Niveaux de service Standard (ancienne version), Standard, Premium et Enterprise (obsolète)
Le niveau de service Security Command Center Enterprise sera arrêté le 21 mai 2027.
Si votre organisation utilise le niveau de service Enterprise, elle passera automatiquement au niveau de service Premium le 21 mai 2027 ou après.
Contactez votre responsable de compte ou un spécialiste des ventesGoogle Cloud si vous avez des questions.
Ce document explique comment réduire le volume de résultats que vous recevez dans Security Command Center en les masquant .
Lorsque vous désactivez un résultat, il est masqué dans la vue par défaut de vos résultats dans la consoleGoogle Cloud . Vous pouvez ignorer manuellement ou automatiquement les résultats, et créer des filtres pour désactiver automatiquement les résultats actuels et futurs en fonction des critères que vous spécifiez.
Les services de détection Security Command Center fournissent des évaluations de sécurité générales de votre déploiement Google Cloud , mais vous pouvez constater que certains résultats ne sont pas appropriés ou pertinents pour votre organisation ou vos projets. Un grand nombre de résultats peut également compliquer l'identification et la résolution des risques les plus critiques pour vos analystes de sécurité. Ignorer les résultats vous fait gagner du temps lors de l'examen ou de la réponse aux résultats de sécurité des éléments isolés ou relevant des paramètres d'entreprise acceptables.
Ignorer les résultats présente plusieurs avantages par rapport à la désactivation des détecteurs :
Vous pouvez créer des filtres personnalisés pour affiner les résultats mis en sourdine.
Vous pouvez utiliser des règles de mise en sourdine pour ignorer temporairement ou indéfiniment les résultats.
La désactivation des résultats n'empêche pas l'analyse des éléments sous-jacents. Les résultats sont toujours générés, mais restent masqués jusqu'à ce que vous décidiez de les afficher.
Autorisations
Pour effectuer des tâches de désactivation spécifiques, vous avez besoin des rôles Identity and Access Management (IAM) appropriés.
Pour connaître les autorisations requises pour chaque tâche, consultez les pages suivantes :
Créer et gérer des règles de mise en sourdine
Les règles de blocage sont des configurations Security Command Center qui utilisent des filtres que vous créez pour ignorer automatiquement les résultats futurs et existants en fonction des critères que vous spécifiez.
Vous pouvez créer des filtres avec des règles de mise en sourdine statiques ou dynamiques .
Les règles Ignorer statiques bloquent indéfiniment les résultats futurs . Les règles Ignorer dynamiques bloquent temporairement les résultats futurs et existants jusqu'à une date spécifiée ou indéfiniment jusqu'à ce qu'un résultat ne corresponde plus à la configuration.
Règles Ignorer statiques et dynamiques
Security Command Center est compatible avec les configurations de règles Ignorer statiques et dynamiques. Bien que vous puissiez utiliser simultanément des règles Ignorer statiques et dynamiques, nous vous le déconseillons.
Les règles Ignorer statiques remplacent les règles Ignorer dynamiques lorsqu'elles sont appliquées au même résultat. Par conséquent, les règles Ignorer dynamiques ne fonctionneront pas comme prévu, ce qui peut créer de la confusion lors de la gestion de vos résultats. Par conséquent, nous vous recommandons d'utiliser un seul type de règle Ignorer.
Sauf si vous utilisez déjà des règles Ignorer statiques, nous vous recommandons d'utiliser exclusivement des règles Ignorer dynamiques, car elles offrent plus de flexibilité.
Le tableau suivant compare les deux types de règles de désactivation.
Pour en savoir plus, consultez Règles Ignorer statiques et Règles Ignorer dynamiques .
Règles Ignorer statiques
Règles Ignorer dynamiques
Agir indéfiniment sur les résultats. Peut agir sur un résultat de manière temporaire avec une heure d'expiration ou indéfiniment si aucune heure d'expiration n'est définie.
ne s'appliquent pas aux résultats existants ; S'applique aux problèmes existants et nouveaux.
Elles prévalent sur les règles Ignorer dynamiques. Elles ont une priorité inférieure et sont remplacées par les règles de désactivation statiques lorsque les deux types s'appliquent à un résultat.
Règles Ignorer statiques
Les règles Ignorer statiques sont valables indéfiniment. Lorsqu'un résultat correspond à votre configuration de mise en sourdine statique, Security Command Center définit automatiquement la propriété mute du résultat sur MUTED jusqu'à ce que vous la modifiiez manuellement.
Les règles Ignorer statiques n'ont aucun effet sur les résultats existants, sauf si elles sont créées à l'aide de la console Google Cloud . Dans ce cas, la règle ignorera rétroactivement les résultats existants. Sinon, elles ne s'appliquent qu'aux résultats nouvellement créés ou mis à jour après la définition de la règle. Si vous souhaitez également ignorer des résultats existants similaires sans utiliser la console Google Cloud , utilisez les mêmes filtres pour ignorer des résultats de manière groupée .
Les règles Ignorer statiques sont prioritaires sur les règles Ignorer dynamiques. Par conséquent, tous les nouveaux résultats correspondant à une règle de désactivation statique définie sont considérés comme désactivés, même s'ils correspondent également à une règle de désactivation dynamique définie.
Règles Ignorer dynamiques
Les règles Ignorer dynamiques peuvent s'appliquer à un résultat de manière temporaire (avec une date d'expiration) ou indéfiniment (si aucune date d'expiration n'est définie). Lorsqu'un résultat existant ou nouvellement créé correspond à votre configuration de mise en sourdine dynamique, Security Command Center définit automatiquement la propriété mute du résultat sur MUTED jusqu'à la date d'expiration spécifiée ou jusqu'à ce que le résultat ou la configuration elle-même soient modifiés. Lorsqu'une règle Ignorer dynamique expire, Security Command Center la supprime du résultat. Si le résultat ne correspond à aucune autre règle de blocage dynamique, la propriété mute est automatiquement réinitialisée sur UNDEFINED.
Les règles de blocage dynamiques s'appliquent automatiquement aux résultats existants qui correspondent à votre configuration, ainsi qu'aux résultats nouvellement créés ou mis à jour.
Les règles de désactivation dynamique sont moins prioritaires et sont remplacées par les règles de désactivation statique lorsque les deux types s'appliquent à un résultat.
Nous vous recommandons d'utiliser des règles Ignorer dynamiques exclusivement. Les règles Ignorer dynamiques sont plus flexibles que les règles Ignorer statiques, car elles permettent d'ignorer temporairement les résultats et de les réactiver automatiquement.
Si vous utilisez des règles Ignorer statiques pour réduire le nombre de résultats que vous examinez manuellement et que vous souhaitez migrer vers des règles Ignorer dynamiques, consultez Migrer des règles Ignorer statiques vers des règles Ignorer dynamiques .
Champ d'application des règles Ignorer
Tenez compte du champ d'application d'une règle de mise en sourdine lorsque vous créez des filtres.
Par exemple, si un filtre est écrit pour ignorer des résultats dans Project A, mais qu'il est créé sous Project B, il peut ne correspondre à aucun résultat.
De même, si la résidence des données est activée, le champ d'application d'une règle Ignorer est limité à l'emplacement Security Command Center dans lequel la règle Ignorer est créée. Par exemple, si vous créez une règle Ignorer dans la région États-Unis (us), elle n'ignore pas les résultats stockés dans la région Union européenne (eu).
Pour en savoir plus sur la création de filtres, consultez Filtrer les notifications .
Restrictions concernant les règles Ignorer
Les règles de blocage ne sont pas compatibles avec toutes les propriétés de résultats. Pour obtenir la liste des propriétés non compatibles avec les règles de blocage, consultez Propriétés de résultats non compatibles avec les règles de blocage .
Remarque
: Les résultats appartenant à la classe de résultats SCC errors signalent les problèmes qui empêchent Security Command Center de fonctionner comme prévu. Par conséquent, les résultats d'erreurs ne peuvent pas être ignorés.
Pour en savoir plus, consultez la page Présentation des erreurs Security Command Center .
Vous pouvez créer, afficher, mettre à jour et supprimer des règles de blocage en fonction du champ d'application de vos rôles IAM. Les rôles au niveau de l'organisation s'affichent pour tous les dossiers et projets de l'organisation. Si vous disposez de rôles au niveau des dossiers, vous pouvez accéder aux règles de blocage pour des dossiers spécifiques, ainsi que tous les sous-dossiers et projets de ces dossiers, et les gérer. Les rôles au niveau du projet vous permettent de gérer les règles de blocage dans des projets spécifiques.
Security Command Center Premium permet d'accorder des rôles au niveau de l'organisation, du dossier et du projet. Security Command Center Standard n'accepte que l'attribution de rôles au niveau de l'organisation. Pour plus d'informations, consultez la section Contrôle des accès .
Security Command Center utilise les résultats actifs et mis en sourdine pour calculer les pourcentages des contrôles de conformité sur la page Conformité et dans les rapports de conformité.
Si vous désactivez un résultat, il n'est pas exclu de la page Conformité ni des rapports de conformité.
Résidence des données et règles de mise en sourdine
Si la résidence des données est activée, les configurations qui définissent les règles de mise en sourdine (ressources muteConfig) sont soumises aux contrôles de résidence des données et sont stockées dans un emplacement Security Command Center que vous sélectionnez.
Pour appliquer une règle Ignorer aux résultats dans un emplacement Security Command Center, vous devez créer la règle Ignorer dans le même emplacement que les résultats auxquels elle s'applique.
Étant donné que les filtres utilisés dans les règles de mise en sourdine peuvent contenir des données soumises à des contrôles de résidence, assurez-vous de spécifier le bon emplacement avant de les créer.
Security Command Center ne limite pas l'emplacement dans lequel vous créez des règles de désactivation ou des exportations de flux.
Les règles Ignorer sont stockées uniquement à l'emplacement où elles sont créées. Elles ne peuvent pas être consultées ni modifiées dans d'autres emplacements.
Une fois que vous avez créé une règle Ignorer, vous ne pouvez plus modifier son emplacement.
Pour modifier l'emplacement, vous devez supprimer la règle de blocage et la recréer dans le nouvel emplacement.
Pour savoir comment utiliser Security Command Center lorsque la résidence des données est activée, consultez Points de terminaison régionaux Security Command Center .
Ignorer les tâches
Pour savoir comment effectuer des tâches de désactivation spécifiques, consultez les pages suivantes :
Rechercher les propriétés liées à la désactivation du son
Cette section répertorie les propriétés des résultats liées à leur état de blocage et décrit leur impact sur les opérations de blocage :
mute : défini sur UNDEFINED lorsque des résultats sont créés et changent dans les scénarios suivants :
MUTED : le résultat est ignoré manuellement ou par une règle Ignorer
UNMUTED : un utilisateur réactive le résultat
muteUpdateTime : heure à laquelle un résultat est ignoré ou réactivé.
muteInitiator : identifiant de la règle principale ou de blocage qui a ignoré un résultat.
muteInfo : informations sur le blocage du résultat, telles que le type de règle de blocage (statique ou dynamique) et les règles de blocage auxquelles le résultat correspond.
muteInfo.staticMute : un état Ignorer statique remplace toutes les règles Ignorer dynamiques qui s'appliquent à ce résultat.
state : état de blocage statique qui peut être défini en bloquant le résultat directement ou à l'aide d'une règle de blocage statique.
applyTime : heure à laquelle l'état statique "Ignorer" a été appliqué au résultat.
muteInfo.dynamicMuteRecords : enregistrement d'une règle Ignorer dynamique correspondant au résultat.
muteConfig: : nom de ressource relatif de la règle Ignorer, représenté par la configuration de désactivation ayant créé l'enregistrement. Exemple : organizations/123/muteConfigs/examplemuteconfig.
matchTime : heure à laquelle une règle Ignorer dynamique a correspondu au résultat.
Étapes suivantes
En savoir plus sur le filtrage des notifications de résultats
Consultez d'autres exemples de filtres que vous pouvez utiliser.