使用安全标记为资产添加注释

安全标记是 Security Command Center 特有的功能,可让您为资源添加业务上下文,以识别其他信息,例如优先级、访问权限级别、敏感度分类、政策应用或与工作流的集成。

为资源添加安全标记后,您可以使用这些安全标记来搜索、选择或过滤资源。您可以在 Security Command Center API 和 Google Cloud 控制台中查看标记。

资源的安全标记与发现结果的安全标记互不相关。如果您向资产添加标记,Security Command Center 不会自动向该资产的发现结果添加标记。

您只能为 Security Command Center 支持的资产添加或更新安全标记。如需查看支持的资产列表,请参阅 Security Command Center 中支持的资产类型

如需为发现结果设置安全标记,请参阅使用安全标记为发现结果添加注释

批量扫描(Security Command Center 高级方案和企业方案每天运行两次,Security Command Center 标准方案每隔一天运行一次)期间会处理安全标记,不是实时处理。在处理安全标记和应用解决或重开发现结果的执行政策之前可能会有 12 到 24 小时的延迟。

安全标记与标签和标记不同

标签和标记是类似的元数据种类,您可以将其与 Security Command Center 搭配使用,但它们的使用和权限模型与安全标记略有不同。

标签 是应用于特定资源且支持在多个 Google Cloud 产品中的用户级注释。标签主要用于结算账号和归因。

Google Cloud中有两种类型的标记:

  • 网络标记是特定于 Compute Engine 资源的用户级注释。网络标记主要用于定义安全组、网络细分和防火墙规则。

  • 资源标记是可附加到组织、文件夹或项目的键值对。您可以使用标记,根据资源是否有特定标记,有条件地允许或拒绝政策。

如需读取或更新标签和标记,您需要拥有底层资源的权限。Security Command Center 会将标签和标记作为资源属性的一部分进行提取。在对 list API 结果进行后处理时,您可以搜索特定的标签、标记、键和值。

您可以向 Security Command Center 支持的所有资源添加安全标记,包括所有资产类型

所需的角色

如需获得在资产上添加或更改安全标记所需的权限,请让您的管理员向您授予组织的 Asset Security Marks Writer (securitycenter.assetSecurityMarksWriter) IAM 角色。 如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

您也可以通过自定义角色或其他预定义角色来获取所需的权限。

此角色不包含访问底层资源的权限。

Security Command Center 的 IAM 角色可以在组织、文件夹或项目级层授予。您能否查看、修改、创建或更新发现结果、资产和安全来源,取决于您获授予的访问权限级别。如需详细了解 Security Command Center 角色,请参阅访问权限控制

在控制台中为资产添加安全标记

如需在控制台中为资产添加安全标记,请按照以下步骤操作:

  1. 在 Google Cloud 控制台中,前往 Security Command Center 的资产页面。

    转至“资产”

  2. 从项目选择器中,选择包含您需要标记的资产的项目、文件夹或组织。

  3. 在出现的资产显示视图上,选中您要标记的每个资产对应的复选框。

  4. 点击设置安全标记

  5. 在出现的安全标记对话框中,点击添加标记

  6. 通过添加项来指定一个或多个安全标记。

    例如,如果您要标记处于生产阶段的项目,请添加“阶段”键和“prod”值。然后,所有选定的项目都具有新的 mark.stage: prod,可用于对它们进行过滤。

  7. 若要修改现有标记,请更新字段中的文本。您可以通过点击标记旁边的回收站图标将其删除:

  8. 添加完标记后,点击保存

标记现已应用于您选择的资源。默认情况下,资产表格会以列的形式显示标记。

如需了解 Security Health Analytics 检测器的专用资源标记,请参阅以下部分管理政策

按安全标记过滤资源

如需在资产页面上按安全标记过滤资产,请使用过滤条件字段。例如,如果安全标记键为 stage,值为 dev,请将以下语句添加到过滤条件字段:

Security marks:stage=dev

如需了解详情,请参阅过滤资产

管理政策

您可以在资源上设置标记,以明确包含或排除特定政策中的这些资源。如需从 Security Health Analytics 检测政策中排除某项资源,请添加安全标记 allow_finding-type。例如,如需从 SSL_NOT_ENFORCED 检测器中排除某项资产,请使用安全标记 allow_ssl_not_enforced:true。此安全标记可让您精细控制每个资源和检测器。

如需详细了解如何在 Security Health Analytics 中使用安全标记,请参阅使用标记标记资产

如需直接禁止发现结果,而不是标记基础资产,您可以手动或以编程方式忽略各个发现结果,也可以创建忽略规则,这些规则会自动根据您定义的过滤条件忽略当前和未来的发现结果。 如需了解详情,请参阅在 Security Command Center 中忽略发现结果

后续步骤