In diesem Dokument wird beschrieben, wie Sie Regeln zum Stummschalten erstellen und verwalten, um Ergebnisse in Security Command Center automatisch stummzuschalten.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für die Organisation, den Ordner oder das Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Verwalten von Stummschaltungsregeln benötigen:
-
Ausblendungsregeln ansehen:
- Sicherheitscenter-Admin-Betrachter (
roles/securitycenter.adminViewer) - Betrachter von Sicherheitscenter-Einstellungen (
roles/securitycenter.settingsViewer) - Betrachter von Konfigurationen für Ausblendungen im Sicherheitscenter (
roles/securitycenter.muteConfigsViewer)
- Sicherheitscenter-Admin-Betrachter (
-
Ausblendungsregeln ansehen, erstellen, aktualisieren und löschen:
- Sicherheitscenter-Administrator (
roles/securitycenter.admin) - Sicherheitscenter-Administratorbearbeiter (
roles/securitycenter.adminEditor) - Bearbeiter von Sicherheitscenter-Einstellungen (
roles/securitycenter.settingsEditor) - Bearbeiter von Konfigurationen für Ausblendungen im Sicherheitscenter (
roles/securitycenter.muteConfigsEditor)
- Sicherheitscenter-Administrator (
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Ausblendungsregel erstellen
Ihre Organisation kann maximal 1.000 Ausblendungsregeln erstellen.
Wir empfehlen, ausschließlich dynamische Ausblendungsregeln in Ihren Ausblendungsregelkonfigurationen zu verwenden, da sie flexibler als statische Ausblendungsregeln sind. Einen Vergleich der verschiedenen Arten von Ausblendungsregeln finden Sie unter Arten von Ausblendungsregeln.
So erstellen Sie eine Ausblendungsregel:
Console
Ausblendungsregel definieren
Rufen Sie in der Google Cloud Console die Seite Ergebnisse auf.
Wählen Sie eine Organisation oder ein Projekt aus.
Klicken Sie auf Ausblendungs-Optionen und wählen Sie dann Ausblenden-Regeln verwalten aus.
Klicken Sie auf Ausblendungsregel erstellen.
Geben Sie eine ID für eine Ausblendungs-Regel ein.
Empfohlen: Geben Sie eine Beschreibung ein, die den Kontext dafür enthält, warum die Ergebnisse ausgeblendet werden.
Prüfen Sie den Wert Übergeordnete Ressource, um den Umfang der Ausblendungsregel zu bestätigen.
Optional: Ablaufdatum hinzufügen
Sie können dynamischen Ausblendungsregeln ein Ablaufdatum hinzufügen.
- Wählen Sie Übereinstimmende Ergebnisse vorübergehend ausblenden aus.
Wenn Sie das Ablaufdatum für die dynamische Ausblendungsregel konfigurieren möchten, wählen Sie den Kalender aus und legen Sie ein Datum und eine Uhrzeit fest, die mindestens 24 Stunden in der Zukunft liegen.
Nach dem Ablaufdatum hat die Stummschaltungsregel keine Auswirkungen mehr.
Optional: Ausblendungsregel mit einer Abfrage einschränken
Wenn Sie eine Abfrage hinzufügen, gilt die Ausblendungsregel nur für Ergebnisse, die mit der Abfrage übereinstimmen.
Wenn Sie die Ausblendungsregel mit einer Abfrage einschränken möchten, klicken Sie im Bereich Abfrage für Ergebnisse auf Filter hinzufügen.
Im Menü Filter hinzufügen können Sie unterstützte Ergebnisattribute und -werte auswählen.
- Wählen Sie im Menü Filter auswählen ein Ergebnisattribut aus oder geben Sie seinen Namen in das Feld Ergebnisattribute suchen ein. Eine Liste der verfügbaren untergeordneten Attribute wird angezeigt.
- Wählen Sie ein Unterattribut aus. In einem Auswahlfeld können Sie die Abfrageanweisung mit dem ausgewählten Unterattribut, einem Abfrageoperator und einem oder mehreren Werten für das Unterattribut erstellen.
-
Wählen Sie im Bereich den Operator und einen oder mehrere Werte für das Unterattribut aus. Weitere Informationen zu Abfrageoperatoren und den zugehörigen Funktionen finden Sie unter Abfrageoperatoren im Menü Filter hinzufügen.
Wenn Sie von vorn beginnen möchten, klicken Sie auf Zurücksetzen.
-
Klicken Sie auf Übernehmen.
Das Menü wird geschlossen und Ihre Abfrage wird aktualisiert.
- Wiederholen Sie diesen Vorgang, bis die Ergebnisabfrage alle gewünschten Attribute enthält.
Wenn die Abfrage nicht mit den richtigen Ergebnissen übereinstimmt, überarbeiten Sie sie nach Bedarf und sehen Sie sich die Ergebnisse noch einmal in der Vorschau an. Wiederholen Sie diesen Schritt, bis Sie mit den Ergebnissen zufrieden sind.
Ausblendungsregel speichern
Klicken Sie auf Speichern. In der Google Cloud -Konsole wird eine Liste Ihrer Ausblendungsregeln angezeigt.
gcloud
-
Aktivieren Sie Cloud Shell in der Google Cloud Console.
Unten in der Google Cloud Console wird eine Cloud Shell-Sitzung gestartet und eine Eingabeaufforderung angezeigt. Cloud Shell ist eine Shell-Umgebung, in der das Google Cloud CLI bereits installiert ist und Werte für Ihr aktuelles Projekt bereits festgelegt sind. Das Initialisieren der Sitzung kann einige Sekunden dauern.
Führen Sie den
gcloud scc muteconfigs create-Befehl aus, um Ausblendungsregeln zu erstellen:gcloud scc muteconfigs create CONFIG_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --description="RULE_DESCRIPTION" \ --filter="FILTER" \ --type=MUTE_TYPE \ --expiry-time=TIMESTAMP
Ersetzen Sie Folgendes:
CONFIG_ID: Der Name der Ausblendungsregel. Die ID muss alphanumerische Zeichen und Bindestriche enthalten und zwischen 1 und 63 Zeichen lang sein.PARENT: Der Bereich in der Ressourcenhierarchie, auf den die Ausblendungsregel angewendet wird:organization,folderoderproject.PARENT_ID: Die numerische ID der übergeordneten Organisation, des übergeordneten Ordners oder des übergeordneten Projekts oder die alphanumerische ID des übergeordneten Projekts.LOCATION: Der Security Command Center-Standort, an dem Stummschaltungsregeln verwaltet werden sollen. Wenn der Datenstandort aktiviert ist, verwenden Sieeu,saoderus. Andernfalls verwenden Sie den Wertglobal.RULE_DESCRIPTION: eine Beschreibung der Ausblendungsregel mit maximal 1.024 Zeichen.FILTER: der Ausdruck, den Sie zum Filtern von Ergebnissen definieren. Wenn Sie beispielsweise Ergebnisse des TypsOPEN_FIREWALLausblenden möchten, kann der FilterFILTER="category=\"OPEN_FIREWALL\""sein.MUTE_TYPE: Der Typ der Ausblendungsregel, die Sie erstellen möchten. Gültige Typen für Ausblendungsregeln sindDYNAMICundSTATIC. Der Typ der Ausblendungsregel ist standardmäßig aufSTATICfestgelegt. Der Typ einer Ausblendungsregel kann nach dem Erstellen nicht mehr geändert werden.TIMESTAMP: Gilt nur, wenn Sie eine dynamische Ausblendungsregel erstellen. Der Datums- und Zeitstring, der angibt, wann die dynamische Ausblendungsregel abläuft. Der Wert muss auf mindestens einen Tag in der Zukunft festgelegt werden, da die Anfrage sonst abgelehnt wird. Weitere Informationen zu Zeitformaten finden Sie untergcloud topic datetimes. Wenn eine dynamische Stummschaltungsregel abläuft, wird sie aus allen übereinstimmenden Ergebnissen entfernt. Wenn die dynamische Ausblendungsregel unbefristet auf übereinstimmende Ergebnisse angewendet werden soll, lassen Sie dieses Feld weg.
Die Antwort enthält die ID der Ausblendungs-Regel, mit der Sie Regeln zum Ausblenden aufrufen, aktualisieren und löschen können, wie unter Regeln zum Ausblenden verwalten beschrieben.
Terraform
So erstellen Sie eine Ausblendungsregel für eine Organisation:
So erstellen Sie eine Ausblendungsregel für einen Ordner:
So erstellen Sie eine Ausblendungsregel für ein Projekt: