Annotare i risultati con i contrassegni di sicurezza

I contrassegni di sicurezza sono univoci per Security Command Center e ti consentono di aggiungere il contesto aziendale ai risultati, ad esempio priorità, livello di accesso o classificazioni di sensibilità.

Dopo aver annotato i risultati con i contrassegni di sicurezza, puoi cercarli, selezionarli o filtrarli utilizzando i contrassegni di sicurezza. Puoi visualizzare i contrassegni nell'API Security Command Center e nel la Google Cloud console.

I contrassegni di sicurezza vengono elaborati durante le scansioni batch, che vengono eseguite due volte al giorno per Security Command Center Premium ed Enterprise e una volta ogni due giorni per Security Command Center Standard, e non in tempo reale. Potrebbe essere necessario attendere da 12 a 24 ore prima che i contrassegni di sicurezza vengano elaborati e che vengano applicate le policy di applicazione che risolvono o riaprono i risultati.

I contrassegni di sicurezza sugli asset sono separati dai contrassegni di sicurezza sui risultati. Se aggiungi un contrassegno di sicurezza a un asset, Security Command Center non lo aggiunge automaticamente ai risultati per quell'asset.

Per impostare i contrassegni di sicurezza sugli asset, consulta Annotare gli asset con i contrassegni di sicurezza.

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per aggiungere o modificare i contrassegni di sicurezza sui risultati, chiedi all'amministratore di concederti il ruolo IAM Finding Security Marks Writer (securitycenter.findingSecurityMarksWriter) nella tua organizzazione. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.

I ruoli IAM per Security Command Center possono essere concessi a livello di organizzazione, cartella o progetto. La possibilità di visualizzare, modificare, creare o aggiornare risultati, asset e origini di sicurezza dipende dal livello di accesso che ti è stato concesso. Per saperne di più sui ruoli di Security Command Center, consulta Controllo dell'accesso.

Aggiungere contrassegni di sicurezza nella console

Puoi aggiungere contrassegni di sicurezza ai risultati utilizzando la console. Dopo aver aggiunto i contrassegni di sicurezza, puoi filtrare i risultati nel riquadro Editor di query.

Per aggiungere contrassegni di sicurezza utilizzando la console:

  1. Vai alla pagina Risultati di Security Command Center nella console.

    Vai alla pagina Risultati

  2. Seleziona il progetto o l'organizzazione che vuoi esaminare.

  3. Nel riquadro Risultati della query sui risultati, seleziona uno o più risultati a cui aggiungere un contrassegno di sicurezza selezionando le relative caselle di controllo.

  4. Fai clic su Imposta contrassegni di sicurezza.

  5. Nella finestra di dialogo Contrassegni di sicurezza visualizzata, fai clic su Aggiungi contrassegno.

  6. Specifica la chiave e il valore del contrassegno di sicurezza.

    Ad esempio, se vuoi contrassegnare i risultati che fanno parte dello stesso incidente, aggiungi una chiave incident-number e un valore 1234. Ogni risultato avrà il nuovo mark.incident-number: 1234.

  7. Per modificare un contrassegno esistente, aggiorna il testo nel campo Valore.

  8. Per eliminare i contrassegni, fai clic sull'icona del cestino accanto al contrassegno: .

  9. Al termine dell'aggiunta dei contrassegni, fai clic su Salva.

Filtrare i risultati in base al contrassegno di sicurezza

Per filtrare i risultati in base al contrassegno di sicurezza nella pagina Risultati, aggiungi l'attributo security_marks.marks all'istruzione della query nell'Editor di query. Ad esempio, se la chiave del contrassegno di sicurezza è stage e il valore è dev, aggiungi la seguente clausola all'Editor di query:

AND security_marks.marks.stage="dev"

Per saperne di più, consulta Eseguire query sui risultati nella console.

Gestisci i criteri

Per eliminare i risultati, puoi disattivare i singoli risultati o creare regole di disattivazione che disattivano automaticamente i risultati attuali e futuri in base ai filtri che definisci. Per saperne di più, consulta Disattivare i risultati in Security Command Center.

La disattivazione dei risultati è il metodo consigliato quando non vuoi esaminare i risultati per i progetti isolati o che rientrano nei parametri aziendali accettabili.

In alternativa, puoi impostare i contrassegni sugli asset per includere o escludere esplicitamente le risorse monitorate da policy di rilevamento specifiche. Per istruzioni su come utilizzare i contrassegni di sicurezza dedicati per i rilevatori di Security Health Analytics, consulta Gestire le policy in Annotare gli asset con i contrassegni di sicurezza.

Passaggi successivi