מנוע הסיכון של Security Command Center יוצר ניקוד של חשיפה להתקפות ונתיבי התקפה כדי לעזור לכם לזהות ולתעדף מסלולי חשיפה בסיכון גבוה למשאבי הענן החשובים שלכם. הסימולציות האלה בודקות את האינטראקציה בין נקודות חולשה, הגדרות שגויות ושילובים רעילים, כדי שתוכלו להתמקד בתיקון של איומים קריטיים.
סקירה כללית של ציוני החשיפה להתקפות ונתיבי התקפה
הניקוד של נתיבי התקפה ונתיבי התקפה נוצרים עבור:
- ממצאי פגיעות והגדרות שגויות (ממצאי פגיעות, ביחד) שחושפים את מופעי המשאבים בקבוצת המשאבים היעילה בעלת הערך הגבוה.
- המשאבים בקבוצת המשאבים היעילה בעלת הערך הגבוה.
- בעיות ב-Security Command Center Premium או Enterprise, שמכילות שילובים רעילים ונקודות חולשה.
כדי להשתמש בנתוני החשיפה להתקפות ובנתיבי התקפות, צריך להפעיל את Security Command Center Premium או Enterprise ברמת הארגון. אי אפשר להשתמש בציוני חשיפה להתקפות ובנתיבי התקפה בהפעלות ברמת הפרויקט.
נתיבי התקפה מייצגים אפשרויות
לא תראו הוכחות להתקפה בפועל בנתיב התקפה.
מנוע הסיכון יוצר נתיבי תקיפה וציוני חשיפה לתקיפה על ידי סימול של מה שתוקפים היפותטיים יכולים לעשות אם הם יקבלו גישה לסביבת Google Cloud שלכם ויגלו את נתיבי התקיפה והפגיעויות שכבר נמצאו על ידי Security Command Center.
בכל נתיב התקפה מוצגת שיטה אחת או יותר להתקפה, שפורץ יכול להשתמש בה אם הוא יקבל גישה למשאב מסוים. חשוב להבחין בין שיטות התקפה לבין התקפות בפועל.
באופן דומה, ציון גבוה של חשיפה להתקפה באחד מהמקרים הבאים לא אומר שהתקפה מתבצעת:
- ממצא או משאב של Security Command Center
- בעיה ב-Security Command Center Premium או Enterprise
כדי לעקוב אחרי מתקפות בפועל, כדאי לעקוב אחרי הממצאים מסוג THREAT שנוצרים על ידי שירותי זיהוי האיומים, כמו Event Threat Detection ו-זיהוי איומים בקונטיינר.
מידע נוסף מופיע בקטעים הבאים בדף הזה:
ציוני חשיפה להתקפה
מוצג מדד חשיפה להתקפות עבור:
- ממצא או משאב של Security Command Center
- בעיה ב-Security Command Center Premium או Enterprise
ציון החשיפה להתקפה הוא מדד לרמת החשיפה של משאבים להתקפה פוטנציאלית אם גורם זדוני יקבל גישה לסביבת Google Cloud.
ציון החשיפה להתקפה בשילוב רעיל או בנקודת חנק נקרא בהקשרים מסוימים ציון השילוב הרעיל, למשל בדף ממצאים במסוף Google Cloud .
בתיאורים של אופן חישוב הניקוד, בהנחיות כלליות לגבי מתן עדיפות לתיקון ובקונטקסטים מסוימים אחרים, המונח ניקוד החשיפה להתקפות מתייחס גם לניקוד של שילובים רעילים.
הציון של ממצא מסוים הוא מדד לרמת החשיפה של משאבים בעלי ערך גבוה להתקפות סייבר פוטנציאליות בעקבות בעיית אבטחה שזוהתה. במשאב בעל ערך גבוה, הניקוד הוא מדד לרמת החשיפה של המשאב להתקפות סייבר פוטנציאליות.
אפשר להשתמש בציונים של ממצאי פגיעות בתוכנה, הגדרות שגויות ושילובים רעילים או נקודות צוואר בקבוק כדי לתעדף את הטיפול בממצאים האלה.
כדאי להשתמש בציוני החשיפה להתקפות על משאבים כדי לאבטח באופן יזום את המשאבים שהכי חשובים לעסק.
בסימולציות של נתיבי התקפה, מנוע הסיכון תמיד מתחיל את ההתקפות המדומה מהאינטרנט הציבורי. לכן, הניקוד של רמת החשיפה להתקפות לא לוקח בחשבון חשיפה אפשרית לגורמים פנימיים זדוניים או רשלניים.
ממצאים שמקבלים ניקוד חשיפה להתקפה
ציוני החשיפה להתקפות חלים על סיווגים פעילים של ממצאים שמפורטים בקטגוריות הממצאים הנתמכות.
הסימולציות של נתיבי התקפה כוללות בחישובים שלהן רק ממצאים פעילים שלא הושתקו. ממצאים עם סטטוס INACTIVE או MUTED לא נכללים בסימולציות, לא מקבלים ציונים ולא נכללים בנתיבי התקפה.
משאבים שמקבלים ציוני חשיפה להתקפות
סימולציות של נתיבי תקיפה מחשבות את ציוני החשיפה לתקיפה עבור סוגי משאבים נתמכים בקבוצת המשאבים בעלי הערך הגבוה. כדי לציין אילו משאבים שייכים לקבוצת המשאבים הרווחיים, יוצרים הגדרות של ערכי משאבים.
אם ל-resource ב-resource set עם ערך גבוה יש ציון חשיפה למתקפה של 0, סימולציות של נתיבי התקפה לא זיהו נתיבים ל-resource שאפשר לנצל למתקפה פוטנציאלית.
סימולציות של נתיבי תקיפה תומכות בסוגי המשאבים הבאים:
aiplatform.googleapis.com/Datasetaiplatform.googleapis.com/Featurestoreaiplatform.googleapis.com/MetadataStoreaiplatform.googleapis.com/Modelaiplatform.googleapis.com/ReasoningEngineaiplatform.googleapis.com/TrainingPipelineartifactregistry.googleapis.com/Repositorybigquery.googleapis.com/Datasetcloudbuild.googleapis.com/BitbucketServerConfigcloudbuild.googleapis.com/BuildTriggercloudbuild.googleapis.com/Connectioncloudbuild.googleapis.com/GithubEnterpriseConfigcloudbuild.googleapis.com/Repositorycloudbuild.googleapis.com/WorkerPoolcloudfunctions.googleapis.com/CloudFunctioncompute.googleapis.com/Instancecontainer.googleapis.com/Clusterdataproc.googleapis.com/Clusterdataproc.googleapis.com/Jobrun.googleapis.com/Jobrun.googleapis.com/Servicespanner.googleapis.com/Instancesqladmin.googleapis.com/Instancestorage.googleapis.com/Bucket
חישוב הציון
בכל פעם שהסימולציות של נתיבי ההתקפה מופעלות, הן מחשבות מחדש את ציוני החשיפה להתקפה. כל סימולציה של נתיב התקפה מריצה בפועל כמה סימולציות שבהן תוקף מדומה מנסה שיטות וטכניקות התקפה ידועות כדי להגיע למשאבים המוערכים ולפגוע בהם.
סימולציות של נתיבי תקיפה מופעלות בערך כל שש שעות. ככל שהארגון גדל, הסימולציות נמשכות יותר זמן, אבל הן תמיד יפעלו לפחות פעם ביום. הפעלות של סימולציות לא מופעלות על ידי יצירה, שינוי או מחיקה של משאבים או של הגדרות ערך משאבים.
הסימולציות מחשבות את הציונים באמצעות מגוון מדדים, כולל:
- ערך העדיפות שמוקצה למשאבים החשובים שנחשפים.
אלה ערכי העדיפות שאפשר להקצות:
- גבוה = 10
- MED = 5
- נמוך = 1
- מספר הנתיבים האפשריים שתוקף יכול לנקוט כדי להגיע למשאב נתון.
- מספר הפעמים שבהן תוקף מדומה מצליח להגיע למשאב בעל ערך גבוה ולפגוע בו בסוף נתיב תקיפה נתון, בביטוי כאחוז מתוך המספר הכולל של הסימולציות.
- לממצאים בלבד, מספר המשאבים בעלי הערך הגבוה שנחשפים על ידי הפגיעות או ההגדרה השגויה שזוהו.
במקרה של משאבים, ציוני החשיפה להתקפות יכולים להיות בטווח שבין 0 ל-10.
ברמה גבוהה, הסימולציות מחשבות את ציוני המשאבים על ידי הכפלת אחוז המתקפות המוצלחות בערך העדיפות המספרי של המשאבים.
בממצאים, אין מגבלה עליונה קבועה לניקוד. ככל שממצא מסוים מופיע לעיתים קרובות יותר בנתיבי התקפה למשאבים חשופים בקבוצת המשאבים בעלי הערך הגבוה, וככל שערכי העדיפות של המשאבים האלה גבוהים יותר, כך הניקוד גבוה יותר.
ברמה גבוהה, הסימולציות מחשבות את ציוני הממצאים באמצעות אותו חישוב שבו הן משתמשות לחישוב ציוני המשאבים, אבל כדי לחשב את ציוני הממצאים, הסימולציות מכפילות את תוצאת החישוב במספר המשאבים בעלי הערך הגבוה שהממצא חושף.
שינוי הציונים
הציונים יכולים להשתנות בכל פעם שמריצים סימולציה של נתיב תקיפה. ממצא או משאב עם ציון אפס היום יכולים לקבל ציון שגדול מאפס מחר.
הציונים משתנים ממגוון סיבות, כולל:
- זיהוי או תיקון של פגיעות שחושפת באופן ישיר או עקיף משאב בעל ערך גבוה.
- הוספה או הסרה של משאבים בסביבה.
שינויים בממצאים או במשאבים אחרי הרצת סימולציה לא משתקפים בציונים עד להרצת הסימולציה הבאה.
שימוש בציונים כדי לקבוע סדר עדיפויות לממצאים
כדי לתעדף בצורה יעילה את הטיפול בממצאים על סמך חשיפה להתקפות או ציוני שילוב רעיל, כדאי לקחת בחשבון את הנקודות הבאות:
- כל ממצא עם ניקוד גדול מאפס חושף משאב בעל ערך גבוה להתקפה פוטנציאלית בדרך כלשהי, ולכן צריך לתת עדיפות לתיקון שלו על פני ממצאים עם ניקוד אפס.
- ככל שהציון של ממצא גבוה יותר, כך הממצא חושף יותר מהמשאבים בעלי הערך הגבוה שלכם, וכך צריך לתת עדיפות גבוהה יותר לתיקון שלו.
באופן כללי, כדאי לתת עדיפות גבוהה לתיקון הממצאים עם הציונים הכי גבוהים, שחוסמים בצורה הכי יעילה את נתיבי התקיפה למשאבים בעלי ערך גבוה.
אם הניקוד של שילוב רעיל ונקודת חנק דומה לניקוד של ממצא בסיווג אחר, כדאי לתת עדיפות לטיפול בשילוב הרעיל ובנקודת החנק, כי הם מייצגים נתיב מלא מהאינטרנט הציבורי למשאב אחד או יותר בעלי ערך גבוה, שתוקף יכול לעקוב אחריו אם הוא יקבל גישה לסביבת הענן שלכם.
בדף Findings ב-Security Command Center בGoogle Cloud מסוף, אפשר למיין את הממצאים בחלונית הדף לפי ניקוד. לשם כך, לוחצים על כותרת העמודה.
במסוף Google Cloud , אפשר גם להוסיף מסנן לשאילתת הממצאים כדי להציג רק ממצאים עם ציון חשיפה להתקפה שגבוה ממספר שאתם מציינים. כך תוכלו לראות את הממצאים עם הציונים הכי גבוהים.
בדף Cases ב-Security Command Center Enterprise, אפשר גם למיין את השילובים הרעילים ואת הבקשות שנתקעו לפי ציון החשיפה להתקפה.
ממצאים שלא ניתן לתקן
במקרים מסוימים, יכול להיות שלא תוכלו לטפל בממצא עם ציון גבוה של חשיפה להתקפות, או כי הוא מייצג סיכון מוכר ומקובל, או כי אי אפשר לטפל בממצא באופן מיידי. במקרים כאלה, יכול להיות שתצטרכו לצמצם את הסיכון בדרכים אחרות. בדיקה של נתיב התקיפה המשויך עשויה לתת לכם רעיונות לדרכים אפשריות אחרות לצמצום הסיכון.
אבטחת משאבים באמצעות ציוני חשיפה להתקפות
אם ציון החשיפה להתקפה של משאב מסוים הוא לא אפס, המשמעות היא שהסימולציות של נתיבי ההתקפה זיהו נתיב התקפה אחד או יותר מהאינטרנט הציבורי למשאב.
כדי לראות את ציוני החשיפה להתקפות של המשאבים בעלי הערך הגבוה:
במסוף Google Cloud , עוברים לדף Assets של Security Command Center.
בוחרים את הארגון שבו הפעלתם את Security Command Center.
לוחצים על הכרטיסייה קבוצת משאבים בעלי ערך גבוה. המשאבים בקבוצת המשאבים בעלי הערך הגבוה מוצגים בסדר יורד לפי ציון החשיפה להתקפה.
כדי להציג את נתיבי התקיפה של משאב, לוחצים על המספר בשורה שלו בעמודה ציון החשיפה להתקפה. מוצגים נתיבי התקיפה מהאינטרנט הציבורי למשאב.
בודקים את נתיבי המתקפה. במאמר נתיבי תקיפה מוסבר איך לפרש את נתיבי התקיפה.
כדי להציג חלון פרטים עם קישורים לצפייה בממצאים קשורים, לוחצים על צומת.
לוחצים על קישור לממצאים קשורים. ייפתח החלון Finding עם פרטים על הממצא ועל אופן הטיפול בו.
אפשר גם לראות את ציוני החשיפה להתקפות של הנכסים החשובים בכרטיסייה Attack path simulations (סימולציות של נתיבי התקפה) בSettings (הגדרות) > Attack Path simulation (סימולציה של נתיב התקפה). לוחצים על הצגת נכסים מוערכים שנעשה בהם שימוש בסימולציה האחרונה.
הכרטיסייה High value resource set זמינה גם בדף Assets במסוף Security Operations.
ציוני חשיפה להתקפות של 0
ציון חשיפה להתקפה של 0 במשאב מסוים מציין שבסימולציות האחרונות של נתיבי התקפה, Security Command Center לא זיהה נתיבים פוטנציאליים שבהם תוקף יכול להשתמש כדי להגיע למשאב.
ציון חשיפה להתקפה של 0 בממצא מסוים מציין שבסימולציית ההתקפה האחרונה, התוקף המדומה לא הצליח להגיע למשאבים בעלי ערך גבוה דרך הממצא.
עם זאת, ציון חשיפה להתקפות של 0 לא אומר שאין סיכון. ציון החשיפה להתקפות משקף את
החשיפה של שירותים Google Cloud , משאבים וממצאים נתמכים
ב-Security Command Center לאיומים פוטנציאליים שמקורם
באינטרנט הציבורי. לדוגמה, הניקוד לא לוקח בחשבון איומים מצד גורמים פנימיים, פגיעויות מסוג zero-day או תשתית של צד שלישי.
אין ציון חשיפה להתקפות
אם לתוצאה או למשאב אין ציון, יכולות להיות לכך הסיבות הבאות:
- הממצא נוצר אחרי הסימולציה האחרונה של נתיב התקיפה.
- המקור נוסף לקבוצת המקורות הרווחיים אחרי הסימולציה האחרונה של נתיב התקיפה.
- התכונה 'חשיפה להתקפות' לא תומכת בקטגוריית הממצאים או בסוג המשאב.
רשימה של קטגוריות הממצאים הנתמכות מופיעה במאמר בנושא תמיכה בתכונות של מנוע הסיכונים.
רשימה של סוגי המשאבים הנתמכים זמינה במאמר משאבים שמקבלים ציוני חשיפה להתקפות.
ערכי המשאבים
למרות שלכל המשאבים ב- Google Cloud יש ערך, Security Command Center מזהה נתיבי תקיפה ומחשב ציוני חשיפה לתקיפה רק למשאבים שאתם מגדירים כמשאבים בעלי ערך גבוה (לפעמים נקראים משאבים מוערכים).
משאבים בעלי ערך גבוה
משאב בעל ערך גבוה Google Cloud הוא משאב שחשוב במיוחד לעסק שלכם להגן עליו מפני מתקפות פוטנציאליות. לדוגמה, משאבים בעלי ערך גבוה יכולים להיות משאבים שמאחסנים נתונים חשובים או מידע אישי רגיש, או משאבים שמארחים עומסי עבודה קריטיים לעסק.
כדי להגדיר משאב כמשאב בעל ערך גבוה, צריך להגדיר את המאפיינים של המשאב בהגדרת ערך משאב. עד מגבלה של 1,000 מקרים של משאבים, מערכת Security Command Center מתייחסת לכל מקרה של משאב שתואם למאפיינים שציינתם בהגדרה כמשאב בעל ערך גבוה.
ערכי עדיפות
בין המשאבים שאתם מגדירים כבעלי ערך גבוה, סביר להניח שתצטרכו לתעדף את האבטחה של חלק מהם יותר מאחרים. לדוגמה, יכול להיות שקבוצה של משאבי נתונים תכיל נתונים בעלי ערך גבוה, אבל חלק ממשאבי הנתונים האלה יכילו נתונים רגישים יותר מהשאר.
כדי שהציונים ישקפו את הצורך שלכם לתת עדיפות לאבטחת המשאבים בסט המשאבים בעלי הערך הגבוה, אתם מקצים ערך עדיפות בהגדרות ערך המשאבים שמציין משאבים כבעלי ערך גבוה.
אם אתם משתמשים ב-Sensitive Data Protection, אתם יכולים גם לתעדף משאבים באופן אוטומטי לפי רמת הרגישות של הנתונים שהם מכילים.
הגדרת ערכי עדיפות של משאבים באופן ידני
בהגדרת ערך משאב, מקצים עדיפות למשאבים התואמים בעלי הערך הגבוה על ידי ציון אחד מערכי העדיפות הבאים:
-
LOW= 1 MEDIUM= 5-
HIGH= 10 -
NONE= 0
אם מציינים ערך עדיפות של LOW בהגדרת ערך משאב, המשאבים התואמים עדיין נחשבים למשאבים בעלי ערך גבוה. סימולציות של נתיבי התקפה פשוט מתייחסות אליהם בעדיפות נמוכה יותר ומקצות להם ציון חשיפה להתקפה נמוך יותר מאשר למשאבים בעלי ערך גבוה עם ערך עדיפות של MEDIUM או HIGH.
אם כמה הגדרות מקצות ערכים שונים לאותו משאב, המערכת תחיל את הערך הכי גבוה, אלא אם אחת ההגדרות מקצה ערך של NONE.
ערך המשאב NONE מונע מהמשאבים התואמים להיחשב כמשאבים בעלי ערך גבוה, ומבטל כל הגדרה אחרת של ערך משאב לאותו משאב. לכן, חשוב לוודא שכל הגדרה שמציינת NONE חלה רק על קבוצה מוגבלת של משאבים.
הגדרת ערכי עדיפות של משאבים באופן אוטומטי לפי רגישות הנתונים
אם אתם משתמשים בSensitive Data Protection discovery ומפרסמים את פרופילי הנתונים ב-Security Command Center, אתם יכולים להגדיר את Security Command Center כך שיקבע באופן אוטומטי את ערך העדיפות של משאבים מסוימים בעלי ערך גבוה, לפי רמת הרגישות של הנתונים שהמשאבים מכילים.
כדי להפעיל את התכונה 'קביעת עדיפות לפי רגישות הנתונים', צריך לציין את המשאבים בהגדרת ערך משאב.
אם הפעלתם את התכונה, ובגילוי של Sensitive Data Protection הנתונים במשאב סווגו כנתונים ברמת רגישות MEDIUM או HIGH, סימולציות של נתיבי תקיפה יגדירו כברירת מחדל את ערך העדיפות של המשאב לאותו ערך.
רמות הרגישות של הנתונים מוגדרות על ידי Sensitive Data Protection, אבל אפשר לפרש אותן כך:
- מידע אישי רגיש
- הכלי Sensitive Data Protection גילה לפחות מופע אחד של נתונים ברמת רגישות גבוהה במשאב.
- נתונים ברמת רגישות בינונית
- בתהליך הגילוי של Sensitive Data Protection נמצאה לפחות דוגמה אחת של נתונים ברמת רגישות בינונית במשאב, ולא נמצאו דוגמאות של נתונים ברמת רגישות גבוהה.
- נתונים ברמת רגישות נמוכה
- הגילוי של Sensitive Data Protection לא זיהה מידע אישי רגיש או טקסט חופשי או נתונים לא מובנים במשאב.
אם גילוי Sensitive Data Protection מזהה רק נתונים ברמת רגישות נמוכה במשאב נתונים תואם, המשאב לא יוגדר כמשאב בעל ערך גבוה.
אם אתם צריכים שמשאבי נתונים שמכילים רק נתונים ברמת רגישות נמוכה יוגדרו כמשאבים בעלי ערך גבוה עם עדיפות נמוכה, אתם יכולים ליצור הגדרת ערך משאב כפולה, אבל לציין ערך עדיפות של LOW במקום להפעיל את העדיפות לפי רגישות הנתונים.
ההגדרה שמשתמשת ב-Sensitive Data Protection מבטלת את ההגדרה שמקצה את ערך העדיפות LOW, אבל רק למשאבים שמכילים נתונים ברמת הרגישות HIGH או MEDIUM.
אתם יכולים לשנות את ערכי העדיפות שמוגדרים כברירת מחדל ושמשמשים את Security Command Center כשמזוהים מידע אישי רגיש בהגדרת ערך המשאב.
מידע נוסף על Sensitive Data Protection זמין במאמר סקירה כללית על Sensitive Data Protection.
תעדוף רמת הרגישות של הנתונים וקבוצת ברירת המחדל של משאבים בעלי ערך גבוה
לפני שיוצרים קבוצת משאבים רווחיים משלכם, מערכת Security Command Center משתמשת בקבוצת משאבים רווחיים שמוגדרת כברירת מחדל כדי לחשב את ציוני החשיפה להתקפות ואת נתיבי ההתקפה.
אם אתם משתמשים באיתור של Sensitive Data Protection, Security Command Center מוסיף באופן אוטומטי מופעים של סוגי משאבי נתונים נתמכים שמכילים נתוני רגישות HIGH או MEDIUM לקבוצת ברירת המחדל של משאבים בעלי ערך גבוה.
סוגי המשאבים הנתמכים Google Cloud עבור ערכי עדיפות אוטומטיים של רגישות נתונים
סימולציות של נתיבי תקיפה יכולות להגדיר באופן אוטומטי ערכי עדיפות על סמך סיווגים של רגישות נתונים מגילוי נתונים רגישים ב-Sensitive Data Protection רק לסוגים הבאים של משאבי נתונים:
aiplatform.googleapis.com/Datasetbigquery.googleapis.com/Datasetsqladmin.googleapis.com/Instancestorage.googleapis.com/Bucket
סוגי משאבי AWS שנתמכים לערכי עדיפות אוטומטיים של רגישות נתונים
סימולציות של נתיבי תקיפה יכולות להגדיר באופן אוטומטי ערכי עדיפות על סמך סיווגים של רגישות נתונים מSensitive Data Protection רק לסוגי משאבי הנתונים הבאים ב-AWS:
- קטגוריה ב-Amazon S3
קבוצות משאבים עם ערך גבוה
קבוצת משאבים בעלי ערך גבוה היא אוסף מוגדר של משאבים בסביבת Google Cloud העבודה שלכם, שהכי חשוב לאבטח ולהגן עליהם.
כדי להגדיר את קבוצת המשאבים עם הערך הגבוה, צריך לציין אילו משאבים בסביבה שלכם Google Cloud שייכים לקבוצת המשאבים עם הערך הגבוה. עד שתגדירו את קבוצת המשאבים בעלי הערך הגבוה, הציונים של חשיפה להתקפות, נתיבי ההתקפה והממצאים של שילובים רעילים לא ישקפו בצורה מדויקת את סדרי העדיפויות שלכם בנושא אבטחה.
כדי לציין את המשאבים בקבוצת המשאבים בעלי הערך הגבוה, צריך ליצור הגדרות של ערכי משאבים. השילוב של כל ההגדרות של ערכי המשאבים מגדיר את קבוצת המשאבים בעלי הערך הגבוה. מידע נוסף זמין במאמר הגדרות של ערכי משאבים.
עד שתגדירו את ההגדרה הראשונה של ערך משאב, Security Command Center ישתמש בקבוצת ברירת מחדל של משאבים בעלי ערך גבוה. ההגדרה שמוגדרת כברירת מחדל חלה על כל הארגון ועל כל סוגי המשאבים שסימולציות של נתיבי תקיפה תומכות בהם. מידע נוסף מופיע במאמר בנושא קבוצת ברירת מחדל של משאבים בעלי ערך גבוה.
כדי לראות את קבוצת המשאבים הרווחיים ששימשה בסימולציה האחרונה של נתיב התקיפה, כולל ציוני החשיפה לתקיפה וההגדרות התואמות, אפשר לעיין במאמר בנושא הצגת קבוצת המשאבים הרווחיים.
הגדרות של ערכי משאבים
אתם מנהלים את המשאבים בקבוצת המשאבים הרווחיים באמצעות הגדרות של ערכי משאבים.
יוצרים הגדרות של ערכי משאבים בכרטיסייה Attack path simulation בדף Settings של Security Command Center במסוף Google Cloud .
בהגדרת ערך משאב, מציינים את המאפיינים שמשאב צריך לכלול כדי ש-Security Command Center יוסיף אותו לקבוצת המשאבים בעלי הערך הגבוה.
המאפיינים שאפשר לציין כוללים את סוג המשאב, תגי המשאב, תוויות המשאב והפרויקט, התיקייה או הארגון שמעליו בהיררכיה.
אתם גם מקצים ערך משאב למשאבים בהגדרה. הערך של המשאב קובע את סדר העדיפויות של המשאבים בהגדרה ביחס למשאבים האחרים בקבוצת המשאבים בעלי הערך הגבוה. מידע נוסף זמין במאמר ערכי משאבים.
אפשר ליצור עד 100 הגדרות של ערכי משאבים בGoogle Cloud ארגון.
כל ההגדרות של ערכי המשאבים שאתם יוצרים מגדירות יחד את קבוצת המשאבים בעלי הערך הגבוה ש-Security Command Center משתמש בה לסימולציות של נתיבי התקפה.
מאפייני המשאבים
כדי שמשאב ייכלל בקבוצת המשאבים עם הערך הגבוה, המאפיינים שלו צריכים להיות זהים למאפיינים שציינתם בהגדרת ערך המשאב.
המאפיינים שאפשר לציין כוללים:
- סוג משאב או
Any. אם מציינים אתAny, ההגדרה חלה על כל סוגי המשאבים הנתמכים בהיקף שצוין. ערך ברירת המחדל הואAny. - ההיקף (הארגון, התיקייה או הפרויקט ברמת ההורה) שבו המשאבים צריכים להיות. ההיקף שמוגדר כברירת מחדל הוא הארגון שלכם. אם מציינים ארגון או תיקייה, ההגדרה חלה גם על המשאבים בתיקיות או בפרויקטים הצאצאים.
- אפשר גם לציין תג אחד או יותר או תווית אחת או יותר שכל משאב חייב להכיל.
אם מציינים הגדרות של ערכי משאבים, אבל אף אחד מהמשאבים בסביבת Google Cloud לא תואם למאפיינים שצוינו בהגדרות, Security Command Center יוצר ממצא SCC Error וחוזר להגדרת ברירת המחדל של משאבים בעלי ערך גבוה.
קבוצת ברירת מחדל של משאבים בעלי ערך גבוה
ב-Security Command Center נעשה שימוש בקבוצת ברירת מחדל של משאבים בעלי ערך גבוה כדי לחשב את ציוני החשיפה להתקפות, אם לא מוגדרות הגדרות של ערכי משאבים או אם אין התאמה בין הגדרות מוגדרות לבין משאבים כלשהם.
Security Command Center מקצה למשאבים בברירת המחדל ערך עדיפות של LOW, אלא אם משתמשים באיתור של Sensitive Data Protection. במקרה כזה, Security Command Center מקצה למשאבים שמכילים נתונים ברמת רגישות גבוהה או בינונית ערך עדיפות תואם של HIGH או MEDIUM.
מנוע הסיכון משתמש בהיוריסטיקה כדי לזהות את ציון החשיפה לסיכון של משאבים על ידי ניתוח של מינוח נפוץ בתעשייה שמשמש בתגים, בתוויות ובשמות של משאבים. בעיות האבטחה הקריטיות ביותר בקבוצת משאבים בעלי ערך גבוה שמוגדרת כברירת מחדל מקבלות קודם כל ציונים של חשיפה לסיכון. לאחר מכן, מנוע הסיכון מחשב את ציון החשיפה להתקפה עבור משאבים שאינם משאבי ייצור, שנחשבים לחשובים פחות.
אם יש לכם לפחות הגדרת ערך משאב אחת שתואמת לפחות למשאב אחד בסביבה שלכם, Security Command Center מפסיק להשתמש בקבוצת ברירת המחדל של משאבים בעלי ערך גבוה.
כדי לקבל ציונים של חשיפה להתקפות ושילובים רעילים שמשקפים בצורה מדויקת את סדרי העדיפויות שלכם בנושא אבטחה, צריך להחליף את קבוצת ברירת המחדל של משאבים בעלי ערך גבוה בקבוצת משאבים בעלי ערך גבוה משלכם. מידע נוסף זמין במאמר בנושא הגדרה וניהול של קבוצת משאבים בעלי ערך גבוה.
ברשימה הבאה מפורטים סוגי המשאבים שנכללים בקבוצת המשאבים שמוגדרת כברירת מחדל כבעלת ערך גבוה:
aiplatform.googleapis.com/Modelaiplatform.googleapis.com/ReasoningEngineartifactregistry.googleapis.com/Repositorybigquery.googleapis.com/Datasetcloudbuild.googleapis.com/BuildTriggercloudfunctions.googleapis.com/CloudFunctioncompute.googleapis.com/Instancerun.googleapis.com/Jobrun.googleapis.com/Servicespanner.googleapis.com/Instancesqladmin.googleapis.com/Instancestorage.googleapis.com/Bucket
מגבלה על משאבים בקבוצת משאבים בעלת ערך גבוה
ב-Security Command Center, מספר המשאבים בקבוצת משאבים בעלי ערך גבוה מוגבל ל-1,000 לכל ספק שירותי ענן.
אם מפרטי המאפיינים באחת או יותר מההגדרות של ערכי המשאבים רחבים מדי, מספר המשאבים שתואמים למפרטי המאפיינים יכול לעלות על 1,000.
אם מספר המשאבים התואמים חורג מהמגבלה, Security Command Center מוציא משאבים מהקבוצה עד שמספר המשאבים יהיה במסגרת המגבלה. Security Command Center לא כולל משאבים עם הערך הנמוך ביותר שהוקצה להם. מבין המשאבים עם אותו ערך שהוקצה, Security Command Center מחריג מופעים של משאבים באמצעות אלגוריתם שמפיץ את המשאבים המוחרגים בין סוגי המשאבים.
משאב שמוחרג מקבוצת המשאבים הרווחיים לא נלקח בחשבון בחישוב של ציוני החשיפה להתקפות.
כדי להודיע לכם כשחורגים ממגבלת המופעים לחישוב הניקוד, Security Command Center יוצר SCC errorממצא ומציג הודעה בכרטיסיית ההגדרות Attack path simulation במסוף Google Cloud .
Security Command Center לא יוצר ממצא SCC error אם קבוצת ברירת המחדל של ערכים גבוהים חורגת ממגבלת המופע.
כדי לא לחרוג מהמגבלה, צריך לשנות את ההגדרות של ערכי המשאבים כדי לצמצם את מספר המקרים בקבוצת המשאבים הרווחיים.
אלה כמה מהפעולות שאפשר לבצע כדי לשפר את קבוצת המשאבים בעלי הערך הגבוה:
- כדי לצמצם את מספר ההתאמות לסוג משאב מסוים או בהיקף מסוים, אפשר להשתמש בתגים או בתוויות.
- יוצרים הגדרת ערך משאב שמקצה ערך של
NONEלקבוצת משנה של המשאבים שצוינו בהגדרה אחרת. ציון ערך שלNONEמבטל את כל ההגדרות האחרות ומוציא את מופעי המשאבים מקבוצת המשאבים בעלי הערך הגבוה. - מצמצמים את היקף ההגדרה של ערך המשאב.
- מוחקים את ההגדרות של ערכי משאבים שמקצות ערך של
LOW.
משאבים בעלי ערך גבוה
כדי לאכלס את קבוצת המשאבים בעלי הערך הגבוה, צריך להחליט אילו מופעים של משאבים בסביבה הם בעלי ערך גבוה באמת.
בדרך כלל, המשאבים החשובים באמת הם המשאבים שמעבדים ומאחסנים את המידע האישי הרגיש שלכם. לדוגמה, ב- Google Cloud, אלה יכולים להיות מכונות וירטואליות ב-Compute Engine, מערך נתונים ב-BigQuery או קטגוריה של Cloud Storage.
אין צורך לסמן משאבים שסמוכים למשאבים בעלי ערך גבוה, כמו שרת מעבר, כמשאבים בעלי ערך גבוה. הסימולציות של נתיבי התקיפה כבר לוקחות בחשבון את המשאבים הסמוכים האלה, ואם תגדירו אותם גם כמשאבים בעלי ערך גבוה, יכול להיות שציוני החשיפה שלכם להתקפות יהיו פחות מהימנים.
נתיבי התקפה
נתיב תקיפה הוא תיאור חזותי ואינטראקטיבי של נתיב פוטנציאלי אחד או יותר שתוקף היפותטי יכול לעבור כדי להגיע מהאינטרנט הציבורי לאחד ממופעי המשאבים בעלי הערך הגבוה שלכם.
סימולציות של נתיבי תקיפה מזהות נתיבי תקיפה פוטנציאליים על ידי מידול של מה שיקרה אם תוקף יחיל שיטות תקיפה ידועות על נקודות החולשה וההגדרות השגויות ש-Security Command Center זיהה בסביבה שלכם, בניסיון להגיע למשאבים בעלי ערך גבוה.
כדי לראות את נתיבי המתקפה, לוחצים על ציון החשיפה למתקפה בתוצאת חיפוש או במשאב במסוף Google Cloud .
במהדורת Enterprise, כשצופים במקרה של שילוב רעיל, אפשר לראות את נתיב המתקפה הפשוט של השילוב הרעיל בכרטיסייה סקירה כללית של המקרה. נתיב ההתקפה הפשוט כולל קישור לנתיב ההתקפה המלא. מידע נוסף על נתיבי תקיפה של שילובים רעילים זמין במאמר בנושא נתיבי תקיפה של שילובים רעילים.
כשמציגים נתיבי תקיפה גדולים יותר, אפשר לשנות את התצוגה של נתיב התקיפה על ידי גרירת הריבוע האדום של אזור המיקוד בתצוגה המיניאטורית של נתיב התקיפה בצד שמאל של המסך.
בנתיב תקיפה, משאבים בנתיב תקיפה מיוצגים כתיבות או כצמתים. הקווים מייצגים נגישות פוטנציאלית בין משאבים. הצמתים והקווים ביחד מייצגים את נתיב התקיפה.
צמתים בנתיב ההתקפה
הצמתים בנתיב התקפה מייצגים את המשאבים בנתיב התקפה.
הצגת פרטי הצומת
כדי להציג מידע נוסף על כל צומת בנתיב התקפה, לוחצים עליו.
כשלוחצים על שם המשאב בצומת, מוצג מידע נוסף על המשאב ועל ממצאים שמשפיעים עליו.
אם לוחצים על Expand node (הרחבת הצומת), מוצגות שיטות התקפה אפשריות שאפשר להשתמש בהן אם תוקף יקבל גישה למשאב.
סוגי הצמתים
יש שלושה סוגים שונים של צמתים:
- נקודת ההתחלה או נקודת הכניסה של המתקפה המדומה, שהיא האינטרנט הציבורי. כשלוחצים על צומת של נקודת כניסה, מוצג תיאור של נקודת הכניסה ושיטות התקפה שהתוקף יכול להשתמש בהן כדי לקבל גישה לסביבה שלכם.
- המשאבים המושפעים שהתוקף יכול להשתמש בהם כדי להתקדם בנתיב.
- מקור המידע שנחשף בסוף הנתיב, שהוא אחד ממקורות המידע בקבוצת מקורות המידע בעלי הערך הגבוה. רק משאב מתוך קבוצת משאבים מוגדרת או ברירת מחדל של משאבים בעלי ערך גבוה יכול להיות משאב חשוף. כדי להגדיר קבוצת משאבים בעלי ערך גבוה, צריך ליצור הגדרות של ערכי משאבים.
צמתים במעלה הזרם ובמורד הזרם
בנתיב התקפה, צומת יכול להיות upstream או downstream מצמתים אחרים. צומת במעלה הזרם קרוב יותר לנקודת הכניסה ולחלק העליון של נתיב ההתקפה. צומת במורד הזרם קרוב יותר למשאב החשוף בעל הערך הגבוה בתחתית נתיב ההתקפה.
צמתים שמייצגים כמה מופעים של משאבי קונטיינר
צומת יכול לייצג כמה מופעים של סוגים מסוימים של משאבי מאגר אם המופעים חולקים את אותן מאפיינים.
אפשר לייצג כמה מופעים של סוגי משאבי המאגר הבאים באמצעות צומת יחיד:
- ReplicaSet Controller
- Deployment Controller
- Job Controller
- CronJob Controller
- DaemonSet Controller
קווים של נתיבי התקפה
בנתיב התקפה, הקווים בין התיבות מייצגים נגישות פוטנציאלית בין משאבים שהתוקף יכול לנצל כדי להגיע למשאבים בעלי ערך גבוה.
הקווים לא מייצגים קשר בין משאבים שמוגדרים ב-Google Cloud.
אם יש כמה נתיבים שמפנים לצומת במורד הזרם מכמה צמתים במעלה הזרם, יכול להיות שבין הצמתים במעלה הזרם יש קשר AND או קשר OR.
קשר AND אומר שלתוקף נדרשת גישה לשני הצמתים במעלה הזרם כדי לגשת לצומת במורד הזרם בנתיב.
לדוגמה, קו ישיר מהאינטרנט הציבורי למשאב בעל ערך גבוה בסוף נתיב התקיפה נמצא בקשר AND עם לפחות קו אחד אחר בנתיב התקיפה. תוקף לא יוכל להגיע למשאב בעל ערך גבוה אלא אם הוא יקבל גישה לסביבתGoogle Cloud שלכם ולמשאב אחד לפחות שמוצג בנתיב המתקפה.
קשר OR אומר שלתוקף צריך להיות גישה רק לאחד מהצמתים במעלה הזרם כדי לקבל גישה לצומת במורד הזרם.
סימולציות של נתיבי תקיפה
כדי לקבוע את כל נתיבי התקיפה האפשריים ולחשב את ציוני החשיפה להתקפה, Security Command Center מבצע סימולציות מתקדמות של נתיבי תקיפה.
תזמון הסימולציה
סימולציות של נתיבי תקיפה מופעלות בערך כל שש שעות. ככל שהארגון גדל, הסימולציות נמשכות יותר זמן, אבל הן תמיד יפעלו לפחות פעם ביום. הפעלות של סימולציות לא מופעלות על ידי יצירה, שינוי או מחיקה של משאבים או של הגדרות ערך משאבים.
שלבים בסימולציה של נתיב התקפה
הסימולציה כוללת את השלבים הבאים:
- יצירת מודל: מודל של הסביבה Google Cloud שלכם נוצר באופן אוטומטי על סמך נתוני הסביבה. המודל הוא ייצוג גרפי של הסביבה שלכם, שמותאם לניתוח נתיבי תקיפה.
- סימולציית נתיב תקיפה: סימולציות של נתיבי תקיפה מתבצעות במודל הגרף. בסימולציות, תוקף וירטואלי מנסה להגיע למשאבים בערכה של משאבים בעלי ערך גבוה ולפגוע בהם. הסימולציות מתבססות על תובנות לגבי כל משאב ספציפי והקשרים שלו, כולל רשתות, IAM, הגדרות, הגדרות שגויות ונקודות חולשה.
- דיווח על תובנות: על סמך הסימולציות, Security Command Center מקצה ציוני חשיפה להתקפות למשאבים בעלי ערך גבוה ולממצאים שחושפים אותם, ומציג באופן חזותי את הנתיבים הפוטנציאליים שהתוקף יכול לעבור כדי להגיע למשאבים האלה.
מאפייני ההרצה של הסימולציה
בנוסף לציון של דירוג החשיפה להתקפות, תובנות לגבי נתיבי התקפה ונתיבי התקפה, לסימולציות של נתיבי התקפה יש את המאפיינים הבאים:
- הסימולציות לא משפיעות על סביבת הייצור: כל הסימולציות מתבצעות במודל וירטואלי, והגישה למודל היא רק לצורך קריאה.
- הם דינמיים: המודל נוצר ללא סוכנים באמצעות גישת קריאה בלבד של API, שמאפשרת לסימולציות לעקוב באופן דינמי אחרי שינויים בסביבה שלכם לאורך זמן.
- הם מנסים להשתמש בכמה שיותר שיטות ונקודות חולשה כדי להגיע למשאבים בעלי ערך גבוה ולפגוע בהם. זה כולל לא רק את "הידועים", כמו נקודות החולשה, ההגדרות, ההגדרות השגויות והקשרים ברשת, אלא גם "לא ידועים ידועים" שהסיכוי שלהם נמוך יותר – סיכונים שאנחנו יודעים שקיימים, כמו האפשרות של פישינג או של פרטי כניסה שנחשפו.
- הם אוטומטיים: הלוגיקה של המתקפה מוטמעת בכלי. אתם לא צריכים ליצור או לתחזק קבוצות נרחבות של שאילתות או מערכי נתונים גדולים.
תרחיש התוקף והיכולות שלו
בסימולציות, Security Command Center מציג ייצוג לוגי של ניסיון של תוקף לנצל את המשאבים בעלי הערך הגבוה שלכם על ידי קבלת גישה לסביבת Google Cloud שלכם ומעקב אחרי נתיבי גישה פוטנציאליים דרך המשאבים והפגיעויות שזוהו.
התוקף הווירטואלי
התוקף הווירטואלי שבו נעשה שימוש בסימולציות כולל את המאפיינים הבאים:
- התוקף הוא חיצוני: התוקף הוא לא משתמש לגיטימי בסביבתGoogle Cloud . הסימולציות לא מדמות או כוללות מתקפות של משתמשים זדוניים או רשלניים שיש להם גישה לגיטימית לסביבה שלכם.
- התוקף מתחיל מהאינטרנט הציבורי. כדי להתחיל מתקפה, התוקף צריך קודם לקבל גישה לסביבה שלכם מהאינטרנט הציבורי.
- התוקף מתמיד. התוקף לא יתייאש או יאבד עניין בגלל הקושי של שיטת התקפה מסוימת.
- התוקף מיומן ובקיא. התוקף מנסה שיטות וטכניקות מוכרות כדי לגשת למשאבים בעלי ערך גבוה.
גישה ראשונית
בכל סימולציה, תוקף וירטואלי מנסה להשתמש בשיטות הבאות כדי לקבל גישה מהאינטרנט הציבורי למשאבים בסביבת Google Cloud :
- חיפוש וחיבור לשירותים ולמשאבים שנגישים מהאינטרנט הציבורי. בסביבת Google Cloud , יכול להיות שהפעולות האלה יכללו את הדברים הבאים:
- שירותים במכונות וירטואליות (VM) של Compute Engine ובצמתים של Google Kubernetes Engine
- מסדי נתונים
- קונטיינרים
- קטגוריות של Cloud Storage
- פונקציות Cloud Run
- קבלת גישה למפתחות ולפרטי הכניסה. בסביבת Google Cloud , יכול להיות שהפעולות האלה יכללו את הדברים הבאים:
- מפתחות של חשבונות שירות
- מפתחות הצפנה באספקת המשתמש
- מפתחות SSH של מכונת VM
- מפתחות SSH בכל הפרויקט
- מערכות חיצוניות לניהול מפתחות
- חשבונות משתמשים שבהם לא נאכף אימות רב-שלבי (MFA)
- טוקנים וירטואליים של MFA שיירטו
- קבלת גישה לנכסי ענן שאפשר להגיע אליהם באופן ציבורי באמצעות שימוש בהרשאות גנובות או ניצול של נקודות חולשה.
אם ההדמיה מוצאת נקודת כניסה אפשרית לסביבה, התוקף הווירטואלי מנסה להגיע למשאבים בעלי ערך גבוה ולפגוע בהם מנקודת הכניסה, על ידי בחינה רצופה של הגדרות האבטחה והפגיעויות בסביבה וניצול שלהן.
טקטיקות וטכניקות
הסימולציה משתמשת במגוון רחב של טקטיקות וטכניקות, כולל מינוף גישה לגיטימית, תנועה לרוחב, הרחבת הרשאות, פגיעויות, הגדרות שגויות וביצוע קוד.
שילוב נתוני CVE
בחישוב של ציוני החשיפה למתקפות עבור ממצאי נקודות החולשה, הסימולציות של נתיבי המתקפות מתבססות על נתונים מרשומת ה-CVE של נקודת החולשה, על ציוני ה-CVSS וגם על הערכות של מידת הניצול של נקודת החולשה שסופקו על ידי Mandiant.
המידע הבא נלקח בחשבון:
- וקטור התקפה: כדי להשתמש ב-CVE, לתוקף צריכה להיות רמת הגישה שמצוינת בווקטור ההתקפה של CVSS. לדוגמה, תוקף עם גישה לרשת יכול לנצל לרעה CVE עם וקטור תקיפה ברשת שנמצא בנכס עם כתובת IP ציבורית ויציאות פתוחות. אם לתוקף יש גישה לרשת בלבד, והפגיעות שמוגדרת ב-CVE דורשת גישה פיזית, התוקף לא יכול לנצל את הפגיעות.
- מורכבות ההתקפה: בדרך כלל, ממצא של פגיעות או של הגדרה שגויה עם מורכבות התקפה נמוכה יקבל סביר יותר ציון גבוה של חשיפה להתקפה מאשר ממצא עם מורכבות התקפה גבוהה.
- פעילות ניצול: בדרך כלל, ממצא של פגיעות עם פעילות ניצול נרחבת, כפי שנקבע על ידי אנליסטים של מודיעין איומי סייבר ב-Mandiant, סביר יותר שיקבל ציון גבוה של חשיפה להתקפה מאשר ממצא עם פעילות ניצול צפויה בלבד. פגיעות שאין לגביה פעילות ניצול ידועה לא נכללת בסימולציות של נתיבי התקפה.
הערכות סיכונים בסביבות מרובות עננים
בנוסף ל Google Cloud, Security Command Center יכול להריץ סימולציות של נתיבי תקיפה כדי להעריך את הסיכון בפריסות שלכם בפלטפורמות שונות של ספקי שירותי ענן.
אחרי שיוצרים חיבור לפלטפורמה אחרת, אפשר להגדיר את המשאבים החשובים בשירות הענן האחר באמצעות יצירת הגדרות של ערכי משאבים, כמו שיוצרים הגדרות למשאבים ב- Google Cloud.
Security Command Center מריץ סימולציות לפלטפורמת ענן באופן עצמאי, בלי קשר לסימולציות שמופעלות בפלטפורמות ענן אחרות.
לפני שיוצרים את ההגדרה הראשונה של ערך משאב עבור ספק אחר של שירותי ענן, Security Command Center משתמש בקבוצת משאבים עם ערך גבוה כברירת מחדל, שספציפית לכל ספק של שירותי ענן.
למידע נוסף, קראו את המאמרים הבאים:
AWS
Microsoft Azure
המאמרים הבאים