보안 표시는 Security Command Center에 고유하며 애셋에 비즈니스 컨텍스트를 추가하여 우선순위, 액세스 수준, 민감도 분류, 정책 적용, 워크플로와의 통합과 같은 추가 정보를 식별할 수 있습니다.
보안 표시로 애셋에 주석을 추가한 후 이러한 보안 표시를 사용하여 애셋을 검색, 선택 또는 필터링할 수 있습니다. Security Command Center API 및 Google Cloud 콘솔에서 표시를 볼 수 있습니다.
애셋의 보안 표시는 발견 항목의 보안 표시와 구분됩니다. 애셋에 표시를 추가해도 Security Command Center는 해당 애셋의 발견 항목에 표시를 자동으로 추가하지 않습니다.
Security Command Center에서 지원되는 애셋에서만 보안 표시를 추가하거나 업데이트합니다. 지원되는 애셋 목록은 Security Command Center의 지원되는 애셋 유형을 참조하세요.
발견 항목에 보안 표시를 설정하려면 보안 표시로 발견 항목에 주석 추가를 참조하세요.
보안 표시는 일괄 스캔 중에 처리되며 실시간이 아니라 Security Command Center Premium 및 Enterprise의 경우 매일 두 번, Security Command Center Standard의 경우 격일로 실행됩니다. 보안 표시가 처리되고 발견 항목을 해결하거나 다시 여는 시정 조치 정책이 적용되기까지 12~24시간의 지연이 발생할 수 있습니다.
보안 표시는 라벨 및 태그와 다름
라벨과 태그는 Security Command Center에서 사용할 수 있는 일종의 메타데이터지만 보안 표시와 사용 및 권한 모델이 약간 다릅니다.
라벨은 특정 리소스에 적용되며 여러 제품에서 지원되는 사용자 수준 주석입니다. Google Cloud 라벨은 기본적으로 결제 및 저작권 표시에 사용됩니다.
에는 두 가지 유형의 태그가 있습니다 Google Cloud:
네트워크 태그는 Compute Engine 리소스에 해당하는 사용자 수준 주석입니다. 네트워크 태그는 주로 보안 그룹, 네트워크 세분화, 방화벽 규칙을 정의하는 데 사용됩니다.
리소스 태그는 조직, 폴더, 프로젝트에 연결될 수 있는 키-값 쌍입니다. 태그를 사용하면 리소스에 특정 태그가 있는지 여부에 따라 정책을 조건부로 허용하거나 거부할 수 있습니다.
라벨 및 태그를 읽거나 업데이트하려면 기본 리소스에 대한 권한이 필요합니다. Security Command Center는 라벨과 태그를 리소스 속성의 일부로 수집합니다. list API 결과를 후 처리할 때 특정 라벨, 태그, 키, 값을 검색할 수 있습니다.
모든 애셋 유형을 포함하여 Security Command Center에서 지원되는 모든 리소스에 보안 표시를 추가할 수 있습니다.
필요한 역할
애셋에 보안 표시를 추가하거나 변경하는 데 필요한 권한을 얻으려면 관리자에게 조직의 애셋 보안 표시 작성자 (securitycenter.assetSecurityMarksWriter) IAM 역할을 부여해 달라고 요청하세요.
역할 부여에 대한 상세 설명은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.
이 역할에는 기본 리소스에 액세스할 수 있는 권한이 포함되어 있지 않습니다.
Security Command Center의 IAM 역할은 조직, 폴더, 프로젝트 수준에서 부여할 수 있습니다. 발견 항목, 애셋, 보안 소스를 보거나 수정하거나 만들거나 업데이트할 수 있는 기능은 액세스 권한이 부여된 수준에 따라 다릅니다. Security Command Center 역할에 대해 자세히 알아보려면 액세스 제어를 참조하세요.
콘솔에서 애셋에 보안 표시 추가
콘솔에서 애셋에 보안 표시를 추가하려면 다음 단계를 따르세요.
콘솔에서 Security Command Center의 애셋 페이지로 이동합니다. Google Cloud
프로젝트 선택기에서 표시해야 하는 애셋이 포함된 프로젝트, 폴더 또는 조직을 선택합니다.
애셋 표시가 나타나면 표시할 각 애셋의 체크박스를 선택합니다.
보안 표시 설정 을 클릭합니다.
보안 표시 대화상자가 나타나면 표시 추가 를 클릭합니다.
키 및 값 항목을 추가하여 하나 이상의 보안 표시를 지정합니다.
예를 들어 프로덕션 단계의 프로젝트를 표시하려면 'stage' 키와 'prod' 값을 추가합니다. 그러면 선택한 모든 프로젝트에는 필터링에 사용할 수 있는 새
mark.stage: prod가 포함됩니다.기존 표시를 수정하려면 값 필드의 텍스트를 업데이트합니다. 표시 옆의 휴지통 아이콘(delete)을 클릭하여 표시를 삭제할 수 있습니다.
표시 추가를 완료했으면 저장 을 클릭합니다.
이제 선택한 애셋에 표시가 적용됩니다. 기본적으로 애셋 표에는 열에 표시가 표시됩니다.
Security Health Analytics 감지기의 전용 애셋 표시에 대한 자세한 내용은 다음 섹션 정책 관리 를 참조하세요.
보안 표시로 애셋 필터링
**애셋** 페이지에서 보안 표시로 애셋을 필터링하려면 필터
필드를 사용합니다. 예를 들어 보안 표시 키가 stage이고 값이 dev인 경우 필터 필드에 다음 문을 추가합니다.
Security marks:stage=dev
자세한 내용은 애셋 필터링을 참조하세요.
정책 관리
이러한 리소스를 특정 정책에서 명시적으로 포함하거나 제외하도록 애셋에 표시를 설정할 수 있습니다. Security Health Analytics 감지
정책에서 애셋을 제외하려면 보안 표시 allow_finding-type을 추가합니다. 예를 들어 SSL_NOT_ENFORCED 감지기에서 애셋을 제외하려면 보안 표시 allow_ssl_not_enforced:true를 사용합니다. 이 보안 표시는 각 리소스 및 감지기를 세부적으로 제어할 수 있도록 해줍니다.
Security Health Analytics에서 보안 표시를 사용하는 방법에 대한 자세한 내용은 표시로 애셋 표시를 참조하세요.
기본 애셋을 표시하는 대신 발견 항목을 직접 표시하지 않으려면 수동 또는 프로그래매틱 방식으로 개별 발견 항목을 숨기거나 정의한 필터에 따라 현재 및 이후 발견 항목을 자동으로 숨기는 숨기기 규칙을 만들 수 있습니다. 자세한 내용은 Security Command Center에서 발견 항목 숨기기를 참조하세요.
다음 단계
- Security Command Center에서 모니터링하는 애셋을 검사하는 방법을 알아보세요 .
- Security Command Center API를 사용하여 보안 표시를 관리하는 방법을 알아보세요.
- 표시로 발견 항목에 주석을 추가하는 방법을 알아보세요.