Passaggi per la risoluzione dei problemi

Scopri i passaggi per la risoluzione dei problemi che potrebbero esserti utili se riscontri i seguenti problemi durante l'utilizzo di Security Command Center.

L'abilitazione di Security Command Center non va a buon fine

L'abilitazione di Security Command Center non riesce più spesso se le policy dell'organizzazione limitano le identità in base al dominio. Tu e il tuo account di serviziot dovete far parte di un dominio consentito:

  • Prima di tentare di attivare Security Command Center, assicurati di accedere a un account che si trova in un dominio consentito.
  • Se utilizzi un account di servizio @*.gserviceaccount.com, aggiungilo come identità in un gruppo all'interno di un dominio consentito.

Gli asset in Security Command Center non vengono aggiornati

Se utilizzi Controlli di servizio VPC, gli asset in Security Command Center possono essere rilevati e aggiornati solo quando concedi l'accesso all'account di servizio Security Command Center.

Per abilitare il rilevamento degli asset, concedi l'accesso al account di servizio Security Command Center. In questo modo il account di servizio può completare l'individuazione degli asset e visualizzarli nella console Google Cloud . Il nome del account di servizio è nel formato service-org-organization-id@security-center-api.iam.gserviceaccount.com.

Visualizzazione, modifica, creazione e aggiornamento di risultati e asset

I ruoli IAM per Security Command Center possono essere concessi a livello di organizzazione, cartella o progetto. La possibilità di visualizzare, modificare, creare o aggiornare risultati, asset e origini di sicurezza dipende dal livello di accesso che ti è stato concesso. Per scoprire di più sui ruoli di Security Command Center, consulta Controllo dell'accesso.

Notifiche mancanti o in ritardo

In alcune situazioni, le notifiche potrebbero non essere presenti, essere eliminate o subire ritardi:

  • Potrebbe non esserci alcun risultato corrispondente ai filtri nel tuo NotificationConfig. Per testare le notifiche, utilizza l'API Security Command Center per creare un risultato.
  • L'account di servizio Security Command Center deve avere il ruolo securitycenter.notificationServiceAgent nell'argomento Pub/Sub. Il nome del account di servizio è nel formato service-organization-id@gcp-sa-scc-notification.iam.gserviceaccount.com.
    • Se rimuovi il ruolo, la pubblicazione delle notifiche viene disattivata.
    • Se rimuovi il ruolo e poi lo concedi di nuovo, le notifiche vengono ritardate.
  • Se elimini e ricrei l'argomento Pub/Sub, le notifiche verranno eliminate.

Esposizione esterna

Le sezioni seguenti descrivono i passaggi per la risoluzione dei problemi che potresti trovare utili se riscontri problemi o traffico imprevisto correlato all'External Exposure.

Picchi nei log delle richieste di 403 Forbidden da TsunamiSecurityScanner

Osservi picchi imprevisti nei log delle richieste HTTP 403 Forbidden o HTTP 401 Unauthorized sui tuoi endpoint pubblici, come Cloud Run, Google Kubernetes Engine (GKE) o Cloud Load Balancing, con lo user agent TsunamiSecurityScanner.

Causa

Quando External Exposure esegue la scansione dei tuoi indirizzi IP pubblici e dei tuoi endpoint per rilevare interfacce e vulnerabilità esposte, il servizio invia richieste di probe utilizzando la stringa user agent TsunamiSecurityScanner.

Se i tuoi endpoint o servizi applicano controlli dell'accesso, come l'autenticazione Identity and Access Management (IAM), Identity-Aware Proxy (IAP) o le norme di sicurezza di Google Cloud Armor, gli endpoint rifiutano le richieste dello scanner non autenticate. Questi rifiuti generano una risposta di log HTTP 403 Forbidden o HTTP 401 Unauthorized. Questo comportamento è previsto e indica che i controlli di sicurezza bloccano l'accesso non autenticato.

Diagnostica e risoluzione

Per diagnosticare e risolvere i picchi nei log delle richieste HTTP 403 Forbidden o HTTP 401 Unauthorized da TsunamiSecurityScanner, segui questi passaggi:

  1. Per verificare se i log delle richieste HTTP 403 provengono dallo scanner, esegui la seguente query nella pagina Esplora log:

    httpRequest.userAgent="TsunamiSecurityScanner" AND httpRequest.status=403
    
  2. Verifica che i servizi scansionati si trovino in progetti in cui External Exposure è attivo. Per saperne di più su come viene visualizzato il traffico dello scanner nei log, consulta Identificare il traffico dello scanner nei log.

  3. (Facoltativo) Se hai configurato avvisi basati su log che vengono attivati in base ai codici di stato HTTP 403, aggiorna la query di avviso in modo da escludere il traffico dello scanner:

    NOT httpRequest.userAgent="TsunamiSecurityScanner"
    

Web Security Scanner

Questa sezione contiene passaggi per la risoluzione dei problemi che potrebbero esserti utili se riscontri problemi durante l'utilizzo di Web Security Scanner.

Errori di scansione per Compute Engine e GKE

Se l'URL di una scansione non è configurato correttamente, Web Security Scanner lo rifiuta. I possibili motivi del rifiuto includono:

L'URL ha un indirizzo IP temporaneo

Contrassegna questo indirizzo IP come statico:

  • Per un'applicazione su una singola VM, prenota l'indirizzo IP sulla VM
  • Per un'applicazione dietro un bilanciatore del carico, prenota l'indirizzo IP sul bilanciatore del carico.

L'URL è mappato a un indirizzo IP errato

Per correggere questo risultato, segui le istruzioni del servizio di registrazione DNS.

L'URL è mappato a un indirizzo IP temporaneo della stessa VM

Contrassegna questo indirizzo IP come statico.

L'URL è mappato a un indirizzo IP riservato

Questo errore si verifica quando l'URL è mappato a un indirizzo IP riservato in un progetto diverso della stessa organizzazione. Per risolvere il problema, definisci le scansioni di sicurezza per la VM o il bilanciatore del carico HTTP nel progetto per cui è definito.

L'URL è mappato a più di un indirizzo IP

Assicurati che tutti gli indirizzi IP mappati a questo URL siano riservati allo stesso progetto. Se è presente almeno un indirizzo IP non riservato allo stesso progetto, l'operazione di creazione, modifica o aggiornamento della scansione non va a buon fine.

Passaggi successivi

Scopri di più sugli errori di Security Command Center.