이 문서에서는 Security Operations 콘솔 기능을 사용해 발견 항목을 숨기면 어떻게 Security Command Center Enterprise에서 수집되는 발견 항목 수를 줄이는 데 도움이 되는지 설명합니다.
개요
Security Operations 콘솔에서 케이스에 대한 발견 항목을 숨기면 케이스에 표시되지 않습니다. 케이스에 수동으로 작업을 실행하여 발견 항목을 일괄적으로 숨기거나 특정 알림에 직접 조치를 실행하여 개별 발견 항목을 숨길 수 있습니다.
SCC Enterprise - 긴급 상황 발견 항목 커넥터는 모든 발견 항목을 케이스로 수집하지만 프로젝트와 관련이 없거나 예상 동작을 나타내는 특정 발견 항목이 발견될 수 있습니다. 이 경우 미미한 발견 항목의 흐름으로 인해 보안 분석가 워크로드가 복잡해져 분석가가 중요한 취약점에 효과적으로 대응하지 못할 수 있습니다. Security Command Center Enterprise에서 관련이 없는 기존 발견 항목에 대한 알림을 지속적으로 수신하는 대신 이를 숨길 수 있습니다.
여러 발견 항목 숨기기
케이스의 모든 발견 항목을 숨기면 Security Command Center가 케이스를 자동으로 닫습니다.
한 케이스의 여러 발견 항목을 숨기려면 다음 단계를 완료합니다.
보안 운영 콘솔에서 케이스로 이동합니다.
숨길 발견 항목이 포함된 케이스를 선택합니다.
케이스 개요 탭에서 직접 조치를 클릭합니다.
직접 조치의 검색 필드에 Update Finding을 입력합니다.
GoogleSecurityCommandCenter 통합 아래의 검색 결과에서 발견 항목 업데이트 작업을 선택합니다. 작업 대화상자 창이 열립니다.
기본적으로 알림 실행 매개변수는 모든 알림 값으로 설정됩니다.
(선택사항) 알림 실행 매개변수 기본 설정을 변경하려면 드롭다운 목록에서 관련 발견 항목 유형을 선택합니다.
발견 항목 이름 매개변수를 구성하려면 다음 자리표시자를 입력합니다.
[Alert.TicketID]
자리표시자는 선택한 알림에 해당하는 발견 항목 이름을 동적으로 검색합니다.
발견 항목을 숨기려면 숨기기 상태 매개변수를 숨기기로 설정합니다.
실행을 클릭합니다.
개별 발견 항목 숨기기
개별 발견 항목을 숨기려면 케이스의 특정 알림에 대해 발견 항목 업데이트 작업을 실행해야 합니다. 이 작업은 케이스의 다른 알림에 영향을 주지 않습니다.
개별 발견 항목을 숨기려면 다음 단계를 완료합니다.
보안 운영 콘솔에서 케이스로 이동합니다.
숨길 발견 항목이 포함된 케이스를 선택합니다.
케이스에서 숨길 발견 항목이 포함된 알림을 선택합니다.
알림에서 이벤트 탭으로 이동합니다.
이벤트에서 발견 항목 이름을 검색하려면 더보기를 클릭합니다. 이벤트의 세부정보 뷰가 열립니다.
강조 표시된 필드 섹션의 이름 필드에서 이름을 찾습니다. 전체 발견 항목 이름을 보려면 해당 값을 클릭합니다. 다음 형식으로 전체 발견 항목 이름 값을 복사합니다.
[[["이해하기 쉬움","easyToUnderstand","thumb-up"],["문제가 해결됨","solvedMyProblem","thumb-up"],["기타","otherUp","thumb-up"]],[["이해하기 어려움","hardToUnderstand","thumb-down"],["잘못된 정보 또는 샘플 코드","incorrectInformationOrSampleCode","thumb-down"],["필요한 정보/샘플이 없음","missingTheInformationSamplesINeed","thumb-down"],["번역 문제","translationIssue","thumb-down"],["기타","otherDown","thumb-down"]],["최종 업데이트: 2025-03-06(UTC)"],[],[],null,["| Enterprise [service tier](/security-command-center/docs/service-tiers)\n\nThe **SCC Enterprise - Urgent Posture Findings Connector** ingests all findings\ninto cases, but you might notice specific findings that appear irrelevant to your\nproject or indicate an expected behavior. In this case, the flow of negligible\nfindings might overcomplicate the security analyst workload and prevent analysts\nfrom effectively responding to important vulnerabilities. Instead of being\nconstantly notified about the existing irrelevant findings in Security Command Center\nEnterprise, you can mute them.\n\nWhen you mute findings for cases, you prevent them from appearing in cases. You can mute findings in bulk by running a manual\naction on a case or mute an individual finding by running a manual action on the\nspecific alert.\n\nMute multiple findings\n\nIf you mute all findings in a case, Security Command Center automatically closes the\ncase.\n\nTo mute multiple findings in a case, complete the following steps:\n\n1. In the Google Cloud console, open **Risk \\\u003e Cases**.\n2. Select a case containing the findings to mute.\n3. In the **Case Overview** tab, click **Manual Action**.\n4. In the manual action **Search** field, input `Update Finding`.\n5. In the search results under the **GoogleSecurityCommandCenter** integration,\n select the **Update Finding** action. The action dialog window opens.\n\n By default, the **Run on Alerts** parameter is set to the **All Alerts**\n value.\n | **Note:** The **All Alerts** value means that the action retrieves the **Finding\n | Name** value from each alert in a case and extracts all finding IDs in one action run.\n6. Optional: To change the **Run on Alerts** parameter default settings, select\n the relevant finding types from the drop-down list.\n\n7. To configure the **Finding Name** parameter, input the following placeholder:\n `[Alert.TicketID]`\n\n The placeholder dynamically retrieves finding names that correspond to\n selected alerts.\n8. To mute findings, set the **Mute Status** parameter to **Mute**.\n\n9. Click **Execute**.\n\nMute an individual finding\n\nMuting an individual finding requires you to run the *Update Finding* action on\na specific alert in the case. The action doesn't affect other alerts\nin the case.\n\nTo mute an individual finding, complete the following steps:\n\n1. In the Google Cloud console, go to **Risk \\\u003e Cases** to open the Security Operations console **Cases list** page.\n2. Select a case containing the findings to mute.\n3. In a case, select the alert containing a finding to mute.\n4. In an alert, go to the **Events** tab.\n5. To retrieve a **Finding Name** from an event, click **View More**. The detailed view of the event opens.\n6. Under the **Highlighted Fields** section, find a **Name** field name. Click its value to see the full finding name.\n7. Copy the full finding name value in the following format:\n\n organizations/\u003cvar translate=\"no\"\u003eORGANIZATION_ID\u003c/var\u003e/sources/\u003cvar translate=\"no\"\u003eSOURCE_ID\u003c/var\u003e/finding/\u003cvar translate=\"no\"\u003eFINDING_ID\u003c/var\u003e\n\n8. In the **Alert Overview** tab of the selected alert, click\n **Manual Action**.\n\n9. In the manual action **Search** field, enter `Update Finding`.\n\n10. In the search results under the **GoogleSecurityCommandCenter** integration,\n select the **Update Finding** action. The action dialog window opens.\n\n By default, the **Run on Alerts** parameter is set to the selected alert\n value.\n11. To configure the **Finding Name** parameter, paste the **Name** value that\n you've copied from the event detailed view.\n\n12. To mute a finding, set the **Mute Status** parameter to **Mute**.\n\n13. Click **Execute**.\n\nWhat's next?\n\n- Learn how you can\n [mute findings in Security Command Center](/security-command-center/docs/how-to-mute-findings).\n\n- Learn more about the [cases](/chronicle/docs/soar/investigate/working-with-cases/cases-overview)\n in the Google SecOps documentation."]]