Este documento explica como reduzir o volume de descobertas recebidas no Security Command Center silenciando as descobertas.
A desativação de uma descoberta a oculta da visualização padrão das suas descobertas no Google Cloud console. É possível ignorar descobertas manual ou programaticamente e criar filtros para silenciar automaticamente as descobertas atuais e futuras com base nos critérios especificados por você.
Os serviços de detecção do Security Command Center fornecem avaliações de segurança amplas de sua Google Cloud implantação, mas talvez você descubra que determinadas descobertas não são apropriadas ou relevantes para sua organização ou projetos. Um grande volume de descobertas também pode dificultar a identificação e a correção dos riscos mais críticos pelos analistas de segurança. As descobertas de silenciamento economizam tempo de análise ou resposta a descobertas de segurança para recursos isolados ou que se enquadram em parâmetros comerciais aceitáveis.
A desativação de descobertas tem várias vantagens em relação à desativação de detectores:
- Você pode criar filtros personalizados para ajustar quais descobertas são silenciadas.
- É possível usar regras de silenciamento para silenciar descobertas temporária ou indefinidamente.
- Ignorar as descobertas não impede que os recursos subjacentes sejam verificados. As descobertas ainda serão geradas, mas permanecerão ocultas até que você decida visualizá-las.
Permissões
Para realizar tarefas de silenciamento específicas, você precisa dos papéis adequados do Identity and Access Management (IAM). Para conferir as permissões detalhadas necessárias para cada tarefa, consulte o seguinte:
Criar e gerenciar regras de silenciamento
As regras de silenciamento são configurações do Security Command Center que usam filtros criados para ignorar automaticamente as descobertas futuras e atuais com base nos critérios especificados por você. É possível criar filtros com regras de silenciamento estáticas ou dinâmicas.
As regras de silenciamento estáticas silenciam as descobertas futuras indefinidamente. As regras de silenciamento dinâmicas silenciam as descobertas futuras e atuais temporariamente até uma data especificada ou indefinidamente até que uma descoberta não corresponda mais à configuração.
Regras de silenciamento estáticas e dinâmicas
O Security Command Center oferece suporte a configurações de regras de silenciamento estáticas e dinâmicas. Embora seja possível usar regras de silenciamento estáticas e dinâmicas simultaneamente, não recomendamos isso. As regras de silenciamento estáticas substituem as regras de silenciamento dinâmicas quando são aplicadas à mesma descoberta. Como resultado, as regras de silenciamento dinâmicas não funcionarão como esperado, o que pode criar confusão ao gerenciar suas descobertas. Portanto, recomendamos que você use um tipo de regra de silenciamento exclusivamente.
A menos que você já esteja usando regras de silenciamento estáticas, recomendamos o uso exclusivo de regras de silenciamento dinâmicas, porque elas oferecem mais flexibilidade.
A tabela a seguir fornece uma comparação de alto nível dos dois tipos de regras de silenciamento. Para mais detalhes, consulte Regras de silenciamento estáticas e Regras de silenciamento dinâmicas.
| Regras de silenciamento estáticas | Regras de silenciamento dinâmicas |
|---|---|
| Agem indefinidamente nas descobertas. | Podem agir em uma descoberta temporariamente com um tempo de expiração ou indefinidamente se nenhum tempo de expiração for definido. |
| Não se aplicam a descobertas atuais. | Aplicam-se a descobertas atuais e novas. |
| Têm precedência sobre as regras de silenciamento dinâmicas. | São de prioridade mais baixa e são substituídas por regras de silenciamento estáticas quando ambos os tipos se aplicam a uma descoberta. |
Regras de silenciamento estáticas
- As regras de silenciamento estáticas agem indefinidamente. Quando uma descoberta corresponde à sua configuração de silenciamento estático, o Security Command Center define automaticamente a propriedade
muteda descoberta comoMUTEDaté que você a altere manualmente. - As regras de silenciamento estáticas não têm efeito nas descobertas atuais, a menos que sejam criadas usando o Google Cloud console, caso em que a regra vai silenciar retroativamente as descobertas atuais. Caso contrário, elas só se aplicam a descobertas recém-criadas ou atualizadas após a definição da regra. Se você também quiser silenciar descobertas atuais semelhantes sem usar o Google Cloud console, use os mesmos filtros para descobertas em massa de descobertas.
- As regras de silenciamento estáticas têm precedência sobre as regras de silenciamento dinâmicas. Portanto, todas as novas descobertas que correspondem a uma regra de silenciamento estática definida são consideradas silenciadas, mesmo que também correspondam a uma regra de silenciamento dinâmica definida.
Regras de silenciamento dinâmicas
- As regras de silenciamento dinâmicas podem agir em uma descoberta temporariamente com um tempo de expiração ou indefinidamente se nenhum tempo de expiração for definido. Quando uma descoberta atual ou recém-criada corresponde à sua configuração de silenciamento dinâmico, o Security Command Center define automaticamente a propriedade
muteda descoberta comoMUTEDaté a data de expiração especificada ou até que haja mudanças na descoberta ou na configuração. Quando uma regra de silenciamento dinâmico expira, o Security Command Center remove a regra da descoberta. Se a descoberta não corresponder a nenhuma outra regra de silenciamento dinâmico, a propriedademuteserá redefinida automaticamente paraUNDEFINED. - As regras de silenciamento dinâmicas são aplicadas automaticamente às descobertas atuais que correspondem à sua configuração, bem como às descobertas recém-criadas ou atualizadas.
- As regras de silenciamento dinâmicas são de prioridade mais baixa e são substituídas por regras de silenciamento estáticas quando ambos os tipos se aplicam a uma descoberta.
Recomendamos o uso exclusivo de regras de silenciamento dinâmicas. A capacidade de silenciar temporariamente e ativar automaticamente o som das descobertas torna as regras de silenciamento dinâmicas uma opção mais flexível do que as regras de silenciamento estáticas.
Se você estiver usando regras de silenciamento estáticas para reduzir o número de descobertas que você analisa manualmente e quiser migrar para regras de silenciamento dinâmicas, consulte Migrar de regras de silenciamento estáticas para dinâmicas.
Escopo das regras de silenciamento
Considere o escopo de uma regra de silenciamento ao criar filtros.
Por exemplo, se um filtro for gravado para silenciar descobertas no Project A, mas o filtro em si for criado em Project B, o filtro poderá não corresponder a nenhuma descoberta.
Da mesma forma, se a residência de dados
estiver ativada, o escopo de uma regra de silenciamento
será limitado ao local do Security Command Center em que a regra de silenciamento é
criada. Por exemplo, se você criar uma regra de silenciamento no local dos Estados Unidos (us), a regra de silenciamento não vai silenciar as descobertas armazenadas no local da União Europeia (eu).
Para mais informações sobre como criar filtros, consulte Como filtrar notificações.
Restrições de regras de silenciamento
As regras de silenciamento não são compatíveis com todas as propriedades de descoberta. Para conferir uma lista de propriedades que não são compatíveis com as regras de silenciamento, consulte Propriedades de descoberta não compatíveis com regras de silenciamento.
É possível criar, visualizar, atualizar e excluir regras de silenciamento com base no escopo dos papéis do IAM. Com os papéis no nível da organização, você vê regras de silenciamento para todas as pastas e projetos dentro da organização. Se você tiver papéis no nível da pasta, poderá acessar e gerenciar regras de silenciamento para pastas específicas e todas as subpastas e projetos dentro dessas pastas. Os papéis no nível do projeto permitem gerenciar regras de silenciamento em projetos específicos.
O Security Command Center Premium é compatível com a concessão de papéis nos níveis da organização, pasta e projeto. O Security Command Center Standard aceita apenas papéis no nível da organização. Para mais informações, consulte Controle de acesso.
O Security Command Center usa descobertas ativas e silenciadas para calcular as porcentagens dos controles de compliance na página Compliance e nos relatórios de compliance. A desativação de uma descoberta não a exclui da página Compliance ou dos relatórios de compliance.
Residência de dados e regras de silenciamento
Se a residência de dados estiver ativada, as
configurações que definem regras de silenciamento (muteConfig recursos) estarão
sujeitas aos controles de residência de dados e serão armazenadas em um
local do Security Command Center
selecionado por você.
Para aplicar uma regra de silenciamento às descobertas em um local do Security Command Center, é necessário criar a regra de silenciamento no mesmo local das descobertas a que ela se aplica.
Como os filtros usados nas regras de silenciamento podem conter dados sujeitos a controles de residência, especifique o local correto antes de criá-los. O Security Command Center não restringe o local em que você cria regras de silenciamento ou exportações de streaming.
As regras de silenciamento são armazenadas apenas no local em que são criadas e não podem ser visualizadas ou editadas em outros locais.
Depois de criar uma regra de silenciamento, não é possível mudar o local dela. Para mudar o local, é necessário excluir a regra de silenciamento e recriá-la no novo local.
Para saber como usar o Security Command Center quando a residência de dados está ativada, consulte Endpoints regionais do Security Command Center.
Tarefas de silenciamento
Para instruções sobre como realizar tarefas de silenciamento específicas, consulte as seguintes páginas:
- Gerenciar regras de silenciamento
- Silenciar descobertas individuais
- Migrar de regras de silenciamento estáticas para dinâmicas
Propriedades de descoberta relacionadas ao silenciamento
Esta seção lista as propriedades de descoberta relacionadas ao estado de silenciamento de uma descoberta e descreve como elas são afetadas pelas operações de silenciamento:
mute: definido comoUNDEFINEDquando as descobertas são criadas e as mudanças nos seguintes cenários:MUTED: uma descoberta foi silenciada manualmente ou por uma regra de silenciamento.UNMUTED: um usuário ativa o som de uma descoberta.
muteUpdateTime: o tempo em que uma descoberta será silenciada ou não.muteInitiator: o identificador da regra principal ou de silenciamento que silenciou uma descoberta.muteInfo: informações de silenciamento sobre a descoberta, como o tipo de regra de silenciamento (estática ou dinâmica) e quais regras de silenciamento a descoberta correspondeu.muteInfo.staticMute: um estado de silenciamento estático substitui todas as regras de silenciamento dinâmicas que se aplicam a essa descoberta.state: um estado de silenciamento estático que pode ser definido silenciando a descoberta diretamente ou uma regra de silenciamento estática.applyTime: hora em que o estado de silenciamento estático foi aplicado à descoberta.
muteInfo.dynamicMuteRecords: o registro de uma regra de silenciamento dinâmica que corresponde à descoberta.muteConfig:o nome do recurso relativo da regra de silenciamento, representado pela configuração de silenciamento que criou o registro. Por exemplo,organizations/123/muteConfigs/examplemuteconfig.matchTime: hora em que uma regra de silenciamento dinâmica correspondeu à descoberta.
A seguir
Saiba mais sobre como filtrar notificações de descoberta.
Veja mais exemplos de filtros que você pode usar.