סימוני אבטחה הם תכונה ייחודית ל-Security Command Center, והם מאפשרים להוסיף הקשר עסקי לממצאים, כמו עדיפות, רמת גישה או סיווגי רגישות.
אחרי שמסמנים ממצאים בסימני אבטחה, אפשר לחפש, לבחור או לסנן ממצאים באמצעות סימני האבטחה. אפשר לראות את התיוגים ב-API של Security Command Center ובמסוף. Google Cloud
העיבוד של סימני האבטחה מתבצע במהלך סריקות אצווה – שמופעלות פעמיים ביום ב-Security Command Center Premium וב-Enterprise, ופעם ביומיים ב-Security Command Center Standard – ולא בזמן אמת. יכול להיות שיעברו 12 עד 24 שעות עד שסימני האבטחה יעברו עיבוד ומדיניות האכיפה שתפתור או תפתח מחדש את הממצאים תופעל.
סימוני האבטחה בנכסים הם נפרדים מסימוני האבטחה בממצאים. אם מוסיפים סימן אבטחה לנכס, Security Command Center לא מוסיף את הסימן הזה באופן אוטומטי לממצאים שקשורים לנכס.
במאמר הוספת הערות לנכסים באמצעות סימני אבטחה מוסבר איך מגדירים סימני אבטחה לנכסים.
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות בשביל להוסיף או לשנות סימני אבטחה בממצאים, אתם צריכים לבקש מהאדמין לתת לכם את התפקיד 'בעל הרשאת כתיבה של סימני אבטחה לממצאים' (securitycenter.findingSecurityMarksWriter) ב-IAM ברמת הארגון.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
אפשר להעניק את תפקידי ה-IAM של Security Command Center ברמת הארגון, התיקייה או הפרויקט. היכולת שלכם להציג, לערוך, ליצור או לעדכן ממצאים, נכסים ומקורות אבטחה תלויה ברמת הגישה שניתנה לכם. מידע נוסף על תפקידים ב-Security Command Center זמין במאמר בקרת גישה.
הוספת סימני אבטחה במסוף
אפשר להוסיף תגי אבטחה לממצאים באמצעות המסוף. אחרי שמוסיפים סימוני אבטחה, אפשר לסנן את הממצאים בחלונית עורך השאילתות.
כדי להוסיף סימני אבטחה באמצעות המסוף:
נכנסים לדף Findings ב-Security Command Center במסוף.
בוחרים את הפרויקט או הארגון שרוצים לבדוק.
בחלונית Findings query results (תוצאות של שאילתת ממצאים), מסמנים את תיבות הסימון של הממצאים שרוצים להוסיף להם סימן אבטחה.
לוחצים על הגדרת סימני אבטחה.
בתיבת הדו-שיח סימון אבטחה שמופיעה, לוחצים על הוספת סימון.
מציינים את המפתח ואת הערך של סימן האבטחה.
לדוגמה, אם רוצים לסמן ממצאים שקשורים לאותו אירוע, מוסיפים מפתח
incident-numberוערך1234. לכל ממצא יש עכשיו אתmark.incident-number: 1234החדש.כדי לערוך סימון קיים, מעדכנים את הטקסט בשדה ערך.
כדי למחוק סימנים, לוחצים על סמל האשפה לצד הסימן: delete.
כשמסיימים להוסיף סימנים, לוחצים על שמירה.
סינון הממצאים לפי סימן אבטחה
כדי לסנן את הממצאים לפי סימן אבטחה בדף ממצאים, מוסיפים את המאפיין security_marks.marks להצהרת השאילתה בעורך השאילתות. לדוגמה, אם מפתח סימן האבטחה הוא stage והערך הוא dev, מוסיפים את הפסוקית הבאה לעורך השאילתות:
AND security_marks.marks.stage="dev"
מידע נוסף זמין במאמר הצגת ממצאי שאילתות במסוף.
ניהול כללי מדיניות
כדי להסתיר ממצאים, אפשר להשתיק ממצאים ספציפיים או ליצור כללי השתקה שמסתירים באופן אוטומטי ממצאים נוכחיים ועתידיים על סמך מסננים שאתם מגדירים. מידע נוסף זמין במאמר בנושא השתקת ממצאים ב-Security Command Center.
השתקת הממצאים היא השיטה המומלצת אם לא רוצים לבדוק ממצאים בפרויקטים מבודדים או בפרויקטים שנמצאים בפרמטרים עסקיים מקובלים.
אפשר גם להגדיר סימונים בנכסים כדי לכלול או להחריג באופן מפורש משאבים מפוקחים ממדיניות זיהוי ספציפית. הוראות לשימוש בסימוני אבטחה ייעודיים לגלאים של Security Health Analytics מופיעות במאמר ניהול מדיניות בסימון נכסים בסימוני אבטחה.
המאמרים הבאים
- איך שולחים שאילתות לגבי ממצאים במסוף
- איך מנהלים תגי אבטחה באמצעות Security Command Center API
- איך מוסיפים סימני אבטחה לנכסים