セキュリティ マークを使用してアセットにアノテーションを付ける

セキュリティ マークは Security Command Center に固有のもので、アセットにビジネス コンテキストを追加して、優先度、アクセスレベル、機密性分類、ポリシーの適用、ワークフローとの統合などの追加情報を特定できます。

セキュリティ マークを使用してアセットにアノテーションを付けると、これらのセキュリティ マークを使用してアセットを検索、選択、フィルタリングできます。マークは、Security Command Center API と Google Cloud コンソールで確認できます。

アセットのセキュリティ マークは、検出結果のセキュリティ マークとは別のものです。アセットにマークを追加しても、Security Command Center はそのアセットの検出結果にマークを自動的に追加しません。

セキュリティ マークを追加または更新できるのは、Security Command Center でサポートされているアセットだけです。サポートされているアセットの一覧については、Security Command Center でサポートされているアセットタイプをご覧ください。

検出結果にセキュリティ マークを設定するには、セキュリティ マークを使用して検出結果にアノテーションを付けるをご覧ください。

セキュリティ マークは、リアルタイムにではなく、バッチスキャン中に処理されます。バッチスキャンは、Security Command Center Premium と Enterprise では毎日 2 回、Security Command Center Standard では 1 日おきに 1 回、実行されます。セキュリティ マークが処理され、検出結果を解決または再オープンするポリシーが適用されるまでに、12~24 時間の遅延が発生する場合があります。

セキュリティ マークはラベルやタグとは異なる

ラベルとタグは、Security Command Center で利用可能な類似したメタデータですが、セキュリティ マークと比べると使用と権限モデルがわずかに異なります。

ラベルは、特定のリソースに適用されるユーザーレベルのアノテーションであり、複数の Google Cloud プロダクト間でサポートされています。ラベルは主に、請求処理と帰属表示の用途で使用されます。

Google Cloudには次の 2 種類のタグがあります。

  • ネットワーク タグは、Compute Engine リソースに固有のユーザーレベルのアノテーションです。ネットワーク タグは主に、セキュリティ グループ、ネットワークのセグメント化、ファイアウォール ルールの定義に使用されます。

  • リソースタグは、組織、フォルダ、プロジェクトに適用できる Key-Value ペアです。タグを使用すると、リソースに特定のタグが付加されているかどうかに基づいて、条件付きでポリシーの許可または拒否を行うことができます。

ラベルとタグを読み取るか更新するには、基盤となるリソースに対する権限が必要です。Security Command Center は、ラベルとタグをリソース属性の一部として取り込みます。list API の結果を後処理するときに、特定のラベル、タグ、キー、値を検索できます。

Security Command Center でサポートされているすべてのリソース(すべてのアセットタイプなど)にセキュリティ マークを追加できます。

必要なロール

アセットのセキュリティ マークを追加または変更するために必要な権限を取得するには、組織に対するアセット セキュリティ マーク書き込み(securitycenter.assetSecurityMarksWriter)IAM ロールを付与するよう管理者に依頼してください。ロールの付与については、プロジェクト、フォルダ、組織へのアクセスを管理するをご覧ください。

必要な権限は、カスタムロールや他の事前定義ロールから取得することもできます。

このロールには、基盤となるリソースにアクセスするための権限は含まれていません。

Security Command Center の IAM ロールは、組織レベル、フォルダレベル、またはプロジェクト レベルで付与できます。検出結果、アセット、セキュリティ ソースを表示、編集、作成、更新する権限は、アクセス権が付与されているレベルによって異なります。Security Command Center のロールの詳細については、アクセス制御をご覧ください。

コンソールでアセットにセキュリティ マークを追加する

コンソールでアセットにセキュリティ マークを追加する手順は次のとおりです。

  1. Google Cloud コンソールで、Security Command Center の [アセット] ページに移動します。

    アセットに移動

  2. プロジェクト セレクタで、マークするアセットを含むプロジェクト、フォルダ、または組織を選択します。

  3. 表示されたアセット画面で、マークするアセットのチェックボックスをオンにします。

  4. [セキュリティ マークを設定] をクリックします。

  5. 表示された [セキュリティ マーク] ダイアログで、[マークを追加] をクリックします。

  6. [キー] と [] の項目を追加して、1 つ以上のセキュリティ マークを指定します。

    たとえば、本番環境ステージにあるプロジェクトをマークするには、キーを「stage」に、値を「prod」にします。その後、選択したすべてのプロジェクトに新しい mark.stage: prod が追加されます。これはフィルタリングに使用できます。

  7. 既存のマークを編集するには、[] フィールドのテキストを更新します。マークを削除するには、マークの横にあるゴミ箱アイコンをクリックします。

  8. マークの追加が終わったら [保存] をクリックします。

選択したアセットにマークが適用されます。デフォルトでは、[アセット] テーブルにマークが列として表示されます。

Security Health Analytics の検出機能専用のアセットマークについては、次のセクションのポリシーの管理をご覧ください。

セキュリティ マークでアセットをフィルタする

[アセット] ページでセキュリティ マークでアセットをフィルタするには、[フィルタ] フィールドを使用します。たとえば、セキュリティ マークのキーが stage で、値が dev の場合は、[フィルタ] フィールドに次のステートメントを追加します。

Security marks:stage=dev

詳細については、アセットをフィルタするをご覧ください。

ポリシーを管理する

アセットにマークを設定して、特定のポリシーにそれらのリソースを明示的に含めたり除外したりできます。Security Health Analytics の検出ポリシーからアセットを除外するには、セキュリティ マーク allow_finding-type を追加します。たとえば、アセットを SSL_NOT_ENFORCED 検出機能から除外するには、セキュリティ マーク allow_ssl_not_enforced:true を使用します。このセキュリティ マークを使用すると、各リソースと検出機能をきめ細かく制御できます。

Security Health Analytics でセキュリティ マークを使用する方法については、マークによるアセットのマーキングをご覧ください。

基盤となるアセットをマークする代わりに、検出結果を直接抑制するには、手動またはプログラムによって個々の検出結果をミュートするか、定義したフィルタに基づいて現在と将来の検出結果を自動的にミュートするミュートルールを作成します。詳細については、Security Command Center で検出結果をミュートするをご覧ください。

次のステップ