Tanda keamanan unik untuk Security Command Center dan memungkinkan Anda menambahkan konteks bisnis ke aset untuk mengidentifikasi informasi tambahan, seperti prioritas, tingkat akses, klasifikasi sensitivitas, penerapan kebijakan, atau integrasi dengan alur kerja Anda.
Setelah menganotasi aset dengan tanda keamanan, Anda dapat menelusuri, memilih, atau memfilter aset menggunakan tanda keamanan ini. Anda dapat melihat tanda di Security Command Center API dan konsol Google Cloud .
Tanda keamanan pada aset terpisah dari tanda keamanan pada temuan. Jika Anda menambahkan tanda ke aset, Security Command Center tidak akan otomatis menambahkan tanda ke temuan untuk aset tersebut.
Tambahkan atau perbarui tanda keamanan hanya pada aset yang didukung oleh Security Command Center. Untuk mengetahui daftar aset yang didukung, lihat Jenis aset yang didukung di Security Command Center.
Untuk menyetel tanda keamanan pada temuan, lihat Anotasi temuan dengan tanda keamanan.
Tanda keamanan diproses selama pemindaian batch—yang dijalankan dua kali sehari untuk Security Command Center Premium dan Enterprise, serta sekali setiap dua hari untuk Security Command Center Standard—dan tidak secara real time. Mungkin ada penundaan 12 hingga 24 jam sebelum tanda keamanan diproses dan kebijakan penegakan yang menyelesaikan atau membuka kembali temuan diterapkan.
Tanda keamanan berbeda dengan label dan tag
Label dan tag adalah jenis metadata serupa yang dapat Anda gunakan dengan Security Command Center, tetapi keduanya memiliki model penggunaan dan izin yang sedikit berbeda dengan tanda keamanan.
Label adalah anotasi tingkat pengguna yang diterapkan ke resource tertentu dan didukung di beberapa produk Google Cloud . Label terutama digunakan untuk akuntansi dan atribusi penagihan.
Ada dua jenis tag di Google Cloud:
Tag jaringan adalah anotasi tingkat pengguna, khusus untuk resource Compute Engine. Tag jaringan terutama digunakan untuk menentukan grup keamanan, segmentasi jaringan, dan aturan firewall.
Tag resource adalah pasangan nilai kunci yang dapat dilampirkan ke organisasi, folder, atau project. Anda dapat menggunakan tag untuk mengizinkan atau menolak kebijakan bersyarat berdasarkan apakah resource memiliki tag tertentu.
Untuk membaca atau memperbarui label dan tag, Anda memerlukan izin pada
resource pokok. Security Command Center menyerap label dan tag sebagai bagian dari atribut
resource. Saat memproses hasil API list setelahnya, Anda dapat menelusuri label, tag, kunci, dan nilai tertentu.
Anda dapat menambahkan tanda keamanan ke semua resource yang didukung oleh Security Command Center, termasuk semua jenis aset.
Peran yang diperlukan
Untuk mendapatkan izin yang diperlukan guna menambahkan atau mengubah tanda keamanan pada aset, minta administrator untuk memberi Anda peran IAM Asset Security Marks Writer (securitycenter.assetSecurityMarksWriter) di organisasi Anda.
Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.
Peran ini tidak mencakup izin untuk mengakses resource pokok.
Peran IAM untuk Security Command Center dapat diberikan di tingkat organisasi, folder, atau project. Kemampuan Anda untuk melihat, mengedit, membuat, atau memperbarui temuan, aset, dan sumber keamanan bergantung pada tingkat akses yang diberikan kepada Anda. Untuk mempelajari lebih lanjut peran Security Command Center, lihat Kontrol akses.
Menambahkan tanda keamanan ke aset di konsol
Untuk menambahkan tanda keamanan ke aset di konsol, ikuti langkah-langkah berikut:
Di konsol Google Cloud , buka halaman Aset Security Command Center.
Dari pemilih project, pilih project, folder, atau organisasi yang berisi aset yang perlu Anda tandai.
Pada tampilan aset yang muncul, centang kotak untuk setiap aset yang ingin Anda tandai.
Klik Setel Tanda Keamanan.
Pada dialog Tanda Keamanan yang muncul, klik Tambahkan tanda.
Tentukan satu atau beberapa tanda keamanan dengan menambahkan item Kunci dan Nilai.
Misalnya, jika Anda ingin menandai proyek yang berada dalam tahap produksi, tambahkan kunci "stage" dan nilai "prod". Semua project yang dipilih kemudian memiliki
mark.stage: prodbaru, yang dapat Anda gunakan untuk memfilternya.Untuk mengedit tanda yang ada, perbarui teks di kolom Nilai. Anda dapat menghapus tanda dengan mengklik ikon tempat sampah di samping tanda: delete.
Setelah Anda selesai menambahkan tanda, klik Simpan.
Tanda kini berlaku untuk aset yang Anda pilih. Secara default, tabel Aset menampilkan tanda di kolom.
Untuk mengetahui informasi tentang tanda aset khusus untuk detektor Security Health Analytics, lihat bagian Mengelola kebijakan berikut.
Memfilter aset menurut tanda keamanan
Untuk memfilter aset menurut tanda keamanan di halaman Aset, gunakan kolom Filter. Misalnya, jika kunci tanda keamanan adalah stage dan nilainya adalah dev,
tambahkan pernyataan berikut ke kolom Filter:
Security marks:stage=dev
Untuk mengetahui informasi selengkapnya, lihat Memfilter aset.
Kelola kebijakan
Anda dapat menetapkan tanda pada aset untuk menyertakan atau mengecualikan resource tersebut secara eksplisit dari kebijakan tertentu. Untuk mengecualikan aset dari kebijakan deteksi Security Health Analytics, tambahkan tanda keamanan allow_finding-type. Misalnya, untuk mengecualikan aset dari detektor SSL_NOT_ENFORCED, gunakan tanda keamanan allow_ssl_not_enforced:true. Tanda keamanan ini memberi Anda kontrol terperinci atas setiap resource dan detektor.
Untuk mengetahui informasi selengkapnya tentang cara menggunakan tanda keamanan di Security Health Analytics, lihat Menandai aset dengan tanda.
Untuk menyembunyikan temuan secara langsung, bukan menandai aset pokok, Anda dapat membisukan temuan individual secara manual atau terprogram, atau membuat aturan bisu yang secara otomatis membisukan temuan saat ini dan mendatang berdasarkan filter yang Anda tentukan. Untuk mengetahui informasi selengkapnya, lihat Menonaktifkan temuan di Security Command Center.
Langkah berikutnya
- Pelajari cara memeriksa aset yang dipantau oleh Security Command Center.
- Pelajari cara mengelola tanda keamanan menggunakan Security Command Center API.
- Pelajari cara memberi anotasi pada temuan dengan tanda.