이 페이지에서는 Google Cloud 콘솔을 사용하여 Security Command Center 데이터를 내보내는 두 가지 방법을 설명합니다.
내보낼 수 있는 Security Command Center 데이터에는 애셋, 발견 항목, 보안 표시가 포함됩니다.
BigQuery 또는 Cloud Logging으로 발견 항목을 내보낼 수도 있습니다. 자세한 내용은 다음 리소스를 참조하세요.
일회성 내보내기
일회성 내보내기를 사용하면 현재 및 이전 발견 사항과 애셋을 직접 전송하고 다운로드할 수 있습니다.
발견 항목의 경우 Google Cloud 콘솔을 사용해서 JSON, JSONL, CSV 형식으로 Cloud Storage 버킷에 데이터를 전송할 수 있습니다. 또한 제한된 개수의 발견 사항을 CSV 형식으로 워크스테이션에 다운로드할 수 있습니다.
애셋의 경우 Google Cloud 콘솔에서 로컬 워크스테이션으로 데이터를 CSV 파일로 다운로드할 수 있습니다.
시작하기 전에
일회성 내보내기를 시작하기 전에 특정 Identity and Access Management (IAM) 역할 및 권한을 획득하고 데이터 레지던시 제한사항을 숙지해야 합니다.
필요한 역할
일회성 내보내기를 실행하는 데 필요한 권한을 얻으려면 관리자에게 데이터를 내보낼 프로젝트, 폴더 또는 조직에 대한 다음 IAM 역할을 부여해 달라고 요청하세요.
- 보안 센터 관리자 뷰어(
roles/securitycenter.adminViewer) -
Cloud Storage 버킷으로 발견 항목 내보내기: 스토리지 관리자 (
roles/storage.admin)
역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
이러한 사전 정의된 역할에는 일회성 내보내기를 실행하는 데 필요한 권한이 포함되어 있습니다. 필요한 정확한 권한을 보려면 필수 권한 섹션을 펼치세요.
필수 권한
일회성 내보내기를 수행하려면 다음 권한이 필요합니다.
-
securitycenter.assets.group -
securitycenter.assets.list -
securitycenter.findings.group -
securitycenter.findings.list -
securitycenter.sources.get -
securitycenter.sources.list -
securitycenter.userinterfacemetadata.get -
조직 수준 활성화 내보내기를 실행합니다.
resourcemanager.organizations.get -
프로젝트 수준 활성화 내보내기를 실행합니다.
resourcemanager.projects.get
커스텀 역할이나 다른 사전 정의된 역할을 사용하여 이 권한을 부여받을 수도 있습니다.
Security Command Center 역할에 대한 자세한 내용은 액세스 제어를 참고하세요.
일회성 내보내기의 데이터 레지던시 제한사항
Cloud Storage로 일회성 내보내기의 필터에는 데이터 레지던시 제어가 적용되는 데이터를 포함할 수 없습니다.
발견 항목 필터에 제어 데이터를 포함하는 속성을 지정하면 내보내기를 시도할 때 Security Command Center에서 오류 메시지가 반환됩니다.
Google Cloud 콘솔을 사용하여 데이터 내보내기
Google Cloud 콘솔을 사용하여 다음을 수행할 수 있습니다.
Cloud Storage 버킷으로 발견 사항 내보내기
이 섹션에서는 Security Command Center 데이터를 Cloud Storage 버킷으로 내보내는 방법을 설명합니다. Google Cloud 콘솔의 발견 사항 페이지에서 내보내기를 클릭하면 Security Command Center가 사용자 인증 정보 또는 Cloud Storage 버킷에 쓸 수 있는 권한을 자동으로 가져옵니다.
JSON 파일, JSONL 파일, CSV 파일을 기존 Cloud Storage 버킷으로 내보내거나 내보내기 프로세스 중 버킷을 만들 수 있습니다. 현재 발견 항목을 모두 내보낼 수도 있고, 내보내기 전에 원하는 필터를 선택할 수도 있습니다.
Google Cloud 콘솔에서 Security Command Center 발견 사항 페이지로 이동합니다.
프로젝트, 폴더, 조직을 선택합니다.
발견 사항 쿼리에 필터를 적용하여 내보내려는 발견 사항을 선택합니다. 필터 만들기에 대한 자세한 내용은 특정 발견 사항 찾기 및 보기를 참고하세요.
필터 만들기가 완료되면 내보내기를 클릭한 다음 일회성에서 Cloud Storage를 클릭합니다.
내보내기 페이지에서 내보내기를 구성합니다.
- 내보내기 대상 섹션에서 다음 필드를 지정합니다.
- 프로젝트 이름 필드에 Cloud Storage 버킷이 포함된 프로젝트를 지정합니다.
- 프로젝트를 지정한 후에만 표시되는 내보내기 경로 필드에서 찾아보기를 클릭합니다.
- 객체 선택 패널에서 기존 Cloud Storage 버킷을 선택하거나 스토리지 버킷을 만듭니다.
- 버킷을 선택하거나 만든 후 파일 이름에서 내보내기 파일의 이름을 입력합니다.
- 선택을 클릭합니다.
- 내보내기 기준 섹션에서 다음 필드를 지정합니다.
- 결과 그룹화 기준을 클릭하고 내보내기 데이터를 그룹화할 방법을 선택합니다.
- 형식 필드를 클릭하고 JSON, JSONL, CSV를 선택합니다.
- 기간 필드를 클릭하고 발견 사항을 내보내려는 기간을 선택합니다.
- 발견 사항 쿼리 섹션에서 쿼리가 예상한 대로 표시되는지 확인합니다.
- 쿼리 아래에서 일치하는 발견 사항의 개수 및 유형이 예상한 대로인지 확인합니다.
- 내보내기를 클릭합니다.
버킷의 기존 파일을 선택한 경우 덮어쓰기 확인 대화상자가 표시됩니다.
- 기존 파일을 덮어쓰려면 확인을 클릭합니다.
- 작성하고 있는 파일을 변경하려면 취소를 클릭한 후 내보내기 경로 상자에서 찾아보기를 클릭하고 다른 파일을 선택하거나 만듭니다.
- 내보내기 대상 섹션에서 다음 필드를 지정합니다.
구성된 데이터는 지정된 Cloud Storage 버킷에 저장됩니다.
Cloud Storage 버킷에서 내보낸 데이터 다운로드
내보낸 JSON, JSONL, CSV 데이터를 다운로드하려면 다음 단계를 수행합니다.
Google Cloud 콘솔에서 Storage 브라우저 페이지로 이동합니다.
프로젝트를 선택한 후 데이터를 내보낸 버킷을 클릭합니다.
내보낸 파일 옆에 있는 체크박스를 선택한 다음 다운로드를 클릭합니다.
파일 저장 대화상자에서 파일을 저장할 위치를 선택한 후 저장을 클릭합니다.
지정한 위치에 JSON, JSONL, CSV 파일이 다운로드됩니다.
CSV 파일로 발견 사항 내보내기
내보내기를 구성하려면 카테고리, 심각도, 기타 속성을 기준으로 발견 사항을 필터링할 수 있습니다. 필터와 일치하는 모든 발견 사항이 CSV 파일에 포함됩니다.
발견 사항을 최대 1,000개까지 워크스테이션에 직접 다운로드할 수 있습니다. 발견 수가 1,000개를 초과하면 결과 수를 줄이기 위해 쿼리를 미세 조정하라는 메시지가 표시됩니다. 또는 Cloud Storage 버킷으로 데이터를 내보낼 수 있습니다.
CSV 파일에 발견 데이터를 다운로드하려면 다음 단계를 따르세요.
Google Cloud 콘솔에서 Security Command Center의 발견 사항 페이지로 이동합니다.
프로젝트, 폴더, 조직을 선택합니다.
선택사항: 내보낼 발견 항목을 세분화하려면 특정 발견 항목을 찾아 확인합니다.
내보내기 > CSV를 클릭합니다. CSV 파일이 로컬 워크스테이션에 다운로드됩니다.
CSV 파일로 애셋 내보내기
Google Cloud 콘솔의 애셋 페이지에서 CSV 파일로 애셋 데이터를 다운로드할 수 있습니다.
CSV 파일에 애셋 데이터를 다운로드하려면 다음 단계를 수행합니다.
Google Cloud 콘솔에서 Security Command Center의 애셋 페이지로 이동합니다.
프로젝트, 폴더, 조직을 선택합니다.
선택사항: 애셋 결과 패널의 빠른 필터 패널 또는 필터 필드를 사용하여 내보내려는 애셋을 선택합니다. 애셋 필터링에 대한 자세한 내용은 애셋 필터링을 참고하세요.
내보내기 > CSV 다운로드를 클릭합니다. 결과 패널의 애셋 데이터가 워크스테이션에 다운로드됩니다.
지속적 내보내기
지속적 내보내기를 사용하면 Security Command Center 발견 항목을 Pub/Sub로 자동으로 내보내는 프로세스가 간소화됩니다. 새 발견 사항이 생성되면 거의 실시간으로 지정된 Pub/Sub 주제로 자동 내보내기하여 기존 워크플로에 통합할 수 있습니다.
Pub/Sub에 대한 자세한 내용은 Pub/Sub란 무엇인가요?를 참고하세요.
시작하기 전에
지속적 내보내기를 시작하기 전에 특정 IAM 역할과 권한을 획득하고 데이터 레지던시 제한과 Pub/Sub 호환성을 숙지해야 합니다.
필요한 역할
지속적 내보내기를 만들고 관리하는 데 필요한 권한을 얻으려면 관리자에게 데이터를 내보내려는 프로젝트, 폴더 또는 조직에 대한 다음 IAM 역할을 부여해 달라고 요청하세요.
-
연속 내보내기 보기:
보안 센터 관리자 뷰어 (
roles/securitycenter.adminViewer) -
연속 내보내기 보기, 만들기, 관리: 보안 센터 관리자 편집자 (
roles/securitycenter.adminEditor)
역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
이러한 사전 정의된 역할에는 연속 내보내기를 만들고 관리하는 데 필요한 권한이 포함되어 있습니다. 필요한 정확한 권한을 보려면 필수 권한 섹션을 펼치세요.
필수 권한
지속적 내보내기를 만들고 관리하려면 다음 권한이 필요합니다.
-
Pub/Sub 주제 보기 또는 게시:
-
pubsub.topics.publish -
pubsub.topics.list
-
-
지속적 내보내기 페이지를 확인합니다.
-
securitycenter.notificationconfig.get -
securitycenter.notificationconfig.list
-
-
지속적 내보내기 관리:
-
securitycenter.notificationconfig.create -
securitycenter.notificationconfig.update -
securitycenter.notificationconfig.delete
-
커스텀 역할이나 다른 사전 정의된 역할을 사용하여 이 권한을 부여받을 수도 있습니다.
Security Command Center 역할에 대한 자세한 내용은 액세스 제어를 참고하세요.
데이터 레지던시 및 지속적 내보내기
Security Command Center에 대해 데이터 레지던시가 사용 설정된 경우 Pub/Sub(notificationConfig 리소스)로 지속적 내보내기를 정의하는 구성에 데이터 레지던시 제어가 적용되고 선택한 Security Command Center 위치에 저장됩니다.
Security Command Center 위치의 발견 사항을 Pub/Sub로 내보내려면 발견 사항과 동일한 Security Command Center 위치에 지속적 내보내기를 구성해야 합니다.
지속적 내보내기에 사용된 필터는 상주 제어가 적용되는 데이터를 포함할 수 있기 때문에 이를 만들기 전에 올바른 위치를 지정해야 합니다. Security Command Center는 내보내기를 만드는 위치를 제한하지 않습니다.
지속적 내보내기는 생성되는 위치에만 저장되며 다른 위치에서 보거나 수정할 수 없습니다.
지속적 내보내기를 만든 후에는 해당 위치를 변경할 수 없습니다. 위치를 변경하려면 지속적 내보내기를 삭제하고 새 위치에 다시 만들어야 합니다.
데이터 레지던시가 사용 설정되었을 때 Security Command Center를 사용하는 방법은 Security Command Center 리전 엔드포인트를 참고하세요.
Pub/Sub 메시지 스토리지 정책과의 호환성
Pub/Sub를 사용하면 메시지 스토리지 정책을 설정할 수 있습니다. 이 정책은 Pub/Sub가 게시 또는 구독 요청이 시작되는 위치와 관계없이 지정한 Google Cloud 리전의 집합에서만 메시지를 저장하고 처리하도록 합니다.
하지만 지속적 내보내기는 메시지 스토리지 정책의 enforceInTransit 옵션과 호환되지 않습니다. 지속적 내보내기를 구성할 때 enforceInTransit가 사용 설정된 메시지 스토리지 정책이 있는 Pub/Sub 주제를 선택하지 마세요. 이러한 주제는 Security Command Center에서 발견 사항 알림을 수신하지 못할 수 있습니다.
자세한 내용은 메시지 스토리지 정책 개요를 참고하세요.
Pub/Sub로 지속적 내보내기 만들기
지속적 내보내기를 사용하면 모든 향후 결과를 Pub/Sub로 자동으로 내보내거나 필터를 만들어 특정 기준을 충족하는 향후 결과를 내보낼 수 있습니다. 사용자는 카테고리, 소스, 애셋 유형, 보안 표시, 심각도, 상태, 기타 변수를 기준으로 결과를 필터링할 수 있습니다.
조직은 최대 500개까지 지속적 내보내기를 만들 수 있습니다.
Pub/Sub의 내보내기를 만들려면 다음을 수행합니다.
Google Cloud 콘솔에서 Security Command Center의 발견 사항 페이지로 이동합니다.
프로젝트, 폴더, 조직을 선택합니다.
발견 사항 쿼리 결과 필드에서 다음 방법 중 하나에 따라 내보낼 발견 사항을 선택합니다.
필터 추가를 클릭하여 내보내려는 발견 사항의 속성을 선택합니다.
필터 추가 메뉴에서는 지원되는 발견 항목 속성 및 값을 선택할 수 있습니다.
- 필터 선택 메뉴에서 발견 사항 속성을 선택하거나 발견 사항 속성 검색 상자에 해당 이름을 입력합니다. 사용 가능한 하위 속성 목록이 표시됩니다.
- 하위 속성을 선택합니다. 선택한 하위 속성, 쿼리 연산자, 하나 이상의 하위 속성 값을 사용하여 쿼리 문을 작성할 수 있는 선택 필드가 표시됩니다.
-
패널에서 연산자와 하나 이상의 하위 속성 값을 선택합니다. 쿼리 연산자와 연산자가 사용하는 함수에 대한 자세한 내용은 필터 추가 메뉴의 쿼리 연산자를 참고하세요.
다시 시작하려면 재설정을 클릭합니다.
-
적용을 클릭합니다.
메뉴가 닫히고 쿼리가 업데이트됩니다.
- 발견 사항 쿼리에 원하는 모든 속성이 포함될 때까지 반복합니다.
쿼리 편집기에서 발견 사항 쿼리를 수동으로 코딩합니다. 표준 SQL 연산자인
AND,OR, 같음(=), 포함(:), 부정(-)을 사용하여 내보내려는 발견 사항의 값과 발견 사항 속성을 지정할 수 있습니다.쿼리를 입력하면 필터 이름과 함수를 선택할 수 있는 자동 완성 메뉴가 나타납니다.
예를 들어 다음 쿼리는
prod-project에서 낮은 심각도 및 중간 심각도의anomalous IAM grant발견 사항을 음소거하고 이름에compute하위 문자열이 포함된 리소스 유형을 제외합니다.severity="LOW" OR severity="MEDIUM" AND category="Persistence: IAM Anomalous Grant" AND resource.project_display_name="prod-project" AND -resource.type:"compute"발견 사항 필터링에 대한 추가 예시는 필터링 알림을 참조하세요.
결과 쿼리에서 정확성을 검토합니다. 변경이 필요하면 필요에 따라 속성 및 필터 값을 삭제 또는 추가합니다.
일치하는 발견 사항 새로고침을 클릭합니다. 테이블에 쿼리와 일치하는 발견 사항이 표시됩니다. 발견 사항 쿼리에 대한 자세한 내용은 Google Cloud 콘솔에서 발견 사항 쿼리 수정을 참고하세요.
내보내기를 클릭한 다음 지속적에서 Pub/Sub를 클릭합니다.
필터가 올바른지 검토하고, 필요하면 발견 사항 페이지로 돌아가서 수정합니다.
지속적 내보내기 이름 아래에 내보내기 이름을 입력합니다.
지속적 내보내기 설명 아래에 내보내기에 대한 설명을 입력합니다.
내보내기 대상에서 내보낼 프로젝트를 선택합니다. 이 페이지에서는 프로젝트를 만들 수 없습니다. 새 프로젝트를 만들려면 프로젝트 만들기를 참조하세요.
Pub/Sub 주제에서 발견 사항을 내보내려는 주제를 선택합니다. 주제를 만들려면 다음 안내를 따르세요.
- 주제 만들기를 선택합니다.
주제 ID를 입력한 후 필요에 따라 다른 옵션을 선택합니다.
- 스키마 만들기 및 관리에 대해 알아보기
- Pub/Sub의 고객 관리 암호화 키(CMEK) 사용에 대해 알아보기
주제 만들기를 클릭합니다.
저장을 클릭합니다. 확인 메시지가 표시되고 발견 사항 페이지로 돌아갑니다.
가이드에 따라 Pub/Sub 주제에 대해 구독을 만듭니다.
Pub/Sub 내보내기 구성이 완료되었습니다. 알림을 게시하려면 service-org-ORGANIZATION_ID@gcp-sa-scc-notification.iam.gserviceaccount.com 형식으로 서비스 계정이 생성됩니다.
이 서비스 계정에는 조직 수준에서 roles/securitycenter.notificationServiceAgent 역할이 자동으로 부여됩니다. 알림이 작동하려면 서비스 계정 역할이 필요합니다.
지속적 내보내기 테스트
내보내기가 작동하는지 확인하려면 다음 단계별 안내를 수행하여 활성 및 비활성 상태 발견 사항 사이를 전환합니다.
Google Cloud 콘솔에서 Security Command Center의 발견 사항 페이지로 이동합니다.
쿼리 수정을 클릭합니다. 쿼리 편집기가 열립니다.
활성 및 비활성 발견 사항이 모두 표시되도록 쿼리를 수정합니다. 다음 쿼리는 음소거된 것을 제외하고 모든 발견 사항을 표시하도록
state속성을 생략합니다.NOT mute="MUTED"
- 필요한 경우 쿼리 편집기를 사용하여 테스트 중인 내보내기 필터와 일치하는 필터 변수를 다시 입력합니다.
- 발견 사항을 선택한 다음 활성 상태 변경 > 비활성을 클릭합니다.
- 비활성으로 표시된 발견 사항을 다시 선택하고 활성 상태 변경 > 활성을 클릭합니다. 새로 활성화된 발견 사항에 대한 알림이 전송됩니다.
- Google Cloud 콘솔에서 Pub/Sub 페이지로 이동합니다.
- 주제 목록에서 주제 이름을 클릭하세요.
- 메시지 탭으로 이동하고 목록에서 구독을 선택하여 발견 사항 알림을 확인합니다.
- (선택사항) 가져오기를 클릭하여 메시지를 새로고침합니다.
지속적 내보내기 관리
내보내기를 보거나 열람, 수정, 삭제하려면 다음 단계를 따르세요.
Google Cloud 콘솔에서 Security Command Center 설정 페이지로 이동합니다.
프로젝트, 폴더, 조직을 선택합니다.
지속적 내보내기를 선택합니다. 그러면 프로젝트, 폴더, 조직의 지속적 내보내기 목록이 표시됩니다.
설정의 지속적 내보내기 페이지에서 지속적 내보내기에 대해 만들기, 보기, 수정, 삭제를 수행할 수 있습니다.
관련 발견 사항 보기
내보내기 필터와 일치하는 결과를 열람하려면 다음을 수행합니다.
지속적 내보내기 페이지에서 내보내기 이름 옆의 더보기 를 클릭한 다음 관련 필터 보기를 클릭합니다.
발견 사항 페이지에 내보내기 필터와 일치하는 발견 사항이 로드됩니다.
지속적 내보내기 수정
- 지속적 내보내기 페이지에서 보거나 수정할 내보내기의 이름을 클릭하거나 더보기 를 클릭합니다.
- 수정을 선택합니다.
- 새 설명을 입력하고, 내보내기를 저장할 프로젝트를 변경하거나, 새 Pub/Sub 주제를 입력합니다.
- 완료되면 저장을 클릭합니다.
지속적 내보내기 삭제
- 지속적 내보내기 페이지에서 삭제할 내보내기 이름을 클릭합니다.
- delete 삭제를 클릭합니다.
- 대화상자에서 삭제를 클릭합니다. 내보내기가 삭제됩니다.
다음 단계
- 발견 사항 알림 자세히 알아보기
- 실시간 채팅 알림을 사용 설정하는 방법을 알아보세요.