במאמר הזה מוסבר איך לצמצם את נפח הממצאים שמתקבלים ב-Security Command Center באמצעות השתקת ממצאים.
השתקת ממצא מסתירה אותו מתצוגת ברירת המחדל של הממצאים בGoogle Cloud מסוף. אתם יכולים להשתיק ממצאים באופן ידני או באמצעות תוכנה, וליצור מסננים כדי להשתיק באופן אוטומטי ממצאים קיימים ועתידיים על סמך קריטריונים שתגדירו.
שירותי הזיהוי של Security Command Center מספקים הערכות אבטחה רחבות של הפריסה שלכם ב- Google Cloud , אבל יכול להיות שתגלו שממצאים מסוימים לא מתאימים או לא רלוונטיים לארגון או לפרויקטים שלכם. בנוסף, נפח גדול של ממצאים יכול להקשות על אנליסטים בתחום האבטחה לזהות ולטפל ביעילות בסיכונים הקריטיים ביותר. השתקת ממצאים חוסכת לכם זמן כי אתם לא צריכים לבדוק ממצאים שקשורים לנכסים מבודדים או לנכסים שנמצאים בפרמטרים עסקיים מקובלים, או להגיב להם.
להשתקת ממצאים יש כמה יתרונות לעומת השבתת גלאים:
- אתם יכולים ליצור מסננים בהתאמה אישית כדי לשלוט טוב יותר על ההשתקה של הממצאים.
- אתם יכולים להשתמש בכללי השתקה כדי להשתיק ממצאים באופן זמני או ללא הגבלת זמן.
- השתקת ממצאים לא מפסיקה את הסריקה של הנכסים הבסיסיים. הממצאים עדיין נוצרים אבל הם מוסתרים עד שתחליטו להציג אותם.
הרשאות
כדי לבצע משימות השתקה ספציפיות, אתם צריכים תפקידים מתאימים בניהול זהויות והרשאות גישה (IAM). למידע מפורט על ההרשאות שנדרשות לכל משימה, אפשר לעיין במאמרים הבאים:
יצירה וניהול של כללים להשתקה
כללי השתקה הם הגדרות של Security Command Center שמשתמשות במסננים שאתם יוצרים כדי להשתיק באופן אוטומטי ממצאים עתידיים וקיימים על סמך קריטריונים שאתם מציינים. אפשר ליצור מסננים עם כללי השתקה סטטיים או דינמיים.
כללי השתקה סטטיים משתיקים ממצאים עתידיים ללא הגבלת זמן. כללי השתקה דינמיים משתיקים ממצאים עתידיים וקיימים באופן זמני עד לתאריך שצוין, או ללא הגבלת זמן עד שממצא מסוים לא תואם יותר להגדרה.
כללים סטטיים ודינמיים להשתקת ממצאים
ב-Security Command Center יש תמיכה בהגדרות סטטיות ודינמיות של כללים להשתקת ממצאים. אפשר להשתמש בכללים להשתקה סטטית ודינמית בו-זמנית, אבל לא מומלץ לעשות את זה. כללי השתקה סטטיים מבטלים כללי השתקה דינמיים כשהם מוחלים על אותה ממצא. כתוצאה מכך, כללי השתקה דינמיים לא יפעלו כמצופה, וזה עלול ליצור בלבול כשמנהלים את הממצאים. לכן מומלץ להשתמש רק בסוג אחד של כלל להשתקת מודעות.
אלא אם אתם כבר משתמשים בכללים סטטיים להשתקת מודעות, מומלץ להשתמש רק בכללים דינמיים להשתקת מודעות כי הם גמישים יותר.
בטבלה הבאה מופיעה השוואה כללית בין שני סוגי כללי ההשתקה. פרטים נוספים זמינים במאמרים בנושא כללי השתקה סטטיים וכללי השתקה דינמיים.
| כללים סטטיים להשתקת ממצאים | כללים דינמיים להשתקת ממצאים |
|---|---|
| לפעול על הממצאים ללא הגבלת זמן. | יכול לבצע פעולה לגבי ממצא באופן זמני עם זמן תפוגה, או ללא הגבלת זמן אם לא מוגדר זמן תפוגה. |
| לא יחול על ממצאים קיימים. | החלה על ממצאים קיימים וחדשים. |
| מקבלים עדיפות על פני כללים לביטול השתקה דינמי. | הן בעדיפות נמוכה יותר ומוחלפות על ידי כללי השתקה סטטיים כששני הסוגים חלים על ממצא. |
כללים סטטיים להשתקת ממצאים
- כללים סטטיים להשתקת ממצאים פועלים ללא הגבלת זמן. אם ממצא תואם להגדרת ההשתקה הקבועה, Security Command Center מגדיר באופן אוטומטי את המאפיין
muteשל הממצא לערךMUTEDעד שתשנו אותו באופן ידני. - לכללי השתקה סטטיים אין השפעה על ממצאים קיימים, אלא אם הם נוצרו באמצעות מסוף Google Cloud . במקרה כזה, הכלל ישתיק באופן רטרואקטיבי ממצאים קיימים. אחרת, הם חלים רק על ממצאים שנוצרו או עודכנו אחרי שהוגדר הכלל. אם רוצים להשתיק גם ממצאים קיימים דומים בלי להשתמש במסוף Google Cloud , אפשר להשתמש באותם מסננים כדי להשתיק ממצאים בכמות גדולה.
- לכללים סטטיים להשתקת ממצאים יש עדיפות על פני כללים דינמיים להשתקת ממצאים. לכן, כל הממצאים החדשים שתואמים לכלל להשתקת ממצאים סטטי מוגדר נחשבים כמושתקים, גם אם הם תואמים גם לכלל להשתקת ממצאים דינמי מוגדר.
כללים דינמיים להשתקת ממצאים
- כללי השתקה דינמיים יכולים לפעול על ממצא באופן זמני עם הגדרת תאריך תפוגה, או ללא הגבלת זמן אם לא מוגדר תאריך תפוגה. כשממצא קיים או חדש תואם להגדרת ההשתקה הדינמית, Security Command Center מגדיר באופן אוטומטי את המאפיין
muteשל הממצא לערךMUTEDעד לתאריך התפוגה שצוין או עד שיחולו שינויים בממצא או בהגדרה עצמה. כשכלל להשתקת ממצאים דינמי פג תוקף, Security Command Center מסיר את הכלל מהממצא. אם הממצא לא תואם לאף כלל אחר של השתקה דינמית, הנכסmuteמאופס אוטומטית לערךUNDEFINED. - כללי השתקה דינמיים חלים אוטומטית על ממצאים קיימים שתואמים להגדרה שלכם, וגם על ממצאים שנוצרו או עודכנו לאחרונה.
- העדיפות של כללי השתקה דינמיים נמוכה יותר, והם מוחלפים בכללי השתקה סטטיים אם שני סוגי הכללים חלים על ממצא.
מומלץ להשתמש רק בכללים להשתקה דינמית. האפשרות להשתיק זמנית את הממצאים ולבטל את ההשתקה באופן אוטומטי הופכת את כללי ההשתקה הדינמיים לאפשרות גמישה יותר מאשר כללי השתקה סטטיים.
אם אתם משתמשים בכללי השתקה סטטיים כדי לצמצם את מספר הממצאים שאתם בודקים באופן ידני, ואתם רוצים לעבור לכללי השתקה דינמיים, כדאי לעיין במאמר בנושא מעבר מכללי השתקה סטטיים לכללי השתקה דינמיים.
היקף הכללים להשתקת ממצאים
כשיוצרים מסננים, חשוב לקחת בחשבון את ההיקף של כלל להשתקת ממצאים.
לדוגמה, אם מסנן נכתב כדי להשתיק ממצאים ב-Project A, אבל המסנן עצמו נוצר ב-Project B, יכול להיות שהמסנן לא יתאים לאף ממצא.
באופן דומה, אם מופעל מיקום אחסון הנתונים, ההיקף של כלל להשתקת ממצאים מוגבל למיקום של Security Command Center שבו נוצר כלל להשתקת ממצאים. לדוגמה, אם יוצרים כלל השתקה במיקום ארצות הברית (us), כלל ההשתקה לא ישתיק ממצאים שמאוחסנים במיקום האיחוד האירופי (eu).
מידע נוסף על יצירת מסננים זמין במאמר בנושא סינון התראות.
הגבלות על כללים להשתקת ממצאים
כללי השתקה לא תומכים בכל מאפייני הממצאים. רשימת המאפיינים שלא נתמכים בכללי השתקה מופיעה במאמר מאפייני ממצאים שלא נתמכים בכללי השתקה.
אתם יכולים ליצור, להציג, לעדכן ולמחוק כללי השתקה על סמך ההיקף של תפקידי ה-IAM שלכם. אם יש לכם תפקידים ברמת הארגון, תוכלו לראות את כללי ההשתקה של כל התיקיות והפרויקטים בארגון. אם יש לכם תפקידים ברמת התיקייה, אתם יכולים לגשת לכללים להשתקת התראות ולנהל אותם בתיקיות ספציפיות ובכל תיקיות המשנה והפרויקטים שבתיקיות האלה. תפקידים ברמת הפרויקט מאפשרים לכם לנהל כללי השתקה בפרויקטים ספציפיים.
ב-Security Command Center Premium אפשר להעניק תפקידים ברמת הארגון, התיקייה והפרויקט. ב-Security Command Center Standard אפשר להעניק תפקידים רק ברמת הארגון. מידע נוסף מופיע במאמר בקרת גישה.
Security Command Center משתמש בממצאים פעילים ובממצאים שהושתקו כדי לחשב את אחוזי התאימות לאמצעי הבקרה בדף תאימות ובדוחות התאימות. השתקת ממצא לא גורמת להחרגה שלו מהדף תאימות או מדוחות התאימות.
מיקום אחסון הנתונים וכללי השתקה
אם מיקום אחסון הנתונים מופעל, ההגדרות שמגדירות את כללי ההשתקה – muteConfig משאבים – כפופות לבקרות של מיקום אחסון הנתונים ונשמרות במיקום ב-Security Command Center שאתם בוחרים.
כדי להחיל כלל להשתקת ממצאים על הממצאים במיקום של Security Command Center, צריך ליצור את כלל להשתקת ממצאים באותו מיקום שבו נמצאים הממצאים שעליהם הוא חל.
המסננים שמשמשים בכללי השתקה יכולים להכיל נתונים שחלים עליהם אמצעי בקרה על מיקום הנתונים, ולכן חשוב לציין את המיקום הנכון לפני שיוצרים אותם. ב-Security Command Center אין הגבלה על המיקום שבו אפשר ליצור כללי השתקה או ייצוא בסטרימינג.
כללי ההשתקה נשמרים רק במיקום שבו הם נוצרו, ואי אפשר לראות או לערוך אותם במיקומים אחרים.
אחרי שיוצרים כלל להשתקת ממצאים, אי אפשר לשנות את המיקום שלו. כדי לשנות את המיקום, צריך למחוק את כלל להשתקת ממצאים וליצור אותו מחדש במיקום החדש.
כדי ללמוד איך להשתמש ב-Security Command Center כשמיקום אחסון הנתונים מופעל, ראו נקודות קצה אזוריות של Security Command Center.
השתקת משימות
הוראות לביצוע משימות השתקה ספציפיות מופיעות בדפים הבאים:
איתור מאפיינים שקשורים להשתקה
בקטע הזה מפורטים מאפייני הממצא שקשורים למצב ההשתקה שלו, ומוסבר איך פעולות השתקה משפיעות עליהם:
-
mute: מוגדר לערךUNDEFINEDכשנוצרים ממצאים ושינויים בתרחישים הבאים:-
MUTED: ממצא מושתק באופן ידני או באמצעות כלל להשתקת ממצאים. -
UNMUTED: משתמש מבטל השתקה של ממצא.
-
-
muteUpdateTime: השעה שבה השתקה או ביטול השתקה של ממצא. -
muteInitiator: המזהה של הישות המורשית או של כלל להשתקת ממצאים שהשתיק את הממצא. -
muteInfo: השתקת מידע על הממצא, כמו סוג כלל להשתקת ממצאים (סטטי או דינמי) ואילו כללים להשתקת ממצאים הממצא תאם להם. -
muteInfo.staticMute: מצב השתקה סטטי מבטל כל כלל השתקה דינמי שחל על הממצא הזה.-
state: מצב השתקה סטטי שאפשר להגדיר על ידי השתקת הממצא ישירות או על ידי כלל השתקה סטטי. -
applyTime: השעה שבה מצב ההשתקה הסטטי הוחל על הממצא.
-
-
muteInfo.dynamicMuteRecords: הרשומה של כלל השתקה דינמי שתואם לממצא.-
muteConfig:שם המשאב היחסי של כלל ההשתקה, שמיוצג על ידי הגדרת ההשתקה שיצרה את הרשומה. לדוגמה,organizations/123/muteConfigs/examplemuteconfig. -
matchTime: השעה שבה כלל להשתקת ממצאים דינמיים התאים לממצא.
-
המאמרים הבאים
מידע נוסף על סינון התראות על ממצאים