Menanggapi kredensial Google Cloud yang disusupi

Jika mencurigai bahwa kredensial Anda telah disusupi, Anda harus segera bertindak untuk membatasi dampak penyusupan pada Google Cloud akun Anda.

KredensialGoogle Cloud mengontrol akses ke resource Anda yang dihosting di Google Cloud. Google Cloud mencakup kredensial yang berlaku lama dan kredensial yang berlaku singkat. Untuk membantu menjaga keamanan dan perlindungan data Anda dari penyerang, Anda harus menangani kredensial Anda dengan sangat hati-hati dan merespons dengan cepat jika ada dugaan penyusupan.

Google Cloud credentials

Tabel berikut menjelaskan kredensial Google Cloud umum.

Kredensial Deskripsi
Kunci pribadi akun layanan (file JSON dan p12)

Jenis: Kredensial layanan yang aktif dalam waktu lama

Lokasi umum:

  • Workstation developer
  • Lingkungan server aplikasi
  • Repositori kode sumber
  • Sistem pengelolaan secret

Perbaikan: Kunci dan token akun layanan

Token akun layanan (token akses OAuth 2.0)

Type: Short-lived credential

Lokasi umum:

  • Memori runtime aplikasi
  • Workload produksi (diambil secara dinamis dari server metadata instance)
  • Workstation developer atau pipeline CI/CD

Perbaikan: Kunci dan token akun layanan

Kunci API

Jenis: Kredensial layanan yang aktif dalam waktu lama

Lokasi umum:

  • Kode sumber frontend
  • File konfigurasi backend
  • Sistem pengelolaan secret atau variabel lingkungan

Perbaikan: Kunci API

Rahasia client ID OAuth 2.0

Jenis: Kredensial layanan yang aktif dalam waktu lama

Lokasi umum:

  • File konfigurasi backend server web
  • Sistem pengelolaan secret

Perbaikan: Rahasia client ID OAuth 2.0

Kredensial Google Cloud CLI

Jenis: Kredensial pengguna yang berlaku lama

Lokasi umum: Direktori beranda pengguna. Untuk mencantumkan kredensial aktif, jalankan perintah gcloud auth list.

Perbaikan: Kredensial pengguna dan token OAuth Google Cloud CLI

Token akses OAuth untuk Google Cloud CLI

Type: Short-lived credential

Lokasi umum: Workstation developer

Perbaikan: Kredensial pengguna dan token OAuth gcloud CLI

Kredensial Default Aplikasi

Type: Long-lived user credential

Lokasi umum: Workstation developer

Perbaikan: Kredensial Default Aplikasi

Cookie browser

Jenis: Kredensial pengguna yang berlaku lama

Lokasi umum: Khusus browser, tetapi biasanya disimpan di workstation developer

Perbaikan: Cookie browser

Token akses gabungan Security Token Service untuk Workload Identity Federation

Type: Short-lived credential

Lokasi umum:

  • Lingkungan runtime workload eksternal
  • Pipeline deployment CI/CD

Perbaikan: Token akses gabungan Security Token Service

Token akses gabungan Security Token Service untuk Workforce Identity Federation

Type: Short-lived credential

Lokasi umum:

  • Workstation developer
  • Aplikasi dan skrip klien pihak ketiga

Perbaikan: Token akses gabungan Security Token Service

Melindungi resource Google Cloud Anda dari kredensial yang disusupi

Jika Anda mencurigai kredensial disusupi, cabut dan terbitkan ulang kredensial tersebut. Lanjutkan dengan hati-hati untuk memastikan Anda tidak mengalami pemadaman layanan akibat pencabutan kredensial.

Secara umum, untuk menerbitkan ulang kredensial, Anda harus membuat kredensial baru, men-deploy-nya ke semua layanan dan pengguna yang membutuhkannya, lalu mencabut kredensial lama.

Bagian berikut memberikan petunjuk khusus untuk setiap jenis kredensial.

Token dan kunci akun layanan

Selesaikan langkah-langkah berikut untuk mengganti kunci akun layanan yang disusupi dan memblokir token akun layanan yang berumur pendek yang disusupi.

Token akun layanan berjangka pendek ada secara terpisah dari kredensial atau izin yang digunakan untuk membuatnya dan tidak dapat dicabut. Token akses akun layanan adalah token pembawa dan tetap valid hingga waktu habis masa berlakunya (secara default, hingga 60 menit, atau hingga 12 jam jika kebijakan masa berlaku token yang diperpanjang dikonfigurasi).

Tidak seperti token akses yang diberikan ke identitas pengguna, token akses yang diberikan ke akun layanan tidak dapat dibatalkan melalui Konsol Admin atau perintah seperti gcloud auth revoke. Selain itu, durasi sesi yang Anda tentukan di Google Cloud kontrol sesi berlaku untuk akun pengguna di Cloud Identity atau direktori Google Workspace, tetapi tidak untuk akun layanan. Oleh karena itu, respons insiden untuk akun layanan yang disusupi harus mengatasi file kunci persisten dan token akses sementara.

Peran yang diperlukan

Untuk mendapatkan izin yang Anda perlukan untuk merespons kunci dan token akun layanan yang disusupi, minta administrator untuk memberi Anda peran IAM berikut:

  • Mengelola kunci akun layanan: Admin Kunci Akun Layanan (roles/iam.serviceAccountKeyAdmin) di project yang berisi akun layanan
  • Menonaktifkan, mengaktifkan, atau menghapus akun layanan: Admin Akun Layanan (roles/iam.serviceAccountAdmin) pada project yang berisi akun layanan
  • Menerapkan kebijakan penolakan untuk memblokir token aktif: Deny Admin (roles/iam.denyAdmin) pada organisasi
  • Mencabut peran peniruan identitas: Admin Identity and Access Management (IAM) Project (roles/resourcemanager.projectIamAdmin), Admin Akun Layanan (roles/iam.serviceAccountAdmin) pada project

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk merespons kunci dan token akun layanan yang disusupi. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk merespons kunci dan token akun layanan yang disusupi:

  • Mengelola kunci akun layanan:
    • iam.serviceAccountKeys.create di project yang berisi akun layanan
    • iam.serviceAccountKeys.delete di project yang berisi akun layanan
    • iam.serviceAccountKeys.list di project yang berisi akun layanan
  • Menonaktifkan, mengaktifkan, atau menghapus akun layanan:
    • iam.serviceAccounts.disable di project yang berisi akun layanan
    • iam.serviceAccounts.enable di project yang berisi akun layanan
    • iam.serviceAccounts.delete di project yang berisi akun layanan
  • Terapkan kebijakan penolakan untuk memblokir token aktif: iam.denypolicies.create di organisasi
  • Mencabut peran peniruan identitas:
    • resourcemanager.projects.setIamPolicy dalam project
    • iam.serviceAccounts.setIamPolicy di project yang berisi akun layanan

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Menanggapi token dan kunci akun layanan yang disusupi

  1. Untuk memblokir token akun layanan yang disusupi, selesaikan salah satu tindakan berikut:

    • Nonaktifkan akun layanan yang diwakili oleh kredensial tersebut.

    • Terapkan kebijakan penolakan IAM untuk pokok akun layanan (principal://iam.googleapis.com/projects/-/serviceAccounts/SA_EMAIL_ADDRESS) di project atau folder Anda. Kebijakan penolakan IAM menolak akses ke API dan izin sensitif untuk token dan beban kerja aktif sehingga Anda dapat menyelidiki insiden tanpa menghancurkan akun layanan.

    • Hapus akun layanan.

    Jika Anda menonaktifkan atau menghapus akun layanan, beban kerja apa pun yang menggunakan akun layanan akan langsung kehilangan akses ke resource Anda.

  2. Untuk mengganti kunci akun layanan yang disusupi, selesaikan langkah-langkah berikut:

    1. Di konsol Google Cloud , buka halaman Service accounts.

      Buka halaman Service accounts

    2. Temukan akun layanan yang terdampak.

    3. Jika diperlukan, buat kunci baru untuk akun layanan dan deploy kunci baru ke semua lokasi tempat kunci lama digunakan.

    4. Nonaktifkan kunci lama untuk memverifikasi bahwa kunci baru berfungsi seperti yang diharapkan.

    5. Hapus kunci lama.

    Untuk mengetahui informasi selengkapnya, lihat Membuat dan menghapus kunci akun layanan.

  3. Jika akun utama yang tidak sah mungkin memiliki izin untuk membuat token, batalkan peran Pembuat Token Akun Layanan (roles/iam.serviceAccountTokenCreator). Untuk mengetahui petunjuknya, lihat Mengelola akses ke project, folder, dan organisasi.

  4. Setelah insiden diselesaikan, tunggu setidaknya 60 menit setelah menonaktifkan akun layanan agar token yang disusupi dapat berakhir masa berlakunya. Jika Anda menetapkan kebijakan masa aktif yang diperpanjang menggunakan constraints/iam.allowServiceAccountCredentialLifetimeExtension, tunggu waktu yang ditentukan dalam batasan sebelum mengaktifkan kembali akun layanan.

  5. Setelah waktu tunggu yang diperlukan berlalu, aktifkan kembali akun layanan dan reset kebijakan penolakan.

Kredensial pengguna dan token OAuth gcloud CLI

Setelah endpoint disusupi, tentukan cara merespons ancaman utama dari endpoint yang disusupi dan ancaman kedua dari token yang disusupi. Jika penyerang memiliki akses tetap ke workstation developer, mereka dapat menyalin token lagi setelah pengguna yang sah melakukan autentikasi ulang.

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan untuk mencabut akses pengguna dan membatalkan token OAuth gcloud CLI di Konsol Admin Google Workspace, minta administrator Anda untuk memberi Anda peran administrator Google Workspace berikut:

  • Mengelola aplikasi pihak ketiga yang terhubung dan kontrol sesi: Admin Keamanan atau Admin Super
  • Mengelola kredensial pengguna dan sesi login: Admin Pengelolaan Pengguna atau Admin Super
  • Jalankan skrip pencabutan akses direktori Admin SDK: Admin Super atau peran administrator kustom dengan hak istimewa Admin API untuk Pengelolaan Pengguna (https://www.googleapis.com/auth/admin.directory.user.security)

Untuk mengetahui informasi selengkapnya tentang cara menetapkan peran administrator di Google Workspace, lihat Menetapkan peran admin di konsol Google Admin.

Membatalkan validitas token gcloud CLI untuk akun pengguna tertentu

Selesaikan langkah-langkah berikut untuk menghapus akses pengguna ke gcloud CLI dan membatalkan token yang disusupi:

  1. Untuk menghapus akses pengguna ke Google Cloud CLI, selesaikan salah satu tindakan berikut:

    Saat pengguna mengakses Google Cloud CLI lagi, mereka akan diminta untuk memberikan otorisasi ulang aplikasi.

  2. Jika Anda telah mengekstrak atau mencegat string token yang disusupi tertentu (baik token refresh maupun token akses), Anda dapat membatalkannya secara langsung menggunakan endpoint pencabutan Google OAuth 2.0:

    curl -d "token=TOKEN_STRING" \
      -H "Content-Type: application/x-www-form-urlencoded" \
      -X POST "https://oauth2.googleapis.com/revoke"
    

    Saat Anda menjalankan perintah ini untuk mencabut token refresh, Anda akan mencabut token refresh dan semua token akses terkait. Saat Anda menjalankan perintah ini untuk mencabut token akses, Anda juga akan membatalkan validasi token refresh terkait.

  3. Jika Anda belum mengaktifkan Google Cloud kontrol sesi, segera aktifkan kontrol ini dengan frekuensi autentikasi ulang yang singkat. Kontrol ini membantu memastikan masa berlaku semua token refresh akan berakhir pada akhir durasi yang Anda tetapkan, yang membatasi durasi penggunaan token yang disusupi oleh penyerang.

Membatalkan validitas token gcloud CLI untuk banyak akun pengguna

Jika Anda mencurigai adanya pelanggaran, tetapi Anda tidak dapat mengidentifikasi pengguna yang terdampak, pertimbangkan untuk mencabut sesi aktif bagi semua pengguna pada organisasi Anda lebih cepat daripada yang diizinkan oleh kebijakan autentikasi ulang.

Pendekatan ini dapat mengganggu pengguna sah dan menghentikan proses yang berjalan lama bergantung pada kredensial pengguna. Jika Anda memilih untuk menerapkan pendekatan ini, siapkan solusi bernaskah untuk pusat operasi keamanan (SOC) Anda agar dapat dijalankan lebih awal dan mengujinya dengan beberapa pengguna.

Kode contoh berikut menggunakan Google Workspace Admin SDK untuk mengidentifikasi semua identitas pengguna di akun Google Workspace atau Cloud Identity Anda yang memiliki akses ke gcloud CLI. Jika pengguna telah mengizinkan gcloud CLI, skrip akan mencabut token refresh dan token akses serta memaksa pengguna untuk melakukan autentikasi ulang dengan sandi atau kunci keamanannya. Untuk petunjuk cara mengaktifkan Admin SDK API dan menjalankan kode ini, lihat panduan memulai Google Apps Script.

/**
 * Remove access to the Google Cloud CLI for all users in an organization
 * @see https://developers.google.com/admin-sdk/directory/reference/rest/v1/tokens
 * @see https://developers.google.com/admin-sdk/directory/reference/rest/v1/users
 * @see https://developers.google.com/apps-script/guides/services/advanced#enabling_advanced_services
 */

function listUsersAndInvalidate() {
  const users = AdminDirectory.Users.list({
    customer: 'my_customer' // alias to represent your account's customerId
    }).users;
  if (!users || users.length === 0) {
    Logger.log('No users found.');
    return;
  }
  for (const user of users){
    let tokens = AdminDirectory.Tokens.list(user.primaryEmail).items
    if (!tokens || tokens.length === 0) {
      continue;
    }
    for (const token of tokens) {
      if (token.clientId === "32555940559.apps.googleusercontent.com") {
        AdminDirectory.Tokens.remove(user.primaryEmail, token.clientId)
        Logger.log('Invalidated the tokens granted to gcloud for user %s', user.primaryEmail)
      }
    }
  }
}

Kredensial Default Aplikasi

Jika mencurigai bahwa Kredensial Default Aplikasi disusupi, Anda dapat mencabutnya. Prosedur ini dapat menyebabkan pemadaman layanan sementara hingga file kredensial dibuat ulang.

Peran yang diperlukan

Untuk mendapatkan izin yang Anda perlukan untuk menghapus akses aplikasi yang terhubung di Konsol Admin Google Workspace, minta administrator Anda untuk memberi Anda peran Admin Keamanan atau Admin Super.

Perintah lokal yang dijalankan di workstation developer tidak memerlukan peran administrator. Untuk mengetahui informasi selengkapnya tentang cara menetapkan peran administrator di Google Workspace, lihat Menetapkan peran admin di konsol Google Admin.

Mencabut Kredensial Default Aplikasi

Selesaikan salah satu langkah berikut:

  • Sebagai administrator Google Workspace, hapus akses ke Library Google Auth dari daftar aplikasi yang terhubung milik pengguna. Untuk informasi selengkapnya, lihat Melihat dan menghapus akses ke aplikasi pihak ketiga.

  • Minta pemilik kredensial yang disusupi untuk menyelesaikan langkah-langkah berikut:

    1. Instal dan inisialisasi gcloud CLI, jika Anda belum melakukannya.

    2. Cabut kredensial:

      gcloud auth application-default revoke
      
    3. Jika Anda tidak dapat menjalankan gcloud CLI, selesaikan langkah-langkah berikut:

      1. Cabut akses ke Google Auth Library menggunakan myaccount.google.com/permissions atau endpoint pencabutan OAuth 2.0.

      2. Hapus file application_default_credentials.json secara manual:

        • Linux, macOS: $HOME/.config/gcloud/application_default_credentials.json
        • Windows: %APPDATA%\gcloud\application_default_credentials.json
    4. Buat ulang file kredensial dengan identitas pengguna Anda:

      gcloud auth application-default login
      

Kunci API

Selesaikan langkah-langkah berikut untuk membuat ulang kunci API yang disusupi.

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan guna mengelola kunci API, minta administrator untuk memberi Anda peran IAM API Keys Admin (roles/serviceusage.apiKeysAdmin) di project Anda. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk mengelola kunci API. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk mengelola kunci API:

  • apikeys.keys.create
  • apikeys.keys.delete
  • apikeys.keys.update
  • apikeys.keys.getKeyString
  • apikeys.keys.list
  • apikeys.keys.get

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Membuat ulang kunci API

  1. Di konsol Google Cloud , buka halaman Credentials.

    Buka Kredensial

  2. Klik nama kunci API yang ingin Anda ganti.

  3. Klik Rotate key.

  4. Masukkan nama dan konfirmasi batasan.

  5. Klik Create.

  6. Perbarui aplikasi untuk menggunakan kunci API baru.

  7. Di Kunci sebelumnya, klik Hapus kunci sebelumnya.

Untuk mengetahui informasi selengkapnya, lihat Mengganti kunci API.

Rahasia client ID OAuth 2.0

Mengubah secret client ID akan menyebabkan pemadaman layanan sementara saat secret dirotasi.

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan guna mereset rahasia ID klien OAuth 2.0, minta administrator untuk memberi Anda peran IAM OAuth Config Editor (roles/oauthconfig.editor) di project Anda. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk mereset rahasia ID klien OAuth 2.0. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk mereset rahasia client ID OAuth 2.0:

  • clientauthconfig.clients.createSecret
  • clientauthconfig.clients.getWithSecret
  • clientauthconfig.clients.update
  • clientauthconfig.clients.get

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Mereset rahasia client ID OAuth 2.0

  1. Di konsol Google Cloud , buka halaman Credentials.

    Buka Kredensial

  2. Pilih client ID OAuth 2.0 yang telah disusupi, lalu edit.

  3. Klik Reset Secret.

  4. Deploy secret baru ke aplikasi Anda.

Untuk informasi selengkapnya, lihat Menyiapkan OAuth 2.0 dan Menggunakan OAuth 2.0 untuk mengakses Google API.

Token akses gabungan Security Token Service

Jika sesi identitas eksternal disusupi, Anda harus menghentikan pertukaran token baru dan mencabut token akses gabungan yang aktif. Tugas ini berlaku untuk token akses yang dikeluarkan oleh Workload Identity Federation atau Workforce Identity Federation.

Peran yang diperlukan

Untuk mendapatkan izin yang Anda perlukan untuk mengelola Workload Identity Federation dan Workforce Identity Federation untuk memblokir token gabungan, minta administrator Anda untuk memberi Anda peran IAM berikut:

  • Mengelola workload identity pool dan penyedia workload: Admin Workload Identity Pool (roles/iam.workloadIdentityPoolAdmin) di project yang berisi workload identity pool
  • Mengelola kumpulan dan penyedia identitas tenaga kerja: Workforce Pool Admin (roles/iam.workforcePoolAdmin) di organisasi yang berisi workforce identity pool
  • Menerapkan kebijakan penolakan untuk memblokir token aktif: Admin Penolakan (roles/iam.denyAdmin) pada organisasi
  • Mengelola peniruan akun layanan: Admin Akun Layanan (roles/iam.serviceAccountAdmin) di project yang berisi akun layanan

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk mengelola Workload Identity Federation dan Federasi Identitas Tenaga Kerja untuk memblokir token gabungan. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk mengelola Workload Identity Federation dan Workforce Identity Federation untuk memblokir token gabungan:

  • Mengelola workload identity pool dan penyedia workload:
    • iam.workloadIdentityPools.update pada project yang berisi workload identity pool
    • iam.workloadIdentityPoolProviders.update pada project yang berisi workload identity pool
  • Mengelola kumpulan dan penyedia identitas tenaga kerja:
    • iam.workforcePools.update di organisasi yang berisi workforce identity pool
    • iam.workforcePoolProviders.update di organisasi yang berisi workforce identity pool
  • Menerapkan kebijakan penolakan untuk memblokir token aktif:
    • iam.denypolicies.create pada organisasi
    • iam.denypolicies.update di project, folder, atau organisasi
  • Mengelola peniruan akun layanan: iam.serviceAccounts.setIamPolicy di project yang berisi akun layanan

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Memblokir token akses gabungan

  1. Selesaikan salah satu langkah berikut:

  2. Untuk memblokir akses langsung untuk token pembawa aktif (yang valid hingga satu jam), selesaikan salah satu tindakan berikut:

  3. Di penyedia identitas Anda, ganti kredensial yang disusupi, batalkan sesi aktif, atau hapus entitas yang disusupi.

Cookie browser

Selesaikan langkah-langkah berikut untuk membatalkan cookie browser bagi pengguna.

Peran yang diperlukan

Untuk mendapatkan izin yang Anda perlukan untuk logout pengguna dan mewajibkan perubahan sandi di Konsol Admin Google Workspace, minta administrator Anda untuk memberi Anda peran Admin Pengelolaan Pengguna atau Admin Super.

Untuk mengetahui informasi selengkapnya tentang cara menetapkan peran administrator di Google Workspace, lihat Mengubah pengguna menjadi admin.

Membatalkan cookie browser

Jika Anda menduga cookie browser disusupi, selesaikan salah satu langkah berikut:

Tindakan ini akan membatalkan semua cookie yang ada, dan pengguna diminta untuk login kembali.

Menyelidiki akses dan resource tidak sah setelah mencabut kredensial

Setelah mencabut kredensial yang disusupi dan memulihkan layanan, tinjau semua akses ke resource Google Cloud Anda. Anda dapat menggunakan Cloud Logging atau Security Command Center.

Peran yang diperlukan

Untuk mendapatkan izin yang Anda perlukan untuk menyelidiki akses dan resource yang tidak sah, minta administrator untuk memberi Anda peran IAM berikut:

  • Melihat log audit di Logging: Logs Viewer (roles/logging.viewer) di project, folder, atau organisasi
  • Melihat log audit Akses Data di Logging: Private Logs Viewer (roles/logging.privateLogViewer) di project, folder, atau organisasi
  • Melihat temuan di Security Command Center: Security Center Findings Viewer (roles/securitycenter.findingsViewer) di project atau organisasi

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk menyelidiki akses dan resource yang tidak sah. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk menyelidiki akses dan resource yang tidak sah:

  • Melihat log audit di Logging:
    • logging.logEntries.list di project, folder, atau organisasi
    • logging.views.access di project, folder, atau organisasi
  • Melihat log audit Akses Data di Logging: logging.privateLogEntries.list di project, folder, atau organisasi
  • Melihat temuan di Security Command Center:
    • securitycenter.findings.list di project atau organisasi
    • securitycenter.findings.get di project atau organisasi

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Menyelidiki akses dan resource tidak sah

Di Logging, selesaikan langkah-langkah berikut:

  1. Periksa log audit Anda di konsolGoogle Cloud .

    Buka Logs Explorer

  2. Telusuri semua resource yang berpotensi terpengaruh, dan pastikan semua aktivitas akun (terutama yang terkait dengan kredensial yang disusupi) sesuai yang diharapkan.

    Misalnya, selesaikan langkah-langkah berikut:

    • Telusuri semua panggilan API yang dimulai oleh identitas yang disusupi selama periode insiden.
    • Jika identitas memiliki hak istimewa peniruan identitas, telusuri tindakan yang protoPayload.authenticationInfo.serviceAccountDelegationInfo.firstPartyPrincipal.principalEmail-nya cocok dengan akun utama yang disusupi.
    • Periksa apakah kunci akun layanan baru, akun pengguna baru, atau kunci SSH tingkat project dibuat selama insiden.

Di Security Command Center, selesaikan langkah-langkah berikut:

  1. Di konsol Google Cloud , buka halaman Temuan Security Command Center.

    Buka Temuan

  2. Jika perlu, pilih Google Cloud project atau organisasi Anda.

  3. Di bagian Filter cepat, klik filter yang sesuai untuk menampilkan temuan yang Anda butuhkan di tabel Hasil kueri temuan. Misalnya, jika Anda memilih Event Threat Detection atau Container Threat Detection di subbagian Nama tampilan sumber, hanya temuan dari layanan yang dipilih yang muncul dalam hasil.

    Tabel diisi dengan temuan untuk sumber yang Anda pilih.

  4. Untuk melihat detail temuan tertentu, klik nama temuan di bagian Kategori. Panel detail temuan akan diperluas untuk menampilkan ringkasan detail temuan.

  5. Untuk menampilkan semua temuan yang disebabkan oleh tindakan pengguna yang sama:

    1. Di panel detail temuan, salin alamat email di samping Email utama.
    2. Tutup panel.
    3. Di editor kueri, masukkan kueri berikut:

      access.principal_email="USER_EMAIL"
      

      Ganti USER_EMAIL dengan alamat email yang Anda salin sebelumnya.

      Security Command Center menampilkan semua temuan yang terkait dengan tindakan yang dilakukan oleh pengguna yang Anda tentukan.

Menghapus semua resource tidak sah

Pastikan tidak ada resource tidak terduga, seperti VM, aplikasi App Engine, akun layanan, dan bucket Cloud Storage, yang dapat diakses oleh kredensial yang disusupi.

Setelah mengidentifikasi semua resource tidak sah, Anda dapat segera menghapus resource ini. Tindakan segera sangat penting untuk resource Compute Engine, karena penyerang dapat menggunakan akun yang disusupi untuk melakukan eksfiltrasi data atau menyusupi sistem produksi Anda.

Untuk menghapus resource yang tidak sah, lihat dokumentasi berikut:

Atau, Anda dapat mencoba mengisolasi resource tidak sah agar tim forensik digital Anda dapat melakukan analisis tambahan.

Menghubungi Customer Care

Untuk mendapatkan bantuan dalam menemukan log dan alat Google Cloud yang Anda perlukan untuk langkah-langkah investigasi dan mitigasi, hubungi Layanan Pelanggan Cloud dan buka kasus dukungan.

Menangani terkuncinya akun

Jika Anda benar-benar tidak dapat mengakses akun Anda, pertimbangkan opsi berikut:

  • Gunakan Formulir Pemulihan Akun Google Workspace, yang tersedia di Toolbox Admin Google Workspace. Untuk mengetahui informasi selengkapnya, lihat Memulihkan akses administrator ke akun Anda.

  • Jika penyerang membuat resource palsu saat Anda benar-benar tidak dapat mengakses akun dan Anda memiliki hak dukungan, selesaikan langkah-langkah berikut:

    1. Di jendela Samaran, buka Pemecah Masalah Kontak Dukungan.

    2. Pilih Ya, lalu klik Ajukan tiket.

    3. Isi dan kirimkan formulir dengan detail Anda.

  • Jika penyerang membuat resource palsu saat Anda benar-benar tidak dapat mengakses akun dan Anda tidak memiliki hak dukungan, selesaikan langkah-langkah berikut:

    1. Di jendela Samaran, buka Pemecah Masalah Kontak Dukungan.

    2. Jawab pertanyaan sebagai berikut:

      Pertanyaan pemecah masalah Pilihan wajib
      Apakah Anda memiliki hak dukungan? Tidak
      Apakah saat ini Anda berada dalam masa uji coba gratis? Tidak
      Apakah Anda administrator penagihan Akun Penagihan (Google Cloud) GCP? Tidak
      Apakah Anda mengalami salah satu situasi ini? Saya tidak dapat lagi mengakses project GCP atau akun penagihan saya dan perlu mendapatkan akses kembali.
    3. Klik Ajukan tiket kepada tim pemulihan akses kami.

    4. Isi dan kirimkan formulir kontak yang tidak diautentikasi dengan detail Anda, termasuk ID akun penagihan atau indikator pembayaran yang dapat Anda berikan untuk memverifikasi identitas Anda.

Langkah berikutnya

Terapkan praktik terbaik berikut untuk membantu Anda menghindari kredensial yang disusupi: