Pelajari langkah-langkah pemecahan masalah yang mungkin berguna jika Anda mengalami masalah berikut saat menggunakan Security Command Center.
Gagal mengaktifkan Security Command Center
Pengaktifan Security Command Center biasanya gagal jika kebijakan organisasi Anda membatasi identitas menurut domain. Anda dan akun layanan Anda harus menjadi bagian dari domain yang diizinkan:
- Pastikan Anda login ke akun yang berada di domain yang diizinkan sebelum mencoba mengaktifkan Security Command Center.
- Jika Anda menggunakan akun layanan
@*.gserviceaccount.com, tambahkan akun layanan sebagai identitas dalam grup di domain yang diizinkan.
Aset di Security Command Center tidak diperbarui
Jika Anda menggunakan Kontrol Layanan VPC, aset di Security Command Center hanya dapat ditemukan dan diperbarui jika Anda memberikan akses ke akun layanan Security Command Center.
Untuk mengaktifkan penemuan aset, berikan akses ke akun layanan Security Command Center. Hal ini memungkinkan akun layanan
menyelesaikan penemuan aset dan menampilkan aset di konsol Google Cloud .
Nama akun layanan berbentuk
service-org-organization-id@security-center-api.iam.gserviceaccount.com.
Melihat, mengedit, membuat, dan memperbarui temuan dan aset
Peran IAM untuk Security Command Center dapat diberikan di tingkat organisasi, folder, atau project. Kemampuan Anda untuk melihat, mengedit, membuat, atau memperbarui temuan, aset, dan sumber keamanan bergantung pada tingkat akses yang diberikan kepada Anda. Untuk mempelajari lebih lanjut peran Security Command Center, lihat Kontrol akses.
Notifikasi tidak ada atau tertunda
Dalam beberapa situasi, notifikasi mungkin tidak muncul, terlewat, atau tertunda:
- Mungkin tidak ada temuan yang cocok dengan filter di
NotificationConfigAnda. Untuk menguji notifikasi, gunakan Security Command Center API untuk membuat temuan. - Akun layanan Security Command Center harus memiliki peran
securitycenter.notificationServiceAgentdi topik Pub/Sub. Nama akun layanan berbentukservice-organization-id@gcp-sa-scc-notification.iam.gserviceaccount.com.- Jika Anda menghapus peran, publikasi notifikasi akan dinonaktifkan.
- Jika Anda menghapus peran, lalu memberikan peran lagi, notifikasi akan tertunda.
- Jika Anda menghapus dan membuat ulang topik Pub/Sub, notifikasi akan dihentikan.
External Exposure
Bagian berikut menjelaskan langkah-langkah pemecahan masalah yang mungkin berguna jika Anda mengalami masalah atau traffic yang tidak terduga yang terkait dengan External Exposure.
Lonjakan dalam log permintaan 403 Forbidden dari TsunamiSecurityScanner
Anda mengamati lonjakan yang tidak terduga dalam log permintaan HTTP 403 Forbidden atau HTTP 401 Unauthorized di endpoint yang menghadap publik, seperti Cloud Run, Google Kubernetes Engine (GKE), atau Cloud Load Balancing, dengan agen pengguna TsunamiSecurityScanner.
Penyebab
Saat Pemaparan Eksternal memindai alamat IP dan endpoint publik Anda untuk mendeteksi antarmuka dan kerentanan yang terekspos, layanan ini mengirimkan permintaan probe menggunakan string agen pengguna TsunamiSecurityScanner.
Jika endpoint atau layanan Anda menerapkan kontrol akses, seperti autentikasi Identity and Access Management (IAM), Identity-Aware Proxy (IAP), atau kebijakan keamanan Google Cloud Armor, endpoint akan menolak permintaan pemindai yang tidak diautentikasi. Penolakan ini menghasilkan respons log HTTP 403 Forbidden atau HTTP 401 Unauthorized. Perilaku ini normal dan menunjukkan bahwa kontrol keamanan Anda memblokir akses yang tidak diautentikasi.
Mendiagnosis dan menyelesaikan masalah
Untuk mendiagnosis dan menyelesaikan lonjakan dalam log permintaan HTTP 403 Forbidden atau HTTP 401 Unauthorized
dari TsunamiSecurityScanner, ikuti langkah-langkah berikut:
Untuk memverifikasi apakah log permintaan HTTP
403berasal dari pemindai, di halaman Logs Explorer, jalankan kueri berikut:httpRequest.userAgent="TsunamiSecurityScanner" AND httpRequest.status=403Pastikan layanan yang dipindai berada di project tempat External Exposure aktif. Untuk mengetahui informasi selengkapnya tentang cara traffic pemindai muncul di log Anda, lihat Mengidentifikasi traffic pemindai di log Anda.
Opsional: Jika Anda telah mengonfigurasi pemberitahuan berbasis log yang dipicu oleh kode status
403HTTP, perbarui kueri pemberitahuan untuk mengecualikan traffic pemindai:NOT httpRequest.userAgent="TsunamiSecurityScanner"
Web Security Scanner
Bagian ini berisi langkah-langkah pemecahan masalah yang mungkin berguna jika Anda mengalami masalah saat menggunakan Web Security Scanner
Error pemindaian untuk Compute Engine dan GKE
Jika URL untuk pemindaian salah dikonfigurasi, Web Security Scanner akan menolaknya. Kemungkinan alasan penolakan meliputi:
URL memiliki alamat IP sementara
Tandai alamat IP ini sebagai statis:
- Untuk aplikasi di satu VM, cadangkan alamat IP di VM
- Untuk aplikasi di belakang load balancer, cadangkan alamat IP di load balancer.
URL dipetakan ke alamat IP yang salah
Untuk memperbaiki temuan ini, lihat petunjuk dari layanan registrar DNS Anda.
URL dipetakan ke alamat IP sementara VM yang sama
Tandai alamat IP ini sebagai statis.
URL dipetakan ke alamat IP yang dicadangkan
Error ini terjadi saat URL dipetakan ke alamat IP yang dicadangkan di project lain dalam organisasi yang sama. Untuk mengatasinya, tentukan pemindaian keamanan untuk VM atau load balancer HTTP di project tempat pemindaian keamanan ditentukan.
URL dipetakan ke lebih dari satu alamat IP
Pastikan semua alamat IP yang dipetakan ke URL ini dicadangkan untuk project yang sama. Jika ada setidaknya satu alamat IP yang tidak dicadangkan untuk project yang sama, operasi Pembuatan, Pengeditan, atau Pembaruan Pemindaian akan gagal.
Langkah berikutnya
Pelajari error Security Command Center.