Anotar descobertas com marcações de segurança

As marcações de segurança são exclusivas do Security Command Center e permitem adicionar contexto comercial às descobertas, como prioridade, nível de acesso ou classificações de sensibilidade.

Depois de anotar as descobertas com uma marcação de segurança, você pode pesquisar, selecionar ou filtrar as descobertas usando as marcações de segurança. É possível visualizar as marcações na API Security Command Center e no Google Cloud console.

As marcações de segurança são processadas durante verificações de lote, que são executadas duas vezes ao dia para o Security Command Center Premium e Enterprise e uma vez a cada dois dias para o Security Command Center Standard, e não em tempo real. Pode levar de 12 a 24 horas para que as marcações de segurança sejam processadas e que as políticas de aplicação resolvam ou reabram as descobertas aplicadas.

As marcações de segurança em recursos são separadas das marcações de segurança em descobertas. Se você adicionar uma marcações de segurança a um recurso, o Security Command Center não vai adicionar automaticamente a marcação às descobertas desse recurso.

Para definir marcações de segurança em recursos, consulte Anotar recursos com marcações de segurança.

Funções exigidas

Para receber as permissões necessárias para adicionar ou alterar marcações de segurança em descobertas, peça ao administrador que conceda a você o papel do IAM de Gravador de marcações de segurança de descobertas (securitycenter.findingSecurityMarksWriter) na sua organização. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.

Os papéis do IAM para o Security Command Center podem ser concedidos no nível da organização, da pasta ou do projeto. A capacidade de visualizar, editar, criar ou atualizar descobertas, recursos e fontes de segurança depende do nível de acesso concedido. Para saber mais sobre os papéis do Security Command Center, consulte Controle de acesso.

Adicionar marcações de segurança no console

É possível adicionar marcações de segurança às descobertas usando o console. Depois de adicionar marcações de segurança, você pode filtrar as descobertas no painel Editor de consultas.

Para adicionar marcações de segurança usando o console, faça o seguinte:

  1. Acesse a página Descobertas do Security Command Center no console.

    Acessar a página "Descobertas"

  2. Selecione o projeto ou a organização que você quer revisar.

  3. No painel Resultados da consulta de descobertas, selecione uma ou mais descobertas para adicionar uma marcações de segurança marcando as caixas de seleção.

  4. Clique em Definir marcações de segurança.

  5. Na caixa de diálogo Marcações de segurança exibida, clique em Adicionar marcação.

  6. Especifique a chave e o valor da marcações de segurança.

    Por exemplo, se você quiser marcar descobertas que façam parte do mesmo incidente, adicione uma chave de incident-number e um valor de 1234. Cada descoberta terá a nova mark.incident-number: 1234.

  7. Para editar uma marcação existente, atualize o texto do campo Valor.

  8. Para excluir marcações, clique no ícone de lixeira ao lado da marcação: .

  9. Quando terminar de adicionar marcações, clique em Salvar.

Filtrar descobertas por marcações de segurança

Para filtrar descobertas por marcações de segurança na página Descobertas, adicione o atributo security_marks.marks à instrução de consulta no Editor de consultas. Por exemplo, se a chave marcações de segurança for stage e o valor for dev, adicione a seguinte cláusula ao Editor de consultas:

AND security_marks.marks.stage="dev"

Para mais informações, consulte Consultar descobertas no console.

Gerencie as políticas

Para suprimir descobertas, é possível silenciar descobertas individuais ou criar regras de desativação de som que desativam automaticamente as descobertas atuais e futuras com base em filtros definidos. Para mais informações, consulte Desativar descobertas no Security Command Center.

A desativação de descobertas é o método recomendado quando você não quer revisar as descobertas de projetos isolados ou que se enquadram em parâmetros aceitáveis de negócios.

Como alternativa, é possível definir marcações em recursos para incluir ou excluir explicitamente recursos monitorados de políticas de detecção específicas. Para instruções sobre como usar marcações de segurança dedicadas para detectores do Análise de integridade da segurança, consulte Gerenciar políticas em Anotar recursos com marcações de segurança.

A seguir