היכולות של זיהוי איומים ומעקב אחריהם מסופקות באמצעות שילוב של אמצעי אבטחה מובנים מ-Security Command Center ופתרונות בהתאמה אישית שמאפשרים לכם לזהות אירועי אבטחה ולהגיב להם.
רישום מרכזי ביומן לצורכי אבטחה וביקורת
תוכנית ה-Blueprint מגדירה יכולות רישום ביומן כדי לעקוב אחרי שינויים במשאבים שלכם ב- Google Cloud ולנתח אותם באמצעות יומנים שמצטברים בפרויקט יחיד.
בתרשים הבא אפשר לראות איך תוכנית ה-blueprint צוברת יומנים ממקורות שונים בפרויקטים שונים, ומעבירה אותם למאגר יומנים מרכזי.
בתרשים מתוארים הפריטים הבאים:
- פריטי ה-sink ביומן מוגדרים בצומת הארגון כדי לצבור יומנים מכל הפרויקטים בהיררכיית המשאבים.
- כמה יעדיי יומנים מוגדרים לשליחת יומנים שתואמים למסנן ליעדים שונים לצורך אחסון וניתוח.
- פרויקט
prj-c-loggingמכיל את כל המשאבים לאחסון ולניתוח של יומנים. - אפשר גם להגדיר כלים נוספים לייצוא יומנים ל-SIEM.
התוכנית משתמשת במקורות שונים של יומנים וכוללת את היומנים האלה במסנן של sink ביומן, כדי שאפשר יהיה לייצא את היומנים ליעד מרכזי. בטבלה הבאה מפורטים מקורות היומן.
מקור יומן |
תיאור |
|---|---|
אי אפשר להגדיר, להשבית או להחריג את יומני הביקורת Admin Activity. |
|
אי אפשר להגדיר, להשבית או להחריג את יומני הביקורת System Event. |
|
אי אפשר להגדיר או להשבית יומני ביקורת של מדיניות שנדחתה, אבל אפשר להחריג אותם באמצעות מסנני החרגה. |
|
כברירת מחדל, תוכנית האב לא מפעילה יומני גישה לנתונים כי הנפח והעלות של היומנים האלה יכולים להיות גבוהים. כדי להחליט אם כדאי להפעיל יומני גישה לנתונים, צריך לבדוק איפה עומסי העבודה מטפלים במידע אישי רגיש, ולשקול אם יש דרישה להפעיל יומני גישה לנתונים לכל שירות וסביבה שעובדים עם מידע אישי רגיש. |
|
תוכנית ה-blueprint מאפשרת להשתמש ב-VPC Flow Logs לכל תת-רשת. התוכנית מגדירה דגימת יומנים כדי לדגום 50% מהיומנים ולהפחית את העלות. אם יוצרים רשתות משנה נוספות, צריך לוודא שהאפשרות 'יומני תעבורה של VPC' מופעלת בכל רשת משנה. | |
התוכנית מאפשרת ניהול כללי חומת אש עבור כל כלל מדיניות של חומת אש. אם יוצרים כללים נוספים למדיניות חומת האש עבור עומסי עבודה, צריך לוודא שהפעלת היומן של כללי חומת האש מופעלת לכל כלל חדש. | |
תוכנית ה-blueprint מאפשרת יומנים של Cloud DNS לתחומים מנוהלים. אם יוצרים אזורים מנוהלים נוספים, צריך להפעיל את יומני ה-DNS האלה. | |
נדרש שלב הפעלה חד-פעמי שלא מתבצע באופן אוטומטי על ידי תוכנית הבסיס. מידע נוסף זמין במאמר בנושא שיתוף נתונים עם שירותיGoogle Cloud . |
|
נדרש שלב הפעלה חד-פעמי שלא מתבצע אוטומטית על ידי תוכנית הפריסה. מידע נוסף מופיע במאמר בנושא הפעלת Access Transparency. |
בטבלה הבאה מתוארים מאגרי היומנים ואופן השימוש בהם ביעדים נתמכים בתוכנית השרטוט.
כיור | יעד |
מטרה |
|---|---|---|
| יומנים שמועברים לדליים ב-Cloud Logging עם Log Analytics ומערך נתונים מקושר ב-BigQuery |
ניתוח פעיל של יומנים. אפשר להריץ חקירות אד-הוק באמצעות Logs Explorer במסוף, או לכתוב שאילתות SQL, דוחות ותצוגות באמצעות מערך הנתונים המקושר של BigQuery. |
|
אחסון יומנים לטווח ארוך לצורך עמידה בדרישות, ביקורת ומעקב אחר אירועים. אם יש לכם דרישות תאימות לשמירת נתונים חובה, מומלץ להגדיר גם את Bucket Lock. |
|
|
ייצוא יומנים לפלטפורמה חיצונית, כמו מערכת SIEM קיימת. כדי לשלב את התכונה הזו עם מערכת SIEM, צריך לבצע עבודה נוספת, למשל להשתמש במנגנונים הבאים:
|
להנחיות על הפעלת סוגי יומנים נוספים וכתיבת מסננים של sink ביומן, ראו את הכלי להגדרת היקף היומן.
מעקב אחרי איומים באמצעות Security Command Center
מומלץ להפעיל את Security Command Center כדי לזהות באופן אוטומטי איומים, נקודות חולשה וטעויות בהגדרות של המשאבים שלכם ב- Google Cloud . ב-Security Command Center נוצרים ממצאים בנושא אבטחה ממקורות שונים, כולל:
- Security Health Analytics: מזהה נקודות חולשה נפוצות וטעויות בהגדרות במשאבים שונים. Google Cloud
- חשיפה של נתיב התקפה: הדוח מציג נתיב מדומה שמתאר איך תוקף יכול לנצל את המשאבים החשובים שלכם, על סמך נקודות החולשה וההגדרות השגויות שזוהו על ידי מקורות אחרים ב-Security Command Center.
- Event Threat Detection: מחיל לוגיקת זיהוי ומודיעין איומים קנייני על היומנים שלכם כדי לזהות איומים כמעט בזמן אמת.
- זיהוי איומים בקונטיינר: מזהה התקפות נפוצות בזמן הריצה של קונטיינרים.
- זיהוי איומים במכונות וירטואליות: זיהוי של אפליקציות שעלולות להיות זדוניות שפועלות במכונות וירטואליות.
- Web Security Scanner: סורק את עשר נקודות החולשה המובילות של OWASP באפליקציות שפונות לאינטרנט ב-Compute Engine, ב-App Engine או ב-Google Kubernetes Engine.
מידע נוסף על נקודות החולשה והאיומים שמטופלים על ידי Security Command Center זמין במאמר מקורות של Security Command Center.
צריך להפעיל את Security Command Center אחרי שמבצעים פריסה של תוכנית הבסיס. הוראות מפורטות זמינות במאמר סקירה כללית של הפעלת Security Command Center.
אחרי שמפעילים את Security Command Center, מומלץ לייצא את הממצאים שנוצרו על ידי Security Command Center לכלים או לתהליכים הקיימים שלכם למיון ולתגובה לאיומים. תוכנית ה-Blueprint יוצרת את פרויקט prj-c-scc עם נושא Pub/Sub שישמש לשילוב הזה. בהתאם לכלים הקיימים, אפשר להשתמש באחת מהשיטות הבאות כדי לייצא את הממצאים:
- אם אתם משתמשים במסוף כדי לנהל ממצאי אבטחה ישירות ב-Security Command Center, אתם צריכים להגדיר תפקידים ברמת התיקייה וברמת הפרויקט עבור Security Command Center כדי לאפשר לצוותים להציג ולנהל ממצאי אבטחה רק בפרויקטים שהם אחראים להם.
אם אתם משתמשים ב-Google SecOps כ-SIEM, אתם יכולים להעביר Google Cloudנתונים אל Google SecOps.
אם אתם משתמשים בכלי SIEM או SOAR עם שילובים ב-Security Command Center, אתם יכולים לשתף נתונים עם Cortex XSOAR, Elastic Stack, ServiceNow, Splunk או QRadar.
אם אתם משתמשים בכלי חיצוני שיכול לקלוט ממצאים מ-Pub/Sub, אתם יכולים להגדיר ייצוא רציף ל-Pub/Sub ולהגדיר את הכלים הקיימים שלכם לקליטת ממצאים מנושא Pub/Sub.
פתרון בהתאמה אישית לניתוח אוטומטי של יומנים
יכול להיות שיש לכם דרישות ליצירת התראות לגבי אירועי אבטחה שמבוססות על שאילתות מותאמות אישית ביומנים. שאילתות מותאמות אישית יכולות לעזור לכם להשלים את היכולות של מערכת ה-SIEM שלכם על ידי ניתוח יומנים ב- Google Cloud וייצוא רק של האירועים שדורשים חקירה, במיוחד אם אין לכם אפשרות לייצא את כל יומני הענן למערכת ה-SIEM.
תוכנית ה-blueprint עוזרת להפעיל את ניתוח היומנים הזה על ידי הגדרת מקור מרכזי של יומנים שאפשר לשלוח אליו שאילתות באמצעות מערך נתונים מקושר של BigQuery. כדי לבצע אוטומציה של היכולת הזו, צריך להטמיע את קוד לדוגמה בכתובת bq-log-alerting ולהרחיב את יכולות הבסיס. קוד לדוגמה מאפשר לשלוח שאילתות באופן קבוע למקור יומן ולשלוח ממצא בהתאמה אישית אל Security Command Center.
התרשים הבא מציג את התהליך הכללי של ניתוח יומנים אוטומטי.
בתרשים מוצגים המושגים הבאים של ניתוח יומנים אוטומטי:
- יומנים ממקורות שונים מצטברים בדלי יומנים מרכזי עם ניתוח יומנים ומערך נתונים מקושר של BigQuery.
- תצוגות BigQuery מוגדרות לשאילתות ביומנים לגבי אירוע האבטחה שרוצים לעקוב אחריו.
- Cloud Scheduler דוחף אירוע לנושא Pub/Sub כל 15 דקות ומפעיל פונקציות Cloud Run.
- פונקציות Cloud Run שולחות שאילתות לתצוגות כדי לקבל אירועים חדשים. אם נמצאים אירועים, הם מועברים ל-Security Command Center כממצאים מותאמים אישית.
- ב-Security Command Center מתפרסמות התראות על ממצאים חדשים בנושא Pub/Sub אחר.
- כלי חיצוני כמו SIEM נרשם לנושא ב-Pub/Sub כדי להטמיע ממצאים חדשים.
בדוגמה יש כמה תרחישי שימוש לשאילתות לגבי התנהגות שעלולה להיות חשודה. דוגמאות: התחברות מרשימה של סופר-אדמינים או מחשבונות אחרים עם הרשאות גבוהות שאתם מציינים, שינויים בהגדרות הרישום ביומן או שינויים בנתיבי הרשת. אפשר להרחיב את תרחישי השימוש על ידי כתיבת תצוגות חדשות של שאילתות בהתאם לדרישות. אתם יכולים לכתוב שאילתות משלכם או לעיין בספרייה של שאילתות SQL בניתוח יומני אבטחה כדי לנתח יומנים. Google Cloud
פתרון בהתאמה אישית לתגובה לשינויים בנכסים
כדי להגיב לאירועים בזמן אמת, מומלץ להשתמש במאגר משאבי ענן כדי לעקוב אחרי שינויים בנכסים. בפתרון המותאם אישית הזה, פיד נכסים מוגדר להפעלת התראות ל-Pub/Sub לגבי שינויים במשאבים בזמן אמת, ואז פונקציות של Cloud Run מריצות קוד מותאם אישית כדי לאכוף את הלוגיקה העסקית שלכם בהתאם לשאלה אם השינוי צריך להיות מותר.
בתוכנית ה-blueprint יש דוגמה לפתרון ניהול מותאם אישית כזה, שמנטר שינויים ב-IAM שמוסיפים תפקידים רגישים מאוד, כולל אדמין ארגוני, בעלים ועריכה. בתרשים הבא מתואר הפתרון הזה.
בתרשים שלמעלה מוצגים המושגים האלה:
- בוצעו שינויים במדיניות הרשאה.
- פיד מאגר משאבי הענן שולח התראה בזמן אמת על השינוי במדיניות ההרשאות ל-Pub/Sub.
- טריגר Pub/Sub מפעיל פונקציה.
- פונקציות Cloud Run מריצות קוד בהתאמה אישית כדי לאכוף את המדיניות. לפונקציה לדוגמה יש לוגיקה להערכה אם השינוי הוסיף את התפקידים 'אדמין ארגון', 'בעלים' או 'עריכה' למדיניות הרשאות. אם כן, הפונקציה יוצרת ממצא אבטחה בהתאמה אישית ושולחת אותו ל-Security Command Center.
- אפשר גם להשתמש במודל הזה כדי להפוך את מאמצי התיקון לאוטומטיים. כותבים לוגיקה עסקית נוספת בפונקציות של Cloud Run כדי לבצע פעולה באופן אוטומטי לגבי הממצא, כמו החזרת מדיניות ההרשאות למצב הקודם שלה.
בנוסף, אתם יכולים להרחיב את התשתית והלוגיקה שבהן נעשה שימוש בפתרון לדוגמה הזה כדי להוסיף תגובות מותאמות אישית לאירועים אחרים שחשובים לעסק שלכם.
המאמרים הבאים
- מידע על אמצעי בקרה למניעת בעיות (המסמך הבא בסדרה).