本文档介绍了如何使用 Security Operations 控制台功能将发现结果设为忽略,以减少 Security Command Center Enterprise 中提取的发现结果数量。
案例、提醒和 SCC Enterprise - Urgent Posture Findings Connector 是由 Google Security Operations 提供支持的功能。
概览
在 Security Operations 控制台中忽略案例的发现结果可防止这些发现结果显示在案例中。您可以通过对案例执行手动操作来批量忽略发现结果,也可以通过对特定提醒执行手动操作来忽略个别发现结果。
SCC Enterprise - Urgent Posture Findings Connector 将所有发现结果注入案例,但您可能会注意到特定的发现结果似乎与您的项目无关,或者表明符合预期的行为。在这种情况下,可忽略不计的发现结果流程可能会使安全分析师的工作过于复杂,并阻止分析师有效响应重要漏洞。您可以忽略这些发现结果,而不是持续收到有关 Security Command Center Enterprise 中现有不相关的发现结果的通知。
忽略多个发现结果
如果您忽略案例中的所有发现结果,Security Command Center 会自动关闭案例。
如需忽略支持请求中的多个发现结果,请完成以下步骤:
- 在 Security Operations 控制台中,前往案例。
- 请选择包含要忽略的发现结果的支持请求。
- 在支持请求概览标签页中,点击手动操作。
- 在人工处置措施搜索字段中,输入
Update Finding
。 在 GoogleSecurityCommandCenter 集成下的搜索结果中,选择 Update Finding 操作。此时,系统会打开操作对话框窗口。
默认情况下,在提醒时运行参数设置为所有提醒值。
可选:如需更改在提醒时运行参数的默认设置,请从下拉列表中选择相关的发现结果类型。
如需配置发现结果名称参数,请输入以下占位符:
[Alert.TicketID]
该占位符会动态检索与所选提醒对应的发现结果名称。
如需忽略发现结果,请将忽略状态参数设置为忽略。
点击执行。
忽略个别发现结果
若要忽略单个发现结果,您需要对案例中的特定提醒运行 Update Finding 操作。该操作不会影响案例中的其他提醒。
如需忽略单个发现结果,请完成以下步骤:
- 在 Security Operations 控制台中,前往案例。
- 请选择包含要忽略的发现结果的支持请求。
- 在支持请求中,选择包含要忽略的发现结果的提醒。
- 在提醒中,前往事件标签页。
- 要从事件中检索发现结果名称,请点击查看更多。系统会打开事件的详细视图。
在突出显示的字段部分下,找到名称字段名称。点击其值即可查看完整的发现结果名称。按以下格式复制完整的发现结果名称值:
organizations/ORGANIZATION_ID/sources/SOURCE_ID/finding/FINDING_ID
在所选提醒的 Alert Overview 标签页中,点击手动操作。
在人工处置措施搜索字段中,输入
Update Finding
。在 GoogleSecurityCommandCenter 集成下的搜索结果中,选择 Update Finding 操作。此时,系统会打开操作对话框窗口。
默认情况下,在提醒时运行参数设置为所选的提醒值。
如需配置发现结果名称参数,请粘贴您从事件详情视图中复制的名称值。
如需忽略发现结果,请将忽略状态参数设置为忽略。
点击执行。
后续步骤
如需详细了解这些案例,请参阅 Google SecOps 文档。