שירותי הזיהוי ו-Security Command Center מנהלים את הממצאים בשלבים הבאים:
- זיהוי: שירותי הזיהוי סורקים את הסביבה שלכם כדי לזהות בעיות אבטחה פוטנציאליות, כולל נקודות חולשה, הגדרות שגויות או איומים, ומפיקים ממצאים.
- מיון וטיפול: בדיקת שורש הבעיה וטיפול בבעיה הבסיסית. אחרי שפותרים את הבעיה, אפשר לשנות את סטטוס הממצא באופן ידני ל-
INACTIVE, או ששירות הזיהוי עשוי להגדיר את סטטוס הממצא באופן אוטומטי ל-INACTIVE. - השתקה: כדי להפחית את הרעש במהלך חקירה, אפשר להגדיר את מצב ההשתקה של ממצא אחד או יותר כדי לסנן אותם ממרכזי בקרה שמוגדרים כברירת מחדל ומזרימות עבודה של התראות.
- שמירת נתונים: ב-Security Command Center הממצאים ותמונות המצב מאוחסנים בהתאם למדיניות שמירת הנתונים.
זיהוי
שירות זיהוי מזהה מצב אבטחה ויוצר ממצא ב-Security Command Center.
בהתאם לתנאי, השירות מגדיר את סיווג הממצא. אם שירות הזיהוי לא מציין סיווג, הסיווג של הממצא הוא Finding class unspecified.
כששירות זיהוי יוצר ממצא בפעם הראשונה, הוא מגדיר את מצב הממצא לערך ACTIVE עם המאפיינים הבאים:
- שעת האירוע (
event_time): התאריך והשעה שבהם השירות זיהה לראשונה את הממצא או עדכן לאחרונה את המידע בממצא. כדי לצמצם את מספר ההתראות המיותרות, יכול להיות ששירות מסוים יעביר עדכון ל-event_timeרק כשמתרחשים שינויים משמעותיים בתנאי שיצר את הממצא, למשל כשסטטוסstateמשתנה ל-INACTIVE. - שעת היצירה (
create_time): התאריך והשעה שבהם שירות הזיהוי יצר את רשומת הממצא ב-Security Command Center.
הנכס create_time מוגדר אוטומטית ב-Security Command Center, ואי אפשר לשנות אותו באופן ידני. שירות הזיהוי מגדיר את המאפיין event_time בהתחלה, ואז עשוי לעדכן את הערך אם יש שינוי משמעותי במידע על הממצא.
מיון וטיפול
כדי לציין שטיפלתם בממצא, אתם יכולים להגדיר באופן ידני את הממצא state לערך INACTIVE.
חלק משירותי הזיהוי משנים את הממצא state באופן אוטומטי. סוג הממצא וההתנהגות של שירות הזיהוי קובעים אם השירות יגדיר אוטומטית את מצב הממצא ל-ACTIVE או ל-INACTIVE.
אם משנים באופן ידני את הממצא state ל-INACTIVE, ושירות הזיהוי מנהל את המצב, יכול להיות שהערך יתאפס ל-ACTIVE עד שהשירות יזהה שהתנאי שיצר את הממצא נפתר.
בקטעים הבאים מוסבר מתי שירות זיהוי עשוי לשנות באופן אוטומטי את מאפייני הממצאים.
ממצאים לגבי פגיעויות והגדרות שגויות
המידע בקטע הזה מתאר מאפיינים של ממצא שאולי תרצו להעריך כשאתם בודקים ממצאים של פגיעות ושל הגדרות שגויות.
עדכונים בנכס event_time
התג event_time מציין מתי השירות זיהה לראשונה את התנאי או מתי הוא עדכן לאחרונה את המידע על התנאי.
בממצא של נקודת חולשה או הגדרה שגויה, שירות זיהוי עשוי לעדכן את הערך event_time כשהוא מזהה שינוי בתנאי שיצר את הממצא, וגם לעדכן שדות אחרים של הממצא. יכול להיות ששירותי הזיהוי לא יעדכנו את event_time אחרי כל סריקה.
יכול להיות ששירותי הזיהוי לא יעדכנו את event_time בכל סריקה. לכן, אם שירות זיהוי ישנה את state של ממצא ל-INACTIVE אחרי תקופה מסוימת של מצב פעיל, יכול להיות שתקופת המצב הפעיל לא תהיה זהה ל-event_time של הממצא ב-Security Command Center.
שינויים מסוימים בממצא, כמו השתקת ממצא והוספת הערה לממצא עם סימני אבטחה, לא משנים את מאפיין הממצא event_time.
Security Command Center מעדכן אוטומטית את הערך event_time כל 30 יום, אם לא חל שינוי, כדי לוודא שהממצא יוחזר על ידי שאילתות לממצאים עדכניים של ACTIVE.
עדכונים בנכס state
כדי לתקן חולשות וטעויות בהגדרות, אפשר לבצע אחת מהפעולות הבאות:
- מתקנים את התנאי שגרם לממצא. לדוגמה, סגירת יציאת חומת אש פתוחה, הגבלת הגישה למשאב או החלת תיקון.
- מוחקים את המשאב המושפע.
אם השירות מזהה שהבעיה כבר לא קיימת או שהמשאב כבר לא קיים, הוא משנה באופן אוטומטי את מצב הממצא מ-ACTIVE ל-INACTIVE.
הזמן שלוקח לשירות לעדכן את מצב הממצא תלוי בכמה גורמים, כולל:
- תדירות הסריקות של השירות. כל שירות סורק במרווחי זמן שונים. מידע על מרווחי הסריקה של השירותים זמין במאמר מתי אפשר לצפות לתוצאות ב-Security Command Center.
- הזמן שנדרש למחיקה סופית של משאב. לדוגמה, פרויקטים נשארים בתקופת שחזור לפני שהם נמחקים סופית. מידע נוסף זמין במאמר מחיקת פרויקט. יכול להיות ששירות מסוים לא יזהה שמחקתם משאב עד שהמחיקה תהיה סופית.
הזמן שנדרש למאגר משאבי הענן לעדכן משאב. בהתאם לסוג המשאב, יכול להיות שיעבור זמן עד שהמידע על המשאב יתעדכן.
עדכונים של משאבים ב-Microsoft Azure או ב-AWS עשויים להימשך זמן רב יותר מעדכונים של משאבים ב-Google Cloud . מידע נוסף זמין במאמרים הבאים:
חלון זמן ספציפי שבמהלכו ממצא נשאר
ACTIVE. שירותים מסוימים, כמו Vulnerability Assessment for Google Cloud ו-Artifact Registry vulnerability assessment, שומרים על ממצא במצבACTIVEלמשך חלון זמן מסוים.
למידע על האופן שבו שירות זיהוי ספציפי מנהל את מצבי הממצאים, אפשר לעיין במסמכי התיעוד של השירות.
ממצאים לגבי איומים
ממצא איום מזהה פעילות חשודה בסביבת Google Cloud העבודה שלכם.
אתם בודקים את הממצאים לגבי האיומים, קובעים דרך מתאימה לתיקון המצב ואז משנים באופן ידני את סטטוס הממצא לINACTIVE.
שירותי זיהוי האיומים לא מגדירים אוטומטית את מצב הממצא של האיום ל-INACTIVE. מידע נוסף זמין במאמר בנושא גישה לתיקון של איתור איומים.
ממצאים לגבי שילובים רעילים ונקודות חנק
מנוע הסיכונים יוצר ממצאים לגבי שילובים רעילים ונקודות חנק במהלך סימולציות תקופתיות של נתיבי מתקפה. שילוב רעיל הוא קבוצה של תנאים שקשורים לאבטחה, שיכולים להוביל לגישה למשאב בעל ערך גבוה. נקודת חולשה (chokepoint) מציינת משאב שבו מתלכדות כמה דרכים להתקפה.
למידע נוסף על שינוי ממצא ל-INACTIVE, אפשר לעיין במאמר תיקון שילובים רעילים ונקודות צוואר בקבוק.
ממצאים של הפרות של מצב האבטחה
ממצאים של הפרות של מצב האבטחה מזהים הגדרות של משאבים שלא תואמות למצב האבטחה של הארגון.
מידע על שינוי סטטוס הממצא זמין במסמכי התיעוד הספציפיים לשירות:
למידע על שירות מצב אבטחה, אפשר לעיין במאמר בנושא תיקון ממצאים של מצב אבטחה.
ב-Compliance Manager, אפשר לעיין במאמר מעקב אחרי מסגרות לצורך תאימות.
ממצאי שגיאות
ממצאי שגיאות
מזהים בעיות בהגדרת סביבת Security Command Center. בעיות בהגדרות מונעות משירותי הזיהוי ליצור ממצאים. Security Command Center משנה באופן אוטומטי את הממצאים של השגיאות ל-INACTIVE כשהוא מזהה שבעיית ההגדרה כבר לא קיימת.
בעיות
מנוע הסיכונים יוצר בעיות כדי לזהות סיכוני אבטחה בGoogle Cloud סביבה שלכם.
מידע על מחזור החיים של סוגי הבעיות הבאים מופיע במסמך הרלוונטי:
- לגבי בעיות שקשורות לאיומים מתואמים, אפשר לעיין בקטע מחזור החיים של בעיה במאמר בנושא סקירה כללית של איומים מתואמים.
- בקטע מחזור החיים של בעיה שבמאמר 'סקירת בעיות' מוסבר על בעיות מסוג 'שילוב רעיל' ו'צוואר בקבוק'.
השתקת ממצאים
כדי לצמצם את מספר הממצאים שאתם בודקים, אתם יכולים להשתיק חלק מהממצאים. הפעולה הזו תסתיר את הממצאים ממרכזי הבקרה שמוגדרים כברירת מחדל ומשאילתת הממצאים שמוגדרת כברירת מחדל. הממצאים שהושתקו ממשיכים להיות זמינים ב-Security Command Center, ואפשר להריץ עליהם שאילתות.
מצב ההשתקה של ממצא (MUTED או UNMUTED) לא תלוי במצב הממצא.
אפשר להשתיק ממצא שנמצא גם במצב ACTIVE.
אי אפשר להשתיק את הממצאים של SCC error.
מידע נוסף על יצירת כללים להשתקת ממצאים זמין במאמר השתקת ממצאים ב-Security Command Center.
מידע על ההשפעה של השתקת ממצא על שילובי נכסים רעילים ונקודות חולשה זמין במאמר ממצאים שמקבלים ציוני חשיפה להתקפות.
שמירת הממצאים
ב-Security Command Center נשמרים ממצאים ותמונות מצב לתקופה מסוימת, בהתאם לסיווג הממצא, למצב ולרמת השירות.
מידע נוסף על מדיניות בנושא שמירה ומחיקה של נתונים במקורות שונים זמין במאמר סקירה כללית על אבטחת נתונים ותשתית.