Ringkasan mengekspor data Security Command Center

Halaman ini menjelaskan dua metode untuk mengekspor data Security Command Center menggunakan konsol Google Cloud :

Data Security Command Center yang dapat diekspor mencakup aset, temuan, dan tanda keamanan.

Anda juga dapat mengekspor temuan ke BigQuery atau Cloud Logging. Untuk informasi selengkapnya, lihat referensi berikut:

Ekspor satu kali

Ekspor sekali pakai memungkinkan Anda mentransfer dan mendownload temuan dan aset saat ini dan historis secara manual.

Untuk temuan, Anda dapat menggunakan konsol Google Cloud untuk mentransfer data dalam format JSON, JSONL, atau CSV ke bucket Cloud Storage. Anda juga dapat mendownload sejumlah kecil temuan ke workstation Anda dalam format CSV.

Untuk aset, Anda dapat mendownload data dari konsol Google Cloud ke workstation lokal sebagai file CSV.

Sebelum memulai

Sebelum memulai ekspor satu kali, Anda harus mendapatkan peran dan izin Identity and Access Management (IAM) tertentu serta memahami batasan residensi data.

Peran yang diperlukan

Untuk mendapatkan izin yang Anda perlukan untuk melakukan ekspor satu kali, minta administrator untuk memberi Anda peran IAM berikut pada project, folder, atau organisasi yang datanya ingin Anda ekspor:

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk melakukan ekspor satu kali. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk melakukan ekspor satu kali:

  • securitycenter.assets.group
  • securitycenter.assets.list
  • securitycenter.findings.group
  • securitycenter.findings.list
  • securitycenter.sources.get
  • securitycenter.sources.list
  • securitycenter.userinterfacemetadata.get
  • Melakukan ekspor untuk aktivasi tingkat organisasi: resourcemanager.organizations.get
  • Lakukan ekspor untuk aktivasi tingkat project: resourcemanager.projects.get

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Untuk mengetahui informasi selengkapnya tentang peran Security Command Center, lihat Kontrol akses.

Batasan residensi data untuk ekspor satu kali

Anda tidak dapat menyertakan data Anda yang tunduk pada kontrol residensi data dalam filter ekspor satu kali ke Cloud Storage.

Jika Anda menentukan properti yang berisi data yang dikontrol dalam filter temuan, Security Command Center akan menampilkan pesan error saat Anda mencoba mengekspor.

Mengekspor data menggunakan konsol Google Cloud

Dengan menggunakan konsol Google Cloud , Anda dapat melakukan hal berikut:

Mengekspor temuan ke bucket Cloud Storage

Bagian ini menjelaskan cara mengekspor data Security Command Center ke bucket Cloud Storage. Saat Anda mengklik Ekspor di halaman Temuan di konsol Google Cloud , Security Command Center akan otomatis mendapatkan kredensial atau izin untuk menulis ke bucket Cloud Storage.

Anda dapat mengekspor file JSON, file JSONL, atau file CSV ke bucket Cloud Storage yang ada atau membuat bucket selama proses ekspor. Anda dapat mengekspor semua temuan saat ini, atau memilih filter yang ingin digunakan sebelum Anda mengekspor.

  1. Di konsol Google Cloud , buka halaman Temuan Security Command Center.

    Buka Temuan

  2. Pilih project, folder, atau organisasi.

  3. Pilih temuan yang perlu Anda ekspor dengan menerapkan filter ke kueri temuan. Untuk mengetahui informasi selengkapnya tentang cara membuat filter, lihat Menemukan dan melihat temuan tertentu.

  4. Setelah selesai membuat filter, klik Ekspor, lalu di bagian Satu kali, klik Cloud storage.

  5. Di halaman Ekspor, konfigurasikan ekspor:

    1. Di bagian Ekspor ke, tentukan kolom berikut:
      1. Di kolom Project name, tentukan project yang berisi bucket Cloud Storage.
      2. Di kolom Export path, yang hanya muncul setelah Anda menentukan proyek, klik Browse.
      3. Di panel Pilih objek, pilih bucket Cloud Storage yang ada atau buat bucket penyimpanan.
      4. Setelah Anda memilih atau membuat bucket, di bagian Nama file, masukkan nama untuk file ekspor.
      5. Klik Pilih.
    2. Di bagian Kriteria ekspor, tentukan kolom berikut:
      1. Klik Kelompokkan hasil menurut, lalu pilih cara Anda ingin mengelompokkan data ekspor.
      2. Klik di kolom Format, lalu pilih JSON, JSONL, atau CSV.
      3. Klik kolom Rentang waktu, lalu pilih jangka waktu untuk mengekspor temuan.
    3. Di bagian Findings query, pastikan kueri muncul seperti yang Anda harapkan.
    4. Di bawah kueri, konfirmasi bahwa jumlah dan jenis temuan yang cocok sesuai dengan yang Anda harapkan.
    5. Klik Ekspor.

    Jika Anda memilih file yang ada di bucket, dialog Confirm Overwrite akan ditampilkan.

    • Untuk menimpa file yang ada, klik Konfirmasi.
    • Untuk mengubah file yang sedang Anda tulis, klik Batal, lalu klik Jelajahi di kotak Jalur ekspor dan pilih atau buat file lain.

Data yang dikonfigurasi disimpan ke bucket Cloud Storage yang Anda tentukan.

Mendownload data yang diekspor dari bucket Cloud Storage

Untuk mendownload data JSON, JSONL, atau CSV yang diekspor, lakukan langkah-langkah berikut:

  1. Buka halaman Storage browser di konsol Google Cloud .

    Buka Browser penyimpanan

  2. Pilih project Anda, lalu klik bucket tempat Anda mengekspor data.

  3. Centang kotak di samping file ekspor, lalu klik Download.

  4. Pada dialog Simpan File, pilih lokasi tempat Anda ingin menyimpan file, lalu klik Simpan.

File JSON, JSONL, atau CSV akan didownload ke lokasi yang Anda tentukan.

Mengekspor temuan ke file CSV

Untuk mengonfigurasi ekspor, Anda dapat memfilter temuan berdasarkan kategori, tingkat keparahan, dan properti lainnya. Semua temuan yang cocok dengan filter disertakan dalam file CSV.

Anda dapat mendownload hingga 1.000 temuan langsung ke workstation Anda. Jika jumlah temuan melebihi 1.000, Anda akan diminta untuk mempertajam kueri guna mendapatkan lebih sedikit hasil. Atau, Anda dapat mengekspor data ke bucket Cloud Storage.

Untuk mendownload data temuan ke file CSV, ikuti langkah-langkah berikut:

  1. Di konsol Google Cloud , buka halaman Findings di Security Command Center.

    Buka Temuan

  2. Pilih project, folder, atau organisasi.

  3. Opsional: Untuk mempersempit pilihan temuan yang ingin Anda ekspor, Temukan dan lihat temuan tertentu.

  4. Klik Ekspor > CSV. File CSV didownload ke workstation lokal Anda.

Mengekspor aset ke file CSV

Anda dapat mendownload data aset ke file CSV dari halaman Aset di konsolGoogle Cloud .

Untuk mendownload data aset ke file CSV, ikuti langkah-langkah berikut:

  1. Di konsol Google Cloud , buka halaman Aset Security Command Center.

    Buka Aset

  2. Pilih project, folder, atau organisasi.

  3. Opsional: Gunakan panel Quick filters atau kolom Filter di panel hasil aset untuk memilih aset yang perlu Anda ekspor. Untuk mengetahui informasi selengkapnya tentang cara memfilter aset, lihat artikel Memfilter aset.

  4. Klik Ekspor > Download CSV. Data untuk aset di panel hasil akan didownload ke workstation Anda.

Ekspor berkelanjutan

Ekspor berkelanjutan menyederhanakan proses mengekspor temuan Security Command Center secara otomatis ke Pub/Sub. Saat temuan baru ditulis, temuan tersebut akan otomatis diekspor ke topik Pub/Sub yang ditentukan hampir secara real time, sehingga Anda dapat mengintegrasikannya ke dalam alur kerja yang ada.

Untuk mempelajari Pub/Sub lebih lanjut, lihat Apa yang dimaksud dengan Pub/Sub?.

Sebelum memulai

Sebelum memulai ekspor berkelanjutan, Anda harus mendapatkan peran dan izin IAM tertentu serta memahami batasan residensi data dan kompatibilitas Pub/Sub.

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan untuk membuat dan mengelola ekspor berkelanjutan, minta administrator untuk memberi Anda peran IAM berikut pada project, folder, atau organisasi yang ingin Anda ekspor datanya:

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk membuat dan mengelola ekspor berkelanjutan. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk membuat dan mengelola ekspor berkelanjutan:

  • Melihat atau memublikasikan topik Pub/Sub:
    • pubsub.topics.publish
    • pubsub.topics.list
  • Melihat halaman ekspor berkelanjutan:
    • securitycenter.notificationconfig.get
    • securitycenter.notificationconfig.list
  • Mengelola ekspor berkelanjutan:
    • securitycenter.notificationconfig.create
    • securitycenter.notificationconfig.update
    • securitycenter.notificationconfig.delete

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Untuk mengetahui informasi selengkapnya tentang peran Security Command Center, lihat Kontrol akses.

Residensi data dan ekspor berkelanjutan

Jika residensi data diaktifkan untuk Security Command Center, konfigurasi yang menentukan ekspor berkelanjutan ke Pub/Sub—resource notificationConfig—tunduk pada kontrol residensi data dan disimpan di lokasi Security Command Center yang Anda pilih.

Untuk mengekspor temuan di lokasi Security Command Center ke Pub/Sub, Anda harus mengonfigurasi ekspor berkelanjutan di lokasi Security Command Center yang sama dengan temuan.

Karena filter yang digunakan dalam ekspor berkelanjutan dapat berisi data yang tunduk pada kontrol residensi, pastikan Anda menentukan lokasi yang benar sebelum membuatnya. Security Command Center tidak membatasi lokasi tempat Anda membuat ekspor.

Ekspor berkelanjutan hanya disimpan di lokasi tempat ekspor tersebut dibuat dan tidak dapat dilihat atau diedit di lokasi lain.

Setelah membuat ekspor berkelanjutan, Anda tidak dapat mengubah lokasinya. Untuk mengubah lokasi, Anda harus menghapus ekspor berkelanjutan dan membuatnya ulang di lokasi baru.

Untuk mempelajari cara menggunakan Security Command Center saat residensi data diaktifkan, lihat Endpoint regional Security Command Center.

Kompatibilitas dengan kebijakan penyimpanan pesan Pub/Sub

Pub/Sub memungkinkan Anda menetapkan kebijakan penyimpanan pesan. Kebijakan ini memastikan bahwa Pub/Sub menyimpan dan memproses pesan hanya di kumpulan Google Cloud region yang Anda tentukan, terlepas dari asal permintaan publikasi atau langganan.

Namun, ekspor berkelanjutan tidak kompatibel dengan opsi enforceInTransit kebijakan penyimpanan pesan. Saat mengonfigurasi ekspor berkelanjutan, jangan memilih topik Pub/Sub yang memiliki kebijakan penyimpanan pesan dengan enforceInTransit diaktifkan; topik tersebut mungkin tidak menerima notifikasi temuan dari Security Command Center.

Untuk mengetahui informasi selengkapnya, lihat Ringkasan kebijakan penyimpanan pesan.

Membuat ekspor berkelanjutan ke Pub/Sub

Ekspor berkelanjutan memungkinkan Anda mengotomatisasi ekspor semua temuan mendatang ke Pub/Sub atau membuat filter untuk mengekspor temuan mendatang yang memenuhi kriteria tertentu. Anda dapat memfilter temuan berdasarkan kategori, sumber, jenis aset, tanda keamanan, tingkat keparahan, status, dan variabel lainnya.

Organisasi Anda dapat membuat maksimal 500 ekspor berkelanjutan.

Untuk membuat ekspor untuk Pub/Sub, lakukan hal berikut:

  1. Di konsol Google Cloud , buka halaman Findings di Security Command Center.

    Buka Temuan

  2. Pilih project, folder, atau organisasi.

  3. Di kolom Hasil kueri temuan, pilih temuan yang akan diekspor menggunakan salah satu metode berikut:

    • Dengan mengklik Tambahkan Filter untuk memilih properti temuan yang perlu Anda ekspor.

      Menu Tambahkan filter memungkinkan Anda memilih atribut dan nilai temuan yang didukung.

      1. Di menu Pilih filter, pilih atribut temuan atau ketik namanya di kotak Telusuri atribut temuan. Daftar sub-atribut yang tersedia akan ditampilkan.
      2. Pilih sub-atribut. Kolom pilihan akan ditampilkan tempat Anda dapat membuat pernyataan kueri menggunakan sub-atribut yang Anda pilih, operator kueri, dan satu atau beberapa nilai untuk sub-atribut.
      3. Pilih operator dan satu atau beberapa nilai untuk sub-atribut dari panel. Untuk mengetahui informasi selengkapnya tentang operator kueri dan fungsi yang digunakannya, lihat Operator kueri di menu Tambahkan filter.

        Jika Anda ingin memulai ulang, klik Setel ulang.

      4. Klik Terapkan.

        Menu akan ditutup dan kueri Anda diperbarui.

      5. Ulangi hingga kueri temuan berisi semua atribut yang Anda inginkan.
    • Dengan membuat kode kueri temuan secara manual di editor kueri. Anda dapat menggunakan operator SQL standar AND,OR, sama dengan (=), memiliki (:), dan tidak (-) untuk menentukan properti temuan dan nilai temuan yang perlu Anda ekspor.

      Saat Anda mengetik kueri, menu pelengkapan otomatis akan muncul, tempat Anda dapat memilih nama filter dan fungsi.

      Misalnya, kueri berikut membisukan temuan anomalous IAM grant dengan tingkat keparahan rendah dan sedang di prod-project, dan mengecualikan jenis resource yang namanya memiliki substring compute:

      severity="LOW" OR severity="MEDIUM" AND category="Persistence:
      IAM Anomalous Grant" AND resource.project_display_name="prod-project"
      AND -resource.type:"compute"
      

      Untuk contoh lainnya tentang pemfilteran temuan, lihat Memfilter notifikasi.

  4. Tinjau akurasi kueri yang dihasilkan. Untuk melakukan perubahan, hapus atau tambahkan properti dan nilai filter sesuai kebutuhan.

  5. Klik Perbarui temuan yang cocok. Tabel menampilkan temuan yang cocok dengan kueri Anda. Untuk mengetahui informasi selengkapnya tentang mengkueri temuan, lihat Mengedit kueri temuan di konsol Google Cloud .

  6. Klik Export, lalu di bagian Continuous, klik Pub/Sub.

  7. Tinjau filter Anda untuk memastikan filter sudah benar dan, jika perlu, kembali ke halaman Temuan untuk mengubahnya.

  8. Di bagian Continuous export name, masukkan nama untuk ekspor.

  9. Di bagian Deskripsi ekspor berkelanjutan, masukkan deskripsi untuk ekspor.

  10. Di bagian Ekspor ke, pilih project untuk ekspor Anda. Anda tidak dapat membuat project di halaman ini. Untuk membuat project baru, lihat Membuat project.

  11. Di bagian Pub/Sub topic, pilih topik tempat Anda ingin mengekspor temuan. Untuk membuat topik, lakukan hal berikut:

    1. Pilih Buat topik.
    2. Masukkan ID Topik, lalu pilih opsi lain sesuai kebutuhan:

      1. Pelajari Membuat dan mengelola skema.
      2. Pelajari cara menggunakan kunci enkripsi yang dikelola pelanggan (CMEK) dengan Pub/Sub.
    3. Klik Buat Topik.

  12. Klik Simpan. Anda akan melihat konfirmasi dan kembali ke halaman temuan.

  13. Ikuti panduan untuk membuat langganan untuk topik Pub/Sub Anda.

Konfigurasi ekspor Pub/Sub telah selesai. Untuk memublikasikan notifikasi, akun layanan dibuat untuk Anda dalam bentuk service-org-ORGANIZATION_ID@gcp-sa-scc-notification.iam.gserviceaccount.com. Akun layanan ini secara otomatis diberi peran roles/securitycenter.notificationServiceAgent di tingkat organisasi. Peran akun layanan ini diperlukan agar notifikasi berfungsi.

Menguji ekspor berkelanjutan

Untuk mengonfirmasi bahwa ekspor berfungsi, lakukan langkah-langkah berikut untuk beralih antara status aktif dan nonaktif temuan.

  1. Di konsol Google Cloud , buka halaman Findings di Security Command Center.

    Buka Temuan

  2. Klik Edit kueri. Editor kueri akan terbuka.

  3. Edit kueri sehingga temuan aktif dan tidak aktif ditampilkan. Kueri berikut menghilangkan properti state untuk menampilkan semua temuan kecuali yang dibisukan:

    NOT mute="MUTED"
    1. Jika perlu, gunakan Editor kueri untuk memasukkan kembali variabel filter yang cocok dengan filter ekspor yang Anda uji.
    2. Pilih temuan, lalu klik Ubah Status Aktif > Tidak Aktif.
    3. Pilih temuan lagi yang Anda tandai sebagai tidak aktif, klik Ubah Status Aktif > Aktif. Notifikasi dikirim untuk temuan yang baru aktif.
    4. Buka halaman Pub/Sub di konsol Google Cloud .

    Buka Pub/Sub

    1. Dalam daftar topik, klik nama topik Anda.
    2. Buka tab Pesan dan pilih langganan Anda dari daftar untuk melihat notifikasi penemuan.
    3. Opsional: Klik Tarik untuk memuat ulang pesan.

Mengelola ekspor berkelanjutan

Untuk melihat, mengedit, atau menghapus ekspor, lakukan langkah-langkah berikut:

  1. Di konsol Google Cloud , buka halaman Setelan Security Command Center.

    Buka Setelan

  2. Pilih project, folder, atau organisasi.

  3. Pilih Ekspor berkelanjutan. Anda akan melihat daftar ekspor berkelanjutan untuk project, folder, atau organisasi Anda.

Di halaman Continuous exports di Settings, Anda dapat membuat, melihat, mengedit, dan menghapus ekspor berkelanjutan.

Untuk melihat temuan yang cocok dengan filter ekspor, lakukan hal berikut:

Di halaman Ekspor berkelanjutan, di samping nama ekspor, pilih Lainnya , lalu klik Lihat filter terkait.

Halaman Temuan dimuat dengan temuan yang cocok dengan filter ekspor.

Mengedit ekspor berkelanjutan

  1. Di halaman Ekspor berkelanjutan, klik nama ekspor yang ingin Anda lihat atau ubah, atau klik Lainnya .
  2. Pilih Edit.
  3. Masukkan deskripsi baru, ubah project tempat ekspor disimpan, atau masukkan topik Pub/Sub baru.
  4. Setelah selesai, klik Simpan.

Menghapus ekspor berkelanjutan

  1. Di halaman Continuous exports, klik nama ekspor yang ingin Anda hapus.
  2. Klik Delete.
  3. Pada dialog, klik Hapus. Ekspor dihapus.

Langkah berikutnya