DNS Armor יוצר יומני איומים כשמזוהה פעילות חשודה או זדונית. אתם יכולים להשתמש ב-Cloud Logging כדי להציג ולנתח את יומני האיומים ולקבל תובנות פרקטיות. בנוסף, אם יש לכם גלאי איומים ב-DNS שמנטר את רשת ה-VPC, הגלאי מייצא מדדים שאפשר לבדוק באמצעות מדדים של Cloud Monitoring.
יש שני מדדים זמינים:
-
networksecurity.googleapis.com/dnsthreatdetector/sent_dns_log_count: מספר היומנים שנשלחים לספק לבדיקה. -
networksecurity.googleapis.com/dnsthreatdetector/received_dns_threat_count: מספר יומני האיומים שזוהו. המדד הזה כולל את חומרת האיום ואת סוג האיום.
המדדים האלה כוללים מסננים שמאפשרים לכם לנתח את המידע בצורה יעילה יותר. לדוגמה, תוכלו לסנן את היומנים שנוצרו על ידי מופע ספציפי של DNS Armor באמצעות מזהה או מיקום גלאי האיומים שלו.
לפני שמתחילים
לפני שצופים ביומני האיומים של DNS, צריך לוודא שהפעולות הבאות הושלמו:
- מפעילים את Network Security API בפרויקט.
- מוודאים שיש לכם את התפקיד
DNS Threat Detector Viewer.
יומני האיומים נכתבים ב-Cloud Logging, ויכול להיות שייגבו עלויות אחסון נוספות. אפשר לעיין במאמר שימוש ברישום ביומן ובמעקב: תמחור או במאמר תמחור של Google Cloud Observability: Cloud Logging.
איך רואים את יומני האיומים
אפשר לראות את היומנים במסוף Google Cloud .
כל רשומה ביומן כוללת פרטים לזיהוי שאילתת ה-DNS והאיום התואמים.
המסוף
נכנסים לדף Logs Explorer במסוף Google Cloud .
סינון היומנים לפי
networksecurity.googleapis.com/DnsThreatDetector.
השדות ברשומות של יומן האיומים
כל יומן איומים כולל את השדות הבאים.
| שם | סוג | תיאור |
|---|---|---|
detectionTime |
מחרוזת | השעה שבה האיום זוהה לפי שעון UTC. חותמת הזמן היא בפורמט ISO 8601. |
dnsQuery |
DnsLog | פורמט היומן של Cloud DNS. |
partnerId |
מחרוזת | מזהה שותף ייחודי. |
threatInfo |
threatInfo | פרטי האיום שזוהה. |
שדה פרטי האיום
בטבלה הבאה מתואר הפורמט של השדה threatInfo.
| שם | סוג | תיאור |
|---|---|---|
threatID |
מחרוזת | מזהה ייחודי של האיום. |
threat |
מחרוזת | שם האיום שזוהה. |
threatDescription |
מחרוזת | תיאור מפורט של האיום שזוהה. |
category |
מחרוזת | סוג המשנה של האיום שזוהה. |
type |
מחרוזת | סוג האיום שזוהה. לדוגמה, DNS_Tunnel, DGA (Domain Generation Algorithms), or C2 (Command and Control). |
severity |
מחרוזת | רמת החומרה (גבוהה, בינונית, נמוכה או מידע) שמשויכת לאיום שזוהה. מידע נוסף זמין במאמר הגדרת רמת החומרה של Infoblox. |
confidence |
מחרוזת | רמת הסמך של חיזוי האיום (גבוהה, בינונית, נמוכה). מידע נוסף זמין במאמר הגדרת רמת הסמך של Infoblox. |
threatFeed |
מחרוזת | פיד האיומים שהפעיל את התראת האיום הזו. |
indicatorType |
מחרוזת | סוג האינדיקטור שהפעיל את התראת האיום הזו. לדוגמה, URL, IP, Hash או Host. |
threatIndicator |
מחרוזת | אינדיקטור האיום שהפעיל את ההתראה הזו. |
השדה DNS Query
בטבלה הבאה מתואר הפורמט של השדה DnsQuery.
| שם | סוג | תיאור |
|---|---|---|
projectNumber |
מחרוזת | מספר פרויקט המקור. |
location |
מחרוזת | Google Cloud האזור, לדוגמה us-east1, שממנו התקבלה התגובה. |
queryName |
מחרוזת | שם שאילתת DNS, RFC 1035 4.1.2. |
queryType |
מחרוזת | סוג שאילתת DNS, פרמטרים של DNS של IANA: סוגים של רשומות משאבים (RR). |
responseCode |
מחרוזת | קוד תגובה, פרמטרים של DNS של IANA: קודי DNS RCODE. |
rdata |
מחרוזת | תשובת DNS בפורמט הצגה, פרמטרים של DNS של IANA: סוגים של רשומות משאבים (RR), חתוכה ל-260 בייט. |
authAnswer |
מחרוזת | תשובה סמכותית, פרמטרים של DNS של IANA: דגלים של כותרת DNS. |
sourceIp |
מחרוזת | כתובת ה-IP שממנה הגיעה השאילתה. |
destinationIp |
מחרוזת | כתובת ה-IP לטירגוט, רלוונטי רק למקרים של העברה. |
protocol |
מחרוזת | TCP או UDP. |
queryTime |
מחרוזת | חותמת הזמן של שליחת שאילתת ה-DNS. |
vmInstanceId |
מחרוזת | שם מכונה וירטואלית של Compute Engine, רלוונטי רק לשאילתות שהופעלו על ידי מכונות וירטואליות של Compute Engine. |
vmProjectNumber |
מחרוזת | Google Cloud מזהה הפרויקט של הרשת שממנה נשלחה השאילתה. רלוונטי רק לשאילתות שמופעלות על ידי מכונות וירטואליות של Compute Engine. |
serverlessInstanceId |
מחרוזת | מזהה של מופע ללא שרת שממנו נשלחה השאילתה. רלוונטי רק לשאילתות שהופעלו על ידי Serverless. |
מעקב אחרי יומני איומים
אתם יכולים להמחיש את נתוני היומן באמצעות יצירה של מדדים מבוססי-יומן ולוח בקרה בהתאמה אישית ב-Cloud Monitoring.
מדריך מפורט ליצירת לוח בקרה בהתאמה אישית ל-DNS Armor זמין במאמר דוגמה להמחשה של יומני זיהוי האיומים המתקדם של DNS Armor באמצעות מדדים מבוססי-יומנים ולוח בקרה בהתאמה אישית. לוח הבקרה לדוגמה שמופיע במדריך הזה כולל את הווידג'טים הבאים:
- יומני איומים: יומני האיומים שנוצרו לכל הרשתות שנכללות בפרויקט.
- Threat Logs per region: יומני האיומים מקובצים לפי אזור.
- קיבוץ לפי איום: מסווג את יומני האיומים על סמך סוג האיום.
- רשימה מובילה – ThreatID: 30 מזהי האיומים המובילים.
- Group by Severity: קיבוץ של יומני האיומים לפי רמת החומרה.
- רשימה מובילה – מקור: 30 מזהי המופעים המובילים (מכונות וירטואליות של המקור).
- Group by Domains (קיבוץ לפי דומיינים): קיבוץ של יומני האיומים לפי שמות הדומיינים שנמצאו בשאילתות.
שיקולים:
העיכובים בהוספה של מדדים מבוססי-יומן גבוהים יותר, ולכן הם לא מתאימים למעקב בזמן אמת או להתראות רגישות. יכול להיות שיהיו גם עיכובים בהצגת מספר היומנים הנכון בגלל עיכוב אפשרי בהוספת היומנים.
כשמגדירים התראות למדדים מבוססי-יומן, מומלץ להגדיר את תקופת ההתאמה לחמש דקות לפחות. תקופת ההתאמה עוזרת למנוע הפעלה של התראות בעקבות תנודות קלות.
במהלך תקופות של עומס כבד, יכול להיות שיהיו עיכובים בשליחת היומנים אל Cloud Logging או בקבלה ובהצגה של היומנים. מידע נוסף זמין במאמר פתרון בעיות ב-Logs Explorer.
מידע נוסף על לוחות בקרה של Cloud Monitoring זמין במאמר סקירה כללית על לוחות בקרה.
המאמרים הבאים
מידע נוסף על שימוש ברישום ביומן ובמעקב, כולל איך להפעיל רישום ביומן עבור רשתות VPC.
כדי למצוא פתרונות לבעיות נפוצות שאתם עלולים להיתקל בהן כשאתם משתמשים בניטור איומים, ראו פתרון בעיות.
במאמר סקירה כללית על התראות מוסבר איך לקבל התראה כשמזוהה איום.