación o suscripción.
Sin embargo, las exportaciones continuas no son compatibles con la opción enforceInTransit de las políticas de almacenamiento de mensajes. Cuando configures las exportaciones continuas, no elijas un tema de Pub/Sub que tenga una política de almacenamiento de mensajes con enforceInTransit habilitado, ya que es posible que ese tema no reciba notificaciones de hallazgos de Security Command Center.
Para obtener más información, consulta Descripción general de la política de almacenamiento de mensajes.
Crea una exportación continua a Pub/Sub
Las exportaciones continuas te permiten automatizar la exportación de todos los resultados futuros a Pub/Sub o crear filtros para exportar resultados futuros que cumplan con criterios específicos. Puedes filtrar los resultados por categoría, fuente, tipo de recurso, marcas de seguridad, gravedad, estado y otras variables.
Tu organización puede crear un máximo de 500 exportaciones continuas.
Para crear una exportación para Pub/Sub, haz lo siguiente:
En la consola de Google Cloud , ve a la página Resultados de Security Command Center.
Selecciona un proyecto, una carpeta o una organización.
En el campo Resultados de la consulta de hallazgos, selecciona los hallazgos que deseas exportar con uno de los siguientes métodos:
Haz clic en Agregar filtro para seleccionar las propiedades de los hallazgos que necesitas exportar.
El menú Agregar filtro te permite elegir atributos y valores admitidos de hallazgos.
- En el menú Seleccionar filtro, selecciona un atributo de resultado o escribe su nombre en el cuadro Buscar atributos de los hallazgos. Se mostrará una lista de los subatributos disponibles.
- Selecciona un atributo secundario. Se mostrará un campo de selección en el que podrás compilar la instrucción de consulta con el atributo secundario que seleccionaste, un operador de consulta y uno o más valores para el atributo secundario.
-
Selecciona el operador y uno o más valores para el atributo secundario en el panel. Para obtener más información sobre los operadores de consulta y las funciones que utilizan, consulta Operadores de consulta en el menú Agregar filtros.
Si quieres comenzar de nuevo, haz clic en Restablecer.
-
Haz clic en Aplicar.
Se cerrará el menú y se actualizará tu búsqueda.
- Repite hasta que la consulta de los resultados contenga todos los atributos que deseas.
Codificando manualmente la consulta de hallazgo en el editor de consultas. Puedes usar los operadores de SQL estándar
AND,OR, igual (=), contiene (:) y no (-) para especificar las propiedades y los valores de los resultados que necesitas exportar.A medida que escribes tu consulta, aparece un menú de autocompletado, en el que puedes seleccionar funciones y nombres de filtros.
Por ejemplo, la siguiente consulta silencia los resultados de
anomalous IAM grantde gravedad baja y media enprod-project, y excluye los tipos de recursos en los que el nombre contiene la subcadenacompute:severity="LOW" OR severity="MEDIUM" AND category="Persistence: IAM Anomalous Grant" AND resource.project_display_name="prod-project" AND -resource.type:"compute"Para ver más ejemplos sobre el filtrado de resultados, consulta Filtra notificaciones.
Revisa la precisión de la consulta resultante. Para realizar cambios, borra o agrega propiedades y filtra los valores según sea necesario.
Haz clic en Actualizar resultados coincidentes. En una tabla, se muestran los resultados que coinciden con tu búsqueda. Para obtener más información sobre las consultas de resultados, consulta Cómo editar una consulta de resultados en la consola de Google Cloud .
Haz clic en Exportar y, luego, en Continuar, haz clic en Pub/Sub.
Revisa el filtro para asegurarte de que sea correcto y, si es necesario, regresa a la página Resultados para modificarlo.
En Nombre de la exportación continua, ingresa un nombre para la exportación.
En Descripción de la exportación continua, ingresa una descripción para la exportación.
En Exportar a, selecciona un proyecto para tu exportación. No puedes crear un proyecto en esta página. Para crear un proyecto nuevo, consulta Crea un proyecto.
En Tema de Pub/Sub, selecciona el tema en el que deseas exportar los resultados. Para crear un tema, haz lo siguiente:
- Selecciona Crea un tema.
Ingresa un ID del tema y, luego, selecciona otras opciones según sea necesario:
- Obtén más información para crear y administrar esquemas.
- Obtén más información sobre el uso de claves de encriptación administradas por el cliente (CMEK) con Pub/Sub.
Haz clic en Crear tema.
Haz clic en Guardar. Verás una confirmación y volverás a la página de resultados.
Sigue la guía para crear una suscripción para tu tema de Pub/Sub.
Se completó la configuración de exportación de Pub/Sub. Para publicar notificaciones, se crea una cuenta de servicio para ti con el formato service-org-ORGANIZATION_ID@gcp-sa-scc-notification.iam.gserviceaccount.com.
A esta cuenta de servicio se le otorga la función roles/securitycenter.notificationServiceAgent a nivel de organización de forma automática. Esta función de cuenta de servicio es obligatoria para que las notificaciones funcionen.
Prueba exportaciones continuas
Para confirmar que una exportación funciona, realiza los siguientes pasos a fin de activar o desactivar los resultados entre los estados activos y los inactivos.
En la consola de Google Cloud , ve a la página Resultados de Security Command Center.
Haz clic en Editar consulta. Se abrirá el Editor de consultas.
Edita la consulta para que se muestren los hallazgos activos e inactivos. La siguiente consulta omite la propiedad
statepara mostrar todos los resultados, excepto los que están silenciados:NOT mute="MUTED"
- Si es necesario, usa el Editor de consultas para volver a ingresar las variables de filtro que coincidan con el filtro de exportación que pruebas.
- Selecciona un hallazgo y, luego, haz clic en Cambiar el estado activo > Inactivo.
- Vuelve a seleccionar el resultado que marcaste como inactivo y haz clic en Cambiar el estado activo > Activo. Se envía una notificación por el hallazgo recién activo.
- Ve a la página Pub/Sub en la consola de Google Cloud .
- En la lista de temas, haz clic en el nombre de tu tema.
- Ve a la pestaña Mensajes y selecciona tu suscripción de la lista para ver la notificación de hallazgo.
- Opcional: Haz clic en Extraer para actualizar los mensajes.
Administra exportaciones continuas
Para ver, editar o borrar exportaciones, haz lo siguiente:
En la consola de Google Cloud , ve a la página Configuración de Security Command Center.
Selecciona un proyecto, una carpeta o una organización.
Selecciona Exportaciones continuas. Verás una lista de las exportaciones continuas para tu proyecto, carpeta o organización.
En la página Exportaciones continuas de Configuración, puedes crear, ver, editar y borrar exportaciones continuas.
Cómo ver los hallazgos relacionados
Para ver los resultados que coincidan con un filtro de exportación, haz lo siguiente:
En la página Exportaciones continuas, junto al nombre de una exportación, selecciona Más y, luego, haz clic en Ver filtros relacionados.
La página Resultados se carga con resultados que coinciden con el filtro de exportación.
Edita exportaciones continuas
- En la página Exportaciones continuas, haz clic en el nombre de la exportación que deseas ver o modificar, o haz clic en Más .
- Selecciona Editar.
- Ingresa una descripción nueva, cambia el proyecto en el que se guardan las exportaciones, o ingresa un tema nuevo de Pub/Sub.
- Cuando termines, haz clic en Guardar.
Borra exportaciones continuas
- En la página Exportaciones continuas, haz clic en el nombre de la exportación que deseas borrar.
- Haz clic en delete Borrar.
- En el cuadro de diálogo, haz clic en Borrar. La exportación se borra.
¿Qué sigue?
- Obtén más información sobre las notificaciones de búsqueda.
- Obtén más información para habilitar las notificaciones de chat en tiempo real.