使用安全标记为发现结果添加注释

安全标记是 Security Command Center 特有的功能,可让您向发现结果添加业务环境,例如优先级、访问权限级别或敏感度分类。

使用安全标记为发现结果添加注解后,您可以使用安全标记搜索、选择或过滤发现结果。您可以在 Security Command Center API 和 控制台 Google Cloud 中查看标记。

批量扫描(Security Command Center 高级方案和企业版每天运行两次,Security Command Center 标准方案每隔一天运行一次)期间会处理安全标记,不是实时处理。在处理安全标记和应用解决或重开发现结果的执行政策之前可能会有 12 到 24 小时的延迟。

资产的安全标记与发现结果的安全标记互不相关。如果您向资产添加安全标记,Security Command Center 不会自动向该资产的发现结果添加该标记。

如需为资产设置安全标记,请参阅 使用安全标记为资产添加注解

所需的角色

如需获得在发现结果中添加或更改安全标记所需的权限,请让管理员向您授予组织的 Finding Security Marks Writer (securitycenter.findingSecurityMarksWriter) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

您也可以通过自定义 角色或其他预定义 角色来获取所需的权限。

Security Command Center 的 IAM 角色可以在组织、文件夹或项目级层授予。您能否查看、修改、创建或更新发现结果、资产和安全来源,取决于您获授予的访问权限级别。如需详细了解 Security Command Center 角色,请参阅 访问权限控制

在控制台中添加安全标记

您可以使用控制台向发现结果添加安全标记。添加安全标记后,您可以在查询编辑器 面板中过滤发现结果。

如需使用控制台添加安全标记,请执行以下操作:

  1. 进入控制台中 Security Command Center 的发现结果 页面。

    转到“发现结果”页面

    如果为您的组织启用了数据驻留 ,您必须使用 管辖区级控制台访问该页面。如需了解详情,请参阅 在启用数据驻留的情况下使用控制台

  2. 选择要查看的项目或组织。

  3. 发现结果查询结果 面板中,通过选中一个或多个发现结果的复选框来选择要添加安全标记的发现结果。

  4. 点击设置安全标记

  5. 在出现的安全标记 对话框中,点击添加标记

  6. 指定安全标记的

    例如,如果要标记属于同一突发事件的发现结果,请添加 incident-number 的键和 1234 的值。然后,每个发现结果都有新的 mark.incident-number: 1234

  7. 若要修改现有标记,请更新 字段中的文本。

  8. 要删除标记,请点击标记旁边的垃圾箱图标:

  9. 添加完标记后,点击保存

按安全标记过滤发现结果

如需在发现结果 页面上按安全标记过滤发现结果,请将 security_marks.marks 属性添加到查询编辑器 中的查询语句。例如,如果安全标记键为 stage, 值为 dev,请将以下子句添加到 查询编辑器

AND security_marks.marks.stage="dev"

如需了解详情,请参阅 在控制台中查询发现结果

管理政策

如需禁止发现结果,您可以忽略各个发现结果,也可以创建忽略规则,以根据您定义的过滤条件忽略当前和未来的发现结果。如需了解详情,请参阅 在 Security Command Center 中忽略发现结果

如果您不想查看隔离的或在可接受的业务参数范围内的项目的发现结果,建议您忽略发现结果。

或者,您可以在资源上设置标记,以明确包含或排除特定检测政策中的受监控资源。如需了解如何为 Security Health Analytics 检测器使用专用安全标记,请参阅 使用安全标记为资产添加注解中的管理政策

后续步骤