安全標記是 Security Command Center 獨有的功能,可讓您為發現項目新增業務背景資訊,例如優先順序、存取層級或機密程度分類。
使用安全標記為發現項目加上註解後,您可以使用安全標記搜尋、選取或篩選發現項目。您可以在 Security Command Center API 和 Google Cloud 控制台中查看標記。
安全標記是在批次掃描期間處理,Security Command Center Premium 和 Enterprise 每天會執行兩次,Security Command Center Standard 則每隔一天執行一次,並非即時處理。系統可能需要 12 到 24 小時,才會處理安全性標記,並套用解決或重新開啟調查結果的強制執行政策。
資產的安全標記與發現項目的安全標記不同。如果您為資產新增安全標記,Security Command Center 不會自動為該資產的發現項目新增標記。
如要為資產設定安全標記,請參閱「為資產加上安全標記註解」。
必要的角色
如要取得在發現項目中新增或變更安全標記所需的權限,請要求管理員授予您機構組織的「發現項目安全標記寫入者」(securitycenter.findingSecurityMarksWriter) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。
您可以在機構、資料夾或專案層級授予 Security Command Center 的 IAM 角色。您能否查看、編輯、建立或更新發現項目、資產和安全性來源,取決於獲准的存取層級。如要進一步瞭解 Security Command Center 角色,請參閱存取控管。
在控制台中新增安全標記
您可以使用控制台為發現項目新增安全標記。新增安全標記後,您可以在「查詢編輯器」面板中篩選結果。
如要使用主控台新增安全性標記,請按照下列步驟操作:
前往控制台的 Security Command Center「發現項目」頁面。
選取要查看的專案或機構。
在「發現項目查詢結果」面板中,勾選一或多個發現項目的核取方塊,即可為這些項目加上安全標記。
按一下「設定安全標記」。
在隨即顯示的「安全標記」對話方塊中,按一下「新增標記」。
指定安全標記的「鍵」和「值」。
舉例來說,如要標記屬於同一事件的發現項目,請新增
incident-number鍵和1234值。每個發現項目隨後都會有新的mark.incident-number: 1234。如要編輯現有標記,請更新「值」欄位中的文字。
如要刪除標記,請按一下標記旁邊的垃圾桶圖示: delete。
新增完標記後,按一下「儲存」。
依安全標記篩選發現項目
如要在「發現項目」頁面中依安全標記篩選發現項目,請在「查詢編輯器」的查詢陳述式中新增 security_marks.marks 屬性。舉例來說,如果安全標記鍵為 stage,值為 dev,請在查詢編輯器中加入下列子句:
AND security_marks.marks.stage="dev"
詳情請參閱「在控制台中查詢結果」。
管理政策
如要隱藏發現項目,您可以忽略個別發現項目,或建立忽略規則,根據您定義的篩選條件,自動忽略目前和日後的發現項目。詳情請參閱「略過 Security Command Center 中的發現項目」。
如果專案已隔離或符合可接受的業務參數,建議您將發現事項設為靜音,這樣就不必再查看這些事項。
或者,您也可以在資產上設定標記,明確納入或排除特定偵測政策的監控資源。如要瞭解如何為安全狀態分析偵測工具使用專屬安全標記,請參閱「使用安全標記為資產加上註解來管理政策」。
後續步驟
- 瞭解如何在控制台中查詢發現項目。
- 瞭解如何使用 Security Command Center API 管理安全性標記。
- 瞭解如何使用安全標記註解資產。