O Security Command Center e os serviços de detecção gerenciam as descobertas nas seguintes fases:
- Detecção: os serviços de detecção verificam seu ambiente para identificar possíveis problemas de segurança, incluindo vulnerabilidades, configurações incorretas, ou ameaças, e geram descobertas.
- Triagem e correção: você investiga a causa raiz
e resolve o problema subjacente. Depois de resolver o problema, você pode mudar manualmente o estado da descoberta para
INACTIVEou o serviço de detecção pode definir automaticamente o estado da descoberta comoINACTIVE. - Silenciar: para reduzir o ruído durante uma investigação, você pode definir o estado de silenciamento de uma ou mais descobertas para filtrá-las dos painéis padrão e dos fluxos de notificação.
- Retenção: o Security Command Center armazena descobertas e snapshots de acordo com as políticas de retenção de dados.
Detecção
Um serviço de detecção
identifica uma condição de segurança e cria uma descoberta no Security Command Center.
Com base na condição, o serviço define a
classe de descoberta. Se o serviço de detecção não especificar uma classe, a classe de descoberta será Finding class unspecified.
Quando um serviço de detecção gera uma descoberta pela primeira vez, ele define o
estado da descoberta
como ACTIVE com as seguintes propriedades:
- Horário do evento (
event_time): a data e a hora em que o serviço detectou a descoberta pela primeira vez ou atualizou as informações pela última vez. Para minimizar notificações ruidosas, um serviço pode atualizar oevent_timesomente quando houver mudanças significativas na condição que criou a descoberta, como quando ela muda ostateparaINACTIVE. - Horário de criação (
create_time): a data e a hora em que o serviço de detecção criou o registro de descoberta no Security Command Center.
O Security Command Center define a propriedade create_time automaticamente, e não é possível mudá-la manualmente. O serviço de detecção define a propriedade event_time inicialmente e, em seguida, pode atualizar o valor quando houver uma mudança significativa nas informações sobre a descoberta.
Triagem e correção
Para indicar que você corrigiu uma descoberta, defina manualmente o state da descoberta como INACTIVE.
Alguns serviços de detecção mudam
a descoberta state automaticamente. O tipo de descoberta e o comportamento do
serviço de detecção determinam se o serviço define automaticamente o estado da descoberta como ACTIVE ou INACTIVE.
Se você mudar manualmente uma descoberta state para INACTIVE e o serviço de detecção
gerenciar o estado, ele poderá redefinir o valor para ACTIVE até identificar
que a condição que criou a descoberta foi resolvida.
As seções a seguir explicam quando um serviço de detecção pode mudar automaticamente as propriedades de descoberta.
Descobertas de vulnerabilidades e configurações incorretas
As informações nesta seção descrevem as propriedades de uma descoberta que você pode avaliar ao investigar descobertas de vulnerabilidades e configurações incorretas.
Atualizações da propriedade event_time
O event_time indica quando o serviço detectou a condição pela primeira vez ou atualizou as informações sobre a condição pela última vez.
Em uma descoberta de vulnerabilidade ou configuração incorreta, um serviço de detecção pode atualizar o valor event_time quando detecta uma mudança na condição que criou a descoberta e também atualiza outros campos de descoberta. Os serviços de detecção podem não atualizar o event_time a cada verificação.
Como os serviços de detecção podem não atualizar o event_time a cada verificação, se um serviço de detecção mudar o state de uma descoberta para INACTIVE após um período ativo específico, o período ativo poderá não estar alinhado com o event_time da descoberta no Security Command Center.
Algumas mudanças em uma descoberta, como
silenciar uma descoberta e
anotar uma descoberta com marcas de segurança
não mudam a propriedade event_time da descoberta.
O Security Command Center atualiza automaticamente o valor event_time a cada 30 dias, se nenhuma mudança tiver ocorrido, para garantir que a descoberta seja retornada por consultas de descobertas ACTIVE recentes.
Atualizações da propriedade state
É possível corrigir vulnerabilidades e configurações incorretas de uma das seguintes maneiras:
- Corrigir a condição que causou a descoberta. Por exemplo, feche uma porta de firewall aberta, restrinja o acesso ao recurso ou aplique um patch.
- Excluir o recurso afetado.
Se o serviço identificar que o problema não existe mais ou que o recurso não
existe mais, ele mudará automaticamente o estado da descoberta
de ACTIVE para INACTIVE.
O tempo que um serviço leva para atualizar o estado da descoberta depende de vários fatores, incluindo o seguinte:
- A frequência das verificações de serviço. Cada serviço verifica em intervalos diferentes. Para informações sobre intervalos de verificação de serviço, consulte Quando esperar descobertas no Security Command Center.
- O tempo que você leva para excluir um recurso permanentemente. Por exemplo, os projetos permanecem em um período de recuperação antes da exclusão permanente. Para mais informações, consulte Excluir um projeto. Um serviço pode não identificar que você excluiu um recurso até que a exclusão seja permanente.
O tempo que o Inventário de recursos do Cloud leva para atualizar um recurso. Dependendo do tipo de recurso, pode levar tempo para atualizar as informações sobre o recurso.
As atualizações de recursos do Microsoft Azure ou da AWS podem levar mais tempo do que as atualizações de Google Cloud recursos. Para informações, consulte o seguinte:
Um período específico durante o qual uma descoberta permanece
ACTIVE. Alguns serviços, como a Avaliação de vulnerabilidades para Google Cloud e a Avaliação de vulnerabilidades do Artifact Registry, retêm uma descoberta no estadoACTIVEpor um período específico.
Para informações sobre como um serviço de detecção específico gerencia os estados de descoberta, consulte a documentação desse serviço.
Descobertas de ameaças
Uma descoberta de ameaça identifica atividades suspeitas no seu Google Cloud ambiente.
Você investiga as descobertas de ameaças, determina uma maneira adequada de corrigir a condição e, em seguida, muda manualmente o estado da descoberta para INACTIVE.
Os serviços de detecção de ameaças não definem automaticamente o estado de uma descoberta de ameaças como INACTIVE. Para mais informações, consulte
Abordagem para correção de descobertas de ameaças.
Descobertas de combinações tóxicas e pontos de estrangulamento
O Risk Engine cria descobertas de combinações tóxicas e pontos de estrangulamento durante simulações periódicas de caminho de ataque. Uma combinação tóxica identifica um conjunto de condições relacionadas à segurança que podem resultar no acesso a um recurso de alto valor. Um ponto de estrangulamento identifica um recurso em que vários caminhos de ataque convergem.
Para mais informações sobre como mudar uma descoberta para INACTIVE, consulte
Como corrigir combinações tóxicas e pontos de estrangulamento.
Descobertas de violação de postura
As descobertas de violação de postura identificam configurações de recursos que não estão alinhadas com a postura de segurança da sua organização.
Para informações sobre como mudar o estado da descoberta, consulte a documentação específica do serviço:
Para o serviço de postura de segurança, consulte Corrigir descobertas de postura.
Para o Compliance Manager, consulte Monitorar seus frameworks para compliance.
Descobertas de erros
As descobertas de erros
identificam problemas com a configuração do ambiente do Security Command Center. Os problemas de configuração impedem que os
serviços de detecção
gerem descobertas. O Security Command Center muda automaticamente as descobertas de erros para INACTIVE quando detecta que o problema de configuração não existe mais.
Problemas
O Risk Engine cria problemas para identificar riscos de segurança no seu Google Cloud ambiente.
Para informações sobre o ciclo de vida dos seguintes tipos de problemas, consulte o documento respectivo:
- Para problemas de ameaças correlacionadas, consulte a seção Ciclo de vida do problema em "Visão geral de ameaças correlacionadas".
- Para problemas de combinações tóxicas e pontos de estrangulamento, consulte a seção Ciclo de vida do problema em "Visão geral de problemas".
Silenciar descobertas
É possível reduzir o volume de descobertas que você analisa silenciando algumas descobertas. Isso oculta as descobertas dos painéis padrão e da consulta de descobertas padrão. As descobertas silenciadas continuam disponíveis no Security Command Center, e você pode consultá-las.
O estado de silenciamento
de uma descoberta (MUTED ou UNMUTED) é independente do
estado da descoberta.
É possível silenciar uma descoberta que também tenha um estado ACTIVE.
Não é possível silenciar
SCC error descobertas.
Para mais informações sobre como criar regras de silenciamento, consulte Silenciar descobertas no Security Command Center.
Para informações sobre como o silenciamento de uma descoberta afeta combinações tóxicas e pontos de estrangulamento, consulte Descobertas que recebem pontuações de exposição a ataques.
Retenção de descobertas
O Security Command Center retém descobertas e snapshots por um período específico com base na classe, no estado e no nível de serviço da descoberta.
Para mais informações sobre políticas de retenção e exclusão de dados em recursos, consulte Visão geral da segurança de dados e infraestrutura.