Niveaux de service Standard (ancienne version), Standard, Premium et Enterprise (obsolète)
Le niveau de service Security Command Center Enterprise sera arrêté le 21 mai 2027.
Si votre organisation utilise le niveau de service Enterprise, elle passera automatiquement au niveau de service Premium le 21 mai 2027 ou après.
Contactez votre responsable de compte ou un spécialiste des ventesGoogle Cloud si vous avez des questions.
Cette page décrit deux méthodes permettant d'exporter des données Security Command Center à l'aide de la console Google Cloud :
Les données Security Command Center exportables incluent les éléments, les résultats et les marques de sécurité.
Vous pouvez également exporter les résultats vers BigQuery ou Cloud Logging .
Pour en savoir plus, consultez les ressources suivantes :
Remarque : Nous vous déconseillons d'utiliser l'API pour exporter les résultats de manière programmatique.
Étant donné que les appels de liste d'API renvoient jusqu'à 1 000 résultats par appel et nécessitent que vous gériez la pagination, ils sont inefficaces pour les exportations de données volumineuses. Utilisez plutôt l'une des méthodes décrites dans ce document. Chaque méthode vous permet de filtrer les données que vous exportez.
Exportations ponctuelles
Les exportations ponctuelles vous permettent de transférer et de télécharger manuellement les résultats et les éléments (historiques et données actuelles).
Pour les résultats, vous pouvez utiliser la console Google Cloud pour transférer des données au format JSON, JSONL ou CSV vers un bucket Cloud Storage . Vous pouvez également télécharger un nombre limité de résultats sur votre poste de travail au format CSV.
Pour les assets, vous pouvez télécharger les données de la console Google Cloud sur votre station de travail locale sous forme de fichier CSV.
Avant de commencer
Avant de lancer une exportation unique, vous devez obtenir des rôles et des autorisations Identity and Access Management (IAM) spécifiques, et vous familiariser avec les limites de résidence des données.
Rôles requis
Pour obtenir les autorisations nécessaires pour effectuer des exportations ponctuelles, demandez à votre administrateur de vous accorder les rôles IAM suivants sur le projet, le dossier ou l'organisation à partir desquels vous souhaitez exporter des données :
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations .
Ces rôles prédéfinis contiennent les autorisations requises pour effectuer des exportations ponctuelles. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :
Autorisations requises
Les autorisations suivantes sont requises pour effectuer des exportations ponctuelles :
securitycenter.assets.group
securitycenter.assets.list
securitycenter.findings.group
securitycenter.findings.list
securitycenter.sources.get
securitycenter.sources.list
securitycenter.userinterfacemetadata.get
Effectuer des exportations pour les activations au niveau de l'organisation :
resourcemanager.organizations.get
Effectuer des exportations pour les activations au niveau du projet :
resourcemanager.projects.get
Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis .
Pour en savoir plus sur les rôles Security Command Center, consultez la page Contrôle des accès .
Limites de résidence des données pour les exportations ponctuelles
Vous ne pouvez pas inclure dans le filtre d'une exportation ponctuelle vers Cloud Storage les données soumises au contrôle de la résidence des données.
Si vous spécifiez une propriété contenant des données contrôlées dans le filtre de résultats, Security Command Center renvoie un message d'erreur lorsque vous tentez d'exporter les données.
Exporter des données à l'aide de la console Google Cloud
La console Google Cloud vous permet d'effectuer les opérations suivantes :
Exporter les résultats vers un bucket Cloud Storage
Cette section explique comment exporter des données Security Command Center vers un bucket Cloud Storage. Lorsque vous cliquez sur Exporter sur la page Résultats de la console Google Cloud , Security Command Center obtient automatiquement des identifiants ou des autorisations pour écrire dans le bucket Cloud Storage.
Vous pouvez exporter un fichier JSON, JSONL ou CSV vers un bucket Cloud Storage existant ou en créer un pendant le processus d'exportation. Vous pouvez exporter tous les résultats actuels ou sélectionner les filtres que vous souhaitez utiliser avant l'exportation.
Remarque : Vous ne pouvez pas exporter les résultats vers un bucket Cloud Storage pour lequel une règle de conservation est définie.
Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.
Accéder
Sélectionnez un projet, un dossier ou une organisation.
Sélectionnez les résultats que vous souhaitez exporter en appliquant des filtres à la requête de résultats. Pour en savoir plus sur la création de filtres, consultez Rechercher et afficher des résultats spécifiques .
Lorsque vous avez terminé de créer un filtre, cliquez sur Exporter , puis, sous Unique , cliquez sur Cloud Storage .
Sur la page Exporter , configurez l'exportation :
Dans la section Exporter vers , spécifiez les champs suivants :
Dans le champ Nom du projet , spécifiez le projet contenant le bucket Cloud Storage.
Dans le champ Chemin d'exportation , qui ne s'affiche qu'après avoir spécifié un projet, cliquez sur Parcourir .
Dans le panneau Sélectionner un objet , sélectionnez un bucket Cloud Storage existant ou créez un bucket de stockage .
Après avoir sélectionné ou créé un bucket, sous Nom de fichier , saisissez un nom pour le fichier d'exportation.
Cliquez sur Sélectionner .
Dans la section Critères d'exportation , spécifiez les champs suivants :
Cliquez sur Regrouper les résultats par , puis sélectionnez la manière dont vous souhaitez regrouper les données d'exportation.
Cliquez dans le champ Format , puis sélectionnez JSON , JSONL ou CSV .
Cliquez dans le champ Période et sélectionnez la période à partir de laquelle exporter les résultats.
Dans la section Requête sur les résultats , vérifiez que la requête s'affiche comme prévu.
Sous la requête, vérifiez que le nombre et le type de résultats correspondants sont ceux attendus.
Cliquez sur Exporter .
Si vous avez sélectionné un fichier existant dans le bucket, la boîte de dialogue Confirmer le remplacement s'affiche.
Pour remplacer le fichier existant, cliquez sur Confirmer .
Pour modifier le fichier dans lequel vous écrivez, cliquez sur Annuler , puis sur Parcourir dans la zone Chemin d'exportation , puis sélectionnez ou créez un fichier différent.
Les données configurées sont enregistrées dans le bucket Cloud Storage que vous avez spécifié.
Télécharger les données exportées depuis un bucket Cloud Storage
Pour télécharger les données JSON, JSONL ou CSV exportées, procédez comme suit :
Accédez à la page Navigateur de stockage de la console Google Cloud .
Accéder à la page Navigateur de stockage
Sélectionnez votre projet, puis cliquez sur le bucket vers lequel vous avez exporté des données.
Cochez la case à côté du fichier d'exportation, puis cliquez sur Télécharger .
Dans la boîte de dialogue Enregistrer le fichier , sélectionnez l'emplacement dans lequel vous souhaitez enregistrer le fichier, puis cliquez sur Enregistrer .
Le fichier JSON, JSONL ou CSV est téléchargé à l'emplacement que vous avez spécifié.
Exporter les résultats dans un fichier CSV
Pour configurer l'exportation, vous pouvez filtrer les résultats par catégorie, gravité et autres propriétés. Tous les résultats correspondant au filtre sont inclus dans le fichier CSV.
Vous pouvez télécharger jusqu'à 1 000 résultats directement sur votre poste de travail. Si le nombre de résultats dépasse 1 000, vous êtes invité à affiner votre requête pour en obtenir moins. Vous pouvez également exporter les données vers un bucket Cloud Storage .
Remarque : Le système exporte les enregistrements de résultats avec un ensemble de colonnes par défaut, qui ne correspond pas forcément à ce que vous voyez dans la console. En d'autres termes, le fait de masquer ou d'afficher des colonnes ne modifie pas celles qui sont exportées. De même, le fait de modifier le nombre de lignes affichées par page (ce que vous pouvez faire dans la consoleGoogle Cloud ) n'a aucune incidence sur le contenu exporté.
Pour télécharger les données des résultats dans un fichier CSV, procédez comme suit :
Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.
Accéder aux résultats
Sélectionnez un projet, un dossier ou une organisation.
Facultatif : Pour affiner la sélection des résultats que vous souhaitez exporter, recherchez et affichez des résultats spécifiques .
Cliquez sur Exporter > CSV . Le fichier CSV est téléchargé sur votre poste de travail local.
Exporter des composants vers un fichier CSV
Vous pouvez télécharger les données des composants dans un fichier CSV depuis la page Composants de la consoleGoogle Cloud .
Pour télécharger les données des composants dans un fichier CSV, procédez comme suit :
Dans la console Google Cloud , accédez à la page Éléments de Security Command Center.
Accéder à la page "Éléments"
Sélectionnez un projet, un dossier ou une organisation.
Facultatif : Utilisez le panneau Filtres rapides ou le champ Filtre du panneau des résultats des composants pour sélectionner les composants que vous souhaitez exporter. Pour en savoir plus sur le filtrage des composants, consultez Filtrer les composants .
Cliquez sur Exporter > Télécharger au format CSV . Les données des composants du panneau de résultats sont téléchargées sur votre poste de travail.
Exportations continues
Les exportations continues simplifient le processus d'exportation automatique des résultats de Security Command Center dans Pub/Sub. Lorsque de nouveaux résultats sont écrits, ils sont automatiquement exportés vers des sujets Pub/Sub désignés quasiment en temps réel, ce qui vous permet de les intégrer à votre workflow existant.
Pour en savoir plus sur Pub/Sub, consultez Qu'est-ce que Pub/Sub ?
Avant de commencer
Avant de lancer une exportation continue, vous devez obtenir des rôles et des autorisations IAM spécifiques, et vous familiariser avec les limites de résidence des données et la compatibilité avec Pub/Sub.
Rôles requis
Pour obtenir les autorisations nécessaires pour créer et gérer des exportations continues, demandez à votre administrateur de vous accorder les rôles IAM suivants sur le projet, le dossier ou l'organisation à partir desquels vous souhaitez exporter des données :
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations .
Ces rôles prédéfinis contiennent les autorisations requises pour créer et gérer des exportations continues. Pour connaître les autorisations exactes requises, développez la section Autorisations requises :
Autorisations requises
Vous devez disposer des autorisations suivantes pour créer et gérer des exportations continues :
Afficher ou publier des sujets Pub/Sub :
pubsub.topics.publish
pubsub.topics.list
Accédez à la page "Exportations continues" :
securitycenter.notificationconfig.get
securitycenter.notificationconfig.list
Gérer les exportations continues :
securitycenter.notificationconfig.create
securitycenter.notificationconfig.update
securitycenter.notificationconfig.delete
Vous pouvez également obtenir ces autorisations avec des rôles personnalisés ou d'autres rôles prédéfinis .
Pour en savoir plus sur les rôles Security Command Center, consultez la page Contrôle des accès .
Résidence des données et exportations continues
Si la résidence des données est activée pour Security Command Center, les configurations qui définissent les exportations continues vers Pub/Sub (ressources notificationConfig) sont soumises au contrôle de la résidence des données et sont stockées dans un emplacement Security Command Center que vous sélectionnez.
Pour exporter des résultats dans un emplacement Security Command Center vers Pub/Sub, vous devez configurer l'exportation continue dans le même emplacement Security Command Center que les résultats.
Étant donné que les filtres utilisés dans les exportations continues peuvent contenir des données soumises à des contrôles de résidence, assurez-vous de spécifier le bon emplacement avant de les créer.
Security Command Center ne limite pas l'emplacement dans lequel vous créez des exportations.
Les exportations continues ne sont stockées que dans l'emplacement où elles sont créées. Elles ne peuvent pas être consultées ni modifiées dans d'autres emplacements.
Une fois que vous avez créé une exportation continue, vous ne pouvez plus modifier son emplacement. Pour modifier l'emplacement, vous devez supprimer l'exportation continue et la recréer dans le nouvel emplacement.
Pour savoir comment utiliser Security Command Center lorsque la résidence des données est activée, consultez Points de terminaison régionaux Security Command Center .
Compatibilité avec les règles de stockage des messages Pub/Sub
Pub/Sub vous permet de définir une règle de stockage des messages. Cette règle garantit que Pub/Sub stocke et traite les messages uniquement dans l'ensemble de régions Google Cloud que vous spécifiez, quelle que soit l'origine des requêtes de publication ou d'abonnement.
Toutefois, les exportations continues ne sont pas compatibles avec l'option enforceInTransit des règles de stockage des messages. Lorsque vous configurez des exportations continues, ne choisissez pas un sujet Pub/Sub dont la stratégie de stockage des messages est activée avec enforceInTransit. Il est possible qu'un tel sujet ne reçoive pas les notifications de résultats de Security Command Center.
Pour en savoir plus, consultez Présentation de la règle de stockage des messages .
Les exportations continues vous permettent d'automatiser l'exportation de tous les résultats futurs vers Pub/Sub ou de créer des filtres pour exporter les résultats futurs correspondant à des critères spécifiques. Vous pouvez filtrer les résultats par catégorie, source, type d'élément, marque de sécurité, gravité, état ou d'autres variables.
Votre organisation peut créer jusqu'à 500 exportations continues.
Pour créer une exportation vers Pub/Sub, procédez comme suit :
Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.
Accéder aux résultats
Sélectionnez un projet, un dossier ou une organisation.
Dans le champ Résultats de la requête de résultats , sélectionnez les résultats à exporter en utilisant l'une des méthodes suivantes :
Cliquez sur Ajouter un filtre pour sélectionner les propriétés des résultats que vous devez exporter.
Le menu Ajouter un filtre vous permet de choisir les attributs et les valeurs de résultats compatibles.
Dans le menu Sélectionner un filtre , sélectionnez un attribut de résultat ou saisissez son nom dans la zone Rechercher des attributs de résultats . Une liste des sous-attributs disponibles s'affiche.
Sélectionnez un sous-attribut. Un champ de sélection s'affiche. Vous pouvez y créer l'instruction de requête à l'aide du sous-attribut sélectionné, d'un opérateur de requête et d'une ou plusieurs valeurs pour le sous-attribut.
Sélectionnez l'opérateur et une ou plusieurs valeurs pour le sous-attribut dans le panneau.
Pour en savoir plus sur les opérateurs de requête et les fonctions qu'ils utilisent, consultez Opérateurs de requête dans le menu Ajouter des filtres .
Si vous souhaitez recommencer, cliquez sur Réinitialiser .
Cliquez sur Appliquer .
Le menu se ferme et votre requête est mise à jour.
Répétez l'opération jusqu'à ce que la requête de résultats contienne tous les attributs souhaités.
En codant manuellement la requête de recherche de résultats dans l'éditeur de requête. Vous pouvez utiliser les opérateurs SQL standard AND, OR, égal à (=), contient (:) et non (-) pour spécifier les propriétés et les valeurs des résultats que vous devez exporter.
Lorsque vous saisissez une requête, un menu de saisie semi-automatique apparaît, dans lequel vous pouvez sélectionner des noms et des fonctions de filtre.
Par exemple, la requête suivante ignore les résultats anomalous IAM grant de gravité faible et moyenne dans prod-project, et exclut les types de ressources dont le nom contient la sous-chaîne compute :
severity="LOW" OR severity="MEDIUM" AND category="Persistence:
IAM Anomalous Grant" AND resource.project_display_name="prod-project"
AND -resource.type:"compute"
Pour plus d'exemples sur le filtrage des résultats, consultez la section Filtrer les notifications .
Vérifiez l'exactitude de la requête obtenue. Pour apporter des modifications, supprimez ou ajoutez des propriétés et filtrez les valeurs si nécessaire.
Cliquez sur Actualiser les résultats correspondants . Une table affiche les résultats correspondant à votre requête. Pour en savoir plus sur l'interrogation des résultats, consultez Modifier une requête de résultats dans la console Google Cloud .
Cliquez surExporter , puis, sous Continues , cliquez sur Pub/Sub .
Vérifiez votre filtre pour vous assurer qu'il est correct et, si nécessaire, revenez à la page Résultats pour le modifier.
Sous Nom de l'exportation continue , saisissez le nom de l'exportation.
Sous Description de l'exportation continue , saisissez une description de l'exportation.
Sous Exporter vers , sélectionnez un projet pour votre exportation. Vous ne pouvez pas créer de projet sur cette page. Pour créer un projet, consultez Créer un projet .
Sous Sujet Pub/Sub , sélectionnez le sujet dans lequel vous souhaitez exporter les résultats. Pour créer un sujet, procédez comme suit :
Sélectionnez Créer un sujet .
Saisissez un ID de sujet , puis sélectionnez d'autres options si nécessaire :
Découvrez comment créer et gérer des schémas .
Découvrez comment utiliser les clés de chiffrement gérées par le client (CMEK) avec Pub/Sub.
Cliquez sur Créer un sujet .
Cliquez sur Enregistrer . Une confirmation s'affiche et vous êtes redirigé vers la page des résultats.
Suivez le guide pour créer un abonnement pour votre sujet Pub/Sub.
La configuration de l'exportation Pub/Sub est terminée. Pour publier des notifications, un compte de service de la forme service-org-ORGANIZATION_ID @gcp-sa-scc-notification.iam.gserviceaccount.com est créé pour vous.
Le rôle roles/securitycenter.notificationServiceAgent est automatiquement attribué à ce compte de service au niveau de l'organisation . Ce rôle de compte de service est requis pour le bon fonctionnement des notifications.
Tester les exportations continues
Pour vérifier qu'une exportation fonctionne, procédez comme suit pour basculer les résultats entre les états actif et inactif.
Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.
Accéder aux résultats
Cliquez sur Modifier la requête . L'éditeur de requête s'ouvre.
Modifiez la requête pour que les résultats actifs et inactifs s'affichent. La requête suivante omet la propriété state pour afficher tous les résultats, à l'exception de ceux qui sont mis en sourdine :
NOT mute="MUTED"
Si nécessaire, utilisez l'éditeur de requête pour saisir de nouveau les variables de filtre correspondant au filtre d'exportation que vous testez.
Sélectionnez un résultat, puis cliquez sur Modifier l'état actif > Inactif .
Sélectionnez à nouveau le résultat que vous avez marqué comme inactif, puis cliquez sur Modifier l'état actif > Actif . Une notification est envoyée pour le résultat nouvellement actif.
Accédez à la page Pub/Sub de la console Google Cloud .
Accéder à Pub/Sub
Dans la liste des sujets, cliquez sur le nom de votre sujet.
Accédez à l'onglet Messages et sélectionnez votre abonnement dans la liste pour afficher la notification de résultat.
Facultatif : Cliquez sur Récupérer pour actualiser les messages.
Gérer les exportations continues
Pour afficher, modifier ou supprimer des exportations, procédez comme suit :
Dans la console Google Cloud , accédez à la page Paramètres de Security Command Center.
Accéder aux paramètres
Sélectionnez un projet, un dossier ou une organisation.
Sélectionnez Exportations continues . La liste des exportations continues de votre projet, dossier ou organisation s'affiche.
Sur la page Exportations continues des Paramètres , vous pouvez créer, afficher, modifier et supprimer des exportations continues.
Pour afficher les résultats correspondant à un filtre d'exportation, procédez comme suit :
Sur la page Exportations continues , à côté du nom d'une exportation, sélectionnez Plus more_vert , puis cliquez sur Afficher les filtres associés .
La page Résultats se charge avec les résultats correspondant au filtre d'exportation.
Modifier les exportations continues
Sur la page Exportations continues , cliquez sur le nom de l'exportation que vous souhaitez afficher ou modifier, ou cliquez sur Plus
more_vert .
Sélectionnez Modifier .
Saisissez une nouvelle description, modifiez le projet dans lequel les exportations sont enregistrées ou renseignez un nouveau sujet Pub/Sub.
Lorsque vous avez terminé, cliquez sur Enregistrer .
Remarque : Vous ne pouvez pas modifier le nom d'une exportation ni modifier un filtre d'exportation. Pour utiliser un nom ou un filtre différent, vous devez créer une exportation.
Supprimer des exportations continues
Sur la page Exportations continues , cliquez sur le nom de l'exportation que vous souhaitez supprimer.
Cliquez sur delete Supprimer .
Dans la boîte de dialogue, cliquez sur Supprimer . L'exportation est supprimée.
Étapes suivantes