Security Command Center 和偵測服務會透過下列階段管理發現項目:
- 偵測:偵測服務會掃描您的環境,找出潛在的安全問題,包括安全漏洞、設定錯誤或威脅,並產生調查結果。
- 分類和補救:調查根本原因並解決潛在問題。解決問題後,您可以手動將發現項目的狀態變更為「已解決」
INACTIVE,偵測服務也可能會自動將發現項目的狀態設為「已解決」INACTIVE。 - 靜音:如要減少調查期間的干擾,您可以視需要將一或多個發現項目的靜音狀態設為開啟,從預設資訊主頁和通知工作流程中篩除這些項目。
- 保留:Security Command Center 會根據資料保留政策儲存發現項目和快照。
偵測
偵測服務會識別安全狀況,並在 Security Command Center 中建立發現項目。服務會根據條件定義發現項目類別。如果偵測服務未指定類別,則發現項目類別為 Finding class unspecified。
偵測服務首次產生發現項目時,會將發現項目狀態設為 ACTIVE,並包含下列屬性:
- 事件時間 (
event_time):服務首次偵測到發現項目,或上次更新發現項目資訊的日期和時間。為盡量減少干擾通知,服務可能會只在建立發現項目的條件發生重大變化時更新event_time,例如將state變更為INACTIVE。 - 建立時間 (
create_time):偵測服務在 Security Command Center 中建立發現項目記錄的日期和時間。
Security Command Center 會自動設定 create_time 屬性,您無法手動變更。偵測服務會先設定 event_time 屬性,然後在發現項目資訊有重大變更時更新值。
分類與修復
如要指出您已修正發現項目,可以手動將發現項目 state 設為 INACTIVE。
部分偵測服務會自動變更發現項目 state。偵測服務會根據發現類型和行為,自動將發現狀態設為 ACTIVE 或 INACTIVE。
如果您手動將發現項目 state 變更為 INACTIVE,且偵測服務管理該狀態,則在偵測服務確認建立發現項目的條件已解決前,可能會將值重設為 ACTIVE。
下列各節說明偵測服務何時可能會自動變更發現項目屬性。
安全漏洞和錯誤設定發現項目
本節資訊說明您在調查安全漏洞和設定錯誤發現項目時,可能會評估的發現項目屬性。
「event_time」資源的更新
event_time 表示服務首次偵測到狀況的時間,或是上次更新狀況資訊的時間。
在安全漏洞或錯誤設定發現項目中,偵測服務可能會在偵測到導致發現項目的狀況發生變化時,更新 event_time 值,並更新其他發現項目欄位。偵測服務可能不會在每次掃描時更新 event_time。
由於偵測服務可能不會在每次掃描時更新 event_time,因此如果偵測服務在特定有效狀態期間後,將發現項目的 state 變更為 INACTIVE,則有效狀態期間可能與 Security Command Center 中發現項目的 event_time 不一致。
對發現項目進行部分變更 (例如將發現項目設為靜音和使用安全性標記為發現項目加上註解) 不會變更發現項目的 event_time 屬性。
如果沒有任何變更,Security Command Center 會每 30 天自動更新 event_time 值,確保查詢最近 ACTIVE 發現項目時會傳回該項目。
「state」資源的更新
您可以採取下列其中一種做法,修復安全漏洞和設定錯誤:
- 修正導致發現項目的情況。例如,關閉開放的防火牆通訊埠、限制資源存取權,或套用修補程式。
- 刪除受影響的資源。
如果服務判斷問題已解決或資源已不存在,就會自動將發現狀態從 ACTIVE 變更為 INACTIVE。
服務更新發現項目狀態所需的時間取決於多項因素,包括:
- 服務掃描的頻率。每項服務的掃描間隔不同。 如要瞭解服務掃描間隔,請參閱「何時會在 Security Command Center 中看到發現項目」。
- 永久刪除資源所需的時間。舉例來說,專案在永久刪除前會先進入復原期。詳情請參閱「刪除專案」。服務可能要等到資源永久刪除後,才會發現您已刪除資源。
Cloud Asset Inventory 更新資源所需的時間。視資源類型而定,更新資源資訊可能需要一段時間。
更新 Microsoft Azure 或 AWS 資源所需的時間,可能比更新Google Cloud 資源更長。詳情請參閱下列文章:
發現項目處於
ACTIVE狀態的特定時間範圍。部分服務 (例如 安全漏洞評估 for Google Cloud 和 Artifact Registry 漏洞評估) 會在特定時間範圍內,將發現項目保留在ACTIVE狀態。
如要瞭解特定偵測服務如何管理發現狀態,請參閱該服務的說明文件。
威脅發現項目
威脅發現會找出環境中的可疑活動。 Google Cloud
調查威脅發現項目,判斷合適的狀況修正方式,然後手動將發現項目狀態變更為 INACTIVE。威脅偵測服務不會自動將威脅發現項目的狀態設為 INACTIVE。詳情請參閱「威脅發現項目補救方法」。
有害組合和瓶頸發現項目
Risk Engine 會在定期執行的攻擊路徑模擬中,建立有害組合和瓶頸發現項目。有害組合是指一組可能導致高價值資源遭到存取的安全相關條件。瓶頸問題是指多個攻擊路徑匯聚的資源。
如要進一步瞭解如何將發現項目變更為 INACTIVE,請參閱「修正有害組合和瓶頸」一文。
資安態勢違規發現項目
資安態勢違規發現項目:找出與貴機構資安態勢不符的資源設定。
如要瞭解如何變更發現項目的狀態,請參閱服務專屬文件:
如要瞭解資安態勢服務,請參閱「修正資安態勢發現項目」。
如要瞭解如何使用 Compliance Manager 監控架構是否符合法規,請參閱這篇文章。
錯誤發現
錯誤發現項目
找出 Security Command Center 環境設定的問題。設定問題會導致偵測服務無法產生結果。Security Command Center 偵測到設定問題已解決時,會自動將錯誤發現項目變更為 INACTIVE。
問題
風險引擎會建立問題,找出Google Cloud 環境中的安全風險。
如要瞭解下列問題類型的生命週期,請參閱相關文件:
忽略發現項目
您可以忽略部分發現項目,減少需要審查的發現項目量。 這會從預設資訊主頁和預設發現項目查詢中隱藏發現項目。 略過的發現項目仍會顯示在 Security Command Center 中,您也可以查詢這些項目。
發現項目的略過狀態 (MUTED 或 UNMUTED) 與發現項目狀態無關。
您也可以將處於 ACTIVE 狀態的發現項目設為靜音。
您無法忽略 SCC error 發現項目。
如要進一步瞭解如何建立忽略規則,請參閱「在 Security Command Center 中忽略發現項目」。
如要瞭解將發現項目設為靜音如何影響有害組合和瓶頸,請參閱「獲得遭受攻擊風險分數的發現項目」。
保留調查結果
Security Command Center 會根據發現項目類別、狀態和服務層級,將發現項目和快照保留一段特定時間。
如要進一步瞭解各項資源的資料保留和刪除政策,請參閱「資料與基礎架構安全性總覽」。