Disattivare i risultati nelle richieste

Il connettore SCC Enterprise - Urgent Posture Findings inserisce tutti i risultati nei casi, ma potresti notare risultati specifici che sembrano irrilevanti per il tuo progetto o che indicano un comportamento previsto. In questo caso, il flusso di risultati trascurabili potrebbe complicare eccessivamente il carico di lavoro dell'analista della sicurezza e impedire agli analisti di rispondere in modo efficace alle vulnerabilità importanti. Anziché ricevere costantemente notifiche sui risultati irrilevanti esistenti in Security Command Center Enterprise, puoi disattivarli.

Quando disattivi i risultati per i casi, impedisci che vengano visualizzati nei casi. Puoi disattivare i risultati in blocco eseguendo un'azione manuale su un caso o disattivare un singolo risultato eseguendo un'azione manuale sull'avviso specifico.

Disattivare più risultati

Se disattivi tutti i risultati in un caso, Security Command Center chiude automaticamente il caso.

Per disattivare più risultati in un caso:

  1. Nella Google Cloud console, apri Rischio > Casi.
  2. Seleziona un caso contenente i risultati da disattivare.
  3. Nella scheda Panoramica del caso, fai clic su Azione manuale.
  4. Nel campo Cerca dell'azione manuale, inserisci Update Finding.
  5. Nei risultati di ricerca dell'integrazione GoogleSecurityCommandCenter , seleziona l'azione Aggiorna risultato. Viene visualizzata la finestra di dialogo dell'azione.

    Per impostazione predefinita, il parametro Esegui sugli avvisi è impostato sul valore Tutti gli avvisi.

  6. (Facoltativo) Per modificare le impostazioni predefinite del parametro Esegui sugli avvisi, seleziona i tipi di risultati pertinenti dall'elenco a discesa.

  7. Per configurare il parametro Nome risultato, inserisci il seguente segnaposto: [Alert.TicketID]

    Il segnaposto recupera dinamicamente i nomi dei risultati che corrispondono agli avvisi selezionati.

  8. Per disattivare i risultati, imposta il parametro Stato di disattivazione su Disattiva.

  9. Fai clic su Execute (Esegui).

Disattivare un singolo risultato

Per disattivare un singolo risultato, devi eseguire l'azione Aggiorna risultato su un avviso specifico nel caso. L'azione non influisce sugli altri avvisi nel caso.

Per disattivare un singolo risultato:

  1. Nella Google Cloud console, vai a Rischio > Casi per aprire la pagina Elenco casi della console Security Operations.
  2. Seleziona un caso contenente i risultati da disattivare.
  3. In un caso, seleziona l'avviso contenente un risultato da disattivare.
  4. In un avviso, vai alla scheda Eventi.
  5. Per recuperare un Nome risultato da un evento, fai clic su Visualizza altro. Viene visualizzata la visualizzazione dettagliata dell'evento.
  6. Nella sezione Campi evidenziati, trova un nome di campo Nome. Fai clic sul relativo valore per visualizzare il nome completo del risultato.
  7. Copia il valore del nome completo del risultato nel seguente formato:

    organizations/ORGANIZATION_ID/sources/SOURCE_ID/finding/FINDING_ID
    
  8. Nella scheda Panoramica degli avvisi dell'avviso selezionato, fai clic su Azione manuale.

  9. Nel campo Cerca dell'azione manuale, inserisci Update Finding.

  10. Nei risultati di ricerca dell'integrazione GoogleSecurityCommandCenter , seleziona l'azione Aggiorna risultato. Viene visualizzata la finestra di dialogo dell'azione.

    Per impostazione predefinita, il parametro Esegui sugli avvisi è impostato sul valore dell'avviso selezionato.

  11. Per configurare il parametro Nome risultato, incolla il valore Nome che hai copiato dalla visualizzazione dettagliata dell'evento.

  12. Per disattivare un risultato, imposta il parametro Stato di disattivazione su Disattiva.

  13. Fai clic su Execute (Esegui).

Passaggi successivi

  • Scopri come disattivare i risultati in Security Command Center .

  • Scopri di più sui casi nella documentazione di Google SecOps.