安全标记是 Security Command Center 特有的功能,可让您为发现结果添加业务环境,例如优先级、访问权限级别或敏感度分类。
为发现结果添加安全标记后,您可以使用这些安全标记搜索、选择或过滤发现结果。您可以在 Security Command Center API 和 Google Cloud 控制台中查看标记。
批量扫描(Security Command Center 高级方案和企业方案每天运行两次,Security Command Center 标准方案每隔一天运行一次)期间会处理安全标记,不是实时处理。在处理安全标记和应用解决或重开发现结果的执行政策之前可能会有 12 到 24 小时的延迟。
资产的安全标记与发现结果的安全标记互不相关。如果您向某项资产添加安全标记,Security Command Center 不会自动将该标记添加到相应资产的发现结果中。
如需为资产设置安全标记,请参阅使用安全标记为资产添加注解。
所需的角色
如需获得在发现结果中添加或更改安全标记所需的权限,请让您的管理员为您授予贵组织的“发现结果安全标记写入者”(securitycenter.findingSecurityMarksWriter) IAM 角色。
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
Security Command Center 的 IAM 角色可以在组织、文件夹或项目级层授予。您能否查看、修改、创建或更新发现结果、资产和安全来源,取决于您获授予的访问权限级别。如需详细了解 Security Command Center 角色,请参阅访问权限控制。
在控制台中添加安全标记
您可以使用控制台向发现结果添加安全标记。添加安全标记后,您可以在查询编辑器面板中过滤发现结果。
如需使用控制台添加安全标记,请执行以下操作:
进入控制台中 Security Command Center 的发现结果页面。
选择要查看的项目或组织。
在发现结果查询结果面板中,通过选中一个或多个发现结果的复选框来选择要添加安全标记的发现结果。
点击设置安全标记。
在出现的安全标记对话框中,点击添加标记。
指定安全标记键和值。
例如,如果要标记属于同一突发事件的发现结果,请添加
incident-number的键和1234的值。然后,每个发现结果都具有新的mark.incident-number: 1234。若要修改现有标记,请更新值字段中的文本。
如需删除标记,请点击标记旁边的垃圾箱图标:delete。
添加完标记后,点击保存。
按安全标记过滤发现结果
如需在发现结果页面上按安全标记过滤发现结果,请在查询编辑器中向查询语句添加 security_marks.marks 属性。例如,如果安全标记键为 stage,值为 dev,请将以下子句添加到查询编辑器:
AND security_marks.marks.stage="dev"
如需了解详情,请参阅在控制台中查询发现结果。
管理政策
如需禁止发现结果,您可以忽略各个发现结果,也可以创建忽略规则,这些规则会自动根据您定义的过滤条件忽略当前和未来的发现结果。如需了解详情,请参阅在 Security Command Center 中忽略发现结果。
如果您不想查看隔离的或在可接受的业务参数范围内的项目的发现结果,建议您忽略发现结果。
或者,您可以在资源上设置标记,以明确包含或排除特定检测政策中的受监控资源。如需了解如何为 Security Health Analytics 检测器使用专用安全标记,请参阅使用安全标记为资产添加注释中的“管理政策”。
后续步骤
- 了解如何在控制台中查询发现结果。
- 了解如何使用 Security Command Center API 管理安全标记。
- 了解如何使用安全标记为资产添加注释。