En esta página, se explica cómo trabajar con los hallazgos de Security Command Center. Un hallazgo es un registro de un problema de seguridad que crean los servicios de Security Command Center cuando detectan un problema de seguridad. Los resultados se enumeran en la página Resultados. Puedes hacer clic en un hallazgo para ver sus detalles y el formato JSON completo.
Estas son algunas de las acciones que puedes realizar en la página Hallazgos:
- Hallazgos de la búsqueda
- Inspecciona los resultados.
- Silenciar resultados
- Agregar marcas de seguridad a los resultados
Para obtener información sobre cómo trabajar con los hallazgos de forma programática, consulta Bibliotecas cliente de Security Command Center.
Obtén los permisos necesarios
En esta sección, se enumeran los roles de IAM que necesitas para trabajar con las conclusiones en la consola.
Roles de IAM de la consola deGoogle Cloud
Para trabajar con los hallazgos en la consola de Google Cloud , necesitas los siguientes roles de IAM.
Make sure that you have the following role or roles on the organization:
- Security Center Findings Viewer (
roles/securitycenter.findingsViewer
) - Security Center Findings Editor (
roles/securitycenter.findingsEditor
)
Check for the roles
-
In the Google Cloud console, go to the IAM page.
Go to IAM - Select the organization.
-
In the Principal column, find all rows that identify you or a group that you're included in. To learn which groups you're included in, contact your administrator.
- For all rows that specify or include you, check the Role column to see whether the list of roles includes the required roles.
Grant the roles
-
In the Google Cloud console, go to the IAM page.
Ir a IAM - Selecciona la organización.
- Haz clic en Grant access.
-
En el campo Principales nuevas, ingresa tu identificador de usuario. Esta suele ser la dirección de correo electrónico de una Cuenta de Google.
- En la lista Seleccionar un rol, elige un rol.
- Para otorgar funciones adicionales, haz clic en Agregar otro rol y agrega cada rol adicional.
- Haz clic en Guardar.
- Abre la página Resultados y haz clic en la pestaña de tu nivel de servicio.
- En la consola de Google Cloud , ve a la página Resultados de Security Command Center.
- Selecciona tu Google Cloud organización o proyecto.
- En la consola de Google Cloud , ve a la página Resultados de Security Command Center.
- Selecciona tu Google Cloud organización o proyecto.
- En el panel Filtros rápidos, selecciona uno o más filtros de atributos predefinidos para agregarlos a una consulta. Usa el panel Filtros rápidos para acceder a opciones de filtro de alto nivel que se usan con frecuencia.
- En el menú Agregar filtro del panel Editor de consultas, selecciona uno o más de los filtros de atributos predefinidos para agregarlos a una consulta. Usa el menú Agregar filtro para obtener filtros más detallados y avanzados basados en atributos de resultados de nivel inferior. Para obtener más información, consulta Cómo editar una consulta de resultados en la consola.
- Edita la consulta de resultados directamente en el panel del editor de consultas.
- En la vista de detalles de un hallazgo, en el menú desplegable de un atributo en particular, selecciona un filtro predefinido para ese atributo y agrégalo a una consulta.
- En el panel Agregaciones, selecciona uno o más filtros de atributos predefinidos para agregarlos a una consulta. Usa el panel Agregaciones para ver las opciones de filtro de alto nivel que se usan con frecuencia.
- En el menú Cómo editar una consulta de resultados en la consola. Agregar filtro del panel Editor de consultas, selecciona uno o más de los filtros de atributos predefinidos para agregarlos a una consulta. Usa el menú Agregar filtro para obtener filtros más detallados y avanzados basados en atributos de resultados de nivel inferior. Para obtener más información, consulta
- Edita la consulta de resultados directamente en el panel del Editor de consultas.
- La pestaña Resumen, que es la vista predeterminada, destaca información y atributos clave sobre el hallazgo.
- La pestaña Propiedades fuente, en la que puedes ver los atributos del objeto
sourceProperties
del JSON del hallazgo - La pestaña JSON, en la que puedes ver el formato JSON completo del hallazgo.
- Qué se detectó (o Descripción general)
Son los detalles sobre el hallazgo que se detectó, como los siguientes:
- La gravedad del hallazgo
- El estado del hallazgo,
ACTIVE
oINACTIVE
- Cualquier campo clave relacionado con el hallazgo específico
- Vulnerabilidad
Es la información del registro del CVE que corresponde a la vulnerabilidad, si existe. La sección Vulnerabilidad incluye información del registro de CVE, como la siguiente:
- ID de CVE
- Puntuación de CVE
- Impacto
- Actividad de explotación
- Exposición al ataque
La puntuación de exposición al ataque y la fecha y hora en que se calculó por última vez la puntuación. Si haces clic en la puntuación, se abrirá una representación visual de los recursos de alto valor afectados y la ruta de ataque asociada.
- Recurso afectado
Detalles sobre el recurso asociado con el resultado, incluida la siguiente información:
- Nombre completo del recurso afectado
- El proveedor de servicios en la nube del recurso
- Los contactos técnicos y de seguridad
- Información del caso
Son los detalles del caso asociado con el hallazgo, incluida la siguiente información.
- Nombre completo del recurso del sistema externo asociado al hallazgo
- El grupo asignado al caso
- El ID del caso, que vincula al caso en la consola de Security Operations
- El estado del caso
- Hora de actualización en el sistema externo de administración de casos
- La fecha límite comprometida para cerrar el caso
- Marcas de seguridad
Las marcas de seguridad asociadas a este hallazgo, si las hay.
- Próximos pasos
Orientación sobre lo que puedes hacer para solucionar el problema detectado. Solo algunos servicios, como las estadísticas del estado de la seguridad, proporcionan los próximos pasos.
- Vínculos relacionados
Vínculos a fuentes clave de información de seguridad fuera de Security Command Center Solo algunos servicios, como Event Threat Detection, proporcionan vínculos relacionados.
- Servicio de detección
Son los detalles sobre el servicio, o fuente, que detectó el hallazgo.
findings
: Son los atributos del resultado. Estos atributos se estandarizaron en todos los servicios integrados (también conocidos como fuentes de seguridad). Para obtener más información, consulta:Finding
.resource
: Son los atributos del recurso afectado. Para obtener más información, consultaResource
.sourceProperties
: Son las propiedades específicas del servicio del resultado.- En la página Resultados, haz clic en el resultado para ver sus detalles.
- En la vista de detalles del hallazgo, busca el atributo que deseas filtrar.
- Junto al atributo, abre el menú desplegable.
- Selecciona un filtro predefinido para el atributo. El filtro se agrega a la consulta de resultados en la página Resultados.
- En la página Resultados, haz clic en el resultado para ver sus detalles.
- En la vista de detalles del hallazgo, busca el atributo que deseas filtrar.
- Junto al atributo, abre el menú desplegable.
- Selecciona un filtro predefinido para el atributo. El filtro se agrega a la consulta de resultados en la página Resultados.
- En la página Resultados, haz clic en el resultado para ver sus detalles.
-
En la vista de detalles del hallazgo, puedes encontrar y copiar el nombre de la API correspondiente de cada atributo que se muestra.
El nombre de la API equivalente para cada atributo se indica en la misma fila que el atributo. Todos los nombres de las APIs se encuentran en la última columna. Por ejemplo, para el atributo Estado, el nombre de la API equivalente es
state
. - En la página Resultados, haz clic en el resultado para ver sus detalles.
- En la vista de detalles del hallazgo, busca el atributo cuya API equivalente deseas copiar.
- Junto al atributo, abre el menú desplegable.
- Haz clic en Copiar equivalente de la API.
- En la página Resultados, haz clic en el resultado para ver sus detalles.
- Haz clic en Tomar medidas > Copiar vínculo.
- En la página Resultados, haz clic en el resultado para ver sus detalles.
- Haz clic en Copiar vínculo.
- En la página Resultados, haz clic en el resultado para ver sus detalles.
- Haz clic en Tomar medidas > Enviar comentarios.
- Ingresa una descripción de tus comentarios.
- Para incluir una captura de pantalla, haz clic en Tomar captura de pantalla.
- Haz clic en Enviar.
- Resultados de la búsqueda en la página Hallazgos
- Vista detallada de un hallazgo
- En la consola de Google Cloud , ve a la página Resultados de Security Command Center.
- Selecciona tu Google Cloud organización o proyecto.
- En el panel Resultados de la búsqueda, selecciona el hallazgo.
- En la barra de acciones del panel Resultados de la consulta de hallazgos, haz clic en Cambiar el estado activo.
- En el menú Cambiar el estado activo, selecciona Activo o Inactivo.
- Categoría: Es el nombre del tipo de hallazgo.
- Gravedad: Es la gravedad del hallazgo. Para obtener más información sobre los niveles de gravedad de los resultados, consulta Clasificaciones de gravedad para los resultados.
- Puntuación de combinaciones tóxicas: Es una puntuación de exposición al ataque en un hallazgo de la clase
Toxic combination
. - Puntuación de exposición al ataque: Es la puntuación de exposición al ataque del hallazgo.
- Hora del evento: Es el momento en que se detectó el hallazgo por primera vez o cuando se actualizó por última vez.
- Fecha de creación: Es la fecha en la que se creó el hallazgo en Security Command Center.
- Clase del hallazgo: Es la clase del hallazgo, como
THREAT
,VULNERABILITY
yMISCONFIGURATION
. - Nombre visible del recurso: Es el nombre visible del recurso en el que se detectó el problema.
- Nombre completo del recurso: Es el nombre completo del recurso en el que se detectó el problema.
- Proveedor de servicios en la nube del recurso: Es el proveedor de servicios en la nube en el que se aloja el recurso.
- Ruta de acceso al recurso: Es la ruta de acceso al recurso en el que se detectó el problema.
- Tipo de recurso: Es el tipo de recurso en el que se detectó el problema.
- Marcas de seguridad: Son las marcas de seguridad que se agregan al hallazgo.
- A la derecha de la barra de acciones de Resultados de la consulta de resultados, haz clic en view_column Columnas.
- Selecciona las columnas que deseas mostrar.
- Borra las selecciones de las columnas que deseas ocultar.
- Haz clic en Aplicar para aplicar los cambios al panel Resultados de la búsqueda de hallazgos.
- En la barra de acciones Resultados, haz clic en view_column Administrar columnas. Se abrirá el menú Administrar columnas.
- Selecciona las columnas que deseas mostrar.
- Borra las selecciones de las columnas que deseas ocultar.
- Cierra el menú.
- Panel de filtros rápidos
- Panel Editor de consultas
- Para ocultar el panel lateral Agregaciones, haz clic en chevron_left Cerrar barra lateral.
- Para mostrar el panel lateral Agregaciones, haz clic en chevron_right Abrir barra lateral.
- Para ocultar el panel del Editor de consultas, haz clic en keyboard_arrow_up Cerrar editor de consultas.
- Para mostrar el panel Editor de consultas, haz clic en keyboard_arrow_down Abrir editor de consultas.
- Obtén más información sobre los servicios de detección.
- Aprende a usar las marcas de seguridad.
- Obtén más información para configurar los servicios de Security Command Center.
- Obtén más información para formar un filtro de resultados con la API de Security Command Center.
Para obtener más información sobre los roles y permisos de Security Command Center, consulta IAM para activaciones a nivel de la organización.
Ver resultados
Estándar o Premium
Enterprise
Ajusta el período para ver más hallazgos
Puedes ajustar el intervalo de tiempo que se usa para tus búsquedas. El período predeterminado es Last 7 days
.
El intervalo de tiempo se basa en el valor del atributo eventTime
de los hallazgos, que refleja la hora en la que se actualizó por última vez el registro del hallazgo.
Para obtener información sobre cómo ajustar el intervalo, haz clic en la pestaña de tu nivel de licencia.
Estándar o Premium
En la página Resultados de la consola de Google Cloud , configura el campo Período.
Enterprise
En la parte superior de la lista de hallazgos de la página Hallazgos, configura el campo Mostrar.
Cómo encontrar disponibilidad
Por lo general, un hallazgo está disponible para que lo consultes en Security Command Center menos de un minuto después de que el servicio que lo genera lo almacena en la base de datos de hallazgos de Security Command Center. Según tu nivel de Security Command Center, los resultados permanecerán disponibles para que los enumeres o consultes durante períodos específicos. Para obtener más información sobre la retención de datos de Security Command Center, consulta Retención de datos.
Cómo encontrar y ver hallazgos específicos
De forma predeterminada, en la página Hallazgos, se muestran todos los hallazgos activos que no están silenciados y que son nuevos o se actualizaron en los últimos siete días. Para mostrar los resultados inactivos o silenciados, selecciona Mostrar inactivos o Mostrar silenciados en el panel Filtros rápidos.
Para ver resultados específicos, edita la consulta de resultados para especificar los valores o los atributos que los resultados que necesitas ver deben o no deben contener.
El siguiente ejemplo es la consulta de hallazgos predeterminada:
state="ACTIVE" AND NOT mute="MUTED"
Puedes ver la consulta de resultados actual en el panel Editor de consultas. Puedes editar la consulta directamente o seleccionar filtros predefinidos para crearla. Para obtener más información, haz clic en la pestaña de tu nivel de servicio.
Estándar o Premium
En la página Resultados de la consola de Google Cloud , puedes hacer lo siguiente:
Enterprise
En la página Resultados, puedes hacer lo siguiente:
Cómo ver los detalles de un hallazgo
Para obtener más información sobre un resultado, haz clic en su nombre en la columna Categoría de los resultados de la consulta para abrir la vista detallada.
En la vista de detalles, puedes encontrar información fundamental para comprender un hallazgo, investigar una amenaza o abordar una vulnerabilidad.
La vista de detalles de los hallazgos incluye las siguientes pestañas que puedes seleccionar para obtener más información sobre un hallazgo y tomar medidas:
Puedes realizar ciertas acciones en el hallazgo en la vista de detalles, así como encontrar vínculos a información adicional relacionada con el hallazgo.
Más información sobre el hallazgo en la vista detallada
En la vista de detalles de un hallazgo, se destaca información importante sobre él que puedes usar para comprender y abordar el problema de seguridad subyacente.
Información en la pestaña Resumen
En la pestaña Resumen, se proporciona información sobre el hallazgo en las siguientes secciones:
Información en la pestaña Propiedades de origen
En el caso de algunos hallazgos, el panel de detalles incluye una pestaña Propiedades de origen que destaca ciertas propiedades del objeto sourceProperties
del JSON del hallazgo.
Las propiedades de la fuente difieren para cada hallazgo y para cada servicio que se ejecuta en Security Command Center. No hay garantía de que las propiedades de la fuente estén estandarizadas en todos los servicios. Por este motivo, no recomendamos que consumas propiedades de la fuente de manera programática. Si quieres que una propiedad fuente se estandarice en todos los servicios, envíanos tus comentarios.
Información en la pestaña JSON
La pestaña JSON contiene la estructura JSON completa del hallazgo, lo que puede ser útil cuando investigas un hallazgo o buscas atributos que puedes usar en tus consultas de hallazgos.
Para copiar el objeto JSON en el portapapeles, haz clic en
Copiar.La estructura JSON de un hallazgo contiene los siguientes objetos:
También puedes usar la API de ListFindings
para enumerar los hallazgos y obtener sus definiciones JSON.
Cómo tomar medidas en relación con un hallazgo desde la vista detallada
Puedes realizar diversas acciones en un hallazgo desde la vista de detalles, como silenciarlo. Si estás viendo la vista de detalles del hallazgo en la consola de Google Cloud , también puedes agregar atributos del hallazgo a la consulta de hallazgos actual.
Cómo silenciar un resultado en la vista de detalles
En la vista de detalles de un hallazgo, puedes silenciarlo o dejar de silenciarlo. También puedes crear una regla que silencie todos los resultados futuros similares al resultado actual.
Para obtener instrucciones completas para silenciar un hallazgo o crear una regla de silencio, consulta Silencia resultados en Security Command Center.
Agrega filtros de atributos a una búsqueda desde la vista de detalles
En la consola de Google Cloud , en la vista de detalles de un hallazgo, puedes agregar filtros para los atributos que se muestran a la consulta de hallazgos actual.
Para obtener información sobre cómo agregar filtros de atributos a una consulta desde la vista de detalles, haz clic en la pestaña correspondiente a tu nivel de servicio.
Estándar o Premium
Enterprise
Cómo ver o copiar los nombres de la API de atributos en la vista de detalles de un hallazgo
La mayoría de los atributos de resultados que se muestran en la consola de Google Cloud tienen un nombre correspondiente que se usa en la API de Security Command Center.
Para obtener información sobre cómo ver o copiar los nombres de la API de los atributos en la vista de detalles de un hallazgo, haz clic en la pestaña de tu nivel de servicio.
Estándar o Premium
Enterprise
Cómo compartir la vista de detalles de un hallazgo
Para compartir la vista de detalles de un resultado, puedes copiar la URL de la página de vista de detalles y compartirla con otras personas.
Para obtener información sobre cómo copiar la URL de la vista de detalles de un problema, haz clic en la pestaña de la consola que usas.
Estándar o Premium
Enterprise
Envía comentarios sobre el hallazgo a Google Cloud
Para obtener información sobre cómo enviar comentarios sobre un hallazgo, haz clic en la pestaña de tu nivel de servicio.
Estándar o Premium
Enterprise
Esta función no está disponible en Security Command Center Enterprise.
Mostrar detalles de otros hallazgos en los resultados de la consulta de hallazgos
Para ver los detalles de los resultados que preceden o siguen al resultado que estás viendo, usa el botón siguiente
o anterior para ir al resultado siguiente o anterior, sin tener que volver a la página Resultados.Agrega marcas de seguridad a los resultados
Una marca de seguridad es una etiqueta personalizada de clave-valor que puedes usar para anotar un hallazgo, asociarlo con otros hallazgos que comparten la misma marca de seguridad y consultar hallazgos.
Para obtener instrucciones completas para establecer marcas de seguridad en los hallazgos o los activos, consulta Usa marcas de seguridad.
Cómo silenciar los resultados en la consola
Puedes silenciar y reactivar los resultados en las siguientes vistas:
Puedes silenciar resultados individuales o crear reglas de silenciamiento que silencien los resultados actuales y futuros según los filtros que definas.
Los resultados silenciados se ocultan y silencian, pero puedes verlos agregando el filtro mute="MUTED"
a tu búsqueda de resultados. Los resultados silenciados se siguen registrando con fines de auditoría y cumplimiento.
Para obtener instrucciones detalladas sobre cómo silenciar y reactivar los resultados, consulta Silencia los resultados en Security Command Center.
Cambia el estado de un hallazgo
Un hallazgo puede tener uno de dos estados: Active
o Inactive
.
El estado Active
significa que el problema de seguridad que se identifica en el hallazgo persiste en tu entorno como una posible amenaza o vulnerabilidad.
Un estado Inactive
significa que se abordó el problema de seguridad.
Es posible que desees cambiar el estado de un hallazgo por diversos motivos, como cambiar el estado de un hallazgo a Inactive
tan pronto como se aborde, para que no tengas que esperar a la próxima exploración para que se cambie el estado.
Para obtener información sobre cómo cambiar el estado de un hallazgo, haz clic en la pestaña correspondiente a tu nivel de servicio.
Estándar o Premium
Enterprise
Esta función no está disponible en Security Command Center Enterprise.
Personaliza la página Resultados
Para controlar el espacio de pantalla, puedes personalizar algunos de los elementos que aparecen en los resultados de la búsqueda de hallazgos.
Cómo ocultar o mostrar columnas en los resultados de la consulta de hallazgos
En los resultados de la consulta de resultados, puedes ocultar cualquier columna, excepto Categoría.
A continuación, se incluyen ejemplos de las columnas disponibles:
Para obtener información sobre cómo ocultar o mostrar las columnas en los resultados de la consulta de hallazgos, haz clic en la pestaña de tu nivel de servicio.
Estándar o Premium
Las selecciones de columnas se conservan la próxima vez que veas la página Hallazgos, incluso si cambias de proyecto o de organización. Para borrar todas las selecciones de columnas personalizadas, haz clic en Borrar selecciones de columnas.
Enterprise
Las selecciones de columnas solo se aplican a la pestaña o ventana actual. La configuración de las columnas se restablecerá la próxima vez que accedas.
Oculta o muestra los paneles de la página de búsqueda
Para aumentar el espacio de pantalla para editar búsquedas o ver resultados, puedes ocultar o mostrar paneles. Para obtener más información, haz clic en la pestaña de tu nivel de servicio.
Estándar o Premium
Puedes ocultar o mostrar los siguientes paneles:
Para ocultar un panel, haz clic en el ícono Alternar panel, first_page o first_page.
Para mostrar el panel, vuelve a hacer clic en el ícono.