Wie vermeidet man falsch positive Warnungen für Richtlinien mit globalen APIs in Prisma Cloud?

Wie vermeidet man falsch positive Warnungen für Richtlinien mit globalen APIs in Prisma Cloud?

6912
Created On 12/05/21 05:11 AM - Last Modified 03/02/23 03:52 AM


Objective


  • Wie vermeidet man Alert False Positives für Richtlinien mit globalen APIs in Prisma Cloud?


Environment


  • Prisma Cloud


Procedure


  • Aggregierte Richtlinien sind Richtlinien, deren Abfrage count() oder group by() enthält RQL .
  • Solche Richtlinien mit globalen APIs werden auf alle Regionen angewendet.
  • Wenn nun regionsspezifische Warnungsregeln auf solche Richtlinien angewendet werden, können Diskrepanzen zwischen RQL Abfrage und Konfigurationsscanner auftreten.
  • Dies kann zu unerwarteten Warnungen oder Fehlalarmen führen, da Warnungsregeln mit gefilterten Regionen erstellt wurden, während aggregierte Richtlinien weiterhin für alle Regionen gelten.
  • Um das Auftreten solcher Fehlalarme zu vermeiden, wird empfohlen, Warnungsregeln, die auf alle Regionen angewendet werden, an solche Richtlinien anzuhängen.

Beispiel:

  • Betrachten wir das Aggregat Policy "CloudTrail ist für das Konto nicht aktiviert"AWS mit der folgenden RQL Abfrage (enthält count()).
config from cloud.resource wobei cloud.type = 'aws' und api.name='aws-cloudtrail-describe-trails' as X; count(X) kleiner als 1

Benutzeriertes Bild
  • API 'aws-cloudtrail-describe-trails' ist unabhängig von der Regionskonfiguration in der Warnregel global.  
  • Daher werden aggregierte Richtlinien wie "CloudTrail ist für das Konto nicht aktiviert"AWS auf alle Regionen angewendet.
  • Das Zuordnen einer regionsspezifischen Warnregel (2 Regionen, die in der folgenden Warnregel ausgewählt wurden) Policy kann zu Fehlalarmen führen.
Benutzeriertes Bild
  • Um dies zu vermeiden, wählen Sie daher alle Regionen in der zugehörigen Policy Warnungsregel aus (standardmäßig sind alle Regionen ausgewählt).
Benutzeriertes Bild
 
 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004MU2CAM&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language