Sicherheitsmarkierungen sind spezifisch für Security Command Center und ermöglichen es Ihnen, Ergebnissen geschäftlichen Kontext hinzuzufügen, z. B. Priorität, Zugriffsebene oder Vertraulichkeitseinstufungen.
Nachdem Sie Ergebnisse mit einer Sicherheitsmarkierung versehen haben, können Sie sie anhand der Sicherheitsmarkierung suchen, auswählen oder filtern. Sie können Markierungen in der Security Command Center API und der Google Cloud Console ansehen.
Sicherheitsmarkierungen werden während Batch-Scans verarbeitet, die zweimal täglich für Security Command Center Premium und Enterprise und jeden zweiten Tag für Security Command Center Standard ausgeführt werden. Die Verarbeitung erfolgt nicht in Echtzeit. Es kann 12 bis 24 Stunden dauern, bis Sicherheitsmarkierungen verarbeitet und Erzwingungsrichtlinien angewendet werden, die Ergebnisse auflösen oder wieder öffnen.
Sicherheitsmarkierungen für Assets unterscheiden sich von Sicherheitsmarkierungen für Ergebnisse. Wenn Sie einem Asset eine Sicherheitsmarkierung hinzufügen, fügt Security Command Center die Markierung nicht automatisch den Ergebnissen für dieses Asset hinzu.
Informationen zum Festlegen von Sicherheitsmarkierungen für Assets finden Sie unter Assets mit Sicherheitsmarkierungen versehen.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die IAM-Rolle „Autor für Sicherheitsmarkierungen für Ergebnisse“ (securitycenter.findingSecurityMarksWriter) für Ihre Organisation zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Hinzufügen oder Ändern von Sicherheitsmarkierungen für Ergebnisse benötigen.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Die IAM-Rollen für Security Command Center können auf Organisations-, Ordner- oder Projektebene zugewiesen werden. Die Möglichkeit, Ergebnisse, Assets und Sicherheitsquellen anzusehen, zu bearbeiten, zu erstellen oder zu aktualisieren, hängt von der Ebene ab, auf die Sie Zugriff haben. Weitere Informationen zu Security Command Center-Rollen finden Sie unter Zugriffssteuerung.
Sicherheitsmarkierungen in der Console hinzufügen
Sie können Ergebnisse mit der Console mit Sicherheitsmarkierungen versehen. Nachdem Sie Sicherheitsmarkierungen hinzugefügt haben, können Sie Ergebnisse im Bereich Abfrageeditor filtern.
So fügen Sie mit der Console Sicherheitsmarkierungen hinzu:
Rufen Sie in der Console die Seite Ergebnisse des Security Command Center auf.
Wählen Sie das Projekt oder die Organisation aus, das bzw. die Sie überprüfen möchten.
Wählen Sie im Bereich Ergebnisse der Ergebnisabfrage ein oder mehrere Ergebnisse aus, denen Sie eine Sicherheitsmarkierung hinzufügen möchten, indem Sie die entsprechenden Kästchen anklicken.
Klicken Sie auf Sicherheitsmarkierungen setzen.
Klicken Sie im Dialogfeld Sicherheitsmarkierungen auf Markierung hinzufügen.
Geben Sie den Schlüssel und den Wert der Sicherheitsmarkierung an.
Beispiel: Wenn Sie Ergebnisse markieren möchten, die Teil desselben Vorfalls sind, fügen Sie den Schlüssel
incident-numberund den Wert1234hinzu. Jedes Ergebnis hat dann die neue Markierungmark.incident-number: 1234.Wenn Sie eine vorhandene Markierung bearbeiten möchten, aktualisieren Sie den Text im Feld Wert.
Klicken Sie auf das Papierkorbsymbol neben der Markierung, um Markierungen zu löschen: delete.
Wenn Sie alle Markierungen hinzugefügt haben, klicken Sie auf Speichern.
Ergebnisse nach Sicherheitsmarkierung filtern
Wenn Sie Ergebnisse auf der Seite Ergebnisse nach Sicherheitsmarkierung filtern möchten, fügen Sie das Attribut security_marks.marks der Abfrageanweisung im Abfrageeditor hinzu. Wenn der Schlüssel der Sicherheitsmarkierung beispielsweise stage und der
Wert dev ist, fügen Sie dem Abfrageeditor die folgende Klausel hinzu:
AND security_marks.marks.stage="dev"
Weitere Informationen finden Sie unter Ergebnisse in der Console abfragen.
Richtlinien verwalten
Sie können einzelne Ergebnisse ausblenden oder Ausblendungsregeln erstellen, mit denen aktuelle und zukünftige Ergebnisse basierend auf von Ihnen definierten Filtern automatisch ausgeblendet werden. Weitere Informationen finden Sie unter Ergebnisse in Security Command Center ausblenden.
Das Ausblenden von Ergebnissen wird empfohlen, wenn Sie keine Ergebnisse für Projekte prüfen möchten, die isoliert sind oder in akzeptable Geschäftsparameter fallen.
Alternativ können Sie in Assets Markierungen setzen, um überwachte Ressourcen explizit von bestimmten Erkennungsrichtlinien ein- oder auszuschließen. Eine Anleitung zur Verwendung dedizierter Sicherheitsmarkierungen für Security Health Analytics-Detektoren finden Sie unter Richtlinien verwalten in Assets mit Sicherheitsmarkierungen versehen.
Nächste Schritte
- Informationen zum Abfragen von Ergebnissen in der Console .
- Informationen zum Verwalten von Sicherheitsmarkierungen mit der Security Command Center API
- Informationen zum Versehen von Assets mit Sicherheitsmarkierungen