Esta página descreve dois métodos para exportar dados do Security Command Center usando o console Google Cloud :
- Exportações únicas para descobertas, recursos e marcações de segurança atuais
- Exportações contínuas que exportam automaticamente novas descobertas para o Pub/Sub
Os dados exportáveis do Security Command Center incluem recursos, descobertas e marcações de segurança.
Também é possível exportar descobertas para o BigQuery ou o Cloud Logging. Para saber mais, acesse os recursos a seguir:
- Enviar descobertas ao BigQuery para análise
- Exportar descobertas em massa para o BigQuery
- Exportar registros para o Logging
Exportações únicas
As exportações únicas permitem transferir e fazer o download manualmente das descobertas e recursos atuais e históricos.
Para descobertas, use o console Google Cloud para transferir dados no formato JSON, JSONL ou CSV para um bucket do Cloud Storage. Também é possível baixar um número limitado de descobertas para sua estação de trabalho no formato CSV.
Para recursos, é possível fazer o download dos dados do Google Cloud console para a estação de trabalho local como um arquivo CSV.
Antes de começar
Antes de iniciar uma exportação única, você precisa receber papéis e permissões específicos do Identity and Access Management (IAM) e se familiarizar com as limitações de residência de dados.
Funções exigidas
Para ter as permissões necessárias para fazer exportações únicas, peça ao administrador para conceder a você os seguintes papéis do IAM no projeto, na pasta ou na organização de que você quer exportar dados:
- Leitor administrador da Central de segurança (
roles/securitycenter.adminViewer) -
Exporte descobertas para um bucket do Cloud Storage:
Administrador do Storage (
roles/storage.admin)
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Esses papéis predefinidos contêm as permissões necessárias para fazer exportações únicas. Para acessar as permissões exatas necessárias, expanda a seção Permissões necessárias:
Permissões necessárias
As seguintes permissões são necessárias para fazer exportações únicas:
-
securitycenter.assets.group -
securitycenter.assets.list -
securitycenter.findings.group -
securitycenter.findings.list -
securitycenter.sources.get -
securitycenter.sources.list -
securitycenter.userinterfacemetadata.get -
Fazer exportações para ativações no nível da organização:
resourcemanager.organizations.get -
Fazer exportações para ativações para envolvidos no projeto:
resourcemanager.projects.get
Essas permissões também podem ser concedidas com funções personalizadas ou outros papéis predefinidos.
Para mais informações sobre os papéis do Security Command Center, consulte Controle de acesso.
Limitações de residência de dados para exportações únicas
Não é possível incluir no filtro de uma exportação única para o Cloud Storage dados sujeitos ao controle de residência de dados.
Se você especificar uma propriedade que contenha dados controlados no filtro de descobertas, o Security Command Center vai retornar uma mensagem de erro quando você tentar fazer a exportação.
Exportar dados usando o console do Google Cloud
Com o console Google Cloud , é possível fazer o seguinte:
- Exportar descobertas para um bucket do Cloud Storage
- Exportar descobertas para um arquivo CSV
- Exportar recursos para um arquivo CSV
Exportar descobertas para um bucket do Cloud Storage
Nesta seção, descrevemos como exportar dados do Security Command Center para um bucket do Cloud Storage. Ao clicar em Exportar na página Descobertas no console do Google Cloud , o Security Command Center recebe credenciais ou permissões automaticamente para gravar no bucket do Cloud Storage.
É possível exportar um arquivo JSON, JSONL ou CSV para um bucket do Cloud Storage ou criar um durante o processo de exportação. Você pode exportar todas as descobertas atuais ou selecionar os filtros que quiser usar antes de exportar.
No console do Google Cloud , acesse a página Descobertas do Security Command Center.
Selecione um projeto, pasta ou organização.
Selecione as descobertas que você precisa exportar aplicando filtros à consulta de descobertas. Para mais informações sobre como criar filtros, consulte Encontrar e visualizar descobertas específicas.
Quando terminar de criar um filtro, clique em Exportar e depois, em Uma vez, clique em Cloud Storage.
Na página Exportar, configure a exportação:
- Na seção Exportar para, especifique os seguintes campos:
- No campo Nome do projeto, especifique o projeto que contém o bucket do Cloud Storage.
- No campo Caminho da exportação, que só aparece depois que você especifica um projeto, clique em Procurar.
- No painel Selecionar objeto, selecione um bucket existente do Cloud Storage ou crie um bucket de armazenamento.
- Depois de selecionar ou criar um bucket, em Nome do arquivo, insira um nome para o arquivo de exportação.
- Clique em Selecionar.
- Na seção Critérios de exportação, especifique os seguintes campos:
- Clique em Agrupar resultados por e selecione como quer agrupar os dados de exportação.
- Clique no campo Formato e selecione JSON, JSONL ou CSV.
- Clique no campo Período e selecione o período de tempo em que as descobertas serão exportadas.
- Na seção Consulta de descobertas, confirme se a consulta aparece como esperado.
- Abaixo da consulta, confirme se o número e o tipo de descobertas correspondentes são os esperados.
- Clique em Exportar.
Se você tiver selecionado um arquivo existente no bucket, a caixa de diálogo Confirmar substituição será exibida.
- Para substituir o arquivo atual, clique em Confirmar.
- Para alterar o arquivo em que você está gravando, clique em Cancelar e depois em Procurar na caixa Caminho da exportação e selecione ou crie um arquivo diferente.
- Na seção Exportar para, especifique os seguintes campos:
Os dados configurados são salvos no bucket do Cloud Storage especificado.
Fazer o download dos dados exportados de um bucket do Cloud Storage
Para fazer o download dos dados JSON, JSONL ou CSV exportados, siga estas etapas:
Acesse a página Navegador do Storage no console do Google Cloud .
Selecione o projeto e clique no bucket para o qual você exportou dados.
Marque a caixa de seleção ao lado do arquivo de exportação e clique em Fazer o download.
Na caixa de diálogo Salvar arquivo, selecione o local em que você quer salvar o arquivo e clique em Salvar.
O arquivo JSON, JSONL ou CSV é baixado para o local especificado.
Exportar descobertas para um arquivo CSV
Para configurar a exportação, filtre as descobertas por categoria, gravidade e outras propriedades. Todos os resultados que correspondem ao filtro são incluídos no arquivo CSV.
É possível fazer o download de até 1.000 descobertas diretamente para sua estação de trabalho. Se o número de descobertas exceder 1.000, você vai precisar refinar a consulta para ter menos resultados. Como alternativa, é possível exportar os dados para um bucket do Cloud Storage.
Para fazer o download dos dados de descobertas em um arquivo CSV, siga estas etapas:
No console do Google Cloud , acesse a página Descobertas do Security Command Center.
Selecione um projeto, pasta ou organização.
Opcional: para refinar a seleção de descobertas que você quer exportar, encontre e confira descobertas específicas.
Clique em Exportar > CSV. O arquivo CSV é baixado para sua estação de trabalho local.
Exportar recursos para um arquivo CSV
É possível fazer o download de dados de recursos para um arquivo CSV na página Recursos no console doGoogle Cloud .
Para fazer o download dos dados do recurso em um arquivo CSV, siga estas etapas:
No console do Google Cloud , acesse a página Recursos do Security Command Center.
Selecione um projeto, pasta ou organização.
Opcional: use o painel Filtros rápidos ou o campo Filtro do painel de resultados de recursos para selecionar os recursos que você precisa exportar. Para mais informações sobre como filtrar recursos, consulte Filtrar recursos.
Clique em Exportar > Fazer download do CSV. Os dados dos recursos no painel de resultados são transferidos por download para a estação de trabalho.
Exportações contínuas
As exportações contínuas simplificam o processo de exportação automática de descobertas do Security Command Center para o Pub/Sub. Quando novas descobertas são gravadas, elas são exportadas automaticamente para tópicos designados do Pub/Sub quase em tempo real, permitindo que você as integre ao fluxo de trabalho atual.
Para saber mais sobre o Pub/Sub, consulte O que é o Pub/Sub?.
Antes de começar
Antes de iniciar uma exportação contínua, você precisa receber papéis e permissões específicos do IAM e se familiarizar com as limitações de residência de dados e a compatibilidade com o Pub/Sub.
Funções exigidas
Para ter as permissões necessárias para criar e gerenciar exportações contínuas, peça ao administrador para conceder a você os seguintes papéis do IAM no projeto, na pasta ou na organização de que você quer exportar dados:
-
Ver exportações contínuas:
Leitor administrador da Central de segurança (
roles/securitycenter.adminViewer) -
Ver, criar e gerenciar exportações contínuas:
Editor administrador da Central de segurança (
roles/securitycenter.adminEditor)
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Esses papéis predefinidos contêm as permissões necessárias para criar e gerenciar exportações contínuas. Para acessar as permissões exatas necessárias, expanda a seção Permissões necessárias:
Permissões necessárias
As seguintes permissões são necessárias para criar e gerenciar exportações contínuas:
-
Ver ou publicar tópicos do Pub/Sub:
-
pubsub.topics.publish -
pubsub.topics.list
-
-
Acesse a página de exportações contínuas:
-
securitycenter.notificationconfig.get -
securitycenter.notificationconfig.list
-
-
Gerenciar exportações contínuas:
-
securitycenter.notificationconfig.create -
securitycenter.notificationconfig.update -
securitycenter.notificationconfig.delete
-
Essas permissões também podem ser concedidas com funções personalizadas ou outros papéis predefinidos.
Para mais informações sobre os papéis do Security Command Center, consulte Controle de acesso.
Residência de dados e exportações contínuas
Se a residência de dados estiver ativada para o Security Command Center, as configurações que definem as exportações contínuas para o Pub/Sub (recursos notificationConfig) estarão sujeitas ao controle de residência de dados e serão armazenadas em um local do Security Command Center que você selecionar.
Para exportar descobertas em um local do Security Command Center para o Pub/Sub, configure a exportação contínua no mesmo local do Security Command Center das descobertas.
Como os filtros usados nas exportações contínuas podem conter dados sujeitos a controles de residência, especifique o local correto antes de criá-los. O Security Command Center não restringe o local em que você cria exportações.
As exportações contínuas são armazenadas apenas no local em que foram criadas e não podem ser visualizadas ou editadas em outros locais.
Depois de criar uma exportação contínua, não é possível mudar o local dela. Para mudar o local, exclua a exportação contínua e recrie-a no novo local.
Para saber como usar o Security Command Center quando a residência de dados está ativada, consulte Endpoints regionais do Security Command Center.
Compatibilidade com políticas de armazenamento de mensagens do Pub/Sub
O Pub/Sub permite definir uma política de armazenamento de mensagens. Essa política garante que o Pub/Sub armazene e processe mensagens apenas no conjunto de regiões do Google Cloud que você especificar, independentemente de onde as solicitações de publicação ou inscrição se originam.
No entanto, as exportações contínuas são incompatíveis com a opção enforceInTransit das políticas de armazenamento de mensagens. Ao configurar exportações contínuas, não escolha um tópico do Pub/Sub que tenha uma política de armazenamento de mensagens com enforceInTransit ativado. Um tópico assim pode não receber notificações de descoberta do Security Command Center.
Para mais informações, consulte Visão geral da política de armazenamento de mensagens.
Criar uma exportação contínua para o Pub/Sub
As exportações contínuas permitem automatizar a exportação de todas as descobertas futuras para o Pub/Sub ou criar filtros para exportar descobertas futuras que atendam a critérios específicos. É possível filtrar as descobertas por categoria, origem, tipo de recurso, marcações de segurança, gravidade, estado e outras variáveis.
Sua organização pode criar no máximo 500 exportações contínuas.
Para criar uma exportação para o Pub/Sub, faça o seguinte:
No console do Google Cloud , acesse a página Descobertas do Security Command Center.
Selecione um projeto, pasta ou organização.
No campo Resultados da consulta de descobertas, selecione as descobertas a serem exportadas usando um dos seguintes métodos:
Clique em Adicionar filtro para selecionar as propriedades das descobertas que você precisa exportar.
O menu Adicionar filtro permite escolher os atributos e valores de descoberta compatíveis.
- No menu Selecionar filtro, escolha um atributo de descoberta ou digite o nome dele na caixa Pesquisar atributos de descoberta. Uma lista dos subatributos disponíveis será exibida.
- Selecione um subatributo. Um campo de seleção aparece para que você possa criar a instrução de consulta usando o subatributo selecionado, um operador de consulta e um ou mais valores para o subatributo.
-
Selecione o operador e um ou mais valores para o subatributo no painel. Para mais informações sobre operadores de consulta e funções que eles usam, consulte Operadores de consulta no menu Adicionar filtros.
Se quiser começar de novo, clique em Redefinir.
-
Clique em Aplicar.
O menu é fechado, e a consulta é atualizada.
- Repita até que a consulta de descobertas contenha todos os atributos que você quer.
Codifique manualmente a consulta de descoberta no editor de consultas. É possível usar operadores SQL padrão
AND,OR, é igual a (=), tem (:) e não (-) para especificar as propriedades de descoberta e valores das descobertas que você precisa exportar.Conforme você digita a consulta, um menu de preenchimento automático é exibido, onde é possível selecionar nomes e funções de filtro.
Por exemplo, a consulta a seguir silencia as descobertas de
anomalous IAM grantde baixa e média gravidade emprod-projecte exclui os tipos de recursos em que o nome tem a substringcompute:severity="LOW" OR severity="MEDIUM" AND category="Persistence: IAM Anomalous Grant" AND resource.project_display_name="prod-project" AND -resource.type:"compute"Para mais exemplos sobre filtragem de descobertas, consulte Como filtrar notificações.
Analise a precisão da consulta resultante. Para fazer mudanças, exclua ou adicione propriedades e filtre os valores conforme necessário.
Clique em Atualizar as descobertas correspondentes. Uma tabela mostra descobertas que correspondem à sua consulta. Para mais informações sobre como consultar descobertas, consulte Editar uma consulta de descobertas no console Google Cloud .
Clique em Exportação e, em Contínua, clique em Pub/Sub.
Revise o filtro para garantir que ele esteja correto e, se necessário, retorne à página Descobertas para modificá-lo.
Em Nome da exportação contínua, insira um nome para a exportação.
Em Descrição da exportação contínua, insira uma descrição para a exportação.
Em Exportar para, selecione um projeto para a exportação. Não é possível criar um projeto nesta página. Para criar um novo projeto, consulte Como criar um projeto.
Em Tópico do Pub/Sub, selecione o tópico em que você quer exportar descobertas. Para criar um tópico:
- Selecione Criar um tópico.
Digite um ID do tópico e selecione outras opções conforme necessário:
- Saiba mais sobre Como criar e gerenciar esquemas.
- Saiba mais sobre como usar chaves de criptografia gerenciadas pelo cliente (CMEK, na sigla em inglês) com o Pub/Sub.
Clique em Criar tópico.
Clique em Save. Você verá uma confirmação e retornará à página de descobertas.
Siga o guia para criar uma assinatura para o tópico do Pub/Sub.
A configuração de exportação do Pub/Sub foi concluída. Para publicar
notificações, uma conta de serviço é criada para você na forma de
service-org-ORGANIZATION_ID@gcp-sa-scc-notification.iam.gserviceaccount.com.
Essa conta de serviço recebe automaticamente o papel
roles/securitycenter.notificationServiceAgent no nível da organização. Esse papel de conta de serviço é necessário para
que as notificações funcionem.
Testar exportações contínuas
Para confirmar se uma exportação está funcionando, siga as etapas a seguir para alternar as descobertas entre os estados ativo e inativo.
No console do Google Cloud , acesse a página Descobertas do Security Command Center.
Clique em Editar consulta. O editor de consultas é aberto.
Edite a consulta para que as descobertas ativas e inativas sejam exibidas. A consulta a seguir omite a propriedade
statepara mostrar todas as descobertas, exceto as que estão desativadas:NOT mute="MUTED"
- Se necessário, use o Editor de consultas para inserir novamente as variáveis que correspondem ao filtro de exportação que você está testando.
- Selecione uma descoberta e clique em Mudar estado ativo > Inativo.
- Selecione novamente a descoberta marcada como inativa e clique em Alterar estado ativo > Ativo. Uma notificação é enviada para a descoberta recém-ativa.
- Acesse a página do Pub/Sub no console Google Cloud .
- Na lista de tópicos, clique no nome do seu tópico.
- Acesse a guia Mensagens e selecione sua assinatura na lista para ver a notificação de descoberta.
- Opcional: clique em Puxar para atualizar as mensagens.
Gerenciar exportações contínuas
Para visualizar, editar ou excluir exportações, faça o seguinte:
No console do Google Cloud , acesse a página Configurações do Security Command Center.
Selecione um projeto, pasta ou organização.
Selecione Exportações contínuas. Você vai ver uma lista de exportações contínuas para o projeto, a pasta ou a organização.
Na página Exportações contínuas em Configurações, é possível criar, visualizar, editar e excluir exportações contínuas.
Ver descobertas relacionadas
Para visualizar as descobertas que correspondem a um filtro de exportação, faça o seguinte:
Na página Exportações contínuas, ao lado do nome de uma exportação, selecione Mais e clique em Ver filtros relacionados.
A página Descobertas carregará com descobertas que correspondem ao filtro de exportação.
Editar exportações contínuas
- Na página Exportações contínuas, clique no nome da exportação que você quer visualizar ou modificar ou clique em Mais .
- Selecione Editar.
- Insira uma nova descrição, altere o projeto em que as exportações estão salvas ou insira um novo tópico do Pub/Sub.
- Quando terminar, clique em Salvar.
Excluir exportações contínuas
- Na página Exportações contínuas, clique no nome da exportação que você quer excluir.
- Clique em deleteExcluir.
- Na caixa de diálogo, clique em Excluir. A exportação foi excluída.
A seguir
- Saiba mais sobre notificações de descobertas.
- Saiba como ativar as notificações de chat em tempo real.