איך רואים את יומני האיומים ועוקבים אחריהם

‫DNS Armor יוצר יומני איומים כשמזוהה פעילות חשודה או זדונית. אתם יכולים להשתמש ב-Cloud Logging כדי להציג ולנתח את יומני האיומים ולקבל תובנות פרקטיות. בנוסף, אם יש לכם גלאי איומים ב-DNS שמנטר את רשת ה-VPC, הגלאי מייצא מדדים שאפשר לבדוק באמצעות מדדים של Cloud Monitoring.

יש שני מדדים זמינים:

  • networksecurity.googleapis.com/dnsthreatdetector/sent_dns_log_count: מספר היומנים שנשלחים לספק לבדיקה.
  • networksecurity.googleapis.com/dnsthreatdetector/received_dns_threat_count: מספר יומני האיומים שזוהו. המדד הזה כולל את חומרת האיום ואת סוג האיום.

המדדים האלה כוללים מסננים שמאפשרים לכם לנתח את המידע בצורה יעילה יותר. לדוגמה, תוכלו לסנן את היומנים שנוצרו על ידי מופע ספציפי של DNS Armor באמצעות מזהה או מיקום גלאי האיומים שלו.

לפני שמתחילים

לפני שצופים ביומני האיומים של DNS, צריך לוודא שהפעולות הבאות הושלמו:

יומני האיומים נכתבים ב-Cloud Logging, ויכול להיות שייגבו עלויות אחסון נוספות. אפשר לעיין במאמר שימוש ברישום ביומן ובמעקב: תמחור או במאמר תמחור של Google Cloud Observability: ‏Cloud Logging.

איך רואים את יומני האיומים

אפשר לראות את היומנים במסוף Google Cloud .

כל רשומה ביומן כוללת פרטים לזיהוי שאילתת ה-DNS והאיום התואמים.

המסוף

  1. נכנסים לדף Logs Explorer במסוף Google Cloud .

    כניסה לדף Logs Explorer

  2. סינון היומנים לפי networksecurity.googleapis.com/DnsThreatDetector.

השדות ברשומות של יומן האיומים

כל יומן איומים כולל את השדות הבאים.

שם סוג תיאור
detectionTime מחרוזת השעה שבה האיום זוהה לפי שעון UTC. חותמת הזמן היא בפורמט ISO 8601.
dnsQuery DnsLog פורמט היומן של Cloud DNS.
partnerId מחרוזת מזהה שותף ייחודי.
threatInfo threatInfo פרטי האיום שזוהה.

שדה פרטי האיום

בטבלה הבאה מתואר הפורמט של השדה threatInfo.

שם סוג תיאור
threatID מחרוזת מזהה ייחודי של האיום.
threat מחרוזת שם האיום שזוהה.
threatDescription מחרוזת תיאור מפורט של האיום שזוהה.
category מחרוזת סוג המשנה של האיום שזוהה.
type מחרוזת סוג האיום שזוהה. לדוגמה, DNS_Tunnel, DGA (Domain Generation Algorithms), or C2 (Command and Control).
severity מחרוזת

רמת החומרה (גבוהה, בינונית, נמוכה או מידע) שמשויכת לאיום שזוהה.

מידע נוסף זמין במאמר הגדרת רמת החומרה של Infoblox.

confidence מחרוזת

רמת הסמך של חיזוי האיום (גבוהה, בינונית, נמוכה).

מידע נוסף זמין במאמר הגדרת רמת הסמך של Infoblox.

threatFeed מחרוזת פיד האיומים שהפעיל את התראת האיום הזו.
indicatorType מחרוזת סוג האינדיקטור שהפעיל את התראת האיום הזו. לדוגמה, URL,‏ IP,‏ Hash או Host.
threatIndicator מחרוזת אינדיקטור האיום שהפעיל את ההתראה הזו.

השדה DNS Query

בטבלה הבאה מתואר הפורמט של השדה DnsQuery.

שם סוג תיאור
projectNumber מחרוזת מספר פרויקט המקור.
location מחרוזת Google Cloud האזור, לדוגמה us-east1, שממנו התקבלה התגובה.
queryName מחרוזת שם שאילתת DNS, ‏ RFC 1035 4.1.2.
queryType מחרוזת סוג שאילתת DNS, פרמטרים של DNS של IANA: סוגים של רשומות משאבים (RR).
responseCode מחרוזת קוד תגובה, פרמטרים של DNS של IANA: קודי DNS RCODE.
rdata מחרוזת תשובת DNS בפורמט הצגה, פרמטרים של DNS של IANA: סוגים של רשומות משאבים (RR), חתוכה ל-260 בייט.
authAnswer מחרוזת תשובה סמכותית, פרמטרים של DNS של IANA: דגלים של כותרת DNS.
sourceIp מחרוזת כתובת ה-IP שממנה הגיעה השאילתה.
destinationIp מחרוזת כתובת ה-IP לטירגוט, רלוונטי רק למקרים של העברה.
protocol מחרוזת TCP או UDP.
queryTime מחרוזת חותמת הזמן של שליחת שאילתת ה-DNS.
vmInstanceId מחרוזת שם מכונה וירטואלית של Compute Engine, רלוונטי רק לשאילתות שהופעלו על ידי מכונות וירטואליות של Compute Engine.
vmProjectNumber מחרוזת Google Cloud מזהה הפרויקט של הרשת שממנה נשלחה השאילתה. רלוונטי רק לשאילתות שמופעלות על ידי מכונות וירטואליות של Compute Engine.
serverlessInstanceId מחרוזת מזהה של מופע ללא שרת שממנו נשלחה השאילתה. רלוונטי רק לשאילתות שהופעלו על ידי Serverless.

מעקב אחרי יומני איומים

אתם יכולים להמחיש את נתוני היומן באמצעות יצירה של מדדים מבוססי-יומן ולוח בקרה בהתאמה אישית ב-Cloud Monitoring.

מדריך מפורט ליצירת לוח בקרה בהתאמה אישית ל-DNS Armor זמין במאמר דוגמה להמחשה של יומני זיהוי האיומים המתקדם של DNS Armor באמצעות מדדים מבוססי-יומנים ולוח בקרה בהתאמה אישית. לוח הבקרה לדוגמה שמופיע במדריך הזה כולל את הווידג'טים הבאים:

  • יומני איומים: יומני האיומים שנוצרו לכל הרשתות שנכללות בפרויקט.
  • Threat Logs per region: יומני האיומים מקובצים לפי אזור.
  • קיבוץ לפי איום: מסווג את יומני האיומים על סמך סוג האיום.
  • רשימה מובילה – ThreatID: 30 מזהי האיומים המובילים.
  • Group by Severity: קיבוץ של יומני האיומים לפי רמת החומרה.
  • רשימה מובילה – מקור: 30 מזהי המופעים המובילים (מכונות וירטואליות של המקור).
  • Group by Domains (קיבוץ לפי דומיינים): קיבוץ של יומני האיומים לפי שמות הדומיינים שנמצאו בשאילתות.
דוגמה ללוח בקרה מותאם אישית שנוצר עבור DNS Armor.
לוח בקרה מותאם אישית של DNS Armor עם ווידג'טים.

שיקולים:

  • העיכובים בהוספה של מדדים מבוססי-יומן גבוהים יותר, ולכן הם לא מתאימים למעקב בזמן אמת או להתראות רגישות. יכול להיות שיהיו גם עיכובים בהצגת מספר היומנים הנכון בגלל עיכוב אפשרי בהוספת היומנים.

  • כשמגדירים התראות למדדים מבוססי-יומן, מומלץ להגדיר את תקופת ההתאמה לחמש דקות לפחות. תקופת ההתאמה עוזרת למנוע הפעלה של התראות בעקבות תנודות קלות.

  • במהלך תקופות של עומס כבד, יכול להיות שיהיו עיכובים בשליחת היומנים אל Cloud Logging או בקבלה ובהצגה של היומנים. מידע נוסף זמין במאמר פתרון בעיות ב-Logs Explorer.

מידע נוסף על לוחות בקרה של Cloud Monitoring זמין במאמר סקירה כללית על לוחות בקרה.

המאמרים הבאים