Determinar a propriedade das descobertas de postura

Este documento explica o conceito de propriedade para descobertas de postura e o fluxo de determinação do proprietário do recurso para uma descoberta no Security Command Center Enterprise.

Visão geral

O Security Command Center exige um valor de proprietário de recurso válido para saber em qual caso ingerir a descoberta, definir a quem atribuir um tíquete automaticamente e garantir que todas as descobertas agrupadas em um caso pertençam ao mesmo proprietário, mesmo que você personalize as configurações de agrupamento.

Para mais informações sobre o mecanismo de agrupamento de descobertas, consulte Agrupar descobertas em casos.

Determinar a propriedade das descobertas de postura

O fluxo de determinação do proprietário do recurso para descobertas de postura é o seguinte:

  1. Tags de nuvem. Para mais informações, consulte Criar e gerenciar tags.

    Ao receber uma descoberta, o SCC Enterprise - Urgent Posture Findings Connector a analisa em busca do valor da tag de nuvem herdado do recurso de descoberta e contido no parâmetro Owner Tag Name.

    Se uma descoberta tiver uma tag de nuvem com o e-mail de um proprietário de recurso, o conector vai ingerir a descoberta e atribuí-la ao proprietário do recurso definido em uma tag de nuvem.

  2. Contatos essenciais. Para mais informações, consulte Gerenciar contatos para notificações na documentação do Resource Manager.

    Se uma descoberta não tiver herdado nenhuma tag de nuvem, o conector vai tentar definir o proprietário do recurso usando os contatos essenciais.

    Se uma descoberta tiver contatos herdados do recurso, o conector vai ingerir a descoberta e atribuí-la ao proprietário indicado nos contatos.

    Se houver vários valores (e-mails) nos contatos, o primeiro valor na lista vai definir o proprietário do recurso.

  3. O parâmetro Fallback Owner no SCC Enterprise - Urgent Posture Findings Connector.

    Se uma descoberta não tiver herdado nenhuma tag de nuvem ou contatos essenciais, o conector vai ingerir a descoberta e atribuí-la ao proprietário definido no parâmetro Fallback Owner do conector.

    Para configurar o parâmetro Fallback Owner, siga estas etapas:

    1. No Google Cloud console, acesse Configurações > Configurações do SOAR para abrir a página Configurações do SOAR.
    2. Na navegação Configurações do console de operações de segurança, acesse Ingestão > Conectores.

    3. Selecione o SCC Enterprise - Urgent Posture Findings Connector. A página de configuração de parâmetros do conector é aberta.

    4. No campo de parâmetro Fallback Owner, insira o e-mail do responsável padrão para corrigir as descobertas. O e-mail precisa ser atribuível no seu sistema de emissão de tíquetes.

A seguir