בדף הזה מוסבר איך לצפות בנכסים בענן, לשלוח אליהם שאילתות ולבדוק אותם. כך תוכלו לשפר את מצב האבטחה, לפתור בעיות אבטחה ולהגיב לאיומים.
ב-Security Command Center, חלק מהפעולות שאפשר לבצע בנכסים כוללות את הפעולות הבאות:
במהדורות Premium ו-Enterprise, אפשר לערוך שאילתות של נכסים ולהציג קבוצות של משאבים בעלי ערך גבוה.
קבלת ההרשאות הנדרשות
בקטע הזה מפורטים תפקידי ה-IAM שנדרשים כדי לעבוד עם נכסים במסוף.
Google Cloud תפקידי IAM במסוף
כדי לעבוד עם נכסים במסוף Google Cloud , צריך את תפקידי ה-IAM הבאים.
Make sure that you have the following role or roles on the organization:
- Security Center Assets Viewer (
roles/securitycenter.assetsViewer)
Check for the roles
-
In the Google Cloud console, go to the IAM page.
Go to IAM - Select the organization.
-
In the Principal column, find all rows that identify you or a group that you're included in. To learn which groups you're included in, contact your administrator.
- For all rows that specify or include you, check the Role column to see whether the list of roles includes the required roles.
Grant the roles
-
In the Google Cloud console, go to the IAM page.
כניסה לדף IAM - בוחרים את הארגון.
- לוחצים על Grant access.
-
בשדה New principals, מזינים את מזהה המשתמש. בדרך כלל מזהה המשתמש הוא כתובת האימייל של חשבון Google.
- לוחצים על בחירת תפקיד ומחפשים את התפקיד.
- כדי לתת עוד תפקידים, לוחצים על Add another role ומוסיפים את כולם.
- לוחצים על Save.
- אדמין ב-Chronicle SOAR (
roles/chronicle.soarAdmin) - Chronicle SOAR Threat Manager (
roles/chronicle.soarThreatManager) - Chronicle SOAR Vulnerability Manager
(
roles/chronicle.soarVulnerabilityManager) -
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- בוחרים את Google Cloud הארגון.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- בקטע Quick filters, בוחרים מסנן מאפיינים אחד או יותר כדי להוסיף אותם לשאילתה.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- לוחצים על אחת מהכרטיסיות הבאות כדי לסנן את המשאבים:
- משאבים של Google Cloud
- משאבי AWS
- משאבי Azure
- מקורות מידע בנושא AI
- מערך משאבים בעל ערך גבוה
- בכרטיסייה AI resources בלבד: אם רוצים לסנן לפי אוסף ספציפי של פריטים שמשתמשים ב-AI, בוחרים מודל, נקודת קצה, מקור נתונים, צינור, סוכן או קטגוריה של מחברת. בתצוגת ברירת המחדל מוצגים מודלים בסיסיים.
- כדי לסנן משאבים עם ערכי מאפיינים ספציפיים, פועלים לפי השלבים הבאים:
- בקטע מסננים, לוחצים על ערך מאפיין ואז על הצגה בלבד. השאילתה מתעדכנת בהתאם.
- כדי להוסיף עוד ערך מאפיין לשאילתה, לוחצים על ערך המאפיין ואז על and show only (והצגה רק של).
- כדי להסיר ערך מאפיין מהשאילתה, לוחצים על ערך המאפיין ואז על לא להציג רק.
- כדי להעתיק ערך של מאפיין, לוחצים על ערך המאפיין ואז על העתקה.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- לוחצים על הכרטיסייה שאילתת נכסים.
- עורכים את השאילתה באחת מהדרכים הבאות:
- בכרטיסיית המשנה ספריית שאילתות, לוחצים על החלת שאילתה לצד שאילתה מוכנה מראש כדי לבחור אותה. השאילתה בקטע עריכת שאילתה מתעדכנת.
- בכרטיסיית המשנה ספריית השאילתות, בוחרים שאילתה מוכנה מראש. לוחצים על אישור. השאילתה בקטע עריכת שאילתה מתעדכנת.
- בקטע Select table (בחירת טבלה), לוחצים על סוג הנכס שרוצים לשלוח לגביו שאילתה. בכרטיסיית המשנה Schema, מחפשים את המאפיין שרוצים להוסיף לשאילתה. המאפיין יתווסף לקטע Edit query.
- עורכים את השאילתה ישירות בקטע עריכת שאילתה.
- לוחצים על Run. תוצאות השאילתה מתעדכנות.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- מוודאים שאתם בכרטיסייה משאבי Google Cloud.
- לוחצים על שאילתת נכסים.
- עורכים את השאילתה באחת מהדרכים הבאות:
- בכרטיסיית המשנה ספריית שאילתות, לוחצים על החלת שאילתה לצד שאילתה מוכנה מראש כדי לבחור אותה. השאילתה בקטע עריכת שאילתה מתעדכנת.
- בכרטיסיית המשנה ספריית השאילתות, בוחרים שאילתה מוכנה מראש. לוחצים על אישור. השאילתה בקטע עריכת שאילתה מתעדכנת.
- בקטע Select table (בחירת טבלה), לוחצים על סוג הנכס שרוצים לשלוח לגביו שאילתה. בכרטיסיית המשנה Schema, מחפשים את המאפיין שרוצים להוסיף לשאילתה. המאפיין יתווסף לקטע Edit query.
- עורכים את השאילתה ישירות בקטע עריכת שאילתה.
- לוחצים על Run. תוצאות השאילתה מתעדכנות.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- בכרטיסיית המשנה Resource, לוחצים על השדה שליד Filter. ייפתח תפריט עם אפשרויות סינון.
- כדי לסנן את הרשימה, בוחרים מאפיין ומזינים ערך. מקישים על Enter כדי לסנן את הנכסים או כדי להוסיף עוד מאפייני סינון.
- כדי להוסיף עוד מסנן, פועלים לפי השלבים הבאים:
- לוחצים בשדה שליד מסנן.
- אפשר להגדיר את הקשר הלוגי בין הנכסים. לוחצים על
OR. אחרת, Security Command Center משתמש ב-ANDכאופרטור לוגי כברירת מחדל. - בוחרים מאפיין ומזינים ערך.
- חוזרים על השלבים האלה כדי להמשיך לסנן.
- מקישים על Enter כדי לסנן את הנכסים.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- לוחצים על אחת מהכרטיסיות הבאות כדי לסנן את המשאבים:
- משאבים של Google Cloud
- משאבי AWS
- משאבי Azure
- מקורות מידע בנושא AI
- מערך משאבים בעל ערך גבוה
- לוחצים על הוספת מסנן. מופיעה תיבת הדו-שיח Filters (מסננים). בתיבת הדו-שיח הזו אפשר לבחור מאפיינים וערכים נתמכים של משאבים.
- בקטע Filter, בוחרים מאפיין לסינון.
- מגדירים את אפשרות ההערכה של המסנן ואת ערך המאפיין. אפשרויות ההערכה הזמינות משתנות בהתאם למאפיין שבחרתם.
- כדי לסנן משאבים עם ערך מאפיין ספציפי, בוחרים באפשרות הצגה רק של. ברשימה Value, בוחרים את ערך המאפיין.
- כדי לסנן משאבים שערך המאפיין שלהם מכיל מחרוזת ספציפית, בוחרים באפשרות מכיל. בשדה ערך, מזינים את המחרוזת.
אפשרות ההערכה Contains פועלת לפי תחביר השאילתות של אופרטור ההתאמה החלקית של הטקסט. היא ממירה את מונח החיפוש לאסימון אחד או יותר, באמצעות תווים מיוחדים כמפרידים, ונדרש התאמה של אסימון שלם. כדי להתאים רק חלק מטוקן, משתמשים בכוכבית (
*) בתור אינדיקטור להתאמה של קידומת טוקן. - כדי לסנן את המשאבים לפי חותמת זמן, בוחרים באפשרות לפני או אחרי. בשדה ערך, מזינים את חותמת הזמן.
- כדי להוסיף עוד מסנן, פועלים לפי השלבים הבאים:
- לוחצים על הוספת מסנן.
- מגדירים את המאפיין, את אפשרות ההערכה ואת ערך המאפיין.
- הגדרת הקשר הלוגי בין המסננים. בקטע Logical
operator (אופרטור לוגי), בוחרים באפשרות
ANDאוOR.
- לוחצים על אישור. עורך השאילתות מתעדכן ותוצאות השאילתה מסוננות בהתאם.
- חיפוש הנכס
- בתוצאות השאילתה, לוחצים על שם הנכס. ייפתח קטע הפרטים של הנכס ותוצג בו סיכום של הפרטים.
- חיפוש הנכס
- בתוצאות השאילתה, לוחצים על שם הנכס. ייפתח קטע הפרטים של הנכס.
- לוחצים על הכרטיסייה מטא-נתונים מלאים. כל שמות הנכסים והערכים של הנכס מוצגים במבנה עץ.
- כדי לחפש שם או ערך מסוימים של נכס בעץ, מזינים את השם או הערך במסנן.
- חיפוש הנכס
- בתוצאות השאילתה, לוחצים על שם הנכס. ייפתח קטע הפרטים של הנכס.
- לוחצים על הכרטיסייה ממצאים. כל הממצאים שקשורים לנכס מוצגים.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- ברשימת הנכסים, לוחצים על שם הנכס. ייפתח קטע הפרטים של הנכס.
- בקטע הפרטים של הנכס, לוחצים על הכרטיסייה היסטוריית שינויים.
- בכרטיסייה היסטוריית שינויים, בוחרים שעת התחלה ושעת סיום.
- ברשימה Select a record to compare (בחירת רשומה להשוואה) בצד ימין, בוחרים תמונת מצב.
- ברשימה Select a record to compare בצד שמאל, בוחרים תמונת מצב להשוואה עם תמונת המצב הראשונה שבחרתם. השינויים בין שתי התמונות יסומנו.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- ברשימת הנכסים, לוחצים על שם הנכס. ייפתח קטע הפרטים של הנכס.
- בקטע הפרטים של הנכס, לוחצים על הכרטיסייה היסטוריית שינויים.
- ברשימה השוואה שמימין, בוחרים תמונת מצב.
- ברשימה השוואה בצד שמאל, בוחרים תמונת מצב להשוואה עם תמונת המצב הראשונה שבחרתם. השינויים בין שתי התמונות יסומנו.
- חיפוש הנכס
- בתוצאות השאילתה, לוחצים על שם הנכס. ייפתח קטע הפרטים של הנכס.
- לוחצים על הכרטיסייה כללי מדיניות של IAM. מדיניות ה-IAM שמשויכת לנכס מוצגת.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- לוחצים על הכרטיסייה High value resource set (קבוצת משאבים עם ערך גבוה).
- כדי לראות את פרטי הסימולציה של נתיב התקיפה של המשאב, לוחצים על ציון החשיפה להתקפה של המשאב. במאמר נתיבי תקיפה מוסבר איך לפרש את נתיבי התקיפה.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- לוחצים על הכרטיסייה High value resource set (קבוצת משאבים עם ערך גבוה).
- לוחצים על כרטיסיית המשנה של ספק שירותי הענן שרוצים לראות:
- כדי לראות משאבים בעלי ערך גבוה Google Cloud , לוחצים על משאבים של Google Cloud.
- כדי לראות משאבים בעלי ערך גבוה ב-Amazon Web Services (AWS), לוחצים על AWS resources (משאבי AWS).
- כדי לראות משאבים חשובים ב-Microsoft Azure, לוחצים על Azure resources (משאבי Azure).
- כדי לראות את הפרטים של משאב, לוחצים על השם המוצג של המשאב.
-
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- בחלק העליון של קטע התוצאות בדף נכסים, מציבים את הסמן בשדה מסנן. ייפתח תפריט של מסננים.
- עוברים לקטע Create time או Update time ובוחרים אחת מהאפשרויות של המסנן לפי זמן. לדוגמה,
Update time after. מסנן נוסף לשדה מסנן. - בשדה המסנן, מקלידים תאריך בפורמט
MM/DD/YYYYומקישים על Enter במקלדת. -
במסוף Google Cloud , עוברים לדף Assets ב-Security Command Center.
- לוחצים על אחת מהכרטיסיות הבאות כדי לסנן את המשאבים:
- משאבים של Google Cloud
- משאבי AWS
- משאבי Azure
- מקורות מידע בנושא AI
- לוחצים על הוספת מסנן. מופיעה תיבת הדו-שיח Filters (מסננים). בתיבת הדו-שיח הזו אפשר לבחור מאפיינים וערכים נתמכים של משאבים.
- בשדה Filter, בוחרים באפשרות Create time או Update time.
- בוחרים באפשרות לפני או אחרי.
- בשדה Value (ערך), מקלידים תאריך בפורמט
MM/DD/YYYY HH:MM:SS. - לוחצים על אישור.
- בחלק העליון של קטע התוצאות, לוחצים על עמודות.
- בוחרים את העמודות שרוצים להציג.
- מבטלים את הבחירה של העמודות שרוצים להסתיר.
- לוחצים על אישור כדי להחיל את השינויים על תוצאות השאילתה.
- בחלק העליון של קטע התוצאות, לוחצים על view_column Open column selector. נפתח התפריט ניהול עמודות.
- בוחרים את העמודות שרוצים להציג.
- מבטלים את הבחירה של העמודות שרוצים להסתיר.
- סוגרים את התפריט.
- כדי להסתיר את החלק הצדדי מסננים מהירים, לוחצים על החץ שמאלה first_page.
- כדי להציג את החלק הצדדי מסננים מהירים, לוחצים על החץ שמאלה last_page.
- כדי לשנות את הגודל של עמודות התצוגה, גוררים את הקו המפריד שמאלה או ימינה.
- כדי להסתיר את החלק הצדדי Filters, לוחצים על chevron_left Close sidebar.
- כדי להציג את הקטע הצדדי Filters, לוחצים על chevron_right Open sidebar.
- הוספת הערות לנכסים ולממצאים באמצעות סימוני אבטחה.
מידע נוסף על תפקידים והרשאות ב-Security Command Center זמין במאמר IAM להפעלות ברמת הארגון.
תפקידים ב-IAM במסוף Security Operations
לקוחות Security Command Center Enterprise יכולים לעבוד עם נכסים במסוף Security Operations. צריך אחד מהתפקידים הבאים ב-IAM:
במאמר מיפוי משתמשים והרשאתם באמצעות IAM מוסבר איך מקצים את התפקיד למשתמש.
רשימת הנכסים ב-Security Command Center
הנכסים מופיעים בתוצאות השאילתה בדף Assets במסוףGoogle Cloud .
אם Security Command Center מופעל ברמת הארגון, אפשר לראות את הנכסים של כל הארגון או לסנן את הנכסים לפי פרויקטים ספציפיים, סוגי משאבים ומיקום.
אם Security Command Center מופעל ברמת הפרויקט, תוכלו לסנן את הנכסים לפי סוג המשאב והמיקום במסוףGoogle Cloud .
רשימת הנכסים מסופקת על ידי מאגר משאבי הענן. ברוב המקרים, מאגר משאבי הענן מעדכן את הרשימה תוך דקות אחרי שמשאבים נוצרים, משתנים או מוסרים בסביבת Google Cloud .
מידע נוסף על מאגר משאבי ענן זמין במאמר מבוא למאגר משאבי ענן.
הצגת כל הנכסים
מיון נכסים
כדי למיין נכסים, לוחצים על כותרת העמודה של הערך שלפיו רוצים למיין. העמודות ממוינות לפי סדר מספרי ואז לפי סדר אלפביתי.
חיפוש נכסים
כברירת מחדל, כל הנכסים בארגון מוצגים בתוצאות השאילתה. כדי לחפש נכסים ספציפיים ב-Security Command Center, אפשר להשתמש במסננים מהירים או לציין מסננים בהתאמה אישית.
ביצוע חיפוש ברמה גבוהה באמצעות מסננים מהירים
כדי לבצע חיפוש ברמה גבוהה של הנכסים, אפשר להשתמש במסננים מהירים. לדוגמה, אתם יכולים לחפש לפי פרויקט, סוג משאב או מיקום. למידע נוסף, לוחצים על הכרטיסייה של מסלול השירות.
Standard-legacy, Standard או Premium
Enterprise
עריכת שאילתות של נכסים
כדי ללמוד איך לערוך שאילתות של נכסים, לוחצים על הכרטיסייה של רמת השירות.
פרימיום
Enterprise
סינון נכסים
כדי לקבל מידע על סינון נכסים, לוחצים על הכרטיסייה של רמת השירות.
Standard-legacy, Standard או Premium
Enterprise
בדיקת פרטי הנכס
בקטע הזה מוסבר איך אפשר לקבל פרטים נוספים על נכס מסוים.
צפייה בפרטים הכלליים
צפייה בפרטים המלאים של נכס
כדי לראות את כל הפרטים על נכס, כולל מטא-נתונים ברמה נמוכה, פועלים לפי השלבים הבאים:
צפייה בממצאים שקשורים לנכס
הצגת השינויים בנכס
אפשר להשוות בין תמונות מצב של המטא-נתונים של נכס כדי לראות מה השתנה.
כדי לראות את השינויים בנכס לאורך זמן, לוחצים על הכרטיסייה של המסוף שבו אתם משתמשים.
Standard-legacy, Standard או Premium
Enterprise
צפייה במדיניות IAM שמשויכת לנכס
הצגת קבוצת המשאבים בעלי הערך הגבוה
אפשר לראות את הנכסים בעלי הערך הגבוה שמנוע הסיכון כלל בסימולציות האחרונות של נתיבי התקפה. אפשר גם לראות את הציונים של רמת החשיפה להתקפות שחושבו על ידי מנוע הסיכונים לכל משאב. למידע נוסף, לוחצים על הכרטיסייה של רמת השירות.
פרימיום
Enterprise
כדי לראות את קבוצת המשאבים בעלי הערך הגבוה, פועלים לפי השלבים הבאים:
סינון נכסים לפי חותמת זמן
אפשר לסנן או למיין את הנכסים בקטע התוצאות של הדף נכסים לפי חותמות הזמן נוצר ועודכן לאחרונה.
כדי לסנן לפי חותמת הזמן Created או Last updated, או לפי שתיהן, לוחצים על הכרטיסייה של רמת השירות.
Standard-legacy, Standard או Premium
הנכסים בקטע התוצאות מתעדכנים ומוצגים רק הנכסים שתואמים למסנן.
Enterprise
הנכסים בקטע התוצאות מתעדכנים ומוצגים רק הנכסים שתואמים למסנן.
התאמה אישית של דף תוצאות שאילתת הנכסים
כדי לשלוט בשטח המסך, אתם יכולים להתאים אישית חלק מהרכיבים שמופיעים בתוצאות השאילתה.
הסתרה או הצגה של עמודות
כדי להציג או להסתיר עמודות בתוצאות השאילתה, לוחצים על הכרטיסייה של מסלול השירות.
Standard-legacy, Standard או Premium
Enterprise
הסתרה או שינוי הגודל של הקטע 'מסננים מהירים'
כדי להגדיל את שטח המסך שמוקדש לתוצאות השאילתות, אפשר להסתיר או לשנות את הגודל של חלקים. למידע נוסף, לוחצים על הכרטיסייה של מסלול השירות.