Présentation du cycle de vie des résultats

Security Command Center et les services de détection gèrent les résultats selon les phases suivantes :

  • Détection : les services de détection analysent votre environnement pour identifier les problèmes de sécurité potentiels, y compris les failles, les erreurs de configuration ou les menaces, et génèrent des résultats.
  • Tri et correction : vous recherchez la cause première et résolvez le problème sous-jacent. Une fois le problème résolu, vous pouvez modifier manuellement l'état du résultat sur INACTIVE, ou le service de détection peut définir automatiquement l'état du résultat sur INACTIVE.
  • Masquage : pour réduire le bruit lors d'une investigation, vous pouvez éventuellement définir l'état de masquage d'un ou de plusieurs résultats afin de les filtrer des tableaux de bord par défaut et des workflows de notification.
  • Conservation : Security Command Center stocke les résultats et les instantanés conformément aux règles de conservation des données.

Détection

Un service de détection identifie une condition de sécurité et crée un résultat dans Security Command Center. En fonction de la condition, le service définit la classe de résultat. Si le service de détection ne spécifie pas de classe, la classe de résultat est Finding class unspecified.

Lorsqu'un service de détection génère un résultat pour la première fois, il définit l' état du résultat sur ACTIVE avec les propriétés suivantes :

  • Heure de l'événement (event_time) : date et heure auxquelles le service a détecté le résultat pour la première fois ou a mis à jour les informations du résultat pour la dernière fois. Pour minimiser les notifications bruyantes, un service peut mettre à jour event_time uniquement lorsque des modifications significatives sont apportées à la condition qui a créé le résultat, par exemple lorsqu'il remplace state par INACTIVE.
  • Heure de création (create_time) : date et heure auxquelles le service de détection a créé l'enregistrement de résultat dans Security Command Center.

Security Command Center définit automatiquement la propriété create_time, et vous ne pouvez pas la modifier manuellement. Le service de détection définit initialement la propriété event_time, puis peut mettre à jour la valeur lorsqu'une modification significative est apportée aux informations concernant le résultat.

Tri et correction

Pour indiquer que vous avez corrigé un résultat, vous pouvez définir manuellement l'état state du résultat sur INACTIVE.

Certains services de détection modifient le résultat state automatiquement. Le type de résultat et le comportement du service de détection déterminent si le service définit automatiquement l'état du résultat sur ACTIVE ou INACTIVE.

Si vous modifiez manuellement un résultat state sur INACTIVE et que le service de détection gère l'état, il peut réinitialiser la valeur sur ACTIVE jusqu'à ce qu'il identifie que la condition qui a créé le résultat a été résolue.

Les sections suivantes expliquent quand un service de détection peut modifier automatiquement les propriétés des résultats.

Résultats concernant les failles et les erreurs de configuration

Les informations de cette section décrivent les propriétés d'un résultat que vous pouvez évaluer lorsque vous examinez les résultats concernant les failles et les erreurs de configuration.

Mises à jour de la propriété event_time

event_time indique le moment où le service a détecté la condition pour la première fois ou a mis à jour les informations concernant la condition pour la dernière fois.

Dans un résultat de faille ou d'erreur de configuration, un service de détection peut mettre à jour la valeur event_time lorsqu'il détecte une modification de la condition qui a créé le résultat et met également à jour d'autres champs de résultat. Les services de détection peuvent ne pas mettre à jour event_time à chaque analyse.

Étant donné que les services de détection peuvent ne pas mettre à jour event_time à chaque analyse, si un service de détection modifie l'état state d'un résultat sur INACTIVE après une période d'état actif spécifique, la période d'état actif peut ne pas correspondre à l'état event_time du résultat dans Security Command Center.

Certaines modifications apportées à un résultat, telles que le masquage d'un résultat et l'annotation d'un résultat avec des marques de sécurité ne modifient pas la propriété event_time du résultat.

Security Command Center met automatiquement à jour la valeur event_time tous les 30 jours, si aucune modification n'a eu lieu, afin de s'assurer que le résultat est renvoyé par les requêtes concernant les résultats ACTIVE récents.

Mises à jour de la propriété state

Vous pouvez corriger les failles et les erreurs de configuration en procédant de l'une des manières suivantes :

  • Corrigez la condition qui a provoqué le résultat. Par exemple, fermez un port de pare-feu ouvert, limitez l'accès à la ressource ou appliquez un correctif.
  • Supprimez la ressource concernée.

Si le service identifie que le problème n'existe plus ou que la ressource n existe plus, il modifie automatiquement l'état du résultat de ACTIVE à INACTIVE.

Le temps nécessaire à un service pour mettre à jour l'état du résultat dépend de plusieurs facteurs, y compris les suivants :

Pour savoir comment un service de détection spécifique gère les états des résultats, consultez la documentation de ce service.

Menaces constatées

Un résultat de menace identifie une activité suspecte dans votre Google Cloud environnement.

Vous examinez les résultats de menace, déterminez un moyen approprié de corriger la condition, puis modifiez manuellement l'état du résultat sur INACTIVE. Les services de détection des menaces ne définissent pas automatiquement l'état d'un résultat de menace sur INACTIVE. Pour en savoir plus, consultez Approche de correction des résultats de menace.

Résultats concernant les combinaisons toxiques et les goulets d'étranglement

Risk Engine crée des résultats concernant les combinaisons toxiques et les goulets d'étranglement lors de simulations périodiques de chemins d'attaque. Une combinaison toxique identifie un ensemble de conditions liées à la sécurité qui pourraient entraîner un accès à une ressource à forte valeur. Un goulet d'étranglement identifie une ressource où convergent plusieurs chemins d'attaque.

Pour en savoir plus sur la modification d'un résultat sur INACTIVE, consultez Corriger les combinaisons toxiques et les goulets d'étranglement.

Résultats de violation de posture

Les résultats de violation de stratégie de sécurité identifient les configurations de ressources qui ne correspondent pas à la stratégie de sécurité de votre organisation.

Pour savoir comment modifier l'état du résultat, consultez la documentation spécifique au service :

Résultats d'erreurs

Les résultats d'erreurs identifient les problèmes liés à la configuration de votre environnement Security Command Center. Les problèmes de configuration empêchent les services de détection de générer des résultats. Security Command Center modifie automatiquement les résultats d'erreurs sur INACTIVE lorsqu'il détecte que le problème de configuration n'existe plus.

Problèmes

Risk Engine crée des problèmes pour identifier les risques de sécurité dans votre Google Cloud environnement.

Pour en savoir plus sur le cycle de vie des types de problèmes suivants, consultez le document correspondant :

  • Pour les problèmes liés aux menaces corrélées, consultez la section Cycle de vie des problèmes dans "Présentation des menaces corrélées".
  • Pour les problèmes liés aux combinaisons toxiques et aux goulets d'étranglement, consultez la section Cycle de vie des problèmes dans "Présentation des problèmes".

Ignorer les résultats

Vous pouvez réduire le volume de résultats que vous examinez en masquant certains résultats. Cela masque les résultats des tableaux de bord par défaut et de la requête de résultats par défaut. Les résultats masqués restent disponibles dans Security Command Center, et vous pouvez les interroger.

L'état de masquage d'un résultat (MUTED ou UNMUTED) est indépendant de l' état du résultat. Vous pouvez masquer un résultat qui a également un état ACTIVE.

Vous ne pouvez pas masquer les résultats SCC error.

Pour en savoir plus sur la création de règles de masquage, consultez Ignorer les résultats dans Security Command Center.

Pour savoir comment le masquage d'un résultat affecte les combinaisons toxiques et les goulets d'étranglement, consultez Résultats qui reçoivent des scores d'exposition aux attaques.

Conservation des résultats

Security Command Center conserve les résultats et les instantanés pendant une période spécifique en fonction de la classe, de l'état et du niveau de service du résultat.

Pour en savoir plus sur les règles de conservation et de suppression des données dans les ressources, consultez Présentation de la sécurité des données et de l'infrastructure.