בדף הזה מוסבר איך לעבוד עם ממצאים של בעיות אבטחה שקשורות לזהות ולגישה (ממצאים של זהות וגישה) במסוףGoogle Cloud כדי לחקור ולזהות טעויות פוטנציאליות בהגדרות.
אפשר לראות את הממצאים שקשורים לזהויות ולגישה בדפים הבאים ב-Security Command Center:
- התצוגה זהות בדף ממצאים
- התצוגה זהות בדף סקירת הסיכונים
לפני שמתחילים
לפני שממשיכים, צריך לוודא שהשלמתם את המשימות הבאות:
הצגת ממצאים שקשורים לזהויות ולהרשאות גישה בדף הממצאים
בתצוגה Identity בדף Findings ב-Security Command Center מוצגים ממצאים שקשורים לזהויות ולגישה בכל סביבות הענן.
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
בוחרים את Google Cloud הארגון.
בוחרים בתצוגה Identity (זהות).
בתצוגה זהות מתווסף תנאי סינון כדי להציג רק ממצאים שבהם השדה domains.category מכיל את הערך IDENTITY_AND_ACCESS.
כדי לסנן את התוצאות עוד יותר, משתמשים בחלונית Quick Filters ובQuery Editor.
כדי לראות רק ממצאים שקשורים לזהויות ולגישה שזוהו על ידי שירות ספציפי, בוחרים את הערכים הבאים של שם המקור לתצוגה:
CIEM: זיהוי ממצאים שקשורים ל-Microsoft Azure ול-AWS וגישה אליהם.
שירות ההמלצות של IAM: זיהוי ממצאים שקשורים ל- Google Cloudוגישה אליהם.
כדי לסנן את הממצאים עוד יותר, משתמשים במאפיינים הבאים:
- קטגוריה: מסנן את תוצאות השאילתה לפי קטגוריות ספציפיות של ממצאים שרוצים לקבל עליהן מידע נוסף.
- מזהה פרויקט: מסנן את תוצאות השאילתה כדי להציג רק ממצאים שקשורים לפרויקט ספציפי.
- Resource type: מסננים לחיפוש תוצאות שקשורות לסוג משאב ספציפי.
- חומרה: סינון כדי להציג בתוצאות ממצאים ברמת חומרה ספציפית.
החלונית Findings query results מורכבת מכמה עמודות שמספקות פרטים על הממצא. בין העמודות האלה, העמודות הבאות רלוונטיות למטרות CIEM:
- חומרה: מוצגת רמת החומרה של ממצא מסוים כדי לעזור לכם לתעדף את הטיפול בבעיה.
- השם המוצג של המשאב: השם של המשאב שבו זוהה הממצא.
- השם המוצג של המקור: השירות שזיהה את הממצא. מקורות שמניבים ממצאים שקשורים לזהויות כוללים CIEM, שירות ההמלצות של IAM, Security Health Analytics ו-Event Threat Detection.
- ספק ענן: סביבת הענן שבה זוהתה הממצא, למשל Google Cloud, AWS ו-Microsoft Azure.
- הענקות גישה בעייתיות: מוצג קישור לבדיקת החשבונות שקיבלו תפקידים לא מתאימים.
- Case ID (מספר פנייה): מוצג מספר הפנייה שקשורה לממצא. (רמת שירות Enterprise)
מידע נוסף על עבודה עם ממצאים זמין במאמר בדיקה וניהול של ממצאים.
בדיקה מפורטת של ממצא שקשור לזהות ולגישה
כדי לקבל מידע נוסף על ממצא שקשור לזהות ולגישה, לוחצים על שם הממצא בעמודה קטגוריה בחלונית ממצאים כדי לפתוח את התצוגה המפורטת של הממצא. מידע נוסף על תצוגת הפרטים של הממצא זמין במאמר הצגת הפרטים של ממצא.
הקטעים הבאים בכרטיסייה סיכום בתצוגת הפרטים של הממצאים יכולים לעזור בחקירת ממצאים שקשורים לזהויות ולגישה.
הרשאות גישה לא מוצדקות
בכרטיסייה סיכום בחלונית הפרטים של ממצא, השורה Offending access grants מאפשרת לבדוק במהירות את הגורמים המורשים, כולל זהויות מאוחדות, ואת הגישה שלהם למשאבים שלכם. המידע הזה מופיע רק בממצאים שבהם שירות ההמלצות בנושא IAM מזהה ישויות מורשות במשאבים עם תפקידים בסיסיים, לא בשימוש ועם הרשאות רחבות מאוד. Google Cloud
לוחצים על בדיקת הרשאות הגישה הבעייתיות כדי לפתוח את החלונית בדיקת הרשאות הגישה הבעייתיות, שכוללת את הפרטים הבאים:
- שם הגורם המורשה. החשבונות הראשיים שמוצגים בעמודה הזו יכולים להיות שילוב של Google Cloud חשבונות משתמשים, קבוצות, זהויות מאוחדות וחשבונות שירות.
- שם התפקיד שהוקצה לחשבון המשתמש.
- הפעולה המומלצת שאפשר לבצע כדי לתקן את הגישה הבעייתית.
פרטי בקשת התמיכה
בכרטיסייה סיכום בדף הפרטים של ממצא, הקטע פרטי פנייה מוצג אם יש פנייה או כרטיס שתואמים לממצא מסוים.
בקטע פרטי המקרים אפשר לעקוב אחרי מאמצי התיקון של ממצא מסוים. הוא כולל פרטים על בקשת התמיכה הרלוונטית, כמו קישורים לבקשת התמיכה הרלוונטית ולכרטיס במערכת הכרטיסים (Jira או ServiceNow), המקבל/ת לטיפול, סטטוס בקשת התמיכה והעדיפות שלה.
כדי לגשת לפנייה שמתאימה לממצא, לוחצים על מספר הפנייה בשורה מספר הפנייה.
כדי לגשת לכרטיס ב-Jira או ב-ServiceNow שמתאים לממצא, לוחצים על מספר הכרטיס בשורה Ticket ID (מזהה הכרטיס).
כדי לקשר את מערכות הכרטוס שלכם ל-Security Command Center Enterprise, אפשר לעיין במאמר בנושא שילוב של Security Command Center Enterprise עם מערכות כרטוס.
מידע נוסף על בדיקת מקרים תואמים זמין במאמר בדיקת מקרים של ממצאים שקשורים לזהויות ולגישה.
השלבים הבאים
בכרטיסייה סיכום בדף הפרטים של ממצא, בקטע השלבים הבאים מופיעות הוראות מפורטות לתיקון מיידי של הבעיה שזוהתה. ההמלצות האלה מותאמות לממצא הספציפי שאתם צופים בו.
ממצאים שקשורים לזהויות ולהרשאות גישה שנוצרו לכל פלטפורמת ענן
כמה שירותים של Security Command Center, כמו CIEM, IAM recommender, Security Health Analytics ו-Event Threat Detection, יוצרים קטגוריות ספציפיות של ממצאים שקשורות ל-CIEM. הקטגוריות האלה מזהות בעיות פוטנציאליות באבטחת הזהויות והגישה בפלטפורמות הענן שלכם.
שירות הזיהוי של CIEM יוצר ממצאים ספציפיים לסביבות AWS ו-Microsoft Azure. השירותים IAM Recommender, Security Health Analytics ו-Event Threat Detection יוצרים ממצאים ספציפיים לסביבת Google Cloud שלכם.
בטבלה הבאה מתוארים כל הממצאים שקשורים ליכולות ה-CIEM של Security Command Center.
| פלטפורמה בענן | קטגוריית התוצאות | תיאור | מקור |
|---|---|---|---|
| AWS | Assumed identity has excessive permissions
(ASSUMED_IDENTITY_HAS_EXCESSIVE_PERMISSIONS) | תפקידי IAM שהמערכת זיהתה בסביבת AWS שלכם עם כללי מדיניות שמאפשרים גישה רחבה מאוד. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| AWS | Group has excessive permissions
(GROUP_HAS_EXCESSIVE_PERMISSIONS) | קבוצות של AWS IAM או AWS IAM Identity Center שזוהו בסביבת AWS עם מדיניות מתירה מאוד. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| AWS | User has excessive permissions
(USER_HAS_EXCESSIVE_PERMISSIONS) | משתמשים ב-AWS IAM או ב-AWS IAM Identity Center שזוהו בסביבת AWS עם מדיניות מתירנית מאוד. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| AWS | User is inactive
(INACTIVE_USER) | זוהו משתמשים לא פעילים ב-AWS IAM או ב-AWS IAM Identity Center בסביבת AWS שלכם. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| AWS | Group is inactive
(INACTIVE_GROUP) | קבוצות של AWS IAM או AWS IAM Identity Center שזוהו בסביבת AWS שלכם לא פעילות. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| AWS | Assumed identity is inactive
(INACTIVE_ASSUMED_IDENTITY) | תפקידי IAM שהוקצו וזוהו בסביבת AWS לא פעילים. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| AWS | Overly permissive trust policy enforced on assumed identity
(OVERLY_PERMISSIVE_TRUST_POLICY_ENFORCED_ON_ASSUMED_IDENTITY) | מדיניות ההרשאות שמוחלת על תפקיד IAM שמוקצה לו משתמש היא מדיניות עם הרבה הרשאות. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| AWS | Assumed identity has lateral movement risk
(ASSUMED_IDENTITY_HAS_LATERAL_MOVEMENT_RISK) | זהות אחת או יותר יכולות לנוע לרוחב בסביבת AWS שלכם באמצעות התחזות לתפקיד. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| Microsoft Azure | Assumed identity has excessive permissions
(ASSUMED_IDENTITY_HAS_EXCESSIVE_PERMISSIONS) |
חשבונות משתמשים או זהויות מנוהלות שזוהו בסביבת Azure שלכם עם הקצאות תפקידים שמאפשרות גישה נרחבת. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| Microsoft Azure | Group has excessive permissions
(GROUP_HAS_EXCESSIVE_PERMISSIONS) |
קבוצות שזוהו בסביבת Azure עם הקצאות תפקידים מתירניות מאוד. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| Microsoft Azure | User has excessive permissions
(USER_HAS_EXCESSIVE_PERMISSIONS) |
משתמשים שזוהו בסביבת Azure עם הקצאות תפקידים שמאפשרות גישה נרחבת. מידע נוסף זמין במאמר ממצאים של CIEM. | CIEM |
| Google Cloud | MFA not enforced
(MFA_NOT_ENFORCED) | יש משתמשים שלא משתמשים באימות דו-שלבי. מידע נוסף זמין במאמר ממצאים בנושא אימות רב-שלבי. | Security Health Analytics |
| Google Cloud | Custom role not monitored
(CUSTOM_ROLE_NOT_MONITORED) | מדדים והתראות ביומן לא מוגדרים למעקב אחרי שינויים בתפקידים בהתאמה אישית. מידע נוסף זמין במאמר מעקב אחרי ממצאי פגיעות. | Security Health Analytics |
| Google Cloud | KMS role separation
(KMS_ROLE_SEPARATION) | אין הפרדת תפקידים נאכפת, ויש משתמש שיש לו בו-זמנית אחד מהתפקידים הבאים ב-Cloud Key Management Service: CryptoKey Encrypter/Decrypter, Encrypter או Decrypter. מידע נוסף זמין במאמר ממצאים של נקודות חולשה ב-IAM. | Security Health Analytics |
| Google Cloud | Primitive roles used
(PRIMITIVE_ROLES_USED) | למשתמש יש אחד מהתפקידים הבסיסיים הבאים: בעלים (roles/owner), עריכה (roles/editor) או צפייה (roles/viewer). מידע נוסף זמין במאמר ממצאי פגיעות ב-IAM. | Security Health Analytics |
| Google Cloud | Redis role used on org
(REDIS_ROLE_USED_ON_ORG) | תפקיד IAM של Redis מוקצה ברמת הארגון או התיקייה. מידע נוסף זמין במאמר ממצאים של נקודות חולשה ב-IAM. | Security Health Analytics |
| Google Cloud | Service account role separation
(SERVICE_ACCOUNT_ROLE_SEPARATION) | למשתמש הוקצו התפקידים Service Account Admin ו-Service Account User. זוהי הפרה של העיקרון 'הפרדת תפקידים'. מידע נוסף זמין במאמר ממצאים של נקודות חולשה ב-IAM. | Security Health Analytics |
| Google Cloud | Non org IAM member
(NON_ORG_IAM_MEMBER) | יש משתמש שלא משתמש בפרטי כניסה ארגוניים. לפי CIS Google Cloud Foundations 1.0, רק זהויות עם כתובות אימייל מסוג @gmail.com מפעילות את המזהה הזה. מידע נוסף זמין במאמר ממצאים של נקודות חולשה ב-IAM. | Security Health Analytics |
| Google Cloud | Open group IAM member
(OPEN_GROUP_IAM_MEMBER) | חשבון בקבוצות Google שאפשר להצטרף אליו בלי אישור משמש כחשבון ראשי במדיניות הרשאות של IAM. מידע נוסף זמין במאמר ממצאים של נקודות חולשה ב-IAM. | Security Health Analytics |
| Google Cloud | Unused IAM role
(UNUSED_IAM_ROLE) | שירות ההמלצות של IAM זיהה חשבון משתמש עם תפקיד IAM שלא היה בשימוש ב-90 הימים האחרונים. מידע נוסף מופיע במאמר ממצאים של שירות ההמלצות של IAM. | שירות ההמלצות של IAM |
| Google Cloud | IAM role has excessive permissions
(IAM_ROLE_HAS_EXCESSIVE_PERMISSIONS) | כלי ההמלצות של IAM זיהה חשבון שירות שיש לו תפקיד אחד או יותר ב-IAM שנותנים הרשאות מוגזמות לחשבון המשתמש. מידע נוסף מופיע במאמר ממצאים של שירות ההמלצות של IAM. | שירות ההמלצות של IAM |
| Google Cloud | Service agent role replaced with basic
role
(SERVICE_AGENT_ROLE_REPLACED_WITH_BASIC_ROLE) |
שירות ההמלצות של IAM זיהה שתפקיד ה-IAM המקורי שמוגדר כברירת מחדל שהוקצה לסוכן שירות הוחלף באחד מתפקידי ה-IAM הבסיסיים: בעלים, עריכה או צפייה. תפקידים בסיסיים הם תפקידים מיושנים עם הרשאות רחבות מדי, ולא מומלץ להקצות אותם לסוכני שירות. מידע נוסף זמין במאמר ממצאי שירות ההמלצות של IAM. | שירות ההמלצות של IAM |
| Google Cloud | Service agent granted basic role
(SERVICE_AGENT_GRANTED_BASIC_ROLE) | שירות ההמלצות של IAM זיהה שלסוכן שירות הוקצה אחד מהתפקידים הבסיסיים ב-IAM: בעלים, עריכה או צפייה. תפקידים בסיסיים הם תפקידים מיושנים עם הרשאות רחבות מדי, ולא מומלץ להקצות אותם לסוכני שירות. מידע נוסף זמין במאמר ממצאי שירות ההמלצות של IAM. | שירות ההמלצות של IAM |
| Google Cloud | Admin service account
(ADMIN_SERVICE_ACCOUNT) | לחשבון שירות יש הרשאות אדמין, בעלים או עריכה. אסור להקצות את התפקידים האלה לחשבונות שירות שנוצרו על ידי משתמשים. מידע נוסף זמין במאמר ממצאים של נקודות חולשה ב-IAM. | Security Health Analytics |
| Google Cloud | Default service account used
(DEFAULT_SERVICE_ACCOUNT_USED) | מוגדרת מכונה וירטואלית לשימוש בחשבון השירות שמוגדר כברירת מחדל. מידע נוסף זמין במאמר ממצאים של נקודות חולשה במופע Compute. | Security Health Analytics |
| Google Cloud | Over privileged account
(OVER_PRIVILEGED_ACCOUNT) | לחשבון שירות יש גישה רחבה מדי לפרויקט באשכול. מידע נוסף זמין במאמר בנושא ממצאי נקודות חולשה בקונטיינרים. | Security Health Analytics |
| Google Cloud | Over privileged service account
user (OVER_PRIVILEGED_SERVICE_ACCOUNT_USER) | למשתמש יש את התפקיד Service Account User או Service Account Token Creator ברמת הפרויקט, ולא עבור חשבון שירות ספציפי. מידע נוסף זמין במאמר ממצאים של נקודות חולשה ב-IAM. | Security Health Analytics |
| Google Cloud | Service account key not rotated
(SERVICE_ACCOUNT_KEY_NOT_ROTATED) | מפתח של חשבון שירות לא עבר רוטציה במשך יותר מ-90 יום. מידע נוסף זמין במאמר ממצאים של נקודות חולשה ב-IAM. | Security Health Analytics |
| Google Cloud | Over privileged scopes
(OVER_PRIVILEGED_SCOPES) | לחשבון שירות של צומת יש היקפי גישה רחבים. מידע נוסף זמין במאמר בנושא ממצאי נקודות חולשה בקונטיינרים. | Security Health Analytics |
| Google Cloud | KMS public key
(KMS_PUBLIC_KEY) | מפתח קריפטוגרפי של Cloud KMS הוא נגיש לציבור. מידע נוסף זמין במאמר מציאת נקודות חולשה ב-KMS. | Security Health Analytics |
| Google Cloud | Public bucket ACL
(PUBLIC_BUCKET_ACL) | קטגוריה של Cloud Storage נגישה באופן ציבורי. מידע נוסף זמין במאמר בנושא ממצאים של פגיעויות באחסון. | Security Health Analytics |
| Google Cloud | Public log bucket
(PUBLIC_LOG_BUCKET) | קטגוריית אחסון שמשמשת כיעד ליומן נגישה באופן ציבורי. מידע נוסף זמין במאמר בנושא ממצאים של פגיעויות באחסון. | Security Health Analytics |
| Google Cloud | User managed service account key
(USER_MANAGED_SERVICE_ACCOUNT_KEY) | משתמש מנהל מפתח של חשבון שירות. מידע נוסף זמין במאמר ממצאים של נקודות חולשה ב-IAM. | Security Health Analytics |
| Google Cloud | Too many KMS users
(TOO_MANY_KMS_USERS) | יש יותר משלושה משתמשים במפתחות קריפטוגרפיים. מידע נוסף זמין במאמר מציאת נקודות חולשה ב-KMS. | Security Health Analytics |
| Google Cloud | KMS project has owner
(KMS_PROJECT_HAS_OWNER) | למשתמש יש הרשאות בעלים בפרויקט שיש בו מפתחות קריפטוגרפיים. מידע נוסף זמין במאמר מציאת נקודות חולשה ב-KMS. | Security Health Analytics |
| Google Cloud | Owner not monitored
(OWNER_NOT_MONITORED) | המדדים וההתראות ביומן לא מוגדרים למעקב אחרי הקצאות או שינויים של בעלות על פרויקטים. מידע נוסף זמין במאמר מעקב אחרי ממצאי פגיעות. | Security Health Analytics |
המאמרים הבאים
- איך בודקים ומנהלים את הממצאים
- איך בודקים מקרים של ממצאים שקשורים לזהות ולגישה
- איך בודקים ומנהלים סיכונים שקשורים לזהויות ב-Policy Intelligence
- מידע נוסף על כלים לזיהוי בעיות בניהול הרשאות גישה (CIEM)
- מידע על גלאי ההמלצות של IAM שיוצרים ממצאים