Restez organisé à l'aide des collections
Enregistrez et classez les contenus selon vos préférences.
Ce document explique comment regrouper les résultats dans des cas.
Ces étapes sont effectuées à l'aide des pages de la console Security Operations.
Pour ouvrir ces pages depuis la console Google Cloud , accédez à Paramètres > Paramètres SOAR.
Présentation
Le mécanisme de regroupement des résultats regroupe automatiquement les résultats ingérés dans des cas. Par défaut, ce mécanisme de regroupement garantit que tous les résultats d'une étude appartiennent à la même catégorie :
Propriétaire de la ressource
Google Cloud projet
Compte AWS
Type d'élément
Catégorie
Niveau de gravité
Configurer les paramètres de regroupement
Pour configurer les paramètres de regroupement par défaut applicables à tous les résultats ingérés, procédez comme suit :
Dans la console Security Operations, accédez à Paramètres > Ingestion > Connecteurs.
Pour personnaliser le mécanisme de regroupement et désactiver des options de regroupement spécifiques, décochez les cases correspondant à un ou plusieurs des paramètres suivants :
Group by AWS Account
Group by GCP Project
Group by Severity
Group by Asset Type
Par défaut, les paramètres de regroupement suivants s'appliquent aux résultats ingérés :
Regrouper par compte AWS : les résultats sont regroupés en fonction des comptes AWS auxquels ils appartiennent.
Regrouper par projet GCP : les résultats sont regroupés en fonction des projets Google Cloudauxquels ils appartiennent.
Regrouper par gravité : les résultats sont regroupés en fonction de leur niveau, tel que HIGH ou MEDIUM.severity
Regrouper par type d'actif : les résultats sont regroupés en fonction de leur type d'actif (type de ressourceGoogle Cloud ), comme une instance Compute Engine ou un compte de service IAM.
Toutes les conclusions regroupées dans un cas appartiennent au même propriétaire. Pour vous assurer que les résultats sont correctement regroupés, y compris ceux sans balisesGoogle Cloud ni contacts essentiels hérités, configurez toujours le paramètre Fallback Owner du connecteur.
Exemple : fonctionnement du mécanisme de regroupement
Dans cet exemple, seuls les résultats de Google Cloud sont utilisés.
Le connecteur ingère quatre résultats de gravité et de valeurs différentes, héritées de leurs ressources Google Cloud respectives :
Résultat 1 : Gravité : Critical, Type de composant : Compute, Projet : Project_1
Constat 2 : Gravité : Critical, Type de composant : IAM, Projet : Project_2
Problème 3 : Gravité : High, Type d'asset : Compute, Projet : Project_1
Constat 4 : Gravité : High, Type d'asset : Compute, Projet : Project_2
Mécanisme de regroupement par défaut
Les paramètres par défaut signifient que les résultats sont regroupés en fonction de leurs projets, types d'éléments et gravité respectifs.
Dans cet exemple, chaque résultat est inclus dans un cas différent.
Cas 1 :
Résultat 1 : Gravité : Critical, Type de composant : Compute,
Projet : Project_1
Cas 2 :
Constat 2 : Gravité : Critical, Type de composant : IAM, Projet : Project_2
Cas 3 :
Constat 3 : Gravité : High, Type de composant : Compute, Projet : Project_1
Cas 4 :
Constat 4 : Gravité : High, Type de composant : Compute, Projet :Project_2
Mécanisme de regroupement personnalisé
Si vous ne cochez que la case Regrouper par projet GCP, les résultats sont automatiquement regroupés en fonction de leurs projets Google Cloud . Ainsi, une demande ne contient que les résultats appartenant au même projet :
Cas 1 :
Résultat 1 : Gravité Critical, Type de composant : Compute, Projet :
Project_1
Problème 3 : Gravité High, Type d'asset : Compute, Projet :Project_1
Cas 2 :
Résultat 2 : Gravité Critical, Type d'asset : IAM, Projet :
Project_2
Constat 4 : Gravité High, Type d'asset : Compute, Projet :
Project_2
Si vous ne cochez que la case Regrouper par gravité, les résultats sont automatiquement regroupés en fonction de leur gravité. Une demande ne contient alors que les résultats ayant le même niveau de gravité :
Cas 1 :
Résultat 1 : Gravité : Critical, Type de composant : Compute, Projet :Project_1
Constat 2 : Gravité : Critical, Type de composant : IAM, Projet : Project_2
Cas 2 :
Constat 3 : Gravité : High, Type de composant : Compute, Projet : Project_1
Constat 4 : Gravité : High, Type de composant : Compute, Projet :Project_2
Si vous ne cochez que la case Regrouper par type d'élément, les résultats sont automatiquement regroupés en fonction de leur type d'élément (types de ressources dans Google Cloud). Ainsi, une demande ne contient que les résultats appartenant à la même ressource :
Cas 1 :
Résultat 1 : Gravité : Critical, Type d'asset : Compute, Projet :Project_1
Constat 3 : Gravité : High, Type de composant : Compute, Projet :Project_1
Constat 4 : Gravité : High, Type de composant : Compute, Projet : Project_2
Cas 2 :
Constat 2 : Gravité : Critical, Type de composant : IAM, Projet : Project_2
Si vous cochez les cases Regrouper par projet GCP et Regrouper par niveau de gravité, les résultats sont automatiquement regroupés en fonction de leurs projets et niveaux de gravité respectifs. Ainsi, une demande ne contient que les résultats appartenant au même projet et présentant le même niveau de gravité. Dans cet exemple, le connecteur crée quatre cas suivants :
Cas 1 :
Résultat 1 : Gravité : Critical, Type de composant : Compute, Projet :Project_1
Cas 2 :
Constat 2 : Gravité : Critical, Type de ressource : IAM, Projet : Project_2
Cas 3 :
Résultat 3 : Gravité : High, Type de ressource : Compute, Projet : Project_1
Cas 4 :
Résultat 4 : Gravité : High, Type de ressource : Compute, Projet : Project_2
Étape suivante
En savoir plus sur les alertes dans la documentation Google SecOps
Sauf indication contraire, le contenu de cette page est régi par une licence Creative Commons Attribution 4.0, et les échantillons de code sont régis par une licence Apache 2.0. Pour en savoir plus, consultez les Règles du site Google Developers. Java est une marque déposée d'Oracle et/ou de ses sociétés affiliées.
Dernière mise à jour le 2025/09/05 (UTC).
[[["Facile à comprendre","easyToUnderstand","thumb-up"],["J'ai pu résoudre mon problème","solvedMyProblem","thumb-up"],["Autre","otherUp","thumb-up"]],[["Difficile à comprendre","hardToUnderstand","thumb-down"],["Informations ou exemple de code incorrects","incorrectInformationOrSampleCode","thumb-down"],["Il n'y a pas l'information/les exemples dont j'ai besoin","missingTheInformationSamplesINeed","thumb-down"],["Problème de traduction","translationIssue","thumb-down"],["Autre","otherDown","thumb-down"]],["Dernière mise à jour le 2025/09/05 (UTC)."],[],[],null,["| Enterprise [service tier](/security-command-center/docs/service-tiers)\n\nThis document explains how you can group findings into cases.\n\nThese steps are performed using Security Operations console pages.\nTo open these pages from the Google Cloud console, go to\n**Settings \\\u003e SOAR settings**.\n\nOverview\n\nThe findings grouping mechanism automatically groups ingested findings into\ncases. By default, this grouping mechanism ensures that all findings in a case\nbelong to the same:\n\n- Resource owner\n- Google Cloud project\n- AWS account\n- Asset type\n- Category\n- Severity level\n\nConfigure grouping settings\n\nTo configure the default grouping settings applicable to all ingested findings,\nfollow these steps:\n\n1. In the Security Operations console, go to **Settings \\\u003e Ingestion\n \\\u003e Connectors**.\n\n2. Select **SCC Enterprise - Urgent Posture Findings Connector**.\n\n3. To customize the grouping mechanism and disable specific grouping options,\n clear the checkboxes for one or more of the following parameters:\n\n - `Group by AWS Account`\n - `Group by GCP Project`\n - `Group by Severity`\n - `Group by Asset Type`\n\n| **Important:** When customizing the grouping mechanism, we recommend to always select the **Group by GCP Project** and **Group by Asset Type** checkboxes and the **Group by AWS Account**, if the latter applies.\n\nBy default, the following grouping settings apply to ingested findings:\n\n- **Group by AWS Account**: Findings are grouped according to the AWS accounts\n they belong to.\n\n- **Group by GCP Project**: Findings are grouped according to the Google Cloud\n projects they belong to.\n\n- **Group by Severity** : Findings are grouped according to their `severity`\n [level](/security-command-center/docs/finding-severity-classifications),\n such as `HIGH` or `MEDIUM`.\n\n- **Group by Asset Type** : Findings are grouped according to their asset\n type (Google Cloud [resource type](/resource-manager/docs/cloud-platform-resource-hierarchy)),\n such as Compute Engine instance or IAM service account.\n\nAll findings that are grouped into a case belong to the same owner. To ensure\nthat findings are grouped correctly, including findings with no inherited\nGoogle Cloud tags or Essential Contacts, always configure the\nconnector `Fallback Owner` parameter.\n\nExample: How the grouping mechanism works\n\nIn this example, only findings from Google Cloud are used.\n\nThe connector ingests four findings with different severities\nand different values inherited from their respective Google Cloud resources:\n\n- Finding 1: Severity: `Critical`, Asset Type: `Compute`, Project: `Project_1`\n\n- Finding 2: Severity: `Critical`, Asset Type: `IAM`, Project: `Project_2`\n\n- Finding 3: Severity: `High`, Asset Type: `Compute`, Project: `Project_1`\n\n- Finding 4: Severity: `High`, Asset Type: `Compute`, Project: `Project_2`\n\nDefault grouping mechanism\n\nDefault settings mean that the findings are grouped according to their respective\nprojects, asset types, and severity property.\n\nIn this example, every finding is included in a different case.\n\n- Case 1:\n\n - Finding 1: Severity: **`Critical`** , Asset Type: **`Compute`** , Project: **`Project_1`**\n- Case 2:\n\n - Finding 2: Severity: **`Critical`** , Asset Type: **`IAM`** , Project: **`Project_2`**\n- Case 3:\n\n - Finding 3: Severity: **`High`** , Asset Type: **`Compute`** , Project: **`Project_1`**\n- Case 4:\n\n - Finding 4: Severity: **`High`** , Asset Type: **`Compute`** , Project: **`Project_2`**\n\nCustom grouping mechanism\n\nSelecting only the **Group by GCP Project** checkbox automatically groups findings\naccording to their Google Cloud projects so that a case only contains findings\nbelonging to the same project:\n\n- Case 1:\n\n - Finding 1: Severity `Critical`, Asset Type: `Compute`, Project: **`Project_1`**\n - Finding 3: Severity `High`, Asset Type: `Compute`, Project: **`Project_1`**\n- Case 2:\n\n - Finding 2: Severity `Critical`, Asset Type: `IAM`, Project: **`Project_2`**\n - Finding 4: Severity `High`, Asset Type: `Compute`, Project: **`Project_2`**\n\nSelecting only the **Group by Severity** checkbox automatically groups findings\naccording to their severities so that a case only contains findings with the same\nseverity level:\n\n- Case 1:\n\n - Finding 1: Severity: **`Critical`** , Asset Type: `Compute`, Project: `Project_1`\n - Finding 2: Severity: **`Critical`** , Asset Type: `IAM`, Project: `Project_2`\n- Case 2:\n\n - Finding 3: Severity: **`High`** , Asset Type: `Compute`, Project: `Project_1`\n - Finding 4: Severity: **`High`** , Asset Type: `Compute`, Project: `Project_2`\n\nSelecting only the **Group by Asset Type** checkbox automatically groups findings\naccording to their asset types (resource types in Google Cloud) so that a case\nonly contains findings belonging to the same resource:\n\n- Case 1:\n\n - Finding 1: Severity: `Critical`, Asset Type: **`Compute`** , Project: `Project_1`\n - Finding 3: Severity: `High`, Asset Type: **`Compute`** , Project: `Project_1`\n - Finding 4: Severity: `High`, Asset Type: **`Compute`** , Project: `Project_2`\n- Case 2:\n\n - Finding 2: Severity: `Critical`, Asset Type: **`IAM`** , Project: `Project_2`\n\nSelecting both **Group by GCP Project** and **Group by Severity** checkboxes\nautomatically groups findings according to their respective projects and severity\nlevels so that a case only contains findings belonging to the same project *and*\npossessing the same severity. In this example, the connector creates four\nfollowing cases:\n\n- Case 1:\n\n - Finding 1: Severity: **`Critical`** , Asset Type: `Compute`, Project: **`Project_1`**\n- Case 2:\n\n - Finding 2: Severity: **`Critical`** , Resource Type: `IAM`, Project: **`Project_2`**\n- Case 3:\n\n - Finding 3: Severity: **`High`** , Resource Type: `Compute`, Project: **`Project_1`**\n- Case 4:\n\n - Finding 4: Severity: **`High`** , Resource Type: `Compute`, Project: **`Project_2`**\n\nWhat's next?\n\n- Learn more about [alerts](/chronicle/docs/soar/investigate/working-with-alerts/whats-on-the-alert-overview-tab) in the Google SecOps documentation."]]