Questa pagina spiega come ridurre il volume dei risultati che ricevi in Security Command Center disattivando i risultati.
Se disattivi l'audio di un risultato, questo viene nascosto nella visualizzazione predefinita dei risultati nella console Google Cloud. Puoi disattivare manualmente o tramite programmazione i risultati e creare filtri per disattivare automaticamente i risultati esistenti e futuri in base ai criteri specificati.
I servizi di rilevamento di Security Command Center forniscono valutazioni di sicurezza ampie del tuo deployment Google Cloud, ma potresti scoprire che alcuni risultati non sono appropriati o pertinenti per la tua organizzazione o i tuoi progetti. Un volume elevato di risultati può anche complicare la capacità degli analisti della sicurezza di identificare e correggere efficacemente i rischi più critici. La disattivazione dei risultati ti consente di risparmiare tempo per esaminare o rispondere ai risultati relativi alla sicurezza per gli asset isolati o che rientrano nei parametri aziendali accettabili.
L'oscuramento dei risultati presenta diversi vantaggi rispetto alla disattivazione dei rilevatori:
- Puoi creare filtri personalizzati per perfezionare i risultati che vengono disattivati.
- Puoi utilizzare le regole di disattivazione per disattivare temporaneamente o indefinitamente i risultati.
- La disattivazione dei risultati non impedisce la scansione degli asset sottostanti. I risultati vengono comunque generati, ma rimangono nascosti finché non decidi di visualizzarli.
Autorizzazioni
Per disattivare i risultati, devi disporre di uno dei seguenti ruoli IAM (Identity and Access Management) a livello di organizzazione, cartella o progetto:
- Visualizza le regole di disattivazione:
- Visualizzatore amministratore Centro sicurezza (
roles/securitycenter.adminViewer
) - Visualizzatore impostazioni Centro sicurezza (
roles/securitycenter.settingsViewer
) - Security Center Mute Configurations Viewer
(
roles/securitycenter.muteConfigsViewer
)
- Visualizzatore amministratore Centro sicurezza (
- Visualizza, crea, aggiorna ed elimina le regole di disattivazione:
- Amministratore di Security Center (
roles/securitycenter.admin
) - Editor amministratore Centro sicurezza (
roles/securitycenter.adminEditor
) - Security Center Settings Editor
(
roles/securitycenter.settingsEditor
) - Security Center Mute Configurations Editor
(
roles/securitycenter.muteConfigsEditor
)
- Amministratore di Security Center (
- Disattivare manualmente i risultati:
- Editor risultati Centro sicurezza
(
roles/securitycenter.findingsEditor
)
- Editor risultati Centro sicurezza
(
Puoi anche creare e concedere ruoli personalizzati con alcune o tutte le seguenti autorizzazioni:
- Autorizzazioni di lettura delle regole di disattivazione
securitycenter.muteconfigs.get
securitycenter.muteconfigs.list
- Autorizzazioni di scrittura per le regole di disattivazione
securitycenter.muteconfigs.create
securitycenter.muteconfigs.update
securitycenter.muteconfigs.delete
- Trovare le autorizzazioni di scrittura
securitycenter.findings.setMute
securitycenter.findings.bulkMuteUpdate
La tua capacità di disattivare i risultati è conforme ai ruoli concessi a livello di organizzazione, cartella o progetto. Puoi disattivare i risultati in cartelle o progetti specifici e limitare la possibilità di altri utenti di disattivare i risultati in base all'accesso che viene loro concesso. Ad esempio, se hai accesso a un singolo progetto, puoi disattivare i risultati solo in quel progetto. Se hai accesso a una cartella, puoi disattivare i risultati in qualsiasi sottocartella o progetto al suo interno.
Per scoprire di più sui ruoli di Security Command Center, consulta Controllo degli accessi.
Creare e gestire le regole di disattivazione
Le regole di disattivazione sono configurazioni di Security Command Center che utilizzano i filtri che crei per disattivare automaticamente i risultati futuri ed esistenti in base ai criteri specificati. Puoi creare filtri con regole di disattivazione statiche o dinamiche.
Le regole di disattivazione statica disattivano i risultati futuri a tempo indeterminato. Le regole di disattivazione dinamica disattivano temporaneamente i risultati futuri ed esistenti fino a una data specificata o indefinitamente finché un risultato non corrisponde più alla configurazione.
Tipi di regole di disattivazione
Security Command Center supporta le configurazioni di regole di disattivazione statiche e dinamiche. Sebbene sia possibile utilizzare contemporaneamente regole di disattivazione statiche e dinamiche, non è consigliabile. Le regole di disattivazione statiche sostituiscono le regole di disattivazione dinamiche quando vengono applicate allo stesso risultato. Di conseguenza, le regole di disattivazione dinamica non funzioneranno come previsto, il che può creare confusione durante la gestione dei risultati. Pertanto, ti consigliamo di utilizzare esclusivamente un tipo di regola di disattivazione audio.
A meno che tu non stia già utilizzando regole di disattivazione audio statiche, ti consigliamo di utilizzare esclusivamente quelle dinamiche, in quanto offrono maggiore flessibilità.
La tabella seguente fornisce un confronto generale dei due tipi di regole di disattivazione audio. Per maggiori dettagli, vedi Regole di disattivazione statiche e Regole di disattivazione dinamiche.
Regole di disattivazione statiche | Regole di disattivazione dinamica |
---|---|
Intervenire indefinitamente in base ai risultati. | Può intervenire su un risultato temporaneamente con un'ora di scadenza o indefinitamente se non è impostata un'ora di scadenza. |
Non si applica ai risultati esistenti. | Applicare ai risultati nuovi ed esistenti. |
Hanno la precedenza sulle regole di disattivazione dinamica. | Hanno una priorità inferiore e vengono sostituite dalle regole di disattivazione statica quando entrambi i tipi si applicano a un rilevamento. |
Regole di disattivazione statiche
- Le regole di disattivazione statiche vengono applicate a tempo indeterminato. Quando un risultato corrisponde alla tua configurazione di disattivazione audio statica, Security Command Center imposta automaticamente la proprietà
mute
del risultato suMUTED
finché non la modifichi manualmente. - Le regole di disattivazione statiche non hanno alcun effetto sui risultati esistenti. Si applicano solo ai risultati appena creati o aggiornati dopo la definizione della regola. Se vuoi anche disattivare i risultati esistenti simili, utilizza gli stessi filtri per disattivare collettivamente i risultati.
- Le regole di disattivazione statiche hanno la precedenza sulle regole di disattivazione dinamiche. Pertanto, tutti i nuovi risultati che corrispondono a una regola di disattivazione statica definita sono considerati disattivati anche se corrispondono anche a una regola di disattivazione dinamica definita.
Regole di disattivazione dinamica
- Le regole di disattivazione dinamica possono agire su un risultato temporaneamente con un'ora di scadenza o a tempo indeterminato se non è impostata un'ora di scadenza. Quando un risultato esistente o appena creato corrisponde alla tua configurazione di disattivazione dinamica, Security Command Center imposta automaticamente la proprietà
mute
del risultato suMUTED
fino alla data di scadenza specificata o fino a quando non vengono apportate modifiche al risultato o alla configurazione stessa. Quando una regola di disattivazione dinamica scade, Security Command Centerrimuove la regola dal risultato. Se il risultato non corrisponde ad altre regole di disattivazione dinamica, la proprietàmute
viene reimpostata automaticamente suUNDEFINED
. - Le regole di disattivazione dinamica vengono applicate automaticamente ai risultati esistenti che corrispondono alla tua configurazione, nonché ai risultati appena creati o aggiornati.
- Le regole di disattivazione dinamica hanno una priorità inferiore e vengono sostituite dalle regole di disattivazione statica quando entrambi i tipi si applicano a un rilevamento.
Ti consigliamo di utilizzare esclusivamente regole di disattivazione audio dinamiche. La possibilità di disattivare temporaneamente i risultati e riattivarli automaticamente rende le regole di disattivazione dinamica un'opzione più flessibile rispetto alle regole di disattivazione statica.
Se utilizzi le regole di disattivazione statiche per ridurre il numero di risultati esaminati manualmente e vuoi eseguire la migrazione alle regole di disattivazione dinamiche, consulta Eseguire la migrazione dalle regole di disattivazione statiche a quelle dinamiche.
Ambito delle regole di disattivazione
Tieni conto dell'ambito di una regola di disattivazione quando crei i filtri.
Ad esempio, se un filtro viene scritto per disattivare i risultati in Project A
, ma il filtro stesso viene creato in Project B
, il filtro potrebbe non corrispondere a nessun risultato.
Analogamente, se la residenza dei dati è attivata, l'ambito di una regola di disattivazione è limitato alla località di Security Command Center in cui è stata creata. Ad esempio, se crei una regola di disattivazione nella località Stati Uniti (us
), la regola di disattivazione non disattiva i risultati archiviati nelle località Unione Europea (eu
) o Globale (global
).
Per ulteriori informazioni sulla residenza dei dati e sulle regole di disattivazione, consulta
Regole di disattivazione, esportazioni continue e residenza dei dati.
Per scoprire di più sulla creazione dei filtri, consulta Filtrare le notifiche.
Limitazioni delle regole di disattivazione
Le regole di disattivazione non supportano tutte le proprietà dei risultati. Per un elenco delle proprietà non supportate dalle regole di disattivazione, consulta Proprietà di ricerca non supportate per le regole di disattivazione.
Puoi creare, visualizzare, aggiornare ed eliminare le regole di disattivazione in base all'ambito dei tuoi ruoli IAM. Con i ruoli a livello di organizzazione, vengono visualizzate le regole di disattivazione per tutte le cartelle e tutti i progetti all'interno dell'organizzazione. Se disponi di ruoli a livello di cartella, puoi accedere e gestire le regole di disattivazione audio per cartelle specifiche e per tutte le sottocartelle e i progetti al loro interno. I ruoli a livello di progetto ti consentono di gestire le regole di disattivazione in progetti specifici.
Security Command Center Premium supporta la concessione di ruoli a livello di organizzazione, cartella e progetto. Security Command Center Standard supporta la concessione di ruoli solo a livello di organizzazione. Per ulteriori informazioni, consulta Controllo dell'accesso.
Localizzazione dei dati e regole di disattivazione
Se la residenza dei dati è abilitata, le configurazioni che definiscono le regole di disattivazione, ovvero le risorse muteConfig
, sono soggette al controllo della residenza dei dati e vengono archiviate in una posizione di Security Command Center selezionata.
Per applicare una regola di disattivazione ai risultati in una località di Security Command Center, devi creare la regola di disattivazione nella stessa località dei risultati a cui si applica.
Poiché i filtri utilizzati nelle regole di disattivazione possono contenere dati soggetti a controlli della residenza, assicurati di specificare la posizione corretta prima di crearli. Security Command Center non limita la località in cui crei le regole di disattivazione o le esportazioni in streaming.
Le regole di disattivazione vengono archiviate solo nella posizione in cui vengono create e non possono essere visualizzate o modificate in altre posizioni.
Una volta creata una regola di disattivazione audio, non puoi modificarne la posizione. Per modificare la posizione, devi eliminare la regola di disattivazione audio e ricrearla nella nuova posizione.
Per visualizzare le regole di disattivazione nella console Google Cloud, devi prima impostare la visualizzazione della console Google Cloud sulla posizione in cui sono state create.
Le stesse regole si applicano alla rappresentazione dell'API di una regola di disattivazione, MuteConfig
.
Per recuperare un MuteConfig
utilizzando le chiamate API,
devi specificare la posizione nel nome completo della risorsa delMuteConfig
. Ad esempio:
GET https://securitycenter.googleapis.com/v2/organizations/123/locations/eu/muteConfigs/my-mute-rule-01
Analogamente, per recuperare un muteConfig
utilizzando gcloud CLI, puoi specificare la posizione utilizzando il flag --location
. Ad esempio:
gcloud scc muteconfigs list --organization=123 --location=us
Crea regola di disattivazione
La tua organizzazione può creare un massimo di 1000 regole di disattivazione audio.
Puoi creare regole di disattivazione audio statiche o dinamiche utilizzando la console Google Cloud, la gcloud CLI o l'API Security Command Center. Ti consigliamo di utilizzare le regole di disattivazione dinamica esclusivamente nelle configurazioni delle regole di disattivazione, in quanto sono più flessibili di quelle statiche. Per un confronto dei tipi di regole di disattivazione, vedi Tipi di regole di disattivazione.
Per codice campione che crea una regola di disattivazione, consulta Creare una regola di disattivazione.
Per creare una regola di disattivazione, fai clic sulla scheda della procedura che vuoi utilizzare:
Console
Nella console Google Cloud, vai alla pagina Risultati di Security Command Center.
Se necessario, seleziona il tuo progetto o la tua organizzazione Google Cloud.
(Facoltativo) Se la residenza dei dati è abilitata per Security Command Center, modifica la posizione dei dati in base alle esigenze.
Per modificare la posizione dei dati, fai clic sul selettore della posizione nella barra delle azioni.
Viene visualizzato un elenco di località. Seleziona la nuova posizione.
Fai clic su Opzioni di disattivazione audio e poi seleziona Gestisci le regole di disattivazione audio.
Fai clic su Crea regola di disattivazione e poi seleziona Regola di disattivazione dinamica o Regola di disattivazione statica. Per ulteriori informazioni sui tipi di regole di disattivazione, consulta Tipi di regole di disattivazione.
Inserisci un ID regola di disattivazione. Questo valore è obbligatorio.
Inserisci una descrizione della regola di disattivazione che fornisca il contesto del motivo per cui i risultati sono disattivati. Questo valore è facoltativo, ma consigliato.
Risorsa principale indica l'ambito in cui verrà creata e applicata la regola di disattivazione dell'audio.
Se stai creando una regola di disattivazione statica o una regola di disattivazione dinamica senza scadenza, vai al passaggio successivo. Se stai creando una regola di disattivazione dinamica per disattivare temporaneamente i risultati, completa i seguenti passaggi:
- Seleziona la casella di controllo Disattiva temporaneamente i risultati corrispondenti.
- Seleziona o inserisci la data di scadenza della regola di disattivazione audio dinamica. Questo valore indica per quanto tempo la regola disattiva i risultati corrispondenti.
Nel campo Query sui risultati, crea le istruzioni di query facendo clic su Aggiungi filtro. In alternativa, puoi digitare le istruzioni di query manualmente.
La finestra di dialogo Seleziona filtro ti consente di scegliere gli attributi e i valori di ricerca supportati.
- Seleziona un attributo del rilevamento o digita il relativo nome nella casella Ricerca attributi del rilevamento. Viene visualizzato un elenco degli attributi secondari disponibili.
- Seleziona un attributo secondario. Viene visualizzato un campo di selezione in cui puoi creare l'istruzione di query utilizzando il sottoattributo selezionato, un operatore di query e uno o più valori per il sottoattributo.
- Seleziona l'operatore e uno o più valori per il sottoattributo dal riquadro. Per ulteriori informazioni sugli operatori di query e sulle funzioni che utilizzano, consulta Operatori di query nel menu Aggiungi filtri.
- Fai clic su Applica.
La finestra di dialogo si chiude e la query viene aggiornata.
- Ripeti fino a quando la query sui risultati non contiene tutti gli attributi che ti interessano.
Controlla l'accuratezza del filtro. Per apportare modifiche, elimina o aggiungi proprietà e filtra i valori in base alle esigenze.
Fai clic su Anteprima dei risultati corrispondenti.
Viene visualizzata una tabella con i risultati che corrispondono alla tua query.
Fai clic su Salva.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
Per creare regole di disattivazione, esegui il comando
gcloud scc muteconfigs create
:gcloud scc muteconfigs create CONFIG_ID \ --PARENT=PARENT_ID \ --location=LOCATION --description="RULE_DESCRIPTION" \ --filter="FILTER" \ --type=MUTE_TYPE \ --expiry-time=TIMESTAMP
Sostituisci quanto segue:
CONFIG_ID
: il nome della regola di disattivazione. L'ID deve utilizzare caratteri alfanumerici e trattini e deve avere una lunghezza compresa tra 1 e 63 caratteri.PARENT
: l'ambito nella gerarchia delle risorse a cui si applica la regola di disattivazione,organization
,folder
oproject
.PARENT_ID
: l'ID numerico dell'organizzazione, della cartella o del progetto principale oppure l'ID alfanumerico del progetto principale.LOCATION
: se la residenza dei dati è abilitata, la località di Security Command Center in cui creare una regola di disattivazione. Se la residenza dei dati non è abilitata, utilizza il valoreglobal
.RULE_DESCRIPTION
: una descrizione della regola di disattivazione audio di massimo 1024 caratteri.FILTER
: l'espressione che definisci per filtrare i risultati. Ad esempio, per disattivare i risultatiOPEN_FIREWALL
, il filtro può essereFILTER="category=\"OPEN_FIREWALL\""
.MUTE_TYPE
: il tipo di regola di disattivazione che vuoi creare. I tipi di regole di disattivazione audio validi sonoDYNAMIC
eSTATIC
. Il tipo di regola di disattivazione audio è impostato suSTATIC
per impostazione predefinita. Non puoi modificare il tipo di una regola di disattivazione audio dopo averla creata.TIMESTAMP
: si applica solo se stai creando una regola di disattivazione dinamica. La stringa data/ora che indica quando scade la regola di disattivazione dinamica. Il valore deve essere impostato su almeno un giorno nel futuro, altrimenti la richiesta verrà rifiutata. Per informazioni sui formati di tempo, consultagcloud topic datetimes
. Quando una regola di disattivazione dinamica scade, viene rimossa da tutti i risultati corrispondenti. Se vuoi che la regola di disattivazione dinamica agisca indefinitamente sui risultati corrispondenti, ometti questo campo.
La risposta include l'ID regola di disattivazione, che puoi utilizzare per visualizzare, aggiornare ed eliminare le regole di disattivazione, come descritto in Gestire le regole di disattivazione.
Vai
Java
Python
REST
Nell'API Security Command Center, utilizza il metodo
muteConfigs.create
per creare una regola di disattivazione. Il corpo della richiesta è un'istanza di MuteConfig
:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs?muteConfigId=MUTE_CONFIG_ID -d { "description": "RULE_DESCRIPTION", "filter": "FILTER", "type": "MUTE_TYPE", "expiryTime": "TIMESTAMP" }
Sostituisci quanto segue:
PARENT
: la risorsa principale per la regola di disattivazione (organizations
,folders
oprojects
)PARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principaleLOCATION
: se la residenza dei dati è abilitata, la località di Security Command Center in cui creare una regola di disattivazione. Se la residenza dei dati non è abilitata, utilizza il valoreglobal
.MUTE_CONFIG_ID
: il nome della regola di disattivazione (tra 1 e 63 caratteri)RULE_DESCRIPTION
: una descrizione della regola di disattivazione audio (massimo 1024 caratteri)FILTER
: l'espressione che definisci per filtrare i risultatiAd esempio, per disattivare i risultati
OPEN_FIREWALL
, il filtro può essere"category=\"OPEN_FIREWALL\""
.MUTE_TYPE
: il tipo di regola di disattivazione che vuoi creare. I tipi di regole di disattivazione audio validi sonoDYNAMIC
eSTATIC
. Non puoi modificare il tipo di una regola di disattivazione audio dopo averla creata.TIMESTAMP
: si applica solo se stai creando una regola di disattivazione dinamica. La stringa data/ora che indica quando scade la regola di disattivazione dinamica. Il valore deve essere impostato su almeno un giorno nel futuro, altrimenti la richiesta verrà rifiutata. Per informazioni sui formati di tempo, consultagcloud topic datetimes
. Quando una regola di disattivazione dinamica scade, viene rimossa da tutti i risultati corrispondenti. Se vuoi che la regola di disattivazione dinamica agisca indefinitamente sui risultati corrispondenti, ometti questo campo.
La risposta include l'ID configurazione della disattivazione audio, che puoi utilizzare per visualizzare, aggiornare e eliminare le regole di disattivazione audio, come descritto in Gestire le regole di disattivazione audio.
I nuovi risultati che corrispondono esattamente al filtro vengono nascosti e l'attributo mute
per i risultati viene impostato su MUTED
.
Proprietà di ricerca non supportate per le regole di disattivazione
Le regole di disattivazione non supportano tutte le proprietà dei risultati nei filtri. Le seguenti proprietà non sono supportate nei filtri delle regole di disattivazione.
createTime
eventTime
mute
mute_initiator
mute_update_time
name
parent
security_marks
source_properties
state
Elenca regole di disattivazione
Puoi elencare le regole di disattivazione audio in un'organizzazione, una cartella o un progetto utilizzando la console Google Cloud, la CLI gcloud o l'API Security Command Center.
La possibilità di elencare le regole di disattivazione per un determinato ambito dipende dalle autorizzazioni concesse ai tuoi ruoli IAM.
Se la residenza dei dati è abilitata per Security Command Center, l'ambito del comando list è limitato anche alla località di Security Command Center selezionata.
Per codice campione che elenca le regole di disattivazione, consulta Elenca le regole di disattivazione.
Per elencare le regole di disattivazione audio per un'organizzazione, una cartella o un progetto, fai clic sulla scheda della procedura che vuoi utilizzare:
Console
Nella console Google Cloud, vai alla scheda Disattiva regole nella pagina Impostazioni di Security Command Center.
Se necessario, seleziona il tuo progetto o la tua organizzazione Google Cloud.
(Facoltativo) Se la residenza dei dati è abilitata per Security Command Center, modifica la posizione dei dati in base alle esigenze.
Per modificare la posizione dei dati, fai clic sul selettore della posizione nella barra delle azioni.
Viene visualizzato un elenco di località. Seleziona la nuova posizione.
Nella sezione Regole di disattivazione, vengono visualizzati i dettagli delle regole di disattivazione attive, tra cui:
- Nome: ID regola di disattivazione
- Risorsa padre: la risorsa in cui si trova la regola di disattivazione
- Descrizione: la descrizione della regola di disattivazione, se disponibile
- Ultimo aggiornamento da: il principale che ha aggiornato per ultimo la regola
- Ultimo aggiornamento: la data e l'ora dell'ultimo aggiornamento della regola
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
Per elencare le regole di disattivazione audio, esegui il comando
gcloud scc muteconfigs list
:gcloud scc muteconfigs list --PARENT=PARENT_ID \ --location=LOCATION
Sostituisci quanto segue:
PARENT
: l'organization
,folder
oproject
principale per cui elencare le regole di disattivazionePARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principaleLOCATION
: se la residenza dei dati è abilitata, la località di Security Command Center in cui elencare le regole di disattivazione. Se la residenza dei dati non è abilitata, utilizza il valoreglobal
Vai
Java
Python
REST
Nell'API Security Command Center, utilizza il metodo
muteConfigs.list
per elencare le regole di disattivazione:
GET https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs
Sostituisci quanto segue:
PARENT
: la risorsa principale per la regola di disattivazione (organizations
,folders
oprojects
)PARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principaleLOCATION
: se la residenza dei dati è abilitata, la località di Security Command Center in cui elencare le regole di disattivazione. Se la residenza dei dati non è abilitata, utilizza il valoreglobal
La risposta include i nomi, le descrizioni e gli ID di configurazione della disattivazione per le tue regole di disattivazione.
Visualizzare la configurazione di una regola di disattivazione
Puoi visualizzare una configurazione della regola di disattivazione utilizzando la console Google Cloud, la gcloud CLI o l'API Security Command Center.
Per codice campione che recupera una configurazione della regola di disattivazione, consulta Visualizzare una regola di disattivazione.
Per visualizzare una configurazione della regola di disattivazione, fai clic sulla scheda della procedura che vuoi utilizzare:
Console
Nella console Google Cloud, vai alla scheda Disattiva regole nella pagina Impostazioni di Security Command Center.
Se necessario, seleziona il tuo progetto o la tua organizzazione Google Cloud.
(Facoltativo) Se la residenza dei dati è abilitata per Security Command Center, modifica la posizione dei dati in base alle esigenze.
Per modificare la posizione dei dati, fai clic sul selettore della posizione nella barra delle azioni.
Viene visualizzato un elenco di località. Seleziona la nuova posizione.
Nella sezione Regole di disattivazione viene visualizzato un elenco di regole di disattivazione.
Fai clic sul nome della regola che vuoi visualizzare.
Si apre una pagina con la configurazione della regola di disattivazione dell'audio.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
Per visualizzare la configurazione di una regola di disattivazione, esegui il comando
gcloud scc muteconfigs get
:gcloud scc muteconfigs get MUTE_CONFIG_ID \ --PARENT=PARENT_ID --location=LOCATION
Sostituisci quanto segue:
MUTE_CONFIG_ID
: l'ID della regola di disattivazionePARENT
: la risorsa principale per la regola di disattivazione (organization
,folder
oproject
)PARENT_ID
: l'ID dell'organizzazione, della cartella o del progettoLOCATION
: se la residenza dei dati è attivata, la posizione di Security Command Center in cui visualizzare la configurazione della regola di disattivazione. Se la residenza dei dati non è attivata, utilizza il valoreglobal
Vai
Java
Python
REST
Nell'API Security Command Center, utilizza il metodo
muteConfigs.get
per restituire la configurazione di una regola di disattivazione audio:
GET https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs/CONFIG_ID
Sostituisci quanto segue:
PARENT
: la risorsa principale per la regola di disattivazione (organizations
,folders
oprojects
)PARENT_ID
: l'ID dell'organizzazione, della cartella o del progettoLOCATION
: se la residenza dei dati è attivata, la posizione di Security Command Center in cui visualizzare la configurazione della regola di disattivazione. Se la residenza dei dati non è attivata, utilizza il valoreglobal
CONFIG_ID
: l'ID numerico della regola di disattivazione
Aggiornare le regole di disattivazione
Puoi aggiornare la descrizione o il filtro dei risultati di una regola di disattivazione utilizzando la console Google Cloud, la CLI gcloud o l'API Security Command Center.
Non puoi modificare l'ID, l'organizzazione, la cartella o il progetto principale o la posizione di una regola di disattivazione. Per modificare uno di questi valori, devi creare una nuova regola di disattivazione.
Se in precedenza hai riattivato i risultati, questi verranno nuovamente disattivati se corrispondono a una regola di disattivazione aggiornata nella console Google Cloud. Per ulteriori informazioni, consulta Riattivare i singoli risultati.
Per il codice campione che aggiorna una regola di disattivazione, consulta Aggiornare una regola di disattivazione.
Per aggiornare una regola di disattivazione audio, fai clic sulla scheda della procedura che vuoi utilizzare:
Console
Nella console Google Cloud, vai alla scheda Disattiva regole nella pagina Impostazioni di Security Command Center.
Seleziona il progetto o l'organizzazione Google Cloud che è la risorsa principale per la regola di disattivazione audio che vuoi modificare.
(Facoltativo) Se la residenza dei dati è abilitata per Security Command Center, modifica la posizione dei dati in base alle esigenze.
Per modificare la posizione dei dati, fai clic sul selettore della posizione nella barra delle azioni.
Viene visualizzato un elenco di località. Seleziona la nuova posizione.
Fai clic sul nome della regola di disattivazione audio che vuoi modificare.
Se non hai selezionato il progetto o l'organizzazione appropriati, potresti vedere una nota che ti informa che non disponi dell'autorizzazione per modificare la regola di disattivazione dell'audio.
Inserisci una nuova descrizione e fai clic su Salva.
Per le regole di disattivazione audio dinamiche, aggiorna o modifica la data e l'ora di scadenza della regola.
Aggiorna o modifica il filtro.
Per le istruzioni, vedi Creare regole di disattivazione.
Per visualizzare i risultati corrispondenti al filtro aggiornato, fai clic su Anteprima dei risultati corrispondenti.
Viene caricata una tabella con i risultati corrispondenti alla nuova query.
Fai clic su Salva.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
Per aggiornare le regole di disattivazione dell'audio, esegui il comando
gcloud scc muteconfigs update
:gcloud scc muteconfigs update MUTE_CONFIG_ID \ --PARENT=PARENT_ID \ --location=LOCATION --description=RULE_DESCRIPTION \ --filter=FILTER --type=MUTE_TYPE \ --expiry-time=TIMESTAMP
Sostituisci quanto segue:
MUTE_CONFIG_ID
: l'ID della regola di disattivazione.PARENT
: la risorsa principale per la regola di disattivazione (organization
,folder
oproject
).PARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto.LOCATION
: se la residenza dei dati è attivata, la località di Security Command Center in cui aggiornare la regola di disattivazione audio. Se la residenza dei dati non è attivata, utilizza il valoreglobal
.RULE_DESCRIPTION
: una descrizione della regola di disattivazione audio (max: 1024 caratteri).FILTER
: l'espressione che definisci per filtrare i risultati.Ad esempio, per disattivare i risultati
OPEN_FIREWALL
, il filtro potrebbe essereFILTER="category=\"OPEN_FIREWALL\""
.MUTE_TYPE
: il tipo di regola di disattivazione che stai aggiornando. I tipi di regole di disattivazione audio validi sonoDYNAMIC
eSTATIC
. Non puoi modificare il tipo di una regola di disattivazione dopo averla creata.TIMESTAMP
: si applica solo se stai aggiornando una regola di disattivazione dinamica. La stringa data/ora che indica quando scade la regola di disattivazione dinamica. Il valore deve essere impostato su almeno un giorno nel futuro, altrimenti la richiesta verrà rifiutata. Per informazioni sui formati di data e ora, consultagcloud topic datetimes
. Quando una regola di disattivazione dinamica scade, viene rimossa da tutti i risultati corrispondenti. Se vuoi che la regola di disattivazione dinamica agisca indefinitamente sui risultati corrispondenti, ometti questo campo.
Vai
Java
Python
REST
Nell'API Security Command Center, utilizza il metodo
muteConfigs.patch
per aggiornare una regola di disattivazione audio. Il corpo della richiesta è un'istanza di MuteConfig
:
PATCH https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs/CONFIG_ID { "description": "RULE_DESCRIPTION", "filter": "FILTER", "type": "MUTE_TYPE", "expiryTime": "TIMESTAMP" }
Sostituisci quanto segue:
PARENT
: la risorsa principale per la regola di disattivazione (organizations
,folders
oprojects
)PARENT_ID
: l'ID dell'organizzazione, della cartella o del progettoLOCATION
: se la residenza dei dati è attivata, la località di Security Command Center in cui aggiornare la regola di disattivazione; se la residenza dei dati non è attivata, utilizza il valoreglobal
CONFIG_ID
: l'ID numerico della regola di disattivazioneRULE_DESCRIPTION
: una descrizione della regola di disattivazione (massimo 1024 caratteri)FILTER
: l'espressione che definisci per filtrare i risultatiAd esempio, per disattivare i risultati
OPEN_FIREWALL
, il filtro può essere"category=\"OPEN_FIREWALL\""
.MUTE_TYPE
: il tipo di regola di disattivazione che stai aggiornando. I tipi di regole di disattivazione audio validi sonoDYNAMIC
eSTATIC
. Non puoi modificare il tipo di una regola di disattivazione dopo averla creata.TIMESTAMP
: si applica solo se stai aggiornando una regola di disattivazione dinamica. La stringa data/ora che indica quando scade la regola di disattivazione dinamica. Il valore deve essere impostato su almeno un giorno nel futuro, altrimenti la richiesta verrà rifiutata. Per informazioni sui formati di tempo, consultagcloud topic datetimes
. Quando una regola di disattivazione dinamica scade, viene rimossa da tutti i risultati corrispondenti. Se vuoi che la regola di disattivazione dinamica agisca a tempo indeterminato sui risultati corrispondenti, ometti questo campo.
I nuovi risultati che corrispondono esattamente al filtro vengono nascosti e l'attributo mute
per i risultati viene impostato su MUTED
.
Eliminare le regole di disattivazione
Puoi eliminare una regola di disattivazione utilizzando la console Google Cloud, la gcloud CLI o l'API Security Command Center.
Prima di eliminare le regole di disattivazione audio, tieni presente quanto segue:
- Non puoi recuperare le regole di disattivazione eliminate.
- L'eliminazione delle regole di disattivazione statiche non riattiva automaticamente i risultati disattivati. Devi riattivare manualmente o tramite programmazione la registrazione dei risultati.
- L'eliminazione delle regole di disattivazione dinamiche rimuove automaticamente la regola da tutti i risultati precedentemente corrispondenti e li riattiva se non corrispondono a altre regole.
- I risultati futuri che corrispondono ai filtri nelle regole di disattivazione eliminate non vengono disattivati.
Per codice campione che elimina una regola di disattivazione, consulta Eliminare una regola di disattivazione.
Per eliminare una regola di disattivazione audio, fai clic sulla scheda della procedura che vuoi utilizzare:
Console
Nella console Google Cloud, vai alla scheda Disattiva regole nella pagina Impostazioni di Security Command Center.
Se necessario, seleziona il tuo progetto o la tua organizzazione Google Cloud.
(Facoltativo) Se la residenza dei dati è abilitata per Security Command Center, modifica la posizione dei dati in base alle esigenze.
Per modificare la posizione dei dati, fai clic sul selettore della posizione nella barra delle azioni.
Viene visualizzato un elenco di località. Seleziona la nuova posizione.
Fai clic sul nome della regola di disattivazione audio che vuoi eliminare.
Fai clic su delete Elimina.
Leggi la finestra di dialogo e, se tutto è a posto, fai clic su Elimina.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
Per eliminare le regole di disattivazione audio, esegui il comando
gcloud scc muteconfigs delete
:gcloud scc muteconfigs delete MUTE_CONFIG_ID \ --PARENT=PARENT_ID --location=LOCATION
Sostituisci quanto segue:
MUTE_CONFIG_ID
: l'ID della configurazione di disattivazione dell'audioPARENT
: la risorsa principale per la regola di disattivazione (organization
,folder
oproject
)PARENT_ID
: l'ID dell'organizzazione, della cartella o del progettoLOCATION
: se la residenza dei dati è abilitata, la località di Security Command Center in cui eliminare la regola di disattivazione. Se la residenza dei dati non è abilitata, utilizza il valoreglobal
Conferma la richiesta di eliminazione della regola di disattivazione dell'audio.
Vai
Java
Python
REST
Nell'API Security Command Center, utilizza il metodo
muteConfigs.delete
per eliminare una regola di disattivazione audio:
DELETE https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/muteConfigs/CONFIG_ID
Sostituisci quanto segue:
PARENT
: la risorsa principale per la regola di disattivazione (organizations
,folders
oprojects
)PARENT_ID
: l'ID dell'organizzazione, della cartella o del progettoLOCATION
: se la residenza dei dati è abilitata, la località di Security Command Center in cui eliminare la regola di disattivazione. Se la residenza dei dati non è abilitata, utilizza il valoreglobal
CONFIG_ID
: l'ID numerico della regola di disattivazione
Disattivare un singolo risultato
Puoi disattivare staticamente un singolo risultato utilizzando la console Google Cloud, la CLI gcloud o l'API Security Command Center.
La disattivazione statica di un risultato non influisce sul fatto che sia attivo o meno. Se un risultato attivo viene disattivato, l'attributo state
rimane invariato:state="ACTIVE"
. Il risultato viene nascosto, ma rimane attivo finché la vulnerabilità, la configurazione errata o la minaccia sottostante non viene risolta. Inoltre, se disattivi un risultato in modo statico, sostituisci eventuali regole di disattivazione dinamica che si applicano al risultato.
La disattivazione audio di un risultato relativo a una combinazione tossica comporta la chiusura della relativa richiesta.
Per disattivare tutti i risultati futuri che corrispondono ai criteri specificati, consulta Creare regole di disattivazione.
Per il codice campione per disattivare l'audio di una segnalazione, consulta Disattivare l'audio di una segnalazione.
Per disattivare l'audio di un singolo risultato in modo statico, fai clic sulla scheda della procedura che vuoi utilizzare:
Console
Nella console Google Cloud, vai alla pagina Risultati del Security Command Center.
Se necessario, seleziona il tuo progetto o la tua organizzazione Google Cloud.
(Facoltativo) Se la residenza dei dati è abilitata per Security Command Center, modifica la posizione dei dati in base alle esigenze.
Per modificare la posizione dei dati, fai clic sul selettore della posizione nella barra delle azioni.
Viene visualizzato un elenco di località. Seleziona la nuova posizione.
Se non vedi il rilevamento che vuoi disattivare nel riquadro Risultati della query sui rilevamenti, seleziona la categoria del rilevamento nella sezione Categoria del riquadro Filtri rapidi.
Seleziona la casella di controllo accanto al rilievo che vuoi disattivare. Puoi selezionare uno o più risultati.
Nella barra delle azioni Risultati della query sui risultati, fai clic su Opzioni di disattivazione audio e poi seleziona Applica disattivazione audio.
L'attributo
mute
per i risultati selezionati viene impostato suMUTED
e il risultato viene rimosso dal riquadro Risultati della query sui risultati.
In alternativa, puoi disattivare l'audio di un rilevamento dal relativo riquadro dei dettagli:
- Nel riquadro Risultati della query sui risultati della pagina Risultati, nella colonna Categoria, fai clic sul nome di un singolo risultato. Viene visualizzato il riquadro dei dettagli del rilevamento.
- Fai clic su Intervieni.
Dal menu Intervieni, seleziona Applica override disattivazione audio.
Se selezioni Disattiva risultati come questo, viene visualizzata la pagina Crea regola di disattivazione, in cui puoi creare una regola di disattivazione per i risultati dello stesso tipo o che includono lo stesso attributo
Indicator
.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
Per impostare lo stato di disattivazione di un rilevamento su
MUTED
, utilizza il comandoset-mute
nella gcloud CLI:gcloud scc findings set-mute FINDING_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --mute=MUTED
Sostituisci quanto segue:
FINDING_ID
: l'ID del rilevamento che vuoi disattivarePer recuperare gli ID dei risultati, utilizza l'API Security Command Center per elencare i risultati. L'ID del rilevamento è l'ultima parte dell'attributo
canonicalName
, ad esempioprojects/123456789012/sources/1234567890123456789/findings`/5ee30aa342e799e4e1700826de053aa9
.PARENT
: la risorsa principale (project
,folder
oorganization
), sensibile alle maiuscolePARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principaleLOCATION
: se la residenza dei dati è attivata, la località di Security Command Center in cui disattivare l'audio del risultato. Se la residenza dei dati non è attivata, utilizza il valoreglobal
.SOURCE_ID
: l'ID originePer istruzioni su come recuperare un ID origine, consulta Ottenere l'ID origine.
Vai
Java
Python
REST
Nell'API Security Command Center, utilizza il metodo
findings.setMute
per disattivare un risultato. Il corpo della richiesta è un enum che indica lo stato di disattivazione audio risultante:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_ID:setMute { "mute": "MUTED" }
Sostituisci quanto segue:
PARENT
: la risorsa principale (organizations
,folders
oprojects
).PARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principale.LOCATION
: se la residenza dei dati è attivata, la località di Security Command Center in cui disattivare l'audio del risultato. Se la residenza dei dati non è attivata, utilizza il valoreglobal
.SOURCE_ID
: l'ID numerico dell'origine.Per istruzioni su come recuperare un ID origine, consulta Ottenere l'ID origine.
FINDING_ID
: l'ID del rilevamento che vuoi disattivare.Per recuperare gli ID dei risultati, utilizza l'API Security Command Center per elencare i risultati. L'ID del rilevamento è l'ultima parte dell'attributo
canonicalName
, ad esempioprojects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9
.
Dopo aver disattivato l'audio di un rilevamento, l'attributo mute
viene impostato su MUTED
.
Riattivare i singoli risultati
Puoi attivare staticamente un singolo rilevamento utilizzando la console Google Cloud, la riga di comando gcloud o l'API Security Command Center.
La disattivazione della disattivazione di un risultato è utile quando devi impedire che un risultato venga nascosto da una regola di disattivazione troppo ampia o da una regola che potrebbe essere troppo complessa da modificare per escludere i risultati che ritieni importanti.
Per il codice campione per riattivare un rilevamento, consulta Riattivare un rilevamento.
I risultati non disattivati vengono disattivati di nuovo solo se vengono disattivati manualmente. Le regole di disattivazione create con la gcloud CLI o l'API Security Command Center non influiscono sui risultati riattivati dagli utenti.
Per il codice campione per riattivare un rilevamento, consulta Riattivare un rilevamento.
Console
Nella console Google Cloud, vai alla pagina Risultati di Security Command Center.
Se necessario, seleziona il tuo progetto o la tua organizzazione Google Cloud.
Viene visualizzata la pagina Risultati con la query predefinita nella sezione Anteprima query. La query predefinita esclude i risultati disattivati, pertanto devi modificarla prima che questi risultati vengano visualizzati nel riquadro Risultati della query sui risultati.
(Facoltativo) Se la residenza dei dati è abilitata per Security Command Center, modifica la posizione dei dati in base alle esigenze.
Per modificare la posizione dei dati, fai clic sul selettore della posizione nella barra delle azioni.
Viene visualizzato un elenco di località. Seleziona la nuova posizione.
A destra della sezione Anteprima query, fai clic su Modifica query per aprire l'editor delle query.
Nel campo Editor di query, sostituisci l'istruzione di disattivazione audio esistente con quanto segue:
mute="MUTED"
Fai clic su Applica. I risultati nel riquadro Risultati query sui risultati vengono aggiornati in modo da includere solo i risultati disattivati.
Se necessario, filtra altri risultati disattivati. Ad esempio, nel riquadro Filtri rapidi, in Categoria, seleziona il nome del risultato di cui devi riattivare l'audio per filtrare tutte le altre categorie di risultati.
Seleziona la casella di controllo accanto al rilevamento di cui vuoi riattivare l'audio. Puoi selezionare uno o più risultati.
Nella barra delle azioni Risultati della query sui risultati, fai clic su Opzioni di disattivazione audio e poi seleziona Applica override di attivazione audio.
L'attributo
mute
per i risultati selezionati viene impostato suUNMUTED
e il risultato viene rimosso dal riquadro Risultati della query sui risultati.
In alternativa, puoi riattivare l'audio di un rilevamento dal relativo riquadro dei dettagli:
- Nel riquadro Risultati della query sui risultati della pagina Risultati, nella colonna Categoria, fai clic sul nome di un singolo risultato. Viene visualizzato il riquadro dei dettagli del rilevamento.
- Fai clic su Intervieni.
- Dal menu Intervieni, seleziona Applica override di disattivazione audio.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
Per impostare lo stato di disattivazione di un rilevamento su
UNMUTED
, utilizza il comandoset-mute
nella gcloud CLI:gcloud scc findings set-mute FINDING_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --mute=UNMUTED
Sostituisci quanto segue:
FINDING_ID
: l'ID del rilevamento che vuoi disattivarePer recuperare gli ID dei risultati, utilizza l'API Security Command Center per elencare i risultati. L'ID del rilevamento è l'ultima parte dell'attributo
canonicalName
, ad esempioprojects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9
.PARENT
: la risorsa principale (project
,folder
oorganization
), sensibile alle maiuscolePARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principaleLOCATION
: se la residenza dei dati è attivata, la località di Security Command Center in cui riattivare il rilevamento. Se la residenza dei dati non è attivata, utilizza il valoreglobal
SOURCE_ID
: l'ID originePer istruzioni su come recuperare un ID origine, consulta Ottenere l'ID origine.
Vai
Java
Python
REST
Nell'API Security Command Center, utilizza il metodo
findings.setMute
per riattivare l'audio di un risultato. Il corpo della richiesta è un enum che indica lo stato di disattivazione audio risultante:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_ID:setMute { "mute": "UNMUTED" }
Sostituisci quanto segue:
PARENT
: la risorsa principale (organizations
,folders
oprojects
)PARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principaleLOCATION
: se la residenza dei dati è attivata, la località di Security Command Center in cui riattivare il rilevamento. Se la residenza dei dati non è attivata, utilizza il valoreglobal
SOURCE_ID
: l'ID numerico dell'originePer istruzioni su come recuperare un ID origine, consulta Ottenere l'ID origine.
FINDING_ID
: l'ID del rilevamento che vuoi disattivare.Per recuperare gli ID dei risultati, utilizza l'API Security Command Center per elencare i risultati. L'ID del rilevamento è l'ultima parte dell'attributo
canonicalName
, ad esempioprojects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9
.
I risultati selezionati non sono più nascosti e l'attributo mute
per i risultati è impostato su UNMUTED
.
Rimuovere un override dello stato di disattivazione dai singoli risultati
Applicchi una sostituzione dello stato di disattivazione quando modifichi intenzionalmente lo stato di disattivazione di un risultato per disattivare o riattivare il risultato in modo statico. Ad esempio, potresti voler applicare un'override dello stato di disattivazione per nascondere un risultato di bassa gravità per il quale non vale la pena creare una regola di disattivazione dinamica.
Puoi rimuovere l'override dello stato di disattivazione da un singolo rilevamento utilizzando la console Google Cloud, la riga di comando gcloud o l'API Security Command Center.
Prima di rimuovere l'override dello stato di disattivazione da un risultato, tieni presente quanto segue:
- Uno stato di disattivazione viene ignorato se un risultato è staticamente disattivato o riattivato. Puoi applicare una sostituzione dello stato di disattivazione a qualsiasi risultato manualmente o automaticamente con le regole di disattivazione statiche.
- L'override dello stato di disattivazione si applica a un rilevamento a tempo indeterminato e ha la precedenza su eventuali regole di disattivazione corrispondenti.
- La rimozione dell'override dello stato di disattivazione da un risultato reimposta lo stato di disattivazione del risultato in modo che possa essere elaborato da regole di disattivazione statiche o dinamiche.
- La rimozione dell'override dello stato di disattivazione da un risultato è diversa dalla disattivazione di un risultato. Quando riattivi un risultato (applici una disattivazione dell'override), le regole di disattivazione non possono disattivare il risultato finché non hai rimosso manualmente l'override dello stato di disattivazione.
Per rimuovere la disattivazione dell'audio da un singolo risultato:
Console
Nella console Google Cloud, vai alla pagina Risultati di Security Command Center.
Seleziona il tuo progetto o la tua organizzazione Google Cloud.
(Facoltativo) Se la residenza dei dati è abilitata per Security Command Center, modifica la posizione dei dati in base alle esigenze.
Per modificare la posizione dei dati, fai clic sul selettore della posizione nella barra delle azioni.
Viene visualizzato un elenco di località. Seleziona la nuova posizione.
A destra della sezione Anteprima query, fai clic su Modifica query per aprire l'editor delle query.
Nel campo Editor di query, sostituisci l'istruzione di disattivazione audio esistente con quanto segue:
mute="MUTED" OR mute="UNMUTED"
Fai clic su Applica. I risultati nel riquadro Risultati della query sui risultati vengono aggiornati in modo da includere i risultati disattivati e riattivati in modo statico.
Se necessario, filtra gli altri risultati. Ad esempio, nel riquadro Filtri rapidi, in Categoria, seleziona il nome dell'elemento da reimpostare per filtrare tutte le altre categorie di elementi.
Seleziona la casella di controllo accanto al rilevamento da reimpostare. Puoi selezionare uno o più risultati.
Nella barra delle azioni Risultati della query sui risultati, fai clic su Opzioni di disattivazione audio e poi seleziona Rimuovi sostituzioni di disattivazione audio.
L'attributo
mute
per i risultati selezionati viene impostato suUNDEFINED
e il risultato viene rimosso dal riquadro Risultati della query sui risultati.
In alternativa, puoi riattivare l'audio di un rilevamento dal relativo riquadro dei dettagli:
- Nel riquadro Risultati della query sui risultati della pagina Risultati, nella colonna Categoria, fai clic sul nome di un singolo risultato. Viene visualizzato il riquadro dei dettagli del rilevamento.
- Fai clic su Intervieni.
- Dal menu Intervieni, seleziona Rimuovi sostituzioni di disattivazione audio.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
Per impostare lo stato di disattivazione di un rilevamento su
UNDEFINED
, utilizza il comandoset-mute
nella gcloud CLI:gcloud scc findings set-mute FINDING_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --mute=UNDEFINED
Sostituisci quanto segue:
FINDING_ID
: l'ID del rilevamento da reimpostarePer recuperare gli ID dei risultati, utilizza l'API Security Command Center per elencare i risultati. L'ID del rilevamento è l'ultima parte dell'attributo
canonicalName
, ad esempioprojects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9
.PARENT
: la risorsa principale (project
,folder
oorganization
), sensibile alle maiuscolePARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principaleLOCATION
: se la residenza dei dati è attivata, la località di Security Command Center in cui rimuovere l'override dello stato di disattivazione da un rilevamento. Se la residenza dei dati non è attivata, utilizza il valoreglobal
.SOURCE_ID
: l'ID originePer istruzioni su come recuperare un ID origine, consulta Ottenere l'ID origine.
REST
Nell'API Security Command Center, utilizza il metodo
findings.setMute
per reimpostare lo stato di disattivazione di un risultato. Il corpo della richiesta è un enum che indica lo stato di disattivazione audio risultante:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_ID:setMute { "mute": "UNDEFINED" }
Sostituisci quanto segue:
PARENT
: la risorsa principale (organizations
,folders
oprojects
)PARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principaleLOCATION
: se la residenza dei dati è attivata, la località di Security Command Center in cui rimuovere l'override dello stato di disattivazione da un rilevamento. Se la residenza dei dati non è attivata, utilizza il valoreglobal
.SOURCE_ID
: l'ID numerico dell'origine
Disattivare o reimpostare più risultati esistenti
Puoi eseguire le seguenti operazioni di disattivazione collettiva per più risultati esistenti utilizzando il comando gcloud scc findings bulk-mute
gcloud CLI o il metodo bulkMute
dell'API Security Command Center:
Disattivare più risultati esistenti. La disattivazione collettiva dei risultati esistenti li disattiva staticamente e ha la precedenza su eventuali regole di disattivazione dinamica applicate al risultato. Se devi disattivare risultati futuri simili, crea una regola di disattivazione.
Rimuovi l'override dello stato di disattivazione su più risultati esistenti. Se rimuovi la sostituzione dello stato di disattivazione per un risultato, reimposti lo stato di disattivazione da
MUTED
(disattivato in modo statico) oUNMUTED
(attivato in modo statico) aUNDEFINED
. Questa funzionalità può essere utile se stai eseguendo la migrazione dalle regole di disattivazione statiche a quelle dinamiche.
Specifica l'insieme di risultati che devi disattivare definendo un filtro dei risultati. I filtri di disattivazione collettiva non supportano tutte le proprietà di ricerca. Per un elenco delle proprietà non supportate, consulta Proprietà di risultati non supportate per le regole di disattivazione.
Se la residenza dei dati è abilitata per Security Command Center, l'ambito delle operazioni di disattivazione collettiva è limitato alla località di Security Command Center in cui vengono eseguite.
Per un codice campione che disattiva collettivamente i risultati, consulta Disattivare collettivamente i risultati.
Per disattivare o reimpostare collettivamente i risultati, fai clic sulla scheda relativa alla procedura che vuoi utilizzare:
Console
Nella console Google Cloud, puoi disattivare collettivamente i risultati solo creando regole di disattivazione. Nella console Google Cloud, la creazione di regole di disattivazione consente di disattivare i risultati esistenti e futuri.
gcloud
-
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
Per disattivare o reimpostare più risultati contemporaneamente, esegui il comando
gcloud scc findings bulk-mute
:gcloud scc findings bulk-mute \ --PARENT=PARENT_ID \ --location=LOCATION \ --filter="FILTER" \ --mute-state=MUTE_STATE
Sostituisci quanto segue:
PARENT
: l'ambito nella gerarchia delle risorse a cui si applica la regola di disattivazione,organization
,folder
oproject
.PARENT_ID
: l'ID numerico dell'organizzazione, della cartella o del progetto principale oppure l'ID alfanumerico del progetto principale.LOCATION
: se la residenza dei dati è attivata, la località di Security Command Center in cui disattivare o reimpostare collettivamente i risultati. Se la residenza dei dati non è attivata, utilizza il valoreglobal
.FILTER
: l'espressione che definisci per filtrare i risultati.Ad esempio, per disattivare tutti i risultati
OPEN_FIREWALL
ePUBLIC_IP_ADDRESS
esistenti di bassa gravità nel progettointernal-test
, il filtro puoi essere"category=\"OPEN_FIREWALL\" OR category=\"PUBLIC_IP_ADDRESS\" AND severity=\"LOW\" AND resource.projectDisplayName=\"internal-test\""
.MUTE_STATE
: il valore che indica se il risultato è staticamente disattivato o meno. I valori validi sonoMUTED
eUNDEFINED
. Il valore è impostato suMUTED
per impostazione predefinita. Imposta questo valore suUNDEFINED
solo se reimposti lo stato di disattivazione di più risultati esistenti.
REST
Nell'API Security Command Center, utilizza il metodo
findings.bulkMute
per disattivare o reimpostare lo stato di disattivazione di più risultati esistenti. Il corpo della richiesta contiene l'espressione utilizzata per filtrare i risultati:
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/locations/LOCATION/findings:bulkMute { "filter": "FILTER", "muteState": "MUTE_STATE" }
Sostituisci quanto segue:
PARENT
: la risorsa principale (organizations
,folders
oprojects
).PARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principale.LOCATION
: se la residenza dei dati è attivata, la località di Security Command Center in cui disattivare o reimpostare collettivamente i risultati. Se la residenza dei dati non è attivata, utilizza il valoreglobal
.FILTER
: l'espressione che definisci per filtrare i risultati.Ad esempio, per disattivare tutti i risultati
OPEN_FIREWALL
ePUBLIC_IP_ADDRESS
esistenti di bassa gravità nel progettointernal-test
, il filtro puoi essere"category=\"OPEN_FIREWALL\" OR category=\"PUBLIC_IP_ADDRESS\" AND severity=\"LOW\" AND resource.projectDisplayName=\"internal-test\""
.MUTE_STATE
: il valore che indica se il risultato è disattivato o meno. I valori validi sonoMUTED
oUNDEFINED
. Il valore è impostato suMUTED
per impostazione predefinita. Imposta questo valore suUNDEFINED
solo se reimposti lo stato di disattivazione di più risultati esistenti.
Tutti i risultati esistenti nella risorsa selezionata e che corrispondono esattamente al
filtro vengono nascosti. L'attributo mute
per i risultati è impostato su MUTED
.
La disattivazione dell'audio dei risultati non ne modifica lo stato. Se i risultati attivi vengono disattivati, vengono nascosti, ma rimangono attivi fino a quando le vulnerabilità, le configurazioni errate o le minacce sottostanti non vengono risolte.
Visualizzare i risultati disattivati nella console Google Cloud
Puoi visualizzare i risultati disattivati nella console Google Cloud modificando la query dei risultati per selezionare quelli che includono il valore della proprietà mute="MUTED"
.
Ad esempio, la seguente query sui risultati mostra solo i risultati attivi con audio disattivato:
state="ACTIVE"
AND mute="MUTED"
Per visualizzare tutti i risultati attivi, sia disattivati che non, ometti completamente l'attributo mute
dalla query:
state="ACTIVE"
Per impostazione predefinita, la query dei risultati nella console Google Cloud mostra solo i risultati non disattivati.
Visualizzare i risultati disattivati in base al tipo di regola di disattivazione
Le sezioni seguenti descrivono come eseguire query sui risultati attivi in base al tipo di regola di disattivazione.
Per ulteriori informazioni su come elencare risultati specifici, vedi Filtrare i risultati.
Risultati della query disattivati dalle regole di disattivazione statica
Per visualizzare i risultati attivi che sono stati disattivati da una regola di disattivazione statica dopo un determinato
periodo di tempo, utilizza la seguente query e controlla l'attributo muteInitiator
per determinare se il risultato è stato disattivato da una regola di disattivazione statica.
state="ACTIVE" AND
muteInfo.staticMute.applyTime>=TIMESTAMP AND
muteInfo.staticMute.state="MUTED"
Sostituisci TIMESTAMP
con la stringa data/ora che indica l'inizio del periodo di tempo per cui vuoi eseguire una query. Per informazioni sui formati dell'ora, consulta gcloud topic datetimes
.
Risultati della query disattivati dalle regole di disattivazione dinamica
Per visualizzare i risultati attivi che sono stati disattivati da una regola di disattivazione dinamica dopo un determinato orario, utilizza la seguente query:
state="ACTIVE" AND
muteUpdateTime>=TIMESTAMP AND
contains(muteInfo.dynamicMuteRecords, muteConfig="PARENT_ID/muteConfigs/CONFIG_ID")
Sostituisci quanto segue:
TIMESTAMP
: la stringa data/ora che indica l'inizio del periodo di tempo per cui vuoi eseguire una query. Per informazioni sui formati di data e ora, consultagcloud topic datetimes
.PARENT_ID
: l'ID dell'organizzazione, della cartella o del progetto principale, specificato nel formatoorganizations/123
,folders/456
oprojects/789
.CONFIG_ID
: il nome della regola di disattivazione. L'ID deve utilizzare caratteri alfanumerici e trattini e deve essere compreso tra 1 e 63 caratteri.
Per ulteriori informazioni sulla modifica delle query sui risultati, consulta Creare o modificare una query sui risultati nella dashboard.
Trovare proprietà correlate alla disattivazione dell'audio
Questa sezione elenca le proprietà di rilevamento correlate allo stato di disattivazione di un rilevamento e descrive in che modo sono interessate dalle operazioni di disattivazione:
mute
: impostato suUNDEFINED
quando vengono creati i risultati e cambia nei seguenti scenari:MUTED
: un risultato è disattivato manualmente o da una regola di disattivazione.UNMUTED
: un utente riattiva l'audio di un rilevamento.
muteUpdateTime
: il momento in cui un risultato viene disattivato o riattivato.muteInitiator
: l'identificatore della regola principale o di disattivazione che ha disattivato l'audio di un risultato.muteInfo
: informazioni sulla disattivazione del risultato, ad esempio il tipo di regola di disattivazione (statica o dinamica) e le regole di disattivazione con cui il risultato corrisponde.muteInfo.staticMute
: uno stato di disattivazione statica sostituisce eventuali regole di disattivazione dinamica applicate a questo risultato.state
: uno stato di disattivazione statica che può essere impostato disattivando direttamente il risultato o tramite una regola di disattivazione statica.applyTime
: ora in cui lo stato di disattivazione dell'audio statico è stato applicato al rilevamento.
muteInfo.dynamicMuteRecords
: il record di una regola di disattivazione dinamica corrispondente al risultato.muteConfig:
il nome della risorsa relativa della regola di disattivazione, rappresentata dalla configurazione di disattivazione che ha creato il record. Ad esempio,organizations/123/muteConfigs/examplemuteconfig
.matchTime
: data e ora in cui una regola di disattivazione dinamica ha trovato una corrispondenza con il risultato.
Interrompere le notifiche e le esportazioni dei risultati disattivati
Se attivi le notifiche sui risultati, i risultati disattivati nuovi o aggiornati che corrispondono ai tuoi filtri di notifica vengono comunque esportati in Pub/Sub.
Per interrompere le esportazioni e le notifiche relative ai risultati disattivati, utilizza l'attributo mute
per escludere i risultati disattivati nel filtro NotificationConfig
.
Ad esempio, il seguente
filtro invia notifiche solo per i risultati attivi che non sono disattivati o per i quali
non è stato impostato l'attributo di disattivazione:
FILTER="state=\"ACTIVE\" AND -mute=\"MUTED\""
Passaggi successivi
Scopri di più su come filtrare le notifiche relative ai risultati.
Consulta altri esempi di filtri che puoi utilizzare.