Annoter les résultats avec des marques de sécurité

Les marques de sécurité sont propres à Security Command Center et vous permettent d'ajouter un contexte métier aux résultats, comme la priorité, le niveau d'accès ou les classifications de sensibilité.

Une fois que vous avez annoté les résultats avec des marques de sécurité, vous pouvez les rechercher, les sélectionner ou les filtrer à l'aide de ces marques. Vous pouvez afficher les marques dans l'API Security Command Center et la Google Cloud console.

Les marques de sécurité sont traitées lors des analyses par lot (qui s'exécutent deux fois par jour pour Security Command Center Premium et Enterprise, et une fois tous les deux jours pour Security Command Center Standard), pas en temps réel. Un délai de 12 à 24 heures peut être nécessaire avant que les marques de sécurité ne soient traitées et que les règles d'application qui permettent de résoudre ou de rouvrir des résultats ne soient appliquées.

Les marques de sécurité sur les éléments sont distinctes des marques de sécurité sur les résultats. Si vous ajoutez une marque de sécurité à un élément, Security Command Center ne l'ajoute pas automatiquement aux résultats de cet élément.

Pour définir des marques de sécurité sur des éléments, consultez Annoter des éléments avec des marques de sécurité.

Rôles requis

Pour obtenir les autorisations nécessaires pour ajouter ou modifier des marques de sécurité sur les résultats, demandez à votre administrateur de vous attribuer le rôle IAM Rédacteur de marques de sécurité des résultats (securitycenter.findingSecurityMarksWriter) dans votre organisation. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.

Les rôles IAM pour Security Command Center peuvent être accordés au niveau de l'organisation, du dossier ou du projet. Votre capacité à afficher, modifier, créer ou mettre à jour les résultats, les éléments et les sources de sécurité dépend du niveau pour lequel vous disposez d'un accès. Pour en savoir plus sur les rôles Security Command Center, consultez la page Contrôle des accès.

Ajouter des marques de sécurité dans la console

Vous pouvez ajouter des marques de sécurité aux résultats à l'aide de la console. Une fois les marques de sécurité ajoutées, vous pouvez filtrer les résultats dans le panneau Éditeur de requête.

Pour ajouter des marques de sécurité à l'aide de la console, procédez comme suit :

  1. Accédez à la page Résultats de Security Command Center dans la console.

    Accéder à la page Résultats

  2. Sélectionnez le projet ou l'organisation que vous souhaitez examiner.

  3. Dans le panneau Résultats de la requête de résultats, cochez la case d'un ou de plusieurs résultats auxquels vous souhaitez ajouter une marque de sécurité.

  4. Cliquez sur Définir des marques de sécurité.

  5. Dans la boîte de dialogue Marques de sécurité qui s'affiche, cliquez sur Ajouter une marque.

  6. Spécifiez la clé et la valeur de la marque de sécurité.

    Par exemple, si vous souhaitez marquer des résultats faisant partie du même incident, ajoutez une clé incident-number et une valeur 1234. Chaque résultat aura alors la nouvelle marque mark.incident-number: 1234.

  7. Pour modifier une marque existante, saisissez du texte dans le champ Valeur.

  8. Pour supprimer des marques, cliquez sur l'icône représentant une corbeille à côté de celles-ci : .

  9. Lorsque vous avez terminé d'ajouter des marques, cliquez sur Enregistrer.

Filtrer les résultats par marque de sécurité

Pour filtrer les résultats par marque de sécurité sur la page Résultats, ajoutez l'attribut security_marks.marks à l'instruction de requête dans l'Éditeur de requête. Par exemple, si la clé de la marque de sécurité est stage et que la valeur est dev, ajoutez la clause suivante à l'Éditeur de requête :

AND security_marks.marks.stage="dev"

Pour en savoir plus, consultez Interroger les résultats dans la console.

Gérer les règles

Pour supprimer des résultats, vous pouvez ignorer des résultats individuels ou créer des règles de blocage qui désactivent automatiquement les résultats actuels et futurs en fonction des filtres que vous définissez. Pour en savoir plus, consultez Ignorer les résultats dans Security Command Center.

La désactivation des résultats est la méthode recommandée lorsque vous ne souhaitez pas examiner les résultats de projets isolés ou relevant de paramètres d'entreprise acceptables.

Vous pouvez également définir des marques sur des éléments pour inclure ou exclure explicitement les ressources surveillées de règles de détection spécifiques. Pour savoir comment utiliser des marques de sécurité dédiées aux détecteurs de Security Health Analytics, consultez Gérer les règles dans Annoter des éléments avec des marques de sécurité.

Étape suivante