Accesso con credenziali: accesso a CloudDB non riuscito dall'IP del proxy con anonimizzazione

Questo documento descrive un tipo di risultato di minaccia in Security Command Center. I risultati di minaccia vengono generati dai rilevatori di minacce quando rilevano una potenziale minaccia nelle risorse cloud. Per un elenco completo dei risultati di minaccia disponibili, consulta l'indice dei risultati di minaccia.

Panoramica

Si è verificato un accesso non riuscito in un'istanza di database da un indirizzo IP di anonimizzazione noto. Questi indirizzi di anonimizzazione sono nodi Tor. Ciò potrebbe indicare che un utente malintenzionato sta tentando di accedere senza autorizzazione all'istanza.

Event Threat Detection è l'origine di questo risultato.

Come rispondere

Per rispondere a questo risultato:

Passaggio 1: esamina i dettagli del risultato

  1. Apri un risultato Credential Access: CloudDB Failed login from Anonymizing Proxy IP, come indicato in Esaminare i risultati.
  2. Nella scheda Riepilogo del riquadro dei dettagli del risultato, esamina le informazioni nelle seguenti sezioni:

    • Che cosa è stato rilevato, in particolare i seguenti campi:
    • Indirizzo IP indicatore, l'indirizzo IP di anonimizzazione.
    • Nome visualizzato database: il nome del database nell'istanza Cloud SQL PostgreSQL, MySQL o AlloyDB interessata.
    • Nome utente database: l'utente.
    • Nome completo progetto: il Google Cloud progetto che contiene l'istanza Cloud SQL.

Passaggio 2: ricerca i metodi di attacco e risposta

  1. Esamina la voce del framework MITRE ATT&CK per questo tipo di risultato: Credential Access.
  2. Per determinare se sono necessari ulteriori passaggi di correzione, combina i risultati dell'indagine con la ricerca MITRE.

Passaggio 3: implementa la risposta

Il seguente piano di risposta potrebbe essere appropriato per questo risultato, ma potrebbe anche influire sulle operazioni. Valuta attentamente le informazioni raccolte durante l'indagine per determinare il modo migliore per risolvere i risultati.

Passaggi successivi