Visão geral do ciclo de vida da descoberta

O Security Command Center e os serviços de detecção gerenciam as descobertas nas seguintes fases:

  • Detecção: os serviços de detecção verificam seu ambiente para identificar possíveis problemas de segurança, incluindo vulnerabilidades, configurações incorretas, ou ameaças, e geram descobertas.
  • Triagem e correção: você investiga a causa raiz e resolve o problema subjacente. Depois de resolver o problema, você pode mudar manualmente o estado da descoberta para INACTIVE ou o serviço de detecção pode definir automaticamente o estado da descoberta como INACTIVE.
  • Silenciar: para reduzir o ruído durante uma investigação, você pode definir o estado de silenciamento de uma ou mais descobertas para filtrá-las dos painéis padrão e dos fluxos de notificação.
  • Retenção: o Security Command Center armazena descobertas e snapshots de acordo com as políticas de retenção de dados.

Detecção

Um serviço de detecção identifica uma condição de segurança e cria uma descoberta no Security Command Center. Com base na condição, o serviço define a classe de descoberta. Se o serviço de detecção não especificar uma classe, a classe de descoberta será Finding class unspecified.

Quando um serviço de detecção gera uma descoberta pela primeira vez, ele define o estado da descoberta como ACTIVE com as seguintes propriedades:

  • Horário do evento (event_time): a data e a hora em que o serviço detectou a descoberta pela primeira vez ou atualizou as informações pela última vez. Para minimizar notificações ruidosas, um serviço pode atualizar o event_time somente quando houver mudanças significativas na condição que criou a descoberta, como quando ela muda o state para INACTIVE.
  • Horário de criação (create_time): a data e a hora em que o serviço de detecção criou o registro de descoberta no Security Command Center.

O Security Command Center define a propriedade create_time automaticamente, e não é possível mudá-la manualmente. O serviço de detecção define a propriedade event_time inicialmente e, em seguida, pode atualizar o valor quando houver uma mudança significativa nas informações sobre a descoberta.

Triagem e correção

Para indicar que você corrigiu uma descoberta, defina manualmente o state da descoberta como INACTIVE.

Alguns serviços de detecção mudam a descoberta state automaticamente. O tipo de descoberta e o comportamento do serviço de detecção determinam se o serviço define automaticamente o estado da descoberta como ACTIVE ou INACTIVE.

Se você mudar manualmente uma descoberta state para INACTIVE e o serviço de detecção gerenciar o estado, ele poderá redefinir o valor para ACTIVE até identificar que a condição que criou a descoberta foi resolvida.

As seções a seguir explicam quando um serviço de detecção pode mudar automaticamente as propriedades de descoberta.

Descobertas de vulnerabilidades e configurações incorretas

As informações nesta seção descrevem as propriedades de uma descoberta que você pode avaliar ao investigar descobertas de vulnerabilidades e configurações incorretas.

Atualizações da propriedade event_time

O event_time indica quando o serviço detectou a condição pela primeira vez ou atualizou as informações sobre a condição pela última vez.

Em uma descoberta de vulnerabilidade ou configuração incorreta, um serviço de detecção pode atualizar o valor event_time quando detecta uma mudança na condição que criou a descoberta e também atualiza outros campos de descoberta. Os serviços de detecção podem não atualizar o event_time a cada verificação.

Como os serviços de detecção podem não atualizar o event_time a cada verificação, se um serviço de detecção mudar o state de uma descoberta para INACTIVE após um período ativo específico, o período ativo poderá não estar alinhado com o event_time da descoberta no Security Command Center.

Algumas mudanças em uma descoberta, como silenciar uma descoberta e anotar uma descoberta com marcas de segurança não mudam a propriedade event_time da descoberta.

O Security Command Center atualiza automaticamente o valor event_time a cada 30 dias, se nenhuma mudança tiver ocorrido, para garantir que a descoberta seja retornada por consultas de descobertas ACTIVE recentes.

Atualizações da propriedade state

É possível corrigir vulnerabilidades e configurações incorretas de uma das seguintes maneiras:

  • Corrigir a condição que causou a descoberta. Por exemplo, feche uma porta de firewall aberta, restrinja o acesso ao recurso ou aplique um patch.
  • Excluir o recurso afetado.

Se o serviço identificar que o problema não existe mais ou que o recurso não existe mais, ele mudará automaticamente o estado da descoberta de ACTIVE para INACTIVE.

O tempo que um serviço leva para atualizar o estado da descoberta depende de vários fatores, incluindo o seguinte:

Para informações sobre como um serviço de detecção específico gerencia os estados de descoberta, consulte a documentação desse serviço.

Descobertas de ameaças

Uma descoberta de ameaça identifica atividades suspeitas no seu Google Cloud ambiente.

Você investiga as descobertas de ameaças, determina uma maneira adequada de corrigir a condição e, em seguida, muda manualmente o estado da descoberta para INACTIVE. Os serviços de detecção de ameaças não definem automaticamente o estado de uma descoberta de ameaças como INACTIVE. Para mais informações, consulte Abordagem para correção de descobertas de ameaças.

Descobertas de combinações tóxicas e pontos de estrangulamento

O Risk Engine cria descobertas de combinações tóxicas e pontos de estrangulamento durante simulações periódicas de caminho de ataque. Uma combinação tóxica identifica um conjunto de condições relacionadas à segurança que podem resultar no acesso a um recurso de alto valor. Um ponto de estrangulamento identifica um recurso em que vários caminhos de ataque convergem.

Para mais informações sobre como mudar uma descoberta para INACTIVE, consulte Como corrigir combinações tóxicas e pontos de estrangulamento.

Descobertas de violação de postura

As descobertas de violação de postura identificam configurações de recursos que não estão alinhadas com a postura de segurança da sua organização.

Para informações sobre como mudar o estado da descoberta, consulte a documentação específica do serviço:

Descobertas de erros

As descobertas de erros identificam problemas com a configuração do ambiente do Security Command Center. Os problemas de configuração impedem que os serviços de detecção gerem descobertas. O Security Command Center muda automaticamente as descobertas de erros para INACTIVE quando detecta que o problema de configuração não existe mais.

Problemas

O Risk Engine cria problemas para identificar riscos de segurança no seu Google Cloud ambiente.

Para informações sobre o ciclo de vida dos seguintes tipos de problemas, consulte o documento respectivo:

Silenciar descobertas

É possível reduzir o volume de descobertas que você analisa silenciando algumas descobertas. Isso oculta as descobertas dos painéis padrão e da consulta de descobertas padrão. As descobertas silenciadas continuam disponíveis no Security Command Center, e você pode consultá-las.

O estado de silenciamento de uma descoberta (MUTED ou UNMUTED) é independente do estado da descoberta. É possível silenciar uma descoberta que também tenha um estado ACTIVE.

Não é possível silenciar SCC error descobertas.

Para mais informações sobre como criar regras de silenciamento, consulte Silenciar descobertas no Security Command Center.

Para informações sobre como o silenciamento de uma descoberta afeta combinações tóxicas e pontos de estrangulamento, consulte Descobertas que recebem pontuações de exposição a ataques.

Retenção de descobertas

O Security Command Center retém descobertas e snapshots por um período específico com base na classe, no estado e no nível de serviço da descoberta.

Para mais informações sobre políticas de retenção e exclusão de dados em recursos, consulte Visão geral da segurança de dados e infraestrutura.