Anota elementos con marcas de seguridad

Las marcas de seguridad son exclusivas de Security Command Center y te permiten agregar contexto empresarial a los recursos para identificar información adicional, como prioridad, nivel de acceso, clasificaciones de sensibilidad, aplicación de políticas o integración con tu flujo de trabajo.

Después de anotar los recursos con marcas de seguridad, puedes buscarlos, seleccionarlos o filtrarlos con estas marcas de seguridad. Puedes ver las marcas en la API de Security Command Center y en la Google Cloud consola.

Las marcas de seguridad de los recursos se separan de las marcas de seguridad de los resultados. Si agregas una marca a un recurso, Security Command Center no la agrega automáticamente a los resultados de ese recurso.

Agrega o actualiza las marcas de seguridad solo en los recursos compatibles con Security Command Center. Para obtener una lista de los recursos compatibles, consulta Tipos de recursos admitidos en Security Command Center.

Para establecer marcas de seguridad en los resultados, consulta Anota resultados con marcas de seguridad.

Las marcas de seguridad se procesan durante los análisis por lotes (que se ejecutan dos veces por día para Security Command Center Premium y Enterprise, y una vez cada dos días para Security Command Center Standard) y no en tiempo real. Puede haber un retraso de 12 a 24 horas antes de que se procesen las marcas de seguridad y se apliquen las políticas de aplicación que resuelven o vuelven a abrir los resultados.

Las marcas de seguridad son diferentes de las etiquetas y los rótulos

Las etiquetas y los rótulos son tipos similares de metadatos que puedes usar con Security Command Center, pero tienen un modelo de permisos y uso ligeramente diferente al de las marcas de seguridad.

Las etiquetas son anotaciones a nivel de usuario que se aplican a recursos específicos y son compatibles con varios Google Cloud productos. Las etiquetas se usan principalmente para la atribucióny la contabilidad de facturación.

Hay dos tipos de rótulos en Google Cloud:

  • Las etiquetas de red son anotaciones a nivel de usuario, específicas de los recursos de Compute Engine. S usan principalmente para definir grupos de seguridad, segmentación de red y reglas de firewall.

  • Las etiquetas de recursos son pares clave-valor que se pueden adjuntar a una organización, una carpeta o un proyecto. Puedes usar etiquetas para permitir o denegar políticas de forma condicional en función de si un recurso tiene una etiqueta específica.

Para leer o actualizar etiquetas y rótulos, necesitas permisos en el recurso subyacente. Security Command Center transfiere etiquetas y rótulos como parte de los atributos de recursos. Cuando posprocesas los resultados de la API de list, puedes buscar etiquetas, rótulos, claves y valores específicos.

Puedes agregar marcas de seguridad a todos los recursos compatibles con Security Command Center, incluidos todos los tipos de recursos.

Roles obligatorios

Para obtener los permisos que necesitas para agregar o cambiar marcas de seguridad en los recursos, pídele a tu administrador que te otorgue el rol de IAM de escritor de marcas de seguridad de recursos (securitycenter.assetSecurityMarksWriter) en tu organización. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios mediante roles personalizados o cualquier otro rol predefinido.

Este rol no incluye permisos para acceder al recurso subyacente.

Los roles de IAM para Security Command Center se pueden otorgar a nivel de organización, carpeta o proyecto. Tu capacidad para ver, editar, crear o actualizar resultados, recursos y fuentes de seguridad depende del nivel para el que se te otorgó acceso. Para obtener más información sobre los roles de Security Command Center, consulta Control de acceso.

Agrega marcas de seguridad a los recursos en la consola

Para agregar marcas de seguridad a los recursos en la consola, sigue estos pasos:

  1. En la Google Cloud consola de, ve a la página Recursos de Security Command Center.

    Ir a recursos

  2. En el selector de proyectos, selecciona el proyecto, la carpeta o la organización que contiene los recursos que necesitas marcar.

  3. En la pantalla de recursos que aparece, selecciona la casilla de verificación de cada recurso que deseas marcar.

  4. Selecciona Establecer marcas de seguridad.

  5. En el cuadro de diálogo Marcas de seguridad que aparece, haz clic en Agregar marca.

  6. Especifica una o más marcas de seguridad agregando elementos Clave y Valor.

    Por ejemplo, si deseas marcar proyectos que se encuentran en etapa de producción, agrega una clave de “stage” y un valor de “prod”. Todos los proyectos seleccionados tendrán la nueva mark.stage: prod, que puedes usar para filtrarlos.

  7. Para editar una marca existente, actualiza el texto en el campo Valor. Para borrar marcas, haz clic en el ícono de papelera junto a la marca: .

  8. Cuando termines de agregar las marcas, haz clic en Guardar.

La marca ahora se aplica al recurso que seleccionaste. De forma predeterminada, la tabla Recursos muestra las marcas en una columna.

Si deseas obtener información sobre las marcas específicas de los recursos para los detectores de Security Health Analytics, consulta la siguiente sección Administración de políticas.

Filtra recursos por marca de seguridad

Para filtrar recursos por marca de seguridad en la página Recursos, usa el campo Filtro. Por ejemplo, si la clave de marca de seguridad es stage y el valor es dev, agrega la siguiente instrucción al campo Filtro:

Security marks:stage=dev

Para obtener más información, consulta Filtra recursos.

Administración de políticas

Puedes establecer marcas en los recursos para incluirlos o excluirlos explícitamente de políticas específicas. Para excluir un recurso de una política de detección de Security Health Analytics, agrega la marca de seguridad allow_finding-type. Por ejemplo, para excluir un recurso del detector SSL_NOT_ENFORCED, usa la marca de seguridad allow_ssl_not_enforced:true. Esta marca de seguridad te brinda un control detallado sobre cada recurso y detector.

Para obtener más información sobre el uso de marcas de seguridad en Security Health Analytics, consulta Marca recursos con marcas.

Para suprimir los resultados directamente en lugar de marcar los recursos subyacentes, puedes silenciar de forma manual o programática resultados individuales o crear reglas de silenciamiento que silencian de forma automática los resultados actuales y futuros según los filtros que definas. Para obtener más información, consulta Silencia resultados en Security Command Center.

¿Qué sigue?