במסמך הזה מוסבר איך לחקור ממצאים שקשורים לאיומים ב-Security Command Center ולהגיב להם. כדי לטפל באיום, בדרך כלל מבצעים את הפעולות הבאות:
- בודקים את פרטי הממצא.
- כדאי לעיין בהנחיות הזמינות.
- זיהוי סיכונים קשורים בסביבה שלכם.
- כדאי לפעול כדי לטפל באיום ולאבטח את המשאבים.
לפני שמתחילים
כדי להציג או לערוך ממצאים ויומנים ולשנות Google Cloud משאבים, אתם צריכים את התפקידים הנדרשים בניהול זהויות והרשאות גישה (IAM). אם נתקלתם בשגיאות גישה ב-Security Command Center, אתם יכולים לבקש עזרה מהאדמין שלכם ולעיין במאמר בנושא בקרת גישה כדי לקבל מידע על תפקידים. כדי לפתור שגיאות שקשורות למשאבים, צריך לקרוא את התיעוד של המוצרים המושפעים.
בדיקת הממצא
כדי להתחיל לחקור איום, כדאי לעיין בפרטים ש-Security Command Center מספק בממצא.
כדי לבדוק ממצא שקשור לאיום, פועלים לפי השלבים הבאים:
במסוף Google Cloud , עוברים לדף Findings של Security Command Center.
אם מיקום אחסון הנתונים מופעל עבור הארגון שלכם, עליכם לגשת לדף באמצעות הקונסולה המשפטית. מידע נוסף מופיע במאמר בנושא שימוש במסוף עם מיקום אחסון הנתונים מופעל.
במקרה הצורך, בוחרים את Google Cloud הפרויקט, התיקייה או הארגון.
בקטע Quick filters, לוחצים על המסנן המתאים כדי להציג את הממצא שרוצים בטבלה Findings query results. לדוגמה, אם בוחרים באפשרות Event Threat Detection או Container Threat Detection בקטע המשנה Source display name, בתוצאות יופיעו רק ממצאים מהשירות שנבחר.
הטבלה תאוכלס בממצאים לגבי המקור שבחרתם.
כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בקטע
Category. חלונית הפרטים של הממצא מתרחבת ומוצג בה סיכום של פרטי הממצא.כדי לראות את הגדרת ה-JSON של הממצא, לוחצים על הכרטיסייה JSON.
הממצאים מספקים את השמות והמזהים המספריים של המשאבים שקשורים לאירוע, יחד עם משתני סביבה ומאפייני נכסים. אתם יכולים להשתמש במידע הזה כדי לבודד את המשאבים שהושפעו ולקבוע את ההיקף הפוטנציאלי של אירוע.
כדי לעזור לכם בבדיקה, הממצאים לגבי האיומים כוללים גם קישורים למקורות המידע החיצוניים הבאים:
- ערכים במסגרת MITRE ATT&CK. המסגרת מסבירה טכניקות של התקפות נגד משאבי ענן ומספקת הנחיות לתיקון.
VirusTotal, שירות בבעלות Alphabet, מספק הקשר לגבי קבצים, כתובות URL, דומיינים וכתובות IP שעלולים להיות זדוניים. אם האפשרות זמינה, בשדה VirusTotal Indicator מופיע קישור ל-VirusTotal שיעזור לכם לחקור בעיות אבטחה פוטנציאליות.
VirusTotal הוא מוצר בתמחור נפרד עם מכסות שימוש ותכונות משלו. באחריותכם להבין את מדיניות השימוש ב-API של VirusTotal ולפעול בהתאם, ולשאת בכל העלויות שקשורות לכך. מידע נוסף זמין במסמכי התיעוד של VirusTotal.
עיון בהנחיות לחקירה
אחרי שבודקים את פרטי הממצא, כדאי לעיין בהמלצות לחקירה ולתגובה שמופיעות ב-Security Command Center.
ב-Security Command Center יש הנחיות לא רשמיות שיעזרו לכם לחקור ממצאים. הממצאים האלה מזהים פעילויות חשודות בסביבת Google Cloud שלכם, שבוצעו על ידי גורמים זדוניים פוטנציאליים. ההנחיות האלה יעזרו לכם להבין מה קרה במהלך מתקפה פוטנציאלית ולפתח תגובות אפשריות למשאבים שהושפעו.
כדי לראות את ההמלצות לחקירה ולתגובה לגבי ממצא מסוים, מאתרים את הממצא באינדקס הממצאים בנושא איומים.
תוכלו גם לראות המלצות כלליות לתגובה לסוגים הבאים של ממצאי איומים:
- ממצאים לגבי איומים מבוססי-AI
- ממצאים של איומים ב-Cloud Run
- ממצאים של איומים ב-Compute Engine
- ממצאים של איומים ב-Google Kubernetes Engine
- ממצאים לגבי איומים ב-Google Workspace
- ממצאים לגבי איומים ברשת
בדיקת איומים באמצעות מרכז הבקרה Threats
מרכז הבקרה איומים בדף סקירת סיכונים עוזר לכם לעקוב אחרי אירועים שעלולים להיות מזיקים בסביבת Google Cloud, לתת להם עדיפות ולחקור אותם.
כדי לגשת ללוח הבקרה איומים:
במסוף Google Cloud , עוברים לדף Threats ב-Security Command Center.
במקרה הצורך, בוחרים את Google Cloud הפרויקט, התיקייה או הארגון.
אפשר להשתמש בקטעים הבאים כדי לזהות את חקירות האיומים ולתעדף אותן:
- איומים חדשים לאורך זמן: מציג אירועים שעלולים להיות מזיקים במשאבים שלכם במהלך תקופה שאתם מציינים. תקופת הזמן שמוגדרת כברירת מחדל היא שבעה ימים. כדי לשנות את תקופת הזמן שצוינה, משתמשים בשדה טווח זמן. בחלונית הזו אפשר לזהות עליות פתאומיות בפעילות של איומים.
- האיומים העיקריים: מוצגים כאן הפרטים הבאים שיעזרו לכם לזהות בעיות קריטיות:
- איומים לפי רמת חומרה: מספר הממצאים לגבי איומים בכל רמת חומרה (לדוגמה,
CRITICAL, HIGH, MEDIUMאוLOW). כשבוחרים רמת חומרה, הממצאים מסוננים כדי שתוכלו להתמקד קודם בסיכונים בעדיפות הגבוהה ביותר. - איומים לפי קטגוריה: מספר הממצאים שמסווגים לפי סוגי איומים ספציפיים בכל הפרויקטים.
- איומים לפי פרויקט: מציג את מספר הממצאים לכל פרויקט בארגון. המידע הזה שימושי לזיהוי הפרויקטים שבהם יש הכי הרבה פעילות של איומים.
- איומים לפי רמת חומרה: מספר הממצאים לגבי איומים בכל רמת חומרה (לדוגמה,
לחיצה על רכיבי נתונים בחלוניות האלה מפעילה את המסננים הרלוונטיים ומפנה אתכם לדף ממצאים, שבו תוכלו להמשיך לחקור לעומק ממצאים ספציפיים של איומים.
זיהוי סיכונים קשורים
כדי להבין את ההקשר של האיום ולמנוע את חזרתו, כדאי לבדוק את הממצאים שקשורים לפגיעות ולבעיות בהגדרות ולהגיב להם. הממצאים האלה עשויים להצביע על חולשות באבטחה שאפשרו לאיום להתרחש או שאפשר לנצל לרעה בעתיד.
כדי לאתר ממצאים שקשורים לפגיעות ולבעיות בהגדרות:
איתור מאפיין הממצא
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
בודקים את הממצא לגבי האיום ומעתיקים את הערך של מאפיין שסביר להניח שיופיע בכל ממצא שקשור לפגיעות או להגדרת שגיאה, כמו כתובת האימייל העיקרית או השם של המשאב המושפע.
יצירת מסנן הממצאים
- בדף ממצאים, פותחים את עורך השאילתות בלחיצה על עריכת השאילתה.
- לוחצים על הוספת מסנן. נפתח התפריט בחירת מסנן.
ברשימת קטגוריות הסינון בצד ימין של התפריט, בוחרים את הקטגוריה שמכילה את המאפיין שציינתם בממצא האיום.
לדוגמה, אם רשמתם את השם המלא של המשאב המושפע, בוחרים באפשרות Resource (משאב). סוגי המאפיינים של הקטגוריה Resource מוצגים בעמודה משמאל, כולל המאפיין Full name.
מתוך המאפיינים שמוצגים, בוחרים את סוג המאפיין שציינתם בממצא האיום. חלונית חיפוש של ערכי מאפיינים נפתחת בצד שמאל ומוצגים בה כל הערכים שנמצאו של סוג המאפיין שנבחר.
בשדה Filter (סינון), מדביקים את ערך המאפיין שהעתקתם מממצאי האיום. רשימת הערכים שמוצגת מתעדכנת ומוצגים בה רק הערכים שתואמים לערך שהדבקנו.
ברשימת הערכים שמוצגת, בוחרים ערך אחד או יותר ולוחצים על החלה. החלונית Findings query results מתעדכנת כך שיוצגו בה רק הממצאים התואמים.
צמצום התוצאות לפי כיתה
אם מופיע מספר גדול של ממצאים בתוצאות, אפשר לסנן אותם על ידי בחירת מסננים נוספים בחלונית מסננים מהירים.
לדוגמה, כדי להציג רק את הממצאים בכיתות Vulnerability ו-Misconfiguration שמכילים את ערכי המאפיינים שנבחרו, עוברים לקטע Finding class בחלונית Quick filters ובוחרים באפשרויות Vulnerability ו-Misconfiguration.
תגובה לאיום
אחרי שבודקים את הממצא, מעיינים בהנחיות לחקירה ומזהים סיכונים קשורים, צריך להגיב לאיום ולנהל את מחזור החיים של הממצא ב-Security Command Center.
גישה לתיקון ממצאי איומים
בניגוד לממצאי נקודות חולשה ולממצאי הגדרות שגויות, Security Command Center לא מספק הנחיות רשמיות לתיקון ממצאי איומים. ההנחיות הלא רשמיות ש-Security Command Center מספק לא מבטיחות יעילות נגד איומים קודמים, נוכחיים או עתידיים.
הגדרות שגויות והפרות של דרישות התאימות מצביעות על נקודות חולשה במשאבים שאפשר לנצל. בדרך כלל יש תיקונים ידועים לבעיות בהגדרות, כמו הפעלת חומת אש או החלפת מפתח הצפנה.
איומים שונים מפגיעויות בכך שהם דינמיים ומצביעים על ניצול פעיל אפשרי של פגיעות באחד או יותר מהמשאבים. יכול להיות שהמלצה לתיקון לא תהיה יעילה בהגנה על המשאבים שלכם, כי יכול להיות שלא ידוע מהן השיטות המדויקות ששימשו לניצול לרעה.
לדוגמה, ממצא Added Binary Executed מציין שהופעל קובץ בינארי לא מורשה במאגר. המלצה בסיסית לתיקון עשויה להיות להכניס את הקונטיינר להסגר ולמחוק את הקובץ הבינארי, אבל יכול להיות שזה לא יפתור את בעיית הבסיס שאיפשרה לתוקף גישה להרצת הקובץ הבינארי. כדי לתקן את ניצול הפרצה, צריך לגלות איך קובץ אימג' של קונטיינר נפגם. כדי לקבוע אם הקובץ נוסף דרך העברה שהוגדרה בצורה שגויה או באמצעים אחרים, נדרשת חקירה יסודית. יכול להיות שיהיה צורך שאנליסט עם ידע ברמה של מומחה במערכת שלכם יבדוק אותה כדי לזהות נקודות חולשה.
גורמים זדוניים תוקפים משאבים בטכניקות שונות, ולכן תיקון של ניצול לרעה ספציפי לא בהכרח יהיה יעיל נגד וריאציות של אותה התקפה. לדוגמה, בתגובה לממצא Brute Force: SSH, אפשר להוריד את רמות ההרשאה של חלק מחשבונות המשתמשים כדי להגביל את הגישה למשאבים. עם זאת, סיסמאות חלשות עדיין יכולות לספק נתיב לתקיפה.
מגוון הווקטורים של התקפות מקשה על מתן שלבים לתיקון שפועלים בכל המצבים. התפקיד של Security Command Center בתוכנית אבטחת הענן שלכם הוא לזהות משאבים מושפעים בזמן אמת כמעט, להסביר אילו איומים עומדים בפניכם ולספק ראיות והקשר שיעזרו לכם בחקירות. עם זאת, צוות האבטחה שלכם צריך להשתמש במידע המפורט בממצאים של Security Command Center כדי לקבוע את הדרכים הטובות ביותר לפתור בעיות ולאבטח משאבים מפני מתקפות עתידיות.
השבתה או השתקה של ממצא
אחרי שפותרים בעיה שהפעילה ממצא איום, Security Command Center לא מגדיר באופן אוטומטי את מצב הממצא לINACTIVE. מצב הממצא של האיום נשאר ACTIVE אלא אם משנים את המצב של הממצא באופן ידני לINACTIVE.
אם מדובר בתוצאת חיפוש חיובית שגויה, כדאי להשאיר את הסטטוס של תוצאת החיפוש כ-ACTIVE ובמקום זאת להשתיק את תוצאת החיפוש.
אם יש לכם תוצאות חיוביות כוזבות שחוזרות על עצמן או שמופיעות באופן קבוע, צריך ליצור כלל השתקה. הגדרת כלל להשתקת התראות יכולה לצמצם את מספר הממצאים שצריך לנהל, וכך קל יותר לזהות איום אמיתי כשמתרחש איום כזה.
אם מדובר באיום אמיתי, לפני שמגדירים את מצב הממצא לערך INACTIVE, צריך לסלק את האיום ולבצע חקירה יסודית של האיום שזוהה, היקף הפריצה וכל הממצאים והבעיות הקשורים.