本文档介绍了如何在 Security Command Center 中静态忽略单个发现结果、取消忽略发现结果或批量忽略发现结果。
所需的角色
如需获得忽略或取消忽略发现结果所需的权限,请让管理员向您授予组织、文件夹或项目的以下 IAM 角色:
-
手动忽略或取消忽略各个发现结果:
- Security Center Findings Editor (
roles/securitycenter.findingsEditor) - Security Center Admin (
roles/securitycenter.admin)
- Security Center Findings Editor (
-
批量忽略发现结果:
- Security Center Findings Bulk Mute Editor (
roles/securitycenter.findingsBulkMuteEditor) - Security Center Admin (
roles/securitycenter.admin)
- Security Center Findings Bulk Mute Editor (
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
忽略个别发现结果
您可以使用Google Cloud 控制台、gcloud CLI 或 Security Command Center API,静态地忽略个别发现结果。
静态地忽略发现结果不会影响其有效状态。如果某个有效的发现结果被忽略,其 state 属性会保持不变,即仍为 state="ACTIVE"。虽然该发现结果被隐藏起来,但在其相关的底层漏洞、配置错误或威胁得以消除之前,它会一直保持有效状态。此外,通过静态地忽略发现结果,您会替换适用于该发现结果的所有动态忽略规则。
忽略恶意组合发现结果会关闭相应的恶意组合支持请求。
如需忽略与您指定的条件匹配的所有未来发现结果,请参阅管理忽略规则。
如需查看用于忽略发现结果的示例代码,请参阅忽略发现结果。
如需静态地忽略个别发现结果,请点击要使用的过程对应的标签页。
控制台
- 在 Google Cloud 控制台中,前往 Security Command Center 发现结果页面。
- 如有必要,选择您的 Google Cloud 项目或组织。
- 如果您在发现结果的查询结果面板中没有看到需要忽略的发现结果,请在快速过滤条件面板的类别部分选择该发现结果的类别。
- 选择需要忽略的发现结果。您可以选择一个或多个发现结果。
在发现结果的查询结果操作栏上,点击忽略选项,然后选择应用忽略替换项。
所选发现结果的
mute属性将被设置为MUTED,并且该发现结果会从发现结果的查询结果面板中被移除。或者,您也可以在发现结果的详细信息面板中忽略相应的发现结果:在发现结果页面的发现结果的查询结果面板中,选择类别列,然后点击需要忽略的发现结果的名称。系统会打开该发现结果的详细信息面板。
点击执行操作。
在执行操作菜单中,选择应用忽略替换项。
如果您选择忽略这类发现结果,则系统会打开创建忽略规则页面,您可以在其中为具有相同类型或包含相同
Indicator属性的发现结果创建忽略规则。
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
如需将发现结果的忽略状态设置为
MUTED,请使用 gcloud CLI 中的set-mute命令:gcloud scc findings set-mute FINDING_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --mute=MUTED
替换以下内容:
FINDING_ID:要忽略的发现结果的 ID如需检索发现结果 ID,请使用 Security Command Center API 列出发现结果。 发现结果 ID 是
canonicalName属性的最后一部分,例如projects/123456789012/sources/1234567890123456789/findings`/5ee30aa342e799e4e1700826de053aa9/。PARENT:父级资源(project、folder或organization),区分大小写PARENT_ID:父级组织、文件夹或项目的 IDLOCATION:在其中忽略或取消忽略发现结果的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalSOURCE_ID:来源 ID如需了解如何检索来源 ID,请参阅获取来源 ID。
Go
Java
Python
REST
在 Security Command Center API 中,使用 findings.setMute 方法忽略发现结果。请求正文是指示产生的忽略状态的枚举。
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_ID:setMute
{
"mute": "MUTED"
}
替换以下内容:
PARENT:父级资源(organizations、folders或projects)。PARENT_ID:父级组织、文件夹或项目的 ID。LOCATION:在其中忽略或取消忽略发现结果的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalSOURCE_ID:来源的数字 ID。如需了解如何检索来源 ID,请参阅获取来源 ID。
FINDING_ID:要忽略的发现结果的 ID。如需检索发现结果 ID,请使用 Security Command Center API 列出发现结果。 发现结果 ID 是
canonicalName属性的最后一部分,例如projects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9/。
忽略发现结果后,其 mute 属性会被设为 MUTED。
取消忽略各个发现结果
您可以使用 Google Cloud 控制台、gcloud CLI 或 Security Command Center API,静态地取消忽略个别发现结果。
如果您需要防止某项发现结果被过于宽泛的忽略规则隐藏,或者被可能过于复杂而无法修改的规则隐藏,以排除您认为重要的发现结果,那么取消忽略该发现结果非常有用。
仅当发现结果被手动忽略时,取消忽略的发现结果才会再次被忽略。使用 gcloud CLI 或 Security Command Center API 创建的忽略规则不会影响用户取消忽略的发现结果。
如需查看用于取消忽略某项发现结果的示例代码,请参阅取消忽略发现结果。
控制台
如需使用 Google Cloud 控制台取消忽略个别发现结果,请点击您的服务层级对应的标签页:
- 在 Google Cloud 控制台中,前往 Security Command Center 发现结果页面。
- 如有必要,选择您的 Google Cloud 项目或组织。 系统随即会打开发现结果页面,并在查询预览部分中显示默认查询。由于默认查询会过滤掉已忽略的发现结果,因此您需要先修改该查询,之后系统才会在发现结果的查询结果面板中显示已忽略的发现结果。
- 在查询预览部分右侧,点击修改查询以打开查询编辑器。
- 在查询编辑器字段中,将现有忽略语句替换为以下内容:
mute="MUTED"
- 点击应用。发现结果的查询结果面板中的发现结果会相应更新,以仅包含已忽略的发现结果。
- 如有必要,您可以过滤掉其他已忽略的发现结果。例如,您可以在快速过滤条件面板下方的类别部分,选择需要取消忽略的发现结果的名称,以过滤掉所有其他类别的发现结果。
- 选择要取消忽略的发现结果。您可以选择一个或多个发现结果。
- 在发现结果的查询结果操作栏上,点击忽略选项,然后选择应用取消忽略替换项。
所选发现结果的
mute属性将被设置为UNMUTED,并且该发现结果会从发现结果的查询结果面板中被移除。或者,您也可以在发现结果的详细信息面板中取消忽略相应的发现结果: - 在发现结果页面的发现结果的查询结果面板中,选择类别列,然后点击需要取消忽略的发现结果的名称。系统会打开该发现结果的详细信息面板。
- 点击执行操作。
- 在执行操作菜单中,选择应用取消忽略替换项。
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
如需将发现结果的忽略状态设置为
UNMUTED,请使用 gcloud CLI 中的set-mute命令:gcloud scc findings set-mute FINDING_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --mute=UNMUTED
替换以下内容:
FINDING_ID:要忽略的发现结果的 ID如需检索发现结果 ID,请使用 Security Command Center API 列出发现结果。 发现结果 ID 是
canonicalName属性的最后一部分,例如projects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9/。PARENT:父级资源(project、folder或organization),区分大小写PARENT_ID:父级组织、文件夹或项目的 IDLOCATION:在其中忽略或取消忽略发现结果的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalSOURCE_ID:来源 ID如需了解如何检索来源 ID,请参阅获取来源 ID。
Go
Java
Python
REST
在 Security Command Center API 中,使用 findings.setMute 方法取消忽略发现结果。请求正文是指示产生的忽略状态的枚举。
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_ID:setMute
{
"mute": "UNMUTED"
}
替换以下内容:
PARENT:父级资源(organizations、folders或projects)PARENT_ID:父级组织、文件夹或项目的 IDLOCATION:在其中忽略或取消忽略发现结果的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalSOURCE_ID:来源的数字 ID如需了解如何检索来源 ID,请参阅获取来源 ID。
FINDING_ID:要忽略的发现结果的 ID。如需检索发现结果 ID,请使用 Security Command Center API 列出发现结果。 发现结果 ID 是
canonicalName属性的最后一部分,例如projects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9/。
所选的发现结果不再隐藏,并且发现结果的 mute 特性设置为 UNMUTED。
从个别发现结果中移除忽略状态替换项
如果您有意修改发现结果的忽略状态,以静态地忽略或取消忽略发现结果,则会应用忽略状态替换项。例如,您可能希望应用忽略状态替换项,以隐藏不值得创建动态忽略规则的严重程度为“低”的发现结果。
您可以使用 Google Cloud 控制台、gcloud CLI 或 Security Command Center API,从个别发现结果中移除忽略状态替换项。
在从某项发现结果中移除忽略状态替换项之前,请先了解以下内容:
- 如果发现结果被静态地忽略或取消忽略,则会具有忽略状态替换项。您可以使用静态忽略规则手动或自动对任何发现结果应用忽略状态替换项。
- 忽略状态替换项会无限期地应用于发现结果,并优先于任何匹配的忽略规则。
- 从发现结果中移除忽略状态替换项会重置发现结果的忽略状态,以便由静态或动态忽略规则进行处理。
- 从发现结果中移除忽略状态替换项与取消忽略发现结果不同。当您取消忽略某项发现结果(应用取消忽略替换项)后,在您手动移除忽略状态替换项之前,忽略规则无法忽略该发现结果。
如需从个别发现结果中移除忽略替换项,请执行以下操作:
控制台
- 在 Google Cloud 控制台中,前往 Security Command Center 发现结果页面。
- 选择您的 Google Cloud 项目或组织。
- 在查询预览部分右侧,点击修改查询以打开查询编辑器。
- 在查询编辑器字段中,将现有忽略语句替换为以下内容:
mute="MUTED" OR mute="UNMUTED"
- 点击应用。发现结果的查询结果面板中的发现结果会相应更新,以包含被静态忽略及未被忽略的发现结果。
- 如有必要,请过滤掉其他发现结果。例如,您可以在快速过滤条件面板下方的类别中,选择需要重置的发现结果的名称,以过滤掉所有其他类别的发现结果。
- 选择要重置的发现结果。您可以选择一个或多个发现结果。
- 在发现结果的查询结果操作栏上,点击忽略选项,然后选择移除忽略替换项。
所选发现结果的
mute属性将被设置为UNDEFINED,并且该发现结果会从发现结果的查询结果面板中被移除。或者,您也可以在发现结果的详细信息面板中取消忽略相应的发现结果: - 在发现结果页面的发现结果的查询结果面板中,选择类别列,然后点击需要取消忽略的发现结果的名称。系统会打开该发现结果的详细信息面板。
- 点击执行操作。
- 在执行操作菜单中,选择移除忽略替换项。
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
如需将发现结果的忽略状态设置为
UNDEFINED,请使用 gcloud CLI 中的set-mute命令:gcloud scc findings set-mute FINDING_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --mute=UNDEFINED
替换以下内容:
FINDING_ID:要重置的发现结果的 ID如需检索发现结果 ID,请使用 Security Command Center API 列出发现结果。发现结果 ID 是
canonicalName属性的最后一部分,例如projects/123456789012/sources/1234567890123456789/findings/5ee30aa342e799e4e1700826de053aa9/。PARENT:父级资源(project、folder或organization),区分大小写PARENT_ID:父级组织、文件夹或项目的 IDLOCATION:在其中忽略或取消忽略发现结果的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalSOURCE_ID:来源 ID如需了解如何检索来源 ID,请参阅获取来源 ID。
REST
在 Security Command Center API 中,使用 findings.setMute 方法重置发现结果的忽略状态。请求正文是指示产生的忽略状态的枚举。
POST https://securitycenter.googleapis.com/v2/PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_ID:setMute
{
"mute": "UNDEFINED"
}
替换以下内容:
PARENT:父级资源(organizations、folders或projects)PARENT_ID:父级组织、文件夹或项目的 IDLOCATION:在其中忽略或取消忽略发现结果的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalSOURCE_ID:来源的数字 ID
Java
忽略或重置多个现有的发现结果
您可以使用 gcloud scc findings bulk-mute gcloud CLI 命令或 Security Command Center API 的 bulkMute 方法,对多个现有的发现结果执行以下批量忽略操作:
忽略多个现有的发现结果。批量忽略现有的发现结果会静态地忽略这些发现结果,并替换适用于发现结果的所有动态忽略规则。如果您需要忽略类似的未来发现结果,请创建忽略规则。
移除多个现有发现结果中的忽略状态替换项。通过移除发现结果中的忽略状态替换,您可以将忽略状态从
MUTED(静态地忽略)或UNMUTED(静态地取消忽略)重置为UNDEFINED。如果您从静态忽略规则迁移到动态忽略规则,此功能非常有用。
通过定义发现结果过滤条件,指定您需要忽略的发现结果集。批量忽略过滤条件并不支持所有发现结果属性。 如需查看不支持的属性列表,请参阅忽略规则不支持的发现结果属性。
如果为 Security Command Center 启用了数据驻留,则批量忽略操作的范围仅限于在其中执行操作的 Security Command Center 位置。
如需查看批量忽略发现结果的示例代码,请参阅批量忽略发现结果。
如需批量忽略或重置发现结果,请点击要使用的过程对应的标签页:
控制台
在 Google Cloud 控制台中,您只能通过创建忽略规则来批量忽略发现结果。在Google Cloud 控制台中,创建忽略规则会忽略现有和未来的发现结果。
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
如需批量忽略或重置多个发现结果,请运行
gcloud scc findings bulk-mute命令:gcloud scc findings bulk-mute \ --PARENT=PARENT_ID \ --location=LOCATION \ --filter="FILTER" \ --mute-state=MUTE_STATE
替换以下内容:
PARENT:忽略规则适用的资源层次结构中的范围,即organization、folder或project。PARENT_ID:父级组织、文件夹或项目的数字 ID,或父级项目的字母数字 ID。LOCATION:在其中忽略或取消忽略发现结果的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值global。FILTER:您定义来过滤发现结果的表达式。