בדף הזה מוסבר איך לעבוד עם ממצאים ב-Security Command Center. ממצא הוא רשומה שנוצרת על ידי שירותי Security Command Center כשהם מזהים בעיית אבטחה. הממצאים מפורטים בדף ממצאים. אפשר ללחוץ על ממצא כדי לראות את הפרטים שלו ואת הפורמט המלא של ה-JSON.
בדף ממצאים אפשר לבצע פעולות שונות, כולל הפעולות הבאות:
- ממצאי השאילתה.
- בודקים את הממצאים.
- השתקת ממצאים.
- הוספת סימני אבטחה לממצאים.
מידע על עבודה עם ממצאים באופן פרוגרמטי זמין במאמר ספריות לקוח של Security Command Center.
קבלת ההרשאות הנדרשות
בקטע הזה מפורטים התפקידים ב-IAM שנדרשים כדי לעבוד עם ממצאים במסוף.
Google Cloud תפקידי IAM במסוף
כדי לעבוד עם ממצאים במסוף Google Cloud , אתם צריכים את תפקידי ה-IAM הבאים.
צריך לוודא שיש לכם בארגון את התפקיד או התפקידים הבאים:
- צפייה בתוצאות של מרכז האבטחה (
roles/securitycenter.findingsViewer) - עריכת ממצאים במרכז האבטחה (
roles/securitycenter.findingsEditor)
בדיקת התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הארגון.
-
בעמודה Principal, מחפשים את כל השורות שמזהות אתכם או קבוצה שאתם נכללים בה. כדי לברר באילו קבוצות אתם נכללים, פנו לאדמין.
- בודקים את העמודה Role בכל השורות שבהן מצוין או נכלל השם שלכם, כדי לראות אם רשימת התפקידים כוללת את התפקידים הנדרשים.
מתן התפקידים
-
נכנסים לדף IAM במסוף Google Cloud .
כניסה לדף IAM - בוחרים את הארגון.
- לוחצים על Grant access.
-
בשדה New principals, מזינים את מזהה המשתמש. בדרך כלל מזהה המשתמש הוא כתובת האימייל של חשבון Google.
- לוחצים על Select a role ומחפשים את התפקיד.
- כדי לתת עוד תפקידים, לוחצים על Add another role ומוסיפים אותם.
- לוחצים על Save.
מידע נוסף על תפקידים והרשאות ב-Security Command Center זמין במאמר IAM להפעלות ברמת הארגון.
צפייה בממצאים
- פותחים את הדף ממצאים.
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
בוחרים את Google Cloud הארגון, התיקייה או הפרויקט.
הממצאים שמופיעים הם לגבי Google Cloud המשאב (ארגון, תיקייה או פרויקט) שבחרתם. לדוגמה, אם בוחרים פרויקט, מוצגים רק הממצאים שמשויכים לפרויקט הזה. לעומת זאת, אם בוחרים תיקייה עם כמה פרויקטים, מוצגים הממצאים של כל הפרויקטים שנכללים בתיקייה.
כדי לעדכן את רשימת הממצאים בתוצאות השאילתה של הממצאים, לוחצים על חידוש אוטומטירענון הממצאים.
שינוי טווח הזמן כדי לראות עוד ממצאים
אתם יכולים לשנות את טווח הזמן שמשמש לשאילתות שלכם. טווח הזמן שמוגדר כברירת מחדל הוא Last 7 days.
טווח הזמן מבוסס על הערך של המאפיין eventTime של הממצאים, שמשקף את השעה שבה רשומת הממצאים עודכנה לאחרונה.
בדף Findings במסוף Google Cloud , מגדירים את השדה Time range.
איך בודקים את הזמינות
ממצא בדרך כלל זמין להרצת שאילתה ב-Security Command Center תוך פחות מדקה אחרי שהשירות שיצר את הממצא שומר אותו במסד הנתונים של הממצאים ב-Security Command Center. מידע מפורט יותר על מה שקורה אחרי שמפעילים את Security Command Center זמין במאמר מתי אפשר לצפות לתוצאות ב-Security Command Center.
בהתאם לרמת השירות של Security Command Center, הממצאים זמינים לכם לפרקי זמן מסוימים. מידע נוסף על שמירת נתונים ב-Security Command Center זמין במאמר שמירת נתונים.
חיפוש ומציאת ממצאים ספציפיים
כברירת מחדל, בדף ממצאים מוצגים כל הממצאים הפעילים שלא הושתקו, ושנוספו או עודכנו ב-7 הימים האחרונים. כדי להציג ממצאים לא פעילים או מושתקים, בוחרים באפשרות לא פעיל או מושתק בחלונית מסננים מהירים.
שימוש בתצוגות מסוננות שהוגדרו מראש
כדי להציג קטגוריה ספציפית של ממצאים, לוחצים על תצוגות המסננים המוגדרות מראש הבאות שמחזירות קטגוריה ספציפית של ממצאים:
- רמת Standard-legacy: כל הממצאים, פגיעויות וזהות
- רמת Standard: כל הממצאים, פגיעויות, זהות, נתונים ואיומים
- מהדורת Premium: All Findings, Vulnerabilities, Identity, Data ו-Threats
- רמה Enterprise: כל הממצאים, פגיעויות, זהויות, איומים ונתונים
התצוגה חלה על השאילתה המוגדרת מראש, והיא מופעלת.
ב-Security Command Center Enterprise, לוחצים על הצגת כל התוצאות כדי לסנן את התוצאות לפי ספק שירותי הענן: Google Cloud, Amazon Web Services (AWS) או Microsoft Azure. למידע על הגדרת חיבור לספקי ענן אחרים, אפשר לעיין במאמרים הבאים:
- התחברות ל-AWS לצורך הגדרה ואיסוף נתוני משאבים
- קישור ל-Microsoft Azure לצורך הגדרה ואיסוף נתוני משאבים
שימוש בכלי לעריכת שאילתות
בקטע הזה מתוארות הדרכים השונות שבהן אפשר להתאים אישית את שאילתת הממצאים במסוף Google Cloud כדי לסנן ממצאים ספציפיים.
הדוגמה הבאה היא שאילתת ברירת המחדל של הממצאים:
state="ACTIVE" AND NOT mute="MUTED" AND launch_state="LAUNCH_STATE_DEPRECATED"
מידע על ממצאים עם ההגדרה launch_state בשדה LAUNCH_STATE_DEPRECATED זמין במאמר הפעלת התכונה 'משופר' בחבילת Standard באופן אוטומטי עבור חלק מהלקוחות.
אפשר לראות את השאילתה הנוכחית של הממצאים בחלונית עורך השאילתות. אפשר לערוך את השאילתה ישירות או לבחור מסננים מוגדרים מראש כדי ליצור את השאילתה. למידע נוסף, לוחצים על הכרטיסייה של רמת השירות.
בדף Findings במסוף Google Cloud אפשר:
- בחלונית Quick filters, בוחרים מסנן אחד או יותר של מאפיינים מוגדרים מראש כדי להוסיף אותם לשאילתה. משתמשים בחלונית Quick filters כדי לראות אפשרויות סינון נפוצות וכלליות.
- בתפריט Add filter של החלונית עורך השאילתות, בוחרים מסנן מאפיינים מוגדר מראש אחד או יותר כדי להוסיף אותם לשאילתה. בתפריט הוספת מסנן אפשר להשתמש במסננים מפורטים ומתקדמים יותר שמבוססים על מאפיינים של ממצאים ברמה נמוכה יותר. מידע נוסף מופיע במאמר בנושא עריכת שאילתת ממצאים במסוף.
- עורכים את שאילתת הממצאים ישירות בחלונית עורך השאילתות.
- בתצוגת הפרטים של ממצא, בתפריט הנפתח של מאפיין מסוים, בוחרים מסנן מוגדר מראש למאפיין הזה כדי להוסיף אותו לשאילתה.
הצגת הפרטים של ממצא
כדי לקבל מידע נוסף על ממצא, פותחים את התצוגה המפורטת של הממצא על ידי לחיצה על שם הממצא בעמודה קטגוריה בתוצאות של שאילתת הממצאים.
בתצוגה המפורטת אפשר למצוא מידע שחשוב להבנת הממצא, לחקירת איום או לטיפול בפגיעות.
בתצוגת הפרטים של הממצאים יש כרטיסיות שניתן לבחור כדי לקבל מידע נוסף על הממצא ולבצע פעולות:
- בכרטיסייה סיכום, שהיא תצוגת ברירת המחדל, מודגשים פרטים ומאפיינים חשובים של הממצא.
- בכרטיסייה מאפייני המקור אפשר לראות את המאפיינים של אובייקט
sourcePropertiesב-JSON של הממצא. - הכרטיסייה JSON, שבה אפשר לראות את הפורמט המלא של הממצא ב-JSON.
בתצוגת הפרטים אפשר לבצע פעולות מסוימות לגבי הממצא, וגם למצוא קישורים למידע נוסף שקשור לממצא.
מידע על הממצא בתצוגת הפרטים
בתצוגת הפרטים של ממצא מודגש מידע חשוב על הממצא, שיכול לעזור לכם להבין את בעיית האבטחה הבסיסית ולטפל בה.
מידע בכרטיסייה סיכום
בכרטיסייה סיכום מופיע מידע על הממצא בקטעים הבאים:
- מה זוהה (או סקירה כללית)
פרטים על הממצא שזוהה, כמו:
- רמת החומרה של הממצא
- מצב הממצא,
ACTIVEאוINACTIVE - כל שדות המפתח שקשורים לממצא הספציפי
- נקודת חולשה
מידע מרשומת ה-CVE שמתאים לנקודת החולשה, אם יש. הקטע Vulnerability כולל מידע מרשומת ה-CVE, כמו:
- מזהה CVE
- ציון CVE
- השפעה
- פעילות ניצול
- חשיפה להתקפות
ציון החשיפה להתקפות והשעה שבה הציון חושב לאחרונה. כשלוחצים על הניקוד, נפתחת תצוגה חזותית של הנכסים המושפעים בעלי הערך הגבוה ושל נתיב המתקפה שקשור אליהם.
- משאב מושפע
פרטים על המשאב שמשויך לממצא, כולל המידע הבא:
- השם המלא של המשאב המושפע
- ספק שירותי הענן של המשאב
- אנשי הקשר הטכניים ואנשי הקשר בנושא אבטחה
- פרטי בקשת התמיכה
פרטים על הפנייה שמשויכת לממצא, כולל המידע הבא.
- השם המלא של המשאב במערכת החיצונית שמשויך לממצא
- הקבוצה שהוקצתה לטיפול בפנייה
- מספר הפנייה, שמקשר לפנייה במסוף Security Operations
- הסטטוס של בקשת התמיכה
- זמן העדכון במערכת החיצונית לניהול בקשות תמיכה
- הדדליין שנקבע לסגירת הפנייה
- סימני אבטחה
סימני אבטחה שרלוונטיים לממצא הזה.
- השלבים הבאים
הנחיות לגבי הפעולות שאפשר לבצע כדי לפתור את הבעיה שזוהתה. רק שירותים מסוימים, כמו Security Health Analytics, מספקים שלבים להמשך.
- קישורים רלוונטיים
קישורים למקורות מידע חשובים בנושא אבטחה מחוץ ל-Security Command Center. רק שירותים מסוימים, כמו Event Threat Detection, מספקים קישורים קשורים.
- שירות זיהוי
פרטים על השירות או המקור שזיהה את הממצא.
מידע בכרטיסייה נכסי מקור
בחלק מהממצאים, בחלונית הפרטים יש כרטיסייה בשם מאפייני מקור שמציגה מאפיינים מסוימים מאובייקט sourceProperties של ה-JSON של הממצא.
נכסי המקור שונים לכל ממצא ולכל שירות שפועל ב-Security Command Center. אין ערובה לכך שנכסי המקור יהיו סטנדרטיים בכל השירותים. לכן, אנחנו ממליצים מאוד להימנע משימוש במאפייני מקור באופן פרוגרמטי. אם אתם רוצים שנכס מקור יהיה סטנדרטי בכל השירותים, אתם יכולים לשלוח לנו משוב.
מידע בכרטיסייה JSON
בכרטיסייה JSON מופיעה מבנה ה-JSON המלא של הממצא. המידע הזה יכול להיות שימושי כשבודקים ממצא או מחפשים מאפיינים שאפשר להשתמש בהם בשאילתות של ממצאים.
כדי להעתיק את אובייקט ה-JSON ללוח, לוחצים על העתקה.
מבנה ה-JSON של ממצא מכיל את האובייקטים הבאים:
-
findings: מאפייני הממצא. המאפיינים האלה הם סטנדרטיים בכל השירותים המובנים והמשולבים (שנקראים גם מקורות אבטחה). מידע נוסף זמין במאמרFinding. -
resource: המאפיינים של המשאב המושפע. מידע נוסף זמין במאמרResource. -
sourceProperties: המאפיינים הספציפיים לשירות של הממצא.
אפשר גם להשתמש ב-ListFindings API כדי לקבל רשימה של ממצאים ואת הגדרות ה-JSON שלהם.
הצגת הממצאים לגבי משאבים שרשומים באפליקציה
כדי לסנן ולהציג ממצאים שקשורים למשאב שרשום באפליקציה של מרכז האפליקציות, צריך לבצע את הפעולות הבאות.
משתמשים בתפריט בחירת אפליקציה כדי לבחור אפליקציה. הפעולה הזו מוסיפה לשאילתה מונח כדי להציג רק ממצאים שקשורים לאפליקציה הזו.
בחלונית Quick filters, בוחרים אפליקציה אחת או יותר בקטע App ID.
כשבוחרים ממצא, בחלונית פרטי הממצא מוצג המידע על האפליקציה שהמשאב רשום בה.
ביצוע פעולה לגבי ממצא מתצוגת הפרטים
בתצוגת הפרטים של הממצא אפשר לבצע מגוון פעולות, כמו השתקת הממצא. אם אתם צופים בתצוגת הפרטים של הממצא במסוף Google Cloud , אתם יכולים גם להוסיף מאפיינים מהממצא לשאילתת הממצאים הנוכחית.
השתקת ממצא בתצוגה המפורטת
בתצוגה המפורטת של ממצא, אפשר להשתיק או לבטל את ההשתקה של הממצא. אפשר גם ליצור כלל שישתיק את כל הממצאים העתידיים כמו הממצא הנוכחי.
הוראות מלאות להשתקת ממצא או ליצירת כלל להשתקת ממצאים מופיעות במאמר בנושא השתקת ממצאים ב-Security Command Center.
הוספת מסנני מאפיינים לשאילתה מהתצוגה המפורטת
ב Google Cloud מסוף, בתצוגת הפרטים של ממצא, אפשר להוסיף מסננים למאפיינים המוצגים לשאילתת הממצאים הנוכחית.
כדי להוסיף מסנני מאפיינים לשאילתה מתצוגת הפרטים:
- בדף ממצאים, לוחצים על הממצא כדי לראות את הפרטים שלו.
- בתצוגת הפרטים של הממצא, מחפשים את המאפיין שרוצים לסנן לפיו.
- פותחים את התפריט הנפתח לצד המאפיין.
- בוחרים מסנן מוגדר מראש למאפיין. המסנן מתווסף לשאילתת הממצאים בדף ממצאים.
הצגה או העתקה של שמות מאפיינים ב-API בתצוגת הפרטים של ממצא
לרוב מאפייני הממצאים שמוצגים ב Google Cloud מסוף יש שם תואם שמשמש ב-Security Command Center API.
בדף ממצאים, לוחצים על הממצא כדי לראות את הפרטים שלו.
בתצוגת הפרטים של הממצא, אפשר למצוא ולהעתיק את שם ה-API המתאים של כל מאפיין שמוצג.
השם המקביל של כל מאפיין ב-API מופיע באותה שורה של המאפיין. כל שמות ה-API מופיעים בעמודה האחרונה. לדוגמה, שם ה-API המקביל למאפיין State הוא
state.
שיתוף תצוגת הפרטים של ממצא
כדי לשתף את תצוגת הפרטים של ממצא, אפשר להעתיק את כתובת ה-URL של דף תצוגת הפרטים ולשתף אותה עם אחרים.
כדי להעתיק את כתובת ה-URL של תצוגת הפרטים של ממצא, לוחצים על הכרטיסייה של המסוף שבו אתם משתמשים.
- בדף ממצאים, לוחצים על הממצא כדי לראות את הפרטים שלו.
- לוחצים על יוצרים קמפיינים > העתקת הקישור.
שליחת משוב על הממצא אל Google Cloud
כדי לקבל מידע על שליחת משוב לגבי ממצא, לוחצים על הכרטיסייה של רמת השירות.
- בדף ממצאים, לוחצים על הממצא כדי לראות את הפרטים שלו.
- לוחצים על פעולה > שליחת משוב.
- מזינים תיאור של המשוב.
- כדי לצרף צילום מסך, לוחצים על יצירת צילום מסך.
- לוחצים על שליחה.
הצגת פרטים של ממצאים אחרים בתוצאות של שאילתת הממצאים
כדי לראות את הפרטים של הממצאים שקדמו לממצא שמוצג או שבאים אחריו, משתמשים בכפתור הבא או הקודם כדי לעבור לממצא הבא או הקודם, בלי לחזור לדף ממצאים.
הוספת סימני אבטחה לממצאים
סימן אבטחה הוא תווית מותאמת אישית של מפתח/ערך שאפשר להשתמש בה כדי להוסיף הערות לממצא, לשייך ממצא לממצאים אחרים שמשותף להם אותו סימן אבטחה ולשאילתת ממצאים.
הוראות להגדרת תגי אבטחה בתוצאות מופיעות במאמר בנושא הוספת הערות לתוצאות באמצעות תגי אבטחה. במאמר הוספת הערות לנכסים באמצעות סימני אבטחה מוסבר איך מגדירים סימני אבטחה לנכסים.
השתקת ממצאים במסוף
אפשר להשתיק ולבטל את ההשתקה של ממצאים בתצוגות הבאות:
- תוצאות של שאילתות ממצאים בדף ממצאים
- תצוגה מפורטת של ממצא
אתם יכולים להשתיק ממצאים ספציפיים או ליצור כללי השתקה שישתיקו ממצאים נוכחיים ועתידיים על סמך מסננים שתגדירו.
ממצאים שהושתקו מוסתרים ומושתקים, אבל עדיין אפשר לראות אותם אם מוסיפים את המסנן mute="MUTED" לשאילתת הממצאים. הממצאים שהושתקו ממשיכים להירשם ביומן למטרות ביקורת ותאימות.
הוראות מפורטות להשתקת ממצאים ולביטול ההשתקה שלהם מופיעות במאמר השתקת ממצאים ב-Security Command Center.
שינוי המצב של ממצא
ממצא יכול להיות באחד משני מצבים: Active או Inactive.
מצב Active מציין שבעיית האבטחה שזוהתה בתוצאה עדיין קיימת בסביבה שלכם כאיום או כנקודת חולשה פוטנציאליים.
מצב Inactive מציין שהבעיה באבטחה טופלה.
יכולות להיות סיבות שונות לשינוי הסטטוס של ממצא, למשל, כדי לשנות את הסטטוס של ממצא לInactive ברגע שמטפלים בו, כך שלא צריך לחכות לסריקה הבאה כדי שהסטטוס ישתנה.
כדי לקבל מידע על שינוי הסטטוס של ממצא, לוחצים על הכרטיסייה של רמת השירות שלכם.
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את הפרויקט או הארגון. Google Cloud
- בחלונית תוצאות השאילתה של הממצאים, בוחרים את הממצא.
- בסרגל הפעולות של החלונית תוצאות השאילתה של הממצאים, לוחצים על שינוי הסטטוס הפעיל.
- בתפריט שינוי מצב פעיל, בוחרים באפשרות פעיל או לא פעיל.
התאמה אישית של הדף 'ממצאים'
כדי לשלוט בשטח המסך, אתם יכולים להתאים אישית חלק מהרכיבים שמופיעים בתוצאות של שאילתת הממצאים.
הסתרה או הצגה של עמודות בתוצאות של שאילתת הממצאים
בתוצאות השאילתה של הממצאים, אפשר להסתיר כל עמודה חוץ מהעמודה קטגוריה.
דוגמאות לעמודות שזמינות:
- קטגוריה: השם של סוג הממצא.
- רמת החומרה: רמת החומרה של הממצא. מידע נוסף על רמות חומרה זמין במאמר סיווגים של רמות חומרה בתוצאות.
- שלב האפליקציה: השלב במחזור החיים של האפליקציה שבו זוהתה הממצא, למשל עיצוב או הפעלה.
- חשיבות האפליקציה: חשיבות האפליקציה לעסק שמשויכת לממצא.
- ציון שילוב רעיל: ציון החשיפה להתקפה בתוצאת חיפוש של מחלקה
Toxic combination. - ציון החשיפה להתקפה: ציון החשיפה להתקפה של הממצא.
- השעה של האירוע: השעה שבה הממצא זוהה לראשונה או השעה שבה הוא עודכן לאחרונה.
- שעת היצירה: השעה שבה הממצא נוצר ב-Security Command Center.
- Finding class: הכיתה של הממצא, למשל
THREAT,VULNERABILITYו-MISCONFIGURATION. - השם המוצג של המשאב: השם המוצג של המשאב שבו זוהתה הבעיה.
- שם מלא של משאב: השם המלא של המשאב שבו זוהתה הבעיה.
- ספק משאבים בענן: ספק שירותי הענן שבו מתארח המשאב.
- נתיב המשאב: הנתיב למשאב שבו זוהתה הבעיה.
- סוג המשאב: סוג המשאב שבו זוהתה הבעיה.
- סימני אבטחה: כל סימני האבטחה שנוספו לתוצאה.
כדי להסתיר או להציג את העמודות בתוצאות של שאילתת הממצאים, לוחצים על הכרטיסייה של רמת השירות.
- בצד שמאל של סרגל הפעולות תוצאות השאילתה של הממצאים, לוחצים על view_column עמודות.
- בוחרים את העמודות שרוצים להציג.
- מבטלים את הבחירה בעמודות שרוצים להסתיר.
- לוחצים על החלה כדי להחיל את השינויים על החלונית תוצאות השאילתה של הממצאים.
הבחירות שלכם בעמודות נשמרות לפעם הבאה שתצפו בדף Findings, גם אם תשנו את הפרויקטים או הארגונים. כדי להסיר את כל העמודות בהתאמה אישית שנבחרו, לוחצים על הסרת העמודות שנבחרו.
הסתרה או הצגה של חלוניות בדף הממצאים
כדי להגדיל את שטח המסך לעריכת שאילתות או לצפייה בתוצאות, אפשר להסתיר או להציג חלוניות. למידע נוסף, לוחצים על הכרטיסייה של רמת השירות.
אפשר להסתיר או להציג את החלוניות הבאות:
- החלונית Quick filters
- החלונית Query editor (עורך השאילתות)
כדי להסתיר חלונית, לוחצים על סמל החלפת חלונית, first_page או first_page.
כדי להציג את החלונית, לוחצים שוב על הסמל.
המאמרים הבאים
- מידע על שירותי זיהוי
- איך משתמשים בסימני אבטחה
- איך מגדירים שירותים ב-Security Command Center
- איך יוצרים מסנן ממצאים באמצעות Security Command Center API