בדף הזה מוסבר איך לנהל ממצאים של Security Health Analytics באמצעות Security Command Center.
Security Health Analytics הוא שירות מובנה ב-Security Command Center שסורק את המשאבים בסביבת הענן ומפיק ממצאים לגבי כל טעות בהגדרות שהוא מזהה.
כדי לקבל ממצאים מ-Security Health Analytics, צריך להפעיל את השירות בהגדרות Services ב-Security Command Center.
כדי ליצור ממצאים שקשורים למשאבי Amazon Web Services (AWS), צריך לקשר את Security Command Center ל-AWS.
אפשר לחפש את הממצאים של גלאי Security Health Analytics בGoogle Cloud מסוף ובאמצעות Security Command Center API.
מידע על סוגי הסריקות זמין במאמר סוגי סריקות ב-Security Health Analytics.
מידע על הזמן שצריך לחכות עד שהממצאים יופיעו זמין במאמר בנושא זמן האחזור של זיהוי ב-Security Health Analytics.
לפני שמתחילים
כדי לקבל את ההרשאות שדרושות לניהול הממצאים של Security Health Analytics, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בארגון, בתיקייה או בפרויקט:
-
הפעלה והשבתה של אמצעי זיהוי:
עריכת ההגדרות של Security Center (
roles/securitycenter.settingsEditor) -
צפייה בתוצאות וסינון שלהן:
צפייה בתוצאות של Security Center (
roles/securitycenter.findingsViewer) -
ניהול כללי השתקה:
עורך ההגדרות של השתקה במרכז האבטחה (
roles/securitycenter.muteConfigsEditor) -
ניהול סימוני אבטחה:
כתיבת סימוני אבטחה במרכז האבטחה (
roles/securitycenter.findingSecurityMarksWriter) -
ניהול ממצאים באופן פרוגרמטי:
עריכת ממצאים במרכז האבטחה (
roles/securitycenter.findingsEditor) -
כדי לתת גישה נכנסת למתחם שירות של VPC Service Controls:
עורך Access Context Manager (
roles/accesscontextmanager.policyEditor) -
השלמת משימה כלשהי בדף הזה:
אדמין של הגדרות Security Center (
roles/securitycenter.settingsAdmin)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
הפעלה והשבתה של גלאים
השבתה של גלאים יכולה להשפיע על המצב של ממצאים פעילים. כשמשביתים גלאי, הממצאים הקיימים מסומנים אוטומטית כלא פעילים.
כשמפעילים את Security Command Center ברמת הארגון, אפשר להשבית את Security Health Analytics או גלאים ספציפיים בתיקיות או בפרויקטים ספציפיים. אם השבתתם את Security Health Analytics או את אמצעי הזיהוי בתיקיות ובפרויקטים, כל הממצאים הקיימים שמשויכים לנכסים במשאבים האלה מסומנים כלא פעילים.
המזהים הבאים של Security Health Analytics עבור Google Cloud מושבתים כברירת מחדל:
ALLOYDB_AUTO_BACKUP_DISABLEDALLOYDB_CMEK_DISABLEDBIGQUERY_TABLE_CMEK_DISABLEDBUCKET_CMEK_DISABLEDCLOUD_ASSET_API_DISABLEDDATAPROC_CMEK_DISABLEDDATASET_CMEK_DISABLEDDISK_CMEK_DISABLEDDISK_CSEK_DISABLEDNODEPOOL_BOOT_CMEK_DISABLEDPUBSUB_CMEK_DISABLEDSQL_CMEK_DISABLEDSQL_NO_ROOT_PASSWORDSQL_WEAK_ROOT_PASSWORDVPC_FLOW_LOGS_SETTINGS_NOT_RECOMMENDED
המסוף
אם שירות Security Health Analytics מופעל, אפשר להגדיר את מצב ההפעלה של המודולים הנפרדים שלו.
- נכנסים לדף Modules במסוף Google Cloud של Security Health Analytics.
- בוחרים את הארגון או הפרויקט.
- בכרטיסייה Modules (מודולים), בעמודה Status (סטטוס), בוחרים את הסטטוס הנוכחי של המודול שרוצים להפעיל או להשבית, ואז בוחרים באחת מהאפשרויות הבאות:
- הפעלה: הפעלת המודול.
- השבתה: השבתת המודול.
gcloud
הפקודה
gcloud scc manage services update
מעדכנת את המצב של שירות או מודול של Security Command Center.
לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:
-
RESOURCE_TYPE: סוג המשאב לעדכון (organization,folderאוproject). -
RESOURCE_ID: המזהה המספרי של הארגון, התיקייה או הפרויקט שרוצים לעדכן. בפרויקטים, אפשר להשתמש גם במזהה הפרויקט האלפאנומרי. -
MODULE_NAME: השם של המודול שרוצים להפעיל או להשבית. ערכים תקינים מפורטים במאמר גלאים מובנים ב-Security Health Analytics. -
NEW_STATE:ENABLEDכדי להפעיל את המודול,DISABLEDכדי להשבית את המודול אוINHERITEDכדי לרשת את סטטוס ההפעלה של משאב האב (תקף רק לפרויקטים ולתיקיות).
שומרים את התוכן הבא בקובץ בשם request.json:
{ "MODULE_NAME": { "intendedEnablementState": "NEW_STATE" } }
מריצים את הפקודה gcloud scc manage services update:
Linux, macOS או Cloud Shell
gcloud scc manage services update security-health-analytics \ --RESOURCE_TYPE=RESOURCE_ID \ --module-config-file=request.json
Windows (PowerShell)
gcloud scc manage services update security-health-analytics ` --RESOURCE_TYPE=RESOURCE_ID ` --module-config-file=request.json
Windows (cmd.exe)
gcloud scc manage services update security-health-analytics ^ --RESOURCE_TYPE=RESOURCE_ID ^ --module-config-file=request.json
אמורה להתקבל תגובה שדומה לזו: כדי שהדוגמה תהיה קצרה, היא מציגה קבוצת משנה של כל המודולים של Security Health Analytics.
effectiveEnablementState: ENABLED
intendedEnablementState: ENABLED
modules:
ACCESS_AWSCLOUDSHELLFULLACCESS_RESTRICTED:
effectiveEnablementState: DISABLED
ACCESS_KEYS_ROTATED_90_DAYS_LESS:
effectiveEnablementState: ENABLED
ACCESS_TRANSPARENCY_DISABLED:
effectiveEnablementState: ENABLED
ADMIN_SERVICE_ACCOUNT:
effectiveEnablementState: ENABLED
ALLOYDB_AUTO_BACKUP_DISABLED:
effectiveEnablementState: DISABLED
name: projects/1070293378382/locations/global/securityCenterServices/SECURITY_HEALTH_ANALYTICS
updateTime: '2026-02-11T21:15:41.269584764Z'
REST
השיטה של Security Command Center Management API
RESOURCE_TYPE.locations.securityCenterServices.patch
מעדכנת את המצב של שירות או מודול של Security Command Center.
לפני שמשתמשים בנתוני הבקשה, צריך להחליף את הנתונים הבאים:
-
RESOURCE_TYPE: סוג המשאב לעדכון (organizations,foldersאוprojects). -
QUOTA_PROJECT: מזהה הפרויקט שמשמש לחיוב ולמעקב אחר מכסות. -
RESOURCE_ID: המזהה המספרי של הארגון, התיקייה או הפרויקט שרוצים לעדכן. בפרויקטים, אפשר להשתמש גם במזהה הפרויקט האלפאנומרי. -
MODULE_NAME: השם של המודול שרוצים להפעיל או להשבית. ערכים תקינים מפורטים במאמר גלאים מובנים ב-Security Health Analytics. -
NEW_STATE:ENABLEDכדי להפעיל את המודול,DISABLEDכדי להשבית את המודול אוINHERITEDכדי לרשת את סטטוס ההפעלה של משאב האב (תקף רק לפרויקטים ולתיקיות).
ה-method של ה-HTTP וכתובת ה-URL:
PATCH https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE/RESOURCE_ID/locations/global/securityCenterServices/security-health-analytics?updateMask=modules
תוכן בקשת JSON:
{
"modules": {
"MODULE_NAME": {
"intendedEnablementState": "NEW_STATE"
}
}
}
כדי לשלוח את הבקשה צריך להרחיב אחת מהאפשרויות הבאות:
אמורה להתקבל תגובה שדומה לזו: כדי שהדוגמה תהיה קצרה, היא מציגה קבוצת משנה של כל המודולים של Security Health Analytics.
{
"effectiveEnablementState": "ENABLED",
"intendedEnablementState": "ENABLED",
"modules": {
"ACCESS_AWSCLOUDSHELLFULLACCESS_RESTRICTED": {
"effectiveEnablementState": "DISABLED"
},
"ACCESS_KEYS_ROTATED_90_DAYS_LESS": {
"effectiveEnablementState": "ENABLED"
},
"ACCESS_TRANSPARENCY_DISABLED": {
"effectiveEnablementState": "ENABLED"
},
"ADMIN_SERVICE_ACCOUNT": {
"effectiveEnablementState": "ENABLED"
},
"ALLOYDB_AUTO_BACKUP_DISABLED": {
"effectiveEnablementState": "DISABLED"
}
},
"name": "projects/1070293378382/locations/global/securityCenterServices/SECURITY_HEALTH_ANALYTICS",
"updateTime": "2026-02-11T21:15:41.269584764Z"
}
סינון הממצאים במסוף Google Cloud
בארגונים גדולים יכולות להיות הרבה נקודות חולשה בפריסה שצריך לבדוק, לסווג ולעקוב אחריהן. בעזרת המסננים שזמינים בדפים Vulnerabilities (פגיעויות) ו-Findings (ממצאים) ב-Security Command Center Google Cloud , אתם יכולים להתמקד בפגיעויות ברמת החומרה הגבוהה ביותר בארגון, ולבדוק פגיעויות לפי סוג הנכס, הפרויקט ועוד.
מידע נוסף על סינון ממצאים של נקודות חולשה זמין במאמר סינון ממצאים של נקודות חולשה ב-Security Command Center.
ניהול ממצאים באמצעות בקשות תמיכה
Security Command Center פותח אוטומטית כרטיס במסוף תפעול אבטחה (SecOps) לאיומים, לשילובים רעילים ולממצאים שקשורים לשילובים רעילים. כל מקרה יכול לכלול כמה ממצאים קשורים.
אפשר להשתמש בבקשת התמיכה, שאפשר לשלב אותה עם מערכת הכרטיסים המועדפת, כדי לנהל את החקירה והתיקון של הממצאים. לשם כך, מקצים בעלים, בודקים מידע שקשור לממצאים ומבצעים אוטומציה של תהליך העבודה של התגובה באמצעות מדריכים.
אם לממצא יש פנייה תואמת, אפשר למצוא קישור לפנייה בדף הפרטים של הממצא. פותחים את דף הפרטים של ממצא מתוך הדף ממצאים.
מידע נוסף על בקשות תמיכה זמין במאמר סקירה כללית על בקשות תמיכה.
השתקת ממצאים
כדי לשלוט בעוצמת הקול של הממצאים ב- Google Cloud Console, אפשר להשתיק ממצאים ספציפיים באופן ידני או באמצעות תוכנה, או ליצור כללי השתקה שמשתיקים ממצאים באופן אוטומטי על סמך מסננים שאתם מגדירים. יש שני סוגים של כללי השתקה שבהם אפשר להשתמש כדי לשלוט בעוצמת הקול:
- כללי השתקה סטטיים שמשתיקים ממצאים עתידיים ללא הגבלת זמן.
- כללי השתקה דינמיים שכוללים אפשרות להשתיק באופן זמני ממצאים נוכחיים וגם ממצאים עתידיים.
מומלץ להשתמש רק בכללים להשתקה דינמית כדי לצמצם את מספר הממצאים שצריך לבדוק באופן ידני. כדי למנוע בלבול, לא מומלץ להשתמש בו-זמנית בכללים להשתקה סטטית ודינמית. השוואה בין שני סוגי הכללים להשתקה
ממצאים שמשתיקים במסוף Google Cloud מוסתרים ומושתקים, אבל ממשיכים להירשם למטרות ביקורת ותאימות. אפשר לראות את הממצאים שהושתקו או לבטל את ההשתקה שלהם בכל שלב. מידע נוסף זמין במאמר בנושא השתקת ממצאים ב-Security Command Center.
סימון נכסים וממצאים בסימני אבטחה
אפשר להוסיף מאפיינים מותאמים אישית לממצאים ולנכסים ב-Security Command Center באמצעות תגי אבטחה. סימוני אבטחה מאפשרים לכם לזהות אזורים חשובים כמו פרויקטים של ייצור, לתייג ממצאים עם מספרי מעקב של באגים ואירועים ועוד.
במקרה של נכסים, אפשר להוסיף תגי אבטחה רק לנכסים ש-Security Command Center תומך בהם. רשימת הנכסים הנתמכים מופיעה במאמר סוגי נכסים נתמכים ב-Security Command Center.
הוספת נכסים לרשימות ההיתרים
למרות שזו לא שיטה מומלצת, אתם יכולים להשבית ממצאים לא רצויים על ידי הוספת סימני אבטחה ייעודיים לנכסים, כדי שגלאי האבטחה של Security Health Analytics לא ייצרו ממצאים לגבי הנכסים האלה.
הגישה המומלצת והיעילה ביותר לשליטה בנפח הממצאים היא השתקת הממצאים. השבתת ממצאים שלא צריך לבדוק, כי הם מתייחסים לנכסים מבודדים או כי הם נמצאים בטווח הפרמטרים העסקיים המקובלים.
כשמחילים על נכסים סימני אבטחה ייעודיים, הנכסים מתווספים לרשימת ההיתרים ב-Security Health Analytics, וכך כל הממצאים לגבי הנכסים האלה מסומנים כפתורים במהלך הסריקה הבאה של קבוצת נתונים.
צריך להחיל סימני אבטחה ייעודיים ישירות על נכסים, ולא על ממצאים, כמו שמתואר בקטע איך פועלות רשימות ההיתרים בהמשך הדף. אם מוסיפים סימון לממצא, הנכס הבסיסי עדיין יכול ליצור ממצאים.
איך פועלת רשימת ההיתרים
לכל גלאי ב-Security Health Analytics יש סוג ייעודי של סימון לרשימות היתרים, בפורמט allow_FINDING_TYPE:true. הוספת הסימן הייעודי הזה לנכס שנתמך על ידי Security Command Center מאפשרת לכם להחריג את הנכס ממדיניות הזיהוי.
לדוגמה, כדי להחריג את סוג הממצא SSL_NOT_ENFORCED, מגדירים את תג האבטחה allow_ssl_not_enforced:true במופע Cloud SQL הרלוונטי.
המזהה שצוין לא ייצור ממצאים לגבי נכסים מסומנים.
רשימה מלאה של סוגי הממצאים מופיעה במאמר בנושא רשימת הגלאים של Security Health Analytics. מידע נוסף על סימוני אבטחה של נכסים ועל טכניקות לשימוש בהם זמין במאמר הוספת הערות לנכסים עם סימוני אבטחה.
סוגי נכסים
בקטע הזה מוסבר איך סימוני אבטחה פועלים בנכסים שונים.
הוספה לרשימת ההיתרים של נכסים: כשמוסיפים סימן ייעודי לנכס, כמו קטגוריה של Cloud Storage או חומת אש, הממצא המשויך מסומן כפתור כשמופעל הסריקה הבאה של קבוצת הממצאים. הכלי לזיהוי לא ייצור ממצאים חדשים או יעודכן ממצאים קיימים לגבי הנכס עד שהסימון יוסר.
הוספת פרויקטים לרשימת ההיתרים: כשמוסיפים סימון למשאב של פרויקט, הממצאים שהפרויקט עצמו הוא המשאב שנסרק או המשאב המטרה שלהם נפתרים. עם זאת, נכסים שנכללים בפרויקט, כמו מכונות וירטואליות או מפתחות הצפנה, עדיין יכולים ליצור ממצאים. סימן האבטחה הזה זמין רק אם מפעילים את Security Command Center Premium ברמת הארגון.
תיקיות ברשימת ההיתרים: כשמוסיפים סימון למשאב תיקייה, הממצאים שבהם התיקייה עצמה היא המשאב שנסרק או משאב היעד נפתרים. עם זאת, עדיין אפשר ליצור ממצאים מנכסים שנמצאים בתיקייה, כולל פרויקטים. סימן האבטחה הזה זמין רק אם מפעילים את Security Command Center Premium ברמת הארגון.
גלאים שתומכים בכמה נכסים: אם גלאי תומך ביותר מסוג נכס אחד, צריך להחיל את הסימן הייעודי על כל נכס. לדוגמה, גלאי
KMS_PUBLIC_KEYתומך בנכסיCryptoKeyו-KeyRingCloud Key Management Service. אם תוסיפו את הסימןallow_kms_public_key:trueלנכסCryptoKey, הממצאיםKMS_PUBLIC_KEYשקשורים לנכס הזה ייפתרו. עם זאת, עדיין אפשר ליצור ממצאים לגבי נכסKeyRing.
סימני האבטחה מתעדכנים רק במהלך סריקות אצווה, ולא במהלך סריקות בזמן אמת. אם מסירים סימן אבטחה ייעודי, ובנכס יש פגיעות, יכול להיות שיחלפו עד 24 שעות לפני שהסימן יימחק והממצא ייכתב.
גלאי למקרים מיוחדים: מפתחות הצפנה באספקת הלקוח (CSEK)
המזהה DISK_CSEK_DISABLED לא מופעל כברירת מחדל. כדי להשתמש בכלי הזה לזיהוי, צריך לסמן את הנכסים שרוצים להשתמש בהם במפתחות הצפנה בניהול עצמי.
כדי להפעיל את הגלאי DISK_CSEK_DISABLED עבור נכסים ספציפיים, מחילים את סימן האבטחה
enforce_customer_supplied_disk_encryption_keys על הנכס עם הערך true.
צפייה במספר הממצאים הפעילים לפי סוג הממצא
אתם יכולים להשתמש במסוף Google Cloud או ב-Google Cloud CLI כדי לראות את מספר הממצאים הפעילים לפי סוג הממצא.
המסוף
Google Cloud במסוף אפשר לראות את מספר הממצאים הפעילים לכל סוג ממצא.
כדי לראות את הממצאים של Security Health Analytics לפי סוג הממצא, מבצעים את הפעולות הבאות:
כדי להציג את הממצאים של Security Health Analytics, עוברים לדף Vulnerabilities (נקודות חולשה) בגרסה הקודמת.
כדי למיין את הממצאים לפי מספר הממצאים הפעילים לכל סוג ממצא, לוחצים על כותרת העמודה פעיל.
gcloud
כדי להשתמש ב-CLI של gcloud כדי לקבל ספירה של כל הממצאים הפעילים, צריך לשלוח שאילתה ל-Security Command Center כדי לקבל את מזהה המקור של Security Health Analytics. אחר כך משתמשים במזהה המקור כדי לשלוח שאילתה לגבי מספר הממצאים הפעילים.
שלב 1: קבלת מזהה המקור
כדי לקבל את מזהה המקור, מריצים אחת מהפקודות הבאות:
אם הפעלתם את Security Command Center ברמת הארגון, מריצים את הפקודה הבאה:
gcloud scc sources describe organizations/ORGANIZATION_ID \ --source-display-name="Security Health Analytics"אם הפעלתם את Security Command Center ברמת הפרויקט, מריצים את הפקודה הבאה:
gcloud scc sources describe projects/PROJECT_ID \ --source-display-name="Security Health Analytics"
אם עדיין לא הפעלתם את Security Command Center API, תתבקשו להפעיל אותו. כשממשק Security Command Center API מופעל, מריצים שוב את הפקודה הקודמת. הפלט של הפקודה אמור להיראות כך:
description: Scans for deviations from a GCP security baseline.
displayName: Security Health Analytics
name: organizations/ORGANIZATION_ID/sources/SOURCE_ID
חשוב לשים לב לSOURCE_ID כדי להשתמש בו בשלב הבא.
שלב 2: קבלת מספר הממצאים הפעילים
משתמשים בSOURCE_ID שרשמתם בשלב הקודם כדי לסנן את הממצאים מ-Security Health Analytics. הפקודות הבאות ב-CLI של gcloud מחזירות את מספר הממצאים לפי קטגוריה.
אם הפעלתם את Security Command Center ברמת הארגון, מריצים את הפקודה הבאה:
gcloud scc findings group organizations/ORGANIZATION_ID/sources/SOURCE_ID \ --group-by=category --page-size=PAGE_SIZEאם הפעלתם את Security Command Center ברמת הפרויקט, מריצים את הפקודה הבאה:
gcloud scc findings group projects/PROJECT_ID/sources/SOURCE_ID \ --group-by=category --page-size=PAGE_SIZE
אפשר להגדיר את גודל הדף לכל ערך עד 1,000. הפלט של הפקודה אמור להיראות כך, עם תוצאות מהארגון שלכם:
groupByResults:
- count: '1'
properties:
category: MFA_NOT_ENFORCED
- count: '3'
properties:
category: ADMIN_SERVICE_ACCOUNT
- count: '2'
properties:
category: API_KEY_APIS_UNRESTRICTED
- count: '1'
properties:
category: API_KEY_APPS_UNRESTRICTED
- count: '2'
properties:
category: API_KEY_EXISTS
- count: '10'
properties:
category: AUDIT_CONFIG_NOT_MONITORED
- count: '10'
properties:
category: AUDIT_LOGGING_DISABLED
- count: '1'
properties:
category: AUTO_UPGRADE_DISABLED
- count: '10'
properties:
category: BUCKET_IAM_NOT_MONITORED
- count: '10'
properties:
category: BUCKET_LOGGING_DISABLED
nextPageToken: TOKEN
readTime: '2023-08-05T21:56:13.862Z'
totalSize: 50
ניהול ממצאים באופן פרוגרמטי
באמצעות Google Cloud CLI וספריות הלקוח של Security Command Center, אפשר לבצע אוטומטית כמעט כל פעולה שאפשר לבצע ב-Security Command Center בGoogle Cloud מסוף. אפשר גם לתקן הרבה ממצאי האבטחה באמצעות ה-CLI של gcloud. מידע נוסף זמין במסמכי התיעוד של סוגי המשאבים שמתוארים בכל ממצא:
- הצגת ממצאי אבטחה
- יצירה, שינוי ושאילתות של תגי אבטחה
- יצירה ועדכון של ממצאי אבטחה
- יצירה, עדכון ורישום של מקורות לחיפוש
- הגדרת הגדרות הארגון
כדי לייצא או לרשום נכסים באופן פרוגרמטי, משתמשים ב-Cloud Asset Inventory API. מידע נוסף מופיע במאמר בנושא ייצוא היסטוריית נכסים ומטא-נתונים.
הוצאנו משימוש את המתודות והשדות של נכסים ב-Security Command Center API, והם יוסרו ב-26 ביוני 2024 או אחרי התאריך הזה.
עד להסרתם, משתמשים שהפעילו את Security Command Center לפני 26 ביוני 2023 יכולים להשתמש במתודות הנכסים של Security Command Center API כדי ליצור רשימה של נכסים, אבל המתודות האלה תומכות רק בנכסים ש-Security Command Center תומך בהם.
מידע על שימוש בשיטות API של נכסים שהוצאו משימוש זמין במאמר בנושא נכסי כרטיסי מוצר.
סריקת פרויקטים שמוגנים על ידי גבולות גזרה לשירות
אם יש לכם גבולות גזרה לשירות שחוסמים גישה לפרויקטים ולשירותים מסוימים, אתם צריכים לתת לחשבון השירות של Security Command Center גישה נכנסת ויוצאת לגבולות הגזרה האלה. אחרת, לא ניתן יהיה להפיק ב-Security Health Analytics ממצאים שקשורים לפרויקטים ולשירותים המוגנים.
המסוף
מעבר אל גבולות גזרה לשירות
-
נכנסים לדף VPC Service Controls במסוף Google Cloud .
- בוחרים את הארגון.
-
ברשימה הנפתחת, בוחרים את מדיניות הגישה שמכילה את גבולות הגזרה לשירות שרוצים להעניק לו גישה.
גבולות הגזרה לשירות שמשויכים למדיניות הגישה מופיעים ברשימה.
-
לוחצים על השם של גבולות גזרה לשירות שרוצים לעדכן.
כדי למצוא את גבולות הגזרה לשירות שרוצים לשנות, אפשר לבדוק ביומנים ערכים שמציינים
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETERהפרות. ברשומות האלה, בודקים את השדהservicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
- לוחצים על עריכה.
הוספת כלל לתעבורת נתונים יוצאת
- לוחצים על Egress policy (מדיניות יציאה).
- לוחצים על הוספת כלל ליציאה.
-
בקטע מאת, מגדירים את הפרטים הבאים:
- בקטע זהויות > זהות, בוחרים באפשרות בחירת זהויות וקבוצות.
- לוחצים על הוספת זהויות.
מזינים את כתובת האימייל שמזהה את סוכן השירות של Cloud Security Command Center. הכתובת הזו היא בפורמט הבא:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
מחליפים את
ORGANIZATION_IDבמזהה הארגון.- בוחרים את סוכן השירות או לוחצים על ENTER, ואז לוחצים על הוספת זהויות.
-
בקטע To (אל), מגדירים את הפרטים הבאים:
- בקטע משאבים > פרויקטים, בוחרים באפשרות כל הפרויקטים.
- בקטע Operations or IAM roles (פעולות או תפקידי IAM), בוחרים באפשרות Select operations (בחירת פעולות).
-
לוחצים על הוספת פעולות ומוסיפים את הפעולות הבאות:
- מוסיפים את השירות bigquery.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות binaryauthorization.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות cloudkms.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות logging.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות monitoring.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות cloudresourcemanager.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות storage.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות compute.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות iam.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות container.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות bigquery.googleapis.com.
הוספת כלל לכניסת תנועה
- לוחצים על Ingress policy (מדיניות כניסה).
- לוחצים על הוספת כלל תעבורה נכנסת.
-
בקטע מאת, מגדירים את הפרטים הבאים:
- בקטע זהויות > זהות, בוחרים באפשרות בחירת זהויות וקבוצות.
- לוחצים על הוספת זהויות.
מזינים את כתובת האימייל שמזהה את סוכן השירות של Cloud Security Command Center. הכתובת הזו היא בפורמט הבא:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
מחליפים את
ORGANIZATION_IDבמזהה הארגון.- בוחרים את סוכן השירות או לוחצים על ENTER, ואז לוחצים על הוספת זהויות.
-
בקטע To (אל), מגדירים את הפרטים הבאים:
- בקטע משאבים > פרויקטים, בוחרים באפשרות כל הפרויקטים.
- בקטע Operations or IAM roles (פעולות או תפקידי IAM), בוחרים באפשרות Select operations (בחירת פעולות).
-
לוחצים על הוספת פעולות ומוסיפים את הפעולות הבאות:
- מוסיפים את השירות bigquery.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות binaryauthorization.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות cloudkms.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות logging.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות monitoring.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות cloudresourcemanager.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות storage.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות compute.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות iam.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות container.googleapis.com.
- לוחצים על כל השיטות.
- לוחצים על הוספת כל השיטות.
- מוסיפים את השירות bigquery.googleapis.com.
- לוחצים על Save.
gcloud
-
אם עדיין לא הגדרתם פרויקט מכסת מכסות, תצטרכו להגדיר אותו. בוחרים פרויקט שבו מופעל Access Context Manager API.
gcloud config set billing/quota_project QUOTA_PROJECT_ID
מחליפים את
QUOTA_PROJECT_IDבמזהה הפרויקט שבו רוצים להשתמש לחיוב ולמכסה. -
יוצרים קובץ בשם
egress-rule.yamlעם התוכן הבא:- egressFrom: identities: - serviceAccount:service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com egressTo: operations: - serviceName: bigquery.googleapis.com methodSelectors: - method: '*' - serviceName: binaryauthorization.googleapis.com methodSelectors: - method: '*' - serviceName: cloudkms.googleapis.com methodSelectors: - method: '*' - serviceName: logging.googleapis.com methodSelectors: - method: '*' - serviceName: monitoring.googleapis.com methodSelectors: - method: '*' - serviceName: cloudresourcemanager.googleapis.com methodSelectors: - method: '*' - serviceName: storage.googleapis.com methodSelectors: - method: '*' - serviceName: compute.googleapis.com methodSelectors: - method: '*' - serviceName: iam.googleapis.com methodSelectors: - method: '*' - serviceName: container.googleapis.com methodSelectors: - method: '*' resources: - '*'
לחלופין, אפשר להשתמש ב-
operationsכדי לציין את השירותים שבהם מופיעות הפרות של VPC Service Controls, וב-resourcesכדי לציין את הפרויקט שהופיע בתוצאה.מחליפים את
ORGANIZATION_IDבמזהה הארגון. -
יוצרים קובץ בשם
ingress-rule.yamlעם התוכן הבא:- ingressFrom: identities: - serviceAccount:service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com sources: - accessLevel: '*' ingressTo: operations: - serviceName: bigquery.googleapis.com methodSelectors: - method: '*' - serviceName: binaryauthorization.googleapis.com methodSelectors: - method: '*' - serviceName: cloudkms.googleapis.com methodSelectors: - method: '*' - serviceName: logging.googleapis.com methodSelectors: - method: '*' - serviceName: monitoring.googleapis.com methodSelectors: - method: '*' - serviceName: cloudresourcemanager.googleapis.com methodSelectors: - method: '*' - serviceName: storage.googleapis.com methodSelectors: - method: '*' - serviceName: compute.googleapis.com methodSelectors: - method: '*' - serviceName: iam.googleapis.com methodSelectors: - method: '*' - serviceName: container.googleapis.com methodSelectors: - method: '*' resources: - '*'
לחלופין, אפשר להשתמש ב-
operationsכדי לציין את השירותים שבהם מופיעות הפרות של VPC Service Controls, וב-resourcesכדי לציין את הפרויקט שהופיע בתוצאה.מחליפים את
ORGANIZATION_IDבמזהה הארגון. -
מוסיפים את כלל התעבורה היוצאת לגבולות הגזרה:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --set-egress-policies=egress-rule.yaml
מחליפים את מה שכתוב בשדות הבאים:
-
PERIMETER_NAME: שם ההיקף. לדוגמה:accessPolicies/1234567890/servicePerimeters/example_perimeter.כדי למצוא את גבולות הגזרה לשירות שרוצים לשנות, אפשר לבדוק ביומנים את הרשומות שבהן מופיע
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETERהפרה. ברשומות האלה, בודקים את השדהservicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
-
-
מוסיפים את כלל הכניסה להיקף:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --set-ingress-policies=ingress-rule.yaml
מחליפים את מה שכתוב בשדות הבאים:
-
PERIMETER_NAME: שם ההיקף. לדוגמה:accessPolicies/1234567890/servicePerimeters/example_perimeter.כדי למצוא את גבולות הגזרה לשירות שרוצים לשנות, אפשר לבדוק ביומנים את הרשומות שבהן מופיע
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETERהפרה. ברשומות האלה, בודקים את השדהservicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
-
שירותים ש-Security Health Analytics קורא להם
כדי ש-Security Health Analytics יפעל, הוא צריך גישה ל Google Cloud ממשקי ה-API של השירותים שהוא סורק, וגם לשירותי תשתית ליבה. בהתאם להגדרה שלכם, יכול להיות שתצטרכו לאפשר תעבורת נתונים נכנסת (ingress) או יוצאת (egress) לשירותים הבאים בגבולות הגזרה של VPC Service Controls:
- BigQuery API (
bigquery.googleapis.com) - Binary Authorization API (
binaryauthorization.googleapis.com) - Cloud Key Management Service API (
cloudkms.googleapis.com) - Cloud Logging API (
logging.googleapis.com) - Cloud Monitoring API (
monitoring.googleapis.com) - Cloud Resource Manager API (
cloudresourcemanager.googleapis.com) - Cloud Storage API (
storage.googleapis.com) - Compute Engine API (
compute.googleapis.com) - Identity and Access Management API (
iam.googleapis.com) - Kubernetes Engine API (
container.googleapis.com)
המאמרים הבאים
- מידע על גלאים וממצאים ב-Security Health Analytics
- מומלץ לקרוא את ההמלצות לתיקון הממצאים של Security Health Analytics.
- איך משתמשים בסימוני אבטחה ב-Security Command Center
- מידע נוסף על פניות
- מידע נוסף על שימוש ב-Security Command Center Standard או Premium ב- Google Cloud Console כדי לבדוק נכסים וממצאים
- מידע נוסף על שימוש ב-Security Command Center Enterprise ב Google Cloud מסוף