疑難排解步驟

瞭解實用的疑難排解步驟,協助您解決使用 Security Command Center 時遇到的以下問題。

啟用 Security Command Center 失敗

如果機構政策依網域限制身分,啟用 Security Command Center 最常會失敗。您和服務帳戶必須屬於允許的網域:

  • 啟用 Security Command Center 前,請務必登入允許網域中的帳戶。
  • 如果您使用@*.gserviceaccount.com服務帳戶,請將服務帳戶新增為允許網域內群組的身分。

Security Command Center 中的資產未更新

如果您使用 VPC Service Controls,只有在授予 Security Command Center 服務帳戶存取權時,才能探索及更新 Security Command Center 中的資產。

如要啟用資產探索功能,請授予存取權給 Security Command Center 服務帳戶。服務帳戶即可完成資產探索,並在 Google Cloud 控制台中顯示資產。服務帳戶名稱的格式為 service-org-organization-id@security-center-api.iam.gserviceaccount.com。

查看、編輯、建立及更新調查結果和資產

您可以在組織、資料夾或專案層級授予 Security Command Center 的 IAM 角色。您能否查看、編輯、建立或更新發現項目、資產和安全來源,取決於獲准的存取層級。如要進一步瞭解 Security Command Center 角色,請參閱「存取控管」。

未收到通知或通知延遲

在某些情況下,通知可能會遺漏、捨棄或延遲:

  • 可能沒有任何發現項目符合篩選條件。 NotificationConfig如要測試通知,請使用 Security Command Center API 建立發現項目。
  • Security Command Center 服務帳戶必須具備 Pub/Sub 主題的 securitycenter.notificationServiceAgent 角色。服務帳戶名稱的格式為 service-organization-id@gcp-sa-scc-notification.iam.gserviceaccount.com。
    • 如果移除角色,系統就會停用通知發布功能。
    • 如果移除角色後再次授予,通知會延遲傳送。
  • 如果刪除並重新建立 Pub/Sub 主題,系統會捨棄通知。

External Exposure

如果您遇到與外部曝光相關的問題或非預期流量,以下各節的疑難排解步驟或許能派上用場。

TsunamiSecurityScanner的403 Forbidden要求記錄出現尖峰

您發現面向公眾的端點 (例如 Cloud Run、Google Kubernetes Engine (GKE) 或 Cloud Load Balancing) 的 HTTP 403 Forbidden或 HTTP 401 Unauthorized要求記錄檔出現異常尖峰,且使用者代理程式為 TsunamiSecurityScanner。

原因

當「外部曝光」掃描公開 IP 位址和端點,以偵測公開介面和安全漏洞時,這項服務會使用使用者代理程式字串 TsunamiSecurityScanner 傳送探查要求。

如果端點或服務強制執行存取權控管,例如 Identity and Access Management (IAM) 驗證、Identity-Aware Proxy (IAP) 或 Google Cloud Armor 安全性政策,端點會拒絕未經驗證的掃描器要求。這些拒絕會產生 HTTP 403 Forbidden 或 HTTP 401 Unauthorized 記錄回應。這是正常現象,表示安全性控管機制正在封鎖未經驗證的存取行為。

診斷與解決問題

如要診斷及解決 TsunamiSecurityScanner 的 HTTP 403 Forbidden 或 HTTP 401 Unauthorized 要求記錄尖峰問題,請按照下列步驟操作:

  1. 如要確認 HTTP 403 要求記錄是否來自掃描器,請在「Logs Explorer」頁面執行下列查詢:

    httpRequest.userAgent="TsunamiSecurityScanner" AND httpRequest.status=403
    
  2. 確認掃描的服務位於「外部曝光」功能已啟用的專案中。如要進一步瞭解掃描器流量在記錄中的顯示方式,請參閱「在記錄中找出掃描器流量」。

  3. 選用:如果您已設定記錄式快訊,會在 HTTP 403 狀態碼觸發快訊,請更新快訊查詢,排除掃描器流量:

    NOT httpRequest.userAgent="TsunamiSecurityScanner"
    

Web Security Scanner

本節提供實用的疑難排解步驟,協助您解決使用 Web Security Scanner 時發生的問題。

Compute Engine 和 GKE 的掃描錯誤

如果掃描網址設定錯誤,Web Security Scanner 會拒絕掃描。可能遭拒的原因包括:

網址包含暫時 IP 位址

將這個 IP 位址標示為靜態:

  • 如果是單一 VM 上的應用程式,請在 VM 上保留 IP 位址
  • 如果應用程式位於負載平衡器後方,請在負載平衡器上保留 IP 位址。

網址對應的 IP 位址有誤

如要修正這項發現,請參閱 DNS 註冊商服務的操作說明。

網址對應至相同 VM 的暫時性 IP 位址

請將此 IP 位址標記為靜態。

網址對應至預留 IP 位址

如果網址對應的 IP 位址已在同一機構的其他專案中預留,就會發生這個錯誤。如要解決這個問題,請在定義 VM 或 HTTP 負載平衡器的專案中,定義安全掃描。

網址對應至多個 IP 位址

請確認對應至這個網址的所有 IP 位址,都保留給同一個專案。如果至少有一個 IP 位址未保留給相同專案,掃描建立/編輯/更新作業就會失敗。

後續步驟

瞭解 Security Command Center 錯誤。