Security Command Center y los servicios de detección administran los hallazgos en las siguientes fases:
- Detección: Los servicios de detección analizan tu entorno para identificar posibles problemas de seguridad, incluidas vulnerabilidades, parámetros de configuración incorrectos o amenazas, y generan hallazgos.
- Clasificación y corrección: Investiga la causa raíz
y aborda el problema subyacente. Después de resolver el problema, puedes cambiar manualmente el estado del hallazgo a
INACTIVE, o bien el servicio de detección puede establecer automáticamente el estado del hallazgo enINACTIVE. - Silenciar: Para reducir el ruido durante una investigación, puedes establecer de forma opcional el estado de silencio de uno o más hallazgos para filtrarlos de los paneles predeterminados y los flujos de trabajo de notificaciones.
- Retención: Security Command Center almacena hallazgos y snapshots según las políticas de retención de datos.
Detección
Un servicio de detección
identifica una condición de seguridad y crea un hallazgo en Security Command Center.
Según la condición, el servicio define la
clase de hallazgo. Si el servicio de detección no especifica una clase, la clase de hallazgo es Finding class unspecified.
Cuando un servicio de detección genera un hallazgo por primera vez, establece el
estado del hallazgo
en ACTIVE con las siguientes propiedades:
- Hora del evento (
event_time): Es la fecha y la hora en que el servicio detectó por primera vez el hallazgo o actualizó por última vez la información en el hallazgo. Para minimizar las notificaciones ruidosas, un servicio puede actualizarevent_timesolo cuando hay cambios significativos en la condición que creó el hallazgo, como cuando cambia elstateaINACTIVE. - Hora de creación (
create_time): Es la fecha y la hora en que el servicio de detección creó el registro de hallazgos en Security Command Center.
Security Command Center establece la propiedad create_time automáticamente, y no puedes cambiarla de forma manual. El servicio de detección establece la propiedad event_time inicialmente y, luego, puede actualizar el valor cuando hay un cambio significativo en la información sobre el hallazgo.
Clasificación y corrección
Para indicar que corrigiste un hallazgo, puedes establecer manualmente el state del hallazgo en INACTIVE.
Algunos servicios de detección cambian
el hallazgo state automáticamente. Tanto el tipo de hallazgo como el comportamiento del
servicio de detección determinan si el servicio establece automáticamente el estado del hallazgo
en ACTIVE o INACTIVE.
Si cambias manualmente un hallazgo state a INACTIVE y el servicio de detección
administra el estado, es posible que restablezca el valor a ACTIVE hasta que identifique
que se resolvió la condición que creó el hallazgo.
En las siguientes secciones, se explica cuándo un servicio de detección puede cambiar automáticamente las propiedades de los hallazgos.
Hallazgos de vulnerabilidades y parámetros de configuración incorrectos
La información de esta sección describe las propiedades de un hallazgo que puedes evaluar cuando investigas hallazgos de vulnerabilidades y parámetros de configuración incorrectos.
Actualizaciones de la propiedad event_time
event_time indica cuándo el servicio detectó por primera vez la condición o actualizó por última vez la información sobre la condición.
En un hallazgo de vulnerabilidad o parámetro de configuración incorrecto, un servicio de detección puede actualizar el valor event_time cuando detecta un cambio en la condición que creó el hallazgo y también actualiza otros campos de hallazgos. Es posible que los servicios de detección no actualicen event_time con cada análisis.
Debido a que es posible que los servicios de detección no actualicen event_time con cada análisis, si un servicio de detección cambia el state de un hallazgo a INACTIVE después de un período específico de estado activo, es posible que el período de estado activo no se alinee con el event_time del hallazgo en Security Command Center.
Algunos cambios en un hallazgo, como
silenciar un hallazgo y
anotarlo con marcas de seguridad
no cambian la propiedad event_time del hallazgo.
Security Command Center actualiza automáticamente el valor event_time cada 30 días, si no se produjo ningún cambio, para garantizar que las consultas de hallazgos ACTIVE recientes devuelvan el hallazgo.
Actualizaciones de la propiedad state
Para corregir vulnerabilidades y parámetros de configuración incorrectos, haz una de las siguientes acciones:
- Corrige la condición que causó el hallazgo. Por ejemplo, cierra un puerto de firewall abierto, restringe el acceso al recurso o aplica un parche.
- Borra el recurso afectado.
Si el servicio identifica que el problema ya no existe o que el recurso ya no
existe, cambia automáticamente el estado del hallazgo
de ACTIVE a INACTIVE.
El tiempo que tarda un servicio en actualizar el estado del hallazgo depende de varios factores, incluidos los siguientes:
- La frecuencia de los análisis de servicio. Cada servicio analiza en intervalos diferentes. Para obtener información sobre los intervalos de análisis de servicio, consulta Cuándo esperar hallazgos en Security Command Center.
- El tiempo que tardas en borrar un recurso de forma permanente. Por ejemplo, los proyectos permanecen en un período de recuperación antes de la eliminación permanente. Para obtener más información, consulta Borra un proyecto. Es posible que un servicio no identifique que borraste un recurso hasta que la eliminación sea permanente.
El tiempo que tarda Cloud Asset Inventory en actualizar un recurso. Según el tipo de recurso, es posible que tarde en actualizar la información sobre el recurso.
Las actualizaciones de los recursos de Microsoft Azure o AWS pueden tardar más que las actualizaciones de Google Cloud los recursos de. Para obtener información, consulta lo siguiente:
Un período específico durante el cual un hallazgo permanece
ACTIVE. Algunos servicios, como Vulnerability Assessment for Google Cloud y la evaluación de vulnerabilidades de Artifact Registry, conservan un hallazgo en el estadoACTIVEdurante un período específico.
Para obtener información sobre cómo un servicio de detección específico administra los estados de los hallazgos, consulta la documentación de ese servicio.
Hallazgos de amenazas
Un hallazgo de amenaza identifica actividad sospechosa en tu Google Cloud entorno.
Investiga los hallazgos de amenazas, determina una forma adecuada de corregir la condición y, luego, cambia manualmente el estado del hallazgo a INACTIVE.
Los servicios de detección de amenazas no establecen automáticamente el estado de un hallazgo de amenaza en INACTIVE. Para obtener más información, consulta
Enfoque para la corrección de hallazgos de amenazas.
Hallazgos de combinaciones tóxicas y puntos críticos
El motor de riesgo crea hallazgos de combinaciones tóxicas y puntos críticos durante las simulaciones periódicas de rutas de ataque. Una combinación tóxica identifica un conjunto de condiciones relacionadas con la seguridad que podrían dar como resultado el acceso a un recurso de alto valor. Un punto crítico identifica un recurso en el que convergen varias rutas de ataque.
Para obtener más información sobre cómo cambiar un hallazgo a INACTIVE, consulta
Cómo corregir combinaciones tóxicas y puntos críticos.
Hallazgos de incumplimiento de postura
Los hallazgos de incumplimiento de postura identifican configuraciones de recursos que no se alinean con la postura de seguridad de tu organización.
Para obtener información sobre cómo cambiar el estado del hallazgo, consulta la documentación específica del servicio:
Para el servicio de postura de seguridad, consulta Corrige los hallazgos de postura.
Para Administrador de cumplimiento, consulta Supervisa tus marcos de cumplimiento.
Resultados de errores
Los hallazgos de errores
identifican problemas con la configuración de tu entorno de Security Command Center. Los problemas de configuración impiden que los
servicios de detección
generen hallazgos. Security Command Center cambia automáticamente los hallazgos de errores a INACTIVE cuando detecta que el problema de configuración ya no existe.
Problemas
El motor de riesgo crea problemas para identificar riesgos de seguridad en tu Google Cloud entorno.
Para obtener información sobre el ciclo de vida de los siguientes tipos de problemas, consulta el documento correspondiente:
- Para los problemas de amenazas correlacionadas, consulta la sección Ciclo de vida de los problemas en "Descripción general de las amenazas correlacionadas".
- Para los problemas de combinaciones tóxicas y puntos críticos, consulta la sección Ciclo de vida de los problemas en "Descripción general de los problemas".
Silenciar resultados
Puedes reducir el volumen de hallazgos que revisas silenciando algunos de ellos. Esto oculta los hallazgos de los paneles predeterminados y la consulta de hallazgos predeterminada. Los hallazgos silenciados siguen estando disponibles en Security Command Center, y puedes consultarlos.
El estado de silencio
de un hallazgo (MUTED o UNMUTED) es independiente del
estado del hallazgo.
Puedes silenciar un hallazgo que también tenga un estado ACTIVE.
No puedes silenciar
SCC error hallazgos.
Para obtener más información sobre cómo crear reglas de silencio, consulta Silencia resultados en Security Command Center.
Para obtener información sobre cómo silenciar un hallazgo afecta las combinaciones tóxicas y los puntos críticos, consulta Hallazgos que reciben puntuaciones de exposición a ataques.
Retención de hallazgos
Security Command Center retiene los hallazgos y las snapshots durante un período específico según la clase, el estado y el nivel de servicio del hallazgo.
Para obtener más información sobre las políticas de retención y eliminación de datos en todos los recursos, consulta Descripción general de la seguridad de los datos y la infraestructura.