Übersicht über Event Threat Detection

Was ist Event Threat Detection?

Event Threat Detection ist ein integrierter Dienst für die Security Command Center Premium-Stufe, der Ihre Organisation oder Projekte kontinuierlich überwacht und Bedrohungen in Ihren Systemen nahezu in Echtzeit erkennt. Event Threat Detection wird regelmäßig mit neuen Detektoren aktualisiert, um neue Bedrohungen im großen Maßstab zu erkennen.

Funktionsweise von Event Threat Detection

Event Threat Detection überwacht den Cloud Logging-Stream für Ihre Organisation oder Projekte. Wenn Sie Security Command Center Premium auf Organisationsebene aktivieren, werden Protokolle für Ihre Projekte von Event Threat Detection verarbeitet, sobald sie erstellt werden. Außerdem können Google Workspace-Protokolle von Event Threat Detection überwacht werden. Cloud Logging enthält Logeinträge von API-Aufrufen und anderen Aktionen, die die Konfiguration oder die Metadaten Ihrer Ressourcen erstellen, lesen oder ändern. Google Workspace-Logs erfassen Nutzeranmeldungen in Ihrer Domain und bieten eine Liste der Aktionen, die in der Admin-Konsole von Google Workspace ausgeführt werden.

Logeinträge enthalten Status- und Ereignisinformationen, die Event Threat Detection verwendet, um Bedrohungen schnell zu erkennen. Event Threat Detection wendet Erkennungslogik und proprietäre Methoden zur Bedrohungsanalyse an, z. B. die Identifizierung von Kompromittierungsindikatoren (Indicators of Compromise, IoC), Profilerstellung über einen gleitenden Zeitraum, maschinelles Lernen und Anomalieerkennung, um Bedrohungen nahezu in Echtzeit zu identifizieren.

Wenn Event Threat Detection eine Bedrohung erkennt, wird ein Ergebnis in Security Command Center geschrieben. Wenn Sie Security Command Center Premium auf Organisationsebene aktivieren, kann Security Command Center Ergebnisse in ein Cloud Logging-Projekt schreiben. Aus Cloud Logging und Google Workspace-Logging können Sie Ergebnisse mit Pub/Sub in andere Systeme exportieren und mit Cloud Run-Funktionen verarbeiten.

Wenn Sie Security Command Center Premium auf Organisationsebene aktivieren, können Sie zusätzlich Google Security Operations verwenden, um einige Ergebnisse zu untersuchen. Google SecOps ist ein Google Cloud -Dienst, mit dem Sie Bedrohungen untersuchen und verwandte Entitäten in einer einheitlichen Zeitachse durchblättern können. Eine Anleitung zum Senden von Ergebnissen an Google SecOps finden Sie unter Ergebnisse in Google SecOps untersuchen.

Ob Sie Ergebnisse und Logs aufrufen und bearbeiten können, hängt von den IAM-Rollen (Identity and Access Management) ab, die Ihnen zugewiesen wurden. Weitere Informationen zu Rollen im Security Command Center finden Sie unter Zugriffssteuerung.

Anreicherung sensibler Daten

Event Threat Detection ist in Sensitive Data Protection integriert, um Ergebnisse zu sensiblen Ressourcen anzureichern. Wenn Sie Erkennungsscans für den Schutz sensibler Daten aktiviert und so konfiguriert haben, dass Ergebnisse an Security Command Center gesendet werden, kann Event Threat Detection die Metadaten zur Sensibilität Ihrer BigQuery- und Cloud Storage-Ressourcen verwenden, um Ergebnisse anzupassen:

  • Kategorieänderungen: Wenn eine Ressource von Sensitive Data Protection als hoch oder mittel vertraulich eingestuft wird, wird die Ergebniskategorie in eine bestimmte Kategorie geändert, die angibt, dass die Ressource vertraulich ist. Wenn beispielsweise ein offengelegter Dienstkontoschlüssel für den Zugriff auf einen vertraulichen Bucket verwendet wird, ändert sich die Kategorie des Ergebnisses von Initial Access: Leaked Service Account Key Used zu Initial Access: Leaked Service Account Key Affecting Sensitive Data.
  • Schweregrad-Upgrades: Wenn der Standardschweregrad des Ergebnisses niedriger als Hoch ist (d. h. Niedrig oder Mittel), wird der Schweregrad um eine Stufe erhöht (z. B. von Mittel auf Hoch).

Eine Liste der Regeln, die die Anreicherung sensibler Daten unterstützen, finden Sie unter Event Threat Detection-Standardregeln.

Event Threat Detection-Regeln

Regeln definieren den Typ von Bedrohungen, die Event Threat Detection erkennt, und die Logtypen, die aktiviert werden müssen, damit Detektoren funktionieren. Audit-Logs für Administratoraktivitäten werden immer geschrieben. Sie können sie nicht konfigurieren oder deaktivieren.

Derzeit umfasst Event Threat Detection folgende Standardregeln:

Anzeigename API-Name Logquelltypen Beschreibung Anreicherung sensibler Daten
Aktiver Scan: Log4j-Sicherheitslücken für RCE Nicht verfügbar Cloud DNS-Logs Scanner für Log4j-Sicherheitslücken haben DNS-Abfragen für nicht verschleierte Domains initiiert und identifiziert. Diese Sicherheitslücke kann zur Remote-Codeausführung (Remote Code Execution, RCE) führen. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Auswirkungen: Gelöschter Google Cloud Backup und DR-Host BACKUP_HOSTS_DELETE_HOST Cloud-Audit-Logs:
Backup- und DR-Dienst-Admin-Activity-Audit-Logs
Ein Host wurde aus der Backup und DR-Verwaltungskonsole gelöscht. Anwendungen, die mit dem gelöschten Host verknüpft sind, sind möglicherweise nicht geschützt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Auswirkung: Google Cloud Backup und DR, Image ablaufen lassen BACKUP_EXPIRE_IMAGE Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Ein Nutzer hat das Löschen eines Sicherungs-Images aus der Backup und DR-Verwaltungskonsole angefordert. Das Löschen eines Sicherungsimages verhindert nicht, dass zukünftige Sicherungen erstellt werden. Ergebnisse werden standardmäßig als mittel eingestuft. –
Auswirkungen: Google Cloud Backup und DR – Plan entfernen BACKUP_REMOVE_PLAN Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Ein Sicherungsplan mit mehreren Richtlinien für eine Anwendung wurde aus Backup und DR gelöscht. Das Löschen eines Sicherungsplans kann zukünftige Sicherungen verhindern. Ergebnisse werden standardmäßig als mittel eingestuft. –
Auswirkung: Alle Images in Google Cloud Backup und DR laufen ab BACKUP_EXPIRE_IMAGES_ALL Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Ein Nutzer hat in der Backup und DR-Verwaltungskonsole das Löschen aller Sicherungsbilder für eine geschützte Anwendung angefordert. Das Löschen von Sicherungsbildern verhindert nicht, dass zukünftige Sicherungen erstellt werden. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Auswirkungen: Google Cloud Backup und DR – Vorlage löschen BACKUP_TEMPLATES_DELETE_TEMPLATE Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Eine vordefinierte Backup-Vorlage, die zum Einrichten von Backups für mehrere Anwendungen verwendet wird, wurde aus der Backup und DR-Verwaltungskonsole gelöscht. Möglicherweise können Sie in Zukunft keine Backups mehr einrichten. Ergebnisse werden standardmäßig als mittel eingestuft. –
Auswirkungen: Google Cloud Backup und DR-Löschrichtlinie BACKUP_TEMPLATES_DELETE_POLICY Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Eine Backup- und DR-Richtlinie, die definiert, wie eine Sicherung erstellt und wo sie gespeichert wird, wurde aus der Backup- und DR-Verwaltungskonsole gelöscht. Künftige Sicherungen, bei denen die Richtlinie verwendet wird, schlagen möglicherweise fehl. Ergebnisse werden standardmäßig als niedrig eingestuft. –
Auswirkung: Google Cloud Backup und DR – Profil löschen BACKUP_PROFILES_DELETE_PROFILE Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Ein Backup und DR-Profil, in dem definiert ist, welche Speicherpools zum Speichern von Sicherungen verwendet werden sollen, wurde aus der Backup und DR-Verwaltungskonsole gelöscht. Zukünftige Sicherungen, die das Profil verwenden, schlagen möglicherweise fehl. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Auswirkungen: Google Cloud Backup und DR, Appliance entfernen BACKUP_APPLIANCES_REMOVE_APPLIANCE Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Eine Sicherungs-Appliance wurde aus der Backup und DR-Verwaltungskonsole gelöscht. Anwendungen, die mit dem gelöschten Sicherungsgerät verknüpft sind, sind möglicherweise nicht geschützt. Ergebnisse werden standardmäßig als mittel eingestuft. –
Auswirkung: Google Cloud Backup und DR, Speicherpool löschen BACKUP_STORAGE_POOLS_DELETE Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Ein Speicherpool, der einen Cloud Storage-Bucket mit Backup und DR verknüpft, wurde aus der Backup und DR-Verwaltungskonsole entfernt. Zukünftige Sicherungen auf diesem Speicherziel schlagen fehl. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Auswirkung: Ablauf von Sicherungen in Google Cloud Backup und DR verkürzt BACKUP_REDUCE_BACKUP_EXPIRATION Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Das Ablaufdatum einer durch Backup und DR geschützten Sicherung wurde über die Backup und DR-Verwaltungskonsole verkürzt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Auswirkungen: Google Cloud Backup & DR – Häufigkeit von Sicherungen verringert BACKUP_REDUCE_BACKUP_FREQUENCY Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Der Backup-Zeitplan für Backup und DR wurde geändert, um die Häufigkeit von Sicherungen über die Backup und DR-Verwaltungskonsole zu verringern. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Auswirkungen: Gelöschter Google Cloud Backup and DR-Vault BACKUP_DELETE_VAULT Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Ein Backup Vault wurde gelöscht. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Auswirkung: Gelöschte Google Cloud Backup und DR-Sicherung BACKUP_DELETE_VAULT_BACKUP Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Eine in einem Backup Vault gespeicherte Sicherung wurde manuell gelöscht. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Auswirkung: Verknüpfung des Google Cloud Backup und DR-Plans gelöscht BACKUP_DELETE_BACKUP_PLAN_ASSOCIATION Cloud-Audit-Logs:
Backup and DR Admin Activity-Audit-Logs
Ein Sicherungsplan aus Backup and DR wurde aus einer Arbeitslast entfernt. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Brute-Force-SSH BRUTE_FORCE_SSH authlog Ein Akteur hat sich durch Brute-Force-Techniken erfolgreich SSH-Zugriff auf einen Host verschafft. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Cloud IDS: THREAT_IDENTIFIER CLOUD_IDS_THREAT_ACTIVITY Cloud IDS-Logs

Cloud IDS hat Bedrohungsereignisse erkannt.

Cloud IDS erkennt Layer 7-Angriffe durch die Analyse gespiegelter Pakete und sendet bei Erkennung eines Bedrohungsereignisses ein Ergebnis der Bedrohungsklasse an Security Command Center. Die Namen der Kategorien beginnen mit „Cloud IDS“, gefolgt von der Cloud IDS-Bedrohungs-ID.

Die Cloud IDS-Integration in Event Threat Detection umfasst keine Cloud IDS-Schwachstellenerkennungen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Weitere Informationen zu Cloud IDS-Erkennungen finden Sie unter Cloud IDS-Logging-Informationen.

–
Berechtigungseskalierung: Externes Mitglied zu privilegierter Gruppe hinzugefügt EXTERNAL_MEMBER_ADDED_TO_PRIVILEGED_GROUP Google Workspace-Logs:
Audit-Log zu Anmeldeaktivitäten
Berechtigungen:
DATA_READ

Ein externes Mitglied wurde einer privilegierten Google-Gruppe hinzugefügt (einer Gruppe, der vertrauliche Rollen oder Berechtigungen gewährt werden). Ein Ergebnis wird nur generiert, wenn die Gruppe nicht bereits andere externe Mitglieder derselben Organisation wie das neu hinzugefügte Mitglied enthält. Weitere Informationen finden Sie unter Unsichere Änderungen an Google-Gruppen.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden je nach Sensibilität der mit der Gruppenänderung verknüpften Rollen als hoch oder mittel eingestuft. Weitere Informationen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen.

–
Rechteausweitung: Privilegierte Gruppe für Öffentlichkeit geöffnet PRIVILEGED_GROUP_OPENED_TO_PUBLIC Google Workspace:
Admin-Audit
Berechtigungen:
DATA_READ

Eine privilegierte Google-Gruppe (eine Gruppe mit vertraulichen Rollen oder Berechtigungen) wurde so geändert, dass sie öffentlich zugänglich ist. Weitere Informationen finden Sie unter Unsichere Änderungen an Google-Gruppen.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden je nach Sensibilität der mit der Gruppenänderung verknüpften Rollen als Hoch oder Mittel eingestuft. Weitere Informationen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen.

–
Rechteausweitung: Sensible Rolle der Hybridgruppe gewährt SENSITIVE_ROLE_TO_GROUP_WITH_EXTERNAL_MEMBER Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs

Einer Google-Gruppe mit externen Mitgliedern wurden sensible Rollen zugewiesen. Weitere Informationen finden Sie unter Unsichere Änderungen an Google-Gruppen.

Ergebnisse werden je nach Sensibilität der mit der Gruppenänderung verknüpften Rollen als Hoch oder Mittel eingestuft. Weitere Informationen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen.

–
Umgehung von Abwehrmaßnahmen: Break-Glass-Workload-Deployment wurde erstellt (Vorschau) BINARY_AUTHORIZATION_BREAKGLASS_WORKLOAD_CREATE Cloud-Audit-Logs:
Administratoraktivitätslogs
Arbeitslasten wurden mit dem Break-Glass-Flag bereitgestellt, um Einstellungen für die Binärautorisierung zu überschreiben. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Umgehung von Abwehrmaßnahmen: Break-Glass-Workload-Deployment wurde aktualisiert (Vorschau) BINARY_AUTHORIZATION_BREAKGLASS_WORKLOAD_UPDATE Cloud-Audit-Logs:
Administratoraktivitätslogs
Arbeitslasten wurden mithilfe des Break-Glass-Flags aktualisiert, um Einstellungen für die Binärautorisierung zu überschreiben. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Discovery: Hinweise auf Scannen von Ports durch KI-Agenten (Vorschau) AGENT_ENGINE_PORT_SCANNING_EVIDENCE Agent Engine-Logs:
Agent Engine-Logs
Ein KI-Agent hat ein horizontales oder vertikales Port-Scanning-Verhalten gezeigt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Discovery: KI-Agent: nicht autorisierter API-Aufruf des Dienstkontos (Vorschau) AGENT_ENGINE_UNAUTHORIZED_SERVICE_ACCOUNT_API_CALL Cloud-Audit-Logs:
Admin Activity-Audit-Logs
Ein Dienstkonto hat über einen KI-Agent einen nicht autorisierten API-Aufruf an ein externes Projekt gesendet. Dieses Verhalten kann darauf hindeuten, dass ein unbefugter Nutzer versucht, über einen KI-Agenten Details zu Ressourcen abzurufen, Dienste zu aktivieren oder zu deaktivieren oder andere unbefugte Aktionen auszuführen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. Kategorie: Discovery: AI Agent Unauthorized Service Account API Call Affecting Sensitive Data
Schweregrad: Niedrig bis mittel
Umgehung von Abwehrmaßnahmen: Filterung der IP-Adressen von GCS-Buckets geändert GCS_BUCKET_IP_FILTERING_MODIFIED Cloud-Audit-Logs:
Administratoraktivitätslogs
Ein Nutzer oder Dienstkonto hat die IP-Filterkonfiguration für einen Cloud Storage-Bucket geändert. Ergebnisse werden standardmäßig als niedrig eingestuft. –
Defense Evasion: VPC Service Control modifizieren DEFENSE_EVASION_MODIFY_VPC_SERVICE_CONTROL Cloud-Audit-Logs Audit-Logs für VPC Service Controls

Ein vorhandener VPC Service Controls-Perimeter wurde geändert, was zu einer Reduzierung des Schutzes durch diesen Perimeter führen würde.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Umgehung von Abwehrmaßnahmen: HTTP-Richtlinienblockierung des Projekts deaktiviert PROJECT_HTTP_POLICY_BLOCK_DISABLED Cloud-Audit-Logs:
Administratoraktivitätslogs
Ein Nutzer oder Dienstkonto hat erfolgreich eine Aktion ausgelöst, um storage.secureHttpTransport für ein Projekt zu deaktivieren. Das gilt auch, wenn die Maßnahme auf Organisations- oder Ordnerebene ergriffen wird, da Richtlinien, die auf dieser Ebene angewendet werden, standardmäßig von untergeordneten Projekten übernommen werden. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Erkennung: Selbstprüfung des Dienstkontos für KI-Agenten (Vorschau) AGENT_ENGINE_IAM_ANOMALOUS_BEHAVIOR_SERVICE_ACCOUNT_GETS_OWN_IAM_POLICY Cloud Audit-Logs:
IAM Data Access-Audit-Logs
Berechtigungen:
DATA_READ

Eine mit einem KI-Agent verknüpfte Identität wurde verwendet, um die Rollen und Berechtigungen zu untersuchen, die mit diesem Dienstkonto verknüpft sind. Ergebnisse werden als niedrig eingestuft, wenn die Anfrage autorisiert wurde, und als hoch, wenn die Anfrage nicht autorisiert wurde.

–
Erkennung: Abrufen der Prüfung eines vertraulichen Kubernetes-Objekts GKE_CONTROL_PLANE_CAN_GET_SENSITIVE_OBJECT Cloud-Audit-Logs:
GKE-Datenzugriffslogs

Ein potenziell böswilliger Akteur hat mithilfe des Befehls kubectl auth can-i get ermittelt, welche vertraulichen Objekte in GKE abgefragt werden können. Die Regel erkennt, ob der Nutzer nach API-Zugriff auf die folgenden Objekte gesucht hat:

Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Erkennung: Dienstkonto-Prüfung SERVICE_ACCOUNT_SELF_INVESTIGATION Cloud Audit-Logs:
IAM Data Access-Audit-Logs
Berechtigungen:
DATA_READ

Die Anmeldedaten eines IAM-Dienstkontos wurden verwendet, um die Rollen und Berechtigungen zu untersuchen, die mit diesem Dienstkonto verknüpft sind.

Vertrauliche Rollen

Ergebnisse werden je nach Vertraulichkeit der gewährten Rollen als Hoch oder Mittel eingestuft. Weitere Informationen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen.

–
Anmeldedatenzugriff: Anomaler Zugriff von KI-Agent auf Metadatendienst (Vorabversion) AGENT_ENGINE_ANOMALOUS_ACCESS_TO_METADATA_SERVICE Agent Engine-Logs:
Agent Engine-Logs
Ein KI-Agent hat ein Dienstkonto-Token von einem Metadatenserver abgerufen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
E-Mail: Zugriff vom Anonymisierungs-Proxy ANOMALOUS_ACCESS Cloud-Audit-Logs:
Administratoraktivitätslogs
Google Cloud -Dienständerungen stammen von einer IP-Adresse, die mit dem Tor-Netzwerk verknüpft ist. Ergebnisse werden standardmäßig als mittel eingestuft. –
Exfiltration: BigQuery-Daten-Exfiltration DATA_EXFILTRATION_BIG_QUERY Cloud-Audit-Logs: BigQueryAuditMetadata-Datenzugriffslogs
Berechtigungen:
DATA_READ

Erkennt folgende Szenarien:

  • Ressourcen, die Eigentum der geschützten Organisation sind, wurden außerhalb der Organisation gespeichert, z. B. durch Kopier- oder Übertragungsvorgänge.

    Dieses Szenario wird durch eine untergeordnete Regel von exfil_to_external_table und den Schweregrad Hoch angegeben.

  • Es wurde versucht, auf BigQuery-Ressourcen zuzugreifen, die durch VPC Service Controls geschützt sind.

    Dieses Szenario wird durch eine untergeordnete Regel von vpc_perimeter_violation und den Schweregrad Niedrig angegeben.

Kategorie: Exfiltration: Sensitive BigQuery Data Exfiltration
Schweregrad: Niedrig bis mittel
Exfiltration: BigQuery-Datenextraktion DATA_EXFILTRATION_BIG_QUERY_EXTRACTION Cloud-Audit-Logs: BigQueryAuditMetadata-Datenzugriffslogs
Berechtigungen:
DATA_READ

Erkennt folgende Szenarien:

  • Eine BigQuery-Ressource, die Eigentum der Organisation ist, wurde durch Extraktionsvorgänge in einem Cloud Storage-Bucket außerhalb der Organisation gespeichert.
  • Eine BigQuery-Ressource, die Eigentum der geschützten Organisation ist, wurde durch Extraktionsvorgänge in einem öffentlich zugänglichen Cloud Storage-Bucket gespeichert, der Eigentum dieser Organisation ist.

Bei der Aktivierung der Security Command Center Premium-Stufe auf Projektebene ist dieser Befund nur verfügbar, wenn die Standard-Legacy-Stufe in der übergeordneten Organisation aktiviert ist. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Kategorie: Exfiltration: Sensitive BigQuery Data Extraction
Schweregrad: Niedrig bis mittel
Exfiltration: KI-Agent: BigQuery-VPC-Perimeterverstoß initiiert (Vorschau) AGENT_ENGINE_BIG_QUERY_EXFIL_VPC_PERIMETER_VIOLATION
Cloud-Audit-Logs: BigQueryAuditMetadata-Datenzugriffslogs Berechtigungen:
DATA_READ

Erkennt einen Versuch eines KI-Agents, auf BigQuery-Ressourcen zuzugreifen, die durch VPC Service Controls geschützt sind. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Exfiltration: KI-Agent: BigQuery-Daten-Exfiltration in externe Tabelle initiiert (Vorschau) AGENT_ENGINE_BIG_QUERY_EXFIL_TO_EXTERNAL_TABLE
Cloud-Audit-Logs: BigQueryAuditMetadata-Datenzugriffslogs Berechtigungen:
DATA_READ

Erkennt, wenn Ressourcen, die der geschützten Organisation gehören, von einem KI-Agenten außerhalb der Organisation gespeichert wurden, einschließlich Kopier- oder Übertragungsvorgängen. Ergebnisse werden standardmäßig als Hoch eingestuft.

Kategorie: Exfiltration: AI Agent Initiated Sensitive BigQuery Data Exfiltration to External Table
Schweregrad: Keine Änderung (Standardwert „Hoch“)
Exfiltration: KI-Agent: Cloud SQL-Exfiltration in öffentlichen Bucket initiiert (Vorschau) AGENT_ENGINE_CLOUDSQL_EXFIL_EXPORT_TO_PUBLIC_GCS
Cloud-Audit-Logs: MySQL-Datenzugriffslogs
PostgreSQL-Datenzugriffslogs
SQL Server-Datenzugriffslogs

Erkennt, wenn Live-Instanzdaten von einem KI-Agent in einen Cloud Storage-Bucket exportiert wurden, der der Organisation gehört und öffentlich zugänglich ist.

Bei der Aktivierung der Security Command Center Premium-Stufe auf Projektebene ist dieser Befund nur verfügbar, wenn die Standard-Legacy-Stufe in der übergeordneten Organisation aktiviert ist. Ergebnisse werden standardmäßig als Hoch eingestuft.

–
Exfiltration: KI-Agent: Cloud SQL-Exfiltration in externen Bucket initiiert (Vorschau) AGENT_ENGINE_CLOUDSQL_EXFIL_EXPORT_TO_EXTERNAL_GCS Cloud-Audit-Logs: MySQL-Datenzugriffslogs
PostgreSQL-Datenzugriffslogs
SQL Server-Datenzugriffslogs

Erkennt, wenn Live-Instanzdaten von einem KI-Agent in einen Cloud Storage-Bucket außerhalb der Organisation exportiert wurden.

Bei der Aktivierung der Security Command Center Premium-Stufe auf Projektebene ist dieser Befund nur verfügbar, wenn die Standard-Legacy-Stufe in der übergeordneten Organisation aktiviert ist. Ergebnisse werden standardmäßig als Hoch eingestuft.

–
Exfiltration: KI-Agent: BigQuery-Datenextraktion initiiert (Vorschau) AGENT_ENGINE_BIG_QUERY_EXFIL_TO_CLOUD_STORAGE Cloud-Audit-Logs: BigQueryAuditMetadata-Datenzugriffslogs Berechtigungen:
DATA_READ

Erkennt die folgenden Szenarien einer von einem KI-Agenten initiierten BigQuery-Datenextraktion:

  • Eine BigQuery-Ressource, die Eigentum der geschützten Organisation ist, wurde durch Extraktionsvorgänge in einem Cloud Storage-Bucket außerhalb der Organisation gespeichert.
  • Eine BigQuery-Ressource, die Eigentum der geschützten Organisation ist, wurde durch Extraktionsvorgänge in einem öffentlich zugänglichen Cloud Storage-Bucket gespeichert, der Eigentum dieser Organisation ist.

Bei der Aktivierung der Security Command Center Premium-Stufe auf Projektebene ist dieser Befund nur verfügbar, wenn die Standard-Legacy-Stufe in der übergeordneten Organisation aktiviert ist. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Kategorie: Exfiltration: AI Agent Initiated Sensitive BigQuery Data Extraction
Schweregrad: Niedrig bis mittel
Exfiltration: BigQuery-Daten in Google Drive DATA_EXFILTRATION_BIG_QUERY_TO_GOOGLE_DRIVE Cloud-Audit-Logs: BigQueryAuditMetadata-Datenzugriffslogs
Berechtigungen:
DATA_READ
Eine BigQuery-Ressource, die der geschützten Organisation gehört, wurde durch Extraktionsvorgänge in einem Google Drive-Ordner gespeichert. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. Kategorie: Exfiltration: Sensitive BigQuery Data to Google Drive
Schweregrad: Niedrig bis mittel
Exfiltration: Move to Public BigQuery resource DATA_EXFILTRATION_BIG_QUERY_TO_PUBLIC_RESOURCE Cloud-Audit-Logs: BigQueryAuditMetadata-Datenzugriffslogs
Berechtigungen:
DATA_READ

Eine BigQuery-Ressource wurde in einer öffentlichen Ressource gespeichert, die Ihrer Organisation gehört. Ergebnisse werden standardmäßig als mittel eingestuft.

–
Exfiltration: Cloud SQL-Daten-Exfiltration CLOUDSQL_EXFIL_EXPORT_TO_EXTERNAL_GCS
CLOUDSQL_EXFIL_EXPORT_TO_PUBLIC_GCS
Cloud-Audit-Logs: MySQL-Datenzugriffslogs
PostgreSQL-Datenzugriffslogs
SQL Server-Datenzugriffslogs

Erkennt folgende Szenarien:

  • Live-Instanzdaten, die in einen Cloud Storage-Bucket außerhalb der Organisation exportiert wurden
  • Live-Instanzdaten, die in einen Cloud Storage-Bucket exportiert wurden, der der Organisation gehört und öffentlich zugänglich ist

Bei der Aktivierung der Security Command Center Premium-Stufe auf Projektebene ist dieser Befund nur verfügbar, wenn die Standard-Legacy-Stufe in der übergeordneten Organisation aktiviert ist. Ergebnisse werden standardmäßig als Hoch eingestuft.

–
Exfiltration: Wiederherstellung von Cloud SQL-Sicherung in externer Organisation CLOUDSQL_EXFIL_RESTORE_BACKUP_TO_EXTERNAL_INSTANCE Cloud-Audit-Logs: MySQL-Administratoraktivitätslogs
PostgreSQL-Administratoraktivitätslogs
SQL Server-Administratoraktivitätslogs

Die Sicherung einer Cloud SQL-Instanz wurde auf einer Instanz außerhalb der Organisation wiederhergestellt. Ergebnisse werden standardmäßig als Hoch eingestuft.

–
Exfiltration: Cloud SQL Überprivilegierte Berechtigung CLOUDSQL_EXFIL_USER_GRANTED_ALL_PERMISSIONS Cloud-Audit-Logs: PostgreSQL-Datenzugriffslogs
Hinweis: Sie müssen die Erweiterung pgAudit aktivieren, um diese Regel zu verwenden.
Einem Cloud SQL for PostgreSQL-Nutzer oder einer Cloud SQL-Rolle wurden alle Berechtigungen für eine Datenbank oder für alle Tabellen, Verfahren oder Funktionen in einem Schema gewährt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Anfänglicher Zugriff: Datenbank-Superuser schreibt in Nutzertabellen CLOUDSQL_SUPERUSER_WRITES_TO_USER_TABLES Cloud-Audit-Logs: Cloud SQL for PostgreSQL-Datenzugriffslogs
Cloud SQL for MySQL-Datenzugriffslogs
Hinweis: Sie müssen die pgAudit-Erweiterung für PostgreSQL oder das Datenbank-Auditing für MySQL aktivieren, um diese Regel zu verwenden.
Ein Cloud SQL-Superuser (postgres für PostgreSQL-Server oder root für MySQL-Nutzer) hat in Nicht-Systemtabellen geschrieben. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Rechteausweitung: Überprivilegierte Berechtigung für AlloyDB ALLOYDB_USER_GRANTED_ALL_PERMISSIONS Cloud-Audit-Logs: AlloyDB for PostgreSQL-Datenzugriffslogs
Hinweis: Sie müssen die Erweiterung pgAudit aktivieren, um diese Regel zu verwenden.
Einem AlloyDB for PostgreSQL-Nutzer oder einer AlloyDB for PostgreSQL-Rolle wurden alle Berechtigungen für eine Datenbank oder für alle Tabellen, Prozeduren oder Funktionen in einem Schema gewährt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Rechteausweitung: AlloyDB-Datenbank-Superuser schreibt in Nutzertabellen ALLOYDB_SUPERUSER_WRITES_TO_USER_TABLES Cloud-Audit-Logs: AlloyDB for PostgreSQL-Datenzugriffslogs
Hinweis: Sie müssen die Erweiterung pgAudit aktivieren, um diese Regel zu verwenden.
Ein AlloyDB for PostgreSQL-Superuser (postgres) hat in Nicht-Systemtabellen geschrieben. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Anfänglicher Zugriff: Agent Identity des KI-Agenten: Häufung von „Berechtigung verweigert“-Aktionen (Vorschau) AGENT_ENGINE_EXCESSIVE_FAILED_ATTEMPT Cloud-Audit-Logs: Administratoraktivitätslogs Eine Identität, die mit einem KI-Agenten verknüpft ist, hat wiederholt permission denied-Fehler ausgelöst, indem sie versucht hat, Änderungen über mehrere Methoden und Dienste hinweg vorzunehmen. Ergebnisse werden standardmäßig als mittel eingestuft. –
Anfänglicher Zugriff: Aktion über inaktives Dienstkonto DORMANT_SERVICE_ACCOUNT_USED_IN_ACTION Cloud-Audit-Logs: Administratoraktivitätslogs Ein inaktives vom Nutzer verwaltetes Dienstkonto hat eine Aktion ausgelöst. In diesem Zusammenhang gilt ein Dienstkonto als inaktiv, wenn es seit mehr als 180 Tagen nicht verwendet wurde. Ergebnisse werden standardmäßig als Hoch eingestuft. Kategorie: Initial Access: Dormant Service Account Action taken Affecting Sensitive Data
Schweregrad: Keine Änderung (Standardwert „Hoch“)
Berechtigungseskalierung: Inaktives Dienstkonto mit vertraulicher Rolle DORMANT_SERVICE_ACCOUNT_ADDED_IN_IAM_ROLE Cloud Audit-Logs: IAM Admin Activity-Audit-Logs

Ein inaktives vom Nutzer verwaltetes Dienstkonto hat eine oder mehrere vertrauliche IAM-Rollen erhalten. In diesem Zusammenhang gilt ein Dienstkonto als inaktiv, wenn es seit mehr als 180 Tagen nicht verwendet wurde.

Vertrauliche Rollen

Ergebnisse werden je nach Vertraulichkeit der gewährten Rollen als Hoch oder Mittel eingestuft. Ergebnisse werden standardmäßig als mittel eingestuft. Weitere Informationen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen.

–
Berechtigungseskalierung: Rolle „Impersonation“ für inaktives Dienstkonto gewährt DORMANT_SERVICE_ACCOUNT_IMPERSONATION_ROLE_GRANTED Cloud Audit-Logs: IAM Admin Activity-Audit-Logs Einem Hauptkonto wurden Berechtigungen zum Übernehmen der Identität eines inaktiven nutzerverwalteten Dienstkontos gewährt. In diesem Zusammenhang gilt ein Dienstkonto als inaktiv, wenn es seit mehr als 180 Tagen nicht verwendet wurde. Ergebnisse werden standardmäßig als mittel eingestuft. –
Anfänglicher Zugriff: Inaktiver Dienstkontoschlüssel erstellt DORMANT_SERVICE_ACCOUNT_KEY_CREATED Cloud-Audit-Logs: Administratoraktivitätslogs Für ein inaktives nutzerverwaltetes Dienstkonto wurde ein Schlüssel erstellt. In diesem Zusammenhang gilt ein Dienstkonto als inaktiv, wenn es seit mehr als 180 Tagen nicht verwendet wurde. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Erstzugriff: Gehackter Dienstkontoschlüssel verwendet LEAKED_SA_KEY_USED Cloud-Audit-Logs: Administratoraktivitätslogs
Data Access-Logs
Ein gehackter Dienstkontoschlüssel wurde zur Authentifizierung der Aktion verwendet. In diesem Zusammenhang ist ein gehackter Dienstkontoschlüssel ein Schlüssel, der im öffentlichen Internet veröffentlicht wurde. Ergebnisse werden standardmäßig als Hoch eingestuft. Kategorie: Initial Access: Leaked Service Account Key Affecting Sensitive Data
Schweregrad: Keine Änderung (Standardwert „Hoch“)
Erstzugriff: Häufung von „Berechtigung verweigert“-Aktionen EXCESSIVE_FAILED_ATTEMPT Cloud-Audit-Logs: Administratoraktivitätslogs Ein Prinzipal hat wiederholt Berechtigung verweigert-Fehler ausgelöst, indem er versucht hat, Änderungen über mehrere Methoden und Dienste hinweg vorzunehmen. Ergebnisse werden standardmäßig als mittel eingestuft. –
Persistenz: Starke Authentifizierung deaktiviert ENFORCE_STRONG_AUTHENTICATION Google Workspace:
Admin-Audit

Die Bestätigung in zwei Schritten wurde für die Organisation deaktiviert.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als mittel eingestuft.

–
Persistenz: Bestätigung in zwei Schritten deaktiviert 2SV_DISABLE Google Workspace-Logs:
Audit-Log zu Anmeldeaktivitäten
Berechtigungen:
DATA_READ

Ein Nutzer hat die Option "Bestätigung in zwei Schritten" deaktiviert.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Erstzugriff: Konto deaktiviert – Gehackt ACCOUNT_DISABLED_HIJACKED Google Workspace-Logs:
Audit-Log zu Anmeldeaktivitäten
Berechtigungen:
DATA_READ

Das Konto eines Nutzers wurde aufgrund verdächtiger Aktivitäten gesperrt.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als mittel eingestuft.

–
Erstzugriff: Deaktiviert – Passwortleck ACCOUNT_DISABLED_PASSWORD_LEAK Google Workspace-Logs:
Audit-Log zu Anmeldeaktivitäten
Berechtigungen:
DATA_READ

Das Konto eines Nutzers wurde deaktiviert, weil ein Passwortleck erkannt wurde.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Erstzugriff: Von staatlichen Stellen unterstützter Angriff GOV_ATTACK_WARNING Google Workspace-Logs:
Audit-Log zu Anmeldeaktivitäten
Berechtigungen:
DATA_READ

Angreifer, die von staatlichen Stellen unterstützt werden, haben möglicherweise versucht, ein Nutzerkonto oder einen Computer zu manipulieren.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als Hoch eingestuft.

–
Anfangszugriff: Log4j-Kompromittierungsversuch Nicht verfügbar Cloud Load Balancing-Logs:
Cloud-HTTP-Load-Balancer
Hinweis: Sie müssen das Logging für externe Application Load Balancer aktivieren, um diese Regel zu verwenden.

Es wurden JNDI-Lookups (Java Naming and Directory Interface) in Headern oder URL-Parametern erkannt. Diese Lookups können auf Versuche der Ausnutzung von Log4Shell-Exploits hinweisen. Diese Ergebnisse haben einen niedrigen Schweregrad, da sie nur auf eine Erkennung oder einen Ausnutzungsversuch hinweisen, nicht auf eine Sicherheitslücke oder eine Beeinträchtigung.

Diese Regel ist immer aktiviert. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Erstzugriff: Verdächtige Anmeldung blockiert SUSPICIOUS_LOGIN Google Workspace-Logs:
Audit-Log zu Anmeldeaktivitäten
Berechtigungen:
DATA_READ

Es wurde eine verdächtige Anmeldung im Konto eines Nutzers erkannt und blockiert.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Log4j-Malware: Ungültige Domain LOG4J_BAD_DOMAIN Cloud DNS-Logs Log4j-Exploit-Traffic wurde anhand einer Verbindung mit oder einer Suche nach einer bekannten Domain erkannt, die bei Log4j-Angriffen verwendet wird. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Log4j-Malware: Ungültige IP-Adresse LOG4J_BAD_IP VPC-Flusslogs
Firewallregel-Logs
Cloud NAT-Logs
Log4j-Exploit-Traffic wurde anhand einer Verbindung zu einer bekannten IP-Adresse erkannt, die bei Log4j-Angriffen verwendet wird. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Malware: Schädliche Domain MALWARE_BAD_DOMAIN Cloud DNS-Logs Malware wurde anhand einer Verbindung mit oder einer Suche nach einer bekannten schädlichen Domain erkannt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Malware: Schädliche IP-Adresse MALWARE_BAD_IP VPC-Flusslogs
Firewallregel-Logs
Cloud NAT-Logs
Malware wurde anhand einer Verbindung zu einer bekannten schädlichen IP-Adresse erkannt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Malware: Ungültige Domain für Kryptomining CRYPTOMINING_POOL_DOMAIN Cloud DNS-Logs Kryptomining wurde anhand einer Verbindung mit oder einer Suche nach einer bekannten Mining-Domain erkannt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Malware: Schädliche Kryptomining-IP-Adresse CRYPTOMINING_POOL_IP VPC-Flusslogs
Firewallregel-Logs
Cloud NAT-Logs
Kryptomining wurde anhand einer Verbindung zu einer bekannten Mining-IP-Adresse erkannt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Persistenz: GCE-Administrator hat SSH-Schlüssel hinzugefügt GCE_ADMIN_ADD_SSH_KEY Cloud-Audit-Logs:
Compute Engine Admin Activity-Audit-Logs
Der SSH-Schlüsselwert der Compute Engine-Instanzmetadaten wurde auf einer vorhandenen Instanz (älter als 1 Woche) geändert. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Persistenz: GCE-Administrator hat Startskript hinzugefügt GCE_ADMIN_ADD_STARTUP_SCRIPT Cloud-Audit-Logs:
Compute Engine Admin Activity-Audit-Logs
Der Startskriptwert der Compute Engine-Instanzmetadaten wurde auf einer vorhandenen Instanz (älter als 1 Woche) geändert. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Persistenz: Ungewöhnliche IAM-Gewährung IAM_ANOMALOUS_GRANT Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs

Diese Erkenntnis umfasst untergeordnete Regeln, die genauere Informationen zu jeder Instanz dieser Erkenntnis liefern.

In der folgenden Liste sind alle möglichen untergeordneten Regeln aufgeführt:

  • external_service_account_added_to_policy, external_member_added_to_policy: IAM-Nutzern und Dienstkonten, die nicht Mitglieder Ihrer Organisation sind oder, wenn Security Command Center nur auf Projektebene aktiviert ist, Ihres Projekts wurden Berechtigungen gewährt.

    Hinweis: Wenn Security Command Center auf Organisationsebene in einer beliebigen Stufe aktiviert ist, verwendet dieser Detektor die vorhandenen IAM-Richtlinien einer Organisation als Kontext. Wenn Security Command Center nur auf Projektebene aktiviert ist, verwendet der Detektor nur die IAM-Richtlinien des Projekts als Kontext.

    Wenn ein externes Mitglied eine vertrauliche IAM-Gewährung erhält und weniger als drei vorhandene IAM-Richtlinien ihr ähneln, generiert dieser Detektor ein Ergebnis.

    Vertrauliche Rollen

    Ergebnisse werden je nach Vertraulichkeit der gewährten Rollen als Hoch oder Mittel eingestuft. Ergebnisse werden standardmäßig als Hoch eingestuft. Weitere Informationen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen.

  • external_member_invited_to_policy: Ein externes Mitglied wurde über die InsertProjectOwnershipInvite API als Inhaber des Projekts eingeladen.
  • custom_role_given_sensitive_permissions: Die Berechtigung setIAMPolicy wurde einer benutzerdefinierten Rolle hinzugefügt.
  • service_account_granted_sensitive_role_to_member: Mitgliedern wurden über ein Dienstkonto privilegierte Rollen zugewiesen. Diese untergeordnete Regel wird durch eine Teilmenge sensibler Rollen ausgelöst, die nur einfache IAM-Rollen und bestimmte Datenspeicherrollen umfasst. Weitere Informationen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen.
  • policy_modified_by_default_compute_service_account: Ein Compute Engine-Standarddienstkonto wurde verwendet, um die IAM-Einstellungen des Projekts zu ändern.
–
Persistenz: Sensible KI-Berechtigung zu benutzerdefinierter Rolle hinzugefügt (Vorschau) SENSITIVE_AI_PERMISSION_ADDED_TO_CUSTOM_ROLE Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Einer benutzerdefinierten IAM-Rolle wurde eine Berechtigung für sensible KI hinzugefügt. Weitere Informationen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen für KI. Ergebnisse werden standardmäßig als mittel eingestuft. –
Persistenz: Vom KI-Agenten gewährte sensible Rolle (Vorabversion) SENSITIVE_ROLE_GRANTED_BY_AI_AGENT Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Einem KI-Agenten wurde eine sensible IAM-Rolle zugewiesen. Ergebnisse werden für Rollen mit mittlerer Sensibilität als Mittel und für Rollen mit hoher Sensibilität als Hoch eingestuft. Weitere Informationen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen für KI. –
Persistenz: Sensible Rolle für externen KI-Agenten gewährt (Vorabversion) EXTERNAL_AI_AGENT_GRANTED_SENSITIVE_ROLE Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Einem KI-Agenten einer externen Organisation wurde eine sensible IAM-Rolle zugewiesen. Ergebnisse werden für Rollen mit mittlerer Sensibilität als Mittel und für Rollen mit hoher Sensibilität als Hoch eingestuft. Weitere Informationen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen für KI. –
Persistenz: Nicht verwaltetem Konto wurde vertrauliche Rolle zugewiesen (Vorschau) UNMANAGED_ACCOUNT_ADDED_IN_IAM_ROLE Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Einem nicht verwalteten Konto wurde eine sensible Rolle zugewiesen. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Persistenz: Neue API-Methode
ANOMALOUS_BEHAVIOR_NEW_API_METHOD Cloud-Audit-Logs:
Administratoraktivitätslogs
IAM-Dienstkonten haben anomalen Zugriff auf Google Cloud Dienste verwendet. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. Kategorie: Persistence: New API Method Affecting Sensitive Data
Schweregrad: Niedrig bis mittel
Persistenz: Neue Region IAM_ANOMALOUS_BEHAVIOR_IP_GEOLOCATION Cloud-Audit-Logs:
Administratoraktivitätslogs

Auf IAM-Nutzer und Dienstkonten wurde von ungewöhnlichen Standorten aus zugegriffen, basierend auf der Standortbestimmung der anfragenden IP-Adressen. Google Cloud

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar und wird standardmäßig als niedrig eingestuft.

–
Persistenz: Neuer User-Agent IAM_ANOMALOUS_BEHAVIOR_USER_AGENT Cloud-Audit-Logs:
Administratoraktivitätslogs

Auf IAM-Dienstkonten wurde Google Cloud über anomale oder verdächtige User-Agents zugegriffen.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Persistenz: Umschalter für SSO-Aktivierung TOGGLE_SSO_ENABLED Google Workspace:
Admin-Audit

Die Einstellung "SSO (Einmalanmeldung) aktivieren" für das Administratorkonto wurde deaktiviert.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als Hoch eingestuft.

–
Persistenz: SSO-Einstellungen geändert CHANGE_SSO_SETTINGS Google Workspace:
Admin-Audit

Die SSO-Einstellungen für das Administratorkonto wurden geändert.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als Hoch eingestuft.

–
Berechtigungseskalierung: Anomale Dienstkonto-Identitätsübernahme für Administratoraktivitäten ANOMALOUS_SA_DELEGATION_IMPERSONATION_OF_SA_ADMIN_ACTIVITY Cloud-Audit-Logs:
Administratoraktivitätslogs
Für eine Administratoraktivität wurde ein potenziell anomales Dienstkonto verwendet. Ergebnisse werden standardmäßig als mittel eingestuft. Kategorie: Privilege Escalation: Anomalous Impersonation of Service Account for Admin Activity Affecting Sensitive Data
Schweregrad: Mittel bis hoch
Berechtigungseskalierung: Anomale mehrstufige Dienstkontodelegierung für Administratoraktivitäten ANOMALOUS_SA_DELEGATION_MULTISTEP_ADMIN_ACTIVITY Cloud-Audit-Logs:
Administratoraktivitätslogs
Für eine Administratoraktivität wurde eine anomale mehrstufige delegierte Anfrage gefunden. Ergebnisse werden standardmäßig als mittel eingestuft. Kategorie: Privilege Escalation: Anomalous Multistep Service Account Delegation for Admin Activity Affecting Sensitive Data
Schweregrad: Mittel bis hoch
Berechtigungseskalierung: Anomale mehrstufige Dienstkontodelegierung für Datenzugriff ANOMALOUS_SA_DELEGATION_MULTISTEP_DATA_ACCESS Cloud-Audit-Logs:
Datenzugriffslogs
Für eine Datenzugriffsaktivität wurde eine anomale mehrstufige delegierte Anfrage gefunden. Ergebnisse werden standardmäßig als mittel eingestuft. Kategorie: Privilege Escalation: Anomalous Multistep Service Account Delegation for Data Access Affecting Sensitive Data
Schweregrad: Mittel bis hoch
Berechtigungseskalierung: Anomale Dienstkonto-Identitätsübernahme für Administratoraktivitäten ANOMALOUS_SA_DELEGATION_IMPERSONATOR_ADMIN_ACTIVITY Cloud-Audit-Logs:
Administratoraktivitätslogs
Für eine Administratoraktivität wurde ein potenziell anomaler Aufrufer oder Identitätsübernehmer in einer Delegierungskette verwendet. Ergebnisse werden standardmäßig als mittel eingestuft. Kategorie: Privilege Escalation: Anomalous Service Account Impersonator for Admin Activity Affecting Sensitive Data
Schweregrad: Mittel bis hoch
Eskalation von Berechtigungen: Anomale Dienstkonto-Identitätsübernahme für Datenzugriff ANOMALOUS_SA_DELEGATION_IMPERSONATOR_DATA_ACCESS Cloud-Audit-Logs:
Datenzugriffslogs
Für eine Datenzugriffsaktivität wurde ein potenziell anomaler Anrufer oder Identitätsdieb in einer Delegierungskette verwendet. Ergebnisse werden standardmäßig als mittel eingestuft. Kategorie: Privilege Escalation: Anomalous Service Account Impersonator for Data Access Affecting Sensitive Data
Schweregrad: Mittel bis hoch
Rechteausweitung: Änderungen an vertraulichen Kubernetes-RBAC-Objekten GKE_CONTROL_PLANE_EDIT_SENSITIVE_RBAC_OBJECT Cloud-Audit-Logs:
GKE Admin Activity-Logs
Zur Ausweitung der Rechte hat ein potenziell böswilliger Akteur versucht, ein ClusterRole-, RoleBinding- oder ClusterRoleBinding-Objekt der rollenbasierten Zugriffssteuerung (RBAC) der vertraulichen Rolle cluster-admin mithilfe einer PUT- oder PATCH-Anfrage zu ändern. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Rechteausweitung: Erstellen einer Kubernetes-CSR für Masterzertifikat GKE_CONTROL_PLANE_CSR_FOR_MASTER_CERT Cloud-Audit-Logs:
GKE Admin Activity-Logs
Ein potenziell böswilliger Akteur hat eine Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR) für das Kubernetes-Masterzertifikat erstellt, die ihm die Zugriffsrechte der Rolle cluster-admin gewährt. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Rechteausweitung: Erstellen vertraulicher Kubernetes-Bindungen GKE_CONTROL_PLANE_CREATE_SENSITIVE_BINDING Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Zur Ausweitung der Rechte hat ein potenziell böswilliger Akteur versucht, ein neues RoleBinding- oder ClusterRoleBinding-Objekt für die Rolle cluster-admin zu erstellen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Rechteausweitung: Abrufen einer Kubernetes-CSR mit manipulierten Bootstrap-Anmeldedaten GKE_CONTROL_PLANE_GET_CSR_WITH_COMPROMISED_BOOTSTRAP_CREDENTIALS Cloud-Audit-Logs:
GKE-Datenzugriffslogs
Ein potenziell böswilliger Akteur hat mit dem Befehl kubectl die Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR) abgefragt und dazu manipulierte Bootstrap-Anmeldedaten verwendet. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Rechteausweitung: Start eines privilegierten Kubernetes-Containers GKE_CONTROL_PLANE_LAUNCH_PRIVILEGED_CONTAINER Cloud-Audit-Logs:
GKE Admin Activity-Logs

Ein potenziell böswilliger Akteur hat einen Pod erstellt, der privilegierte Container oder Container mit der Fähigkeit zur Rechteausweitung enthält.

Bei einem privilegierten Container ist das Feld privileged auf true gesetzt. Bei einem Container mit Funktionen zur Rechteausweitung ist das Feld allowPrivilegeEscalation auf true gesetzt. Weitere Informationen finden Sie in der Kubernetes-Dokumentation unter der API-Referenz zu SecurityContext v1 Core. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Persistenz: Dienstkontoschlüssel erstellt SERVICE_ACCOUNT_KEY_CREATION Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Ein Dienstkontoschlüssel wurde erstellt. Dienstkontoschlüssel sind langlebige Anmeldedaten, die das Risiko eines unbefugten Zugriffs auf Google Cloud-Ressourcen erhöhen. Ergebnisse werden standardmäßig als niedrig eingestuft. –
Rechteausweitung: Globales Shutdownscript hinzugefügt GLOBAL_SHUTDOWN_SCRIPT_ADDED Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Einem Projekt wurde ein globales Shutdown-Script hinzugefügt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Persistenz: Globales Startscript hinzugefügt GLOBAL_STARTUP_SCRIPT_ADDED Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Einem Projekt wurde ein globales Startscript hinzugefügt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Umgehung von Abwehrmaßnahmen: Rolle „TokenCreator“ auf Organisationsebene hinzugefügt ORG_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Die IAM-Rolle „Ersteller von Dienstkonto-Tokens“ wurde auf Organisationsebene zugewiesen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Umgehung von Abwehrmaßnahmen: Rolle „TokenCreator“ auf Ordnerebene hinzugefügt FOLDER_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Die IAM-Rolle „Ersteller von Dienstkonto-Tokens“ wurde auf Ordnerebene gewährt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Umgehung von Abwehrmaßnahmen: Rolle „TokenCreator“ auf Projektebene hinzugefügt PROJECT_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Die IAM-Rolle „Ersteller von Dienstkonto-Tokens“ wurde auf Projektebene zugewiesen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Defense Evasion: Rolle „TokenCreator“ auf Organisationsebene für KI-Agenten gewährt (Vorabversion) AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_ORG Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Einem KI-Agenten wurde die IAM-Rolle „Service Account Token Creator“ auf Organisationsebene zugewiesen. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Defense Evasion: Rolle „TokenCreator“ auf Ordnerebene für KI-Agenten gewährt (Vorschau) AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_FOLDER Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Einem KI-Agenten wurde die IAM-Rolle „Service Account Token Creator“ auf Ordnerebene zugewiesen. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Umgehung von Abwehrmaßnahmen: Rolle „TokenCreator“ auf Projektebene für KI-Agenten gewährt AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_PROJECT Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Einem KI-Agenten wurde die IAM-Rolle „Ersteller von Dienstkonto-Tokens“ auf Projektebene zugewiesen. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Lateral Movement: Ausführung von Betriebssystempatch über Dienstkonto Vorübergehend nicht verfügbar OS_PATCH_EXECUTION_FROM_SERVICE_ACCOUNT Cloud-Audit-Logs.
VM Manager-Audit-Logs
Ein Dienstkonto hat die Compute Engine-Patchfunktion verwendet, um das Betriebssystem einer aktuell ausgeführten Compute Engine-Instanz zu aktualisieren. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie VM Manager-Audit-Logs, um VM Manager-Aktivitäten zu überwachen.

–
Lateral Movement: Geändertes Bootlaufwerk an Instanz angehängt (Vorschau) MODIFY_BOOT_DISK_ATTACH_TO_INSTANCE Cloud-Audit-Logs:
Compute Engine-Audit-Logs
Ein Bootlaufwerk wurde von einer Compute Engine-Instanz getrennt und an eine andere angehängt. Dies könnte auf einen böswilligen Versuch hindeuten, das System mit einem modifizierten Bootlaufwerk zu kompromittieren. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Zugriff auf Anmeldedaten: Secrets, auf die im Kubernetes-Namespace zugegriffen wurde SECRETS_ACCESSED_IN_KUBERNETES_NAMESPACE Cloud-Audit-Logs:
GKE-Datenzugriffslogs
Ein Dienstkonto im aktuellen Kubernetes-Namespace hat auf Secrets oder Dienstkonto-Tokens zugegriffen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Ressourcenentwicklung: Angriffsaktivität in Sicherheitsdistribution OFFENSIVE_SECURITY_DISTRO_ACTIVITY Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Eine Google Cloud Ressource wurde erfolgreich über bekannte Penetrationstests oder offensive Sicherheitsdistributionen manipuliert. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. Kategorie: Resource Development: Offensive Security Distro Activity Affecting Sensitive Data
Schweregrad: Niedrig bis mittel
Rechteausweitung: KI-Agent-Tokengenerierung mit signJwt (Vorschau) AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_SIGN_JWT Cloud-Audit-Logs:
IAM Data Access-Audit-Logs

Ein Dienstkonto, das einem KI-Agent zugeordnet ist, hat mit der Methode serviceAccounts.signJwt ein Zugriffstoken für ein anderes Dienstkonto generiert.

Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Rechteausweitung: Tokengenerierung für KI-Agenten mit impliziter Delegierung (Vorschau) AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_IMPLICIT_DELEGATION Cloud-Audit-Logs:
IAM Data Access-Audit-Logs
Die Berechtigung iam.serviceAccounts.implicitDelegation wurde missbraucht, um über einen KI-Agenten Zugriffstokens von einem Dienstkonto mit mehr Berechtigungen zu generieren. Ergebnisse werden standardmäßig als niedrig eingestuft. –
Rechteausweitung: Projektübergreifende OpenID-Tokengenerierung durch KI-Agenten (Vorschau) AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_OPENID Cloud-Audit-Logs:
IAM Data Access-Audit-Logs

Die IAM-Berechtigung iam.serviceAccounts.getOpenIdToken wurde projektübergreifend über einen KI-Agenten verwendet.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Rechteausweitung: KI-Agent – projektübergreifende Zugriffstokengenerierung (Vorschau) AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_ACCESS_TOKEN Cloud-Audit-Logs:
IAM Data Access-Audit-Logs

Die IAM-Berechtigung iam.serviceAccounts.getAccessToken wurde projektübergreifend über einen KI-Agenten verwendet.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Eskalation von Berechtigungen: Neues Dienstkonto ist „Owner“ oder „Editor“ derzeit nicht verfügbar SERVICE_ACCOUNT_EDITOR_OWNER Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Für ein Projekt wurde ein neues Dienstkonto mit den Rollen „Editor“ oder „Owner“ erstellt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Diese Regel ist vorübergehend nicht verfügbar. IAM-Änderungen können Sie mit Audit-Logs zur IAM-Administratoraktivität überwachen.

–
Ermittlung: Tool zur Informationserfassung verwendet INFORMATION_GATHERING_TOOL_USED Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Die Verwendung von ScoutSuite wurde erkannt. ScoutSuite ist ein Tool für Cloud-Sicherheitsprüfungen, das bekanntermaßen von Bedrohungsakteuren verwendet wird. Ergebnisse werden standardmäßig als niedrig eingestuft. Kategorie: Discovery: Information Gathering Tool Affecting Sensitive Data
Schweregrad: Niedrig bis mittel
Rechteausweitung: Verdächtige Tokengenerierung derzeit nicht verfügbar SUSPICIOUS_TOKEN_GENERATION_IMPLICIT_DELEGATION Cloud-Audit-Logs:
IAM-Audit-Logs
Die Berechtigung iam.serviceAccounts.implicitDelegation wurde missbraucht, um Zugriffstokens von einem Dienstkonto mit mehr Berechtigungen zu generieren. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie IAM-Audit-Logs, um IAM-Aktivitäten zu überwachen.

–
Rechteausweitung: Verdächtige Tokengenerierung derzeit nicht verfügbar SUSPICIOUS_TOKEN_GENERATION_SIGN_JWT Cloud-Audit-Logs:
IAM-Audit-Logs
Ein Dienstkonto hat mit der Methode serviceAccounts.signJwt ein Zugriffstoken für ein anderes Dienstkonto generiert. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie IAM-Audit-Logs, um IAM-Aktivitäten zu überwachen.

–
Rechteausweitung: Verdächtige Tokengenerierung derzeit nicht verfügbar SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_OPENID Cloud-Audit-Logs:
IAM-Audit-Logs

Die IAM-Berechtigung iam.serviceAccounts.getOpenIdToken wurde projektübergreifend verwendet.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie IAM-Audit-Logs, um IAM-Aktivitäten zu überwachen.

–
Rechteausweitung: Verdächtige Tokengenerierung derzeit nicht verfügbar SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_ACCESS_TOKEN Cloud-Audit-Logs:
IAM-Audit-Logs

Die IAM-Berechtigung iam.serviceAccounts.getAccessToken wurde projektübergreifend verwendet.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als niedrig eingestuft.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie IAM-Audit-Logs, um IAM-Aktivitäten zu überwachen.

–
Rechteausweitung: Verdächtige Verwendung von projektübergreifenden Berechtigungen SUSPICIOUS_CROSS_PROJECT_PERMISSION_DATAFUSION Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs

Die IAM-Berechtigung datafusion.instances.create wurde projektübergreifend verwendet.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Command and Control: DNS-Tunneling Vorübergehend nicht verfügbar DNS_TUNNELING_IODINE_HANDSHAKE Cloud DNS-Logs Der Handshake des DNS-Tunneling-Tools Iodine wurde erkannt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie Cloud DNS-Logs, um DNS-Aktivitäten zu überwachen.

–
Umgehung von Abwehrmaßnahmen: Versuch der VPC-Routen-Masquerade VPC_ROUTE_MASQUERADE Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
VPC-Routen, die als Google Cloud Standardrouten maskiert wurden, wurden manuell erstellt, um ausgehenden Traffic zu externen IP-Adressen zu ermöglichen. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Auswirkung: Abrechnung deaktiviert Vorübergehend nicht verfügbar BILLING_DISABLED_SINGLE_PROJECT Cloud-Audit-Logs:
Cloud Billing Admin Activity-Audit-Logs
Die Abrechnung wurde für ein Projekt deaktiviert. Ergebnisse werden standardmäßig als niedrig eingestuft.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie Cloud Billing-Audit-Logs für Administratoraktivitäten, um Änderungen an der Abrechnung zu überwachen.

–
Auswirkung: Abrechnung deaktiviert Vorübergehend nicht verfügbar BILLING_DISABLED_MULTIPLE_PROJECTS Cloud-Audit-Logs:
Cloud Billing Admin Activity-Audit-Logs
Die Abrechnung wurde für mehrere Projekte in einer Organisation innerhalb eines kurzen Zeitraums deaktiviert. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie Cloud Billing-Audit-Logs für Administratoraktivitäten, um Änderungen an der Abrechnung zu überwachen.

–
Auswirkung: Block mit hoher Priorität der VPC-Firewall VPC_FIREWALL_HIGH_PRIORITY_BLOCK Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Eine VPC-Firewallregel, die den gesamten ausgehenden Traffic blockiert, wurde mit Priorität 0 hinzugefügt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Auswirkung: Massenlöschung von VPC-FirewallregelnVorübergehend nicht verfügbar VPC_FIREWALL_MASS_RULE_DELETION Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs

VPC-Firewallregeln wurden von Konten, die keine Dienstkonten sind, massenweise gelöscht.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie die Cloud-Audit-Logs, um Änderungen an Ihren Firewallregeln zu überwachen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

–
Auswirkung: Service API deaktiviert SERVICE_API_DISABLED Cloud-Audit-Logs:
IAM Admin Activity-Audit-Logs
Eine Google Cloud Service-API wurde in einer Produktionsumgebung deaktiviert. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Auswirkung: Autoscaling verwalteter Instanzgruppen auf Maximum festgelegt Vorübergehend nicht verfügbar MIG_AUTOSCALING_SET_TO_MAX Cloud-Audit-Logs:
Compute Engine Admin Activity-Audit-Logs
Eine verwaltete Instanzgruppe wurde für maximales Autoscaling konfiguriert. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.

Diese Regel ist vorübergehend nicht verfügbar. Wenn Sie Änderungen an Compute Engine-Assets überwachen möchten, verwenden Sie Audit-Logs zu Administratoraktivitäten in Compute Engine.

–
Erkennung: Nicht autorisierter API-Aufruf des Dienstkontos Vorübergehend nicht verfügbar UNAUTHORIZED_SERVICE_ACCOUNT_API_CALL Cloud-Audit-Logs:
Admin Activity-Audit-Logs
Ein Dienstkonto hat einen nicht autorisierten projektübergreifenden API-Aufruf ausgeführt. Ergebnisse werden standardmäßig als niedrig eingestuft.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie Audit-Logs zur Administratoraktivität, um die Dienstkontonutzung zu überwachen.

–
Umgehung von Abwehrmaßnahmen: Anonymen Sitzungen wurde Clusteradministratorzugriff gewährt ANONYMOUS_SESSIONS_GRANTED_CLUSTER_ADMIN Cloud-Audit-Logs:
GKE Admin Activity-Logs
Es wurde ein ClusterRoleBinding-Objekt für die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) erstellt, das das root-cluster-admin-binding-Verhalten für anonyme Nutzer hinzufügt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Persistenz: Neue geografische Region für KI-Dienst AI_IAM_ANOMALOUS_BEHAVIOR_IP_GEOLOCATION Cloud-Audit-Logs:
Administratoraktivitätslogs

Auf IAM-Nutzer und Dienstkonten wurde von ungewöhnlichen Standorten aus auf Google Cloud KI-Dienste zugegriffen, basierend auf der Standortbestimmung der anfragenden IP-Adressen.

Dieses Ergebnis ist für Aktivierungen auf Projektebene nicht verfügbar und wird standardmäßig als niedrig eingestuft.

–
Berechtigungseskalierung: Anomale mehrstufige Dienstkontodelegierung bei KI-Administratoraktivität AI_ANOMALOUS_SA_DELEGATION_MULTISTEP_ADMIN_ACTIVITY Cloud-Audit-Logs:
Administratoraktivitätslogs
Für eine Administratoraktivität eines KI-Dienstes wurde eine anomale mehrstufige delegierte Anfrage gefunden. Ergebnisse werden standardmäßig als mittel eingestuft. –
Berechtigungseskalierung: Anomale mehrstufige Dienstkontodelegierung bei KI-Datenzugriff AI_ANOMALOUS_SA_DELEGATION_MULTISTEP_DATA_ACCESS Cloud-Audit-Logs:
Datenzugriffslogs
Für eine Datenzugriffsaktivität eines KI-Dienstes wurde eine anomale mehrstufige delegierte Anfrage gefunden. Ergebnisse werden standardmäßig als mittel eingestuft. –
Berechtigungseskalierung: Anomale Identitätsübernahme des Dienstkontos bei KI-Administratoraktivität AI_ANOMALOUS_SA_DELEGATION_IMPERSONATOR_ADMIN_ACTIVITY Cloud-Audit-Logs:
Administratoraktivitätslogs
Für eine administrative Aktivität eines KI-Dienstes wurde ein potenziell anomaler Aufrufer oder Identitätsübernehmer in einer Delegierungskette verwendet. Ergebnisse werden standardmäßig als mittel eingestuft. –
Privilege Escalation: Anomalous Service Account Impersonator for AI Data Access AI_ANOMALOUS_SA_DELEGATION_IMPERSONATOR_DATA_ACCESS Cloud-Audit-Logs:
Datenzugriffslogs
Für eine Datenzugriffsaktivität eines KI-Dienstes wurde ein potenziell anomaler Aufrufer oder Identitätsübernehmer in einer Delegierungskette verwendet. Ergebnisse werden standardmäßig als mittel eingestuft. –
Berechtigungseskalierung: Anomale Identitätsübernahme des Dienstkontos bei KI-Administratoraktivität AI_ANOMALOUS_SA_DELEGATION_IMPERSONATION_OF_SA_ADMIN_ACTIVITY Cloud-Audit-Logs:
Administratoraktivitätslogs
Für eine Administratoraktivität eines KI-Dienstes wurde ein potenziell anomales Dienstkonto verwendet. Ergebnisse werden standardmäßig als mittel eingestuft. –
Persistenz: Neue KI-API-Methode
AI_ANOMALOUS_BEHAVIOR_NEW_API_METHOD Cloud-Audit-Logs:
Administratoraktivitätslogs
IAM-Dienstkonten haben anomalen Zugriff auf Google Cloud KI-Dienste verwendet. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Anfänglicher Zugriff: Keine Dienstkontoaktivität im KI-Dienst AI_DORMANT_SERVICE_ACCOUNT_USED_IN_ACTION Cloud-Audit-Logs: Administratoraktivitätslogs Ein inaktives nutzerverwaltetes Dienstkonto hat eine Aktion in KI-Diensten ausgelöst. In diesem Zusammenhang gilt ein Dienstkonto als inaktiv, wenn es seit mehr als 180 Tagen nicht verwendet wurde. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Anfänglicher Zugriff: Anonyme GKE-Ressource, die über das Internet erstellt wurde (Vorschau) GKE_RESOURCE_CREATED_ANONYMOUSLY_FROM_INTERNET Cloud-Audit-Logs:
GKE Admin Activity-Logs.
Eine Ressource wurde von einem praktisch anonymen Internetnutzer erstellt. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Anfänglicher Zugriff: GKE-Ressource, die anonym über das Internet geändert wurde (Vorschau) GKE_RESOURCE_MODIFIED_ANONYMOUSLY_FROM_INTERNET Cloud-Audit-Logs:
GKE Admin Activity-Logs
Eine Ressource wurde von einem effektiv anonymen Internetnutzer manipuliert. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Privilege Escalation: Effectively Anonymous Users Granted GKE Cluster Access GKE_ANONYMOUS_USERS_GRANTED_ACCESS Cloud-Audit-Logs:
GKE Admin Activity-Logs

Es wurde eine RBAC-Bindung erstellt, die auf einen der folgenden Nutzer oder Gruppen verweist:

  • system:anonymous
  • system:unauthenticated
  • system:authenticated

Diese Nutzer und Gruppen sind im Grunde anonym und sollten beim Erstellen von Rollenbindungen oder Clusterrollenbindungen für RBAC-Rollen vermieden werden. Prüfen Sie die Bindung, um sicherzustellen, dass sie erforderlich ist. Wenn die Bindung nicht erforderlich ist, entfernen Sie sie. Ergebnisse werden standardmäßig als mittel eingestuft.

–
Ausführung: Verdächtiges Ausführen oder Anhängen an einen System-Pod (Vorschau) GKE_SUSPICIOUS_EXEC_ATTACH Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat die Befehle exec oder attach verwendet, um eine Shell abzurufen oder einen Befehl für einen Container auszuführen, der im Namespace kube-system ausgeführt wird. Diese Methoden werden manchmal für legitime Debugging-Zwecke verwendet. Der Namespace kube-system ist jedoch für Systemobjekte vorgesehen, die von Kubernetes erstellt werden. Daher sollten unerwartete Befehlsausführungen oder Shell-Erstellungen überprüft werden. Ergebnisse werden standardmäßig als mittel eingestuft. –
Rechteausweitung: Arbeitslast mit sensibler Hostpfadbereitstellung erstellt (Vorschau) GKE_SENSITIVE_HOSTPATH Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat eine Arbeitslast erstellt, die eine hostPath-Volumebereitstellung für einen sensiblen Pfad im Dateisystem des Hostknotens enthält. Der Zugriff auf diese Pfade im Dateisystem des Hosts kann verwendet werden, um auf privilegierte oder vertrauliche Informationen auf dem Knoten zuzugreifen und um aus Containern auszubrechen. Lassen Sie nach Möglichkeit keine hostPath-Volumes in Ihrem Cluster zu. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Rechteausweitung: Arbeitslast mit aktiviertem „shareProcessNamespace“ (Vorschau) GKE_SHAREPROCESSNAMESPACE_POD Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat eine Arbeitslast mit der Option shareProcessNamespace auf true bereitgestellt, sodass alle Container denselben Linux-Prozess-Namespace verwenden können. Dadurch könnte ein nicht vertrauenswürdiger oder kompromittierter Container Berechtigungen eskalieren, indem er auf Umgebungsvariablen, Arbeitsspeicher und andere sensible Daten von Prozessen zugreift und diese steuert, die in anderen Containern ausgeführt werden. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Rechteausweitung: ClusterRole mit privilegierten Verben (Vorschau) GKE_CLUSTERROLE_PRIVILEGED_VERBS Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat eine RBAC-ClusterRole erstellt, die die Verben bind, escalate oder impersonate enthält. Ein Subjekt, das an eine Rolle mit diesen Verben gebunden ist, kann andere Nutzer mit höheren Berechtigungen imitieren, an zusätzliche Roles oder ClusterRoles gebunden werden, die zusätzliche Berechtigungen enthalten, oder die Berechtigungen seiner eigenen ClusterRole ändern. Dies kann dazu führen, dass diese Subjekte Clusteradministratorberechtigungen erhalten. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Rechteausweitung: ClusterRoleBinding für privilegierte Rolle GKE_CRB_CLUSTERROLE_AGGREGATION_CONTROLLER Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat eine RBAC-ClusterRoleBinding erstellt, die auf die Standard-system:controller:clusterrole-aggregation-controller ClusterRole verweist. Diese Standard-ClusterRole hat das Verb escalate, mit dem Subjekte die Berechtigungen ihrer eigenen Rollen ändern können, was zu einer Rechteausweitung führt. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Umgehung von Sicherheitsmaßnahmen: Manuell gelöschte Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR) GKE_MANUALLY_DELETED_CSR Cloud-Audit-Logs:
GKE Admin Activity-Logs
Eine Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR) wurde manuell gelöscht. CSRs werden automatisch von einem Controller für die automatische Speicherbereinigung entfernt, aber böswillige Akteure können sie manuell löschen, um einer Erkennung zu entgehen. Wenn die gelöschte CSR für ein genehmigtes und ausgestelltes Zertifikat war, hat der potenziell böswillige Akteur jetzt eine zusätzliche Authentifizierungsmethode für den Zugriff auf den Cluster. Die mit dem Zertifikat verknüpften Berechtigungen variieren je nachdem, welche Themen enthalten sind, können aber sehr privilegiert sein. Kubernetes unterstützt den Zertifikatsperrung nicht. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Zugriff auf Anmeldedaten: Kubernetes-Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR) konnte nicht genehmigt werden GKE_APPROVE_CSR_FORBIDDEN Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat versucht, eine Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR) manuell zu genehmigen, aber die Aktion ist fehlgeschlagen. Das Erstellen eines Zertifikats für die Clusterauthentifizierung ist eine gängige Methode für Angreifer, um dauerhaften Zugriff auf einen kompromittierten Cluster zu erhalten. Die mit dem Zertifikat verknüpften Berechtigungen variieren je nach den darin enthaltenen Themen, können aber sehr privilegiert sein. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Zugriff auf Anmeldedaten: Manuell genehmigte Kubernetes-Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR) (Vorschau) GKE_CSR_APPROVED Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat eine Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR) manuell genehmigt. Das Erstellen eines Zertifikats für die Clusterauthentifizierung ist eine gängige Methode für Angreifer, um dauerhaften Zugriff auf einen kompromittierten Cluster zu erhalten. Die mit dem Zertifikat verknüpften Berechtigungen variieren je nach enthaltenem Betreff, können aber sehr privilegiert sein. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Execution: Kubernetes Pod Created with Potential Reverse Shell Arguments GKE_REVERSE_SHELL_POD Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat einen Pod erstellt, der Befehle oder Argumente enthält, die häufig mit einem Reverse-Shell-Angriff in Verbindung gebracht werden. Angreifer verwenden Reverse Shells, um ihren anfänglichen Zugriff auf einen Cluster zu erweitern oder aufrechtzuerhalten und beliebige Befehle auszuführen. Ergebnisse werden standardmäßig als mittel eingestuft. –
Umgehung von Abwehrmaßnahmen: Mögliches Kubernetes-Pod-Masquerading GKE_POD_MASQUERADING Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat einen Pod mit einer Namenskonvention bereitgestellt, die den Standardarbeitslasten ähnelt, die GKE für den regulären Clusterbetrieb erstellt. Diese Technik wird als Masquerading bezeichnet. Ergebnisse werden standardmäßig als mittel eingestuft. –
Rechteausweitung: Verdächtige Kubernetes-Containernamen – Ausnutzung und Escape (Vorschau) GKE_SUSPICIOUS_EXPLOIT_POD Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat einen Pod mit einer Namenskonvention bereitgestellt, die ähnelt der von gängigen Tools, die für Container-Escapes oder zur Ausführung anderer Angriffe auf den Cluster verwendet werden. Ergebnisse werden standardmäßig als mittel eingestuft. –
Persistenz: Dienstkonto in sensiblem Namespace erstellt GKE_SERVICE_ACCOUNT_CREATION_SENSITIVE_NAMESPACE Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat ein Dienstkonto in einem sensiblen Namespace erstellt. Die Namespaces kube-system und kube-public sind für den Betrieb von GKE-Cluster von entscheidender Bedeutung. Unautorisierte Dienstkonten können die Stabilität und Sicherheit von Clustern gefährden. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Auswirkung: Verdächtige Kubernetes-Containernamen – Mining von Kryptowährungen Derzeit nicht verfügbar GKE_SUSPICIOUS_CRYPTOMINING_POD Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat einen Pod mit einer Namenskonvention bereitgestellt, die der von gängigen Kryptowährungs-Coin-Minern ähnelt. Dies kann ein Versuch eines Angreifers sein, der sich bereits Zugriff auf den Cluster verschafft hat, die Ressourcen des Clusters für das Mining von Kryptowährungen zu nutzen. Ergebnisse werden standardmäßig als Hoch eingestuft.

Diese Regel ist vorübergehend nicht verfügbar. Verwenden Sie GKE-Administratoraktivitätslogs, um Kubernetes-Aktivitäten zu beobachten.

–
Ausführung: Arbeitslast in sensiblem Namespace ausgelöst GKE_SENSITIVE_NAMESPACE_WORKLOAD_TRIGGERED Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat eine Arbeitslast (z. B. einen Pod oder eine Bereitstellung) in den Namespaces kube-system oder kube-public bereitgestellt. Diese Namespaces sind für den Betrieb von GKE-Cluster von entscheidender Bedeutung. Unautorisierte Arbeitslasten können die Stabilität oder Sicherheit des Clusters beeinträchtigen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Ausführung: Äußerst leistungsfähiger GKE-Container wird gestartet (Vorschau) GKE_EXCESSIVELY_CAPABLE_CONTAINER_CREATED Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat einen Container mit einer oder mehreren der folgenden Funktionen in einem Cluster mit einem erhöhten Sicherheitskontext erstellt:
  • CAP_SYS_MODULE
  • CAP_SYS_RAWIO
  • CAP_SYS_PTRACE
  • CAP_SYS_BOOT
  • CAP_DAC_READ_SEARCH
  • CAP_NET_ADMIN
  • CAP_BPF
Diese Funktionen können verwendet werden, um aus Containern auszubrechen. Seien Sie vorsichtig, wenn Sie diese Funktionen bereitstellen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert.
–
Persistenz: GKE-Webhook-Konfiguration erkannt GKE_WEBHOOK_CONFIG_CREATED Cloud-Audit-Logs:
GKE Admin Activity-Logs
In Ihrem GKE-Cluster wurde eine Webhook-Konfiguration erkannt. Webhooks können Kubernetes API-Anfragen abfangen und ändern. Dadurch können Angreifer möglicherweise in Ihrem Cluster bleiben oder Ressourcen manipulieren. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Umgehung von Abwehrmaßnahmen: Statischer Pod wurde erstellt GKE_STATIC_POD_CREATED Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat einen statischen Pod in Ihrem GKE-Cluster erstellt. Statische Pods werden direkt auf dem Knoten ausgeführt und umgehen den Kubernetes API-Server. Daher sind sie schwieriger zu überwachen und zu steuern. Angreifer können statische Pods verwenden, um der Erkennung zu entgehen oder sich dauerhaft Zugang zu verschaffen. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Erster Zugriff: Erfolgreicher API-Aufruf über eine TOR-Proxy-IP-Adresse GKE_TOR_PROXY_IP_REQUEST Cloud-Audit-Logs:
GKE Admin Activity-Logs
Ein erfolgreicher API-Aufruf wurde von einer IP-Adresse, die mit dem Tor-Netzwerk verknüpft ist, an Ihren GKE-Cluster gesendet. Tor bietet Anonymität, die Angreifer oft nutzen, um ihre Identität zu verbergen. Ergebnisse werden standardmäßig als Hoch eingestuft. Kategorie: Initial Access: Successful API call made from a TOR proxy IP Affecting Sensitive Data
Schweregrad: Keine Änderung (Standardwert „Hoch“)
Anfänglicher Zugriff: GKE-NodePort-Dienst erstellt GKE_NODEPORT_SERVICE_CREATED Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat einen NodePort-Dienst erstellt. NodePort-Dienste stellen Pods direkt über die IP-Adresse und den statischen Port eines Knotens bereit, wodurch die Pods von außerhalb des Clusters aus zugänglich sind. Dies kann ein erhebliches Sicherheitsrisiko darstellen, da ein Angreifer so Sicherheitslücken im bereitgestellten Dienst ausnutzen könnte, um Zugriff auf den Cluster oder sensible Daten zu erhalten. Ergebnisse werden standardmäßig als mittel eingestuft. –
Auswirkung: GKE-kube-dns-Änderung erkannt (Vorschau) GKE_KUBE_DNS_MODIFICATION Cloud-Audit-Logs:
GKE Admin Activity-Logs
Jemand hat die kube-dns-Konfiguration in Ihrem GKE-Cluster geändert. kube-dns in GKE ist eine kritische Komponente des Netzwerks Ihres Clusters. Eine falsche Konfiguration kann zu einer Sicherheitslücke führen. Ergebnisse werden standardmäßig als mittel eingestuft. –
Auswirkungen: Cryptomining-Befehle CLOUD_RUN_JOBS_CRYPTOMINING_COMMANDS Cloud-Audit-Logs:
IAM System Event-Audit-Logs
Während der Ausführung wurden einem Cloud Run-Job bestimmte Cryptomining-Befehle angehängt. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Ausführung: Docker-Image für Cryptomining CLOUD_RUN_CRYPTOMINING_DOCKER_IMAGES Cloud-Audit-Logs:
IAM System Event-Audit-Logs
Bestimmte bekannte fehlerhafte Docker-Images wurden an einen neuen oder vorhandenen Cloud Run-Dienst oder -Job angehängt. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Rechteausweitung: Standardmäßiges Compute Engine-Dienstkonto SetIAMPolicy CLOUD_RUN_SERVICES_SET_IAM_POLICY Cloud-Audit-Logs:
Administratoraktivitätslogs
Das Compute Engine-Standarddienstkonto wurde verwendet, um die IAM-Richtlinie für einen Cloud Run-Dienst festzulegen. Dies ist eine potenzielle Aktion nach einem Exploit, wenn ein Compute Engine-Token von einem serverlosen Dienst kompromittiert wird. Ergebnisse werden standardmäßig als niedriger Schweregrad klassifiziert. –
Anfänglicher Zugriff: CloudDB: Erfolgreiche Anmeldung über IP-Adresse des Anonymisierungs-Proxys CLOUD_DB_LOGIN_SUCCEEDED_ANON_IP Cloud-Audit-Logs: AlloyDB for PostgreSQL-Datenzugriffslogs
Cloud SQL for PostgreSQL-Datenzugriffslogs
Cloud SQL for MySQL-Datenzugriffslogs
Hinweis: Sie müssen die IP-Protokollierung in PostgreSQL aktivieren, um diese Regel für AlloyDB und Postgres zu verwenden.
In Ihrer Datenbankinstanz wurde eine erfolgreiche Anmeldung über eine bekannte anonymisierende IP-Adresse erkannt. Dies könnte darauf hindeuten, dass ein Angreifer sich zum ersten Mal Zugriff auf Ihre Instanz verschafft hat. Ergebnisse werden standardmäßig als Hoch eingestuft. –
Zugriff auf Anmeldedaten: CloudDB: Fehlgeschlagene Anmeldung über IP-Adresse des Anonymisierungs-Proxys CLOUD_DB_LOGIN_FAILED_ANON_IP Cloud-Audit-Logs: AlloyDB for PostgreSQL-Datenzugriffslogs
Cloud SQL for PostgreSQL-Datenzugriffslogs
Cloud SQL for MySQL-Datenzugriffslogs
Hinweis: Sie müssen die IP-Protokollierung in PostgreSQL aktivieren, um diese Regel für AlloyDB und Postgres zu verwenden.
In Ihrer Datenbankinstanz wurde eine fehlgeschlagene Anmeldung über eine bekannte IP-Adresse eines Anonymisierungs-Proxys erkannt. Dies könnte darauf hindeuten, dass ein Angreifer versucht, sich unbefugten Zugriff auf Ihre Instanz zu verschaffen. Ergebnisse werden standardmäßig als mittel eingestuft. –
Informationen zu eingestellten und deaktivierten Regeln finden Sie unter Einstellung.

Benutzerdefinierte Module für Event Threat Detection

Zusätzlich zu den integrierten Erkennungsregeln bietet Event Threat Detection Modulvorlagen, mit denen Sie benutzerdefinierte Erkennungsregeln erstellen können. Weitere Informationen finden Sie unter Übersicht über benutzerdefinierte Module für Event Threat Detection.

Zum Erstellen von Erkennungsregeln, für die keine benutzerdefinierten Modulvorlagen verfügbar sind, können Sie Ihre Logdaten nach BigQuery exportieren und anschließend einmalige oder wiederkehrende SQL-Abfragen ausführen, die Ihre Bedrohungsmodelle erfassen.

Unsichere Änderungen an Google-Gruppen

In diesem Abschnitt wird erläutert, wie Event Threat Detection Google Workspace-Logs, Cloud-Audit-Logs und IAM-Richtlinien verwendet, um unsichere Änderungen an Google-Gruppen zu erkennen. Das Erkennen von Änderungen an Google-Gruppen wird nur unterstützt, wenn Sie Security Command Center auf Organisationsebene aktivieren.

Google Cloud -Kunden können Google Groups verwenden, um Rollen und Berechtigungen für Mitglieder in ihren Organisationen zu verwalten oder Zugriffsrichtlinien auf Sammlungen von Nutzern anzuwenden. Administratoren können Google Groups Rollen und Berechtigungen zuweisen und Mitglieder dann bestimmten Gruppen hinzufügen, statt Rollen direkt an Mitglieder zu erteilen. Gruppenmitglieder übernehmen alle Rollen und Berechtigungen einer Gruppe, wodurch sie auf bestimmte Ressourcen und Dienste zugreifen können.

Google-Gruppen sind zwar eine praktische Möglichkeit, die Zugriffssteuerung in großem Umfang zu verwalten, sie können aber ein Risiko darstellen, wenn externe Nutzer außerhalb Ihrer Organisation oder Domain privilegierten Gruppen hinzugefügt werden. Das sind Gruppen, denen vertrauliche Rollen oder Berechtigungen gewährt werden. Mit sensiblen Rollen wird der Zugriff auf Sicherheits- und Netzwerkeinstellungen, Protokolle und personenbezogene Daten gesteuert. Sie werden nicht für externe Gruppenmitglieder empfohlen.

In großen Organisationen wissen Administratoren möglicherweise nicht, wann externe Mitglieder privilegierten Gruppen hinzugefügt werden. In Cloud-Audit-Logs werden Rollenzuweisungen für Gruppen aufgezeichnet. Diese Log-Ereignisse enthalten jedoch keine Informationen zu Gruppenmitgliedern, was die potenziellen Auswirkungen einiger Gruppenänderungen verschleiern kann.

Wenn Sie Ihre Google Workspace-Protokolle freigeben Google Cloud, überwacht Event Threat Detection Ihre Protokollierungsstreams auf neue Mitglieder, die den Google-Gruppen Ihrer Organisation hinzugefügt werden. Da sich die Logs auf Organisationsebene befinden, kann Event Threat Detection Google Workspace-Logs nur scannen, wenn Sie Security Command Center auf Organisationsebene aktivieren. Event Threat Detection kann diese Logs nicht scannen, wenn Sie Security Command Center auf Projektebene aktivieren.

Event Threat Detection identifiziert externe Gruppenmitglieder und prüft mithilfe von Cloud-Audit-Logs die IAM-Rollen jeder betroffenen Gruppe, um festzustellen, ob den Gruppen vertrauliche Rollen zugewiesen sind. Anhand dieser Informationen können die folgenden unsicheren Änderungen an privilegierten Google-Gruppen erkannt werden:

  • Externe Gruppenmitglieder zu privilegierten Gruppen hinzugefügt
  • Vertrauliche Rollen oder Berechtigungen, die Gruppen mit externen Gruppenmitgliedern gewährt wurden
  • Privilegierte Gruppen, die geändert werden, damit jeder der allgemeinen Öffentlichkeit der Domain beitreten kann

Event Threat Detection schreibt Ergebnisse ins Security Command Center. Die Ergebnisse enthalten die E-Mail-Adressen von neu hinzugefügten externen Mitgliedern, internen Gruppenmitgliedern, die Ereignisse initiieren, Gruppennamen und die mit Gruppen verbundenen sensiblen Rollen. Anhand dieser Informationen können Sie externe Mitglieder aus Gruppen entfernen oder sensible Rollen widerrufen, die Gruppen zugewiesen wurden.

Weitere Informationen zu Event Threat Detection-Ergebnissen finden Sie unter Event Threat Detection-Regeln.

Vertrauliche IAM-Rollen und -Berechtigungen

In diesem Abschnitt wird erläutert, wie Event Threat Detection sensible IAM-Rollen definiert. Informationen zu vertraulichen Rollen und Berechtigungen für KI-Bedrohungen finden Sie unter Vertrauliche IAM-Rollen und -Berechtigungen für KI.

Erkennungen wie „IAM Anomalous Grant“ und „Unsafe Google Group changes“ generieren nur dann Ergebnisse, wenn Änderungen Rollen mit hoher oder mittlerer Sensibilität betreffen. Die Sensibilität von Rollen wirkt sich auf die Schweregradeinstufung aus, die Ergebnissen zugewiesen wird.

  • Rollen mit hoher Vertraulichkeit steuern wichtige Dienste in Organisationen, einschließlich Abrechnung, Firewalleinstellungen und Logging. Ergebnisse, die diesen Rollen entsprechen, werden als Hoch eingestuft.
  • Rollen mit mittlerer Sensitivität haben Bearbeitungsberechtigungen, mit denen Hauptkonten Änderungen an Google Cloud Ressourcen vornehmen können, sowie Berechtigungen zum Ansehen und Ausführen für Datenspeicherdienste, die oft sensible Daten enthalten. Der Schweregrad, der Ergebnissen zugewiesen wird, hängt von der Ressource ab:
    • Wenn Rollen mit mittlerer Vertraulichkeit auf Organisationsebene gewährt werden, werden die Ergebnisse als Hoch eingestuft.
    • Wenn Rollen mit durchschnittlicher Vertraulichkeit auf niedrigerer Ebene in Ihrer Ressourcenhierarchie zugewiesen werden (unter anderem Ordner, Projekte und Buckets), erhalten Ergebnisse den Schweregrad Mittel.

Das Zuweisen dieser sensiblen Rollen gilt als gefährlich, wenn der Empfänger ein externes Mitglied oder eine anormale Identität ist, z. B. ein Prinzipal, der seit langer Zeit inaktiv ist.

Wenn externen Mitgliedern sensible Rollen zugewiesen werden, entsteht eine potenzielle Bedrohung, da diese für Konto-Hacks und Daten-Exfiltrationen missbraucht werden können.

Beispiele für Kategorien, in denen diese sensiblen Rollen verwendet werden:

  • Persistenz: Ungewöhnliche IAM-Gewährung
    • Unterregel: external_service_account_added_to_policy
    • Unterregel: external_member_added_to_policy
  • Ausweitung von Berechtigungen: Sensible Rolle der Hybridgruppe gewährt
  • Berechtigungseskalierung: Inaktives Dienstkonto mit vertraulicher Rolle

Beispiele für Kategorien, in denen eine Teilmenge der sensiblen Rollen verwendet wird:

  • Persistenz: Ungewöhnliche IAM-Gewährung
    • Unterregel: service_account_granted_sensitive_role_to_member

Die Unterregel service_account_granted_sensitive_role_to_member zielt in der Regel sowohl auf externe als auch auf interne Mitglieder ab und verwendet daher nur eine Teilmenge sensibler Rollen, wie in Event Threat Detection-Regeln beschrieben.

Kategorie Rolle Beschreibung
Einfache Rollen: enthalten Tausende von Berechtigungen für alle Google Cloud -Dienste. roles/owner Einfache Rollen
roles/editor
Sicherheitsrollen: Zugriff auf Sicherheitseinstellungen steuern roles/cloudkms.* Alle Cloud Key Management Service-Rollen
roles/cloudsecurityscanner.* Alle Web Security Scanner-Rollen
roles/dlp.* Alle Sensitive Data Protection-Rollen
roles/iam.* Alle IAM-Rollen
roles/secretmanager.* Alle Secret Manager-Rollen
roles/securitycenter.* Alle Security Command Center-Rollen
Logging-Rollen: Zugriff auf die Logs einer Organisation steuern roles/errorreporting.* Alle Error Reporting-Rollen
roles/logging.* Alle Cloud Logging-Rollen
roles/stackdriver.* Alle Cloud Monitoring-Rollen
Rollen für personenbezogene Daten: Zugriff auf Ressourcen steuern, die personenidentifizierbare Informationen enthalten, z. B. Bank- und Kontaktdaten roles/billing.* Alle Cloud Billing-Rollen
roles/healthcare.* Alle Cloud Healthcare API-Rollen
roles/essentialcontacts.* Alle Rollen für wichtige Kontakte
Netzwerkrollen: Zugriff auf die Netzwerkeinstellungen einer Organisation steuern roles/dns.* Alle Cloud DNS-Rollen
roles/domains.* Alle Cloud Domains-Rollen
roles/networkconnectivity.* Alle Network Connectivity Center-Rollen
roles/networkmanagement.* Alle NCC-Rollen
roles/privateca.* Alle Certificate Authority Service-Rollen
Dienstrollen: Steuern den Zugriff auf Dienstressourcen in Google Cloud. roles/cloudasset.* Alle Cloud Asset Inventory-Rollen
roles/servicedirectory.* Alle Service Directory-Rollen
roles/servicemanagement.* Alle Rollen zur Dienstverwaltung
roles/servicenetworking.* Alle Rollen für das Dienstnetzwerk
roles/serviceusage.* Alle Rollen zur Dienstnutzung
Compute Engine-Rollen: Steuern den Zugriff auf virtuelle Compute Engine-Maschinen, auf denen lang andauernde Jobs ausgeführt werden und die mit Firewallregeln verknüpft sind.

roles/compute.admin

roles/compute.instanceAdmin

roles/compute.instanceAdmin.v1

roles/compute.loadBalancerAdmin

roles/compute.networkAdmin

roles/compute.orgFirewallPolicyAdmin

roles/compute.orgFirewallPolicyUser

roles/compute.orgSecurityPolicyAdmin

roles/compute.orgSecurityPolicyUser

roles/compute.orgSecurityResourceAdmin

roles/compute.osAdminLogin

roles/compute.publicIpAdmin

roles/compute.securityAdmin

roles/compute.storageAdmin

roles/compute.xpnAdmin

Alle Compute Engine-Rollen Administrator und Bearbeiter
Kategorie Rolle Beschreibung
Rollen bearbeiten: IAM-Rollen mit Berechtigungen zum Ändern von Google Cloud -Ressourcen

Beispiele:

roles/storage.objectAdmin

roles/file.editor

roles/source.writer

roles/container.developer

Rollennamen enden in der Regel mit Titeln wie Administrator, Inhaber, Bearbeiter oder Autor.

Maximieren Sie den Knoten in der letzten Zeile der Tabelle, um Alle Rollen mit mittlerer Sensitivität aufzurufen.

Datenspeicherrollen: IAM-Rollen, die Berechtigungen zum Aufrufen und Ausführen von Datenspeicherdiensten enthalten

Beispiele:

roles/cloudsql.viewer

roles/cloudsql.client

roles/bigquery.dataViewer

roles/bigquery.user

roles/spanner.databaseReader

roles/spanner.databaseUser

Maximieren Sie den Knoten in der letzten Zeile der Tabelle, um Alle Rollen mit mittlerer Sensitivität aufzurufen.
Alle Rollen mit mittlerer Vertraulichkeit

Zugriffsgenehmigung

  • roles/accessapproval.approver
  • roles/accessapproval.configEditor

Access Context Manager

  • roles/accesscontextmanager.gcpAccessAdmin
  • roles/accesscontextmanager.policyAdmin
  • roles/accesscontextmanager.policyEditor

Aktionen

  • roles/actions.Admin

AI Platform

  • roles/ml.admin
  • roles/ml.developer
  • roles/ml.jobOwner
  • roles/ml.modelOwner
  • roles/ml.modelUser

API Gateway

  • roles/apigateway.admin

App Engine

  • roles/appengine.appAdmin
  • roles/appengine.appCreator
  • roles/appengine.serviceAdmin

Artefaktanalyse

  • roles/containeranalysis.admin
  • roles/containeranalysis.notes.attacher
  • roles/containeranalysis.notes.editor
  • roles/containeranalysis.occurrences.editor

AutoML

  • roles/automl.admin
  • roles/automl.editor

BigQuery

  • roles/bigquery.admin
  • roles/bigquery.dataEditor
  • roles/bigquery.dataOwner
  • roles/bigquery.dataViewer
  • roles/bigquery.resourceAdmin
  • roles/bigquery.resourceEditor
  • roles/bigquery.resourceViewer
  • roles/bigquery.user

Bigtable

  • roles/bigtable.admin
  • roles/bigtable.reader
  • roles/bigtable.user

Binärautorisierung

  • roles/binaryauthorization.attestorsAdmin
  • roles/binaryauthorization.attestorsEditor
  • roles/binaryauthorization.policyAdmin
  • roles/binaryauthorization.policyEditor

Cloud Autoscaling

  • roles/autoscaling.metricsWriter
  • roles/autoscaling.sitesAdmin
  • roles/autoscaling.stateWriter

Cloud Build

  • roles/cloudbuild.builds.builder
  • roles/cloudbuild.builds.editor

Cloud Deployment Manager

  • roles/deploymentmanager.editor
  • roles/deploymentmanager.typeEditor

Cloud Endpoints

  • roles/endpoints.portalAdminBeta

Cloud Monitoring

  • roles/monitoring.admin
  • roles/monitoring.alertPolicyEditor
  • roles/monitoring.dashboardEditor
  • roles/monitoring.editor
  • roles/monitoring.metricWriter
  • roles/monitoring.notificationChannelEditor
  • roles/monitoring.servicesEditor
  • roles/monitoring.uptimeCheckConfigEditor

Cloud Run

  • roles/run.admin
  • roles/run.developer

Cloud Run Functions

  • roles/cloudfunctions.admin
  • roles/cloudfunctions.developer
  • roles/cloudfunctions.invoker

Cloud Runtime Configuration API

  • roles/runtimeconfig.admin

Cloud Scheduler

  • roles/cloudscheduler.admin

Cloud Source Repositories

  • roles/source.admin
  • roles/source.writer

Cloud SQL

  • roles/cloudsql.admin
  • roles/cloudsql.editor
  • roles/cloudsql.client
  • roles/cloudsql.instanceUser
  • roles/cloudsql.viewer

Cloud Storage

  • roles/storage.admin
  • roles/storage.hmacKeyAdmin
  • roles/storage.objectAdmin
  • roles/storage.objectCreator
  • roles/storage.objectViewer
  • roles/storage.legacyBucketOwner
  • roles/storage.legacyBucketWriter
  • roles/storage.legacyBucketReader
  • roles/storage.legacyObjectOwner
  • roles/storage.legacyObjectReader

Cloud Tasks

  • roles/cloudtasks.admin
  • roles/cloudtasks.enqueuer
  • roles/cloudtasks.queueAdmin
  • roles/cloudtasks.taskDeleter

Cloud TPU

  • tpu.admin

Cloud Trace

  • roles/cloudtrace.admin
  • roles/cloudtrace.agent

Compute Engine

  • roles/compute.imageUser
  • roles/compute.osLoginExternalUser
  • roles/osconfig.guestPolicyAdmin
  • roles/osconfig.guestPolicyEditor
  • roles/osconfig.osPolicyAssignmentAdmin
  • roles/osconfig.osPolicyAssignmentEditor
  • roles/osconfig.patchDeploymentAdmin

Verarbeitung von Kundennutzungsdaten

  • roles/dataprocessing.admin

Data Catalog

  • roles/datacatalog.admin
  • roles/datacatalog.categoryAdmin
  • roles/datacatalog.entryGroupCreator
  • roles/datacatalog.entryGroupOwner
  • roles/datacatalog.entryOwner

Dataflow

  • roles/dataflow.admin
  • roles/dataflow.developer

Managed Service for Apache Spark

  • roles/dataproc.admin
  • roles/dataproc.editor

Dataproc Metastore

  • roles/metastore.admin
  • roles/metastore.editor

Datastore

  • roles/datastore.importExportAdmin
  • roles/datastore.indexAdmin
  • roles/datastore.owner
  • roles/datastore.user

Eventarc

  • roles/eventarc.admin
  • roles/eventarc.developer
  • roles/eventarc.eventReceiver

Filestore

  • roles/file.editor

Firebase

  • roles/firebase.admin
  • roles/firebase.analyticsAdmin
  • roles/firebase.developAdmin
  • roles/firebase.growthAdmin
  • roles/firebase.qualityAdmin
  • roles/firebaseabt.admin
  • roles/firebaseappcheck.admin
  • roles/firebaseappdistro.admin
  • roles/firebaseauth.admin
  • roles/firebasecrash.symbolMappingsAdmin
  • roles/firebasecrashlytics.admin
  • roles/firebasedatabase.admin
  • roles/firebasedynamiclinks.admin
  • roles/firebasehosting.admin
  • roles/firebaseinappmessaging.admin
  • roles/firebaseml.admin
  • roles/firebasenotifications.admin
  • roles/firebaseperformance.admin
  • roles/firebasepredictions.admin
  • roles/firebaserules.admin
  • roles/firebasestorage.admin
  • roles/cloudconfig.admin
  • roles/cloudtestservice.testAdmin

Google Cloud VMware Engine

  • vmwareengine.vmwareengineAdmin

Google Kubernetes Engine

  • roles/container.admin
  • roles/container.clusterAdmin
  • roles/container.developer

Google Kubernetes Engine Hub

  • roles/gkehub.admin
  • roles/gkehub.gatewayAdmin
  • roles/gkehub.connect

Google Security Operations Service Management

  • roles/chroniclesm.admin

Google Workspace

  • roles/gsuiteaddons.developer

Identity-Aware Proxy

  • roles/iap.admin
  • roles/iap.settingsAdmin

Identity Platform

  • roles/identityplatform.admin

Identity Toolkit

  • roles/identitytoolkit.admin

Managed Service for Microsoft Active Directory

  • roles/managedidentities.admin
  • roles/managedidentities.domainAdmin
  • roles/managedidentities.viewer

Memorystore for Redis

  • roles/redis.admin
  • roles/redis.editor

OAuthConfig

  • roles/oauthconfig.editor

On-Demand Scanning API

  • roles/ondemandscanning.admin

Ops-Config-Monitoring

  • roles/opsconfigmonitoring.resourceMetadata.writer

Organisationsrichtliniendienst

  • roles/axt.admin
  • roles/orgpolicy.policyAdmin

Proximity-Beacon

  • roles/proximitybeacon.attachmentEditor
  • roles/proximitybeacon.beaconEditor

Pub/Sub

  • roles/pubsub.admin
  • roles/pubsub.editor

Pub/Sub Lite

  • roles/pubsublite.admin
  • roles/pubsublite.editor
  • roles/pubsublite.publisher

reCAPTCHA

  • roles/recaptchaenterprise.admin
  • roles/recaptchaenterprise.agent

Empfehlungen

  • roles/automlrecommendations.admin
  • roles/automlrecommendations.editor

Recommender

  • roles/recommender.billingAccountCudAdmin
  • roles/recommender.cloudAssetInsightsAdmin
  • roles/recommender.cloudsqlAdmin
  • roles/recommender.computeAdmin
  • roles/recommender.firewallAdmin
  • roles/recommender.iamAdmin
  • roles/recommender.productSuggestionAdmin
  • roles/recommender.projectCudAdmin

Resource Manager

  • roles/resourcemanager.folderAdmin
  • roles/resourcemanager.folderCreator
  • roles/resourcemanager.folderEditor
  • roles/resourcemanager.folderIamAdmin
  • roles/resourcemanager.folderMover
  • roles/resourcemanager.lienModifier
  • roles/resourcemanager.organizationAdmin
  • roles/resourcemanager.projectCreator
  • roles/resourcemanager.projectDeleter
  • roles/resourcemanager.projectIamAdmin
  • roles/resourcemanager.projectMover
  • roles/resourcemanager.tagAdmin

Ressourceneinstellungen

  • roles/resourcesettings.admin

AI Commerce Search API

  • roles/retail.admin
  • roles/retail.editor

Serverloser VPC-Zugriff

  • roles/vpcaccess.admin

Dienstnutzerverwaltung

  • roles/serviceconsumermanagement.tenancyUnitsAdmin

Spanner

  • roles/spanner.admin
  • roles/spanner.backupAdmin
  • roles/spanner.backupWriter
  • roles/spanner.databaseAdmin
  • roles/spanner.restoreAdmin
  • roles/spanner.databaseReader
  • roles/spanner.databaseUser

Storage Transfer Service

  • roles/storagetransfer.admin
  • roles/storagetransfer.user

Gemini Enterprise Agent Platform

  • roles/aiplatform.admin
  • roles/aiplatform.featurestoreAdmin
  • roles/aiplatform.migrator
  • roles/aiplatform.user

Nutzerverwaltete Notebooks in Vertex AI Workbench

  • roles/notebooks.admin
  • roles/notebooks.legacyAdmin

Workflows

  • roles/workflows.admin
  • roles/workflows.editor

Vertrauliche IAM-Rollen und ‑Berechtigungen für KI

Bei Event Threat Detection-Ergebnissen, die sich auf KI-Bedrohungen beziehen, werden vertrauliche Rollen anders definiert als vertrauliche Rollen für Nicht-KI-Bedrohungen.

  • Zu den Rollen mit hoher Sensibilität für KI-Ergebnisse gehören die folgenden einfachen-, einfachen (alt)- und vordefinierten Rollen:

    • roles/admin
    • roles/writer
    • roles/owner
    • roles/editor
    • roles/resourcemanager.organizationAdmin
    • roles/iam.securityAdmin
  • Rollen mit mittlerer Sensibilität für KI-Ergebnisse umfassen alle Administrator-, Bearbeiter-, Inhaber- und Dienst-Agent-Rollen für alle Google Cloud -Dienste. Die folgenden Rollen gelten ebenfalls als Rollen mit mittlerer Sensibilität:

    • roles/cloudkms.cryptoKeyDecrypter
    • roles/compute.osAdminLogin
    • roles/compute.osLogin
    • roles/iam.serviceAccountTokenCreator
    • roles/iam.serviceAccountUser
    • roles/logging.configWriter
    • roles/logging.privateLogViewer
    • roles/secretmanager.secretAccessor
  • Zu den Rollen mit geringer Sensibilität für KI-Ergebnisse gehören:

    • roles/cloudfunctions.developer
    • roles/run.developer
    • roles/appengine.deployer
    • roles/iam.workloadIdentityUser
    • roles/iam.serviceAccountOpenIdTokenCreator
    • roles/artifactregistry.createOnPushWriter

Zu den sensiblen KI-Berechtigungen gehören Berechtigungen zum Erstellen, Aktualisieren, Löschen oder Exportieren von KI-Modellen und ‑Daten, zum Verwalten der Zugriffssteuerung für KI-Dienste (z. B. setIamPolicy) und zum Nutzen von KI-Funktionen wie Vorhersagen. Dazu gehören auch Berechtigungen zum Verwalten sensibler Anmeldedaten wie Storage-HMAC-Schlüssel, die häufig in Verbindung mit KI-Arbeitslasten verwendet werden.

Logtypen und Aktivierungsvoraussetzungen

In diesem Abschnitt werden die Logs aufgeführt, die Event Threat Detection verwendet, sowie die Bedrohungen, nach denen Event Threat Detection in den einzelnen Logs sucht, und was Sie gegebenenfalls tun müssen, um die einzelnen Logs zu aktivieren.

Sie müssen einen Log für Event Threat Detection nur aktivieren, wenn alle folgenden Bedingungen erfüllt sind:

  • Sie verwenden das Produkt oder den Dienst, der in das Log schreibt.
  • Sie müssen das Produkt oder die Dienstleistung vor den Bedrohungen schützen, die von Event Threat Detection im Log erkannt werden.
  • Das Log ist ein Audit-Log zum Datenzugriff oder ein anderes Log, das standardmäßig deaktiviert ist.

Bestimmte Bedrohungen können in mehreren Logs erkannt werden. Wenn Event Threat Detection eine Bedrohung in einem Log erkennen kann, das bereits aktiviert ist, müssen Sie kein anderes Log aktivieren, um dieselbe Bedrohung zu erkennen.

Wenn ein Log in diesem Abschnitt nicht aufgeführt ist, wird es von Event Threat Detection nicht gescannt, auch wenn die Funktion aktiviert ist. Weitere Informationen finden Sie unter Potenziell redundante Log-Scans.

Wie in der folgenden Tabelle beschrieben, sind einige Logtypen nur auf Organisationsebene verfügbar. Wenn Sie Security Command Center auf Projektebene aktivieren, werden diese Logs nicht von Event Threat Detection gescannt und es werden keine Ergebnisse generiert.

Grundlegende Logquellen

Event Threat Detection verwendet grundlegende Datenquellen, um potenziell schädliche Aktivitäten in Ihrem Netzwerk zu erkennen.

  • Wenn Sie Event Threat Detection ohne VPC-Flusslogs aktivieren, beginnt Event Threat Detection sofort mit der Analyse eines unabhängigen, duplizierten und internen Streams von VPC-Flusslogs. Wenn Sie ein vorhandenes Event Threat Detection-Ergebnis genauer untersuchen möchten, müssen Sie VPC-Flusslogs aktivieren und manuell zum Log-Explorer und Flow Analyzer navigieren. Wenn Sie VPC-Flusslogs zu einem späteren Zeitpunkt aktivieren, enthalten nur zukünftige Ergebnisse die relevanten Links für weitere Untersuchungen.

  • Wenn Sie Event Threat Detection mit VPC-Flusslogs aktivieren, beginnt Event Threat Detection sofort mit der Analyse der VPC-Flusslogs in Ihrer Bereitstellung und stellt Links zum Log-Explorer und Flow Analyzer bereit, damit Sie weitere Untersuchungen durchführen können.

Logs für die Netzwerkerkennung von Malware

Event Threat Detection kann Malware im Netzwerk erkennen, indem eines der folgenden Logs gescannt wird:

  • Cloud DNS-Logging
  • Cloud NAT-Logging
  • Firewallregel-Logging
  • VPC-Flusslogs

Sie müssen nicht mehr als eine der folgenden Optionen aktivieren: Cloud NAT-Logging, Firewallregel-Logging oder VPC-Flusslogs.

Wenn Sie bereits Cloud DNS-Logging verwenden, kann Event Threat Detection Malware mithilfe der Domainauflösung erkennen. Für die meisten Nutzer reichen die Cloud DNS-Logs für die Netzwerkerkennung von Malware aus.

Wenn Sie über die Domainauflösung hinaus eine weitere Ebene der Sichtbarkeit benötigen, können Sie VPC-Flusslogs aktivieren. Für VPC-Flusslogs können jedoch Kosten anfallen. Zur Verwaltung dieser Kosten empfehlen wir, das Aggregationsintervall auf 15 Minuten zu erhöhen und die Stichprobenrate auf 5% bis 10 % zu reduzieren. Dies ist jedoch ein Kompromiss zwischen Recall (höhere Stichprobenrate) und Kostenmanagement (niedrigere Stichprobenrate). Weitere Informationen finden Sie unter Stichprobenerhebung und Verarbeitung von Logs.

Wenn Sie bereits Firewallregel-Logging oder Cloud NAT-Logging verwenden, können Sie diese Logs anstelle von VPC-Flusslogs verwenden.

Unterstützte Logdaten und erkannte Bedrohungen

In diesem Abschnitt werden die Cloud Logging- und Google Workspace-Logs aufgeführt, die Sie aktivieren oder anderweitig konfigurieren können, um die Anzahl der Bedrohungen zu erhöhen, die von Event Threat Detection erkannt werden können.

Bestimmte Bedrohungen, z. B. durch die anomale Identitätsübernahme oder Delegation eines Dienstkontos, sind in den meisten Audit-Logs zu finden. Bei diesen Arten von Bedrohungen legen Sie anhand der von Ihnen verwendeten Produkte und Dienste fest, welche Logs Sie aktivieren müssen.

In der folgenden Tabelle sind bestimmte Logs aufgeführt, die Sie aktivieren können, und die Arten von Bedrohungen, die erkannt werden können.

Log type Threats detected Configuration required
AlloyDB for PostgreSQL Data Access audit logs

Credential Access: CloudDB Failed login from Anonymizing Proxy IP

Initial Access: CloudDB Successful login from Anonymizing Proxy IP

Privilege Escalation: AlloyDB Database Superuser Writes to User Tables

Privilege Escalation: AlloyDB Over-Privileged Grant

authlogs/authlog on virtual machines Brute force SSH Install the Ops Agent or the legacy Logging agent on your VM hosts
Cloud DNS logging

Log4j Malware: Bad Domain

Malware: bad domain

Malware: Cryptomining Bad Domain

Turn on Cloud DNS logging

See also Logs for network detection of malware.

Cloud SQL MySQL Data Access audit logs

Credential Access: CloudDB Failed login from Anonymizing Proxy IP

Exfiltration: Cloud SQL Data Exfiltration

Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to Public Bucket

Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to External Bucket

Initial Access: CloudDB Successful login from Anonymizing Proxy IP

Activate Logging Data Access audit logs for Cloud SQL for MySQL
Cloud NAT logging

Log4j Malware: Bad IP

Malware: bad IP

Malware: Cryptomining Bad IP

Turn on Cloud NAT logging

See also Logs for network detection of malware.

Cloud SQL PostgreSQL Data Access audit logs

Credential Access: CloudDB Failed login from Anonymizing Proxy IP

Exfiltration: Cloud SQL Data Exfiltration

Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to Public Bucket

Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to External Bucket

Exfiltration: Cloud SQL Over-Privileged Grant

Initial Access: CloudDB Successful login from Anonymizing Proxy IP

External Application Load Balancer backend service logs Initial Access: Log4j Compromise Attempt Turn on external Application Load Balancer logging
Firewall Rules Logging

Log4j Malware: Bad IP

Malware: bad IP

Malware: Cryptomining Bad IP

Turn on Firewall Rules Logging

See also Logs for network detection of malware.

Generic Data Access audit logs

Initial Access: Leaked Service Account Key Used

Privilege Escalation: Anomalous Multistep Service Account Delegation for AI Data Access

Privilege Escalation: Anomalous Multistep Service Account Delegation for Data Access

Privilege Escalation: Anomalous Service Account Impersonator for AI Data Access

Privilege Escalation: Anomalous Service Account Impersonator for Data Access

Activate Logging Data Access audit logs.
Google Kubernetes Engine (GKE) Data Access audit logs

Discovery: Can get sensitive Kubernetes object check

Privilege Escalation: Get Kubernetes CSR with compromised bootstrap credentials

Activate Logging Data Access audit logs for GKE
Google Workspace Admin Audit logs

Persistence: SSO Enablement Toggle

Persistence: SSO Settings Changed

Persistence: Strong Authentication Disabled

Persistence: Two Step Verification Disabled

Privilege Escalation: Privileged Group Opened To Public

Share Google Workspace Admin Audit logs with Cloud Logging

This log type can't be scanned in project-level activations.

Google Workspace Login Audit logs

Credential Access: External Member Added To Privileged Group

Initial Access: Account Disabled Hijacked

Initial Access: Disabled Password Leak

Initial Access: Government Based Attack

Initial Access: Suspicious Login Blocked

Persistence: Two Step Verification Disabled

Share Google Workspace Login Audit logs with Cloud Logging

This log type can't be scanned in project-level activations.

IAM Data Access audit logs

Discovery: AI Agent Service Account Self-Investigation

Discovery: Service Account Self-Investigation

Privilege Escalation: AI Agent Cross-Project Access Token Generation

Privilege Escalation: AI Agent Cross-Project OpenID Token Generation

Privilege Escalation: AI Agent Token Generation Using Implicit Delegation

Privilege Escalation: AI Agent Token Generation Using signJwt

Activate Logging Data Access audit logs for Resource Manager
SQL Server Data Access audit logs

Exfiltration: Cloud SQL Data Exfiltration

Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to Public Bucket

Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to External Bucket

Activate Logging Data Access audit logs for Cloud SQL for SQL Server
VPC Flow Logs

Log4j Malware: Bad IP

Malware: bad IP

Malware: Cryptomining Bad IP

Turn on VPC Flow Logs

See also Logs for network detection of malware.

Logs, die immer aktiv sind

In der folgenden Tabelle sind die Cloud Logging-Logs aufgeführt, die Sie nicht aktivieren oder konfigurieren müssen. Diese Logs sind immer aktiviert und Event Threat Detection scannt sie automatisch.

Logtyp Erkannte Bedrohungen Konfiguration erforderlich
Agent Engine-Logs

Anmeldedatenzugriff: Anomaler Zugriff von KI-Agent auf Metadatendienst (Vorabversion)

Discovery: Hinweise auf Scannen von Ports durch KI-Agenten (Vorschau)

Keine
Audit-Logs für Administratoraktivitäten für Backup und DR

Auswirkung: Alle Images in Google Cloud Backup und DR laufen ab

Auswirkung: Gelöschte Google Cloud Backup und DR-Sicherung

Auswirkungen: Gelöschter Google Cloud Backup und DR-Host

Auswirkung: Verknüpfung des Google Cloud Backup und DR-Plans gelöscht

Auswirkungen: Gelöschter Google Cloud Backup and DR-Vault

Auswirkungen: Google Cloud Backup und DR-Löschrichtlinie

Auswirkung: Google Cloud Backup und DR – Profil löschen

Auswirkungen: Google Cloud Backup und DR – Vorlage löschen

Auswirkung: Google Cloud Backup und DR, Image ablaufen lassen

Auswirkung: Google Cloud Backup und DR verkürzt den Ablauf von Sicherungen

Auswirkung: Google Cloud Backup und DR – Häufigkeit von Sicherungen verringern

Auswirkungen: Google Cloud Backup und DR, Appliance entfernen

Auswirkungen: Google Cloud Backup und DR – Plan entfernen

Systemwiederherstellung verhindern: Google Cloud Backup and DR, Speicherpool löschen

Keine
BigQueryAuditMetadata-Datenzugriffsprotokolle

Exfiltration: KI-Agent: BigQuery-Datenextraktion initiiert

Exfiltration: KI-Agent: BigQuery-Daten-Exfiltration in externe Tabelle initiiert

Exfiltration: KI-Agent: BigQuery-VPC-Perimeterverstoß initiiert

Exfiltration: BigQuery-Daten-Exfiltration

Exfiltration: BigQuery-Datenextraktion

Exfiltration: BigQuery-Daten in Google Drive

Exfiltration: Move to Public BigQuery resource (Vorschau)

Keine
Allgemeine Audit-Logs zur Administratoraktivität

Umgehung von Abwehrmaßnahmen: Filterung der IP-Adressen von GCS-Buckets geändert

Umgehung von Abwehrmaßnahmen: HTTP-Richtlinienblockierung des Projekts deaktiviert

Umgehung von Abwehrmaßnahmen: Rolle „TokenCreator“ auf Ordnerebene hinzugefügt

Umgehung von Abwehrmaßnahmen: Rolle „TokenCreator“ auf Ordnerebene für KI-Agenten gewährt

Umgehung von Abwehrmaßnahmen: Rolle „TokenCreator“ auf Organisationsebene hinzugefügt

Umgehung von Abwehrmaßnahmen: Rolle „TokenCreator“ auf Organisationsebene für KI-Agenten gewährt

Umgehung von Abwehrmaßnahmen: Rolle „TokenCreator“ auf Projektebene hinzugefügt

Umgehung von Abwehrmaßnahmen: Rolle „TokenCreator“ auf Projektebene für KI-Agenten gewährt

Erkennung: KI-Agent: nicht autorisierter API-Aufruf des Dienstkontos

Anfänglicher Zugriff: Häufung von „Berechtigung verweigert“-Aktionen bei der Agent Identity des KI-Agenten

Anfänglicher Zugriff: Aktion über inaktives Dienstkonto

Anfänglicher Zugriff: Keine Dienstkontoaktivität im KI-Dienst

Anfänglicher Zugriff: Inaktiver Dienstkontoschlüssel erstellt

Erstzugriff: Häufung von „Berechtigung verweigert“-Aktionen

Erstzugriff: Gehackter Dienstkontoschlüssel verwendet

Lateral Movement: Geändertes Bootlaufwerk an Instanz angehängt (Vorschau)

Persistenz: GCE-Administrator hat SSH-Schlüssel hinzugefügt

Persistenz: GCE-Administrator hat Startskript hinzugefügt

Persistenz: Neue KI-API-Methode

Persistenz: Neue API-Methode

Persistenz: Neue Region

Persistenz: Neue geografische Region für KI-Dienst

Persistenz: Neuer User-Agent

Beständigkeit: Sensible KI-Berechtigung zu benutzerdefinierter Rolle hinzugefügt

Persistenz: Sensible Rolle für externen KI-Agenten gewährt

Persistenz: Vom KI-Agenten gewährte sensible Rolle

Berechtigungseskalierung: Anomale Identitätsübernahme des Dienstkontos für Administratoraktivitäten

Berechtigungseskalierung: Anomale Identitätsübernahme des Dienstkontos bei KI-Administratoraktivität

Berechtigungseskalierung: Anomale mehrstufige Dienstkontodelegierung für Administratoraktivitäten

Berechtigungseskalierung: Anomale mehrstufige Dienstkontodelegierung bei KI-Administratoraktivität

Berechtigungseskalierung: Anomale Dienstkonto-Identitätsübernahme für Administratoraktivitäten

Berechtigungseskalierung: Anomale Identitätsübernahme des Dienstkontos bei KI-Administratoraktivität

Keine
Google Kubernetes Engine (GKE) Admin Activity-Audit-Logs

Zugriff auf Anmeldedaten: Kubernetes-Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR) konnte nicht genehmigt werden

Zugriff auf Anmeldedaten: Manuell genehmigte Kubernetes-Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR) (Vorschau)

Umgehung von Abwehrmaßnahmen: Anonymen Sitzungen wurde Clusteradministratorzugriff gewährt

Umgehung von Sicherheitsmaßnahmen: Manuell gelöschte Anfrage zur Zertifikatssignierung (Certificate Signing Request, CSR)

Umgehung von Abwehrmaßnahmen: Mögliches Kubernetes-Pod-Masquerading

Umgehung von Abwehrmaßnahmen: Statischer Pod wurde erstellt

Ausführung: Äußerst leistungsfähiger GKE-Container wird gestartet (Vorschau)

Execution: Kubernetes Pod Created with Potential Reverse Shell Arguments

Ausführung: Verdächtiges Ausführen oder Anhängen an einen System-Pod (Vorschau)

Ausführung: Arbeitslast in sensiblem Namespace ausgelöst

Auswirkung: GKE-kube-dns-Änderung erkannt (Vorschau)

Auswirkung: Verdächtige Kubernetes-Containernamen – Mining von Kryptowährungen

Anfänglicher Zugriff: Anonyme GKE-Ressource, die über das Internet erstellt wurde (Vorschau)

Anfänglicher Zugriff: GKE-NodePort-Dienst erstellt

Anfänglicher Zugriff: GKE-Ressource, die anonym über das Internet geändert wurde (Vorschau)

Erster Zugriff: Erfolgreicher API-Aufruf über eine TOR-Proxy-IP-Adresse

Persistenz: GKE-Webhook-Konfiguration erkannt

Persistenz: Dienstkonto in sensiblem Namespace erstellt

Rechteausweitung: Änderungen an vertraulichen Kubernetes-RBAC-Objekten

Rechteausweitung: ClusterRole mit privilegierten Verben (Vorschau)

Rechteausweitung: ClusterRoleBinding für privilegierte Rolle

Rechteausweitung: Erstellen einer Kubernetes-CSR für Masterzertifikat

Rechteausweitung: Erstellen vertraulicher Kubernetes-Bindungen

Privilege Escalation: Effectively Anonymous Users Granted GKE Cluster Access

Rechteausweitung: Start eines privilegierten Kubernetes-Containers

Rechteausweitung: Verdächtige Kubernetes-Containernamen – Ausnutzung und Escape (Vorschau)

Rechteausweitung: Arbeitslast mit sensibler Hostpfadbereitstellung erstellt (Vorschau)

Rechteausweitung: Arbeitslast mit aktiviertem „shareProcessNamespace“ (Vorschau)

Keine
Audit-Logs zur IAM-Administratoraktivität

Persistenz: IAM Anomalous Grant (Vorschau)

Persistenz: Sensible Rolle für nicht verwaltetes Konto gewährt

Rechteausweitung: Standardmäßiges Compute Engine-Dienstkonto SetIAMPolicy

Berechtigungseskalierung: Inaktives Dienstkonto mit vertraulicher Rolle

Berechtigungseskalierung: Rolle „Impersonation“ für inaktives Dienstkonto gewährt

Rechteausweitung: Sensible Rolle der Hybridgruppe gewährt

Keine
Audit-Logs zu IAM-Systemereignissen

Ausführung: Docker-Image für Cryptomining

Auswirkungen: Cryptomining-Befehle

Keine
MySQL-Administratoraktivitätslogs Exfiltration: Wiederherstellung von Cloud SQL-Sicherung in externer Organisation Keine
PostgreSQL-Administratoraktivitätslogs Exfiltration: Wiederherstellung von Cloud SQL-Sicherung in externer Organisation Keine
SQL Server-Administratoraktivitätslogs Exfiltration: Wiederherstellung von Cloud SQL-Sicherung in externer Organisation Keine
Audit-Logs für VPC Service Controls Defense Evasion: VPC Service Control modifizieren (Vorabversion) Keine

Nächste Schritte