결과 수명 주기 개요

Security Command Center 및 감지 서비스는 다음 단계를 통해 발견 항목을 관리합니다.

  • 감지: 감지 서비스는 환경을 검사하여 취약점, 구성 오류, 또는 위협과 같은 잠재적인 보안 문제를 식별하고 발견 항목을 생성합니다.
  • 분류 및 해결: 근본 원인을 조사하고 근본적인 문제를 해결합니다. 문제를 해결한 후 발견 항목 상태를 INACTIVE로 수동 변경하거나 감지 서비스에서 발견 항목 상태를 INACTIVE로 자동으로 설정할 수 있습니다.
  • 숨기기: 조사 중에 노이즈를 줄이기 위해 필요에 따라 하나 이상의 발견 항목의 숨기기 상태를 설정하여 기본 대시보드 및 알림 워크플로에서 필터링할 수 있습니다.
  • 보관: Security Command Center는 데이터 보관 정책에 따라 발견 항목과 스냅샷을 저장합니다.

감지

감지 서비스 는 보안 조건을 식별하고 Security Command Center에서 발견 항목을 생성합니다. 서비스는 조건을 기반으로 발견 항목 클래스를 정의합니다. 감지 서비스에서 클래스를 지정하지 않으면 발견 항목 클래스는 Finding class unspecified입니다.

감지 서비스에서 발견 항목을 처음 생성할 때 다음 속성을 사용하여 발견 항목 상태ACTIVE로 설정합니다.

  • 이벤트 시간 (event_time): 서비스에서 발견 항목을 처음 감지한 날짜와 시간 또는 발견 항목에서 정보를 마지막으로 업데이트한 날짜와 시간입니다. 노이즈가 많은 알림을 최소화하기 위해 서비스는 발견 사항을 생성한 조건에 의미 있는 변경사항이 있는 경우에만 event_time을 업데이트할 수 있습니다(예: stateINACTIVE로 변경하는 경우).
  • 생성 시간 (create_time): 감지 서비스에서 Security Command Center에 발견 항목 레코드를 생성한 날짜와 시간입니다.

Security Command Center는 create_time 속성을 자동으로 설정하며 수동으로 변경할 수 없습니다. 감지 서비스는 event_time 속성을 처음 설정한 후 발견 사항에 대한 정보가 크게 변경되면 값을 업데이트할 수 있습니다.

분류 및 해결

발견 항목을 해결했음을 나타내려면 발견 항목 stateINACTIVE로 수동 설정하면 됩니다.

일부 감지 서비스는 발견 사항 state을 자동으로 변경합니다. 발견 항목 유형과 감지 서비스의 동작에 따라 서비스에서 발견 항목 상태를 ACTIVE 또는 INACTIVE로 자동으로 설정하는지 여부가 결정됩니다.

발견 항목 stateINACTIVE로 수동 변경하고 감지 서비스 에서 상태를 관리하는 경우 발견 항목을 생성한 조건이 해결되었음을 식별할 때까지 값을 ACTIVE로 재설정할 수 있습니다.

다음 섹션에서는 감지 서비스에서 발견 항목 속성을 자동으로 변경할 수 있는 경우를 설명합니다.

취약점 및 구성 오류 발견 항목

이 섹션의 정보는 취약점 및 구성 오류 발견 사항을 조사할 때 평가할 수 있는 발견 사항의 속성을 설명합니다.

event_time 속성 업데이트

event_time은 서비스에서 조건을 처음 감지한 시간 또는 조건에 대한 정보를 마지막으로 업데이트한 시간을 나타냅니다.

취약점 또는 구성 오류 발견 항목에서 감지 서비스는 발견 항목을 생성한 조건의 변경사항을 감지하고 다른 발견 항목 필드도 업데이트할 때 event_time 값을 업데이트할 수 있습니다. 감지 서비스는 각 스캔에서 event_time을 업데이트하지 않을 수 있습니다.

감지 서비스는 각 스캔에서 event_time을 업데이트하지 않을 수 있으므로 감지 서비스에서 특정 활성 상태 기간 후에 발견 항목의 stateINACTIVE로 변경하는 경우 활성 상태 기간이 Security Command Center의 발견 항목 event_time과 일치하지 않을 수 있습니다.

발견 항목 숨기기 보안 표시로 발견 항목에 주석 추가 와 같은 발견 항목의 일부 변경사항은 발견 항목 event_time 속성을 변경하지 않습니다.

Security Command Center는 변경사항이 없는 경우 30일마다 event_time 값을 자동으로 업데이트하여 최근 ACTIVE 발견 항목에 대한 쿼리에서 발견 항목이 반환되도록 합니다.

state 속성 업데이트

다음 중 하나를 수행하여 취약점 및 구성 오류를 해결할 수 있습니다.

  • 발견 항목을 발생시킨 조건을 수정합니다. 예를 들어 열려 있는 방화벽 포트를 닫거나 리소스에 대한 액세스를 제한하거나 패치를 적용합니다.
  • 영향을 받는 리소스를 삭제합니다.

서비스에서 문제가 더 이상 존재하지 않거나 리소스가 더 이상 존재하지 않음을 식별하면 발견 항목 상태를 ACTIVE에서 INACTIVE로 자동으로 변경합니다.

서비스에서 발견 항목 상태를 업데이트하는 데 걸리는 시간은 다음을 비롯한 여러 요인에 따라 다릅니다.

특정 감지 서비스에서 발견 항목 상태를 관리하는 방법에 대한 자세한 내용은 해당 서비스의 문서를 참조하세요.

위협 발견 항목

위협 발견 항목 은 Google Cloud 환경에서 의심스러운 활동을 식별합니다.

위협 발견 항목을 조사하고, 조건을 해결하는 적절한 방법을 결정한 후 발견 항목 상태를 INACTIVE로 수동 변경합니다. 위협 감지 서비스는 위협 발견 항목의 상태를 INACTIVE로 자동으로 설정하지 않습니다. 자세한 내용은 위협 발견 항목 해결 접근 방식을 참조하세요.

유해한 조합 및 초크 포인트 발견 항목

위험 엔진은 정기적인 공격 경로 시뮬레이션 중에 유해한 조합 및 초크 포인트 발견 항목 을 생성합니다. 유해한 조합은 가치가 높은 리소스에 대한 액세스를 초래할 수 있는 보안 관련 조건 집합을 식별합니다. 초크 포인트는 여러 공격 경로가 수렴되는 리소스를 식별합니다.

발견 항목을 INACTIVE로 변경하는 방법에 대한 자세한 내용은 유해한 조합 및 초크 포인트 해결을 참조하세요.

보안 상황 위반 발견 사항

상황 위반 발견 항목 은 조직의 보안 상황과 일치하지 않는 리소스 구성을 식별합니다.

발견 항목 상태를 변경하는 방법에 대한 자세한 내용은 서비스 관련 문서를 참조하세요.

오류 발견 항목

오류 발견 항목 은 Security Command Center 환경 구성의 문제를 식별합니다. 구성 문제로 인해 감지 서비스 에서 발견 항목을 생성할 수 없습니다. Security Command Center는 구성 문제가 더 이상 존재하지 않음을 감지하면 오류 발견 항목을 INACTIVE로 자동으로 변경합니다.

문제

위험 엔진은 환경의 보안 위험을 식별하기 위해 문제를 생성합니다. Google Cloud

다음 문제 유형의 수명 주기에 대한 자세한 내용은 각 문서를 참조하세요.

  • 상관관계가 있는 위협 문제의 경우 "상관관계가 있는 위협 개요"의 문제 수명 주기 섹션을 참조하세요.
  • 유해한 조합 및 초크 포인트 문제의 경우 문제 수명 주기 섹션을 "문제 개요"에서 참조하세요.

발견 항목 숨기기

일부 발견 항목을 숨겨 검토하는 발견 항목의 양을 줄일 수 있습니다. 이렇게 하면 기본 대시보드 및 기본 발견 항목 쿼리에서 발견 항목이 숨겨집니다. 숨겨진 발견 항목은 Security Command Center에서 계속 사용할 수 있으며 쿼리할 수 있습니다.

발견 항목의 숨기기 상태 (MUTED 또는 UNMUTED)는 발견 항목 상태와 무관합니다. ACTIVE 상태도 있는 발견 사항을 숨길 수 있습니다.

SCC error 발견 항목은 숨길 수 없습니다.

숨기기 규칙을 만드는 방법에 대한 자세한 내용은 Security Command Center에서 발견 항목 숨기기를 참조하세요.

발견 항목을 숨기면 유해한 조합 및 초크 포인트에 미치는 영향에 대한 자세한 내용은 공격 노출 점수를 받는 발견 항목을 참조하세요.

발견 항목 보관

Security Command Center는 발견 항목 클래스, 상태, 서비스 등급에 따라 특정 기간 동안 발견 항목과 스냅샷을 보관합니다.

리소스 전반의 데이터 보관 및 삭제 정책에 대한 자세한 내용은 데이터 및 인프라 보안 개요를 참조하세요.