調查結果生命週期總覽

Security Command Center 和偵測服務會透過下列階段管理發現項目:

  • 偵測:偵測服務會掃描您的環境,找出潛在的安全問題,包括安全漏洞、設定錯誤或威脅,並產生調查結果。
  • 分類和補救:調查根本原因並解決潛在問題。解決問題後,您可以手動將發現項目的狀態變更為「已解決」INACTIVE,偵測服務也可能會自動將發現項目的狀態設為「已解決」INACTIVE
  • 靜音:如要減少調查期間的干擾,您可以視需要將一或多個發現項目的靜音狀態設為開啟,從預設資訊主頁和通知工作流程中篩除這些項目。
  • 保留:Security Command Center 會根據資料保留政策儲存發現項目和快照。

偵測

偵測服務會識別安全狀況,並在 Security Command Center 中建立發現項目。服務會根據條件定義發現項目類別。如果偵測服務未指定類別,則發現項目類別為 Finding class unspecified

偵測服務首次產生發現項目時,會將發現項目狀態設為 ACTIVE,並包含下列屬性:

  • 事件時間 (event_time):服務首次偵測到發現項目,或上次更新發現項目資訊的日期和時間。為盡量減少干擾通知,服務可能會只在建立發現項目的條件發生重大變化時更新 event_time,例如將 state 變更為 INACTIVE
  • 建立時間 (create_time):偵測服務在 Security Command Center 中建立發現項目記錄的日期和時間。

Security Command Center 會自動設定 create_time 屬性,您無法手動變更。偵測服務會先設定 event_time 屬性,然後在發現項目資訊有重大變更時更新值。

分類與修復

如要指出您已修正發現項目,可以手動將發現項目 state 設為 INACTIVE

部分偵測服務會自動變更發現項目 state。偵測服務會根據發現類型和行為,自動將發現狀態設為 ACTIVEINACTIVE

如果您手動將發現項目 state 變更為 INACTIVE,且偵測服務管理該狀態,則在偵測服務確認建立發現項目的條件已解決前,可能會將值重設為 ACTIVE

下列各節說明偵測服務何時可能會自動變更發現項目屬性。

安全漏洞和錯誤設定發現項目

本節資訊說明您在調查安全漏洞和設定錯誤發現項目時,可能會評估的發現項目屬性。

event_time」資源的更新

event_time 表示服務首次偵測到狀況的時間,或是上次更新狀況資訊的時間。

在安全漏洞或錯誤設定發現項目中,偵測服務可能會在偵測到導致發現項目的狀況發生變化時,更新 event_time 值,並更新其他發現項目欄位。偵測服務可能不會在每次掃描時更新 event_time

由於偵測服務可能不會在每次掃描時更新 event_time,因此如果偵測服務在特定有效狀態期間後,將發現項目的 state 變更為 INACTIVE,則有效狀態期間可能與 Security Command Center 中發現項目的 event_time 不一致。

對發現項目進行部分變更 (例如將發現項目設為靜音使用安全性標記為發現項目加上註解) 不會變更發現項目的 event_time 屬性。

如果沒有任何變更,Security Command Center 會每 30 天自動更新 event_time 值,確保查詢最近 ACTIVE 發現項目時會傳回該項目。

state」資源的更新

您可以採取下列其中一種做法,修復安全漏洞和設定錯誤:

  • 修正導致發現項目的情況。例如,關閉開放的防火牆通訊埠、限制資源存取權,或套用修補程式。
  • 刪除受影響的資源。

如果服務判斷問題已解決或資源已不存在,就會自動將發現狀態從 ACTIVE 變更為 INACTIVE

服務更新發現項目狀態所需的時間取決於多項因素,包括:

如要瞭解特定偵測服務如何管理發現狀態,請參閱該服務的說明文件。

威脅發現項目

威脅發現會找出環境中的可疑活動。 Google Cloud

調查威脅發現項目,判斷合適的狀況修正方式,然後手動將發現項目狀態變更為 INACTIVE。威脅偵測服務不會自動將威脅發現項目的狀態設為 INACTIVE。詳情請參閱「威脅發現項目補救方法」。

有害組合和瓶頸發現項目

Risk Engine 會在定期執行的攻擊路徑模擬中,建立有害組合和瓶頸發現項目。有害組合是指一組可能導致高價值資源遭到存取的安全相關條件。瓶頸問題是指多個攻擊路徑匯聚的資源。

如要進一步瞭解如何將發現項目變更為 INACTIVE,請參閱「修正有害組合和瓶頸」一文。

資安態勢違規發現項目

資安態勢違規發現項目:找出與貴機構資安態勢不符的資源設定。

如要瞭解如何變更發現項目的狀態,請參閱服務專屬文件:

錯誤發現

錯誤發現項目 找出 Security Command Center 環境設定的問題。設定問題會導致偵測服務無法產生結果。Security Command Center 偵測到設定問題已解決時,會自動將錯誤發現項目變更為 INACTIVE

問題

風險引擎會建立問題,找出Google Cloud 環境中的安全風險。

如要瞭解下列問題類型的生命週期,請參閱相關文件:

  • 如要瞭解關聯威脅問題,請參閱「關聯威脅總覽」中的「問題生命週期」一節。
  • 如要瞭解有害組合和瓶頸問題,請參閱「問題總覽」中的「問題生命週期」一節。

忽略發現項目

您可以忽略部分發現項目,減少需要審查的發現項目量。 這會從預設資訊主頁和預設發現項目查詢中隱藏發現項目。 略過的發現項目仍會顯示在 Security Command Center 中,您也可以查詢這些項目。

發現項目的略過狀態 (MUTEDUNMUTED) 與發現項目狀態無關。 您也可以將處於 ACTIVE 狀態的發現項目設為靜音。

您無法忽略 SCC error 發現項目。

如要進一步瞭解如何建立忽略規則,請參閱「在 Security Command Center 中忽略發現項目」。

如要瞭解將發現項目設為靜音如何影響有害組合和瓶頸,請參閱「獲得遭受攻擊風險分數的發現項目」。

保留調查結果

Security Command Center 會根據發現項目類別、狀態和服務層級,將發現項目和快照保留一段特定時間。

如要進一步瞭解各項資源的資料保留和刪除政策,請參閱「資料與基礎架構安全性總覽」。