Las marcas de seguridad son exclusivas de Security Command Center y te permiten agregar contexto empresarial a los resultados, como prioridad, nivel de acceso o clasificaciones de sensibilidad.
Después de anotar los resultados con una marca de seguridad, puedes buscar, seleccionar o filtrar los resultados con las marcas de seguridad. Puedes ver las marcas en la API de Security Command Center y en la Google Cloud consola.
Las marcas de seguridad se procesan durante los análisis por lotes (que se ejecutan dos veces por día para Security Command Center Premium y Enterprise, y una vez cada dos días para Security Command Center Standard) y no en tiempo real. Puede haber un retraso de 12 a 24 horas antes de que se procesen las marcas de seguridad y se apliquen las políticas de aplicación que resuelven o vuelven a abrir los resultados.
Las marcas de seguridad en los recursos son independientes de las marcas de seguridad en los resultados. Si agregas una marca de seguridad a un recurso, Security Command Center no la agrega automáticamente a los resultados de ese recurso.
Para establecer marcas de seguridad en los recursos, consulta Anota recursos con marcas de seguridad.
Roles obligatorios
Para obtener los permisos que
necesitas para agregar o cambiar marcas de seguridad en los resultados,
pídele a tu administrador que te otorgue el
rol de IAM de escritor de marcas de seguridad de resultados (securitycenter.findingSecurityMarksWriter)
en tu organización.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
También puedes obtener los permisos necesarios mediante roles personalizados o cualquier otro rol predefinido.
Los roles de IAM para Security Command Center se pueden otorgar a nivel de organización, carpeta o proyecto. Tu capacidad para ver, editar, crear o actualizar hallazgos, recursos y fuentes de seguridad depende del nivel al que se te otorga acceso. Para obtener más información sobre los roles de Security Command Center, consulta Control de acceso.
Agrega marcas de seguridad en la consola
Puedes agregar marcas de seguridad a los resultados con la consola. Después de agregar marcas de seguridad, puedes filtrar los resultados en el panel Editor de consultas.
Para agregar marcas de seguridad con la consola, haz lo siguiente:
Ve a la página Resultados de Security Command Center en la consola.
Selecciona el proyecto o la organización que deseas revisar.
En el panel Resultados de la consulta de resultados , selecciona uno o más resultados para agregar una marca de seguridad. Para ello, selecciona sus casillas de verificación.
Selecciona Establecer marcas de seguridad.
En el cuadro de diálogo Marcas de seguridad que aparece, haz clic en Agregar marca.
Especifica la Clave y el Valor de la marca de seguridad.
Por ejemplo, si deseas marcar los resultados que forman parte del mismo incidente, agrega una clave
incident-numbery un valor de1234. Cada hallazgo tendrá el nuevomark.incident-number: 1234.Para editar una marca existente, actualiza el texto en el campo Valor.
Para borrar marcas, haz clic en el ícono de papelera junto a la marca: delete.
Cuando termines de agregar las marcas, haz clic en Guardar.
Filtra los resultados por marca de seguridad
Para filtrar los resultados por marca de seguridad en la página Resultados, agrega el atributo security_marks.marks a la instrucción de consulta en el Editor de consultas. Por ejemplo, si la clave de la marca de seguridad es stage y el
valor es dev, agrega la siguiente cláusula al Editor de consultas:
AND security_marks.marks.stage="dev"
Para obtener más información, consulta Consulta resultados en la consola.
Administración de políticas
Para suprimir resultados, puedes silenciar resultados individuales o crear reglas de silenciamiento que silencian de forma automática los resultados actuales y futuros según los filtros que definas. Para obtener más información, consulta Silencia resultados en Security Command Center.
Se recomienda silenciar los resultados cuando no quieres revisar los resultados de los proyectos aislados o que están dentro de los parámetros comerciales aceptables.
De manera alternativa, puedes establecer marcas en los recursos para incluir o excluir de forma explícita los recursos supervisados de políticas de detección específicas. Para obtener instrucciones para usar marcas de seguridad específicas para los detectores de Security Health Analytics, consulta Administra políticas en Anota recursos con marcas de seguridad.
¿Qué sigue?
- Obtén información para consultar resultados en la consola.
- Obtén información para administrar marcas de seguridad con la API de Security Command Center.
- Obtén información para anotar recursos con marcas de seguridad.