Web Security Scanner verwenden

Auf dieser Seite wird beschrieben, wie Sie die von Web Security Scanner verwalteten Scanfeatures verwenden und die Ergebnisse in der Google Cloud Console prüfen. Beispiele für Web Security Scanner-Ergebnisse werden ebenfalls angezeigt.

Web Security Scanner ist ein integrierter Dienst für die Stufe „Security Command Center Premium“, der häufige Sicherheitslücken in Ihren App Engine-, Google Kubernetes Engine- und Compute Engine-Webanwendungen identifiziert. Ergebnisse aus dem Web Security Scanner können nur im Security Command Center unter Dienste aktiviert werden.

Weitere Informationen zur Funktionsweise von Web Security Scanner.

Ergebnisse prüfen

Das Web Security Scanner-Feature für verwaltete Scans konfiguriert und plant automatisch Scans für jedes Ihrer bereichsspezifischen Projekte. Nach dem Aktivieren des Dienstes kann es bis zu 24 Stunden dauern, bis Web Security Scanner gestartet wird. Nach dem ersten Scan wird er dann jede Woche ausgeführt. Die Ergebnisse werden in Security Command Center angezeigt.

Ergebnisse in der Google Cloud Console ansehen

Die IAM-Rollen für Security Command Center können auf Organisations-, Ordner- oder Projektebene zugewiesen werden. Ob Sie Ergebnisse, Assets und Sicherheitsquellen aufrufen, bearbeiten, erstellen oder aktualisieren können, hängt von der Ebene ab, auf der Ihnen Zugriff gewährt wurde. Weitere Informationen zu Security Command Center-Rollen finden Sie unter Zugriffssteuerung.

Führen Sie die folgenden Schritte aus, um die Ergebnisse von Web Security Scanner in Security Command Center zu prüfen:

  1. Wechseln Sie in der Google Cloud Console zur Seite Ergebnisse des Security Command Center.

    Zu Ergebnissen

  2. Wählen Sie gegebenenfalls Ihr Google Cloud-Projekt oder Ihre Organisation aus.

    Projektauswahl

  3. Wählen Sie im Abschnitt Schnellfilter im Unterabschnitt Anzeigename der Quelle die Option Web Security Scanner aus.

    Der Bereich Ergebnisse der Ergebnisabfrage wird aktualisiert und zeigt jetzt nur noch Web Security Scanner-Ergebnisse an.

  4. Klicken Sie auf den Namen des Ergebnisses unter Kategorie, um Details zu einem bestimmten Ergebnis aufzurufen. Der Bereich mit den Ergebnisdetails wird erweitert und enthält unter anderem folgende Informationen:

    • Eine KI-generierte ZusammenfassungVorschau des Ergebnisses
    • Zeitpunkt des Ereignisses
    • Quelle der Ergebnisdaten
    • Schweregrad der Erkennung, z. B. Hoch
    • Betroffene Ressource

Alle Ergebnisse ansehen, die mit einer bestimmten URL verknüpft sind

Ein Scan kann Ergebnisse aus mehreren Basis-URLs liefern. Führen Sie die folgenden Schritte aus, um alle Ergebnisse, die einer bestimmten URL zugeordnet sind, in einem Scan anzuzeigen:

  1. Rufen Sie in der Google Cloud Console die Security Command Center-Seite Ergebnisse auf.

    Zu Ergebnissen

  2. Wählen Sie gegebenenfalls Ihr Google Cloud-Projekt oder Ihre Organisation aus.

    Projektauswahl

  3. Wählen Sie im Abschnitt Schnellfilter im Unterabschnitt Anzeigename der Quelle die Option Web Security Scanner aus.

    Der Bereich Ergebnisse der Ergebnisabfrage wird aktualisiert und zeigt jetzt nur noch Web Security Scanner-Ergebnisse an.

  4. Klicken Sie unter Kategorie auf den Namen des Ergebnisses.

  5. Klicken Sie im Bereich mit den Ergebnisdetails auf den Tab JSON.

  6. Kopieren Sie die URL neben externalUri.

  7. Schließen Sie den Bereich mit den Ergebnisdetails.

  8. Geben Sie im Abfrageeditor die folgende Abfrage ein:

    externalUri:"AFFECTED_URI"
    

    Ersetzen Sie AFFECTED_URI durch die zuvor kopierte URL.

In Security Command Center werden alle Ergebnisse angezeigt, die der URL zugeordnet sind.

Beispielergebnisse

Beispiele für Ergebnisse, die von Web Security Scanner verwaltet werden:

Tabelle A. Von Web Security Scanner verwaltete Scan-Ergebnistypen
Sicherheitslücke Beschreibung
Gemischte Inhalte Eine Seite, die über HTTPS bereitgestellt wurde, stellt auch Ressourcen über HTTP bereit. Ein Man-in-the-Middle-Angreifer könnte die HTTP-Ressource manipulieren und so vollständigen Zugriff auf die Website erhalten, die die Ressource lädt oder die Aktionen der Nutzer im Blick behält.
Klartextpasswort Eine Anwendung gibt sensible Inhalte mit einem ungültigen Inhaltstyp oder ohne X-Content-Type-Options: nosniff-Header zurück.
Veraltete Bibliothek

Die Version einer enthaltenen Bibliothek weist eine bekannte Sicherheitslücke auf. Der Scanner prüft die Version der verwendeten Bibliothek und gleicht diese mit einer bekannten Liste von anfälligen Bibliotheken ab. Wenn die Versionserkennung fehlschlägt oder die Bibliothek manuell repariert wurde, können falsch positive Meldungen auftreten.

Web Security Scanner erkennt einige anfällige Versionen der folgenden beliebten Bibliotheken:

Diese Liste wird regelmäßig mit neuen Bibliotheken und aktualisierten Sicherheitslücken aktualisiert.

Security Command Center in der Google Cloud Console verwenden

Ergebnisse in der Google Cloud Console filtern

Große Organisationen können über ihr System hinweg viele Sicherheitslücken prüfen, untersuchen und verfolgen müssen. Wenn Sie Filter verwenden, die in der Google Cloud Console auf den Security Command Center-Seiten Sicherheitslücken und Ergebnisse verfügbar sind, können Sie sich auf die Sicherheitslücken mit der höchsten Schwere in Ihrer Organisation konzentrieren und Sicherheitslücken nach Asset-Typ, Projekt usw. überprüfen.

Weitere Informationen zum Filtern von Ergebnissen zu Sicherheitslücken finden Sie unter Ergebnisse zu Sicherheitslücken in Security Command Center filtern.

Ergebnisse ausblenden

Wenn Sie die Ergebnismenge im Security Command Center steuern möchten, können Sie einzelne Ergebnisse manuell oder programmatisch ausblenden oder Ausblendungsregeln erstellen, mit denen aktuelle Ergebnisse automatisch ausgeblendet wird und zukünftige Ergebnisse basierend auf von Ihnen definierten Filtern.

Stummgeschaltete Ergebnisse werden zwar nicht angezeigt, aber weiterhin zu Audit- und Compliance-Zwecken in Logs erfasst. Sie können ausgeblendete Ergebnisse aufrufen und ihre Ausblendung jederzeit aufheben. Weitere Informationen finden Sie unter Ergebnisse in Security Command Center ausblenden.

Scankonfigurationen

Wenn Web Security Scanner Zugriffsanmeldedaten erhält, führt es alle Aktionen mit dieser Zugriffsebene aus. Es empfiehlt sich, Scans in Entwicklungs-, Test-, Staging- oder Qualitätssicherungsumgebungen durchzuführen, um das Risiko von Produktionsressourcen zu verringern und Sicherheitslücken zu erkennen, bevor sie die Produktion erreichen.

Das Scannen von Produktionsressourcen ist nützlich, da auch kleine Änderungen an Ressourcen zwischen Tests und Produktion zu Sicherheitslücken führen können. Sie können den Zugriff während der Produktionsscans jedoch einschränken. Weitere Informationen finden Sie in den Best Practices.

Verwenden Sie die Google Cloud Console, um verwaltete Scankonfigurationen zu überprüfen und Scans manuell zu starten.

So rufen Sie die Konfiguration verwalteter Scans für ein Projekt auf:

  1. Rufen Sie in der Google Cloud Console die Seite Web Security Scanner auf.
    Zur Seite „Web Security Scanner“
  2. Wählen Sie ein Projekt aus. Es wird eine Seite mit einer Liste Ihrer verwalteten und benutzerdefinierten Scans angezeigt.
  3. Klicken Sie unter Scankonfigurationen auf managed_scan. Auf der angezeigten Seite werden die Ergebnisse des letzten verwalteten Scans angezeigt, einschließlich Scanstatus, gecrawlte URLs und gefundene Sicherheitslücken. Verwenden Sie die Drop-down-Liste, um die Ergebnisse vorheriger Scans anzuzeigen.

Verwaltete Scans werden von Web Security Scanner verwaltet, sodass Scankonfigurationen nicht geändert werden können. Verwaltete Scans können in Security Command Center nur bearbeitet oder gelöscht werden, wie unter Verwaltete Scans deaktivieren beschrieben.

Statische IP-Adressbereiche für verwaltete Scans

Wenn Web Security Scanner in Security Command Center aktiviert ist, werden verwaltete Scans automatisch mit statischen IP-Adressen in den Bereichen 34.66.18.0/26 und 34.66.114.64/26 gestartet.

On-Demand-Scans

Verwaltete Scans werden automatisch nach einem festgelegten Zeitplan ausgeführt. Sie können jedoch die Web Security Scanner-Benutzeroberfläche verwenden, um verwaltete On-Demand-Scans auszuführen:

  1. Rufen Sie in der Google Cloud Console die Seite Web Security Scanner auf.
    Zur Seite „Web Security Scanner“
  2. Wählen Sie ein Projekt aus. Es wird eine Seite mit einer Liste Ihrer verwalteten und benutzerdefinierten Scans angezeigt.
  3. Klicken Sie unter Scankonfigurationen auf managed_scan.
  4. Klicken Sie oben auf der Seite auf Ausführen oder
  5. Klicken Sie auf dem Tab Ergebnisse auf Scan neu ausführen.

Der Scan beginnt und die Ergebnisse werden in Security Command Center aktualisiert, wenn der Vorgang abgeschlossen ist. On-Demand-verwaltete Scans sind nützlich, wenn Sie zwischen geplanten Scans Ergebnisse für neue oder aktualisierte Projekte erfassen möchten. On-Demand-Scans wirken sich nicht auf das Zeitplanen geplanter wöchentlicher Scans aus.

Weitere Informationen zum Scan finden Sie auf der Seite "Logs" des Projekts.

Verwaltete Scans deaktivieren

Es wird empfohlen, Web Security Scanner für alle bereichsspezifischen Projekte aktiviert zu lassen. Sie können Web Security Scanner jedoch in Security Command Center deaktivieren oder, wenn Security Command Center auf Organisationsebene aktiviert ist, die von Web Security Scanner verwalteten Scans für bestimmte Projekte oder Ordner deaktivieren.

Web Security Scanner-Scans für ein Projekt oder einen Ordner deaktivieren

So deaktivieren Sie verwaltete Scans für einen Ordner oder ein Projekt:

  1. Rufen Sie in Security Command Center die Seite Dienste auf.

    Zur Seite „Dienste“

  2. Wählen Sie Ihr Projekt oder Ihre Organisation aus.

  3. Klicken Sie auf der Karte Web Security Scanner auf Einstellungen verwalten. Die Seite Dienstaktivierung wird für Web Security Scanner geöffnet.

  4. Deaktivieren Sie im Bereich Dienstaktivierung den Web Security Scanner für das Projekt oder den Ordner mithilfe einer der folgenden Methoden:

    • Rufen Sie das Projekt oder den Ordner auf:
      1. Gehen Sie im Bereich Dienstaktivierung zum Projekt oder Ordner. Scrollen Sie dazu und maximieren Sie die übergeordneten Organisationen bzw. Ordner nach Bedarf.
      2. Wählen Sie in der Zeile für das Projekt oder den Ordner im Menü in der Spalte Web Security Scanner die Option Deaktivieren aus.
    • Nur bei Projekten und Ordnern suchen Sie anhand des Namens nach dem Projekt oder Ordner:
      1. Klicken Sie auf Nach einem Ordner oder Projekt suchen.
      2. Geben Sie im Dialogfeld Ressourcen suchen den Namen des Projekts, des Ordners oder der Organisation ein. Das Projekt wird im Dialogfeld angezeigt.
      3. Wählen Sie im Dialogfeld aus dem Menü in der Spalte Web Security Scanner die Option Deaktivieren aus.

Deaktivierte Projekte sind nicht mehr in verwalteten Scans enthalten.

Web Security Scanner in Security Command Center deaktivieren

So deaktivieren Sie den Web Security Scanner-Dienst in Security Command Center:

  1. Rufen Sie in Security Command Center die Seite Dienste auf.

    Zur Seite „Dienste“

  2. Wählen Sie Ihr Projekt oder Ihre Organisation aus.

  3. Klicken Sie auf der Karte Web Security Scanner auf Einstellungen verwalten. Die Seite Dienstaktivierung wird für Web Security Scanner geöffnet.

  4. Wählen Sie unter Dienstaktivierung in der Zeile für das Projekt oder die Organisation der obersten Ebene im Menü in der Spalte Web Security Scanner die Option Deaktivieren aus.

Web Security Scanner ist in Security Command Center deaktiviert und verwaltete Scans werden nicht mehr ausgeführt.

Sie können Web Security Scanner über die Web Security Scanner-Benutzeroberfläche in der Google Cloud Console weiterhin als eigenständiges Produkt verwenden, mit den folgenden Änderungen:

  • Sie müssen für jedes Ihrer Projekte benutzerdefinierte Scans konfigurieren und verwalten.
  • Verwaltete Scankonfigurationen werden archiviert und vorhandene verwaltete Scanergebnisse bleiben in der Google Cloud Console sichtbar.
  • Verwaltete Scans sind nur in der Premium-Stufe von Security Command Center verfügbar. Daher werden die Konfigurationen verwalteter Scans und vorhandene Ergebnisse verwalteter Scans von der Web Security Scanner-Benutzeroberfläche entfernt.

Wenn Web Security Scanner wieder im Security Command Center aktiviert wird, werden die Konfigurationen und Ergebnisse des verwalteten Scans wieder auf der Oberfläche von Web Security Scanner angezeigt. Im Allgemeinen werden vorhandene Ergebnisse aktualisiert, wenn bei neuen Scans dieselben Sicherheitslücken gefunden werden. Wenn sich Ihre Anwendung oder Website seit dem letzten Scan erheblich geändert hat, können neue Ergebnisse erstellt werden.

Nächste Schritte