Descripción general del ciclo de vida de los hallazgos

Security Command Center y los servicios de detección administran los hallazgos en las siguientes fases:

  • Detección: Los servicios de detección analizan tu entorno para identificar posibles problemas de seguridad, incluidas vulnerabilidades, parámetros de configuración incorrectos o amenazas, y generan hallazgos.
  • Clasificación y corrección: Investiga la causa raíz y aborda el problema subyacente. Después de resolver el problema, puedes cambiar manualmente el estado del hallazgo a INACTIVE, o bien el servicio de detección puede establecer automáticamente el estado del hallazgo en INACTIVE.
  • Silenciar: Para reducir el ruido durante una investigación, puedes establecer de forma opcional el estado de silencio de uno o más hallazgos para filtrarlos de los paneles predeterminados y los flujos de trabajo de notificaciones.
  • Retención: Security Command Center almacena hallazgos y snapshots según las políticas de retención de datos.

Detección

Un servicio de detección identifica una condición de seguridad y crea un hallazgo en Security Command Center. Según la condición, el servicio define la clase de hallazgo. Si el servicio de detección no especifica una clase, la clase de hallazgo es Finding class unspecified.

Cuando un servicio de detección genera un hallazgo por primera vez, establece el estado del hallazgo en ACTIVE con las siguientes propiedades:

  • Hora del evento (event_time): Es la fecha y la hora en que el servicio detectó por primera vez el hallazgo o actualizó por última vez la información en el hallazgo. Para minimizar las notificaciones ruidosas, un servicio puede actualizar event_time solo cuando hay cambios significativos en la condición que creó el hallazgo, como cuando cambia el state a INACTIVE.
  • Hora de creación (create_time): Es la fecha y la hora en que el servicio de detección creó el registro de hallazgos en Security Command Center.

Security Command Center establece la propiedad create_time automáticamente, y no puedes cambiarla de forma manual. El servicio de detección establece la propiedad event_time inicialmente y, luego, puede actualizar el valor cuando hay un cambio significativo en la información sobre el hallazgo.

Clasificación y corrección

Para indicar que corrigiste un hallazgo, puedes establecer manualmente el state del hallazgo en INACTIVE.

Algunos servicios de detección cambian el hallazgo state automáticamente. Tanto el tipo de hallazgo como el comportamiento del servicio de detección determinan si el servicio establece automáticamente el estado del hallazgo en ACTIVE o INACTIVE.

Si cambias manualmente un hallazgo state a INACTIVE y el servicio de detección administra el estado, es posible que restablezca el valor a ACTIVE hasta que identifique que se resolvió la condición que creó el hallazgo.

En las siguientes secciones, se explica cuándo un servicio de detección puede cambiar automáticamente las propiedades de los hallazgos.

Hallazgos de vulnerabilidades y parámetros de configuración incorrectos

La información de esta sección describe las propiedades de un hallazgo que puedes evaluar cuando investigas hallazgos de vulnerabilidades y parámetros de configuración incorrectos.

Actualizaciones de la propiedad event_time

event_time indica cuándo el servicio detectó por primera vez la condición o actualizó por última vez la información sobre la condición.

En un hallazgo de vulnerabilidad o parámetro de configuración incorrecto, un servicio de detección puede actualizar el valor event_time cuando detecta un cambio en la condición que creó el hallazgo y también actualiza otros campos de hallazgos. Es posible que los servicios de detección no actualicen event_time con cada análisis.

Debido a que es posible que los servicios de detección no actualicen event_time con cada análisis, si un servicio de detección cambia el state de un hallazgo a INACTIVE después de un período específico de estado activo, es posible que el período de estado activo no se alinee con el event_time del hallazgo en Security Command Center.

Algunos cambios en un hallazgo, como silenciar un hallazgo y anotarlo con marcas de seguridad no cambian la propiedad event_time del hallazgo.

Security Command Center actualiza automáticamente el valor event_time cada 30 días, si no se produjo ningún cambio, para garantizar que las consultas de hallazgos ACTIVE recientes devuelvan el hallazgo.

Actualizaciones de la propiedad state

Para corregir vulnerabilidades y parámetros de configuración incorrectos, haz una de las siguientes acciones:

  • Corrige la condición que causó el hallazgo. Por ejemplo, cierra un puerto de firewall abierto, restringe el acceso al recurso o aplica un parche.
  • Borra el recurso afectado.

Si el servicio identifica que el problema ya no existe o que el recurso ya no existe, cambia automáticamente el estado del hallazgo de ACTIVE a INACTIVE.

El tiempo que tarda un servicio en actualizar el estado del hallazgo depende de varios factores, incluidos los siguientes:

Para obtener información sobre cómo un servicio de detección específico administra los estados de los hallazgos, consulta la documentación de ese servicio.

Hallazgos de amenazas

Un hallazgo de amenaza identifica actividad sospechosa en tu Google Cloud entorno.

Investiga los hallazgos de amenazas, determina una forma adecuada de corregir la condición y, luego, cambia manualmente el estado del hallazgo a INACTIVE. Los servicios de detección de amenazas no establecen automáticamente el estado de un hallazgo de amenaza en INACTIVE. Para obtener más información, consulta Enfoque para la corrección de hallazgos de amenazas.

Hallazgos de combinaciones tóxicas y puntos críticos

El motor de riesgo crea hallazgos de combinaciones tóxicas y puntos críticos durante las simulaciones periódicas de rutas de ataque. Una combinación tóxica identifica un conjunto de condiciones relacionadas con la seguridad que podrían dar como resultado el acceso a un recurso de alto valor. Un punto crítico identifica un recurso en el que convergen varias rutas de ataque.

Para obtener más información sobre cómo cambiar un hallazgo a INACTIVE, consulta Cómo corregir combinaciones tóxicas y puntos críticos.

Hallazgos de incumplimiento de postura

Los hallazgos de incumplimiento de postura identifican configuraciones de recursos que no se alinean con la postura de seguridad de tu organización.

Para obtener información sobre cómo cambiar el estado del hallazgo, consulta la documentación específica del servicio:

Resultados de errores

Los hallazgos de errores identifican problemas con la configuración de tu entorno de Security Command Center. Los problemas de configuración impiden que los servicios de detección generen hallazgos. Security Command Center cambia automáticamente los hallazgos de errores a INACTIVE cuando detecta que el problema de configuración ya no existe.

Problemas

El motor de riesgo crea problemas para identificar riesgos de seguridad en tu Google Cloud entorno.

Para obtener información sobre el ciclo de vida de los siguientes tipos de problemas, consulta el documento correspondiente:

Silenciar resultados

Puedes reducir el volumen de hallazgos que revisas silenciando algunos de ellos. Esto oculta los hallazgos de los paneles predeterminados y la consulta de hallazgos predeterminada. Los hallazgos silenciados siguen estando disponibles en Security Command Center, y puedes consultarlos.

El estado de silencio de un hallazgo (MUTED o UNMUTED) es independiente del estado del hallazgo. Puedes silenciar un hallazgo que también tenga un estado ACTIVE.

No puedes silenciar SCC error hallazgos.

Para obtener más información sobre cómo crear reglas de silencio, consulta Silencia resultados en Security Command Center.

Para obtener información sobre cómo silenciar un hallazgo afecta las combinaciones tóxicas y los puntos críticos, consulta Hallazgos que reciben puntuaciones de exposición a ataques.

Retención de hallazgos

Security Command Center retiene los hallazgos y las snapshots durante un período específico según la clase, el estado y el nivel de servicio del hallazgo.

Para obtener más información sobre las políticas de retención y eliminación de datos en todos los recursos, consulta Descripción general de la seguridad de los datos y la infraestructura.