发现结果生命周期概览

Security Command Center 和检测服务通过以下阶段管理发现结果:

  • 检测:检测服务会扫描您的环境以识别 潜在的安全问题,包括漏洞、错误配置或 威胁,并生成发现结果。
  • 分类和修复:您调查根本原因 并解决根本问题。解决问题后,您可以手动将发现结果状态更改为 INACTIVE,或者检测服务可能会自动将发现结果状态设置为 INACTIVE
  • 忽略:为了减少调查期间的干扰, 您可以选择将一个或多个发现结果的忽略状态设置为忽略,以便从 默认信息中心和通知工作流中过滤掉这些发现结果。
  • 保留:Security Command Center 会根据数据保留政策存储发现结果和快照 。

检测

检测服务会识别安全状况并在 Security Command Center 中创建发现结果。该服务会根据状况定义 发现结果类别。如果检测服务未指定类别,则发现结果类别为 Finding class unspecified

当检测服务首次生成发现结果时,它会将 发现结果状态 设置为 ACTIVE,并具有以下属性:

  • 事件时间 (event_time):服务首次检测到发现结果或上次更新发现结果中的信息的日期和时间。为了最大限度地减少干扰性通知,服务可能仅在创建发现结果的状况发生有意义的更改时更新 event_time,例如将 state 更改为 INACTIVE 时。
  • 创建时间 (create_time):检测服务在 Security Command Center 中创建发现结果记录的日期和时间。

Security Command Center 会自动设置 create_time 属性,您无法手动更改该属性。检测服务最初会设置 event_time 属性,然后在发现结果的相关信息发生有意义的更改时更新该值。

分类和修复

如需表明您已修复发现结果,您可以手动将发现结果 state 设置为 INACTIVE

某些 检测服务 会更改发现结果 state。发现结果类型和检测服务的行为都会决定服务是否会自动将发现结果 状态设置为 ACTIVEINACTIVE

如果您手动将发现结果 state 更改为 INACTIVE,并且检测服务 管理该状态,则该服务可能会将该值重置为 ACTIVE,直到它识别出 创建发现结果的状况已得到解决为止。

以下部分介绍了检测服务可能会自动更改发现结果属性的情况。

漏洞和错误配置发现结果

本部分中的信息介绍了您在调查漏洞和错误配置发现结果时可能会评估的发现结果属性。

event_time 属性的更新

event_time 表示服务首次检测到状况或上次更新状况相关信息的日期和时间。

在漏洞或错误配置发现结果中,检测服务可能会在检测到创建发现结果的状况发生更改时更新 event_time 值,并更新其他发现结果字段。检测服务可能不会在每次扫描时都更新 event_time

由于检测服务可能不会在每次扫描时都更新 event_time,因此,如果 检测服务在特定的 活跃状态时间段后将发现结果的 state 更改为 INACTIVE,则该活跃状态时间段可能与 Security Command Center 中发现结果的 event_time 不一致。

对发现结果的一些更改(例如 忽略发现结果使用安全标记为发现结果添加注释 )不会更改发现结果 event_time 属性。

如果没有任何更改发生,Security Command Center 会每 30 天自动更新 event_time 值,以帮助确保查询最近的 ACTIVE 发现结果时返回该发现结果。

state 属性的更新

您可以通过执行以下任一操作来修复漏洞和错误配置:

  • 修复导致发现结果的状况。例如,关闭打开的防火墙端口、限制对资源的访问权限或应用补丁。
  • 删除受影响的资源。

如果服务识别出问题已不存在或资源已 不存在,则会自动将发现结果状态 从 ACTIVE 更改为 INACTIVE

服务更新发现结果状态所需的时间取决于多种因素,包括:

如需了解特定检测服务如何管理发现结果状态,请参阅该服务的文档。

威胁发现结果

威胁发现结果 用于识别您 Google Cloud 环境中的可疑活动。

您需要调查威胁发现结果,确定合适的修复状况的方法,然后手动将发现结果状态更改为 INACTIVE。 威胁检测服务不会自动将威胁发现结果的状态设置为 INACTIVE。如需了解详情,请参阅 威胁发现结果修复方法

恶意组合和关卡发现结果

风险引擎会在定期攻击路径模拟期间创建 恶意组合和关卡发现结果 。恶意组合用于识别一组可能导致访问高价值资源的安全相关状况。关卡用于识别多个攻击路径汇聚的资源。

如需详细了解如何将发现结果更改为 INACTIVE,请参阅 修复恶意组合和关卡

安全状况违规发现结果

安全状况违规发现结果 用于识别与组织安全状况不一致的 资源配置。

如需了解如何更改发现结果状态,请参阅特定于服务的文档:

错误发现结果

错误发现结果 用于识别 Security Command Center 环境配置中的问题。配置问题会阻止 检测服务 生成发现结果。Security Command Center 会在检测到配置问题已不存在时自动将错误发现结果更改为 INACTIVE

问题

风险引擎会创建问题,以识别您环境中的 Google Cloud 安全风险。

如需了解以下问题类型的生命周期,请参阅相应文档:

  • 如需了解关联威胁问题,请参阅“关联威胁概览”中的 问题生命周期 部分。
  • 如需了解恶意组合和关卡问题, 请参阅“问题概览”中的问题生命周期部分 。

忽略发现的结果

您可以通过忽略某些发现结果来减少需要审核的发现结果数量。 这会从默认信息中心和 默认发现结果查询中隐藏发现结果。 忽略的发现结果仍可在 Security Command Center 中使用,您可以查询这些发现结果。

发现结果的忽略状态MUTEDUNMUTED)与 发现结果状态无关。 您可以忽略状态为 ACTIVE 的发现结果。

您无法忽略 SCC error发现结果。

如需详细了解如何创建忽略规则,请参阅 在 Security Command Center 中忽略发现结果

如需了解忽略发现结果对恶意组合和 关卡的影响,请参阅 接收攻击风险得分的发现结果

保留发现结果

Security Command Center 会根据发现结果类别、状态和服务层级,将发现结果和快照保留特定时间。

如需详细了解各种资源的数据保留和删除政策,请参阅 数据和基础架构安全概览