略過 Security Command Center 中的發現項目

本文說明如何忽略發現項目,減少 Security Command Center 收到的發現項目量。

將發現項目設為靜音後,該項目就會從控制台的發現項目預設檢視畫面中隱藏。Google Cloud 您可以手動或以程式輔助方式忽略發現項目,並建立篩選器,根據您指定的條件自動忽略現有和日後的發現項目。

Security Command Center 偵測服務會對您的 Google Cloud 部署作業進行廣泛的安全評估,但您可能會發現某些發現項目不適合或與貴機構或專案無關。如果發現大量問題,資安分析師可能難以有效找出並修正最重大的風險。將發現項目設為靜音,可節省您審查或回應資安發現項目的時間,因為這些資安發現項目與隔離的資產或可接受的業務參數有關。

停用偵測器相比,將調查結果設為靜音有以下幾項優點:

  • 您可以建立自訂篩選器,微調要靜音的發現項目。
  • 您可以運用忽略規則,暫時或無限期忽略發現項目。
  • 設為忽略的發現項目不會停止掃描基礎資產。系統仍會產生調查結果,但不會顯示,直到您決定查看為止。

權限

如要執行特定靜音工作,您需要適當的 Identity and Access Management (IAM) 角色。如要瞭解各項工作需要的詳細權限,請參閱下列文章:

建立及管理忽略規則

忽略規則是 Security Command Center 設定,會使用您建立的篩選條件,根據您指定的條件自動忽略日後和現有的發現項目。您可以建立篩選器,並套用靜態動態忽略規則。

靜態忽略規則會永久忽略日後的發現項目。動態忽略規則會暫時忽略未來和現有的發現項目,直到指定日期為止,或無限期忽略,直到發現項目不再符合設定為止。

靜態和動態忽略規則

Security Command Center 支援靜態和動態忽略規則設定。雖然您可以同時使用靜態和動態忽略規則,但我們不建議這麼做。如果靜態忽略規則和動態忽略規則套用至相同的發現項目,系統會優先採用靜態忽略規則。因此,動態忽略規則無法正常運作,管理發現項目時可能會造成混淆。因此,建議您只使用一種忽略規則類型。

除非您已使用靜態靜音規則,否則建議只使用動態靜音規則,因為這類規則更具彈性。

下表大致比較了這兩種忽略規則類型。詳情請參閱「靜態忽略規則」和「動態忽略規則」。

靜態忽略規則 動態忽略規則
無限期根據調查結果採取行動。 可暫時對發現項目採取行動 (設有到期時間),或無限期採取行動 (未設定到期時間)。
不會套用至現有發現項目。 適用於現有和新發現。
優先於動態忽略規則。 優先順序較低,如果發現項目同時符合這兩種規則,系統會以靜態忽略規則為準。

靜態忽略規則

  • 靜態忽略規則會無限期生效。如果發現項目符合靜態停用設定,Security Command Center 會自動將發現項目的 mute 屬性設為 MUTED,直到您手動變更為止。
  • 除非使用 Google Cloud 控制台建立靜態忽略規則,否則這類規則不會影響現有發現項目。如果使用控制台建立規則,系統會追溯套用規則,忽略現有發現項目。否則,這些規則只會套用至規則定義後新建立或更新的發現項目。如要使用相同篩選器大量將現有發現項目設為靜音,請勿使用 Google Cloud 控制台,而是直接將類似現有發現項目設為靜音。
  • 靜態忽略規則的優先順序高於動態忽略規則。因此,即使新發現項目也符合已定義的動態忽略規則,只要符合已定義的靜態忽略規則,就會視為已忽略。

動態忽略規則

  • 動態忽略規則可暫時忽略發現項目 (設有到期時間),也可以無限期忽略 (未設定到期時間)。如果現有或新建立的發現項目符合動態靜音設定,Security Command Center 會自動將發現項目的 mute 屬性設為 MUTED,直到指定的到期日為止,或直到發現項目或設定本身發生變更為止。動態忽略規則到期後,Security Command Center 會從發現項目中移除該規則。如果發現項目不符合任何其他動態忽略規則,系統會自動將 mute 屬性重設為 UNDEFINED
  • 動態忽略規則會自動套用至符合設定的現有發現項目,以及新建立或更新的發現項目。
  • 動態忽略規則的優先順序較低,如果發現項目同時符合兩種規則,系統會以靜態忽略規則為準。

建議只使用動態靜音規則。動態忽略規則可暫時忽略發現項目,並自動取消忽略,因此比靜態忽略規則更具彈性。

如果您使用靜態忽略規則來減少手動審查的發現項目數量,並想遷移至動態忽略規則,請參閱「從靜態忽略規則遷移至動態忽略規則」。

忽略規則的範圍

建立篩選器時,請考量忽略規則的範圍。

舉例來說,如果篩選器是為了將 Project A 中的結果設為靜音而編寫,但篩選器本身是在 Project B 下建立,則篩選器可能不會比對任何結果。

同樣地,如果啟用資料落地,忽略規則的適用範圍會僅限於建立該規則的 Security Command Center 位置。舉例來說,如果您在「美國」(us) 位置建立忽略規則,該規則就不會忽略儲存在「歐盟」 (eu) 位置的調查結果。

如要進一步瞭解如何建立篩選器,請參閱「篩選通知」一文。

忽略規則限制

靜音規則不支援所有發現項目屬性。如需靜音規則不支援的屬性清單,請參閱「靜音規則不支援的發現項目屬性」。

您可以根據 IAM 角色的範圍,建立、查看、更新及刪除靜音規則。如果擁有機構層級角色,您會看到機構內所有資料夾和專案的靜音規則。如果您擁有資料夾層級的角色,就能存取及管理特定資料夾的靜音規則,以及這些資料夾中的所有子資料夾和專案。專案層級角色可讓您管理特定專案中的靜音規則。

Security Command Center Premium 支援在機構、資料夾和專案層級授予角色。Security Command Center Standard 僅支援在機構層級授予角色。詳情請參閱存取控管一文。

Security Command Center 會使用有效和已靜音的發現項目,計算「法規遵循」頁面和法規遵循報告中法規遵循控制項的百分比。忽略發現項目不會將其從「法規遵循」頁面或法規遵循報告中排除。

資料落地與忽略規則

如果啟用資料落地,定義靜音規則的設定 (muteConfig 資源) 會受到資料落地控管機制的約束,並儲存在您選取的Security Command Center 位置

如要將忽略規則套用至 Security Command Center 位置中的發現項目,您必須在與發現項目相同的位置建立忽略規則。

由於忽略規則中使用的篩選器可能含有受落地控制項限制的資料,因此請務必先指定正確位置,再建立規則。Security Command Center 不會限制您建立靜音規則或串流匯出的位置。

忽略規則只會儲存至建立時使用的位置,無法在其他位置查看或編輯。

建立忽略規則後,您就無法變更規則位置。如要變更位置,請刪除忽略規則,然後在新位置重新建立。

如要瞭解啟用資料落地設定後如何使用 Security Command Center,請參閱「Security Command Center 區域端點」。

忽略工作

如需特定靜音作業的操作說明,請參閱下列頁面:

尋找與靜音相關的屬性

本節列出與發現項目靜音狀態相關的屬性,並說明這些屬性如何受到靜音作業影響:

  • mute:在建立調查結果時設為 UNDEFINED,並在下列情況發生變化時設為 UNDEFINED
    • MUTED:發現項目已手動或由忽略規則略過。
    • UNMUTED:使用者取消將發現事項設為靜音。
  • muteUpdateTime:發現項目設為靜音或取消靜音的時間。
  • muteInitiator:主體或忽略規則的 ID,這些主體或規則會忽略發現項目。
  • muteInfo:發現項目的忽略資訊,例如忽略規則類型 (靜態或動態),以及發現項目符合的忽略規則。
  • muteInfo.staticMute:靜態忽略狀態會覆寫套用至這項發現項目的任何動態忽略規則。
    • state:靜態忽略狀態,可透過直接忽略發現項目或靜態忽略規則設定。
    • applyTime:對發現項目套用靜態忽略狀態的時間。
  • muteInfo.dynamicMuteRecords:與發現項目相符的動態忽略規則記錄。
    • muteConfig: 忽略規則的相對資源名稱,由建立記錄的忽略設定代表。例如:organizations/123/muteConfigs/examplemuteconfig
    • matchTime:動態忽略規則與發現項目相符的時間。

後續步驟

進一步瞭解如何篩選發現項目通知

查看更多可用的篩選器範例