En este documento, se explica cómo reducir el volumen de resultados que recibes en Security Command Center silenciando los resultados.
Cuando silencias un hallazgo, se oculta de la vista predeterminada de tus hallazgos en la Google Cloud consola. Puedes silenciar resultados de forma manual o programática, y crear filtros para silenciar automáticamente los resultados existentes y futuros según los criterios que especifiques.
Los servicios de detección de Security Command Center proporcionan evaluaciones de seguridad amplias de tu Google Cloud implementación, pero es posible que ciertos resultados no sean adecuados o relevantes para tu organización o proyectos. Un gran volumen de resultados también puede dificultar a los analistas de seguridad la identificación y solución eficaz de los riesgos más importantes. La función de silenciamiento de resultados te ahorra tiempo de revisar o responder a los resultados de seguridad de los recursos aislados o que están dentro de los parámetros comerciales aceptables.
El silenciamiento de resultados ofrece varias ventajas sobre la inhabilitación de detectores:
- Puedes crear filtros personalizados para mejorar la funcionalidad de silenciamiento.
- Puedes usar reglas de silenciamiento para silenciar resultados de forma temporal o indefinida.
- El silenciamiento de resultados no impide que se analicen los recursos subyacentes. Los resultados se siguen generando, pero permanecen ocultos hasta que decidas verlos.
Permisos
Para realizar tareas de silenciamiento específicas, necesitas los roles de Identity and Access Management (IAM) adecuados. Para obtener información detallada sobre los permisos necesarios para cada tarea, consulta lo siguiente:
Crea y administra reglas de silenciamiento
Las reglas de silenciamiento son parámetros de configuración de Security Command Center que usan filtros que creas para silenciar de forma automática los resultados futuros y existentes según los criterios que especifiques. Puedes crear filtros con reglas de silenciamiento estáticas o dinámicas.
Las reglas de silenciamiento estáticas silencian los resultados futuros de forma indefinida. Las reglas de silenciamiento dinámicas silencian los hallazgos futuros y existentes de forma temporal hasta una fecha especificada o de forma indefinida hasta que un hallazgo ya no coincida con la configuración.
Reglas de silenciamiento estáticas y dinámicas
Security Command Center admite configuraciones de reglas de silenciamiento estáticas y dinámicas. Aunque puedes usar reglas de silenciamiento estáticas y dinámicas de forma simultánea, no lo recomendamos. Las reglas de silenciamiento estáticas anulan las dinámicas cuando se aplican al mismo hallazgo. Como resultado, las reglas de silenciamiento dinámicas no funcionarán según lo previsto, lo que puede generar confusión cuando administres tus hallazgos. Por lo tanto, te recomendamos que uses un tipo de regla de silenciamiento exclusivamente.
A menos que ya uses reglas de silenciamiento estáticas, te recomendamos que uses reglas de silenciamiento dinámicas exclusivamente porque ofrecen más flexibilidad.
En la siguiente tabla, se proporciona una comparación de alto nivel de los dos tipos de reglas de silenciamiento. Para obtener más detalles, consulta Reglas de silenciamiento estáticas y Reglas de silenciamiento dinámicas.
| Reglas de silenciamiento estáticas | Reglas de silenciamiento dinámicas |
|---|---|
| Actúa sobre los resultados de forma indefinida. | Puede actuar sobre un resultado de forma temporal con un tiempo de vencimiento o de forma indefinida si no se establece un tiempo de vencimiento. |
| No se aplica a los resultados existentes. | Se aplica a los resultados existentes y nuevos. |
| Tiene prioridad sobre las reglas de silenciamiento dinámicas. | Tiene una prioridad más baja y las reglas de silenciamiento estáticas las anulan cuando ambos tipos se aplican a un resultado. |
Reglas de silenciamiento estáticas
- Las reglas de silenciamiento estáticas actúan de forma indefinida. Cuando un hallazgo coincide con tu configuración de silenciamiento estático, Security Command Center establece automáticamente la propiedad
mutedel hallazgo enMUTEDhasta que la cambies de forma manual. - Las reglas de silenciamiento estáticas no tienen ningún efecto en los resultados existentes, a menos que se creen con la Google Cloud consola, en cuyo caso la regla silenciará de forma retroactiva los resultados existentes. De lo contrario, solo se aplican a los resultados que se crean o actualizan después de que se define la regla. Si también deseas silenciar resultados existentes similares sin usar la Google Cloud consola, usa los mismos filtros para silenciar resultados de forma masiva.
- Las reglas de silenciamiento estáticas tienen prioridad sobre las reglas de silenciamiento dinámicas. Por lo tanto, todos los resultados nuevos que coincidan con una regla de silenciamiento estática definida se consideran silenciados, incluso si también coinciden con una regla de silenciamiento dinámica definida.
Reglas de silenciamiento dinámicas
- Las reglas de silenciamiento dinámicas pueden actuar sobre un hallazgo de forma temporal con un tiempo de vencimiento o de forma indefinida si no se establece un tiempo de vencimiento. Cuando un hallazgo existente o recién creado coincide con tu configuración de silenciamiento dinámico, Security Command Center establece automáticamente la propiedad
mutedel hallazgo enMUTEDhasta la fecha de vencimiento especificada o hasta que haya cambios en el hallazgo o en la configuración. Cuando vence una regla de silenciamiento dinámico, Security Command Center quita la regla del resultado. Si el hallazgo no coincide con ninguna otra regla de silenciamiento dinámico, la propiedadmutese restablece automáticamente aUNDEFINED. - Las reglas de silenciamiento dinámicas se aplican automáticamente a los resultados existentes que coinciden con tu configuración, así como a los resultados que se crean o actualizan.
- Las reglas de silenciamiento dinámicas tienen una prioridad más baja y las reglas de silenciamiento estáticas las anulan cuando ambos tipos se aplican a un hallazgo.
Te recomendamos que uses reglas de silenciamiento dinámicas exclusivamente. La capacidad de silenciar y dejar de silenciar automáticamente los resultados de forma temporal hace que las reglas de silenciamiento dinámicas sean una opción más flexible que las reglas de silenciamiento estáticas.
Si usas reglas de silenciamiento estáticas para reducir la cantidad de resultados que revisas de forma manual y deseas migrar a reglas de silenciamiento dinámicas, consulta Migra de reglas de silenciamiento estáticas a dinámicas.
Alcance de las reglas de silenciamiento
Considera el alcance de una regla de silenciamiento cuando crees filtros.
Por ejemplo, si se escribe un filtro para silenciar los resultados en Project A, pero el filtro en sí se crea en Project B, es posible que el filtro no coincida con ningún resultado.
Del mismo modo, si la residencia de datos
está habilitada, el alcance de una regla de silenciamiento
se limita a la ubicación de Security Command Center en la que se
crea la regla de silenciamiento. Por ejemplo, si creas una regla de silenciamiento en la ubicación de Estados Unidos (us), la regla de silenciamiento no silencia los resultados que se almacenan en la ubicación de la Unión Europea (eu).
Para obtener más información sobre la creación de filtros, consulta Filtra notificaciones.
Restricciones de las reglas de silenciamiento
Las reglas de silenciamiento no son compatibles con todas las propiedades de los resultados. Para obtener una lista de las propiedades que no admiten las reglas de silenciamiento, consulta Propiedades de resultados no compatibles con las reglas de silenciamiento.
Puedes crear, ver, actualizar y borrar reglas de silenciamiento según el alcance de tus funciones de IAM. Con las funciones a nivel de la organización, verás reglas de silenciamiento para todas las carpetas y proyectos de la organización. Si tienes funciones a nivel de carpeta, puedes acceder a las reglas de silenciamiento y administrarlas para carpetas específicas y todos los proyectos y subcarpetas dentro de ellas. Las funciones a nivel de proyecto te permiten administrar las reglas de silenciamiento en proyectos específicos.
Security Command Center Premium permite otorgar funciones a nivel de organización, carpeta y proyecto. La versión estándar de Security Command Center solo admite la asignación de funciones a nivel de organización. Para obtener más información, consulta Guía de control de acceso.
Security Command Center usa resultados activos y silenciados para calcular los porcentajes de los controles de cumplimiento en la página Cumplimiento y en los informes de cumplimiento. Silenciar un hallazgo no lo excluye de la página Cumplimiento ni de los informes de cumplimiento.
Residencia de datos y reglas de silenciamiento
Si la residencia de datos está habilitada, las
configuraciones que definen las reglas de silenciamiento (muteConfig recursos) están
sujetas a los controles de residencia de datos y se almacenan en una
ubicación de Security Command Center
que selecciones.
Para aplicar una regla de silenciamiento a los resultados en una ubicación de Security Command Center, debes crear la regla de silenciamiento en la misma ubicación que los resultados a los que se aplica.
Debido a que los filtros que se usan en las reglas de silenciamiento pueden contener datos sujetos a controles de residencia, asegúrate de especificar la ubicación correcta antes de crearlos. Security Command Center no restringe la ubicación en la que creas reglas de silenciamiento ni exportaciones de transmisión.
Las reglas de silenciamiento se almacenan solo en la ubicación en la que se crean y no se pueden ver ni editar en otras ubicaciones.
Después de crear una regla de silenciamiento, no puedes cambiar su ubicación. Para cambiar la ubicación, debes borrar la regla de silenciamiento y volver a crearla en la ubicación nueva.
Para obtener información sobre cómo usar Security Command Center cuando la residencia de datos está habilitada, consulta Extremos regionales de Security Command Center.
Tareas de silenciamiento
Para obtener instrucciones sobre cómo realizar tareas de silenciamiento específicas, consulta las siguientes páginas:
- Administrar reglas de silenciamiento
- Silencia resultados individuales
- Migra de reglas de silenciamiento estáticas a dinámicas
Propiedades de los resultados relacionadas con el silenciamiento
En esta sección, se enumeran las propiedades de los hallazgos que están relacionadas con el estado de silenciamiento de un hallazgo y se describe cómo se ven afectadas por las operaciones de silenciamiento:
mute: Se establece enUNDEFINEDcuando se crean los resultados y se modifican en las siguientes situaciones:MUTED: Un hallazgo se silencia de forma manual o mediante una regla de silenciamiento.UNMUTED: Un usuario deja de silenciar un hallazgo.
muteUpdateTime: Es el momento en el que se silencia o se deja de silenciar un resultado.muteInitiator: El identificador de la entidad principal o regla de silenciamiento que silencia un hallazgo.muteInfo: Información de silenciamiento sobre el hallazgo, como el tipo de regla de silenciamiento (estática o dinámica) y las reglas de silenciamiento con las que coincidió el hallazgo.muteInfo.staticMute: Un estado de silenciamiento estático anula cualquier regla de silenciamiento dinámica que se aplique a este hallazgo.state: Un estado de silenciamiento estático que se puede establecer silenciando el hallazgo directamente o una regla de silenciamiento estático.applyTime: Es el momento en que se aplicó el estado de silenciamiento estático al resultado.
muteInfo.dynamicMuteRecords: El registro de una regla de silenciamiento dinámico que coincide con el hallazgo.muteConfig:El nombre de recurso relativo de la regla de silenciamiento, representado por la configuración de silenciamiento que creó el registro. Por ejemplo,organizations/123/muteConfigs/examplemuteconfig.matchTime: Es el momento en que una regla de silenciamiento dinámico coincidió con el resultado.
¿Qué sigue?
Obtén más información sobre cómo filtrar notificaciones de resultados.
Consulta más ejemplos de filtros que puedes usar.