本文档介绍了如何在 Security Command Center 中静态忽略单个发现结果、取消忽略发现结果或批量忽略发现结果。
所需的角色
如需获得忽略或取消忽略发现结果所需的权限,请让管理员向您授予组织、文件夹或项目的以下 IAM 角色:
-
手动忽略或取消忽略各个发现结果:
- Security Center Findings Editor (
roles/securitycenter.findingsEditor) - Security Center Admin (
roles/securitycenter.admin)
- Security Center Findings Editor (
-
批量忽略发现结果:
- Security Center Findings Bulk Mute Editor (
roles/securitycenter.findingsBulkMuteEditor) - Security Center Admin (
roles/securitycenter.admin)
- Security Center Findings Bulk Mute Editor (
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
忽略个别发现结果
您可以使用Google Cloud 控制台、gcloud CLI 或 Security Command Center API,静态地忽略个别发现结果。
静态地忽略发现结果不会影响其有效状态。如果某个有效的发现结果被忽略,其 state 属性会保持不变,即仍为 state="ACTIVE"。虽然该发现结果被隐藏起来,但在其相关的底层漏洞、配置错误或威胁得以消除之前,它会一直保持有效状态。此外,通过静态地忽略发现结果,您会替换适用于该发现结果的所有动态忽略规则。
忽略恶意组合发现结果会关闭相应的恶意组合支持请求。
如需忽略与您指定的条件匹配的所有未来发现结果,请参阅管理忽略规则。
如需查看用于忽略发现结果的示例代码,请参阅忽略发现结果。
如需静态地忽略个别发现结果,请点击要使用的过程对应的标签页。
控制台
- 在 Google Cloud 控制台中,前往 Security Command Center 发现结果页面。
- 如有必要,选择您的 Google Cloud 项目或组织。
- 如果您在发现结果的查询结果面板中没有看到需要忽略的发现结果,请在快速过滤条件面板的类别部分选择该发现结果的类别。
- 选择需要忽略的发现结果。您可以选择一个或多个发现结果。
在发现结果的查询结果操作栏上,点击忽略选项,然后选择应用忽略替换项。
所选发现结果的
mute属性将被设置为MUTED,并且该发现结果会从发现结果的查询结果面板中被移除。或者,您也可以在发现结果的详细信息面板中忽略相应的发现结果:在发现结果页面的发现结果的查询结果面板中,选择类别列,然后点击需要忽略的发现结果的名称。系统会打开该发现结果的详细信息面板。
点击执行操作。
在执行操作菜单中,选择应用忽略替换项。
如果您选择忽略这类发现结果,则系统会打开创建忽略规则页面,您可以在其中为具有相同类型或包含相同
Indicator属性的发现结果创建忽略规则。
gcloud
-
在 Google Cloud 控制台中,激活 Cloud Shell。
Cloud Shell 会话随即会在 Google Cloud 控制台的底部启动,并显示命令行提示符。Cloud Shell 是一个已安装 Google Cloud CLI 且已为当前项目设置值的 Shell 环境。该会话可能需要几秒钟时间来完成初始化。
如需将发现结果的忽略状态设置为
MUTED,请使用 gcloud CLI 中的set-mute命令:gcloud scc findings set-mute FINDING_ID \ --PARENT=PARENT_ID \ --location=LOCATION \ --source=SOURCE_ID \ --mute=MUTED
替换以下内容:
FINDING_ID:要忽略的发现结果的 ID如需检索发现结果 ID,请使用 Security Command Center API 列出发现结果。 发现结果 ID 是
canonicalName属性的最后一部分,例如projects/123456789012/sources/1234567890123456789/findings`/5ee30aa342e799e4e1700826de053aa9/。PARENT:父级资源(project、folder或organization),区分大小写PARENT_ID:父级组织、文件夹或项目的 IDLOCATION:在其中忽略或取消忽略发现结果的 Security Command Center 位置;如果启用了数据驻留,请使用eu、sa或us;否则,请使用值globalSOURCE_ID:来源 ID如需了解如何检索来源 ID,请参阅获取来源 ID。