בדף הזה מוסבר איך ליצור, להציג, לעדכן ולמחוק מודולים בהתאמה אישית ל-Security Health Analytics באמצעות מסוף Google Cloud או Google Cloud CLI.
מידע נוסף על מודולים מותאמים אישית זמין במאמר סקירה כללית של מודולים מותאמים אישית ב-Security Health Analytics.
לפני שמתחילים
כדי לעבוד עם מודולים בהתאמה אישית, צריך לעמוד בדרישות המוקדמות הבאות:
- צריך להפעיל את Security Health Analytics. במאמר הפעלה או השבתה של שירות מובנה מוסבר איך להפעיל את Security Health Analytics.
- צריך להקצות לחשבון המשתמש שלכם תפקיד אחד או יותר של ניהול זהויות והרשאות גישה (IAM) שמכילים את ההרשאות הנדרשות. מידע נוסף זמין במאמר בנושא הרשאות IAM הנדרשות.
- אם אתם מתכוונים לכתוב מודולים מותאמים אישית משלכם ולהעלות אותם ל-Security Command Center באמצעות פקודות
gcloud, תצטרכו את Google Cloud CLI. במאמר התקנת ה-CLI של gcloud מוסבר איך להתקין את ה-CLI של gcloud. - אם Security Command Center API עדיין לא מופעל, צריך להפעיל אותו כדי להשתמש במודולים מותאמים אישית ב-Security Health Analytics. אפשר להפעיל את Security Command Center API בדף API Library במסוף Google Cloud .
- כדי להבין את מכסות השימוש ב-Security Health Analytics, אפשר לעיין במאמר בנושא מכסות של מודולים בהתאמה אישית.
הרשאות IAM נדרשות
כדי לעבוד עם מודולים בהתאמה אישית, אתם צריכים את ההרשאות הבאות לניהול זהויות והרשאות גישה (IAM):
| הרשאה | תפקיד |
|---|---|
| securitycenter.securityhealthanalyticscustommodules.create securitycenter.securityhealthanalyticscustommodules.update securitycenter.securityhealthanalyticscustommodules.delete |
roles/securitycenter.settingsEditor roles/securitycenter.admin |
| securitycenter.securityhealthanalyticscustommodules.get securitycenter.securityhealthanalyticscustommodules.list |
roles/securitycenter.settingsViewer roles/securitycenter.adminViewer roles/securitycenter.admin |
| securitycenter.securityhealthanalyticscustommodules.test | roles/securitycenter.securityHealthAnalyticsCustomModulesTester roles/securitycenter.adminViewer roles/securitycenter.adminEditor roles/securitycenter.admin |
מידע נוסף על הרשאות ותפקידים ב-IAM ועל אופן ההקצאה שלהם זמין במאמר הקצאת תפקיד ב-IAM באמצעות מסוף Google Cloud .
יצירת מודול בהתאמה אישית
בקטע הזה מוסבר איך ליצור מודולים בהתאמה אישית באמצעותGoogle Cloud המסוף, ה-CLI של gcloud או Terraform.
כדי לבדוק את המודול המותאם אישית כשלב בתהליך היצירה, צריך להכין הגדרות של משאבי בדיקה בקובץ YAML. הוראות מפורטות זמינות במאמר בנושא יצירת משאבי בדיקה בקובץ YAML.
כדי ליצור מודול בהתאמה אישית, בוחרים את השיטה שרוצים להשתמש בה מתוך הכרטיסיות הבאות:
מסוף Google Cloud
כדי ליצור מודול בהתאמה אישית במסוף Google Cloud :
נכנסים לדף Settings ב-Security Command Center במסוףGoogle Cloud .
אם מופיעה הנחיה, בוחרים את הארגון, התיקייה או הפרויקט שבהם רוצים ליצור את המודול בהתאמה אישית.
בכרטיס Security Health Analytics, לוחצים על ניהול הגדרות.
לוחצים על הכרטיסייה מודולים.
לוחצים על יצירת מודול. ייפתח הדף Create module for Security Health Analytics.
בחלונית Configure module, מגדירים את שם התצוגה, המשאבים לסריקה ואת לוגיקת הזיהוי:
בשדה Module name (שם המודול), מציינים שם למודול. השם צריך להיות באורך של 1 עד 128 תווים, להתחיל באות קטנה ולהכיל רק תווים אלפאנומריים או קווים תחתונים. השם הזה הופך לקטגוריית הממצאים של הממצאים שהמזהה הזה יוצר. אי אפשר לשנות את השם אחרי שיוצרים את המודול.
בקטע הוספת סוג משאב, מציינים סוג משאב אחד עד חמישה לסריקה. אי אפשר לציין סוג משאב יותר מפעם אחת.
רשימה של סוגי המשאבים הנתמכים זמינה במאמר סוגי משאבים נתמכים.
בכלי לעריכת ביטויים, כותבים ביטויי CEL כדי להריץ בדיקות בוליאניות על מאפיין אחד או יותר של המשאב שצוין בשלב הקודם. כדי להפעיל ממצא, הביטוי צריך להחזיר את הערך
TRUE. לדוגמה, הביטוי הבא מפעיל ממצא אם למשאבCryptoKeyמוגדרת תקופת רוטציה, ותקופת הרוטציה ארוכה מ-2,592,000 שניות (30 ימים):has(resource.rotationPeriod) && (resource.rotationPeriod > duration('2592000s'))למידע נוסף, קראו את המאמרים הבאים:
לוחצים על הבא. החלונית Define finding details (הגדרת פרטי הממצא) נפתחת.
בחלונית Define finding details (הגדרת פרטי הממצא), מתארים את הבעיה שהמודול המותאם אישית מזהה, כולל רמת החומרה שלה, מהות הבעיה, איך לפתור אותה וכל נתון שרוצים לכלול בממצאים כמאפייני מקור מותאמים אישית:
בשדה Severity (חומרה), מציינים את חומרת הבעיה. אפשר לציין את הערכים
Low,Medium,HighאוCritical.Mediumהיא ברירת המחדל.מידע על רמות חומרה זמין במאמר בנושא סיווגים של רמות חומרה לתוצאות.
בשדה Finding description, מסבירים את הבעיה שהמודול המותאם אישית מזהה. ההסבר הזה מופיע בכל מופע של ממצא, כדי לעזור לצוותי האבטחה להבין את הבעיה שזוהתה ולטפל בה.
בשדה Finding next steps, מסבירים מה צוות האבטחה יכול לעשות כדי לפתור את הבעיה שזוהתה או לטפל בה בדרך אחרת.
השלבים מוצגים עם כל מופע של ממצא. חשוב לכלול שלבים ספציפיים שצוות האבטחה יכול לבצע כדי לטפל בבעיה במהירות האפשרית.
אופציונלי: בשדה Custom finding properties (מאפייני ממצאים מותאמים אישית), מציינים עד 10 צמדים של שם וערך כדי להגדיר מאפייני מקור מותאמים אישית שיוחזרו עם כל מופע של ממצא. המידע מוחזר כמאפייני מקור ב-JSON של הממצא, ומוצג בכרטיסייה מאפייני מקור בפרטי הממצא במסוףGoogle Cloud . מציינים את הטקסט או את ערכי המאפיינים כזוגות של מפתח וערך:
- בשדה שם הנכס, מציינים שם לנכס המקור המותאם אישית. השם חייב לעמוד בכללים הבאים:
- השם חייב להתחיל באות קטנה.
- השם חייב להכיל רק תווים אלפאנומריים או קווים תחתונים.
- אורך השם צריך להיות בין תו אחד ל-128 תווים.
- כל שם חייב להיות ייחודי בין מאפייני המקור האחרים.
- בשדה ערך המאפיין, מציינים אחד מהערכים הבאים באורך של עד 1,024 תווים:
- מחרוזת טקסט שמוקפת במירכאות. סימני המירכאות
נכללים במגבלת 1,024 התווים. לדוגמה,
"This string provides additional useful information." - כל נכס של המשאב שנסרק.
לדוגמה, אם בודקים את המשאב
CryptoKey, אפשר לצייןresource.rotationPeriod. הפונקציה מחזירה את הערך של המאפייןrotationPeriod.
- מחרוזת טקסט שמוקפת במירכאות. סימני המירכאות
נכללים במגבלת 1,024 התווים. לדוגמה,
- בשדה שם הנכס, מציינים שם לנכס המקור המותאם אישית. השם חייב לעמוד בכללים הבאים: