使用安全標記為資產加上註解

安全標記是 Security Command Center 專屬功能,可讓您為資產新增業務背景,以識別其他資訊,例如優先順序、存取層級、機密分類、政策應用或與工作流程的整合。

為資產加上安全標記後,您就能使用這些標記搜尋、選取或篩選資產。您可以在 Security Command Center API 和 Google Cloud 控制台中查看標記。

資產安全標記與發現項目安全標記不同。如果您為資產新增標記,Security Command Center 不會自動將標記新增至該資產的發現項目。

請只在 Security Command Center 支援的資產上新增或更新安全標記。如需支援的資產清單,請參閱「Security Command Center 支援的資產類型」。

如要為發現項目設定安全標記,請參閱「為發現項目加上安全標記註解」。

安全標記是在批次掃描期間處理,Security Command Center Premium 和 Enterprise 每天會執行兩次,Security Command Center Standard 則每隔一天執行一次,並非即時處理。系統可能需要 12 到 24 小時,才會處理安全性標記,並套用解決或重新開啟調查結果的強制執行政策。

安全標記與標籤不同

標籤和標記是類似的中繼資料,可用於 Security Command Center,但用途和權限模型與安全標記略有不同。

標籤是套用至特定資源的使用者層級註解,且支援多項 Google Cloud 產品。標籤主要用於帳單會計和歸因。

Google Cloud中的代碼分為兩種類型:

  • 網路標記是使用者層級的註解,專用於 Compute Engine 資源。網路標記主要用於定義安全群組、網路區隔和防火牆規則。

  • 資源標記是鍵/值組合,可附加至機構、資料夾或專案。您可以根據資源是否具備特定標記,有條件地允許或拒絕政策。

如要讀取或更新標籤,您必須具備基礎資源的權限。Security Command Center 會將標籤和標記做為資源屬性的一部分擷取。後續處理 list API 結果時,您可以搜尋特定標籤、標記、鍵和值。

您可以為 Security Command Center 支援的所有資源新增安全標記,包括所有資產類型

必要的角色

如要取得在資產上新增或變更安全標記所需的權限,請要求管理員授予您機構的資產安全標記寫入者 (securitycenter.assetSecurityMarksWriter) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。

您或許也能透過自訂角色或其他預先定義的角色,取得必要權限。

這個角色不包含存取基礎資源的權限。

您可以在機構、資料夾或專案層級授予 Security Command Center 的 IAM 角色。您能否查看、編輯、建立或更新發現項目、資產和安全性來源,取決於獲准的存取層級。如要進一步瞭解 Security Command Center 角色,請參閱存取控管

在控制台中為資產新增安全標記

如要在控制台中為資產新增安全標記,請按照下列步驟操作:

  1. 在 Google Cloud 控制台,前往 Security Command Center 的「資產」頁面。

    前往「素材資源」頁面

  2. 在專案選取器中,選取包含要標記資產的專案、資料夾或組織。

  3. 在隨即顯示的素材資源畫面中,找出要標記的素材資源,然後逐一勾選對應的核取方塊。

  4. 按一下「設定安全標記」

  5. 在隨即顯示的「安全標記」對話方塊中,按一下「新增標記」

  6. 新增「鍵」和「值」項目,指定一或多個安全標記。

    舉例來說,如要標記處於製作階段的專案,請新增「stage」鍵和「prod」值。所有選取的專案都會有新的 mark.stage: prod,可用於篩選專案。

  7. 如要編輯現有標記,請更新「價值」欄位中的文字。如要刪除標記,請按一下標記旁的垃圾桶圖示:

  8. 新增完標記後,按一下「儲存」

所選素材資源現在會套用標記。根據預設,「資產」表格會在資料欄中顯示標記。

如要瞭解安全狀態分析偵測工具的專屬資產標記,請參閱下方的「管理政策」一節。

依安全標記篩選資產

如要在「資產」頁面依安全標記篩選資產,請使用「篩選」欄位。舉例來說,如果安全標記鍵為 stage,值為 dev,請在「篩選器」欄位中新增下列陳述式:

Security marks:stage=dev

詳情請參閱「篩選資產」。

管理政策

您可以為資產設定標記,明確將這些資源納入或排除在特定政策之外。如要從安全狀態分析偵測政策中排除資產,請新增安全標記 allow_finding-type。舉例來說,如要從 SSL_NOT_ENFORCED 偵測工具排除資產,請使用安全標記 allow_ssl_not_enforced:true。這項安全標記可讓您精細控管每個資源和偵測工具。

如要進一步瞭解如何在安全狀態分析中使用安全標記,請參閱「使用標記標示資產」。

如要直接隱藏發現項目,而不是標記基礎資產,您可以手動或以程式輔助方式忽略個別發現項目,也可以建立忽略規則,根據您定義的篩選條件,自動忽略目前和日後的發現項目。詳情請參閱「略過 Security Command Center 中的發現項目」。

後續步驟