| Analyse active : Log4j vulnérable à RCE |
Indisponible |
Journaux Cloud DNS |
Les analyseurs de failles Log4j ont initié et identifié des requêtes DNS pour des domaines non obscurcis.
Cette faille peut entraîner l'exécution de code à distance (RCE). Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Impact : Hôte Backup and DR Google Cloud supprimé |
BACKUP_HOSTS_DELETE_HOST |
Journaux d'audit Cloud :
Journaux d'audit des activités d'administration du service Backup and DR
|
Un hôte a été supprimé de la console de gestion Backup and DR. Il est possible que les applications associées à l'hôte supprimé ne soient pas protégées. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Impact : expiration de l'image de sauvegarde et reprise après sinistre Google Cloud |
BACKUP_EXPIRE_IMAGE |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Un utilisateur a demandé la suppression d'une image de sauvegarde depuis la console de gestion Backup and DR. La suppression d'une image de sauvegarde n'empêche pas les sauvegardes futures. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Impact : Suppression du forfait Sauvegarde et reprise après sinistre Google Cloud |
BACKUP_REMOVE_PLAN |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Un plan de sauvegarde comportant plusieurs règles pour une application a été supprimé de Backup and DR. La suppression d'un plan de sauvegarde peut empêcher les futures sauvegardes. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Impact : expiration de toutes les images Backup and DR Google Cloud |
BACKUP_EXPIRE_IMAGES_ALL |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Un utilisateur a demandé la suppression de toutes les images de sauvegarde d'une application protégée depuis la console de gestion Backup and DR. La suppression des images de back-up n'empêche pas les sauvegardes futures. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Impact : Supprimer le modèle de sauvegarde et de reprise après sinistre Google Cloud |
BACKUP_TEMPLATES_DELETE_TEMPLATE |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Un modèle de sauvegarde prédéfini, utilisé pour configurer des sauvegardes pour plusieurs applications, a été supprimé de la console de gestion Backup and DR. Il est possible que vous ne puissiez plus configurer de sauvegardes à l'avenir. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Impact : règle de suppression de la sauvegarde et de la reprise après sinistre Google Cloud |
BACKUP_TEMPLATES_DELETE_POLICY |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Une règle Backup and DR, qui définit comment une sauvegarde est effectuée et où elle est stockée, a été supprimée de la console de gestion Backup and DR. Les futures sauvegardes qui utilisent la règle risquent d'échouer. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Impact : Suppression du profil Backup and DR Google Cloud |
BACKUP_PROFILES_DELETE_PROFILE |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Un profil Backup and DR, qui définit les pools de stockage à utiliser pour stocker les sauvegardes, a été supprimé de la console de gestion Backup and DR.
Les futures sauvegardes qui utilisent le profil peuvent échouer. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Impact : Google Cloud Backup and DR : Supprimer l'appliance |
BACKUP_APPLIANCES_REMOVE_APPLIANCE |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Un appareil de sauvegarde a été supprimé de la console de gestion Backup and DR. Il est possible que les applications associées à l'appliance de sauvegarde supprimée ne soient pas protégées. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Impact : suppression du pool de stockage Backup and DR Google Cloud |
BACKUP_STORAGE_POOLS_DELETE |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Un pool de stockage, qui associe un bucket Cloud Storage à Backup and DR, a été supprimé de la console de gestion Backup and DR. Les futures sauvegardes vers cette cible de stockage échoueront. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Impact : Réduction du délai d'expiration des sauvegardes dans Backup and DR Google Cloud |
BACKUP_REDUCE_BACKUP_EXPIRATION |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
La date d'expiration d'une sauvegarde protégée par Backup and DR a été réduite dans la console de gestion Backup and DR. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Impact : fréquence de sauvegarde réduite dans Google Cloud Backup and DR |
BACKUP_REDUCE_BACKUP_FREQUENCY |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
La planification des sauvegardes Backup and DR a été modifiée pour réduire la fréquence des sauvegardes dans la console de gestion Backup and DR. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Impact : coffre Backup and DR Google Cloud supprimé |
BACKUP_DELETE_VAULT |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Un coffre de sauvegarde a été supprimé. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Impact : sauvegarde Backup and DR Google Cloud supprimée |
BACKUP_DELETE_VAULT_BACKUP |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Une sauvegarde stockée dans un coffre de sauvegarde a été supprimée manuellement. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Impact : association du plan Google Cloud Backup and DR supprimée |
BACKUP_DELETE_BACKUP_PLAN_ASSOCIATION |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Backup and DR
|
Un plan de sauvegarde de Backup and DR a été supprimé d'une charge de travail. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Attaques par force brute SSH |
BRUTE_FORCE_SSH |
authlog |
Un acteur a réussi à accéder à un hôte via SSH à l'aide de techniques de force brute. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Cloud IDS : THREAT_IDENTIFIER |
CLOUD_IDS_THREAT_ACTIVITY |
Journaux Cloud IDS |
Cloud IDS a détecté des événements de menace.
Cloud IDS détecte les attaques de couche 7 en analysant les paquets mis en miroir et, lorsqu'un événement de menace est détecté, envoie un résultat de classe de menace à Security Command Center. Les noms de catégorie de résultat commencent par "Cloud IDS", suivi de l'identifiant de menace Cloud IDS.
L'intégration de Cloud IDS à Event Threat Detection n'inclut pas les détections de failles Cloud IDS. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Pour en savoir plus sur les détections Cloud IDS, consultez
Informations sur la journalisation Cloud IDS.
|
| Élévation des privilèges : membre externe ajouté à un groupe privilégié |
EXTERNAL_MEMBER_ADDED_TO_PRIVILEGED_GROUP |
Journaux Google Workspace :
Audit des connexions
Autorisations :
DATA_READ
|
Un membre externe a été ajouté à un groupe Google privilégié (groupe doté d'autorisations ou de rôles sensibles). Un résultat n'est généré que si le groupe ne contient pas déjà d'autres membres externes de la même organisation que le nouveau membre. Pour en savoir plus, consultez Modifications non sécurisées apportées aux groupes Google.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Les résultats sont classés par niveau de gravité Élevé ou Moyen, en fonction de la sensibilité des rôles associés à la modification du groupe. Pour en savoir plus, consultez Rôles et autorisations IAM sensibles.
|
| Élévation des privilèges : groupe privilégié ouvert au public |
PRIVILEGED_GROUP_OPENED_TO_PUBLIC |
Google Workspace :
Audit d'administration
Autorisations :
DATA_READ
|
Un groupe Google privilégié (groupe disposant de rôles ou d'autorisations sensibles) a été modifié pour devenir accessible au grand public. Pour en savoir plus, consultez Modifications non sécurisées apportées aux groupes Google.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Les résultats sont classés par niveau de gravité Élevé ou Moyen, en fonction de la sensibilité des rôles associés à la modification du groupe. Pour en savoir plus, consultez Rôles et autorisations IAM sensibles.
|
| Élévation des privilèges : rôle sensible attribué au groupe hybride |
SENSITIVE_ROLE_TO_GROUP_WITH_EXTERNAL_MEMBER |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Des rôles sensibles ont été attribués à un groupe Google avec des membres externes. Pour en savoir plus, consultez Modifications non sécurisées apportées aux groupes Google.
Les résultats sont classés par niveau de gravité Élevé ou Moyen, en fonction de la sensibilité des rôles associés à la modification du groupe. Pour en savoir plus, consultez Rôles et autorisations IAM sensibles.
|
| Contournement des défenses : déploiement de la charge de travail en mode "bris de glace" créé (version bêta) |
BINARY_AUTHORIZATION_BREAKGLASS_WORKLOAD_CREATE |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Les charges de travail ont été déployées à l'aide de l'option "break-glass" pour ignorer les contrôles de l'autorisation binaire. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Contournement des défenses : déploiement de la charge de travail en mode "bris de glace" mis à jour (version bêta) |
BINARY_AUTHORIZATION_BREAKGLASS_WORKLOAD_UPDATE |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Les charges de travail ont été mises à jour à l'aide de l'option "break-glass" afin d'ignorer les contrôles de l'autorisation binaire. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Découverte : Preuve d'analyse de ports à partir de l'agent d'IA (aperçu) |
AGENT_ENGINE_PORT_SCANNING_EVIDENCE |
Journaux Agent Engine :
Journaux Agent Engine
|
Un agent d'IA a effectué un scan de ports horizontal ou vertical. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Découverte : appel d'API de compte de service par un agent IA non autorisé (bêta) |
AGENT_ENGINE_UNAUTHORIZED_SERVICE_ACCOUNT_API_CALL |
Cloud Audit Logs :
Journaux d'audit des activités d'administration
|
Un compte de service a effectué un appel d'API non autorisé vers un projet externe via un agent d'IA. Ce comportement peut indiquer qu'un utilisateur non autorisé tente d'obtenir des informations sur les ressources, d'activer ou de désactiver des services, ou d'effectuer d'autres actions non autorisées par le biais d'un agent d'IA. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Évasion de la défense : filtrage des adresses IP du bucket GCS modifié |
GCS_BUCKET_IP_FILTERING_MODIFIED |
Cloud Audit Logs :
Journaux des activités d'administration
|
Un utilisateur ou un compte de service a modifié la configuration du filtrage par adresse IP pour un bucket Cloud Storage. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Defense Evasion : Modifier VPC Service Controls |
DEFENSE_EVASION_MODIFY_VPC_SERVICE_CONTROL |
Cloud Audit Logs
Journaux d'audit VPC Service Controls
|
Un périmètre VPC Service Controls existant a été modifié, ce qui entraînerait une réduction de la protection offerte par ce périmètre.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Évasion de la défense : blocage de la règle HTTP du projet désactivé |
PROJECT_HTTP_POLICY_BLOCK_DISABLED |
Cloud Audit Logs :
Journaux des activités d'administration
|
Un utilisateur ou un compte de service a déclenché une action pour désactiver storage.secureHttpTransport sur un projet. Cela s'applique également lorsque l'action est effectuée au niveau d'une organisation ou d'un dossier, car les règles appliquées à ce niveau sont héritées par les projets enfants par défaut.
Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Découverte : Auto-enquête sur les comptes de service de l'agent IA (aperçu) |
AGENT_ENGINE_IAM_ANOMALOUS_BEHAVIOR_SERVICE_ACCOUNT_GETS_OWN_IAM_POLICY |
Journaux d'audit Cloud :
Journaux d'audit d'accès aux données IAM
Autorisations :
DATA_READ
|
Une identité associée à un agent d'IA a été utilisée pour examiner les rôles et les autorisations associés à ce même compte de service. Les résultats sont classés comme étant de gravité faible si la requête a été autorisée, ou de gravité élevée si elle ne l'a pas été.
|
| Découverte : vérification des objets Kubernetes sensibles |
GKE_CONTROL_PLANE_CAN_GET_SENSITIVE_OBJECT |
Cloud Audit Logs :
Journaux d'accès aux données GKE
|
Une personne potentiellement malveillante a tenté d'identifier les objets sensibles dans GKE sur lesquels elle peut effectuer des requêtes, à l'aide de la commande
kubectl auth can-i get. Plus précisément, la règle détecte si l'acteur a vérifié l'accès à l'API sur les objets suivants :
Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Découverte : Auto-enquête sur le compte de service |
SERVICE_ACCOUNT_SELF_INVESTIGATION |
Journaux d'audit Cloud :
Journaux d'audit d'accès aux données IAM
Autorisations :
DATA_READ
|
Des identifiants de compte de service IAM ont été utilisés pour examiner les rôles et les autorisations associés à ce même compte de service.
Rôles sensibles
Les résultats sont classés par niveau de gravité Élevé ou Moyen, en fonction de la sensibilité des rôles attribués. Pour en savoir plus, consultez Rôles et autorisations IAM sensibles.
|
| Accès aux identifiants : accès anormal de l'agent d'IA au service de métadonnées (aperçu) |
AGENT_ENGINE_ANOMALOUS_ACCESS_TO_METADATA_SERVICE |
Journaux Agent Engine :
Journaux Agent Engine
|
Un agent IA a récupéré un jeton de compte de service à partir d'un serveur de métadonnées. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Fuite : accès depuis le proxy d'anonymisation |
ANOMALOUS_ACCESS |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Les modifications apportées au service Google Cloud proviennent d'une adresse IP associée au réseau Tor. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Exfiltration : exfiltration de données BigQuery |
DATA_EXFILTRATION_BIG_QUERY |
Journaux d'audit Cloud :
Journaux d'accès aux données BigQueryAuditMetadata
Autorisations :
DATA_READ
|
Détecte les cas suivants :
-
Des ressources appartenant à l'organisation protégée ont été enregistrées en dehors de l'organisation, y compris les opérations de copie ou de transfert.
Ce scénario est indiqué par une sous-règle de exfil_to_external_table et une gravité élevée.
-
Des tentatives d'accès aux ressources BigQuery protégées par VPC Service Controls ont été détectées.
Ce scénario est indiqué par une sous-règle de vpc_perimeter_violation et un niveau de gravité faible.
|
| Exfiltration : extraction de données BigQuery |
DATA_EXFILTRATION_BIG_QUERY_EXTRACTION |
Journaux d'audit Cloud :
Journaux d'accès aux données BigQueryAuditMetadata
Autorisations :
DATA_READ
|
Détecte les cas suivants :
-
Une ressource BigQuery appartenant à l'organisation a été enregistrée, via des opérations d'extraction, dans un bucket Cloud Storage situé en dehors de l'organisation.
-
Une ressource BigQuery appartenant à l'organisation protégée a été enregistrée, via des opérations d'extraction, dans un bucket Cloud Storage accessible au public et appartenant à cette organisation.
Pour les activations au niveau du projet du niveau Premium de Security Command Center, ce résultat n'est disponible que si le niveau Standard (ancienne version) est activé dans l'organisation parente. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Exfiltration : non-respect du périmètre VPC BigQuery initié par l'agent IA (aperçu) |
AGENT_ENGINE_BIG_QUERY_EXFIL_VPC_PERIMETER_VIOLATION
|
Journaux d'audit Cloud :
Journaux d'accès aux données BigQueryAuditMetadata
Autorisations :
DATA_READ
|
Détecte une tentative d'accès par un agent IA aux ressources BigQuery protégées par VPC Service Controls. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Exfiltration : exfiltration de données BigQuery vers une table externe initiée par l'agent IA (aperçu) |
AGENT_ENGINE_BIG_QUERY_EXFIL_TO_EXTERNAL_TABLE
|
Journaux d'audit Cloud :
Journaux d'accès aux données BigQueryAuditMetadata
Autorisations :
DATA_READ
|
Détecte le moment où des ressources appartenant à l'organisation protégée ont été enregistrées en dehors de l'organisation par un agent IA, y compris les opérations de copie ou de transfert. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Exfiltration : exfiltration Cloud SQL vers un bucket public initiée par l'agent IA (aperçu) |
AGENT_ENGINE_CLOUDSQL_EXFIL_EXPORT_TO_PUBLIC_GCS
|
Cloud Audit Logs :
Journaux d'accès aux données MySQL
Journaux d'accès aux données PostgreSQL
Journaux d'accès aux données SQL Server
|
Détecte quand des données d'instance actives ont été exportées par un agent d'IA vers un bucket Cloud Storage appartenant à l'organisation et accessible au public.
Pour les activations au niveau du projet du niveau Premium de Security Command Center, ce résultat n'est disponible que si le niveau Standard (ancienne version) est activé dans l'organisation parente. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Exfiltration : exfiltration Cloud SQL vers un bucket externe initiée par l'agent IA (aperçu) |
AGENT_ENGINE_CLOUDSQL_EXFIL_EXPORT_TO_EXTERNAL_GCS
|
Cloud Audit Logs :
Journaux d'accès aux données MySQL
Journaux d'accès aux données PostgreSQL
Journaux d'accès aux données SQL Server
|
Détecte le moment où les données d'instance actives ont été exportées par un agent d'IA vers un bucket Cloud Storage en dehors de l'organisation.
Pour les activations au niveau du projet du niveau Premium de Security Command Center, ce résultat n'est disponible que si le niveau Standard (ancienne version) est activé dans l'organisation parente. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Exfiltration : extraction de données BigQuery initiée par l'agent IA (aperçu) |
AGENT_ENGINE_BIG_QUERY_EXFIL_TO_CLOUD_STORAGE |
Journaux d'audit Cloud :
Journaux d'accès aux données BigQueryAuditMetadata
Autorisations :
DATA_READ
|
Détecte les scénarios suivants d'extraction de données BigQuery initiée par un agent IA :
-
Une ressource BigQuery appartenant à l'organisation protégée a été enregistrée, via des opérations d'extraction, dans un bucket Cloud Storage situé en dehors de l'organisation.
-
Une ressource BigQuery appartenant à l'organisation protégée a été enregistrée, via des opérations d'extraction, dans un bucket Cloud Storage accessible au public et appartenant à cette organisation.
Pour les activations au niveau du projet du niveau Premium de Security Command Center, ce résultat n'est disponible que si le niveau Standard (ancienne version) est activé dans l'organisation parente. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Exfiltration : données BigQuery vers Google Drive |
DATA_EXFILTRATION_BIG_QUERY_TO_GOOGLE_DRIVE |
Journaux d'audit Cloud :
Journaux d'accès aux données BigQueryAuditMetadata
Autorisations :
DATA_READ
|
Une ressource BigQuery appartenant à l'organisation protégée a été enregistrée, via des opérations d'extraction, dans un dossier Google Drive. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Exfiltration : transfert vers une ressource BigQuery publique |
DATA_EXFILTRATION_BIG_QUERY_TO_PUBLIC_RESOURCE |
Journaux d'audit Cloud :
Journaux d'accès aux données BigQueryAuditMetadata
Autorisations :
DATA_READ
|
Une ressource BigQuery a été enregistrée dans une ressource publique appartenant à votre organisation. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Exfiltration : exfiltration de données Cloud SQL |
CLOUDSQL_EXFIL_EXPORT_TO_EXTERNAL_GCS
CLOUDSQL_EXFIL_EXPORT_TO_PUBLIC_GCS
|
Cloud Audit Logs :
Journaux d'accès aux données MySQL
Journaux d'accès aux données PostgreSQL
Journaux d'accès aux données SQL Server
|
Détecte les cas suivants :
-
Les données d'instance actives ont été exportées vers un bucket Cloud Storage en dehors de l'organisation.
-
Les données d'instance actives ont été exportées vers un bucket Cloud Storage appartenant à l'organisation et accessible au public.
Pour les activations au niveau du projet du niveau Premium de Security Command Center, ce résultat n'est disponible que si le niveau Standard (ancienne version) est activé dans l'organisation parente. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Exfiltration : restauration de la sauvegarde Cloud SQL dans l'organisation externe |
CLOUDSQL_EXFIL_RESTORE_BACKUP_TO_EXTERNAL_INSTANCE |
Cloud Audit Logs :
Journaux des activités d'administration MySQL
Journaux des activités d'administration PostgreSQL
Journaux des activités d'administration SQL Server
|
La sauvegarde d'une instance Cloud SQL a été restaurée sur une instance en dehors de l'organisation. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Exfiltration : octroi de privilèges Cloud SQL trop élevés |
CLOUDSQL_EXFIL_USER_GRANTED_ALL_PERMISSIONS |
Cloud Audit Logs :
Journaux d'accès aux données PostgreSQL
Remarque : Vous devez activer l'extension pgAudit
pour utiliser cette règle.
|
Un utilisateur ou un rôle Cloud SQL pour PostgreSQL s'est vu attribuer tous les privilèges pour une base de données, ou pour toutes les tables, procédures ou fonctions d'un schéma. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Accès initial : le super-utilisateur de la base de données écrit dans les tables utilisateur |
CLOUDSQL_SUPERUSER_WRITES_TO_USER_TABLES |
Cloud Audit Logs :
Journaux d'accès aux données Cloud SQL pour PostgreSQL
Journaux d'accès aux données Cloud SQL pour MySQL
Remarque : Vous devez activer l'extension pgAudit
pour PostgreSQL ou l'audit de base de données
pour MySQL afin d'utiliser cette règle.
|
Un super-utilisateur Cloud SQL (postgres pour les serveurs PostgreSQL ou root pour les utilisateurs MySQL) a écrit dans des tables non système. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : octroi de privilèges excessifs AlloyDB |
ALLOYDB_USER_GRANTED_ALL_PERMISSIONS |
Cloud Audit Logs :
Journaux d'accès aux données AlloyDB pour PostgreSQL
Remarque : Vous devez activer l'extension pgAudit pour utiliser cette règle.
|
Un utilisateur ou un rôle AlloyDB pour PostgreSQL s'est vu attribuer tous les privilèges pour une base de données, ou pour toutes les tables, procédures ou fonctions d'un schéma. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : le super-utilisateur de la base de données AlloyDB écrit dans les tables utilisateur |
ALLOYDB_SUPERUSER_WRITES_TO_USER_TABLES |
Cloud Audit Logs :
Journaux d'accès aux données AlloyDB pour PostgreSQL
Remarque : Vous devez activer l'extension pgAudit pour utiliser cette règle.
|
Un super-utilisateur AlloyDB pour PostgreSQL (postgres) a écrit dans des tables non système. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Accès initial : opérations refusées en raison d'autorisations excessives pour l'identité de l'agent IA (aperçu) |
AGENT_ENGINE_EXCESSIVE_FAILED_ATTEMPT |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Une identité associée à un agent d'IA a généré à plusieurs reprises des erreurs Autorisation refusée en tentant d'apporter des modifications dans différents services et méthodes. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Accès initial : action sur un compte de service inactif |
DORMANT_SERVICE_ACCOUNT_USED_IN_ACTION |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Un compte de service géré par l'utilisateur inactif a déclenché une action. Dans ce contexte, un compte de service est considéré comme inactif lorsqu'il n'a pas été utilisé depuis plus de 180 jours. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Élévation des privilèges : rôle sensible attribué à un compte de service inactif |
DORMANT_SERVICE_ACCOUNT_ADDED_IN_IAM_ROLE |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Un
compte de service géré par l'utilisateur inactif s'est vu attribuer un ou plusieurs rôles IAM sensibles. Dans ce contexte, un compte de service est considéré comme dormant s'il n'a pas été utilisé depuis plus de 180 jours.
Rôles sensibles
Les résultats sont classés par niveau de gravité Élevé ou Moyen, en fonction de la sensibilité des rôles attribués. Par défaut, les résultats sont classés dans le niveau de gravité moyen. Pour en savoir plus, consultez Rôles et autorisations IAM sensibles.
|
| Élévation des privilèges : rôle autorisant l'emprunt d'identité attribué à un compte de service inactif |
DORMANT_SERVICE_ACCOUNT_IMPERSONATION_ROLE_GRANTED |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Des
autorisations d'emprunt d'identité ont été accordées à un compte principal pour un compte de service géré par l'utilisateur inactif. Dans ce contexte, un compte de service est considéré comme dormant s'il n'a pas été utilisé depuis plus de 180 jours. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Accès initial : clé de compte de service inactif créée |
DORMANT_SERVICE_ACCOUNT_KEY_CREATED |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Une clé a été créée pour un compte de service géré par l'utilisateur inactif.
Dans ce contexte, un compte de service est considéré comme dormant s'il n'a pas été utilisé depuis plus de 180 jours. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Accès initial : clé de compte de service divulguée utilisée |
LEAKED_SA_KEY_USED |
Journaux d'audit Cloud :
Journaux des activités d'administration
Journaux d'accès aux données
|
Une clé de compte de service divulguée a été utilisée pour authentifier l'action. Dans ce contexte, une clé de compte de service divulguée est une clé qui a été publiée sur Internet. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Accès initial : opérations refusées en raison d'autorisations excessives |
EXCESSIVE_FAILED_ATTEMPT |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Un compte principal a généré à plusieurs reprises des erreurs Autorisation refusée en tentant d'apporter des modifications dans différents services et méthodes. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Persistance : authentification forte désactivée |
ENFORCE_STRONG_AUTHENTICATION
|
Google Workspace :
Audit d'administration
|
La validation en deux étapes a été désactivée pour l'organisation.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Persistance : validation en deux étapes désactivée |
2SV_DISABLE
|
Journaux Google Workspace :
Audit des connexions
Autorisations :
DATA_READ
|
Un utilisateur a désactivé la validation en deux étapes.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Accès initial : piratage - compte désactivé |
ACCOUNT_DISABLED_HIJACKED
|
Journaux Google Workspace :
Audit des connexions
Autorisations :
DATA_READ
|
Le compte d'un utilisateur a été suspendu en raison d'une activité suspecte.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Accès initial : fuite de mot de passe - désactivé |
ACCOUNT_DISABLED_PASSWORD_LEAK
|
Journaux Google Workspace :
Audit des connexions
Autorisations :
DATA_READ
|
Le compte d'un utilisateur a été désactivé, car une fuite de mot de passe a été détectée.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Accès initial : Attaque de personnes malveillantes soutenues par un gouvernement |
GOV_ATTACK_WARNING
|
Journaux Google Workspace :
Audit des connexions
Autorisations :
DATA_READ
|
Les pirates informatiques soutenus par un gouvernement ont peut-être tenté de compromettre le compte ou l'ordinateur d'un utilisateur.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Accès initial : tentative de compromis Log4j |
Indisponible |
Journaux d'équilibrage de charge Cloud :
Équilibreur de charge HTTP Cloud
Remarque : Vous devez activer la journalisation de l'équilibreur de charge d'application externe pour utiliser cette règle.
|
Des recherches Java Naming and Directory Interface (JNDI) dans les en-têtes ou les paramètres d'URL ont été détectées. Ces recherches peuvent indiquer des tentatives d'exploitation Log4Shell. Ces résultats ont une gravité faible, car ils indiquent uniquement une tentative de détection ou d'exploitation, et non une faille ou un piratage.
Cette règle est toujours activée. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Accès initial : connexion suspecte - bloqué |
SUSPICIOUS_LOGIN
|
Journaux Google Workspace :
Audit des connexions
Autorisations :
DATA_READ
|
Une connexion suspecte au compte d'un utilisateur a été détectée et bloquée.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Logiciel malveillant Log4j : domaine incorrect |
LOG4J_BAD_DOMAIN |
Journaux Cloud DNS |
Du trafic exploité par Log4j a été détecté sur la base d'une connexion à ou d'une recherche d'un domaine connu utilisé dans les attaques Log4j. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Logiciel malveillant Log4j : adresse IP incorrecte |
LOG4J_BAD_IP |
Journaux de flux VPC
Journaux de règles de pare-feu
Journaux Cloud NAT |
Du trafic exploité par Log4j a été détecté sur la base d'une connexion à une adresse IP connue utilisée dans les attaques Log4j. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Logiciel malveillant : domaine incorrect |
MALWARE_BAD_DOMAIN |
Journaux Cloud DNS |
Un logiciel malveillant a été détecté sur la base d'une connexion à ou d'une recherche d'un domaine incorrect connu. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Logiciel malveillant : adresse IP incorrecte |
MALWARE_BAD_IP |
Journaux de flux VPC
Journaux de règles de pare-feu
Journaux Cloud NAT
|
Un logiciel malveillant a été détecté en raison d'une connexion à une adresse IP incorrecte connue. Par défaut, les résultats sont classés dans le niveau de gravité faible. |
| Logiciel malveillant : domaine malveillant minant de la cryptomonnaie |
CRYPTOMINING_POOL_DOMAIN |
Journaux Cloud DNS |
Le minage de cryptomonnaie a été détecté en fonction d'une connexion à ou d'une recherche d'un domaine de minage connu. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Logiciel malveillant : adresse IP malveillante minant de la cryptomonnaie |
CRYPTOMINING_POOL_IP |
Journaux de flux VPC
Journaux de règles de pare-feu
Journaux Cloud NAT
|
Le minage de cryptomonnaie a été détecté en fonction d'une connexion à une adresse IP de minage connue. Par défaut, les résultats sont classés dans le niveau de gravité faible. |
| Persistance : ajout d'une clé SSH par l'administrateur GCE |
GCE_ADMIN_ADD_SSH_KEY |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Compute Engine
|
La valeur de la clé SSH dans les métadonnées d'instance Compute Engine a été modifiée sur une instance établie (datant de plus d'une semaine). Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Persistance : ajout d'un script de démarrage par l'administrateur GCE |
GCE_ADMIN_ADD_STARTUP_SCRIPT |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Compute Engine
|
La valeur du script de démarrage des métadonnées d'instance Compute Engine a été modifiée sur une instance établie (datant de plus d'une semaine). Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Persistance : octroi anormal d'autorisations IAM |
IAM_ANOMALOUS_GRANT |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Ce résultat comprend des sous-règles qui fournissent des informations plus spécifiques sur chaque instance de ce résultat.
La liste suivante présente toutes les sous-règles possibles :
-
external_service_account_added_to_policy,
external_member_added_to_policy : des droits d'accès ont été accordés à des comptes de service et des utilisateurs IAM qui ne sont pas membres de votre organisation ou, si Security Command Center est activé au niveau du projet uniquement, de votre projet.
Remarque : Si Security Command Center est activé au niveau de l'organisation, quel que soit le niveau, ce détecteur utilise les stratégies IAM existantes d'une organisation comme contexte. Si Security Command Center n'est activé qu'au niveau du projet, le détecteur n'utilise que les stratégies IAM du projet comme contexte.
Si une autorisation IAM sensible est accordée à un membre externe et que moins de trois stratégies IAM existantes sont similaires, ce détecteur génère un résultat.
Rôles sensibles
Les résultats sont classés par niveau de gravité Élevé ou Moyen, en fonction de la sensibilité des rôles attribués. Par défaut, les résultats sont classés dans le niveau de gravité élevé. Pour en savoir plus, consultez Rôles et autorisations IAM sensibles.
-
external_member_invited_to_policy : un membre externe a été invité en tant que propriétaire du projet via l'API InsertProjectOwnershipInvite.
-
custom_role_given_sensitive_permissions : l'autorisation setIAMPolicy a été ajoutée à un rôle personnalisé.
-
service_account_granted_sensitive_role_to_member : des rôles privilégiés ont été attribués à des membres via un compte de service. Cette sous-règle est déclenchée par un sous-ensemble de rôles sensibles qui n'incluent que les rôles IAM de base et certains rôles de stockage de données. Pour en savoir plus, consultez Rôles et autorisations IAM sensibles.
-
policy_modified_by_default_compute_service_account : un compte de service Compute Engine par défaut a été utilisé pour modifier les paramètres IAM du projet.
|
| Persistance : autorisation liée à l'IA sensible ajoutée à un rôle personnalisé (aperçu) |
SENSITIVE_AI_PERMISSION_ADDED_TO_CUSTOM_ROLE |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Une autorisation liée à l'IA sensible a été ajoutée à un rôle personnalisé IAM. Pour en savoir plus, consultez Rôles et autorisations IAM sensibles pour l'IA.
Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Persistance : rôle sensible accordé par un agent IA (preview) |
SENSITIVE_ROLE_GRANTED_BY_AI_AGENT |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Un agent IA s'est vu attribuer un rôle IAM sensible. Les résultats sont classés par niveau de gravité Moyen pour les rôles à sensibilité moyenne ou Élevé pour les rôles à sensibilité élevée. Pour en savoir plus, consultez Rôles et autorisations IAM sensibles pour l'IA.
|
| Persistance : rôle sensible attribué à un agent IA externe (aperçu) |
EXTERNAL_AI_AGENT_GRANTED_SENSITIVE_ROLE |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Un agent IA d'une organisation externe s'est vu attribuer un rôle IAM sensible. Les résultats sont classés par niveau de gravité Moyen pour les rôles à sensibilité moyenne ou Élevé pour les rôles à sensibilité élevée. Pour en savoir plus, consultez Rôles et autorisations IAM sensibles pour l'IA.
|
| Persistance : rôle sensible accordé à un compte non géré (aperçu) |
UNMANAGED_ACCOUNT_ADDED_IN_IAM_ROLE |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Un rôle sensible a été attribué à un compte non géré. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
Persistance : Nouvelle méthode d'API
|
ANOMALOUS_BEHAVIOR_NEW_API_METHOD |
Cloud Audit Logs :
Journaux des activités d'administration
|
Des comptes de service IAM ont utilisé un accès anormal aux services Google Cloud . Par défaut, les résultats sont classés dans le niveau de gravité faible. |
| Persistance : nouvelle zone géographique |
IAM_ANOMALOUS_BEHAVIOR_IP_GEOLOCATION |
Cloud Audit Logs :
Journaux des activités d'administration
|
Des comptes utilisateur et de service IAM ont accédé à Google Cloud à partir d'emplacements anormaux, en fonction de la géolocalisation des adresses IP des requêtes.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, il est classé dans le niveau de gravité faible.
|
| Persistance : Nouvel agent utilisateur |
IAM_ANOMALOUS_BEHAVIOR_USER_AGENT |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Comptes de service IAM ayant accédé à Google Cloud à partir d'agents utilisateur anormaux ou suspects.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Persistance : activer/désactiver l'authentification unique |
TOGGLE_SSO_ENABLED
|
Google Workspace :
Audit d'administration
|
Le paramètre "Activer SSO" (Authentification unique) a été désactivé pour le compte administrateur.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Persistance : paramètres SSO modifiés |
CHANGE_SSO_SETTINGS
|
Google Workspace :
Audit d'administration
|
Les paramètres SSO du compte administrateur ont été modifiés.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
|
Élévation des privilèges : emprunt d'identité de compte de service anormal pour les activités d'administration
|
ANOMALOUS_SA_DELEGATION_IMPERSONATION_OF_SA_ADMIN_ACTIVITY |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Un compte de service emprunté potentiellement anormal a été utilisé pour une activité d'administration. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
|
Élévation des privilèges : délégation de compte de service multi-étapes anormale pour les activités d'administration
|
ANOMALOUS_SA_DELEGATION_MULTISTEP_ADMIN_ACTIVITY |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Une
demande déléguée anormale en plusieurs étapes a été détectée pour une activité administrative. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
|
Élévation des privilèges : délégation de compte de service multi-étapes anormale pour l'accès aux données
|
ANOMALOUS_SA_DELEGATION_MULTISTEP_DATA_ACCESS |
Cloud Audit Logs :
Journaux d'accès aux données
|
Une
demande déléguée multi-étapes anormale a été détectée pour une activité d'accès aux données. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Élévation des privilèges : emprunt d'identité anormal d'un compte de service pour une activité d'administration |
ANOMALOUS_SA_DELEGATION_IMPERSONATOR_ADMIN_ACTIVITY |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Un appelant ou un emprunteur d'identité potentiellement anormal dans une chaîne de délégation a été utilisé pour une activité administrative. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Élévation des privilèges : emprunt d'identité de compte de service anormal pour l'accès aux données |
ANOMALOUS_SA_DELEGATION_IMPERSONATOR_DATA_ACCESS |
Cloud Audit Logs :
Journaux d'accès aux données
|
Un appelant ou un usurpateur d'identité potentiellement anormal dans une chaîne de délégation a été utilisé pour une activité d'accès aux données. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Élévation des privilèges : modifications apportées à des objets Kubernetes RBAC sensibles |
GKE_CONTROL_PLANE_EDIT_SENSITIVE_RBAC_OBJECT |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Pour élever un privilège, une personne potentiellement malveillante a tenté de modifier un objet RBAC (contrôle des accès basé sur les rôles) ClusterRole, RoleBinding ou ClusterRoleBinding du rôle sensible
cluster-admin à l'aide d'une requête PUT ou PATCH. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : création d'une requête de signature de certificat Kubernetes pour le certificat principal |
GKE_CONTROL_PLANE_CSR_FOR_MASTER_CERT |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne potentiellement malveillante a créé une
requête de signature de certificat (CSR) maître Kubernetes, qui lui permet de disposer de l'accès
cluster-admin. Par défaut, les résultats sont classés dans le niveau de gravité élevée.
|
| Élévation des privilèges : création de liaisons Kubernetes sensibles |
GKE_CONTROL_PLANE_CREATE_SENSITIVE_BINDING |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Pour élever un privilège, une personne potentiellement malveillante a tenté de créer un objet RoleBinding ou ClusterRoleBinding pour le rôle
cluster-admin. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : obtention d'une requête de signature de certificat Kubernetes avec des identifiants d'amorçage compromis |
GKE_CONTROL_PLANE_GET_CSR_WITH_COMPROMISED_BOOTSTRAP_CREDENTIALS |
Cloud Audit Logs :
Journaux d'accès aux données GKE
|
Une personne potentiellement malveillante a émis une
requête de signature de certificat (CSR) à l'aide de la commande kubectl, en utilisant des identifiants d'amorçage compromis. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Élévation des privilèges : exécution d'un conteneur Kubernetes privilégié |
GKE_CONTROL_PLANE_LAUNCH_PRIVILEGED_CONTAINER |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne potentiellement malveillante a créé un pod contenant des conteneurs privilégiés ou dotés de capacités d'élévation des droits.
Le champ privileged d'un conteneur privilégié est défini sur true.
Le champ allowPrivilegeEscalation d'un conteneur doté de fonctionnalités d'élévation des privilèges est défini sur true. Pour en savoir plus, consultez la documentation de référence de l'API
SecurityContext v1 Core dans la documentation de Kubernetes. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Persistance : clé de compte de service créée |
SERVICE_ACCOUNT_KEY_CREATION |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Une clé de compte de service a été créée. Les clés de compte de service sont des identifiants de longue durée qui augmentent le risque d'accès non autorisé aux ressources Google Cloud. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : script d'arrêt global ajouté |
GLOBAL_SHUTDOWN_SCRIPT_ADDED |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Un script d'arrêt global a été ajouté à un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible. |
| Persistance : script de démarrage global ajouté |
GLOBAL_STARTUP_SCRIPT_ADDED |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Un script de démarrage global a été ajouté à un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible. |
| Éviction de défense : rôle TokenCreator ajouté au niveau de l'organisation |
ORG_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Le
rôle IAM Créateur de jetons du compte de service a été attribué au niveau de l'organisation. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Évasion de la défense : rôle TokenCreator au niveau du dossier ajouté |
FOLDER_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Le
rôle IAM de créateur de jetons du compte de service a été attribué au niveau du dossier. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Évasion de la défense : rôle TokenCreator ajouté au niveau du projet |
PROJECT_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Le
rôle IAM de créateur de jetons du compte de service a été attribué au niveau du projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Évitement des défenses : rôle TokenCreator au niveau de l'organisation attribué à un agent IA (aperçu) |
AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_ORG |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Un agent IA s'est vu attribuer le
rôle IAM Créateur de jetons du compte de service au niveau de l'organisation. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Defense Evasion: Rôle TokenCreator au niveau du dossier attribué à un agent IA (bêta) |
AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_FOLDER |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Un agent IA a reçu le
rôle IAM de créateur de jetons de compte de service au niveau du dossier. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Évasion de la défense : rôle TokenCreator au niveau du projet attribué à un agent IA |
AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_PROJECT |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Le rôle IAM
Créateur de jetons du compte de service a été attribué à un agent IA au niveau du projet. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
|
Mouvement latéral : exécution du correctif d'OS depuis le compte de service
Temporairement indisponible
|
OS_PATCH_EXECUTION_FROM_SERVICE_ACCOUNT |
Cloud Audit Logging
Journaux d'audit de VM Manager
|
Un compte de service a utilisé la fonctionnalité de correctif Compute Engine pour mettre à jour le système d'exploitation de toute instance Compute Engine en cours d'exécution. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller l'activité de VM Manager, utilisez les journaux d'audit VM Manager.
|
| Mouvement latéral : disque de démarrage modifié associé à l'instance (version bêta) |
MODIFY_BOOT_DISK_ATTACH_TO_INSTANCE |
Cloud Audit Logs :
Journaux d'audit Compute Engine
|
Un disque de démarrage a été dissocié d'une instance Compute Engine et associé à une autre. Cela peut indiquer une tentative malveillante de compromettre le système à l'aide d'un disque de démarrage modifié. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Accès aux identifiants : accès aux secrets dans l'espace de noms Kubernetes |
SECRETS_ACCESSED_IN_KUBERNETES_NAMESPACE |
Cloud Audit Logs :
Journaux d'accès aux données GKE
|
Un compte de service a accédé à des secrets ou des jetons de compte de service dans l'espace de noms Kubernetes actuel. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Développement de ressources : activité de distribution de sécurité offensive |
OFFENSIVE_SECURITY_DISTRO_ACTIVITY |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Une ressource Google Cloud a été manipulée avec succès à l'aide de distributions connues pour être utilisées dans les tests d'intrusion ou la sécurité offensive. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : génération de jetons par l'agent IA à l'aide de signJwt (aperçu) |
AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_SIGN_JWT |
Journaux d'audit Cloud :
Journaux d'audit d'accès aux données IAM
|
Un compte de service associé à un agent d'IA a utilisé la méthode
serviceAccounts.signJwt pour générer un jeton d'accès pour un autre compte de service.
Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : génération de jetons par l'agent IA à l'aide de la délégation implicite (Preview) |
AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_IMPLICIT_DELEGATION |
Journaux d'audit Cloud :
Journaux d'audit d'accès aux données IAM
|
L'autorisation iam.serviceAccounts.implicitDelegation a été utilisée de manière abusive pour générer des jetons d'accès à partir d'un compte de service disposant de droits plus étendus via un agent d'IA.
Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : génération de jetons OpenID multiprojet par l'agent IA (aperçu) |
AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_OPENID |
Cloud Audit Logs :
Journaux d'audit pour l'accès aux données IAM
|
L'autorisation IAM iam.serviceAccounts.getOpenIdToken a été utilisée dans plusieurs projets par le biais d'un agent d'IA.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : génération de jetons d'accès multiprojet par l'agent IA (aperçu) |
AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_ACCESS_TOKEN |
Journaux d'audit Cloud :
Journaux d'audit d'accès aux données IAM
|
L'autorisation IAM iam.serviceAccounts.getAccessToken a été utilisée dans plusieurs projets par le biais d'un agent d'IA.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
|
Élévation des privilèges : le nouveau compte de service est "Propriétaire" ou "Éditeur"
Indisponibilité temporaire
|
SERVICE_ACCOUNT_EDITOR_OWNER |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Un compte de service a été créé avec le rôle "Éditeur" ou "Propriétaire" pour un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller les modifications IAM, consultez les journaux d'audit des activités d'administration IAM.
|
| Découverte : outil de collecte d'informations utilisé |
INFORMATION_GATHERING_TOOL_USED |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
L'utilisation de ScoutSuite a été détectée. ScoutSuite est un outil d'audit de la sécurité cloud connu pour être utilisé par des acteurs malveillants. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
|
Élévation des privilèges : génération de jetons suspects
Temporairement indisponible
|
SUSPICIOUS_TOKEN_GENERATION_IMPLICIT_DELEGATION |
Cloud Audit Logs :
Journaux d'audit IAM
|
L'autorisation iam.serviceAccounts.implicitDelegation a été utilisée de manière abusive pour générer des jetons d'accès à partir d'un compte de service disposant de droits plus étendus. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller l'activité IAM, utilisez les journaux d'audit IAM.
|
|
Élévation des privilèges : génération de jetons suspects
Indisponibilité temporaire
|
SUSPICIOUS_TOKEN_GENERATION_SIGN_JWT |
Cloud Audit Logs :
Journaux d'audit IAM
|
Un compte de service a utilisé la méthode
serviceAccounts.signJwt
pour générer un jeton d'accès pour un autre compte de service. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller l'activité IAM, utilisez les journaux d'audit IAM.
|
|
Élévation des privilèges : génération de jetons suspects
Temporairement indisponible
|
SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_OPENID |
Cloud Audit Logs :
Journaux d'audit IAM
|
L'autorisation IAM iam.serviceAccounts.getOpenIdToken a été utilisée dans plusieurs projets.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller l'activité IAM, utilisez les journaux d'audit IAM.
|
|
Élévation des privilèges : génération de jetons suspects
Indisponibilité temporaire
|
SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_ACCESS_TOKEN |
Cloud Audit Logs :
Journaux d'audit IAM
|
L'autorisation IAM iam.serviceAccounts.getAccessToken a été utilisée dans plusieurs projets.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller l'activité IAM, utilisez les journaux d'audit IAM.
|
| Élévation des privilèges : utilisation suspecte d'autorisations multiprojets |
SUSPICIOUS_CROSS_PROJECT_PERMISSION_DATAFUSION |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
L'autorisation IAM datafusion.instances.create a été utilisée dans plusieurs projets.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
|
Command and Control: DNS Tunneling
Temporairement indisponible
|
DNS_TUNNELING_IODINE_HANDSHAKE |
Journaux Cloud DNS |
Le handshake de l'outil de tunnelisation DNS Iodine a été détecté. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller l'activité DNS, utilisez les journaux Cloud DNS.
|
| Évasion de la défense : tentative de vue personnalisée de la route VPC |
VPC_ROUTE_MASQUERADE |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Les routes VPC se faisant passer pour des routes par défaut Google Cloud ont été créées manuellement, ce qui permet au trafic sortant d'accéder aux adresses IP externes. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
|
Impact : facturation désactivée
Temporairement indisponible
|
BILLING_DISABLED_SINGLE_PROJECT |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Cloud Billing
|
La facturation a été désactivée pour un projet. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller les modifications apportées à la facturation, utilisez les journaux d'audit de l'activité d'administration de la facturation Cloud.
|
|
Impact : facturation désactivée
Temporairement indisponible
|
BILLING_DISABLED_MULTIPLE_PROJECTS |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Cloud Billing
|
La facturation a été désactivée pour plusieurs projets d'une organisation sur une courte période. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller les modifications apportées à la facturation, utilisez les journaux d'audit de l'activité d'administration de la facturation Cloud.
|
| Impact : blocage à priorité élevée du pare-feu VPC |
VPC_FIREWALL_HIGH_PRIORITY_BLOCK |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Une règle de pare-feu VPC bloquant tout le trafic sortant a été ajoutée avec la priorité 0. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
|
Impact : suppression groupée de règles de pare-feu VPCTemporairement indisponible
|
VPC_FIREWALL_MASS_RULE_DELETION |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Les règles de pare-feu VPC ont été supprimées de manière groupée par des comptes autres que des comptes de service.
Cette règle est temporairement indisponible. Pour surveiller les modifications apportées à vos règles de pare-feu, utilisez les journaux d'audit Cloud. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Impact : API de service désactivée |
SERVICE_API_DISABLED |
Cloud Audit Logs :
Journaux d'audit pour les activités d'administration IAM
|
Une API de service Google Cloud a été désactivée dans un environnement de production. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
|
Impact : autoscaling du groupe d'instances géré défini sur "Maximum"
Temporairement indisponible
|
MIG_AUTOSCALING_SET_TO_MAX |
Cloud Audit Logs :
Journaux d'audit des activités d'administration Compute Engine
|
Un groupe d'instances géré a été configuré pour l'autoscaling maximal. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller les modifications apportées aux ressources Compute Engine, utilisez les journaux d'audit de l'activité d'administration Compute Engine.
|
|
Découverte : Appel d'API de compte de service non autorisé
Temporairement indisponible
|
UNAUTHORIZED_SERVICE_ACCOUNT_API_CALL |
Cloud Audit Logs :
Journaux d'audit des activités d'administration
|
Un compte de service a effectué un appel d'API multiprojet non autorisé. Par défaut, les résultats sont classés dans le niveau de gravité faible.
Cette règle est temporairement indisponible. Pour surveiller l'utilisation des comptes de service, utilisez les journaux d'audit des activités d'administration.
|
| Évasion de la défense : autorisations d'administrateur de cluster accordées pour les sessions anonymes |
ANONYMOUS_SESSIONS_GRANTED_CLUSTER_ADMIN |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Un objet ClusterRoleBinding de contrôle des accès basé sur les rôles (RBAC) a été créé, ajoutant le comportement root-cluster-admin-binding aux utilisateurs anonymes. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Persistance : Nouvelle zone géographique pour le service d'IA |
AI_IAM_ANOMALOUS_BEHAVIOR_IP_GEOLOCATION |
Cloud Audit Logs :
Journaux des activités d'administration
|
Des comptes utilisateur et de service IAM ont accédé aux services d'IA Google Cloud à partir d'emplacements anormaux, en fonction de la géolocalisation des adresses IP des requêtes.
Ce résultat n'est pas disponible pour les activations au niveau d'un projet. Par défaut, il est classé dans le niveau de gravité faible.
|
|
Élévation des privilèges : délégation de compte de service multi-étapes anormale pour une activité d'administration d'IA
|
AI_ANOMALOUS_SA_DELEGATION_MULTISTEP_ADMIN_ACTIVITY |
Cloud Audit Logs :
Journaux des activités d'administration
|
Une
demande déléguée multi-étapes anormale a été détectée pour une activité administrative d'un service d'IA. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
|
Élévation des privilèges : délégation de compte de service multi-étapes anormale pour l'accès à des données d'IA
|
AI_ANOMALOUS_SA_DELEGATION_MULTISTEP_DATA_ACCESS |
Cloud Audit Logs :
Journaux d'accès aux données
|
Une
demande déléguée multi-étapes anormale a été détectée pour une activité d'accès aux données d'un service d'IA. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Élévation des privilèges : emprunt d'identité anormal d'un compte de service pour une activité d'administration d'IA |
AI_ANOMALOUS_SA_DELEGATION_IMPERSONATOR_ADMIN_ACTIVITY |
Cloud Audit Logs :
Journaux des activités d'administration
|
Un appelant ou un usurpateur d'identité potentiellement anormal dans une chaîne de délégation a été utilisé pour une activité d'administration d'un service d'IA. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Élévation des privilèges : emprunt d'identité anormal d'un compte de service pour l'accès à des données d'IA |
AI_ANOMALOUS_SA_DELEGATION_IMPERSONATOR_DATA_ACCESS |
Cloud Audit Logs :
Journaux d'accès aux données
|
Un appelant ou un usurpateur d'identité potentiellement anormal dans une chaîne de délégation a été utilisé pour une activité d'accès aux données d'un service d'IA. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
|
Élévation des privilèges : emprunt d'identité anormal d'un compte de service pour une activité d'administration d'IA
|
AI_ANOMALOUS_SA_DELEGATION_IMPERSONATION_OF_SA_ADMIN_ACTIVITY |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Un compte de service dont l'identité a été empruntée potentiellement anormal a été utilisé pour une activité d'administration d'un service d'IA. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
Persistance : Nouvelle méthode d'API d'IA
|
AI_ANOMALOUS_BEHAVIOR_NEW_API_METHOD |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Des comptes de service IAM ont utilisé un accès anormal aux services d'IA Google Cloud . Par défaut, les résultats sont classés dans le niveau de gravité faible. |
| Accès initial : activité de compte de service inactif dans le service d'IA |
AI_DORMANT_SERVICE_ACCOUNT_USED_IN_ACTION |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Un compte de service géré par l'utilisateur inactif a déclenché une action dans les services d'IA. Dans ce contexte, un compte de service est considéré comme inactif lorsqu'il n'a pas été utilisé depuis plus de 180 jours. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Accès initial : ressource GKE anonyme créée à partir d'Internet (aperçu) |
GKE_RESOURCE_CREATED_ANONYMOUSLY_FROM_INTERNET |
Cloud Audit Logs :
Journaux des activités d'administration GKE.
|
Une ressource a été créée par
un utilisateur Internet anonyme. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
|
Accès initial : ressource GKE modifiée anonymement à partir d'Internet (aperçu)
|
GKE_RESOURCE_MODIFIED_ANONYMOUSLY_FROM_INTERNET |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une ressource a été manipulée par
un utilisateur Internet anonyme. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
|
Escalade de privilèges : accès au cluster GKE accordé aux utilisateurs anonymes
|
GKE_ANONYMOUS_USERS_GRANTED_ACCESS |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne a créé une liaison RBAC qui fait référence à l'un des utilisateurs ou groupes suivants :
system:anonymous
system:unauthenticated
system:authenticated
Ces utilisateurs et groupes sont effectivement anonymes et doivent être évités lors de la création de liaisons de rôle ou de liaisons de rôle de cluster à des rôles RBAC. Vérifiez que la liaison est nécessaire. Si l'association n'est pas nécessaire, supprimez-la. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Exécution : exécution suspecte d'un pod système ou association suspecte à un pod système (aperçu) |
GKE_SUSPICIOUS_EXEC_ATTACH |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne a utilisé les commandes exec ou attach pour obtenir un shell ou exécuter une commande sur un conteneur s'exécutant dans l'espace de noms kube-system.
Ces méthodes sont parfois utilisées à des fins de débogage légitimes. Toutefois, l'espace de noms kube-system est destiné aux objets système créés par Kubernetes. Toute exécution de commande ou création de shell inattendue doit être examinée. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
|
Élévation des privilèges : charge de travail créée avec une installation de chemin d'hôte sensible (preview)
|
GKE_SENSITIVE_HOSTPATH |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne a créé une charge de travail contenant un montage de volume hostPath vers un chemin sensible sur le système de fichiers du nœud hôte. L'accès à ces chemins d'accès sur le système de fichiers hôte peut être utilisé pour accéder à des informations sensibles ou privilégiées sur le nœud et pour les échappements de conteneur. Si possible, n'autorisez aucun volume hostPath dans votre cluster. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : Charge de travail avec shareProcessNamespace activé (Preview) |
GKE_SHAREPROCESSNAMESPACE_POD |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne a déployé une charge de travail avec l'option shareProcessNamespace définie sur true, ce qui permet à tous les conteneurs de partager le même espace de noms de processus Linux.
Cela pourrait permettre à un conteneur non fiable ou compromis d'escalader les privilèges en accédant aux variables d'environnement, à la mémoire et à d'autres données sensibles des processus exécutés dans d'autres conteneurs, et en les contrôlant. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : ClusterRole avec verbes privilégiés (aperçu) |
GKE_CLUSTERROLE_PRIVILEGED_VERBS |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Quelqu'un a créé un ClusterRole RBAC contenant les verbes bind, escalate ou impersonate. Un sujet lié à un rôle avec ces verbes peut se faire passer pour d'autres utilisateurs disposant de droits plus élevés, se lier à des Roles ou ClusterRoles supplémentaires contenant des autorisations supplémentaires, ou modifier ses propres autorisations ClusterRole. Cela peut entraîner l'obtention de droits d'administrateur de cluster par ces sujets. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Élévation des privilèges : ClusterRoleBinding pour un rôle avec privilèges |
GKE_CRB_CLUSTERROLE_AGGREGATION_CONTROLLER |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Un utilisateur a créé un ClusterRoleBinding RBAC qui fait référence à system:controller:clusterrole-aggregation-controller
ClusterRole par défaut. Ce ClusterRole par défaut possède le verbe escalate, qui permet aux sujets de modifier les privilèges de leurs propres rôles, ce qui permet une élévation des privilèges. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
|
Évasion de la défense : requête de signature de certificat (CSR) supprimée manuellement
|
GKE_MANUALLY_DELETED_CSR |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne a supprimé manuellement une demande de signature de certificat (CSR). Les CSR sont automatiquement supprimées par un contrôleur de récupération de mémoire, mais des personnes malintentionnées peuvent les supprimer manuellement pour échapper à la détection. Si la CSR supprimée concernait un certificat approuvé et émis, l'acteur potentiellement malveillant dispose désormais d'une méthode d'authentification supplémentaire pour accéder au cluster. Les autorisations associées au certificat varient en fonction du sujet inclus, mais peuvent être très privilégiées. Kubernetes n'est pas compatible avec la révocation de certificats. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
|
Accès aux identifiants : échec de la tentative d'approbation de la requête de signature de certificat (CSR) Kubernetes
|
GKE_APPROVE_CSR_FORBIDDEN |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Quelqu'un a tenté d'approuver manuellement une requête de signature de certificat (CSR), mais l'action a échoué. La création d'un certificat pour l'authentification du cluster est une méthode courante permettant aux pirates informatiques de créer un accès persistant à un cluster compromis. Les autorisations associées au certificat varient en fonction du sujet inclus, mais peuvent être très privilégiées. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
|
Accès aux identifiants : requête de signature de certificat (CSR) Kubernetes approuvée manuellement
(Preview)
|
GKE_CSR_APPROVED |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Quelqu'un a approuvé manuellement une demande de signature de certificat (CSR). La création d'un certificat pour l'authentification du cluster est une méthode courante permettant aux pirates informatiques de créer un accès persistant à un cluster compromis. Les autorisations associées au certificat varient en fonction du sujet inclus, mais peuvent être très privilégiées. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
|
Exécution : pod Kubernetes créé avec de potentiels arguments de shell inversé
|
GKE_REVERSE_SHELL_POD |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne a créé un pod contenant des commandes ou des arguments couramment associés à un shell inversé. Les pirates informatiques utilisent des shells inversés pour étendre ou maintenir leur accès initial à un cluster et pour exécuter des commandes arbitraires. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Évasion de la défense : dissimulation potentielle de pod Kubernetes |
GKE_POD_MASQUERADING |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne a déployé un pod avec une convention de nommage semblable aux charges de travail par défaut que GKE crée pour le fonctionnement normal du cluster. Cette technique est appelée mascarade. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
|
Élévation des privilèges : Noms de conteneurs Kubernetes suspects - Exploitation et fuite
(Preview)
|
GKE_SUSPICIOUS_EXPLOIT_POD |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne a déployé un pod avec une convention d'attribution de noms semblable à celle des outils courants utilisés pour les échappements de conteneurs ou pour exécuter d'autres attaques sur le cluster. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
|
Persistance : compte de service créé dans un espace de noms sensible
|
GKE_SERVICE_ACCOUNT_CREATION_SENSITIVE_NAMESPACE |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Un utilisateur a créé un compte de service dans un espace de noms sensible. Les espaces de nomskube-system etkube-public sont essentiels aux opérations des clusters GKE. Des comptes de service non autorisés pourraient compromettre la stabilité et la sécurité des clusters. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
|
Impact : Noms de conteneurs Kubernetes suspects – Minage de cryptomonnaie
Indisponibilité temporaire
|
GKE_SUSPICIOUS_CRYPTOMINING_POD |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Quelqu'un a déployé un pod avec une convention de dénomination semblable à celle des mineurs de pièces de monnaie cryptographiques courantes. Il peut s'agir d'une tentative d'un pirate informatique qui a réussi à accéder initialement au cluster pour utiliser les ressources de ce dernier à des fins de minage de cryptomonnaie. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
Cette règle est temporairement indisponible. Pour surveiller l'activité Kubernetes, utilisez les
journaux des activités d'administration GKE.
|
| Exécution : charge de travail déclenchée dans un espace de noms sensible |
GKE_SENSITIVE_NAMESPACE_WORKLOAD_TRIGGERED |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne a déployé une charge de travail (par exemple, un pod ou un déploiement) dans les espaces de noms kube-system ou kube-public. Ces espaces de noms sont essentiels aux opérations des clusters GKE. Des charges de travail non autorisées pourraient compromettre la stabilité ou la sécurité des clusters. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Exécution : lancement d'un conteneur GKE doté de capacités excessives (preview) |
GKE_EXCESSIVELY_CAPABLE_CONTAINER_CREATED |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une personne a créé un conteneur incluant une ou plusieurs des capacités suivantes dans un cluster disposant d'un contexte de sécurité élevé :
CAP_SYS_MODULE
CAP_SYS_RAWIO
CAP_SYS_PTRACE
CAP_SYS_BOOT
CAP_DAC_READ_SEARCH
CAP_NET_ADMIN
CAP_BPF
Ces capacités peuvent être utilisées pour s'échapper des conteneurs. Soyez prudent lorsque vous provisionnez ces fonctionnalités. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Persistance : configuration de webhook GKE détectée |
GKE_WEBHOOK_CONFIG_CREATED |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Une configuration de webhook a été détectée dans votre cluster GKE.
Les webhooks peuvent intercepter et modifier les requêtes de l'API Kubernetes, ce qui peut permettre aux pirates informatiques de persister dans votre cluster ou de manipuler des ressources. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Évasion de la défense : pod statique créé |
GKE_STATIC_POD_CREATED |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Quelqu'un a créé un pod statique dans votre cluster GKE.
Les pods statiques s'exécutent directement sur le nœud et contournent le serveur d'API Kubernetes, ce qui les rend plus difficiles à surveiller et à contrôler. Les pirates informatiques peuvent utiliser des pods statiques pour échapper à la détection ou maintenir leur présence. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Accès initial : appel d'API réussi à partir d'une adresse IP de proxy TOR |
GKE_TOR_PROXY_IP_REQUEST |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Un appel d'API a été effectué avec succès vers votre cluster GKE à partir d'une adresse IP associée au réseau Tor. Tor garantit l'anonymat, ce dont
les pirates informatiques profitent souvent pour dissimuler leur identité. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Accès initial : service NodePort GKE créé |
GKE_NODEPORT_SERVICE_CREATED |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
Un utilisateur a créé un service NodePort. Les services NodePort exposent les pods directement sur l'adresse IP et le port statique d'un nœud, ce qui les rend accessibles depuis l'extérieur du cluster. Cela peut présenter un risque de sécurité important, car cela pourrait permettre à un pirate informatique d'exploiter les failles du service exposé pour accéder au cluster ou à des données sensibles. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Impact : Détection d'une modification de kube-dns dans GKE (bêta) |
GKE_KUBE_DNS_MODIFICATION |
Cloud Audit Logs :
Journaux des activités d'administration GKE
|
La configuration kube-dns de votre cluster GKE a été modifiée.
kube-dns GKE est un composant essentiel de la mise en réseau de votre cluster. Une mauvaise configuration peut entraîner une brèche de sécurité. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|
| Impact : commandes de minage de cryptomonnaie |
CLOUD_RUN_JOBS_CRYPTOMINING_COMMANDS |
Cloud Audit Logs :
Journaux d'audit des événements système IAM
|
Des commandes de minage de cryptomonnaie spécifiques ont été associées à un job Cloud Run lors de l'exécution. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Exécution : image Docker de minage de cryptomonnaie |
CLOUD_RUN_CRYPTOMINING_DOCKER_IMAGES |
Cloud Audit Logs :
Journaux d'audit des événements système IAM
|
Des images Docker spécifiques connues comme étant incorrectes ont été associées à un service ou un job Cloud Run nouveau ou existant. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Élévation des privilèges : SetIAMPolicy du compte de service Compute Engine par défaut |
CLOUD_RUN_SERVICES_SET_IAM_POLICY |
Journaux d'audit Cloud :
Journaux des activités d'administration
|
Le compte de service Compute Engine par défaut a été utilisé pour définir la stratégie IAM d'un service Cloud Run.
Il s'agit d'une action post-exploitation potentielle lorsqu'un jeton Compute Engine est compromis à partir d'un service sans serveur. Par défaut, les résultats sont classés dans le niveau de gravité faible.
|
| Accès initial : connexion réussie à CloudDB depuis l'adresse IP du proxy d'anonymisation |
CLOUD_DB_LOGIN_SUCCEEDED_ANON_IP |
Cloud Audit Logs :
Journaux d'accès aux données AlloyDB pour PostgreSQL
Journaux d'accès aux données Cloud SQL pour PostgreSQL
Journaux d'accès aux données Cloud SQL pour MySQL
Remarque : Vous devez activer la journalisation des adresses IP dans PostgreSQL pour utiliser cette règle pour AlloyDB et Postgres.
|
Une connexion réussie a été détectée dans votre instance de base de données à partir d'une adresse IP d'anonymisation connue. Cela peut indiquer qu'un pirate informatique a obtenu un accès initial à votre instance. Par défaut, les résultats sont classés dans le niveau de gravité élevé.
|
| Accès aux identifiants : échec de la connexion à CloudDB depuis l'adresse IP du proxy d'anonymisation |
CLOUD_DB_LOGIN_FAILED_ANON_IP |
Cloud Audit Logs :
Journaux d'accès aux données AlloyDB pour PostgreSQL
Journaux d'accès aux données Cloud SQL pour PostgreSQL
Journaux d'accès aux données Cloud SQL pour MySQL
Remarque : Vous devez activer la journalisation des adresses IP dans PostgreSQL pour utiliser cette règle pour AlloyDB et Postgres.
|
Une tentative de connexion infructueuse a été détectée dans votre instance de base de données à partir d'une adresse IP d'anonymisation connue. Cela peut indiquer qu'un pirate informatique tente d'accéder sans autorisation à votre instance. Par défaut, les résultats sont classés dans le niveau de gravité moyen.
|