Annoter des composants avec des marques de sécurité

Les marques de sécurité sont propres à Security Command Center et vous permettent d'ajouter un contexte métier aux éléments afin d'identifier des informations supplémentaires, telles que la priorité, le niveau d'accès, les classifications de sensibilité, l'application de règles ou l'intégration à votre workflow.

Une fois que vous avez annoté des éléments avec des marques de sécurité, vous pouvez les rechercher, les sélectionner ou les filtrer à l'aide de ces marques. Vous pouvez afficher les marques dans l' API Security Command Center et dans la Google Cloud console.

Les marques de sécurité sur les éléments sont distinctes des marques de sécurité sur les résultats. Si vous ajoutez une marque à un élément, Security Command Center ne l'ajoute pas automatiquement aux résultats de cet élément.

N'ajoutez ou ne modifiez des marques de sécurité que sur les éléments compatibles avec Security Command Center. Pour obtenir la liste des éléments compatibles, consultez Types d'éléments acceptés dans Security Command Center.

Pour définir des marques de sécurité sur les résultats, consultez Annoter les résultats avec des marques de sécurité.

Les marques de sécurité sont traitées lors des analyses par lot (qui s'exécutent deux fois par jour pour Security Command Center Premium et Enterprise, et une fois tous les deux jours pour Security Command Center Standard), pas en temps réel. Un délai de 12 à 24 heures peut être nécessaire avant que les marques de sécurité ne soient traitées et que les règles d'application qui permettent de résoudre ou de rouvrir des résultats ne soient appliquées.

Les marques de sécurité sont différentes des libellés et des tags

Les libellés et les tags sont des types de métadonnées similaires que vous pouvez utiliser avec Security Command Center, mais ils emploient un modèle d'utilisation et d'autorisations légèrement différent de celui des marques de sécurité.

Les libellés sont des annotations de niveau utilisateur qui sont appliquées à des ressources spécifiques et sont compatibles dans plusieurs Google Cloud produits. Les libellés sont principalement utilisés pour la facturation, la comptabilité et l’attribution de ressources.

Il existe deux types de tags dans Google Cloud:

  • Les tags réseau sont des annotations de niveau utilisateur, spécifiques aux ressources Compute Engine. Les tags réseau sont principalement utilisés pour définir les groupes de sécurité, la segmentation du réseau et les règles de pare-feu.

  • Les tags de ressources sont des paires clé/valeur qui peuvent être associées à une organisation, un dossier ou un projet. Vous pouvez utiliser des tags pour autoriser ou refuser de manière conditionnelle les règles selon qu'une ressource dispose d'un tag spécifique.

Pour lire ou mettre à jour des libellés et des tags, vous devez disposer d'autorisations sur la ressource sous-jacente. Security Command Center ingère les libellés et les tags en tant qu'attributs de ressources. Lorsque vous post-traitez les résultats de l'API list, vous pouvez rechercher des libellés, des tags, des clés et des valeurs spécifiques.

Vous pouvez ajouter des marques de sécurité à toutes les ressources compatibles avec Security Command Center, ce qui inclut tous les types d'éléments.

Rôles requis

Pour obtenir les autorisations nécessaires pour ajouter ou modifier des marques de sécurité sur des éléments, demandez à votre administrateur de vous attribuer le rôle IAM "Rédacteur de marques de sécurité d'éléments" (securitycenter.assetSecurityMarksWriter) dans votre organisation. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.

Ce rôle ne donne pas l'autorisation d'accéder à la ressource sous-jacente.

Les rôles IAM pour Security Command Center peuvent être accordés au niveau de l'organisation, du dossier ou du projet. Votre capacité à afficher, modifier, créer ou mettre à jour des résultats, des éléments et des sources de sécurité dépend du niveau d'accès qui vous est accordé. Pour en savoir plus sur les rôles Security Command Center, consultez la page Contrôle des accès.

Ajouter des marques de sécurité à des éléments dans la console

Pour ajouter des marques de sécurité à des éléments dans la console, procédez comme suit :

  1. Dans la Google Cloud console, accédez à la page Éléments de Security Command Center.

    Accéder aux éléments

  2. Dans le sélecteur de projet, sélectionnez le projet, le dossier ou l'organisation contenant les éléments que vous devez marquer.

  3. Dans l'affichage des éléments qui s'affiche, cochez la case de chaque élément que vous souhaitez marquer.

  4. Cliquez sur Définir des marques de sécurité.

  5. Dans la boîte de dialogue Marques de sécurité qui s'affiche, cliquez sur Ajouter une marque.

  6. Spécifiez une ou plusieurs marques de sécurité en ajoutant des éléments Clé et Valeur.

    Par exemple, si vous souhaitez marquer des projets qui sont en phase de production, ajoutez une clé "stage" et une valeur "prod". Tous les projets sélectionnés auront alors la nouvelle marque mark.stage: prod, que vous pourrez utiliser pour les filtrer.

  7. Pour modifier une marque existante, saisissez du texte dans le champ Valeur. Vous pouvez supprimer des marques en cliquant sur l'icône de la corbeille à côté de la marque : .

  8. Lorsque vous avez terminé d'ajouter des marques, cliquez sur Enregistrer.

La marque s'applique désormais à l'élément que vous avez sélectionné. Par défaut, le tableau Éléments affiche les marques dans une colonne.

Pour en savoir plus sur les marques d'éléments dédiées aux détecteurs de Security Health Analytics, consultez la section Gérer les règles ci-dessous.

Filtrer les éléments par marque de sécurité

Pour filtrer les éléments par marque de sécurité sur la page Éléments, utilisez le champ Filtrer. Par exemple, si la clé de la marque de sécurité est stage et que la valeur est dev, ajoutez l'instruction suivante au champ Filtrer :

Security marks:stage=dev

Pour en savoir plus, consultez Filtrer les éléments.

Gérer les règles

Vous pouvez définir des marques sur des éléments pour inclure ou exclure explicitement ces ressources de stratégies spécifiques. Pour exclure un élément d'une règle de détection de Security Health Analytics, ajoutez la marque de sécurité allow_finding-type. Par exemple, pour exclure un élément du détecteur SSL_NOT_ENFORCED, utilisez la marque de sécurité allow_ssl_not_enforced:true. Cette marque de sécurité vous offre un contrôle précis sur chaque ressource et chaque détecteur.

Pour en savoir plus sur l'utilisation de marques de sécurité dans Security Health Analytics, consultez Marquer des éléments avec des marques.

Pour supprimer directement des résultats au lieu de marquer les éléments sous-jacents, vous pouvez ignorer manuellement ou automatiquement des résultats individuels, ou créer des règles de blocage qui désactivent automatiquement les résultats actuels et futurs en fonction des filtres que vous définissez. Pour en savoir plus, consultez Ignorer les résultats dans Security Command Center.

Étape suivante