בדף הזה מוסבר איך לצמצם את נפח הממצאים שמתקבלים ב-Security Command Center באמצעות השתקה של ממצאים.
השתקת ממצא מסתירה אותו מתצוגת ברירת המחדל של הממצאים בGoogle Cloud מסוף. אתם יכולים להשתיק ממצאים באופן ידני או באמצעות תוכנה, וליצור מסננים כדי להשתיק באופן אוטומטי ממצאים קיימים ועתידיים על סמך קריטריונים שתגדירו.
שירותי הזיהוי של Security Command Center מספקים הערכות אבטחה רחבות של הפריסה שלכם ב- Google Cloud , אבל יכול להיות שתגלו שממצאים מסוימים לא מתאימים או לא רלוונטיים לארגון או לפרויקטים שלכם. בנוסף, נפח גדול של ממצאים יכול להקשות על אנליסטים בתחום האבטחה לזהות ולטפל ביעילות בסיכונים הקריטיים ביותר. השתקת ממצאים חוסכת לכם זמן כי אתם לא צריכים לבדוק ממצאים שקשורים לנכסים מבודדים או לנכסים שנמצאים בפרמטרים עסקיים מקובלים, או להגיב להם.
להשתקת ממצאים יש כמה יתרונות לעומת השבתת גלאים:
- אתם יכולים ליצור מסננים בהתאמה אישית כדי להגדיר בדיוק אילו ממצאים יושתקו.
- אתם יכולים להשתמש בכללי השתקה כדי להשתיק ממצאים באופן זמני או ללא הגבלת זמן.
- השתקת ממצאים לא מפסיקה את הסריקה של הנכסים הבסיסיים. הממצאים עדיין נוצרים אבל הם מוסתרים עד שתחליטו להציג אותם.
הרשאות
כדי להשתיק ממצאים, צריך אחד מתפקידי ניהול הזהויות והרשאות הגישה (IAM) הבאים ברמת הארגון, התיקייה או הפרויקט:
- צפייה בכללים להשתקת ממצאים:
- צפייה באדמין ב-Security Center (
roles/securitycenter.adminViewer) - בעל הרשאת צפייה בהגדרות מרכז האבטחה (
roles/securitycenter.settingsViewer) - צפייה בהגדרות השתקה במרכז האבטחה
(
roles/securitycenter.muteConfigsViewer)
- צפייה באדמין ב-Security Center (
- צפייה, יצירה, עדכון ומחיקה של כללי השתקה:
- אדמין ב-Security Center (
roles/securitycenter.admin) - עריכה של אדמין ב-Security Center (
roles/securitycenter.adminEditor) - עורך ההגדרות של מרכז האבטחה
(
roles/securitycenter.settingsEditor) - עורך ההגדרות להשתקה במרכז האבטחה
(
roles/securitycenter.muteConfigsEditor)
- אדמין ב-Security Center (
- השתקת ממצאים באופן ידני:
- עריכת ממצאים במרכז האבטחה
(
roles/securitycenter.findingsEditor)
- עריכת ממצאים במרכז האבטחה
(
אפשר גם ליצור תפקידים בהתאמה אישית ולהעניק להם חלק מההרשאות הבאות או את כולן:
- הרשאות קריאה של כלל להשתקת ממצאים
securitycenter.muteconfigs.getsecuritycenter.muteconfigs.list
- הרשאות כתיבה של כלל להשתקת משתמשים
securitycenter.muteconfigs.createsecuritycenter.muteconfigs.updatesecuritycenter.muteconfigs.delete
- איך מוצאים הרשאות כתיבה
securitycenter.findings.setMutesecuritycenter.findings.bulkMuteUpdate
היכולת שלכם להשתיק ממצאים תלויה בתפקידים שקיבלתם ברמת הארגון, התיקייה או הפרויקט. אתם יכולים להשתיק ממצאים בתיקיות או בפרויקטים ספציפיים, ולהגביל את היכולת של אחרים להשתיק ממצאים על סמך הגישה שניתנה להם. לדוגמה, אם יש לכם גישה לפרויקט אחד, תוכלו להשתיק ממצאים רק בפרויקט הזה. אם יש לכם גישה לתיקייה, אתם יכולים להשתיק ממצאים בכל תיקיית משנה או פרויקט בתוך התיקייה הזו.
מידע נוסף על התפקידים ב-Security Command Center זמין במאמר בנושא בקרת גישה.
יצירה וניהול של כללים להשתקת שיחות
כללי השתקה הם הגדרות של Security Command Center שמשתמשות במסננים שאתם יוצרים כדי להשתיק באופן אוטומטי ממצאים עתידיים וקיימים על סמך קריטריונים שאתם מציינים. אפשר ליצור מסננים עם כללי השתקה סטטיים או דינמיים.
כללי השתקה סטטיים משתיקים ממצאים עתידיים ללא הגבלת זמן. כללי השתקה דינמיים משתיקים ממצאים עתידיים וקיימים באופן זמני עד לתאריך שצוין, או ללא הגבלת זמן עד שממצא מסוים לא תואם יותר להגדרה.
סוגים של כללי השתקה
ב-Security Command Center יש תמיכה בהגדרות סטטיות ודינמיות של כללים להשתקת ממצאים. אפשר להשתמש בכללי השתקה סטטיים ודינמיים בו-זמנית, אבל לא מומלץ לעשות את זה. כללי השתקה סטטיים מבטלים כללי השתקה דינמיים כשהם מוחלים על אותה תוצאת סריקה. כתוצאה מכך, כללי השתקה דינמיים לא יפעלו כמצופה, וזה עלול ליצור בלבול כשמנהלים את הממצאים. לכן מומלץ להשתמש רק בסוג אחד של כלל להשתקת ממצאים.
אלא אם אתם כבר משתמשים בכללים סטטיים להשתקת מודעות, אנחנו ממליצים להשתמש רק בכללים דינמיים להשתקת מודעות כי הם גמישים יותר.
בטבלה הבאה מופיעה השוואה כללית בין שני סוגי כללים להשתקת ממצאים. פרטים נוספים זמינים במאמרים בנושא כללי השתקה סטטיים וכללי השתקה דינמיים.
| כללי השתקה סטטיים | כללי השתקה דינמיים |
|---|---|
| לפעול על הממצאים ללא הגבלת זמן. | יכול לבצע פעולה לגבי ממצא באופן זמני עם זמן תפוגה, או ללא הגבלת זמן אם לא מוגדר זמן תפוגה. |
| לא חל על ממצאים קיימים. | החלה על ממצאים קיימים וחדשים. |
| מקבלים עדיפות על פני כללים לביטול השתקה דינמי. | הן בעדיפות נמוכה יותר ומוחלפות על ידי כללי השתקה סטטיים כששני הסוגים חלים על ממצא. |
כללי השתקה סטטיים
- כללי השתקה סטטיים פועלים ללא הגבלת זמן. אם ממצא תואם להגדרת ההשתקה הסטטית, Security Command Center מגדיר באופן אוטומטי את המאפיין
muteשל הממצא לערךMUTEDעד שתשנו אותו באופן ידני. - לכללי השתקה סטטיים אין השפעה על ממצאים קיימים, אלא אם הם נוצרו באמצעות מסוף Google Cloud . במקרה כזה, הכלל ישתיק באופן רטרואקטיבי ממצאים קיימים. אחרת, הם חלים רק על ממצאים שנוצרו או עודכנו אחרי שהוגדר הכלל. אם רוצים להשתיק גם ממצאים קיימים דומים בלי להשתמש במסוף Google Cloud , אפשר להשתמש באותם מסננים כדי להשתיק ממצאים בכמות גדולה.
- כללי השתקה סטטיים מקבלים עדיפות על פני כללי השתקה דינמיים. לכן, כל הממצאים החדשים שתואמים לכלל להשתקת ממצאים סטטי מוגדר נחשבים כמושתקים, גם אם הם תואמים גם לכלל להשתקת ממצאים דינמי מוגדר.
כללי השתקה דינמיים
- כללי השתקה דינמיים יכולים לפעול על ממצא באופן זמני עם תאריך תפוגה, או ללא הגבלת זמן אם לא מוגדר תאריך תפוגה. כשממצא קיים או חדש תואם להגדרת ההשתקה הדינמית, Security Command Center מגדיר באופן אוטומטי את המאפיין
muteשל הממצא לערךMUTEDעד לתאריך התפוגה שצוין או עד שיחולו שינויים בממצא או בהגדרה עצמה. כשכלל להשתקת ממצאים דינמי פג תוקף, Security Command Center מסיר את הכלל מהממצא. אם הממצא לא תואם לאף כלל אחר של השתקה דינמית, הנכסmuteמאופס אוטומטית לערךUNDEFINED. - כללי השתקה דינמיים חלים באופן אוטומטי על ממצאים קיימים שתואמים להגדרה שלכם, וגם על ממצאים שנוצרו או עודכנו לאחרונה.
- העדיפות של כללי השתקה דינמיים נמוכה יותר, והם מוחלפים בכללי השתקה סטטיים אם שני סוגי הכללים חלים על ממצא.
מומלץ להשתמש רק בכללים להשתקה דינמית. האפשרות להשתיק זמנית את הממצאים ולבטל את ההשתקה שלהם באופן אוטומטי הופכת את כללי ההשתקה הדינמיים לאפשרות גמישה יותר מאשר כללי השתקה סטטיים.
אם אתם משתמשים בכללי השתקה סטטיים כדי לצמצם את מספר הממצאים שאתם בודקים באופן ידני, ואתם רוצים לעבור לכללי השתקה דינמיים, כדאי לעיין במאמר בנושא מעבר מכללי השתקה סטטיים לכללי השתקה דינמיים.
ההיקף של כללי השתקה
כשיוצרים מסננים, חשוב לקחת בחשבון את היקף הכלל להשתקת ממצאים.
לדוגמה, אם כותבים מסנן כדי להשתיק ממצאים ב-Project A, אבל המסנן עצמו נוצר ב-Project B, יכול להיות שהמסנן לא יתאים לאף ממצא.
באופן דומה, אם מופעלת שמירת נתונים באזור גיאוגרפי, ההיקף של כלל להשתקת ממצאים מוגבל למיקום של Security Command Center שבו נוצר כלל להשתקת ממצאים. לדוגמה, אם יוצרים כלל השתקה במיקום ארצות הברית (us), הכלל לא ישתיק ממצאים שמאוחסנים במיקום האיחוד האירופי (eu).
מידע נוסף על יצירת מסננים זמין במאמר בנושא סינון התראות.
הגבלות על כללים להשתקת ממצאים
כללי השתקה לא תומכים בכל מאפייני הממצאים. רשימת המאפיינים שלא נתמכים בכללי השתקה מופיעה במאמר מאפייני ממצאים שלא נתמכים בכללי השתקה.
אתם יכולים ליצור, להציג, לעדכן ולמחוק כללי השתקה על סמך ההיקף של תפקידי ה-IAM. אם יש לכם תפקידים ברמת הארגון, תוכלו לראות את כללי ההשתקה של כל התיקיות והפרויקטים בארגון. אם יש לכם תפקידים ברמת התיקייה, אתם יכולים לגשת לכללים להשתקת התראות ולנהל אותם בתיקיות ספציפיות ובכל תיקיות המשנה והפרויקטים שבתיקיות האלה. תפקידים ברמת הפרויקט מאפשרים לכם לנהל כללי השתקה בפרויקטים ספציפיים.
ב-Security Command Center Premium אפשר לתת תפקידים ברמת הארגון, התיקייה והפרויקט. ב-Security Command Center Standard אפשר להקצות תפקידים רק ברמת הארגון. מידע נוסף זמין במאמר בנושא בקרת גישה.
Security Command Center משתמש בממצאים פעילים ובממצאים שהושתקו כדי לחשב את אחוזי התאימות לאמצעי הבקרה בדף תאימות ובדוחות התאימות. השתקת ממצא לא גורמת להחרגה שלו מהדף תאימות או מדוחות התאימות.
המיקום של נתונים וכללי השתקה
אם data residency מופעל, ההגדרות שמגדירות כללי השתקה – משאבי muteConfig – כפופות לבקרות של data residency ונשמרות במיקום ב-Security Command Center שאתם בוחרים.
כדי להחיל כלל להשתקת ממצאים על הממצאים במיקום מסוים ב-Security Command Center, צריך ליצור את כלל להשתקת הממצאים באותו מיקום שבו נמצאים הממצאים שעליהם רוצים להחיל את הכלל.
המסננים שמשמשים בכללי השתקה יכולים להכיל נתונים שחלים עליהם אמצעי בקרה על מיקום הנתונים, ולכן חשוב לציין את המיקום הנכון לפני שיוצרים אותם. ב-Security Command Center אין הגבלה על המיקום שבו אפשר ליצור כללי השתקה או ייצוא בסטרימינג.
כללי ההשתקה נשמרים רק במיקום שבו הם נוצרו, ואי אפשר לראות או לערוך אותם במיקומים אחרים.
אחרי שיוצרים כלל להשתקת ממצאים, אי אפשר לשנות את המיקום שלו. כדי לשנות את המיקום, צריך למחוק את כלל להשתקת ממצאים וליצור אותו מחדש במיקום החדש.
הנחיות לשימוש ב-Security Command Center כשמפעילים את התכונה 'שמירת נתונים באזור מסוים' מופיעות במאמר נקודות קצה אזוריות של Security Command Center.
יצירת כלל להשתקת ממצאים
בארגון אפשר ליצור עד 1,000 כללים להשתקה.
מומלץ להשתמש בכללי השתקה דינמיים בלבד בהגדרות של כללי ההשתקה, כי הם גמישים יותר מכללי השתקה סטטיים. להשוואה בין סוגי כללים להשתקת ממצאים, ראה סוגים של כללי השתקה.
כדי ליצור כלל להשתקה, לוחצים על הכרטיסייה של ההליך שרוצים להשתמש בו:
המסוף
- נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- אם צריך, בוחרים את Google Cloud הפרויקט או הארגון.
- לוחצים על אפשרויות השתקה ואז על ניהול כללי השתקה.
- לוחצים על יצירת כלל להשתקת ממצאים.
- מזינים מזהה כלל להשתקת ממצאים. חובה לציין את הערך הזה.
- מזינים תיאור של כלל להשתקת ממצאים שכולל הקשר להשתקת הממצאים. הוספת הערך הזה היא אופציונלית אבל מומלצת.
- כדי לוודא מהו ההיקף של כלל להשתקת ממצאים, בודקים את הערך של Parent resource.
- אם אתם יוצרים כלל להשתקת מילים ללא תאריך תפוגה, ממשיכים לשלב הבא. אם אתם יוצרים כלל של השתקה דינמית כדי להשתיק זמנית ממצאים, אתם צריכים לבצע את השלבים הבאים:
- מסמנים את תיבת הסימון השתקת ממצאים תואמים באופן זמני.
- בוחרים או מזינים את תאריך התפוגה של כלל להשתקת ממצאים דינמי. הערך הזה מציין לכמה זמן הכלל ישתיק ממצאים תואמים.
בשדה Findings query (שאילתת ממצאים), לוחצים על Add filter (הוספת מסנן) כדי ליצור את הצהרות השאילתה. אפשר גם להקליד את הצהרות השאילתה באופן ידני.
בתיבת הדו-שיח בחירת מסנן אפשר לבחור מאפיינים וערכים נתמכים של ממצאים.
- בוחרים מאפיין של ממצא או מקלידים את השם שלו בתיבה Search finding attributes. תוצג רשימה של מאפייני המשנה הזמינים.
- בוחרים מאפיין משנה. מוצג שדה בחירה שבו אפשר ליצור את הצהרת השאילתה באמצעות מאפיין המשנה שבחרתם, אופרטור שאילתה וערך אחד או יותר למאפיין המשנה.
- בוחרים את האופרטור וערך אחד או יותר של מאפיין המשנה בחלונית. מידע נוסף על אופרטורים של שאילתות ועל הפונקציות שבהן הם משתמשים זמין במאמר בנושא אופרטורים של שאילתות בתפריט 'הוספת מסננים'.
- לוחצים על אישור.
תיבת הדו-שיח תיסגר והשאילתה תתעדכן.
- חוזרים על הפעולות עד ששאילתת הממצאים מכילה את כל המאפיינים הרצויים.
לוחצים על תצוגה מקדימה של תוצאות ההתאמה. בטבלה מוצגים ממצאים שתואמים לשאילתה.
לוחצים על Save.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
כדי ליצור כללי השתקה, מריצים את הפקודה
gcloud scc muteconfigs create:gcloud scc muteconfigs create CONFIG_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --description="RULE_DESCRIPTION" \ --filter="FILTER" \ --type=MUTE_TYPE \ --expiry-time=TIMESTAMP
מחליפים את מה שכתוב בשדות הבאים:
-
CONFIG_ID: השם של כלל להשתקת ממצאים. המזהה צריך להכיל תווים אלפאנומריים ומקפים, והאורך שלו צריך להיות בין תו אחד ל-63 תווים. -
PARENT: ההיקף בהיררכיית המשאבים שאליו חל כלל להשתקת ממצאים,organization,folderאוproject. -
PARENT_ID: המזהה המספרי של הארגון, התיקייה או הפרויקט ברמת ההורה, או המזהה האלפאנומרי של הפרויקט ברמת ההורה. -
LOCATION: המיקום של Security Command Center שבו רוצים ליצור כלל להשתקת ממצאים. אם מופעלת שמירת נתונים באזור מסוים, צריך להשתמש בערךeu,saאוus. אחרת, צריך להשתמש בערךglobal. -
RULE_DESCRIPTION: תיאור של כלל ההשתקה, באורך של עד 1,024 תווים. -
FILTER: הביטוי שאתם מגדירים כדי לסנן את הממצאים. לדוגמה, כדי להשתיק ממצאים שלOPEN_FIREWALL, המסנן יכול להיותFILTER="category=\"OPEN_FIREWALL\"". -
MUTE_TYPE: סוג כלל ההשתקה שרוצים ליצור. סוגי הכללים להשתקת ממצאים שניתן להשתמש בהם הםDYNAMICו-STATIC. סוג כלל להשתקת ממצאים שמוגדר כברירת מחדל הואSTATIC. אי אפשר לשנות את הסוג של כלל להשתקת ממצאים אחרי שיוצרים אותו. -
TIMESTAMP: רלוונטי רק אם יוצרים כלל השתקה דינמי. מחרוזת של תאריך ושעה שמציינת מתי פג התוקף של כלל להשתקת ממצאים דינמי. הערך חייב להיות לפחות יום אחד בעתיד, אחרת הבקשה תידחה. מידע על פורמטים של שעות זמין במאמרgcloud topic datetimes. כשכלל השתקה דינמי פג תוקף, הוא מוסר מכל הממצאים שתואמים לו. אם רוצים שכלל להשתקת ממצאים דינמי יפעל ללא הגבלת זמן על ממצאים תואמים, צריך להשמיט את השדה הזה.
התשובה כוללת את מזהה כלל להשתקת ממצאים, שבו אפשר להשתמש כדי להציג, לעדכן ולמחוק כללים להשתקת ממצאים, כמו שמתואר במאמר בנושא ניהול כללים להשתקת ממצאים.
-
-
PARENT: משאב האב של כלל להשתקת ממצאים (organizations,foldersאוprojects) -
PARENT_ID: המזהה של ארגון האב, התיקייה או הפרויקט -
LOCATION: המיקום של Security Command Center שבו רוצים ליצור כלל להשתקת ממצאים. אם מופעלת שמירת נתונים באזור מסוים, צריך להשתמש בערךeu,saאוus. אחרת, צריך להשתמש בערךglobal. -
MUTE_CONFIG_ID: השם של כלל להשתקת ממצאים (בין 1 ל-63 תווים) -
RULE_DESCRIPTION: תיאור של כלל ההשתקה (מקסימום: 1,024 תווים)
FILTER: הביטוי שאתם מגדירים כדי לסנן את הממצאיםלדוגמה, כדי להשתיק ממצאים של
OPEN_FIREWALL, המסנן יכול להיות"category=\"OPEN_FIREWALL\"".
MUTE_TYPE: סוג כלל ההשתקה שרוצים ליצור. סוגי הכללים להשתקת ממצאים שניתן להשתמש בהם הםDYNAMICו-STATIC. אי אפשר לשנות את הסוג של כלל להשתקת ממצאים אחרי שיוצרים אותו.
TIMESTAMP: רלוונטי רק אם יוצרים כלל השתקה דינמי. מחרוזת של תאריך ושעה שמציינת מתי פג התוקף של כלל להשתקת ממצאים דינמי. הערך חייב להיות לפחות יום אחד בעתיד, אחרת הבקשה תידחה. מידע על פורמטים של שעות זמין במאמרgcloud topic datetimes. כשכלל השתקה דינמי פג תוקף, הוא מוסר מכל הממצאים שתואמים לו. אם רוצים שכלל להשתקת ממצאים דינמי יפעל ללא הגבלת זמן על ממצאים תואמים, צריך להשמיט את השדה הזה.
Terraform
כדי ליצור כלל להשתקת משתמשים בארגון:
כדי ליצור כלל להשתקת ממצאים עבור תיקייה:
כדי ליצור כלל להשתקת ממצאים עבור פרויקט:
Go
Java
Python
REST
ב-Security Command Center API, משתמשים ב-method muteConfigs.create כדי ליצור כלל להשתקת ממצאים. גוף הבקשה הוא מופע של MuteConfig:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs?muteConfigId=MUTE_CONFIG_ID -d
{
"description": "RULE_DESCRIPTION",
"filter": "FILTER",
"type": "MUTE_TYPE",
"expiryTime": "TIMESTAMP"
}
מחליפים את מה שכתוב בשדות הבאים:
התשובה כוללת את מזהה ההגדרה של ההשתקה, שבו אפשר להשתמש כדי להציג, לעדכן ולמחוק כללי השתקה, כמו שמתואר במאמר בנושא ניהול כללי השתקה.
ממצאים חדשים שתואמים בדיוק למסנן מוסתרים, והמאפיין mute
של הממצאים מוגדר לערך MUTED.
מאפייני ממצאים שלא נתמכים בכללי השתקה
כללי השתקה לא תומכים בכל מאפייני הממצאים במסננים. כדי לראות את רשימת המאפיינים שלא נתמכים במסננים של כללים להשתקת ממצאים, צריך להרחיב את הקטע הבא.
מאפייני ממצאים שלא נתמכים
caiResourcecanonicalNamecreateTimedescriptioneventTimeexternalUri-
gcpMetadata.folders1 libraryPathsmutemuteAnnotationmuteInfomuteInitiatormuteUpdateTimenamenextStepsoriginalProviderIdparentprocesses.binaryPathprocesses.libraryPathspropertyDataTypesresource.tagsresourceNamesecurityMarkssourcePropertiesstateworkflowState
1המאפיין gcpMetadata.folders מכיל שדות משנה שנתמכים במסנני השתקה.
הצגת כללי ההשתקה
אפשר לרשום את כללי ההשתקה בארגון, בתיקייה או בפרויקט באמצעות מסוף Google Cloud , ה-CLI של gcloud או Security Command Center API.
היכולת שלכם לראות את רשימת כללי ההשתקה בהיקף מסוים תלויה בהרשאות שניתנו לתפקידים שלכם ב-IAM.
אם הפעלתם את התכונה 'שמירת נתונים באזור מסוים' ב-Security Command Center, ההיקף של פקודת הרשימה מוגבל גם למיקום של Security Command Center שבחרתם.
לקוד לדוגמה שמפרט כללים להשתקת ממצאים, ראה רשימת כללים להשתקת ממצאים.
כדי להציג את רשימת כללי ההשתקה של ארגון, תיקייה או פרויקט, לוחצים על הכרטיסייה של ההליך שרוצים להשתמש בו:
המסוף
במסוף Google Cloud , עוברים לכרטיסייה Mute rules בדף Settings של Security Command Center.
אם צריך, בוחרים את Google Cloud הפרויקט או הארגון.
בקטע כללי השתקה מוצגים פרטים על כללי השתקה פעילים, כולל:
- שם: מזהה כלל להשתקת ממצאים
- משאב ההורה: המשאב שבו נמצא כלל להשתקת ממצאים
- תיאור: תיאור של כלל להשתקת ממצאים, אם זמין
- העדכון האחרון בוצע על ידי: המנהל הראשי שעדכן לאחרונה את הכלל
- העדכון האחרון: התאריך והשעה שבהם עודכן הכלל לאחרונה
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
כדי להציג רשימה של כללי השתקה, מריצים את הפקודה
gcloud scc muteconfigs list:gcloud scc muteconfigs list --PARENT=PARENT_ID \ --location=LOCATION
מחליפים את מה שכתוב בשדות הבאים:
-
PARENT:organization,folderאוprojectשל ההורה שלגביו רוצים להציג את כללי ההשתקה -
PARENT_ID: המזהה של ארגון האב, התיקייה או הפרויקט -
LOCATION: המיקום של Security Command Center שבו רוצים להציג את כללי ההשתקה. אם מופעלת שמירת נתונים באזור מסוים, צריך להשתמש בערךeu,saאוus. אחרת, צריך להשתמש בערךglobal.
-
-
PARENT: משאב האב של כלל להשתקת ממצאים (organizations,foldersאוprojects) -
PARENT_ID: המזהה של ארגון האב, התיקייה או הפרויקט -
LOCATION: המיקום של Security Command Center שבו רוצים להציג את כללי ההשתקה. אם מופעלת שמירת נתונים באזור מסוים, צריך להשתמש בערךeu,saאוus. אחרת, צריך להשתמש בערךglobal.
Go
Java
Python
REST
ב-Security Command Center API, משתמשים בשיטה muteConfigs.list כדי להציג את רשימת כללי ההשתקה:
GET https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs
מחליפים את מה שכתוב בשדות הבאים:
התשובה כוללת את השמות, התיאורים ומזהי ההגדרות של השתקת הכללים.
איך רואים את ההגדרות של כלל להשתקת ממצאים
אפשר לראות את ההגדרה של כלל להשתקת ממצאים באמצעות Google Cloud המסוף, ה-CLI של gcloud או Security Command Center API.
לדוגמאות קוד לאחזור הגדרה של כלל להשתקת ממצאים, ראו הצגת כלל להשתקה.
כדי לראות את ההגדרה של כלל להשתקה, לוחצים על הכרטיסייה של ההליך שרוצים להשתמש בו:
המסוף
במסוף Google Cloud , עוברים לכרטיסייה Mute rules בדף Settings של Security Command Center.
אם צריך, בוחרים את Google Cloud הפרויקט או הארגון.
בקטע כללי השתקה מוצגת רשימה של כללי השתקה.
לוחצים על שם הכלל שרוצים להציג.
ייפתח דף עם ההגדרה של כלל ההשתקה.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
כדי להציג את ההגדרה של כלל להשתקת ממצאים, מריצים את הפקודה
gcloud scc muteconfigs get:gcloud scc muteconfigs get MUTE_CONFIG_ID \ --PARENT=PARENT_ID --location=LOCATION
מחליפים את מה שכתוב בשדות הבאים:
-
MUTE_CONFIG_ID: המזהה של כלל להשתקת ממצאים -
PARENT: משאב האב של כלל להשתקת ממצאים (organization,folderאוproject) -
PARENT_ID: המזהה של הארגון, התיקייה או הפרויקט -
LOCATION: the Security Command Center location in which to view the mute rule's configuration; if data residency is enabled, useeu,sa, orus; otherwise, use the valueglobal
-
-
PARENT: משאב האב של כלל להשתקת ממצאים (organizations,foldersאוprojects) -
PARENT_ID: המזהה של הארגון, התיקייה או הפרויקט -
LOCATION: the Security Command Center location in which to view the mute rule's configuration; if data residency is enabled, useeu,sa, orus; otherwise, use the valueglobal -
CONFIG_ID: המזהה המספרי של כלל ההשתקה
Go
Java
Python
REST
ב-Security Command Center API, משתמשים בשיטה muteConfigs.get כדי להחזיר את ההגדרה של כלל להשתקת ממצאים:
GET https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs/CONFIG_ID
מחליפים את מה שכתוב בשדות הבאים:
עדכון כללי ההשתקה
אפשר לעדכן את התיאור או את מסנן הממצאים של כלל להשתקת ממצאים באמצעות Google Cloud המסוף, ה-CLI של gcloud או Security Command Center API.
אי אפשר לשנות את המזהה, את הארגון, התיקייה או הפרויקט ברמת ההורה, או את המיקום של כלל להשתקת ממצאים. כדי לשנות את אחד מהערכים האלה, צריך ליצור כלל להשתקת ממצאים חדש.
אם ביטלתם בעבר את ההשתקה של ממצאים, הם יושתקו שוב אם הם תואמים לכלל להשתקת ממצאים שעודכן במסוף Google Cloud . מידע נוסף מופיע במאמר ביטול ההשתקה של ממצאים ספציפיים.
דוגמאות לקוד לדוגמה לעדכון כלל להשתקת ממצאים מופיעות במאמר בנושא עדכון כלל להשתקת ממצאים.
כדי לעדכן כלל להשתקה, לוחצים על הכרטיסייה של הפעולה שרוצים לבצע:
המסוף
במסוף Google Cloud , עוברים לכרטיסייה Mute rules בדף Settings של Security Command Center.
בוחרים את Google Cloud הפרויקט או הארגון שמהווים את משאב האב של כלל ההשתקה שרוצים לשנות.
לוחצים על השם של כלל ההשתקה שרוצים לשנות.
אם לא בחרתם את הפרויקט או הארגון המתאימים, יכול להיות שתופיע הערה שאין לכם הרשאה לשנות את כלל ההשתקה.
מבצעים שינויים בכלל להשתקת ממצאים.
אופציונלי: אם מעדכנים את המסנן, לוחצים על תצוגה מקדימה של הממצאים התואמים כדי לראות את הממצאים שתואמים למסנן המעודכן. נטענת טבלה עם ממצאים שתואמים לשאילתה החדשה.
לוחצים על Save.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
כדי לעדכן את כללי ההשתקה, מריצים את הפקודה
gcloud scc muteconfigs update:gcloud scc muteconfigs update MUTE_CONFIG_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --description=RULE_DESCRIPTION \ --filter=FILTER \ --type=MUTE_TYPE \ --expiry-time=TIMESTAMPמחליפים את מה שכתוב בשדות הבאים:
-
MUTE_CONFIG_ID: המזהה של כלל להשתקת ממצאים. -
PARENT: משאב האב של כלל להשתקת ממצאים (organization,folderאוproject). -
PARENT_ID: המזהה של הארגון, התיקייה או הפרויקט. -
LOCATION: המיקום של Security Command Center שבו רוצים לעדכן את כלל להשתקת ממצאים. אם מופעלת שמירת נתונים במיקום גיאוגרפי מסוים, צריך להשתמש בערךeu,saאוus. אחרת, צריך להשתמש בערךglobal. -
RULE_DESCRIPTION: תיאור של כלל ההשתקה (מקסימום 1,024 תווים).
FILTER: הביטוי שאתם מגדירים כדי לסנן את הממצאים.לדוגמה, כדי להשתיק ממצאים מסוג
OPEN_FIREWALL, המסנן יכול להיותFILTER="category=\"OPEN_FIREWALL\"".
MUTE_TYPE: סוג כלל ההשתקה שרוצים לעדכן. סוגי הכללים להשתקת ממצאים שניתן להשתמש בהם הםDYNAMICו-STATIC. אחרי שיוצרים כלל להשתקת ממצאים, אי אפשר לשנות את הסוג שלו.
TIMESTAMP: רלוונטי רק אם מעדכנים כלל להשתקת ממצאים דינמי. מחרוזת של תאריך ושעה שמציינת מתי פג התוקף של כלל להשתקת ממצאים דינמי. הערך חייב להיות לפחות יום אחד בעתיד, אחרת הבקשה תידחה. מידע על פורמטים של שעות זמין במאמרgcloud topic datetimes. כשכלל השתקה דינמי פג תוקף, הוא מוסר מכל הממצאים שתואמים לו. אם רוצים שכלל להשתקת ממצאים דינמי יפעל ללא הגבלת זמן על ממצאים תואמים, צריך להשמיט את השדה הזה.
-
-
PARENT: משאב האב של כלל להשתקת ממצאים (organizations,foldersאוprojects) -
PARENT_ID: המזהה של הארגון, התיקייה או הפרויקט -
LOCATION: המיקום של Security Command Center שבו רוצים לעדכן את כלל להשתקת ממצאים. אם מופעלת שמירת נתונים באזור מסוים, צריך להשתמש בערךeu,saאוus. אחרת, צריך להשתמש בערךglobal. -
CONFIG_ID: המזהה המספרי של כלל ההשתקה -
RULE_DESCRIPTION: תיאור של כלל להשתקת ממצאים (עד 1,024 תווים)
FILTER: הביטוי שמגדירים כדי לסנן את הממצאיםלדוגמה, כדי להשתיק ממצאים של
OPEN_FIREWALL, המסנן יכול להיות"category=\"OPEN_FIREWALL\"".
MUTE_TYPE: סוג כלל ההשתקה שרוצים לעדכן. סוגי הכללים להשתקת ממצאים שניתן להשתמש בהם הםDYNAMICו-STATIC. אחרי שיוצרים כלל להשתקת ממצאים, אי אפשר לשנות את הסוג שלו.
TIMESTAMP: רלוונטי רק אם מעדכנים כלל להשתקת ממצאים דינמי. מחרוזת של תאריך ושעה שמציינת מתי פג התוקף של כלל ההשתקה הדינמי. הערך חייב להיות תאריך עתידי, אחרת הבקשה תידחה. מידע על פורמטים של שעות זמין במאמרgcloud topic datetimes. כשכלל להשתקת ממצאים דינמי פג תוקף, הוא מוסר מכל הממצאים התואמים. אם רוצים שכלל להשתקת ממצאים דינמי יפעל ללא הגבלת זמן על ממצאים תואמים, לא צריך לציין ערך בשדה הזה.
Go
Java
Python
REST
ב-Security Command Center API, משתמשים ב-method muteConfigs.patch כדי לעדכן כלל להשתקת ממצאים. גוף הבקשה הוא מופע של MuteConfig:
PATCH https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs/CONFIG_ID
{
"description": "RULE_DESCRIPTION",
"filter": "FILTER",
"type": "MUTE_TYPE",
"expiryTime": "TIMESTAMP"
}
מחליפים את מה שכתוב בשדות הבאים:
ממצאים חדשים שתואמים בדיוק למסנן מוסתרים, והמאפיין mute של הממצאים מוגדר לערך MUTED.
מחיקת כללי השתקה
אפשר למחוק כלל להשתקת ממצאים באמצעות Google Cloud המסוף, ה-CLI של gcloud או Security Command Center API.
לפני שמוחקים כללי השתקה, חשוב להבין את הנקודות הבאות:
- אי אפשר לשחזר כללי השתקה שנמחקו.
- מחיקה של כללי השתקה סטטיים לא מבטלת אוטומטית את ההשתקה של ממצאים מושתקים. צריך לבטל את ההשתקה של הממצאים באופן ידני או באמצעות תוכנה.
- מחיקה של כללי השתקה דינמיים מסירה את הכלל באופן אוטומטי מכל הממצאים הקודמים שתואמים לו, ומבטלת את ההשתקה שלהם אם הם לא תואמים לכללים נוספים.
- ממצאים עתידיים שתואמים למסננים בכללים להשתקה שנמחקו לא מושתקים.
קוד לדוגמה למחיקת כלל להשתקת משתמשים זמין במאמר בנושא מחיקת כלל להשתקת משתמשים.
כדי למחוק כלל השתקה, לוחצים על הכרטיסייה של ההליך שרוצים להשתמש בו:
המסוף
במסוף Google Cloud , עוברים לכרטיסייה Mute rules בדף Settings של Security Command Center.
אם צריך, בוחרים את Google Cloud הפרויקט או הארגון.
לוחצים על השם של כלל ההשתקה שרוצים למחוק.
לוחצים על delete מחיקה.
קוראים את ההודעה בתיבת הדו-שיח, ואם היא מקובלת עליכם, לוחצים על מחיקה.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
כדי למחוק כללי השתקה, מריצים את הפקודה
gcloud scc muteconfigs delete:gcloud scc muteconfigs delete MUTE_CONFIG_ID \ --PARENT=PARENT_ID --location=LOCATION
מחליפים את מה שכתוב בשדות הבאים:
-
MUTE_CONFIG_ID: המזהה של הגדרת ההשתקה -
PARENT: משאב האב של כלל להשתקת ממצאים (organization,folderאוproject) -
PARENT_ID: המזהה של הארגון, התיקייה או הפרויקט -
LOCATION: the Security Command Center location in which to delete the כלל להשתקת ממצאים; if data residency is enabled, useeu,sa, orus; otherwise, use the valueglobal
-
מאשרים את הבקשה למחיקת כלל להשתקת ממצאים.
-
PARENT: משאב האב של כלל להשתקת ממצאים (organizations,foldersאוprojects) -
PARENT_ID: המזהה של הארגון, התיקייה או הפרויקט -
LOCATION: the Security Command Center location in which to delete the כלל להשתקת ממצאים; if data residency is enabled, useeu,sa, orus; otherwise, use the valueglobal -
CONFIG_ID: המזהה המספרי של כלל ההשתקה
Go
Java
Python
REST
ב-Security Command Center API, משתמשים ב-method muteConfigs.delete כדי למחוק כלל להשתקת ממצאים:
DELETE https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs/CONFIG_ID
מחליפים את מה שכתוב בשדות הבאים:
השתקת ממצא ספציפי
אפשר להשתיק ממצא ספציפי באופן סטטי באמצעות מסוףGoogle Cloud , ה-CLI של gcloud או Security Command Center API.
השתקת ממצא באופן סטטי לא משפיעה על הסטטוס שלו (פעיל או לא פעיל). אם משתיקים ממצא פעיל, ערך המאפיין state נשאר ללא שינוי:
state="ACTIVE". הממצא מוסתר, אבל הוא נשאר פעיל עד שהפגיעות, הטעות בהגדרה או האיום הבסיסיים נפתרים. בנוסף, השתקה סטטית של ממצא מבטלת את כל כללי ההשתקה הדינמיים שחלים על הממצא.
השתקת שילוב רעיל סוגרת את המקרה המתאים של השילוב הרעיל.
כדי להשתיק את כל הממצאים העתידיים שתואמים לקריטריונים שאתם מציינים, אפשר לעיין במאמר בנושא יצירת כללי השתקה.
לקוד לדוגמה להשתקת ממצא, ראו השתקת ממצא.
כדי להשתיק באופן סטטי ממצא מסוים, לוחצים על הכרטיסייה של ההליך שרוצים להשתמש בו:
המסוף
- נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- אם צריך, בוחרים את Google Cloud הפרויקט או הארגון.
- אם הממצא שרוצים להשתיק לא מופיע בחלונית Findings query results, בוחרים את הקטגוריה של הממצא בקטע Category בחלונית Quick filters.
- מסמנים את התיבה לצד הממצא שרוצים להשתיק. אפשר לבחור ממצא אחד או יותר.
בסרגל הפעולות תוצאות השאילתה של הממצאים, לוחצים על אפשרויות השתקה ואז בוחרים באפשרות החלת ביטול השתקה.
המאפיין
muteשל הממצאים שנבחרו מוגדר לערךMUTED, והממצא מוסר מהחלונית תוצאות השאילתה של הממצאים. אפשר גם להשתיק ממצא מחלונית הפרטים שלו:בחלונית Finding query results בדף Findings, בעמודה Category, לוחצים על השם של ממצא ספציפי. חלונית הפרטים של הממצא נפתחת.
לוחצים על צריך לפעול בהתאם.
בתפריט פעולה, בוחרים באפשרות החלת ביטול השתקה.
אם בוחרים באפשרות השתקת ממצאים דומים, ייפתח הדף יצירת כלל השתקה שבו אפשר ליצור כלל השתקה לממצאים מאותו סוג או לממצאים שכוללים את אותו מאפיין
Indicator.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
כדי להגדיר את מצב ההשתקה של ממצא לערך
MUTED, משתמשים בפקודהset-muteב-CLI של gcloud:gcloud scc findings set-mute FINDING_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --mute=MUTED
מחליפים את מה שכתוב בשדות הבאים:
FINDING_ID: המזהה של הממצא שרוצים להשתיקכדי לאחזר מזהי ממצאים, משתמשים ב-Security Command Center API כדי לרשום ממצאים. מזהה הממצא הוא החלק האחרון של מאפיין
canonicalName, לדוגמה,projects/123456789012/sources/1234567890123456789/findings`/5ee30aa342e799e4e1700826de053aa9.
PARENT: משאב האב (project,folderאוorganization), תלוי אותיות רישיות
PARENT_ID: המזהה של ארגון האב, התיקייה או הפרויקטLOCATION: the Security Command Center location in which to mute the finding; if data residency is enabled, useeu,sa, orus; otherwise, use the valueglobal
SOURCE_ID: מזהה המקורהוראות לאחזור מזהה מקור מפורטות במאמר איך מאחזרים את מזהה המקור.
-
PARENT: משאב האב (organizations,foldersאוprojects). -
PARENT_ID: המזהה של הארגון, התיקייה או הפרויקט ברמת ההורה. LOCATION: the Security Command Center location in which to mute the finding; if data residency is enabled, useeu,sa, orus; otherwise, use the valueglobal
SOURCE_ID: המזהה המספרי של המקור.הוראות לאחזור מזהה מקור מפורטות במאמר איך מאחזרים את מזהה המקור.
FINDING_ID: המזהה של הממצא שרוצים להשתיק.כדי לאחזר מזהי ממצאים, משתמשים ב-Security Command Center API כדי לרשום ממצאים. מזהה הממצא הוא החלק האחרון של מאפיין
canonicalName, לדוגמה,projects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9.
Go
Java
Python
REST
ב-Security Command Center API, משתמשים ב-method findings.setMute כדי להשתיק ממצא. גוף הבקשה הוא enum שמציין את מצב ההשתקה שיתקבל:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_ID:setMute
{
"mute": "MUTED"
}
מחליפים את מה שכתוב בשדות הבאים:
אחרי שמשתיקים ממצא, המאפיין mute שלו מוגדר לערך MUTED.
ביטול השתקה של ממצאים ספציפיים
אפשר לבטל השתקה של ממצא בודד באופן סטטי באמצעות מסוף Google Cloud , ה-CLI של gcloud או Security Command Center API.
ביטול ההשתקה של ממצא שימושי כשרוצים למנוע מממצא להיות מוסתר על ידי כלל להשתקת ממצאים רחב מדי, או על ידי כלל שאולי מורכב מדי מכדי לשנות אותו כדי להחריג ממצאים שנחשבים חשובים.
ממצאים שההשתקה שלהם בוטלה מושתקים שוב רק אם משתיקים אותם ידנית. כללי השתקה שנוצרו באמצעות ה-CLI של gcloud או Security Command Center API לא ישפיעו על ממצאים שהמשתמשים ביטלו את ההשתקה שלהם.
לקוד לדוגמה לביטול ההשתקה של ממצא, ראה ביטול ההשתקה של ממצא.
המסוף
כדי לבטל השתקה של ממצא ספציפי באמצעות Google Cloud המסוף, לוחצים על הכרטיסייה של רמת השירות:
- נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- אם צריך, בוחרים את Google Cloud הפרויקט או הארגון. הדף ממצאים נפתח עם השאילתה שמוגדרת כברירת מחדל שמוצגת בקטע תצוגה מקדימה של השאילתה. השאילתה שמוגדרת כברירת מחדל מסננת ממצאים שהושתקו, ולכן צריך לערוך את השאילתה כדי שהממצאים שהושתקו יופיעו בחלונית Findings query results.
- משמאל לקטע תצוגה מקדימה של השאילתה, לוחצים על עריכת השאילתה כדי לפתוח את עורך השאילתות.
- בשדה עורך השאילתות, מחליפים את הצהרת ההשתקה הקיימת בהצהרה הבאה:
mute="MUTED"
- לוחצים על אישור. הממצאים בחלונית Findings query results מתעדכנים וכוללים רק ממצאים שהושתקו.
- במקרה הצורך, מסננים את שאר הממצאים שהושתקו. לדוגמה, בחלונית Quick filters (מסננים מהירים) בקטע Category (קטגוריה), בוחרים את השם של הממצא שרוצים לבטל את ההשתקה שלו כדי לסנן את כל הקטגוריות האחרות של הממצאים.
- מסמנים את התיבה לצד הממצא שרוצים לבטל את ההשתקה שלו. אפשר לבחור ממצא אחד או יותר.
- בסרגל הפעולות Findings query results (תוצאות של שאילתת ממצאים), לוחצים על Mute Options (אפשרויות השתקה) ואז על Apply unmute override (החלת ביטול השתקה).
המאפיין
muteשל הממצאים שנבחרו מוגדר לערךUNMUTED, והממצא מוסר מהחלונית תוצאות השאילתה של הממצאים. אפשר גם לבטל את ההשתקה של ממצא מחלונית הפרטים שלו: - בחלונית Finding query results בדף Findings, בעמודה Category, לוחצים על השם של ממצא ספציפי. חלונית הפרטים של הממצא נפתחת.
- לוחצים על צריך לפעול בהתאם.
- בתפריט פעולה, בוחרים באפשרות החלת ביטול השתקה.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
כדי להגדיר את מצב ההשתקה של ממצא לערך
UNMUTED, משתמשים בפקודהset-muteב-CLI של gcloud:gcloud scc findings set-mute FINDING_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --mute=UNMUTED
מחליפים את מה שכתוב בשדות הבאים:
FINDING_ID: המזהה של הממצא שרוצים להשתיקכדי לאחזר מזהי ממצאים, משתמשים ב-Security Command Center API כדי לרשום ממצאים. מזהה הממצא הוא החלק האחרון של מאפיין
canonicalName, לדוגמה,projects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9.
PARENT: משאב האב (project,folderאוorganization), תלוי אותיות רישיות
PARENT_ID: המזהה של ארגון האב, התיקייה או הפרויקט
LOCATION: the Security Command Center location in which to unmute the finding; if data residency is enabled, useeu,sa, orus; otherwise, use the valueglobal
SOURCE_ID: מזהה המקורהוראות לאחזור מזהה מקור מפורטות במאמר איך מאחזרים את מזהה המקור.
-
PARENT: משאב האב (organizations,foldersאוprojects) -
PARENT_ID: המזהה של ארגון האב, התיקייה או הפרויקט -
LOCATION: the Security Command Center location in which to unmute the finding; if data residency is enabled, useeu,sa, orus; otherwise, use the valueglobal
SOURCE_ID: המזהה המספרי של המקורהוראות לאחזור מזהה מקור מפורטות במאמר איך מאחזרים את מזהה המקור.
FINDING_ID: המזהה של הממצא שרוצים להשתיק.כדי לאחזר מזהי ממצאים, משתמשים ב-Security Command Center API כדי לרשום ממצאים. מזהה הממצא הוא החלק האחרון של מאפיין
canonicalName, לדוגמה,projects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9.
Go
Java
Python
REST
ב-Security Command Center API, משתמשים ב-method findings.setMute כדי לבטל את ההשתקה של ממצא. גוף הבקשה הוא enum שמציין את מצב ההשתקה שיתקבל:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_ID:setMute
{
"mute": "UNMUTED"
}
מחליפים את מה שכתוב בשדות הבאים:
הממצאים שנבחרו כבר לא מוסתרים, והמאפיין mute של הממצאים מוגדר לערך UNMUTED.
הסרת ביטול השתקה מממצאים ספציפיים
אתם יכולים להחיל ביטול של מצב השתקה כשאתם משנים בכוונה את מצב ההשתקה של ממצא כדי להשתיק או לבטל את ההשתקה שלו באופן סטטי. לדוגמה, יכול להיות שתרצו להחיל שינוי של מצב ההשתקה כדי להסתיר ממצא ברמת חומרה נמוכה שלא כדאי ליצור בשבילו כלל להשתקת ממצאים דינמי.
כדי להסיר את ההגדרה של השתקת ממצא ספציפי, אפשר להשתמש במסוף Google Cloud , ב-CLI של gcloud או ב-API של Security Command Center.
לפני שמסירים את ההגדרה לביטול השתקה מממצא, חשוב להבין את הנקודות הבאות:
- לממצא יש מצב השתקה שמוגדר כברירת מחדל אם הוא מושתק או מבטל השתקה באופן סטטי. אפשר להחיל על כל ממצא ביטול של מצב ההשתקה באופן ידני או אוטומטי באמצעות כללי השתקה סטטיים.
- ההגדרה לביטול השתקה חלה על ממצא ללא הגבלת זמן, ויש לה עדיפות על פני כל כלל השתקה תואם.
- הסרת הביטול של מצב ההשתקה מממצא מאפסת את מצב ההשתקה של הממצא, כך שניתן לעבד אותו באמצעות כללי השתקה סטטיים או דינמיים.
- הסרת ההגדרה לביטול ההשתקה של ממצא שונה מביטול ההשתקה של ממצא. כשמבטלים השתקה של ממצא (מחילים ביטול השתקה), כללי השתקה לא יכולים להשתיק את הממצא הזה עד שמסירים ידנית את ביטול ההשתקה.
כדי להסיר את ההשתקה של ממצא ספציפי:
המסוף
- נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את הפרויקט או הארגון. Google Cloud
- משמאל לקטע תצוגה מקדימה של השאילתה, לוחצים על עריכת השאילתה כדי לפתוח את עורך השאילתות.
- בשדה עורך השאילתות, מחליפים את הצהרת ההשתקה הקיימת בהצהרה הבאה:
mute="MUTED" OR mute="UNMUTED"
- לוחצים על אישור. הממצאים בחלונית Findings query results מתעדכנים וכוללים ממצאים שהושתקו באופן סטטי וממצאים שההשתקה שלהם בוטלה.
- אם צריך, מסננים את הממצאים האחרים. לדוגמה, בחלונית Quick filters, בקטע Category, בוחרים את שם הממצא שרוצים לאפס כדי לסנן את כל שאר הקטגוריות של הממצאים.
- מסמנים את התיבה לצד הממצא שרוצים לאפס. אפשר לבחור ממצא אחד או יותר.
- בסרגל הפעולות Findings query results (תוצאות של שאילתת ממצאים), לוחצים על Mute Options (אפשרויות השתקה) ואז על Remove mute overrides (הסרת ביטולי השתקה).
המאפיין
muteשל הממצאים שנבחרו מוגדר לערךUNDEFINED,והממצא מוסר מהחלונית תוצאות השאילתה של הממצאים. אפשר גם לבטל את ההשתקה של ממצא מחלונית הפרטים שלו: - בחלונית Finding query results בדף Findings, בעמודה Category, לוחצים על השם של ממצא ספציפי. חלונית הפרטים של הממצא נפתחת.
- לוחצים על צריך לפעול בהתאם.
- בתפריט פעולה, בוחרים באפשרות הסרת שינויים בהגדרות ההשתקה.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
כדי להגדיר את מצב ההשתקה של ממצא לערך
UNDEFINED, משתמשים בפקודהset-muteב-CLI של gcloud:gcloud scc findings set-mute FINDING_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --mute=UNDEFINED
מחליפים את מה שכתוב בשדות הבאים:
FINDING_ID: המזהה של הממצא שרוצים לאפסכדי לאחזר מזהי ממצאים, משתמשים ב-Security Command Center API כדי לרשום ממצאים. מזהה הממצא הוא החלק האחרון של מאפיין
canonicalName, לדוגמה,projects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9.
PARENT: משאב האב (project,folderאוorganization), תלוי אותיות רישיות
PARENT_ID: המזהה של ארגון האב, התיקייה או הפרויקט
LOCATION: המיקום של Security Command Center שבו רוצים להסיר את הביטול של ההשתקה של ממצא. אם מופעלת שמירת נתונים באזור מסוים, צריך להשתמש בערךeu,saאוus. אחרת, צריך להשתמש בערךglobal
SOURCE_ID: מזהה המקורהוראות לאחזור מזהה מקור מפורטות במאמר קבלת מזהה המקור.
-
PARENT: משאב האב (organizations,foldersאוprojects) -
PARENT_ID: המזהה של ארגון האב, התיקייה או הפרויקט -
LOCATION: המיקום של Security Command Center שבו רוצים להסיר את הביטול של ההשתקה של ממצא. אם מופעלת שמירת נתונים באזור מסוים, צריך להשתמש בערךeu,saאוus. אחרת, צריך להשתמש בערךglobal -
SOURCE_ID: המזהה המספרי של המקור
REST
ב-Security Command Center API, משתמשים ב-method findings.setMute כדי לאפס את מצב ההשתקה של ממצא. גוף הבקשה הוא enum שמציין את מצב ההשתקה שיתקבל:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_ID:setMute
{
"mute": "UNDEFINED"
}
מחליפים את מה שכתוב בשדות הבאים:
Java
השתקה או איפוס של כמה ממצאים קיימים
אפשר לבצע את הפעולות הבאות להשתקת מספר ממצאים קיימים בבת אחת באמצעות הפקודה gcloud scc findings bulk-mute ב-CLI של gcloud או באמצעות ה-method bulkMute של Security Command Center API:
השתקת כמה ממצאים קיימים. השתקת ממצאים קיימים בכמות גדולה משתיקה אותם באופן סטטי ומבטלת כל כלל השתקה דינמי שחל על הממצא. אם אתם רוצים להשתיק ממצאים דומים בעתיד, אתם יכולים ליצור כלל השתקה.
הסרת ההשתקה של כמה ממצאים קיימים. הסרת הביטול של מצב ההשתקה של ממצא מאפסת את מצב ההשתקה מ-
MUTED(השתקה סטטית) או מ-UNMUTED(ביטול השתקה סטטי) ל-UNDEFINED. היכולת הזו יכולה להיות שימושית אם אתם עוברים מכללי השתקה סטטיים לכללי השתקה דינמיים.
מגדירים מסנן ממצאים כדי לציין את קבוצת הממצאים שרוצים להשתיק. מסנני השתקה בכמות גדולה לא תומכים בכל מאפייני הממצאים. רשימה של מאפיינים שלא נתמכים זמינה במאמר בנושא מאפייני ממצאים שלא נתמכים בכללי השתקה.
אם תכונת שמירת הנתונים במדינה מופעלת ב-Security Command Center, פעולות השתקה בכמות גדולה מוגבלות להיקף המיקום של Security Command Center שבו הן מבוצעות.
לדוגמת קוד שמשתיקה ממצאים בכמות גדולה, ראו השתקת ממצאים בכמות גדולה.
כדי להשתיק או לאפס ממצאים בכמות גדולה, לוחצים על הכרטיסייה של הפעולה שרוצים לבצע:
המסוף
במסוף Google Cloud אפשר להשתיק כמות גדולה של ממצאים רק על ידי יצירת כללי השתקה. במסוף Google Cloud , יצירת כללי השתקה משתיקה ממצאים קיימים ועתידיים.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
כדי להשתיק או לאפס כמה ממצאים בבת אחת, מריצים את הפקודה
gcloud scc findings bulk-mute:gcloud scc findings bulk-mute \ --PARENT=PARENT_ID \ --location=LOCATION \ --filter="FILTER" \ --mute-state=MUTE_STATE
מחליפים את מה שכתוב בשדות הבאים:
-
PARENT: ההיקף בהיררכיית המשאבים שאליו חל כלל להשתקת ממצאים,organization,folderאוproject. -
PARENT_ID: המזהה המספרי של הארגון, התיקייה או הפרויקט ברמת ההורה, או המזהה האלפאנומרי של הפרויקט ברמת ההורה. -
LOCATION: המיקום של Security Command Center שבו רוצים להשתיק או לאפס ממצאים בכמות גדולה. אם מופעלת תכונת שמירת נתונים במדינה מסוימת, צריך להשתמש בערכיםeu,saאוus. אחרת, צריך להשתמש בערךglobal.
FILTER: הביטוי שאתם מגדירים כדי לסנן את הממצאים.לדוגמה, כדי להשתיק את כל הממצאים הקיימים ברמת חומרה נמוכה
OPEN_FIREWALLוPUBLIC_IP_ADDRESSבפרויקטinternal-test, המסנן יכול להיות"category=\"OPEN_FIREWALL\" OR category=\"PUBLIC_IP_ADDRESS\" AND severity=\"LOW\" AND resource.projectDisplayName=\"internal-test\"".
MUTE_STATE: הערך שמציין אם הממצא מושתק באופן סטטי או לא. הערכים התקינים הםMUTEDו-UNDEFINED. ערך ברירת המחדל הואMUTED. מגדירים את הערך הזה ל-UNDEFINEDרק אם מאפסים את מצב ההשתקה של כמה ממצאים קיימים.
-
-
PARENT: משאב האב (organizations,foldersאוprojects). -
PARENT_ID: המזהה של ארגון האב, התיקייה או הפרויקט. -
LOCATION: המיקום של Security Command Center שבו רוצים להשתיק או לאפס ממצאים בכמות גדולה. אם מופעלת תכונת שמירת נתונים במדינה מסוימת, צריך להשתמש בערכיםeu,saאוus. אחרת, צריך להשתמש בערךglobal.
FILTER: הביטוי שאתם מגדירים כדי לסנן את הממצאים.לדוגמה, כדי להשתיק את כל הממצאים הקיימים ברמת חומרה נמוכה
OPEN_FIREWALLוPUBLIC_IP_ADDRESSבפרויקטinternal-test, המסנן יכול להיות"category=\"OPEN_FIREWALL\" OR category=\"PUBLIC_IP_ADDRESS\" AND severity=\"LOW\" AND resource.projectDisplayName=\"internal-test\"".
MUTE_STATE: הערך שמציין אם הממצא מושתק או לא. הערכים התקינים הםMUTEDאוUNDEFINED. ערך ברירת המחדל הואMUTED. מגדירים את הערך הזה ל-UNDEFINEDרק אם מאפסים את מצב ההשתקה של כמה ממצאים קיימים.
REST
ב-API של Security Command Center, משתמשים בשיטה findings.bulkMute כדי להשתיק או לאפס את מצב ההשתקה של כמה ממצאים קיימים. גוף הבקשה מכיל את הביטוי שמשמש לסינון הממצאים:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/findings:bulkMute
{
"filter": "FILTER",
"muteState": "MUTE_STATE"
}
מחליפים את מה שכתוב בשדות הבאים:
כל הממצאים הקיימים במשאב שבחרתם, שתואמים בדיוק למסנן, מוסתרים. המאפיין mute של הממצאים מוגדר כ-MUTED.
השתקת הממצאים לא משנה את הסטטוס שלהם. אם משתיקים ממצאים פעילים, הם מוסתרים אבל נשארים פעילים עד לפתרון הפגיעויות, הטעויות בהגדרות או האיומים שגרמו להם.
הצגת ממצאים שהושתקו במסוף Google Cloud
כדי לראות את הממצאים שהושתקו במסוף Google Cloud , צריך לערוך את שאילתת הממצאים כדי לבחור ממצאים שכוללים את ערך הנכס mute="MUTED".
לדוגמה, השאילתה הבאה של ממצאים מציגה רק ממצאים פעילים שהושתקו:
state="ACTIVE"
AND mute="MUTED"
כדי להציג את כל הממצאים הפעילים, גם אלה שהושתקו וגם אלה שלא הושתקו, משמיטים את המאפיין mute מהשאילתה לחלוטין:
state="ACTIVE"
כברירת מחדל, בשאילתת הממצאים במסוף Google Cloud מוצגים רק ממצאים שלא הושתקו.
הצגת הממצאים שהושתקו לפי סוג כלל להשתקת ממצאים
בקטעים הבאים מוסבר איך לשלוח שאילתות לגבי ממצאים פעילים לפי סוג כלל להשתקת ממצאים.
מידע נוסף על הצגת ממצאים ספציפיים זמין במאמר בנושא סינון ממצאים.
ממצאים של שאילתות שהושתקו על ידי כללי השתקה סטטיים
כדי להציג ממצאים פעילים שהושתקו על ידי כלל להשתקת ממצאים סטטי אחרי זמן מוגדר, משתמשים בשאילתה הבאה ובודקים את המאפיין muteInitiator כדי לקבוע אם הממצא הושתק על ידי כלל להשתקת ממצאים סטטי.
state="ACTIVE" AND
muteInfo.staticMute.applyTime>=TIMESTAMP AND
muteInfo.staticMute.state="MUTED"
מחליפים את TIMESTAMP במחרוזת של תאריך ושעה שמציינת את תחילת התקופה שרוצים לשלוח לגביה שאילתה. מידע על פורמטים של שעות זמין במאמר gcloud topic datetimes.
השתקת ממצאים של שאילתות באמצעות כללי השתקה דינמיים
כדי להציג ממצאים פעילים שהושבתו על ידי כלל להשתקת ממצאים דינמי אחרי פרק זמן מסוים, משתמשים בשאילתה הבאה:
state="ACTIVE" AND
muteUpdateTime>=TIMESTAMP AND
contains(muteInfo.dynamicMuteRecords, muteConfig="PARENT_ID/muteConfigs/CONFIG_ID")
מחליפים את מה שכתוב בשדות הבאים:
-
TIMESTAMP: מחרוזת של תאריך ושעה שמציינת את תחילת התקופה שרוצים לשלוח לגביה שאילתה. מידע על פורמטים של שעות זמין במאמרgcloud topic datetimes. -
PARENT_ID: המזהה של ארגון האב, התיקייה או הפרויקט, שצוין בפורמטorganizations/123,folders/456אוprojects/789. -
CONFIG_ID: השם של כלל להשתקת ממצאים. המזהה צריך להכיל תווים אלפאנומריים ומקפים, והאורך שלו צריך להיות בין תו אחד ל-63 תווים.
מידע נוסף על עריכת שאילתות של ממצאים זמין במאמר בנושא יצירה או עריכה של שאילתת ממצאים במרכז הבקרה.
איתור מאפיינים שקשורים להשתקה
בקטע הזה מפורטים מאפייני הממצא שקשורים למצב ההשתקה שלו, ומוסבר איך פעולות השתקה משפיעות עליהם:
-
mute: מוגדר ל-UNDEFINEDכשנוצרות ממצאים וכשיש שינויים בתרחישים הבאים:-
MUTED: ממצא מושתק באופן ידני או באמצעות כלל להשתקת ממצאים. -
UNMUTED: משתמש מבטל השתקה של ממצא.
-
-
muteUpdateTime: השעה שבה השתקה או ביטול השתקה של ממצא. -
muteInitiator: המזהה של הישות המורשית או של כלל להשתקת ממצאים שהשתיק את הממצא. -
muteInfo: השתקת מידע על הממצא, כמו סוג כלל להשתקת ממצאים (סטטי או דינמי) וכללים להשתקת ממצאים שהממצא תאם להם. -
muteInfo.staticMute: מצב השתקה סטטי מבטל את כל כללי ההשתקה הדינמיים שחלים על הממצא הזה.-
state: מצב השתקה סטטי שאפשר להגדיר על ידי השתקת הממצא ישירות או על ידי כלל להשתקת ממצאים סטטי. -
applyTime: השעה שבה מצב ההשתקה הסטטי הוחל על הממצא.
-
-
muteInfo.dynamicMuteRecords: הרשומה של כלל להשתקת ממצאים דינמי שתואם לממצא.-
muteConfig:שם המשאב היחסי של כלל להשתקת ממצאים, שמיוצג על ידי הגדרת ההשתקה שיצרה את הרשומה. לדוגמה,organizations/123/muteConfigs/examplemuteconfig. -
matchTime: השעה שבה כלל להשתקת ממצאים דינמי תאם לממצא.
-
הפסקה של ההתראות והייצוא של ממצאים מושתקים
אם מפעילים התראות על ממצאים, ממצאים חדשים או מעודכנים שהושתקו ומתאימים למסנני ההתראות עדיין מיוצאים ל-Pub/Sub.
כדי להפסיק את הייצוא וההתראות לגבי ממצאים שהושתקו, משתמשים במאפיין mute
כדי להחריג ממצאים שהושתקו במסנן NotificationConfig.
לדוגמה, המסנן הבא שולח התראות רק לגבי ממצאים פעילים שלא הושתקו או שלא הוגדר להם מאפיין ההשתקה:
FILTER="state=\"ACTIVE\" AND -mute=\"MUTED\""
המאמרים הבאים
מידע נוסף על סינון התראות על ממצאים