סימני אבטחה הם ייחודיים ל-Security Command Center ומאפשרים להוסיף הקשר עסקי לנכסים כדי לזהות מידע נוסף, כמו עדיפות, רמת גישה, סיווגי רגישות, החלת מדיניות או שילוב עם תהליך העבודה.
אחרי שמסמנים נכסים בסימני אבטחה, אפשר לחפש, לבחור או לסנן נכסים באמצעות סימני האבטחה האלה. אפשר לראות את הסימונים ב-API של Security Command Center ובמסוף Google Cloud .
סימוני האבטחה בנכסים נפרדים מסימוני האבטחה בממצאים. אם מוסיפים סימון לנכס, Security Command Center לא מוסיף את הסימון באופן אוטומטי לממצאים שקשורים לנכס הזה.
אפשר להוסיף או לעדכן סימוני אבטחה רק בנכסים שנתמכים על ידי Security Command Center. רשימה של הנכסים הנתמכים מופיעה במאמר בנושא סוגי נכסים נתמכים ב-Security Command Center.
כדי להגדיר תגי אבטחה לממצאים, אפשר לעיין במאמר בנושא הוספת הערות לממצאים באמצעות תגי אבטחה.
העיבוד של סימני האבטחה מתבצע במהלך סריקות אצווה – שמופעלות פעמיים ביום ב-Security Command Center Premium וב-Enterprise, ופעם ביומיים ב-Security Command Center Standard – ולא בזמן אמת. יכול להיות שיעברו 12 עד 24 שעות עד שסימני האבטחה יעברו עיבוד ומדיניות האכיפה שתפתור או תפתח מחדש את הממצאים תופעל.
סימני אבטחה שונים מתוויות ומאפיינים
תוויות ותגים הם סוגים דומים של מטא-נתונים שאפשר להשתמש בהם עם Security Command Center, אבל יש להם שימוש שונה במקצת ומודל הרשאות שונה מסימני אבטחה.
תוויות הן הערות ברמת המשתמש שמוחלות על משאבים ספציפיים ונתמכות בכמה מוצרים של Google Cloud Google. התוויות משמשות בעיקר לחיוב, להנהלת חשבונות ולשיוך (Attribution).
יש שני סוגים של תגים ב- Google Cloud:
Network tags הן הערות ברמת המשתמש שספציפיות למשאבי Compute Engine. תגי רשת משמשים בעיקר להגדרת קבוצות אבטחה, פילוח רשת וכללי חומת אש.
תגי משאבים הם צמדי מפתח/ערך שאפשר לצרף לארגון, לתיקייה או לפרויקט. אתם יכולים להשתמש בתגים כדי להגדיר תנאי לאישור או לדחייה של כללי מדיניות אם תג ספציפי מצורף או לא מצורף למשאב.
כדי לקרוא או לעדכן תוויות ותגים, אתם צריכים הרשאות במשאב הבסיסי. Security Command Center קולט תוויות ותגים כחלק ממאפייני המשאב. כשמעבדים את התוצאות של list API אחרי העיבוד, אפשר לחפש תוויות, תגים, מפתחות וערכים ספציפיים.
אפשר להוסיף תגי אבטחה לכל המשאבים שנתמכים על ידי Security Command Center, כולל כל סוגי הנכסים.
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות בשביל להוסיף או לשנות תגי אבטחה בנכסים, אתם צריכים לבקש מהאדמין לתת לכם את תפקיד ה-IAM 'כתיבת תגי אבטחה בנכסים' (securitycenter.assetSecurityMarksWriter) בארגון.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
התפקיד הזה לא כולל הרשאות גישה למשאב הבסיסי.
אפשר להעניק את תפקידי ה-IAM של Security Command Center ברמת הארגון, התיקייה או הפרויקט. היכולת שלכם להציג, לערוך, ליצור או לעדכן ממצאים, נכסים ומקורות אבטחה תלויה ברמת הגישה שניתנה לכם. מידע נוסף על תפקידים ב-Security Command Center זמין במאמר בקרת גישה.
הוספת סימני אבטחה לנכסים במסוף
כדי להוסיף סימני אבטחה לנכסים במסוף:
במסוף Google Cloud , עוברים לדף Assets של Security Command Center.
בבורר הפרויקטים, בוחרים את הפרויקט, התיקייה או הארגון שמכילים את הנכסים שרוצים לסמן.
בתצוגת הנכסים שמופיעה, מסמנים את התיבה לצד כל נכס שרוצים לסמן.
לוחצים על הגדרת סימני אבטחה.
בתיבת הדו-שיח סימון אבטחה שמופיעה, לוחצים על הוספת סימון.
מציינים סימן אבטחה אחד או יותר על ידי הוספת פריטים של מפתח וערך.
לדוגמה, אם רוצים לסמן פרויקטים שנמצאים בשלב הייצור, מוסיפים מפתח בשם stage וערך בשם prod. בכל הפרויקטים שנבחרו יופיע התג החדש
mark.stage: prod, שאפשר להשתמש בו כדי לסנן אותם.כדי לערוך סימון קיים, מעדכנים את הטקסט בשדה ערך. אפשר למחוק סימנים בלחיצה על סמל האשפה לצד הסימן: delete.
כשמסיימים להוסיף סימנים, לוחצים על שמירה.
הסימון יחול עכשיו על הנכס שבחרתם. כברירת מחדל, הטבלה נכסים מציגה ציונים בעמודה.
מידע על סימונים ייעודיים של נכסים לגלאים של Security Health Analytics זמין בקטע ניהול מדיניות.
סינון נכסים לפי סימן אבטחה
כדי לסנן נכסים לפי סימן אבטחה בדף נכסים, משתמשים בשדה מסנן. לדוגמה, אם מפתח סימן האבטחה הוא stage והערך הוא dev,
מוסיפים את ההצהרה הבאה לשדה Filter:
Security marks:stage=dev
מידע נוסף זמין במאמר בנושא סינון נכסים.
ניהול כללי מדיניות
אתם יכולים להגדיר סימנים בנכסים כדי לכלול או להחריג במפורש את המשאבים האלה ממדיניות ספציפית. כדי להחריג נכס ממדיניות זיהוי ב-Security Health Analytics, מוסיפים את סימן האבטחה allow_finding-type. לדוגמה, כדי להחריג נכס מהגלאי SSL_NOT_ENFORCED, משתמשים בסימן האבטחה allow_ssl_not_enforced:true. סימן האבטחה הזה מאפשר לכם לשלוט בכל משאב ובכל גלאי.
מידע נוסף על השימוש בסימני אבטחה ב-Security Health Analytics זמין במאמר בנושא סימון נכסים בסימנים.
כדי להשתיק ממצאים ישירות במקום לסמן נכסים בסיסיים, אפשר להשתיק ממצאים בודדים באופן ידני או באופן פרוגרמטי, או ליצור כללי השתקה שמשתיקים באופן אוטומטי ממצאים נוכחיים ועתידיים על סמך מסננים שאתם מגדירים. מידע נוסף זמין במאמר בנושא השתקת ממצאים ב-Security Command Center.
המאמרים הבאים
- איך בודקים נכסים שנמצאים במעקב של Security Command Center
- איך מנהלים תגי אבטחה באמצעות Security Command Center API
- איך מוסיפים הערות לממצאים באמצעות סימון