本文档介绍了如何创建和管理静音规则,以自动将 Security Command Center 中的发现结果设为静音。
所需的角色
如需获得管理忽略规则所需的权限,请让管理员向您授予组织、文件夹或项目的以下 IAM 角色:
-
查看忽略规则:
- Security Center Admin Viewer (
roles/securitycenter.adminViewer) - Security Center Settings Viewer (
roles/securitycenter.settingsViewer) - Security Center Mute Configurations Viewer (
roles/securitycenter.muteConfigsViewer)
- Security Center Admin Viewer (
-
查看、创建、更新和删除忽略规则:
- Security Center Admin (
roles/securitycenter.admin) - Security Center Admin Editor (
roles/securitycenter.adminEditor) - Security Center Settings Editor (
roles/securitycenter.settingsEditor) - Security Center Mute Configurations Editor (
roles/securitycenter.muteConfigsEditor)
- Security Center Admin (
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
创建忽略规则
您的组织最多可以创建 1,000 条忽略规则。
我们建议您仅在忽略规则配置中使用动态忽略规则,因为它们比静态忽略规则更灵活。如需比较忽略规则类型,请参阅忽略规则的类型。
如需创建忽略规则,请点击要使用的过程对应的标签页:
控制台
定义忽略规则
在 Google Cloud 控制台中,前往发现结果页面。
选择组织或项目。
点击忽略选项,然后选择管理忽略规则。
点击创建忽略规则。
输入忽略规则 ID。
建议:输入说明,提供有关为何忽略发现结果的背景信息。
如需确认忽略规则的范围,请检查父资源值。
可选:添加失效日期
您可以为动态忽略规则添加失效日期。
- 选择暂时忽略匹配的发现结果。
如需配置动态忽略规则的失效日期,请选择日历,然后选择至少 24 小时后的日期和时间。
在到期日期之后,静音规则将不再生效。
可选:使用查询限制忽略规则
如果您添加查询,则忽略规则仅适用于与查询匹配的发现结果。
如需使用查询来限制忽略规则,请在发现结果查询部分中点击 添加过滤条件。
您可以在添加过滤条件菜单中选择支持的发现结果属性和值。
- 在选择过滤条件菜单中,选择发现结果特性或在搜索发现结果特性框中输入其名称。系统会显示可用子特性的列表。
- 选择子特性。系统会显示一个选择字段,您可以在其中使用所选子属性、查询运算符以及子属性的一个或多个值来构建查询语句。
-
从面板中为子属性选择运算符和一个或多个值。 如需详细了解查询运算符及其使用的函数,请参阅添加过滤条件菜单中的查询运算符。
如果您想重新开始,请点击重置。
-
点击应用。
菜单将会关闭,并且您的查询即会更新。
- 重复这些步骤,直到发现结果查询包含所需的所有特性。
如果查询与正确的结果不符,请根据需要修改查询,然后再次预览结果。重复此步骤,直到您对结果感到满意为止。
保存忽略规则
点击保存。 Google Cloud 控制台会显示您的忽略规则列表。
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
如需创建忽略规则,请运行
gcloud scc muteconfigs create命令:gcloud scc muteconfigs create CONFIG_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --description="RULE_DESCRIPTION" \ --filter="FILTER" \ --type=MUTE_TYPE \ --expiry-time=TIMESTAMP
替换以下内容:
CONFIG_ID:忽略规则的名称。ID 必须使用字母数字字符和连字符,且长度介于 1 到 63 个字符之间。PARENT:忽略规则适用的资源层次结构中的范围,即organization、folder或project。PARENT_ID:父级组织、文件夹或项目的数字 ID,或父级项目的字母数字 ID。LOCATION:在其中管理忽略规则的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值global。RULE_DESCRIPTION:忽略规则的说明,不超过 1024 个字符。FILTER:您定义来过滤发现结果的表达式。例如,如需忽略OPEN_FIREWALL发现结果,您的过滤条件可以是FILTER="category=\"OPEN_FIREWALL\""。MUTE_TYPE:您要创建的忽略规则的类型。有效的忽略规则类型为DYNAMIC和STATIC。默认情况下,忽略规则类型设置为STATIC。 您无法在创建后更改忽略规则的类型。TIMESTAMP:仅在您创建动态忽略规则时适用。表示动态忽略规则何时到期的日期/时间字符串。该值必须设置为至少未来一天,否则请求将被拒绝。如需了解时间格式,请参阅gcloud topic datetimes。动态忽略规则到期后,系统会将其从所有匹配的结果中移除。如果您希望动态忽略规则对匹配的发现结果无限期地起作用,请省略此字段。
响应包括忽略规则 ID,您可以使用该 ID 查看、更新和删除忽略规则,如管理忽略规则中所述。
Terraform
为组织创建忽略规则:
为文件夹创建忽略规则:
为项目创建忽略规则:
Go
Java
Python
REST
在 Security Command Center API 中,使用 muteConfigs.create 方法创建忽略规则。请求正文是 MuteConfig 的实例:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs?muteConfigId=MUTE_CONFIG_ID -d
{
"description": "RULE_DESCRIPTION",
"filter": "FILTER",
"type": "MUTE_TYPE",
"expiryTime": "TIMESTAMP"
}
替换以下内容:
PARENT:忽略规则的父级资源(organizations、folders或projects)PARENT_ID:父级组织、文件夹或项目的 IDLOCATION:在其中管理忽略规则的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalMUTE_CONFIG_ID:忽略规则的名称(长度介于 1 到 63 个字符之间)RULE_DESCRIPTION:忽略规则的说明(最多 1024 个字符)FILTER:您定义来过滤发现结果的表达式例如,如需忽略
OPEN_FIREWALL发现结果,您的过滤条件可以是"category=\"OPEN_FIREWALL\""。MUTE_TYPE:您要创建的忽略规则的类型。有效的忽略规则类型为DYNAMIC和STATIC。您无法在创建后更改忽略规则的类型。TIMESTAMP:仅在您创建动态忽略规则时适用。表示动态忽略规则何时到期的日期/时间字符串。该值必须设置为至少未来一天,否则请求将被拒绝。如需了解时间格式,请参阅gcloud topic datetimes。动态忽略规则到期后,系统会将其从所有匹配的结果中移除。如果您希望动态忽略规则对匹配的发现结果无限期地起作用,请省略此字段。
响应包括忽略配置 ID,您可以使用该 ID 查看、更新和删除忽略规则,如管理忽略规则中所述。
与过滤条件完全匹配的新发现结果会被隐藏,发现结果的 mute 特性设置为 MUTED。
忽略规则不支持的发现结果属性
忽略规则未必支持过滤条件中的所有发现结果属性。展开以下部分查看忽略规则过滤条件不支持的属性列表。
不支持的发现结果属性
caiResourcecanonicalNamecreateTimedescriptioneventTimeexternalUrigcpMetadata.folders1libraryPathsmutemuteAnnotationmuteInfomuteInitiatormuteUpdateTimenamenextStepsoriginalProviderIdparentprocesses.binaryPathprocesses.libraryPathspropertyDataTypesresource.tagsresourceNamesecurityMarkssourcePropertiesstateworkflowState
1 gcpMetadata.folders 属性包含忽略过滤条件支持的子字段。
列出忽略规则
您可以使用 Google Cloud 控制台、gcloud CLI 或 Security Command Center API 列出组织、文件夹或项目中的忽略规则。
您能否列出给定范围的忽略规则取决于授予您的 IAM 角色的权限。
如果已为 Security Command Center 启用数据驻留,则列表命令的范围也仅限于所选 Security Command Center 位置。
如需查看列出忽略规则的示例代码,请参阅列出忽略规则。
如需列出组织、文件夹或项目的忽略规则,请点击要使用的过程对应的标签页:
控制台
在 Google Cloud 控制台中,前往 Security Command Center 设置页面中的忽略规则标签页。
如有必要,选择您的 Google Cloud 项目或组织。
在忽略规则部分中,您会看到有效忽略规则的详细信息,包括以下内容:
- 名称:忽略规则 ID
- 父级资源:忽略规则所在的资源
- 说明:忽略规则的说明(如有)
- 上次更新者为:上次更新规则的主账号
- 上次更新时间:上次更新规则的日期和时间
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
如需列出忽略规则,请运行
gcloud scc muteconfigs list命令:gcloud scc muteconfigs list --PARENT=PARENT_ID \ --location=LOCATION
替换以下内容:
PARENT:要为其列出忽略规则的父级organization、folder或projectPARENT_ID:父级组织、文件夹或项目的 IDLOCATION:在其中管理忽略规则的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值global
Go
Java
Python
REST
在 Security Command Center API 中,使用 muteConfigs.list 方法列出忽略规则:
GET https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs
替换以下内容:
PARENT:忽略规则的父级资源(organizations、folders或projects)PARENT_ID:父级组织、文件夹或项目的 IDLOCATION:在其中管理忽略规则的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值global
响应包括忽略规则的名称、说明和忽略配置 ID。
查看忽略规则配置
您可以使用 Google Cloud 控制台、gcloud CLI 或 Security Command Center API 查看忽略规则配置。
如需查看检索忽略规则配置的示例代码,请参阅查看忽略规则。
如需查看忽略规则配置,请点击要使用的过程对应的标签页:
控制台
在 Google Cloud 控制台中,前往 Security Command Center 设置页面中的忽略规则标签页。
如有必要,选择您的 Google Cloud 项目或组织。
在忽略规则部分中,您会看到忽略规则列表。
点击要查看的规则的名称。
此时将打开一个页面,其中包含忽略规则的配置。
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
如需查看忽略规则的配置,请运行
gcloud scc muteconfigs get命令:gcloud scc muteconfigs get MUTE_CONFIG_ID \ --PARENT=PARENT_ID --location=LOCATION
替换以下内容:
MUTE_CONFIG_ID:忽略规则的 IDPARENT:忽略规则的父级资源(organization、folder或project)PARENT_ID:组织、文件夹或项目的 IDLOCATION:在其中管理忽略规则的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值global
Go
Java
Python
REST
在 Security Command Center API 中,使用 muteConfigs.get 方法返回忽略规则的配置:
GET https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs/CONFIG_ID
替换以下内容:
PARENT:忽略规则的父级资源(organizations、folders或projects)PARENT_ID:组织、文件夹或项目的 IDLOCATION:在其中管理忽略规则的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalCONFIG_ID:忽略规则的数字 ID
更新忽略规则
您可以使用 Google Cloud 控制台、gcloud CLI 或 Security Command Center API 更新忽略规则的说明或发现结果过滤条件。
您无法更改 ID、父级组织、文件夹或项目,也无法更改忽略规则的位置。如需更改其中任何值,您必须创建新的忽略规则。
如果您之前已取消忽略某些发现结果,但它们与 Google Cloud 控制台中更新的忽略规则匹配,则系统会再次忽略这些发现结果。如需了解详情,请参阅取消忽略个别发现结果。
如需查看用于更新忽略规则的示例代码,请参阅更新忽略规则。
如需更新忽略规则,请点击要使用的过程对应的标签页:
控制台
在 Google Cloud 控制台中,前往 Security Command Center 设置页面中的忽略规则标签页。
选择要修改的忽略规则的父级资源的 Google Cloud 项目或组织。
点击要修改的忽略规则的名称。
如果您没有选择适当的项目或组织,可能会看到一条通知,指出您无权修改忽略规则。
更改忽略规则。
可选:更新过滤条件后,点击预览匹配的发现结果,以查看与更新后的过滤条件匹配的发现结果。系统会加载表,其中包含与新查询匹配的发现结果。
点击保存。
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
如需更新忽略规则,请运行
gcloud scc muteconfigs update命令:gcloud scc muteconfigs update MUTE_CONFIG_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --description=RULE_DESCRIPTION \ --filter=FILTER \ --type=MUTE_TYPE \ --expiry-time=TIMESTAMP替换以下内容:
MUTE_CONFIG_ID:忽略规则的 ID。PARENT:忽略规则的父级资源(organization、folder或project)PARENT_ID:组织、文件夹或项目的 IDLOCATION:在其中管理忽略规则的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值global。RULE_DESCRIPTION:忽略规则的说明(最多 1,024 个字符)。FILTER:您定义来过滤发现结果的表达式。例如,如需忽略
OPEN_FIREWALL发现结果,您的过滤条件可能是FILTER="category=\"OPEN_FIREWALL\""。MUTE_TYPE:您要更新的忽略规则的类型。有效的忽略规则类型为DYNAMIC和STATIC。您无法在创建后更改忽略规则的类型。TIMESTAMP:仅在您更新动态忽略规则时适用。表示动态忽略规则何时到期的日期/时间字符串。该值必须设置为至少未来一天,否则请求将被拒绝。如需了解时间格式,请参阅gcloud topic datetimes。动态忽略规则到期后,系统会将其从所有匹配的结果中移除。如果您希望动态忽略规则对匹配的发现结果无限期地起作用,请省略此字段。
Go
Java
Python
REST
在 Security Command Center API 中,使用 muteConfigs.patch 方法更新忽略规则。请求正文是 MuteConfig 的实例:
PATCH https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs/CONFIG_ID
{
"description": "RULE_DESCRIPTION",
"filter": "FILTER",
"type": "MUTE_TYPE",
"expiryTime": "TIMESTAMP"
}
替换以下内容:
PARENT:忽略规则的父级资源(organizations、folders或projects)PARENT_ID:组织、文件夹或项目的 IDLOCATION:在其中管理忽略规则的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalCONFIG_ID:忽略规则的数字 IDRULE_DESCRIPTION:忽略规则的说明(最多 1,024 个字符)FILTER:您定义来过滤发现结果的表达式MUTE_TYPE:您要更新的忽略规则的类型。有效的忽略规则类型为DYNAMIC和STATIC。您无法在创建后更改忽略规则的类型。TIMESTAMP:仅在您更新动态忽略规则时适用。表示动态忽略规则何时到期的日期/时间字符串。该值必须设置为至少未来一天,否则请求将被拒绝。如需了解时间格式,请参阅gcloud topic datetimes。动态忽略规则到期后,系统会将其从所有匹配的结果中移除。如果您希望动态忽略规则对匹配的发现结果无限期地起作用,请省略此字段。
删除忽略规则
您可以使用 Google Cloud 控制台、gcloud CLI 或 Security Command Center API 删除忽略规则。
在删除忽略规则之前,请先了解以下内容:
- 您无法恢复已删除的忽略规则。
- 删除静态忽略规则并不会自动取消忽略任何已忽略的发现结果。您必须手动或以编程方式取消忽略发现结果。
- 删除动态忽略规则会自动从之前匹配的所有发现结果中移除该规则,并在这些发现结果与任何其他规则不匹配时取消忽略这些发现结果。
- 系统不会忽略将来与已删除忽略规则中的过滤条件匹配的发现结果。
如需查看用于删除忽略规则的示例代码,请参阅删除忽略规则。
如需删除忽略规则,请点击要使用的过程对应的标签页:
控制台
在 Google Cloud 控制台中,前往 Security Command Center 设置页面中的忽略规则标签页。
如有必要,选择您的 Google Cloud 项目或组织。
点击要删除的忽略规则的名称。
点击 delete 删除。
阅读对话框,如果满意,请点击删除。
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
如需删除忽略规则,请运行
gcloud scc muteconfigs delete命令:gcloud scc muteconfigs delete MUTE_CONFIG_ID \ --PARENT=PARENT_ID --location=LOCATION
替换以下内容:
MUTE_CONFIG_ID:忽略配置的 IDPARENT:忽略规则的父级资源(organization、folder或project)PARENT_ID:组织、文件夹或项目的 IDLOCATION:在其中管理忽略规则的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值global
确认您删除忽略规则的请求。
Go
Java
Python
REST
在 Security Command Center API 中,使用 muteConfigs.delete 方法删除忽略规则。
DELETE https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs/CONFIG_ID
替换以下内容:
PARENT:忽略规则的父级资源(organizations、folders或projects)PARENT_ID:组织、文件夹或项目的 IDLOCATION:在其中管理忽略规则的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalCONFIG_ID:忽略规则的数字 ID