Mantieni tutto organizzato con le raccolte
Salva e classifica i contenuti in base alle tue preferenze.
Questo documento spiega come raggruppare i risultati in casi.
Questi passaggi vengono eseguiti utilizzando le pagine della console Security Operations.
Per aprire queste pagine dalla console Google Cloud , vai a
Impostazioni > Impostazioni SOAR.
Panoramica
Il meccanismo di raggruppamento dei risultati raggruppa automaticamente i risultati inseriti in
casi. Per impostazione predefinita, questo meccanismo di raggruppamento garantisce che tutti i risultati in un caso
appartengano allo stesso:
Proprietario risorsa
Google Cloud progetto
Account AWS
Tipo di asset
Categoria
Livello di gravità
Configurare le impostazioni di raggruppamento
Per configurare le impostazioni di raggruppamento predefinite applicabili a tutti i risultati importati,
segui questi passaggi:
Nella console Security Operations, vai a Impostazioni > Inserimento
> Connettori.
Per personalizzare il meccanismo di raggruppamento e disattivare opzioni di raggruppamento specifiche,
deseleziona le caselle di controllo per uno o più dei seguenti parametri:
Group by AWS Account
Group by GCP Project
Group by Severity
Group by Asset Type
Per impostazione predefinita, alle vulnerabilità importate si applicano le seguenti impostazioni di raggruppamento:
Raggruppa per account AWS: i risultati vengono raggruppati in base agli account AWS
a cui appartengono.
Raggruppa per progetto GCP: i risultati vengono raggruppati in base ai progetti a cui appartengono. Google Cloud
Raggruppa per gravità: i risultati vengono raggruppati in base al loro severitylivello,
ad esempio HIGH o MEDIUM.
Raggruppa per tipo di asset: i risultati vengono raggruppati in base al tipo di asset (Google Cloud tipo di risorsa),
come l'istanza di Compute Engine o il account di servizio IAM.
Tutti i risultati raggruppati in un caso appartengono allo stesso proprietario. Per assicurarti
che i risultati siano raggruppati correttamente, inclusi quelli senza tag
Google Cloud o contatti essenziali ereditati, configura sempre il parametro
Fallback Owner del connettore.
Esempio: come funziona il meccanismo di raggruppamento
In questo esempio, vengono utilizzati solo i risultati di Google Cloud .
Il connettore acquisisce quattro risultati con gravità diverse
e valori diversi ereditati dalle rispettive risorse Google Cloud :
Risultato 1: gravità: Critical, tipo di asset: Compute, progetto: Project_1
Risultato 2: gravità: Critical, tipo di asset: IAM, progetto: Project_2
Risultato 3: gravità: High, tipo di asset: Compute, progetto: Project_1
Risultato 4: gravità: High, tipo di asset: Compute, progetto: Project_2
Meccanismo di raggruppamento predefinito
Le impostazioni predefinite prevedono che i risultati vengano raggruppati in base ai rispettivi
progetti, tipi di asset e proprietà di gravità.
In questo esempio, ogni risultato è incluso in un caso diverso.
Caso 1:
Risultato 1: Gravità: Critical, Tipo di asset: Compute,
Progetto: Project_1
Caso 2:
Risultato 2: Gravità: Critical, Tipo di asset: IAM, Progetto:
Project_2
Caso 3:
Risultato 3: gravità: High, tipo di asset: Compute, progetto:
Project_1
Caso 4:
Risultato 4: gravità: High, tipo di asset: Compute, progetto:
Project_2
Meccanismo di raggruppamento personalizzato
Se selezioni solo la casella di controllo Raggruppa per progetto Google Cloud, i risultati vengono raggruppati automaticamente in base ai progetti Google Cloud , in modo che una richiesta contenga solo i risultati appartenenti allo stesso progetto:
Caso 1:
Risultato 1: gravità Critical, tipo di asset: Compute, progetto:
Project_1
Risultato 3: gravità High, tipo di asset: Compute, progetto:
Project_1
Caso 2:
Risultato 2: gravità Critical, tipo di asset: IAM, progetto:
Project_2
Risultato 4: gravità High, tipo di asset: Compute, progetto:
Project_2
Se selezioni solo la casella di controllo Raggruppa per gravità, i risultati vengono raggruppati automaticamente
in base alla gravità, in modo che una richiesta contenga solo risultati con lo stesso
livello di gravità:
Caso 1:
Risultato 1: Gravità: Critical, Tipo di asset: Compute, Progetto:
Project_1
Risultato 2: gravità: Critical, tipo di asset: IAM, progetto:
Project_2
Caso 2:
Risultato 3: gravità: High, tipo di asset: Compute, progetto:
Project_1
Risultato 4: gravità: High, tipo di asset: Compute, progetto:
Project_2
Se selezioni solo la casella di controllo Raggruppa per tipo di asset, i risultati vengono raggruppati automaticamente
in base ai tipi di asset (tipi di risorse in Google Cloud), in modo che un caso
contenga solo risultati appartenenti alla stessa risorsa:
Caso 1:
Risultato 1: Gravità: Critical, Tipo di asset: Compute, Progetto:
Project_1
Risultato 3: gravità: High, tipo di asset: Compute, progetto:
Project_1
Risultato 4: gravità: High, tipo di asset: Compute, progetto:
Project_2
Caso 2:
Risultato 2: gravità: Critical, tipo di asset: IAM, progetto:
Project_2
Se selezioni le caselle di controllo Raggruppa per progetto Google Cloud e Raggruppa per gravità,
i risultati vengono raggruppati automaticamente in base ai rispettivi progetti e livelli di gravità,
in modo che una richiesta contenga solo i risultati appartenenti allo stesso progetto e
con la stessa gravità. In questo esempio, il connettore crea quattro
scenari seguenti:
Caso 1:
Risultato 1: Gravità: Critical, Tipo di asset: Compute, Progetto:
Project_1
Caso 2:
Risultato 2: gravità: Critical, tipo di risorsa: IAM, progetto:
Project_2
Caso 3:
Risultato 3: gravità: High, tipo di risorsa: Compute, progetto:
Project_1
Caso 4:
Risultato 4: Gravità: High, Tipo di risorsa: Compute, Progetto:
Project_2
Passaggi successivi
Scopri di più sugli avvisi nella documentazione di Google SecOps.
[[["Facile da capire","easyToUnderstand","thumb-up"],["Il problema è stato risolto","solvedMyProblem","thumb-up"],["Altra","otherUp","thumb-up"]],[["Difficile da capire","hardToUnderstand","thumb-down"],["Informazioni o codice di esempio errati","incorrectInformationOrSampleCode","thumb-down"],["Mancano le informazioni o gli esempi di cui ho bisogno","missingTheInformationSamplesINeed","thumb-down"],["Problema di traduzione","translationIssue","thumb-down"],["Altra","otherDown","thumb-down"]],["Ultimo aggiornamento 2025-09-04 UTC."],[],[],null,["| Enterprise [service tier](/security-command-center/docs/service-tiers)\n\nThis document explains how you can group findings into cases.\n\nThese steps are performed using Security Operations console pages.\nTo open these pages from the Google Cloud console, go to\n**Settings \\\u003e SOAR settings**.\n\nOverview\n\nThe findings grouping mechanism automatically groups ingested findings into\ncases. By default, this grouping mechanism ensures that all findings in a case\nbelong to the same:\n\n- Resource owner\n- Google Cloud project\n- AWS account\n- Asset type\n- Category\n- Severity level\n\nConfigure grouping settings\n\nTo configure the default grouping settings applicable to all ingested findings,\nfollow these steps:\n\n1. In the Security Operations console, go to **Settings \\\u003e Ingestion\n \\\u003e Connectors**.\n\n2. Select **SCC Enterprise - Urgent Posture Findings Connector**.\n\n3. To customize the grouping mechanism and disable specific grouping options,\n clear the checkboxes for one or more of the following parameters:\n\n - `Group by AWS Account`\n - `Group by GCP Project`\n - `Group by Severity`\n - `Group by Asset Type`\n\n| **Important:** When customizing the grouping mechanism, we recommend to always select the **Group by GCP Project** and **Group by Asset Type** checkboxes and the **Group by AWS Account**, if the latter applies.\n\nBy default, the following grouping settings apply to ingested findings:\n\n- **Group by AWS Account**: Findings are grouped according to the AWS accounts\n they belong to.\n\n- **Group by GCP Project**: Findings are grouped according to the Google Cloud\n projects they belong to.\n\n- **Group by Severity** : Findings are grouped according to their `severity`\n [level](/security-command-center/docs/finding-severity-classifications),\n such as `HIGH` or `MEDIUM`.\n\n- **Group by Asset Type** : Findings are grouped according to their asset\n type (Google Cloud [resource type](/resource-manager/docs/cloud-platform-resource-hierarchy)),\n such as Compute Engine instance or IAM service account.\n\nAll findings that are grouped into a case belong to the same owner. To ensure\nthat findings are grouped correctly, including findings with no inherited\nGoogle Cloud tags or Essential Contacts, always configure the\nconnector `Fallback Owner` parameter.\n\nExample: How the grouping mechanism works\n\nIn this example, only findings from Google Cloud are used.\n\nThe connector ingests four findings with different severities\nand different values inherited from their respective Google Cloud resources:\n\n- Finding 1: Severity: `Critical`, Asset Type: `Compute`, Project: `Project_1`\n\n- Finding 2: Severity: `Critical`, Asset Type: `IAM`, Project: `Project_2`\n\n- Finding 3: Severity: `High`, Asset Type: `Compute`, Project: `Project_1`\n\n- Finding 4: Severity: `High`, Asset Type: `Compute`, Project: `Project_2`\n\nDefault grouping mechanism\n\nDefault settings mean that the findings are grouped according to their respective\nprojects, asset types, and severity property.\n\nIn this example, every finding is included in a different case.\n\n- Case 1:\n\n - Finding 1: Severity: **`Critical`** , Asset Type: **`Compute`** , Project: **`Project_1`**\n- Case 2:\n\n - Finding 2: Severity: **`Critical`** , Asset Type: **`IAM`** , Project: **`Project_2`**\n- Case 3:\n\n - Finding 3: Severity: **`High`** , Asset Type: **`Compute`** , Project: **`Project_1`**\n- Case 4:\n\n - Finding 4: Severity: **`High`** , Asset Type: **`Compute`** , Project: **`Project_2`**\n\nCustom grouping mechanism\n\nSelecting only the **Group by GCP Project** checkbox automatically groups findings\naccording to their Google Cloud projects so that a case only contains findings\nbelonging to the same project:\n\n- Case 1:\n\n - Finding 1: Severity `Critical`, Asset Type: `Compute`, Project: **`Project_1`**\n - Finding 3: Severity `High`, Asset Type: `Compute`, Project: **`Project_1`**\n- Case 2:\n\n - Finding 2: Severity `Critical`, Asset Type: `IAM`, Project: **`Project_2`**\n - Finding 4: Severity `High`, Asset Type: `Compute`, Project: **`Project_2`**\n\nSelecting only the **Group by Severity** checkbox automatically groups findings\naccording to their severities so that a case only contains findings with the same\nseverity level:\n\n- Case 1:\n\n - Finding 1: Severity: **`Critical`** , Asset Type: `Compute`, Project: `Project_1`\n - Finding 2: Severity: **`Critical`** , Asset Type: `IAM`, Project: `Project_2`\n- Case 2:\n\n - Finding 3: Severity: **`High`** , Asset Type: `Compute`, Project: `Project_1`\n - Finding 4: Severity: **`High`** , Asset Type: `Compute`, Project: `Project_2`\n\nSelecting only the **Group by Asset Type** checkbox automatically groups findings\naccording to their asset types (resource types in Google Cloud) so that a case\nonly contains findings belonging to the same resource:\n\n- Case 1:\n\n - Finding 1: Severity: `Critical`, Asset Type: **`Compute`** , Project: `Project_1`\n - Finding 3: Severity: `High`, Asset Type: **`Compute`** , Project: `Project_1`\n - Finding 4: Severity: `High`, Asset Type: **`Compute`** , Project: `Project_2`\n- Case 2:\n\n - Finding 2: Severity: `Critical`, Asset Type: **`IAM`** , Project: `Project_2`\n\nSelecting both **Group by GCP Project** and **Group by Severity** checkboxes\nautomatically groups findings according to their respective projects and severity\nlevels so that a case only contains findings belonging to the same project *and*\npossessing the same severity. In this example, the connector creates four\nfollowing cases:\n\n- Case 1:\n\n - Finding 1: Severity: **`Critical`** , Asset Type: `Compute`, Project: **`Project_1`**\n- Case 2:\n\n - Finding 2: Severity: **`Critical`** , Resource Type: `IAM`, Project: **`Project_2`**\n- Case 3:\n\n - Finding 3: Severity: **`High`** , Resource Type: `Compute`, Project: **`Project_1`**\n- Case 4:\n\n - Finding 4: Severity: **`High`** , Resource Type: `Compute`, Project: **`Project_2`**\n\nWhat's next?\n\n- Learn more about [alerts](/chronicle/docs/soar/investigate/working-with-alerts/whats-on-the-alert-overview-tab) in the Google SecOps documentation."]]