【问题标题】:Google Security Command Center - relationship between ASSETS security marks vs FINDINGS security marksGoogle 安全命令中心 - 资产安全标记与 FINDINGS 安全标记之间的关系
【发布时间】:2020-05-18 05:38:59
【问题描述】:

在对documentation on security marks进行试验和检查后,不清楚assets安全标记是否与发现安全标记相同。

我在“资产”选项卡中添加了一个安全标记,以便只返回“调查结果”选项卡而不在那里看到它。它们是否相同,但我遇到了数据同步问题?然而,我已经等了至少 2 天。还是它们是不同的“标记”?

【问题讨论】:

    标签: security google-cloud-platform cloud-security


    【解决方案1】:

    根据本文档https://cloud.google.com/security-command-center/docs/how-to-security-marks ,看来资产安全标记与查找安全标记不同,必须单独创建和处理。

    这是有道理的,因为您使用资产安全标记来忽略资产,而在查找安全标记时,您只想忽略资产上的一个发现,而不是整个资产。

    【讨论】:

    • 一个很好的例子是,如果您创建了一个专为对受损系统进行取证调查的项目。您知道该项目将触发 CSCC 警报,因此您使用资产标记进行标记。现在假设您有一个项目需要将端口 22 开放到 0.0.0.0/0。这将创建一个可以使用查找标记忽略的警报,而不是忽略整个资产。
    • 我同意你的观点,它们并不相同,但我认为你所说的“忽略策略”不适用于查找安全标记。我认为只有资产安全标记才能工作,基于对几种资源的试验(仅在资产中标记,仅在发现中标记,在两者中标记)。 “您可以在资产上设置标记,以在特定策略中明确包含或排除这些资源。每个安全健康分析检测器都有一个专用的标记类型,使您能够通过添加安全标记 allow_finding-type 从检测策略中排除标记的资源。”
    • 我赞成您的回答,但仍在寻找更确凿的答案。我觉得我仍然需要在文档的两行之间阅读,但我想从他们那里得到更明确的一行。我也对这些文档提供了一些反馈。
    猜你喜欢
    • 1970-01-01
    • 2018-05-09
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-09-03
    • 1970-01-01
    • 2019-11-21
    相关资源
    最近更新 更多