Cloud Run Threat Detection הוא שירות מובנה של Security Command Center שמנטר באופן רציף את המצב של משאבי Cloud Run נתמכים כדי לזהות את המתקפות הנפוצות ביותר בזמן ריצה. אם Cloud Run Threat Detection מזהה מתקפה, הוא יוצר ממצא ב-Security Command Center כמעט בזמן אמת.
גלאי זמן הריצה של Cloud Run Threat Detection עוקבים אחרי משאבי Cloud Run כדי לזהות קבצים בינאריים וספריות חשודים, ומשתמשים בעיבוד שפה טבעית (NLP) כדי לזהות קוד זדוני של Bash ו-Python.
בנוסף, גלאים של מישור הבקרה זמינים דרך Event Threat Detection. הגלאים האלה עוקבים אחרי הזרם של Cloud Logging בארגון או בפרויקטים שלכם כדי לזהות מתקפות פוטנציאליות על מישור הבקרה של משאבי Cloud Run.
משאבים נתמכים
התכונה 'זיהוי איומים ב-Cloud Run' עוקבת אחרי המשאבים הבאים:
סביבות הפעלה נתמכות
סביבות ההפעלה הנתמכות שונות עבור מזהים של זמן ריצה ומזהים של מישור הבקרה.
סביבות הפעלה נתמכות לגלאים בזמן ריצה
גלאי זמן הריצה של Cloud Run Threat Detection תומכים רק במשאבי Cloud Run שפועלים בסביבת ההפעלה מהדור השני. לפני שמפעילים את Cloud Run Threat Detection, כדאי לשקול את הנקודות הבאות:
כשמפעילים את Cloud Run Threat Detection, אי אפשר ליצור שירות Cloud Run או גרסת שירות שפועלים בסביבת הביצוע מהדור הראשון. שירות Cloud Run חייב להשתמש בסביבת הביצוע מהדור השני. מומלץ לבדוק את עומסי העבודה בסביבת ההפעלה מהדור השני לפני שמפעילים את Cloud Run Threat Detection.
כדי להפעיל זיהוי איומים בזמן ריצה בשירות, פורסים עדכון שמגדיר את סביבת ההפעלה של השירות לדור השני או לסביבת ההפעלה שמוגדרת כברירת מחדל.
סביבות הפעלה נתמכות למזהים של מישור הבקרה
גלאי מישור הבקרה תומכים בסביבות ביצוע מדור ראשון ומדור שני.
איך פועלת התכונה 'זיהוי איומים בזמן ריצה' ב-Cloud Run
כשמפעילים את התכונה 'זיהוי איומים ב-Cloud Run', היא אוספת נתוני טלמטריה ממשאבי Cloud Run הנתמכים כדי לנתח תהליכים, סקריפטים וספריות שעשויים להצביע על מתקפה בזמן ריצה. נתיב הביצוע הבא מתרחש כשמזוהים אירועים:
- התכונה 'זיהוי איומים ב-Cloud Run' משתמשת בתהליך מעקב כדי לאסוף מידע על קונטיינרים ואירועים למשך כל משך הפעילות של עומס העבודה ב-Cloud Run.
הכלי Cloud Run Threat Detection מנתח את פרטי האירועים שנאספו כדי לקבוע אם אירוע מסוים מעיד על תקרית. הוא משתמש ב-NLP כדי לנתח סקריפטים של Bash ו-Python ולחפש בהם קוד זדוני.
אם Cloud Run Threat Detection מזהה אירוע, הוא מדווח על האירוע כממצא ב-Security Command Center.
אם התכונה 'זיהוי איומים ב-Cloud Run' לא מזהה אירוע, לא נשמר מידע.
כל הנתונים שנאספים הם זמניים ולא נשמרים באופן קבוע.
במאמר בדיקת הממצאים מוסבר איך בודקים את הממצאים של Cloud Run Threat Detection במסוףGoogle Cloud .
בעיות מוכרות
- אם תהליך ה-watcher מפסיק לפני הזמן במופע פעיל של שירות Cloud Run, של משימה או של מאגר עובדים, תהליך ה-watcher לא יופעל מחדש. המופע מפסיק לשלוח מידע טלמטרי ל-Cloud Run Threat Detection. יומני זיהוי האיומים של Cloud Run לא מופיעים ביומני המכונה. אין אינדיקטור שמציין שתהליך הצפייה הופסק.
מזהים
בקטע הזה מפורטים הגלאים של זמן הריצה ושל מישור הבקרה שזמינים. אנחנו מוסיפים באופן קבוע גלאים חדשים כשאיומים חדשים בענן מתגלים.
מזהים בזמן ריצה
התכונה 'זיהוי איומים ב-Cloud Run' כוללת את הגלאים הבאים בזמן ריצה:
| השם המוצג | שם ה-API | תיאור |
|---|---|---|
| Command and Control: Steganography Tool Detected | CLOUD_RUN_STEGANOGRAPHY_TOOL_DETECTED |
תוכנית שזוהתה ככלי להסתרת מידע הופעלה, מה שמצביע על ניסיון פוטנציאלי להסתיר תקשורת או העברת נתונים. יכול להיות שתוקפים ישתמשו בטכניקות סטגנוגרפיות כדי להטמיע הוראות זדוניות של פיקוד ושליטה (C2) או נתונים שחולצו בקבצים דיגיטליים שנראים תמימים, במטרה לחמוק מניטור וזיהוי אבטחה רגילים. זיהוי השימוש בכלים כאלה הוא חיוני כדי לחשוף פעילות זדונית מוסתרת. |
| גישה לפרטי כניסה: מציאת Google Cloud פרטי כניסה | CLOUD_RUN_FIND_GCP_CREDENTIALS |
בוצעה פקודה לחיפוש Google Cloud מפתחות פרטיים, סיסמאות או פרטי כניסה רגישים אחרים בסביבת המכולה. תוקף יכול להשתמש בפרטי כניסה גנובים Google Cloud כדי לקבל גישה לא מורשית למידע אישי רגיש או למשאבים בסביבה Google Cloud שהיא היעד. |
| גישה לפרטי כניסה: מודיעין על מפתח GPG | CLOUD_RUN_GPG_KEY_RECONNAISSANCE |
בוצעה פקודה לחיפוש מפתחות אבטחה של GPG. תוקף יכול להשתמש במפתחות אבטחה של GPG שנגנבו כדי לקבל גישה לא מורשית לתקשורת או לקבצים מוצפנים. |
| גישה לפרטי כניסה: חיפוש מפתחות פרטיים או סיסמאות | CLOUD_RUN_SEARCH_PRIVATE_KEYS_OR_PASSWORDS |
בוצעה פקודה לחיפוש מפתחות פרטיים, סיסמאות או פרטי כניסה רגישים אחרים בסביבת הקונטיינר, מה שמצביע על ניסיון פוטנציאלי לאיסוף נתוני אימות. תוקפים מחפשים לעיתים קרובות קבצים של פרטי כניסה כדי לקבל גישה לא מורשית למערכות, להרחיב את ההרשאות או לנוע לרוחב בתוך הסביבה. זיהוי פעילות כזו הוא קריטי למניעת פרצות אבטחה. |
| התחמקות מהגנה: שורת פקודה של קובץ ELF בפורמט Base64 | CLOUD_RUN_BASE64_ELF_FILE_CMDLINE |
בוצע תהליך שמכיל ארגומנט שהוא קובץ ELF (Executable and Linkable Format). זיהוי של הרצת קובץ ELF מקודד מעיד על כך שתוקף מנסה לקודד נתונים בינאריים כדי להעביר אותם לשורות פקודה מסוג ASCII בלבד. תוקפים יכולים להשתמש בטכניקה הזו כדי לחמוק מזיהוי ולהריץ קוד זדוני שמוטמע בקובץ ELF. |
| התחמקות מהגנה: הפעלה של סקריפט Python בקידוד Base64 | CLOUD_RUN_BASE64_ENCODED_PYTHON_SCRIPT_EXECUTED |
בוצע תהליך שמכיל ארגומנט שהוא סקריפט Python בקידוד base64. אם מזוהה הרצה של סקריפט Python מוצפן, זה אות לכך שתוקף מנסה להצפין נתונים בינאריים כדי להעביר אותם לשורות פקודה בפורמט ASCII בלבד. תוקפים יכולים להשתמש בטכניקה הזו כדי להתחמק מזיהוי ולהריץ קוד זדוני שמוטמע בסקריפט Python. |
| התחמקות מהגנה: סקריפט מעטפת בקידוד Base64 הופעל | CLOUD_RUN_BASE64_ENCODED_SHELL_SCRIPT_EXECUTED |
בוצע תהליך שמכיל ארגומנט שהוא סקריפט מעטפת בקידוד base64. אם מזוהה הפעלה של סקריפט מעטפת מקודד, זהו אות לכך שתוקף מנסה לקודד נתונים בינאריים כדי להעביר אותם לשורות פקודה בפורמט ASCII בלבד. תוקפים יכולים להשתמש בטכניקה הזו כדי להתחמק מזיהוי ולהריץ קוד זדוני שמוטמע בסקריפט מעטפת. |
| התחמקות מהגנה: הפעלת כלי קומפילציה של קוד במאגר | CLOUD_RUN_LAUNCH_CODE_COMPILER_TOOL_IN_CONTAINER |
הופעל תהליך להפעלת כלי קומפילציה של קוד בסביבת המאגר, מה שמצביע על ניסיון פוטנציאלי ליצור או לשנות קוד הפעלה בהקשר מבודד. תוקפים עשויים להשתמש בקומפיילרים של קוד בתוך קונטיינרים כדי לפתח מטענים ייעודיים (payloads) זדוניים, להזריק קוד לקבצים בינאריים קיימים או ליצור כלים לעקיפת אמצעי אבטחה, והכול תוך פעולה בסביבה פחות מפוקחת כדי להימנע מזיהוי במערכת המארחת. |
| הפעלה: נוספה הפעלה של קובץ בינארי זדוני | CLOUD_RUN_ADDED_MALICIOUS_BINARY_EXECUTED |
בוצעה הרצה של קובץ בינארי שעומד בתנאים הבאים:
אם קובץ בינארי זדוני שנוסף מופעל, זה סימן חזק לכך שתוקף שולט בעומס העבודה ומפעיל תוכנה זדונית. |
| ביצוע: נוספה טעינה של ספרייה זדונית | CLOUD_RUN_ADDED_MALICIOUS_LIBRARY_LOADED |
ספרייה שעומדת בתנאים הבאים נטענה:
אם ספרייה זדונית שנוספה נטענת, זה סימן חזק לכך שתוקף השתלט על עומס העבודה ומריץ תוכנה זדונית. |
| ביצוע: נוסף Malicious Skill Executed | CLOUD_RUN_ADDED_MALICIOUS_SKILL_EXECUTED |
הופעל סקיל שעומד בתנאים הבאים:
אם מופעלת מיומנות זדונית שנוספה, זה סימן חזק לכך שתוקף שולט בעומס העבודה ומפעיל תוכנה זדונית. |
| ביצוע: נוספה הודעה על טעינת יכולת זדונית | CLOUD_RUN_ADDED_MALICIOUS_SKILL_LOADED |
נטען סקיל שעומד בתנאים הבאים:
אם נטען כישור זדוני שנוסף, זהו סימן חזק לכך שלתוקף יש שליטה בעומס העבודה והוא מפעיל תוכנה זדונית. |
| הרצה: בוצע קובץ בינארי זדוני מובנה | CLOUD_RUN_BUILT_IN_MALICIOUS_BINARY_EXECUTED |
בוצעה הרצה של קובץ בינארי שעומד בתנאים הבאים:
אם קובץ בינארי זדוני מובנה מופעל, זה סימן לכך שהתוקף פורס מאגרי מידע זדוניים. יכול להיות שהם השיגו שליטה במאגר תמונות לגיטימי או בצינור ליצירת קונטיינרים, והחדירו קובץ בינארי זדוני לקובץ האימג' של הקונטיינר. |
| ביצוע: הפעלת סקיל זדוני מובנה | CLOUD_RUN_BUILT_IN_MALICIOUS_SKILL_EXECUTED |
הופעל סקיל שעומד בתנאים הבאים:
אם מופעלת מיומנות זדונית מובנית, זה סימן לכך שהתוקף פורס קונטיינרים זדוניים. יכול להיות שהם השיגו שליטה במאגר תמונות לגיטימי או בצינור ליצירת קונטיינרים, והחדירו מיומנות זדונית לקובץ האימג' של הקונטיינר. |
| ביצוע: פירצה בקונטיינר | CLOUD_RUN_CONTAINER_ESCAPE |
בוצע תהליך בקונטיינר שניסה לצאת מהבידוד של הקונטיינר באמצעות טכניקות בריחה ידועות או קבצים בינאריים. סוג כזה של מתקפה יכול לתת לתוקף גישה למערכת המארחת. התהליכים האלה מזוהים כאיומים פוטנציאליים על סמך נתוני מודיעין. אם מזוהה ניסיון לפרוץ לקונטיינר, יכול להיות שזה מעיד על כך שתוקף מנצל נקודות חולשה כדי לצאת מהקונטיינר. כתוצאה מכך, התוקף עלול לקבל גישה לא מורשית למערכת המארחת או לתשתית רחבה יותר, ולפגוע בכל הסביבה. |
| ביצוע: ביצוע ללא קבצים ב- /memfd: | CLOUD_RUN_FILELESS_EXECUTION_DETECTION_MEMFD |
תהליך בוצע באמצעות מתאר קובץ בזיכרון. תהליך שמופעל מקובץ בזיכרון יכול להצביע על כך שתוקף מנסה לעקוף שיטות זיהוי אחרות כדי להריץ קוד זדוני. |
| הפעלה: הפעלה של כלי לתקיפת Kubernetes | CLOUD_RUN_KUBERNETES_ATTACK_TOOL_EXECUTION |
כלי תקיפה ספציפי ל-Kubernetes הופעל בסביבה, מה שיכול להצביע על כך שתוקף מכוון לרכיבי אשכול Kubernetes. כלי התקיפה האלה מזוהים כאיומים פוטנציאליים על סמך נתוני מודיעין. אם כלי תקיפה מופעל בסביבת Kubernetes, יכול להיות שהתוקף קיבל גישה לאשכול ומשתמש בכלי כדי לנצל חולשות או הגדרות ספציפיות של Kubernetes. |
| ביצוע: הרצה של כלי לסיור מקומי | CLOUD_RUN_LOCAL_RECONNAISSANCE_TOOL_EXECUTION |
בוצעה הפעלה של כלי מקומי לזיהוי נקודות חולשה שלא משויך בדרך כלל למאגר או לסביבה, מה שמצביע על ניסיון לאסוף מידע על המערכת הפנימית. כלי הסיור האלה מזוהים כאיומים פוטנציאליים על סמך נתוני מודיעין. אם מופעל כלי סיור, יכול להיות שהתוקף מנסה למפות את התשתית, לזהות נקודות חולשה או לאסוף נתונים על הגדרות המערכת כדי לתכנן את השלבים הבאים. |
| ביצוע: קוד Python זדוני בוצע | CLOUD_RUN_MALICIOUS_PYTHON_EXECUTED |
מודל ללמידת מכונה זיהה את קוד Python שצוין כזדוני. תוקפים יכולים להשתמש ב-Python כדי להעביר כלים או קבצים אחרים ממערכת חיצונית לסביבה שנפרצה ולהריץ פקודות בלי קבצים בינאריים. הגלאי משתמש בטכניקות של NLP כדי להעריך את התוכן של קוד Python שהופעל. מכיוון שהגישה הזו לא מבוססת על חתימות, גלאים יכולים לזהות קוד Python מוכר וחדש. |
| ביצוע: קובץ בינארי זדוני שונה הופעל | CLOUD_RUN_MODIFIED_MALICIOUS_BINARY_EXECUTED |
בוצעה הרצה של קובץ בינארי שעומד בתנאים הבאים:
אם מופעל קובץ בינארי זדוני שעבר שינוי, זה סימן חזק לכך שתוקף השתלט על עומס העבודה ומפעיל תוכנה זדונית. |
| ביצוע: ספרייה זדונית ששונתה נטענה | CLOUD_RUN_MODIFIED_MALICIOUS_LIBRARY_LOADED |
ספרייה שעומדת בתנאים הבאים נטענה:
אם נטען ספרייה זדונית שעברה שינוי, זה סימן חזק לכך שתוקף שולט בעומס העבודה ומריץ תוכנה זדונית. |
| ביצוע: Modified Malicious Skill Executed | CLOUD_RUN_MODIFIED_MALICIOUS_SKILL_EXECUTED |
הופעל סקיל שעומד בתנאים הבאים:
אם מופעלת מיומנות זדונית שעברה שינוי, זה סימן חזק לכך שתוקף שולט בעומס העבודה ומריץ תוכנה זדונית. |
| הרצה: נטען סקיל זדוני שעבר שינוי | CLOUD_RUN_MODIFIED_MALICIOUS_SKILL_LOADED |
נטען סקיל שעומד בתנאים הבאים:
אם נטען מיומנות זדונית שעברה שינוי, זה סימן חזק לכך שתוקף השתלט על עומס העבודה ומריץ תוכנה זדונית. |
| ביצוע: הרצת קוד מרחוק של Netcat במאגר | CLOUD_RUN_NETCAT_REMOTE_CODE_EXECUTION_IN_CONTAINER |
הכלי Netcat, כלי רב-תכליתי לרשתות, הופעל בסביבת הקונטיינר, מה שעשוי להצביע על ניסיון ליצור גישה מרחוק לא מורשית או לחלץ נתונים. השימוש ב-Netcat בסביבה מבוססת-קונטיינרים עשוי להצביע על ניסיון של תוקף ליצור מעטפת הפוכה, לאפשר תנועה לרוחב או להריץ פקודות שרירותיות, מה שעלול לפגוע בשלמות המערכת. |
| ביצוע: אפשר להריץ פקודות שרירותיות דרך CUPS (CVE-2024-47076) | CLOUD_RUN_POSSIBLE_ARBITRARY_COMMAND_EXECUTION_THROUGH_CUPS |
הכלל הזה מזהה את התהליך |
| ביצוע: זוהה ביצוע אפשרי של פקודה מרחוק | CLOUD_RUN_POSSIBLE_REMOTE_COMMAND_EXECUTION_DETECTED |
זוהה תהליך שיוצר פקודות UNIX נפוצות דרך חיבור שקע ברשת, מה שמצביע על ניסיון פוטנציאלי ליצור יכולות של הפעלת פקודות מרחוק ללא הרשאה. תוקפים משתמשים לעיתים קרובות בטכניקות שמחקות מעטפת הפוכה כדי להשיג שליטה אינטראקטיבית במערכת שנפרצה, וכך הם יכולים להריץ פקודות שרירותיות מרחוק ולעקוף אמצעי אבטחה סטנדרטיים ברשת, כמו הגבלות של חומת אש. זיהוי של ביצוע פקודה דרך שקע הוא אינדיקטור חזק לגישה מרחוק זדונית. |
| ביצוע: הרצת תוכנית עם סביבת Proxy ל-HTTP אסורה | CLOUD_RUN_PROGRAM_RUN_WITH_DISALLOWED_HTTP_PROXY_ENV |
הופעל תוכנית עם משתנה סביבה של שרת proxy מסוג HTTP שאסור לשימוש. זה יכול להצביע על ניסיון לעקוף אמצעי בקרה לאבטחה, להפנות תנועה למטרות זדוניות או להעביר נתונים דרך ערוצים לא מורשים. תוקפים עשויים להגדיר שרתי proxy של HTTP שלא מורשים כדי ליירט מידע רגיש, לנתב תנועה דרך שרתים זדוניים או ליצור ערוצי תקשורת סמויים. זיהוי ההפעלה של תוכניות עם משתני הסביבה האלה הוא חיוני לשמירה על אבטחת הרשת ולמניעת פרצות אבטחה. |
| ביצוע: זוהה מעטפת הפוכה של Socat | CLOUD_RUN_SOCAT_REVERSE_SHELL_DETECTED |
הפקודה
הכלל הזה מזהה את ההפעלה |
| ביצוע: נטען אובייקט משותף חשוד של OpenSSL | CLOUD_RUN_SUSPICIOUS_OPENSSL_SHARED_OBJECT_LOADED |
הופעל OpenSSL כדי לטעון אובייקט משותף מותאם אישית. יכול להיות שתוקפים יטענו ספריות מותאמות אישית ויחליפו ספריות קיימות שבהן נעשה שימוש ב-OpenSSL כדי להריץ קוד זדוני. השימוש בה בסביבת ייצור הוא נדיר וצריך להצדיק בדיקה מיידית. |
| העברה לא מורשית: הפעלת כלים להעתקת קבצים מרחוק בקונטיינר | CLOUD_RUN_LAUNCH_REMOTE_FILE_COPY_TOOLS_IN_CONTAINER |
זוהתה הרצה של כלי להעתקת קבצים מרחוק בתוך הקונטיינר, מה שמצביע על זליגת נתונים פוטנציאלית, תנועה לרוחב או פריסה של מטען ייעודי זדוני. תוקפים משתמשים בכלים האלה כדי להעביר מידע אישי רגיש מחוץ לקונטיינר, לנוע לרוחב בתוך הרשת כדי לפגוע במערכות אחרות או להחדיר תוכנות זדוניות כדי לבצע פעילויות זדוניות נוספות. זיהוי השימוש בכלי העתקת קבצים מרחוק הוא חיוני למניעת פרצות אבטחה, גישה לא מורשית וסיכון נוסף של הקונטיינר, ואולי גם של מערכת המארח. |
| השפעה: זיהוי של שורות פקודה זדוניות | CLOUD_RUN_DETECT_MALICIOUS_CMDLINES |
פקודה הופעלה עם ארגומנטים שידוע שהם עלולים להיות הרסניים, כמו ניסיונות למחוק קבצי מערכת קריטיים או לשנות הגדרות שקשורות לסיסמאות. יכול להיות שתוקפים ינפיקו שורות פקודה זדוניות כדי לגרום לחוסר יציבות במערכת, למנוע שחזור על ידי מחיקת קבצים חיוניים או לקבל גישה לא מורשית על ידי שינוי של פרטי הכניסה של המשתמש. זיהוי של דפוסי הפקודות הספציפיים האלה הוא קריטי למניעת השפעה משמעותית על המערכת. |
| השפעה: הסרת נתונים בכמות גדולה מהדיסק | CLOUD_RUN_REMOVE_BULK_DATA_FROM_DISK |
זוהה תהליך שמבצע פעולות של מחיקת נתונים בכמות גדולה, מה שעשוי להצביע על ניסיון למחוק ראיות, לשבש שירותים או לבצע מתקפה של מחיקת נתונים בסביבת הקונטיינר. יכול להיות שתוקפים יסירו כמויות גדולות של נתונים כדי לטשטש את העקבות שלהם, לחבל בפעולות או להתכונן לפריסת תוכנת כופר. זיהוי פעילות כזו עוזר לזהות איומים פוטנציאליים לפני שמתרחש אובדן נתונים קריטי. |
| השפעה: פעילות חשודה של כריית מטבעות קריפטוגרפיים באמצעות פרוטוקול Stratum | CLOUD_RUN_SUSPICIOUS_CRYPTO_MINING_ACTIVITY_USING_STRATUM_PROTOCOL |
זוהה תהליך שמתקשר באמצעות פרוטוקול Stratum, שמשמש בדרך כלל תוכנות לכריית מטבעות קריפטוגרפיים. הפעילות הזו מצביעה על פעולות כרייה לא מורשות פוטנציאליות בסביבת הקונטיינר. התוקפים בדרך כלל פורסים כלי כרייה של מטבעות קריפטוגרפיים כדי לנצל את משאבי המערכת לרווח כספי, מה שמוביל לירידה בביצועים, לעלייה בעלויות התפעול ולסיכוני אבטחה פוטנציאליים. זיהוי פעילות כזו עוזר לצמצם את הסיכון לניצול לרעה של משאבים ולגישה לא מורשית. |
| הופעל סקריפט זדוני | CLOUD_RUN_MALICIOUS_SCRIPT_EXECUTED |
מודל ללמידת מכונה זיהה את קוד ה-Bash שצוין כזדוני. תוקפים יכולים להשתמש ב-Bash כדי להעביר כלים או קבצים אחרים ממערכת חיצונית לסביבה שנפרצה, ולהריץ פקודות בלי קבצים בינאריים. הכלי לזיהוי משתמש בטכניקות של עיבוד שפה טבעית (NLP) כדי להעריך את התוכן של קוד Bash שהופעל. מכיוון שהגישה הזו לא מבוססת על חתימות, גלאים יכולים לזהות קוד Bash זדוני מוכר וחדש. |
| זוהתה כתובת URL זדונית | CLOUD_RUN_MALICIOUS_URL_OBSERVED |
התכונה 'זיהוי איומים' ב-Cloud Run זיהתה כתובת URL זדונית ברשימת הארגומנטים של תהליך שפועל. הכלי לבדיקת כתובות URL בודק כתובות URL שנצפו ברשימת הארגומנטים של תהליכים פעילים מול רשימות של משאבי אינטרנט לא בטוחים שמתוחזקות על ידי שירות הגלישה הבטוחה של Google. אם כתובת URL מסווגת בטעות כאתר פישינג או כתוכנה זדונית, אפשר לדווח על כך ב דיווח על נתונים שגויים. |
| הסלמת הרשאות: ניצול לרעה של Sudo להסלמת הרשאות (CVE-2019-14287) | CLOUD_RUN_ABUSE_SUDO_FOR_PRIVILEGE_ESCALATION |
הפעלת
הכלל הזה מזהה ניסיון לנצל את CVE-2019-14287, נקודת חולשה שמאפשרת הסלמת הרשאות (privilege escalation) באמצעות ניצול לרעה של הפקודה |
| הסלמת הרשאות: נקודת חולשה של הסלמת הרשאות מקומיות ב-Polkit (CVE-2021-4034) | CLOUD_RUN_POLKIT_LOCAL_PRIVILEGE_ESCALATION_VULNERABILITY |
משתמש שאינו משתמש root ביצע את הפקודה
הכלל הזה מזהה ניסיון לנצל נקודת חולשה של הסלמת הרשאות (CVE-2021-4034) ב- |
| הסלמת הרשאות: פוטנציאל להסלמת הרשאות ב-Sudo (CVE-2021-3156) | CLOUD_RUN_SUDO_POTENTIAL_PRIVILEGE_ESCALATION |
משתמש שאינו משתמש root ביצע את הפקודה
מזהה ניסיון לנצל נקודת חולשה שמשפיעה על |
| Reverse Shell | CLOUD_RUN_REVERSE_SHELL |
תהליך שהתחיל בהפניה של הזרם לשקע מרוחק ומחובר. הגלאי מחפש באמצעות reverse shell, תוקף יכול לתקשר מעומס עבודה שנפרץ למכונה שנמצאת בשליטת התוקף. לאחר מכן התוקף יכול לשלוט בעומס העבודה ולתת לו פקודות – למשל, כחלק מרשת בוטים. |
| Unexpected Child Shell | CLOUD_RUN_UNEXPECTED_CHILD_SHELL |
תהליך שבדרך כלל לא מפעיל מעטפות הפעיל תהליך של מעטפת. הגלאי עוקב אחרי כל ההפעלות של התהליכים. כשמפעילים מעטפת, הגלאי יוצר ממצא אם ידוע שתהליך האב בדרך כלל לא מפעיל מעטפות. |
גלאים במישור הבקרה
הגלאים הבאים של מישור הבקרה זמינים דרך Event Threat Detection. הגלאים האלה מופעלים כברירת מחדל. הניהול של הגלאים האלה מתבצע באותו אופן כמו של גלאים אחרים של Event Threat Detection. מידע נוסף זמין במאמר בנושא שימוש ב-Event Threat Detection.
| השם המוצג | שם ה-API | סוגים של מקורות יומנים | תיאור |
|---|---|---|---|
| השפעה: פקודות לכריית מטבע וירטואלי | CLOUD_RUN_JOBS_CRYPTOMINING_COMMANDS |
יומני ביקורת של Cloud: יומני ביקורת של אירועי מערכת IAM |
פקודות ספציפיות לכריית קריפטו צורפו למשימת Cloud Run במהלך ההפעלה. ממצאים מסווגים כגבוהים כברירת מחדל. |
| הרצה: קובץ אימג' של Docker לכריית מטבע וירטואלי | CLOUD_RUN_CRYPTOMINING_DOCKER_IMAGES |
יומני ביקורת של Cloud: יומני ביקורת של אירועי מערכת IAM |
תמונות Docker ספציפיות שמוגדרות כבעייתיות צורפו לשירות או למשימה חדשים או קיימים של Cloud Run. ממצאים מסווגים כגבוהים כברירת מחדל. |
| העלאת רמת הרשאה: חשבון השירות שמוגדר כברירת מחדל של Compute Engine SetIAMPolicy | CLOUD_RUN_SERVICES_SET_IAM_POLICY |
יומני ביקורת של Cloud: יומני Admin Activity |
חשבון השירות שמוגדר כברירת מחדל ב-Compute Engine שימש להגדרת מדיניות IAM בשירות Cloud Run. זו פעולה פוטנציאלית אחרי ניצול לרעה, כשמזהים פגיעה בטוקן של Compute Engine משירות בלי שרת (serverless). כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
המאמרים הבאים
- איך משתמשים ב-Cloud Run Threat Detection
- איך בודקים את התכונה 'זיהוי איומים ב-Cloud Run'
- איך משתמשים ב-Event Threat Detection
- איך מגיבים לממצאי איומים ב-Cloud Run
- אפשר לעיין באינדקס של ממצאי איומים.