Panduan ini akan memandu Anda membuat dan memperbarui temuan menggunakan Security Command Center API.
Sebelum memulai
Sebelum membuat dan memperbarui temuan, Anda harus menyelesaikan langkah-langkah berikut:
Untuk menyelesaikan panduan ini, Anda harus memiliki peran Identity and Access Management (IAM) Security Center Findings Editor (securitycenter.findingsEditor
) di tingkat organisasi. Untuk mengetahui informasi selengkapnya tentang peran Security Command Center, lihat Kontrol akses.
Jika ingin membuat temuan dengan tanda keamanan, Anda juga harus memiliki peran IAM yang mencakup izin untuk jenis tanda yang ingin Anda gunakan:
- Asset Security Marks Writer (
securitycenter.assetSecurityMarksWriter
) - Finding Security Marks Writer (
securitycenter.findingSecurityMarksWriter
)
Untuk mengetahui informasi selengkapnya tentang tanda, lihat Menggunakan tanda keamanan Security Command Center.
Membuat temuan
Buat temuan aktif untuk sumber.
gcloud
gcloud scc findings create FINDING_NAME \ --organization=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --state=STATE \ --category=CATEGORY \ --event-time=EVENT_TIME \ --resource-name=RESOURCE_NAME
Ganti kode berikut:
FINDING_NAME
: nama temuan.PARENT_ID
: ID numerik organisasi induk.LOCATION
: lokasi Security Command Centertempat pembuatan temuan; jika retensi data diaktifkan, gunakaneu
,ksa
, atauus
; jika tidak, gunakan nilaiglobal
.SOURCE_ID
: ID numerik sumber untuk temuan.STATE
: status temuan; gunakanACTIVE
jika temuan memerlukan perhatian atauINACTIVE
jika temuan telah ditangani.CATEGORY
: grup taksonomi tempat temuan berada; misalnya,AUDIT_LOGGING_DISABLED
.EVENT_TIME
: waktu saat peristiwa terjadi, diformat sebagai stempel waktu RFC 822 atau format stempel waktu lain yang didukung gcloud CLI.RESOURCE_NAME
: nama lengkap resource yang menjadi cakupan temuan.
Go
Java
Node.js
Python
Untuk mengetahui informasi tentang berapa lama data temuan disimpan di Security Command Center, baca artikel Retensi temuan.
Memperbarui status temuan
Security Command Center juga menyediakan API untuk hanya memperbarui status temuan. Contoh berikut menunjukkan cara mengubah status temuan menjadi tidak aktif.
gcloud
gcloud scc findings update \ PARENT/PARENT_ID/sources/SOURCE_ID/locations/LOCATION/findings/FINDING_NAME \ --state=STATE
Ganti kode berikut:
PARENT
: tingkat hierarki resource tempat temuan berada; gunakanorganizations
,folders
, atauprojects
.PARENT_ID
: ID numerik organisasi, folder, atau project induk, atau ID alfanumerik project induk.SOURCE_ID
: ID numerik sumber untuk temuan.LOCATION
: lokasi Security Command Center tempat pembaruan temuan akan dilakukan; jika retensi data diaktifkan, gunakaneu
,ksa
, atauus
; jika tidak, gunakan nilaiglobal
.FINDING_NAME
: temuan yang akan diperbarui.STATE
: status temuan; gunakanACTIVE
jika temuan memerlukan perhatian atauINACTIVE
jika temuan telah ditangani.
Go
Java
Node.js
Langkah berikutnya
Pelajari lebih lanjut cara mengakses Security Command Center menggunakan library klien.