使用安全標記為發現項目加上註解

安全標記是 Security Command Center 獨有的功能,可讓您為發現項目新增業務背景資訊,例如優先順序、存取層級或機密程度分類。

使用安全標記為發現項目加上註解後,您可以使用安全標記搜尋、選取或篩選發現項目。您可以在 Security Command Center API 和 Google Cloud 控制台中查看標記。

安全標記是在批次掃描期間處理,Security Command Center Premium 和 Enterprise 每天會執行兩次,Security Command Center Standard 則每隔一天執行一次,並非即時處理。系統可能需要 12 到 24 小時,才會處理安全性標記,並套用解決或重新開啟調查結果的強制執行政策。

資產的安全標記與發現項目的安全標記不同。如果您為資產新增安全標記,Security Command Center 不會自動為該資產的發現項目新增標記。

如要為資產設定安全標記,請參閱「為資產加上安全標記註解」。

必要的角色

如要取得在發現項目中新增或變更安全標記所需的權限,請要求管理員授予您機構組織的「發現項目安全標記寫入者」(securitycenter.findingSecurityMarksWriter) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。

您或許也能透過自訂角色或其他預先定義的角色,取得必要權限。

您可以在機構、資料夾或專案層級授予 Security Command Center 的 IAM 角色。您能否查看、編輯、建立或更新發現項目、資產和安全性來源,取決於獲准的存取層級。如要進一步瞭解 Security Command Center 角色,請參閱存取控管

在控制台中新增安全標記

您可以使用控制台為發現項目新增安全標記。新增安全標記後,您可以在「查詢編輯器」面板中篩選結果。

如要使用主控台新增安全性標記,請按照下列步驟操作:

  1. 前往控制台的 Security Command Center「發現項目」頁面。

    前往「發現項目」頁面

  2. 選取要查看的專案或機構。

  3. 在「發現項目查詢結果」面板中,勾選一或多個發現項目的核取方塊,即可為這些項目加上安全標記。

  4. 按一下「設定安全標記」

  5. 在隨即顯示的「安全標記」對話方塊中,按一下「新增標記」

  6. 指定安全標記的「鍵」和「值」

    舉例來說,如要標記屬於同一事件的發現項目,請新增 incident-number 鍵和 1234 值。每個發現項目隨後都會有新的 mark.incident-number: 1234

  7. 如要編輯現有標記,請更新「值」欄位中的文字。

  8. 如要刪除標記,請按一下標記旁邊的垃圾桶圖示:

  9. 新增完標記後,按一下「儲存」

依安全標記篩選發現項目

如要在「發現項目」頁面中依安全標記篩選發現項目,請在「查詢編輯器」的查詢陳述式中新增 security_marks.marks 屬性。舉例來說,如果安全標記鍵為 stage,值為 dev,請在查詢編輯器中加入下列子句:

AND security_marks.marks.stage="dev"

詳情請參閱「在控制台中查詢結果」。

管理政策

如要隱藏發現項目,您可以忽略個別發現項目,或建立忽略規則,根據您定義的篩選條件,自動忽略目前和日後的發現項目。詳情請參閱「略過 Security Command Center 中的發現項目」。

如果專案已隔離或符合可接受的業務參數,建議您將發現事項設為靜音,這樣就不必再查看這些事項。

或者,您也可以在資產上設定標記,明確納入或排除特定偵測政策的監控資源。如要瞭解如何為安全狀態分析偵測工具使用專屬安全標記,請參閱「使用安全標記為資產加上註解來管理政策」。

後續步驟