Anotar recursos com marcações de segurança

As marcações de segurança são exclusivas do Security Command Center e permitem adicionar contexto comercial aos recursos para identificar informações adicionais, como prioridade, nível de acesso, classificações de sensibilidade, aplicação de políticas ou integração com seu fluxo de trabalho.

Depois de anotar os recursos com marcações de segurança, você pode pesquisar, selecionar ou filtrar recursos usando essas marcações. É possível visualizar as marcações na API Security Command Center e no Google Cloud console.

As marcações de segurança nos recursos são separadas das marcações de segurança nas descobertas. Se você adicionar uma marcação a um recurso, o Security Command Center não vai adicioná-la automaticamente às descobertas desse recurso.

Adicione ou atualize marcações de segurança apenas em recursos compatíveis com o Security Command Center. Para uma lista de recursos compatíveis, consulte Tipos de recursos compatíveis no Security Command Center.

Para definir marcações de segurança nas descobertas, consulte Anotar descobertas com marcações de segurança.

As marcações de segurança são processadas durante verificações de lote, que são executadas duas vezes ao dia para o Security Command Center Premium e Enterprise e uma vez a cada dois dias para o Security Command Center Standard, e não em tempo real. Pode levar de 12 a 24 horas para que as marcações de segurança sejam processadas e que as políticas de aplicação resolvam ou reabram as descobertas aplicadas.

As marcações de segurança são diferentes de rótulos e tags

Rótulos e tags são tipos semelhantes de metadados que podem ser usados com o Security Command Center, mas eles têm um modelo de uso e modelo de permissões um pouco diferente das marcações de segurança.

Rótulos são anotações no nível do usuário aplicadas a recursos específicos e compatíveis com vários Google Cloud produtos. Os rótulos são usados principalmente para contabilidade de faturamento e atribuição.

Há dois tipos de tags em Google Cloud:

  • Tags de rede são anotações no nível do usuário, específicas para recursos do Compute Engine. As tags de rede são usadas principalmente para definir grupos de segurança, segmentação de rede e regras de firewall.

  • Tags de recurso são pares de chave-valor que podem ser anexados a uma organização, pasta ou projeto. É possível usar tags para permitir ou negar políticas condicionalmente com base no fato de um recurso ter uma tag específica.

Para ler ou atualizar rótulos e tags, você precisa de permissões no recurso subjacente. O Security Command Center processa rótulos e tags como parte dos atributos do recurso. Ao pós-processar os resultados da API list, é possível pesquisar rótulos, tags, chaves e valores específicos.

É possível adicionar marcações de segurança a todos os recursos compatíveis com o Security Command Center, incluindo todos os tipos de recursos.

Funções exigidas

Para conseguir as permissões necessárias para adicionar ou alterar marcações de segurança em recursos, peça ao administrador que conceda a você o papel de Gravador de marcações de segurança de recursos (securitycenter.assetSecurityMarksWriter) do IAM na sua organização. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.

Esse papel não inclui permissões para acessar o recurso subjacente.

Os papéis do IAM para o Security Command Center podem ser concedidos no nível da organização, da pasta ou do projeto. Sua capacidade de visualizar, editar, criar ou atualizar descobertas, recursos e fontes de segurança depende do nível de acesso concedido. Para saber mais sobre os papéis do Security Command Center, consulte Controle de acesso.

Adicionar marcações de segurança a recursos no console

Para adicionar marcações de segurança a recursos no console, siga estas etapas:

  1. No Google Cloud console do, acesse a página Recursos do Security Command Center.

    Acesse Recursos

  2. No seletor de projeto, selecione o projeto, a pasta ou a organização que contém os recursos que você precisa marcar.

  3. Na exibição de recursos exibida, marque a caixa de seleção de cada recurso que você quiser marcar.

  4. Clique em Definir marcações de segurança.

  5. Na caixa de diálogo Marcações de segurança exibida, clique em Adicionar marcação.

  6. Especifique uma ou mais marcas de segurança adicionando itens Chave e Valor.

    Por exemplo, se você quiser marcar projetos que estão em um estágio de produção, adicione uma chave "stage" e um valor "prod". Todos os projetos selecionados terão o novo mark.stage: prod, que pode ser usado para filtrá-los.

  7. Para editar uma marcação existente, atualize o texto do campo Valor. Para excluir marcações, clique no ícone de lixeira ao lado da marcação: .

  8. Quando terminar de adicionar marcações, clique em Salvar.

A marcação agora se aplica ao recurso selecionado. Por padrão, a tabela Recursos mostra as marcações em uma coluna.

Para informações sobre marcações de recursos dedicadas para detectores do Análise de integridade da segurança, consulte a seção a seguir Gerenciar políticas.

Filtrar recursos por marcações de segurança

Para filtrar recursos por marcações de segurança na página Recursos, use o campo Filtrar. Por exemplo, se a chave marcações de segurança for stage e o valor for dev, adicione a seguinte instrução ao campo Filtrar:

Security marks:stage=dev

Para mais informações, consulte Filtrar recursos.

Gerencie as políticas

É possível definir marcações em recursos para incluir ou excluir explicitamente esses recursos de políticas específicas. Para excluir um ativo de uma política de detecção da Análise de integridade da segurança, adicione a marcações de segurança allow_finding-type. Por exemplo, para excluir um recurso do detector SSL_NOT_ENFORCED, use a marcações de segurança allow_ssl_not_enforced:true. Essa marcações de segurança oferece controle granular sobre cada recurso e detector.

Para mais informações sobre o uso de marcações de segurança na Análise de integridade da segurança, consulte Marcar ativos com marcações.

Para suprimir descobertas diretamente em vez de marcar recursos subjacentes, é possível silenciar descobertas individuais de forma manual ou programática ou criar regras de desativação de som que desativam automaticamente as descobertas atuais e futuras com base em filtros definidos. Para mais informações, consulte Desativar descobertas no Security Command Center.

A seguir