מה זה Event Threat Detection?
Event Threat Detection הוא שירות מובנה במהדורת Security Command Center Premium, שמנטר באופן רציף את הארגון או הפרויקטים שלכם ומזהה איומים במערכות שלכם כמעט בזמן אמת. התכונה Event Threat Detection מתעדכנת באופן קבוע עם גלאים חדשים כדי לזהות איומים מתפתחים בקנה מידה של ענן.
איך פועלת התכונה Event Threat Detection
הכלי Event Threat Detection עוקב אחרי הסטרימינג של Cloud Logging בארגון או בפרויקטים שלכם. אם מפעילים את רמת Premium של Security Command Center ברמת הארגון, Event Threat Detection צורך יומנים של הפרויקטים שלכם כשהם נוצרים, ויכול לעקוב אחרי יומנים של Google Workspace. Cloud Logging מכיל רשומות ביומן של קריאות ל-API ופעולות אחרות שיוצרות, קוראות או משנות את ההגדרות או את המטא-נתונים של המשאבים שלכם. ב-Google Workspace, היומנים עוקבים אחרי הכניסות של משתמשים לדומיין ומספקים רשומה של פעולות שבוצעו במסוף Google Workspace Admin.
רשומות ביומן מכילות סטטוס ומידע על אירועים, שהכלי Event Threat Detection משתמש בהם כדי לזהות איומים במהירות. התכונה Event Threat Detection (זיהוי איומים באירועים) מפעילה לוגיקה של זיהוי ומודיעין קנייני על איומים, כולל התאמה של אינדיקטורים של מלכודות, יצירת פרופילים עם חלונות, יצירת פרופילים מתקדמים, למידת מכונה וזיהוי אנומליות, כדי לזהות איומים כמעט בזמן אמת.
כש-Event Threat Detection מזהה איום, הוא כותב ממצא ב-Security Command Center. אם מפעילים את המסלול Security Command Center Premium ברמת הארגון, Security Command Center יכול לכתוב ממצאים לפרויקט Cloud Logging. מ-Cloud Logging ומרישום ביומן של Google Workspace, אפשר לייצא ממצאים למערכות אחרות באמצעות Pub/Sub ולעבד אותם באמצעות פונקציות Cloud Run.
אם מפעילים את המסלול Security Command Center Premium ברמת הארגון, אפשר גם להשתמש ב-Google Security Operations כדי לחקור חלק מהממצאים. Google SecOps הוא Google Cloud שירות שמאפשר לחקור איומים ולעבור בין ישויות קשורות בציר זמן מאוחד. הוראות לשליחת ממצאים ל-Google SecOps מפורטות במאמר בנושא בדיקת ממצאים ב-Google SecOps.
היכולת שלכם לצפות בממצאים וביומנים ולערוך אותם נקבעת לפי התפקידים שקיבלתם בניהול הזהויות והרשאות הגישה (IAM). מידע נוסף על תפקידי IAM ב-Security Command Center זמין במאמר בקרת גישה.
כללים של Event Threat Detection
הכללים מגדירים את סוגי האיומים ש-Event Threat Detection מזהה ואת סוגי היומנים שצריך להפעיל כדי שהגלאים יפעלו. יומני הביקורת של פעילות אדמין תמיד נכתבים, ואי אפשר להגדיר או להשבית אותם.
התכונה Event Threat Detection כוללת את כללי ברירת המחדל הבאים:
| השם המוצג | שם ה-API | סוגים של מקורות יומנים | תיאור |
|---|---|---|---|
| סריקה פעילה: Log4j חשוף ל-RCE | לא זמין | יומנים של Cloud DNS | סורקי נקודות חולשה של Log4j יזמו וזיהו שאילתות DNS לדומיינים לא מוצפנים. נקודת התורפה הזו עלולה להוביל להרצת קוד מרחוק (RCE). כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| ההשפעה: מארח שנמחק ב-Google Cloud Backup and DR | BACKUP_HOSTS_DELETE_HOST |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בשירות Backup and DR |
מארח נמחק ממסוף הניהול של Backup and DR. יכול להיות שאפליקציות שמשויכות למארח שנמחק לא יהיו מוגנות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| ההשפעה: תמונת Google Cloud Backup and DR תפוג | BACKUP_EXPIRE_IMAGE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
משתמש ביקש למחוק תמונת גיבוי ממסוף הניהול של Backup and DR. מחיקה של תמונה מהגיבוי לא מונעת גיבויים עתידיים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| השפעה: הסרת תוכנית Google Cloud Backup and DR | BACKUP_REMOVE_PLAN |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
תוכנית גיבוי עם כמה מדיניות לאפליקציה נמחקה מ-Backup and DR. מחיקה של תוכנית גיבוי יכולה למנוע גיבויים עתידיים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| השפעה: כל התמונות יפוגו ב-Google Cloud Backup and DR | BACKUP_EXPIRE_IMAGES_ALL |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
משתמש ביקש למחוק את כל תמונות הגיבוי של אפליקציה מוגנת ממסוף הניהול של Backup and DR. מחיקה של תמונות מהגיבוי לא מונעת גיבויים עתידיים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| השפעה: מחיקת תבנית של Google Cloud Backup and DR | BACKUP_TEMPLATES_DELETE_TEMPLATE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
תבנית גיבוי שהוגדרה מראש, שמשמשת להגדרת גיבויים לכמה אפליקציות, נמחקה ממסוף הניהול של Backup and DR. יכול להיות שבעתיד לא תהיה אפשרות להגדיר גיבויים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| השפעה: מדיניות המחיקה של Google Cloud Backup and DR | BACKUP_TEMPLATES_DELETE_POLICY |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
מדיניות Backup and DR, שמגדירה איך הגיבוי מתבצע ואיפה הוא מאוחסן, נמחקה ממסוף הניהול של Backup and DR. יכול להיות שגיבויים עתידיים שמשתמשים במדיניות ייכשלו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| השפעה: מחיקת פרופיל ב-Google Cloud Backup and DR | BACKUP_PROFILES_DELETE_PROFILE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
פרופיל Backup and DR, שמגדיר באילו מאגרי אחסון צריך להשתמש כדי לאחסן גיבויים, נמחק ממסוף הניהול של Backup and DR. יכול להיות שגיבויים עתידיים שמשתמשים בפרופיל ייכשלו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| השפעה: הסרת מכשיר Google Cloud Backup and DR | BACKUP_APPLIANCES_REMOVE_APPLIANCE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
מכונת גיבוי נמחקה ממסוף הניהול של Backup and DR. יכול להיות שאפליקציות שמשויכות למכשיר הגיבוי שנמחק לא יהיו מוגנות. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| השפעה: מאגר האחסון יימחק מ-Google Cloud Backup and DR | BACKUP_STORAGE_POOLS_DELETE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
מאגר אחסון, שמקשר בין קטגוריה של Cloud Storage לבין Backup and DR, הוסר ממסוף הניהול של Backup and DR. גיבויים עתידיים ליעד האחסון הזה ייכשלו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| השפעה: קיצור תוקף הגיבוי ב-Google Cloud Backup and DR | BACKUP_REDUCE_BACKUP_EXPIRATION |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
תאריך התפוגה של גיבוי שמוגן על ידי Backup and DR קוצר דרך מסוף הניהול של Backup and DR. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| השפעה: תדירות הגיבוי ב-Google Cloud Backup and DR פחתה | BACKUP_REDUCE_BACKUP_FREQUENCY |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
לוח הזמנים של הגיבוי ב-Backup and DR שונה כדי להפחית את תדירות הגיבוי דרך מסוף הניהול של Backup and DR. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| ההשפעה: נמחק Google Cloud Backup and DR Vault | BACKUP_DELETE_VAULT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
כספת גיבוי נמחקה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| ההשפעה: גיבוי שנמחק ב-Google Cloud Backup and DR | BACKUP_DELETE_VAULT_BACKUP |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
גיבוי שמאוחסן בכספת גיבויים נמחק באופן ידני. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| ההשפעה: שיוך של תוכנית גיבוי והתאוששות מאסון ב-Google Cloud נמחק | BACKUP_DELETE_BACKUP_PLAN_ASSOCIATION |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בגיבוי וב-DR |
תוכנית גיבוי מ-Backup and DR הוסרה מעומס עבודה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| מתקפת Brute Force על SSH | BRUTE_FORCE_SSH |
authlog | שחקן השיג גישת SSH למארח באמצעות טכניקות של ניסוי וטעייה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| Cloud IDS: THREAT_IDENTIFIER | CLOUD_IDS_THREAT_ACTIVITY |
יומנים של Cloud IDS |
Cloud IDS זיהה אירועי איומים. Cloud IDS מזהה מתקפות בשכבה 7 על ידי ניתוח חבילות נתונים שעברו רפליקציה, וכשמזוהה אירוע איום, הוא שולח ממצא מסוג איום אל Security Command Center. שמות הקטגוריות מתחילים ב-Cloud IDS ואחריהם מזהה האיום של Cloud IDS. השילוב של Cloud IDS עם Event Threat Detection לא כולל זיהוי פגיעויות ב-Cloud IDS. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| העלאת רמת הרשאה: משתמש מחוץ לארגון נוסף לקבוצה עם הרשאות מיוחדות | EXTERNAL_MEMBER_ADDED_TO_PRIVILEGED_GROUP |
יומנים של Google Workspace: ביקורת על כניסות הרשאות: DATA_READ
|
משתמש מחוץ לארגון נוסף לקבוצה עם הרשאות מיוחדות ב-Google (קבוצה שקיבלה תפקידים או הרשאות רגישים). הממצא נוצר רק אם בקבוצה אין כבר חברים חיצוניים אחרים מאותו ארגון של החבר החדש שנוסף. מידע נוסף זמין במאמר בנושא שינויים לא בטוחים בקבוצות Google. הממצא הזה לא זמין להפעלות ברמת הפרויקט. הממצאים מסווגים כחומרה גבוהה או בינונית, בהתאם לרגישות של התפקידים שמשויכים לשינוי בקבוצה. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM. |
| הסלמת הרשאות: קבוצה עם הרשאות מיוחדות נפתחה לציבור | PRIVILEGED_GROUP_OPENED_TO_PUBLIC |
Google Workspace: Admin Audit הרשאות: DATA_READ
|
קבוצת Google עם הרשאות מיוחדות (קבוצה שקיבלה תפקידים או הרשאות רגישים) שונתה כך שהגישה אליה פתוחה לציבור הרחב. מידע נוסף זמין במאמר בנושא שינויים לא בטוחים בקבוצות Google. הממצא הזה לא זמין להפעלות ברמת הפרויקט. הממצאים מסווגים כחמורים ברמה גבוהה או בינונית, בהתאם לרגישות של התפקידים שמשויכים לשינוי בקבוצה. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM. |
| העלאת רמת הרשאה: תפקיד רגיש הוענק לקבוצה היברידית | SENSITIVE_ROLE_TO_GROUP_WITH_EXTERNAL_MEMBER |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
תפקידים עם הרשאות רגישות הוענקו לקבוצה ב-Google עם חברים מחוץ לארגון. מידע נוסף זמין במאמר בנושא שינויים לא בטוחים בקבוצות Google. הממצאים מסווגים לפי חומרת הבעיה: גבוהה או בינונית, בהתאם לרגישות של התפקידים שמשויכים לשינוי בקבוצה. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM. |
| התחמקות מהגנה: פריסת עומס עבודה של Breakglass נוצרה (תצוגה מקדימה) | BINARY_AUTHORIZATION_BREAKGLASS_WORKLOAD_CREATE |
יומני ביקורת של Cloud: יומני Admin Activity |
עומסי העבודה נפרסו באמצעות הדגל break-glass כדי לבטל את אמצעי הבקרה של אישור בינארי. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התחמקות מהגנה: עדכון של פריסת עומס עבודה של Breakglass (תצוגה מקדימה) | BINARY_AUTHORIZATION_BREAKGLASS_WORKLOAD_UPDATE |
יומני ביקורת של Cloud: יומני Admin Activity |
עומסי העבודה עודכנו באמצעות הדגל break-glass כדי לעקוף את אמצעי הבקרה של Binary Authorization. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גילוי: ראיות לסריקת יציאות מסוכן AI (תצוגה מקדימה) | AGENT_ENGINE_PORT_SCANNING_EVIDENCE |
יומני Agent Engine: יומני Agent Engine |
סוכן AI הציג התנהגות של סריקת יציאות אופקית או אנכית. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גילוי: קריאה ל-API של חשבון שירות לא מורשה של סוכן AI (תצוגה מקדימה) | AGENT_ENGINE_UNAUTHORIZED_SERVICE_ACCOUNT_API_CALL |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין |
חשבון שירות ביצע קריאה לא מורשית ל-API בפרויקט חיצוני באמצעות סוכן AI. התנהגות כזו יכולה להצביע על כך שמשתמש לא מורשה מנסה לקבל פרטים על משאבים, להפעיל או להשבית שירותים או לבצע פעולות לא מורשות אחרות באמצעות סוכן AI. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התחמקות מהגנה: שינוי של סינון לפי כתובת IP בדלי GCS | GCS_BUCKET_IP_FILTERING_MODIFIED |
יומני ביקורת של Cloud: יומני Admin Activity |
משתמש או חשבון שירות שינו את ההגדרה של סינון כתובות IP בקטגוריה של Cloud Storage. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התחמקות מהגנה: שינוי של VPC Service Control | DEFENSE_EVASION_MODIFY_VPC_SERVICE_CONTROL |
יומני ביקורת של Cloud יומני ביקורת של VPC Service Controls |
בוצע שינוי בהיקף קיים של VPC Service Controls, שיגרום לירידה ברמת ההגנה שההיקף הזה מספק. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התחמקות מהגנה: חסימת מדיניות HTTP של הפרויקט הושבתה | PROJECT_HTTP_POLICY_BLOCK_DISABLED |
יומני ביקורת של Cloud: יומני Admin Activity |
משתמש או חשבון שירות הפעילו בהצלחה פעולה להשבתת storage.secureHttpTransport בפרויקט. הדבר נכון גם כשמבצעים את הפעולה ברמת הארגון או ברמת התיקייה, כי מדיניות שמוחלת ברמה הזו עוברת בירושה לפרויקטים צאצאים כברירת מחדל. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גילוי: חקירה עצמית של חשבון שירות של סוכן AI (תצוגה מקדימה) | AGENT_ENGINE_IAM_ANOMALOUS_BEHAVIOR_SERVICE_ACCOUNT_GETS_OWN_IAM_POLICY |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM הרשאות: DATA_READ
|
זהות שמשויכת לסוכן AI שימשה לחקירת התפקידים וההרשאות שמשויכים לאותו חשבון שירות. הממצאים מסווגים כחומרה נמוכה אם הבקשה אושרה, או כחומרה גבוהה אם הבקשה לא אושרה. |
| גילוי: אפשר לקבל בדיקה של אובייקט Kubernetes רגיש | GKE_CONTROL_PLANE_CAN_GET_SENSITIVE_OBJECT |
יומני ביקורת של Cloud: יומני גישה לנתונים ב-GKE |
גורם זדוני פוטנציאלי ניסה לקבוע אילו אובייקטים רגישים ב-GKE הוא יכול לשלוח להם שאילתות, באמצעות הפקודה
כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גילוי: חקירה עצמית של חשבון שירות | SERVICE_ACCOUNT_SELF_INVESTIGATION |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM הרשאות: DATA_READ
|
נעשה שימוש בפרטי כניסה של חשבון שירות ב-IAM כדי לבדוק את התפקידים וההרשאות שמשויכים לאותו חשבון שירות. תפקידים רגישים הממצאים מסווגים לפי רמת החומרה שלהם: גבוהה או בינונית, בהתאם לרגישות של התפקידים שהוענקו. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM. |
| גישה לפרטי כניסה: גישה חריגה של סוכן AI לשירות מטא-נתונים (תצוגה מקדימה) | AGENT_ENGINE_ANOMALOUS_ACCESS_TO_METADATA_SERVICE |
יומני Agent Engine: יומני Agent Engine |
סוכן AI אחזר אסימון של חשבון שירות משרת מטא-נתונים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התחמקות: גישה משרת proxy לאנונימיזציה | ANOMALOUS_ACCESS |
יומני ביקורת של Cloud: יומני Admin Activity |
Google Cloud שינויים בשירותים בוצעו מכתובת IP שמשויכת לרשת Tor. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| זליגת נתונים: זליגת נתונים מ-BigQuery | DATA_EXFILTRATION_BIG_QUERY |
Cloud Audit Logs:
BigQueryAuditMetadata data access logs הרשאות: DATA_READ
|
מזהה את התרחישים הבאים:
|
| העברת נתונים לא מורשית: חילוץ נתונים מ-BigQuery | DATA_EXFILTRATION_BIG_QUERY_EXTRACTION |
Cloud Audit Logs:
BigQueryAuditMetadata data access logs Permissions: DATA_READ
|
מזהה את התרחישים הבאים:
אם הפעלתם את מסלול הפרימיום של Security Command Center ברמת הפרויקט, הממצא הזה זמין רק אם מסלול Standard-legacy מופעל בארגון האב. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| העברת נתונים לא מורשית: סוכן AI יזם הפרה של היקף ה-VPC ב-BigQuery (גרסת Preview) |
AGENT_ENGINE_BIG_QUERY_EXFIL_VPC_PERIMETER_VIOLATION |
Cloud Audit Logs:
BigQueryAuditMetadata data access logs
הרשאות:DATA_READ
|
מזהה ניסיון של סוכן AI לגשת למשאבי BigQuery שמוגנים על ידי VPC Service Controls. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| העברה לא מורשית: סוכן AI יזם העברה לא מורשית של נתונים מ-BigQuery לטבלה חיצונית (גרסת Preview) |
AGENT_ENGINE_BIG_QUERY_EXFIL_TO_EXTERNAL_TABLE |
Cloud Audit Logs:
BigQueryAuditMetadata data access logs
הרשאות:DATA_READ
|
המערכת מזהה מתי סוכן AI שומר משאבים שנמצאים בבעלות הארגון המוגן מחוץ לארגון, כולל פעולות העתקה או העברה. הממצאים מסווגים כחמורים (High) כברירת מחדל. |
| העברה לא מורשית: העברה לא מורשית של CloudSQL שבוצעה על ידי סוכן AI לדלי ציבורי (גרסת Preview) |
AGENT_ENGINE_CLOUDSQL_EXFIL_EXPORT_TO_PUBLIC_GCS |
יומני ביקורת של Cloud:
יומני גישה לנתונים של MySQL יומני גישה לנתונים של PostgreSQL יומני גישה לנתונים של SQL Server |
זיהוי של ייצוא נתונים ממופע פעיל על ידי סוכן AI לקטגוריה של Cloud Storage שבבעלות הארגון ונגישה באופן ציבורי. אם הפעלתם את מסלול הפרימיום של Security Command Center ברמת הפרויקט, הממצא הזה זמין רק אם מסלול Standard-legacy מופעל בארגון האב. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| העברה לא מורשית: העברה לא מורשית של נתונים מ-CloudSQL לדלי חיצוני שבוצעה על ידי סוכן AI (גרסת טרום-השקה (Preview)) |
AGENT_ENGINE_CLOUDSQL_EXFIL_EXPORT_TO_EXTERNAL_GCS
|
יומני ביקורת של Cloud:
יומני גישה לנתונים של MySQL יומני גישה לנתונים של PostgreSQL יומני גישה לנתונים של SQL Server |
זיהוי אם סוכן AI ייצא נתונים של מופע פעיל לקטגוריה של Cloud Storage מחוץ לארגון. אם הפעלתם את מסלול הפרימיום של Security Command Center ברמת הפרויקט, הממצא הזה זמין רק אם מסלול Standard-legacy מופעל בארגון האב. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| העברת נתונים לא מורשית: סוכן AI שיזם חילוץ נתונים מ-BigQuery (גרסת Preview) | AGENT_ENGINE_BIG_QUERY_EXFIL_TO_CLOUD_STORAGE |
Cloud Audit Logs:
BigQueryAuditMetadata data access logs
הרשאות:DATA_READ
|
המערכת מזהה את התרחישים הבאים של חילוץ נתונים מ-BigQuery שבוצע על ידי סוכן AI:
אם הפעלתם את מסלול הפרימיום של Security Command Center ברמת הפרויקט, הממצא הזה זמין רק אם מסלול Standard-legacy מופעל בארגון האב. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| העברה לא מורשית: נתונים מ-BigQuery ל-Google Drive | DATA_EXFILTRATION_BIG_QUERY_TO_GOOGLE_DRIVE |
Cloud Audit Logs:
BigQueryAuditMetadata data access logs הרשאות: DATA_READ
|
משאב BigQuery שבבעלות הארגון המוגן נשמר בתיקייה ב-Google Drive באמצעות פעולות חילוץ. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| העברה לא מורשית: מעבר למשאב ציבורי ב-BigQuery | DATA_EXFILTRATION_BIG_QUERY_TO_PUBLIC_RESOURCE |
Cloud Audit Logs:
BigQueryAuditMetadata data access logs הרשאות: DATA_READ
|
משאב BigQuery נשמר במשאב ציבורי שנמצא בבעלות הארגון שלכם. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| זליגת נתונים: זליגת נתונים מ-Cloud SQL |
CLOUDSQL_EXFIL_EXPORT_TO_EXTERNAL_GCS
|
יומני ביקורת של Cloud:
יומני גישה לנתונים של MySQL יומני גישה לנתונים של PostgreSQL יומני גישה לנתונים של SQL Server |
מזהה את התרחישים הבאים:
אם הפעלתם את מסלול הפרימיום של Security Command Center ברמת הפרויקט, הממצא הזה זמין רק אם מסלול Standard-legacy מופעל בארגון האב. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| העברה לא מורשית: שחזור גיבוי של Cloud SQL לארגון חיצוני | CLOUDSQL_EXFIL_RESTORE_BACKUP_TO_EXTERNAL_INSTANCE |
יומני ביקורת של Cloud:
יומני פעילות של אדמין ב-MySQL יומני פעילות של אדמין ב-PostgreSQL יומני פעילות של אדמין ב-SQL Server |
הגיבוי של מופע Cloud SQL שוחזר למופע מחוץ לארגון. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| העברת נתונים לא מורשית: הענקת הרשאות יתר ב-Cloud SQL | CLOUDSQL_EXFIL_USER_GRANTED_ALL_PERMISSIONS |
Cloud Audit Logs:
יומני גישה לנתונים ב-PostgreSQL הערה: כדי להשתמש בכלל הזה, צריך להפעיל את התוסף pgAudit. |
למשתמש או לתפקיד ב-Cloud SQL ל-PostgreSQL הוענקו כל ההרשאות למסד נתונים, או לכל הטבלאות, הפרוצדורות או הפונקציות בסכימה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גישה ראשונית: משתמש סופר-אדמין במסד נתונים כותב לטבלאות משתמשים | CLOUDSQL_SUPERUSER_WRITES_TO_USER_TABLES |
Cloud Audit Logs:
יומני גישה לנתונים ב-Cloud SQL ל-PostgreSQL יומני גישה לנתונים ב-Cloud SQL ל-MySQL הערה: כדי להשתמש בכלל הזה, צריך להפעיל את התוסף pgAudit ל-PostgreSQL או ביקורת מסד נתונים ל-MySQL. |
משתמש-על ב-Cloud SQL (postgres בשרתי PostgreSQL או root במשתמשי MySQL) כתב לטבלאות שאינן טבלאות מערכת. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| הסלמת הרשאות: הענקת הרשאות מוגזמות ב-AlloyDB | ALLOYDB_USER_GRANTED_ALL_PERMISSIONS |
Cloud Audit Logs:
יומני גישה לנתונים ב-AlloyDB ל-PostgreSQL הערה: כדי להשתמש בכלל הזה, צריך להפעיל את התוסף pgAudit. |
למשתמש או לתפקיד ב-AlloyDB ל-PostgreSQL הוענקו כל ההרשאות למסד נתונים, או לכל הטבלאות, הפרוצדורות או הפונקציות בסכימה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| העלאת הרשאות: משתמש על במסד נתונים של AlloyDB כותב לטבלאות משתמשים | ALLOYDB_SUPERUSER_WRITES_TO_USER_TABLES |
Cloud Audit Logs:
יומני גישה לנתונים של AlloyDB ל-PostgreSQL הערה: כדי להשתמש בכלל הזה, צריך להפעיל את התוסף pgAudit. |
משתמש על (postgres) ב-AlloyDB ל-PostgreSQL כתב לטבלאות שאינן מערכתיות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| גישה ראשונית: פעולות שנדחו בגלל הרשאה מוגזמת לזהות סוכן AI (גרסת Preview) | AGENT_ENGINE_EXCESSIVE_FAILED_ATTEMPT |
יומני ביקורת של Cloud: יומני Admin Activity | זהות שמשויכת לסוכן AI הפעילה שוב ושוב שגיאות מסוג permission denied (ההרשאה נדחתה) בניסיון לבצע שינויים בכמה שיטות ובכמה שירותים. הממצאים מסווגים כבעלי חומרה בינונית כברירת מחדל. |
| גישה ראשונית: פעולה בחשבון שירות לא פעיל | DORMANT_SERVICE_ACCOUNT_USED_IN_ACTION |
יומני ביקורת של Cloud: יומני Admin Activity | חשבון שירות שמנוהל על ידי משתמש לא פעיל הפעיל פעולה. בהקשר הזה, חשבון שירות נחשב רדום אם הוא לא היה פעיל במשך יותר מ-180 יום. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| העלאת רמת הרשאה: לחשבון שירות רדום הוקצה תפקיד רגיש | DORMANT_SERVICE_ACCOUNT_ADDED_IN_IAM_ROLE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
ל חשבון שירות שמנוהל על ידי משתמש במצב לא פעיל הוקצו תפקיד רגיש אחד או יותר ב-IAM. בהקשר הזה, חשבון שירות נחשב רדום אם הוא לא היה פעיל במשך יותר מ-180 יום. תפקידים רגישים הממצאים מסווגים לפי רמת החומרה שלהם: גבוהה או בינונית, בהתאם לרגישות של התפקידים שהוענקו. הממצאים מסווגים כחומרה בינונית כברירת מחדל. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM. |
| הסלמת הרשאות: תפקיד התחזות הוענק לחשבון שירות לא פעיל | DORMANT_SERVICE_ACCOUNT_IMPERSONATION_ROLE_GRANTED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM | לחשבון משתמש הוענקו הרשאות להתחזות לחשבון שירות לא פעיל שמנוהל על ידי המשתמש. בהקשר הזה, חשבון שירות נחשב רדום אם הוא לא היה פעיל במשך יותר מ-180 יום. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| גישה ראשונית: נוצר מפתח לחשבון שירות לא פעיל | DORMANT_SERVICE_ACCOUNT_KEY_CREATED |
יומני ביקורת של Cloud: יומני Admin Activity | נוצר מפתח עבור חשבון שירות לא פעיל שמנוהל על ידי משתמש. בהקשר הזה, חשבון שירות נחשב רדום אם הוא לא היה פעיל במשך יותר מ-180 יום. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| גישה ראשונית: נעשה שימוש במפתח של חשבון שירות שדלף | LEAKED_SA_KEY_USED |
יומני ביקורת של Cloud:
יומני פעילות של אדמין יומני גישה לנתונים |
נעשה שימוש במפתח של חשבון שירות שדלף כדי לאמת את הפעולה. במקרה הזה, מפתח של חשבון שירות שנחשף הוא מפתח שפורסם באינטרנט הציבורי. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| גישה ראשונית: פעולות שנדחו בגלל הרשאות מוגזמות | EXCESSIVE_FAILED_ATTEMPT |
יומני ביקורת של Cloud: יומני Admin Activity | גורם ראשי הפעיל שוב ושוב שגיאות מסוג permission denied (ההרשאה נדחתה) בניסיון לבצע שינויים בכמה שיטות ובכמה שירותים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| התמדה: אימות חזק מושבת |
ENFORCE_STRONG_AUTHENTICATION
|
Google Workspace: Admin Audit |
האימות הדו-שלבי הושבת בארגון. הממצא הזה לא זמין להפעלות ברמת הפרויקט. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| התמדה: האימות הדו-שלבי מושבת |
2SV_DISABLE
|
יומנים של Google Workspace: ביקורת על כניסות הרשאות: DATA_READ
|
משתמש השבית את האימות הדו-שלבי. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גישה ראשונית: החשבון הושבת בגלל פריצה |
ACCOUNT_DISABLED_HIJACKED
|
יומנים של Google Workspace: ביקורת על כניסות הרשאות: DATA_READ
|
החשבון של משתמש הושעה בגלל פעילות חשודה. הממצא הזה לא זמין להפעלות ברמת הפרויקט. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| גישה ראשונית: השבתת זיהוי של דליפת סיסמה |
ACCOUNT_DISABLED_PASSWORD_LEAK
|
יומנים של Google Workspace: ביקורת על כניסות הרשאות: DATA_READ
|
החשבון של משתמש הושבת כי זוהה דליפת סיסמה. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גישה ראשונית: מתקפה מטעם גורם ממשלתי |
GOV_ATTACK_WARNING
|
יומנים של Google Workspace: ביקורת על כניסות הרשאות: DATA_READ
|
יכול להיות שתוקפים בגיבוי גורם ממשלתי ניסו לפרוץ לחשבון משתמש או למחשב. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| גישה ראשונית: ניסיון פריצה באמצעות Log4j | לא זמין |
יומנים של Cloud Load Balancing: מאזן עומסים מסוג HTTP ב-Cloud הערה: כדי להשתמש בכלל הזה, צריך להפעיל את הרישום ביומן של מאזן עומסים חיצוני של אפליקציות. |
זוהו חיפושים של Java Naming and Directory Interface (JNDI) בכותרות או בפרמטרים של כתובות URL. חיפושים כאלה עשויים להצביע על ניסיונות ניצול של Log4Shell. הממצאים האלה הם ברמת חומרה נמוכה, כי הם מציינים רק ניסיון זיהוי או ניסיון ניצול, ולא פגיעות או פשרה. הכלל הזה תמיד מופעל. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גישה ראשונית: נחסמה התחברות חשודה |
SUSPICIOUS_LOGIN
|
יומנים של Google Workspace: ביקורת על כניסות הרשאות: DATA_READ
|
זוהתה התחברות חשודה לחשבון של משתמש והיא נחסמה. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| תוכנה זדונית Log4j: דומיין לא תקין | LOG4J_BAD_DOMAIN |
יומנים של Cloud DNS | זוהתה תנועת גולשים שמנצלת את Log4j על סמך חיבור לדומיין מוכר שמשמש להתקפות Log4j או על סמך חיפוש של דומיין כזה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| תוכנות זדוניות ב-Log4j: כתובת IP בעייתית | LOG4J_BAD_IP |
VPC flow logs Firewall Rules logs Cloud NAT logs |
זוהתה תעבורת נתונים של ניצול לרעה של Log4j על סמך חיבור לכתובת IP מוכרת שמשמשת במתקפות Log4j. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| תוכנה זדונית: דומיין לא תקין | MALWARE_BAD_DOMAIN |
יומנים של Cloud DNS | זוהתה תוכנה זדונית על סמך חיבור לדומיין בעייתי ידוע או חיפוש שלו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| תוכנה זדונית: כתובת IP לא תקינה | MALWARE_BAD_IP |
VPC flow logs Firewall Rules logs Cloud NAT logs |
זוהתה תוכנה זדונית על סמך חיבור לכתובת IP ידועה שמשמשת למטרות זדוניות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| תוכנה זדונית: דומיין רע לכריית מטבעות וירטואליים | CRYPTOMINING_POOL_DOMAIN |
יומנים של Cloud DNS | התגלה כריית קריפטו על סמך חיבור לדומיין כרייה ידוע או חיפוש שלו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| תוכנה זדונית: כתובת IP של כריית מטבעות וירטואליים | CRYPTOMINING_POOL_IP |
VPC flow logs Firewall Rules logs Cloud NAT logs |
זוהה כריית מטבעות קריפטוגרפיים על סמך חיבור לכתובת IP ידועה של כרייה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התמדה: אדמין GCE הוסיף מפתח SSH | GCE_ADMIN_ADD_SSH_KEY |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Compute Engine |
הערך של מפתח ה-SSH במטא-נתונים של מכונת Compute Engine שונה במכונה קיימת (בת יותר משבוע). כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התמדה: מנהל GCE הוסיף סקריפט הפעלה | GCE_ADMIN_ADD_STARTUP_SCRIPT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Compute Engine |
הערך של סקריפט ההפעלה של מטא-נתונים של מכונת Compute Engine שונה במכונה קיימת (בת יותר משבוע). כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התמדה: מתן הרשאות חריגות ב-IAM | IAM_ANOMALOUS_GRANT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
הממצא הזה כולל כללי משנה שמספקים מידע ספציפי יותר על כל מופע של הממצא הזה. הרשימה הבאה מציגה את כל כללי המשנה האפשריים:
|
| עמידות: הרשאת AI רגישה נוספה לתפקיד מותאם אישית (גרסת Preview) | SENSITIVE_AI_PERMISSION_ADDED_TO_CUSTOM_ROLE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוספה הרשאת AI רגישה לתפקיד מותאם אישית ב-IAM. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM ל-AI. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| התמדה: תפקיד רגיש שניתן על ידי סוכן AI (תצוגה מקדימה) | SENSITIVE_ROLE_GRANTED_BY_AI_AGENT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
סוכן AI קיבל תפקיד רגיש ב-IAM. הממצאים מסווגים כרמת חומרה בינונית לתפקידים עם רגישות בינונית, או כרמת חומרה גבוהה לתפקידים עם רגישות גבוהה. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM ל-AI. |
| התמדה: תפקיד רגיש הוענק לסוכן AI חיצוני (גרסת Preview) | EXTERNAL_AI_AGENT_GRANTED_SENSITIVE_ROLE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
לסוכן AI מארגון חיצוני הוענק תפקיד רגיש ב-IAM. הממצאים מסווגים כרמת חומרה בינונית לתפקידים עם רגישות בינונית, או כרמת חומרה גבוהה לתפקידים עם רגישות גבוהה. למידע נוסף, ראו תפקידים והרשאות רגישים ב-IAM ל-AI. |
| התמדה: חשבון לא מנוהל קיבל תפקיד עם הרשאות רגישות (תצוגה מקדימה) | UNMANAGED_ACCOUNT_ADDED_IN_IAM_ROLE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
תפקיד עם הרשאות רגישות הוקצה לחשבון לא מנוהל. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| התמדה: שיטה חדשה של API |
ANOMALOUS_BEHAVIOR_NEW_API_METHOD |
יומני ביקורת של Cloud: יומני Admin Activity |
חשבונות שירות ב-IAM השתמשו בגישה חריגה לשירותים Google Cloud . כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התמדה: מיקום גיאוגרפי חדש | IAM_ANOMALOUS_BEHAVIOR_IP_GEOLOCATION |
יומני ביקורת של Cloud: יומני Admin Activity |
משתמשים וחשבונות שירות ב-IAM שניגשו Google Cloud ממיקומים חריגים, על סמך המיקום הגיאוגרפי של כתובות ה-IP שמהן נשלחו הבקשות. הממצא הזה לא זמין להפעלות ברמת הפרויקט, והוא מסווג כחומרה נמוכה כברירת מחדל. |
| התמדה: סוכן משתמש חדש | IAM_ANOMALOUS_BEHAVIOR_USER_AGENT |
יומני ביקורת של Cloud: יומני Admin Activity |
גישה לחשבונות שירות ב-IAM Google Cloud מסוכני משתמש חריגים או חשודים. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התמדה: שינוי המצב של הפעלת SSO |
TOGGLE_SSO_ENABLED
|
Google Workspace: Admin Audit |
ההגדרה 'הפעלת כניסה יחידה (SSO)' בחשבון האדמין הושבתה. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| התמדה: הגדרות ה-SSO השתנו |
CHANGE_SSO_SETTINGS
|
Google Workspace: Admin Audit |
ההגדרות של ה-SSO בחשבון האדמין השתנו. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| העלאת רמת ההרשאה: התחזות חריגה לחשבון שירות לצורך פעילות אדמין | ANOMALOUS_SA_DELEGATION_IMPERSONATION_OF_SA_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
בוצעה פעילות אדמיניסטרטיבית באמצעות חשבון שירות שבוצעה אליו התחזות, שיכול להיות שהוא חריג. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| העלאת הרשאות: העברה חריגה של הרשאות לחשבון שירות רב-שלבי לפעילות אדמין | ANOMALOUS_SA_DELEGATION_MULTISTEP_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
זוהתה בקשה חריגה עם כמה שלבים שהועברה באמצעות הרשאת גישה לפעילות אדמיניסטרטיבית. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| העלאת רמת ההרשאות: העברה חריגה של הרשאות לחשבון שירות במספר שלבים לצורך גישה לנתונים | ANOMALOUS_SA_DELEGATION_MULTISTEP_DATA_ACCESS |
יומני ביקורת של Cloud: יומני גישה לנתונים |
זוהתה בקשה חריגה עם כמה שלבים שהועברה באמצעות הרשאת גישה לפעילות של גישה לנתונים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| העלאת הרשאות: התחזות חריגה לחשבון שירות לצורך פעילות אדמין | ANOMALOUS_SA_DELEGATION_IMPERSONATOR_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
מתקשר או מתחזה שעלולים להיות אנומליים בשרשרת ההרשאות שימשו לפעילות אדמיניסטרטיבית. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| הסלמת הרשאות: התחזות חריגה לחשבון שירות לצורך גישה לנתונים | ANOMALOUS_SA_DELEGATION_IMPERSONATOR_DATA_ACCESS |
יומני ביקורת של Cloud: יומני גישה לנתונים |
נעשה שימוש במתקשר או מתחזה שיכול להיות אנומלי בשרשרת העברת הרשאות כדי לגשת לנתונים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| העלאת רמת ההרשאה: שינויים באובייקטים רגישים של Kubernetes RBAC | GKE_CONTROL_PLANE_EDIT_SENSITIVE_RBAC_OBJECT |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
כדי להרחיב את ההרשאות, גורם זדוני פוטנציאלי ניסה לשנות אובייקט של בקרת גישה מבוססת-תפקידים (RBAC) מסוג ClusterRole, RoleBinding או ClusterRoleBinding של התפקיד הרגיש
cluster-admin באמצעות בקשת PUT או PATCH. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| הסלמת הרשאות: יצירת בקשת חתימה (CSR) ב-Kubernetes לאישור הראשי | GKE_CONTROL_PLANE_CSR_FOR_MASTER_CERT |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
גורם זדוני פוטנציאלי יצר
בקשת חתימה על אישור (CSR) של Kubernetes master, שמעניקה לו גישה
cluster-admin. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה.
|
| הסלמת הרשאות: יצירה של קשרי Kubernetes רגישים | GKE_CONTROL_PLANE_CREATE_SENSITIVE_BINDING |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
כדי להשיג הרשאות גבוהות יותר, גורם זדוני פוטנציאלי ניסה ליצור אובייקט חדש מסוג RoleBinding או ClusterRoleBinding עבור התפקיד
cluster-admin. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| הסלמת הרשאות: קבלת בקשת חתימה על אישור (CSR) של Kubernetes עם אישורי אתחול שנפרצו | GKE_CONTROL_PLANE_GET_CSR_WITH_COMPROMISED_BOOTSTRAP_CREDENTIALS |
יומני ביקורת של Cloud: יומני גישה לנתונים ב-GKE |
גורם זדוני פוטנציאלי שלח שאילתה לגבי
בקשת חתימה על אישור (CSR) באמצעות הפקודה kubectl, תוך שימוש בפרטי כניסה של bootstrap שנפרצו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה.
|
| הסלמת הרשאות: הפעלה של קונטיינר Kubernetes עם הרשאות | GKE_CONTROL_PLANE_LAUNCH_PRIVILEGED_CONTAINER |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
גורם זדוני פוטנציאלי יצר Pod שמכיל קונטיינרים עם הרשאות או קונטיינרים עם יכולות להסלמת הרשאות.
במאגר תגים עם הרשאות מיוחדות, השדה |
| התמדה: נוצר מפתח לחשבון השירות | SERVICE_ACCOUNT_KEY_CREATION |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוצר מפתח לחשבון השירות. מפתחות של חשבונות שירות הם פרטי כניסה לטווח ארוך שמגבירים את הסיכון לגישה לא מורשית למשאבים של Google Cloud. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| הסלמת הרשאות: נוסף סקריפט גלובלי לכיבוי | GLOBAL_SHUTDOWN_SCRIPT_ADDED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוסף לפרויקט סקריפט גלובלי לכיבוי. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| Persistence: Global Startup Script Added | GLOBAL_STARTUP_SCRIPT_ADDED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוסף לפרויקט סקריפט הפעלה גלובלי. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התחמקות מהגנה: נוספה TokenCreatorRole ברמת הארגון | ORG_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
התפקיד Service Account Token Creator ב-IAM הוקצה ברמת הארגון. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התחמקות מהגנה: נוספה TokenCreatorRole ברמת התיקייה | FOLDER_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
התפקיד 'יצירת אסימונים בחשבון שירות' ב-IAM הוקצה ברמת התיקייה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התחמקות מהגנה: נוסף תפקיד TokenCreatorRole ברמת הפרויקט | PROJECT_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
התפקיד Service Account Token Creator ב-IAM הוקצה ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התחמקות מהגנה: התפקיד TokenCreator ברמת הארגון הוענק לסוכן AI (תצוגה מקדימה) | AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_ORG |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
לסוכן AI הוקצה תפקיד IAM ליצירת אסימונים בחשבון שירות ברמת הארגון. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| התחמקות מהגנה: התפקיד TokenCreator ברמת התיקייה הוענק לסוכן AI (תצוגה מקדימה) | AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_FOLDER |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
לסוכן AI הוקצה התפקיד Service Account Token Creator ב-IAM ברמת התיקייה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| התחמקות מהגנה: תפקיד TokenCreator ברמת הפרויקט הוענק לסוכן AI | AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_PROJECT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
לסוכן AI הוקצה תפקיד IAM של יצירת אסימונים בחשבון שירות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| תנועה רוחבית: הפעלת תיקון של מערכת ההפעלה מחשבון שירות זמנית לא זמין | OS_PATCH_EXECUTION_FROM_SERVICE_ACCOUNT |
יומני ביקורת של Cloud. יומני ביקורת של VM Manager |
חשבון שירות השתמש בתכונת הטלאי של Compute Engine כדי לעדכן את מערכת ההפעלה של כל מכונה של Compute Engine שפועלת כרגע. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי הפעילות של VM Manager, משתמשים ביומני הביקורת של VM Manager. |
| תנועה לרוחב: דיסק אתחול ששונה מצורף למופע (תצוגה מקדימה) | MODIFY_BOOT_DISK_ATTACH_TO_INSTANCE |
יומני ביקורת של Cloud: יומני ביקורת של Compute Engine |
דיסק הפעלה נותק ממכונה אחת של Compute Engine וחובּר למכונה אחרת. יכול להיות שמדובר בניסיון זדוני לפגוע במערכת באמצעות דיסק הפעלה שעבר שינוי. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גישה לפרטי כניסה: גישה לסודות במרחב שמות של Kubernetes | SECRETS_ACCESSED_IN_KUBERNETES_NAMESPACE |
יומני ביקורת של Cloud: יומני גישה לנתונים ב-GKE |
חשבון שירות במרחב השמות הנוכחי של Kubernetes ניגש לסודות או לטוקנים של חשבון שירות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| פיתוח משאבים: פעילות ב-Offensive Security Distro | OFFENSIVE_SECURITY_DISTRO_ACTIVITY |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
בוצעה מניפולציה של משאב Google Cloud באמצעות בדיקות חדירה ידועות או הפצות אבטחה התקפיות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| העלאת הרשאות: יצירת טוקן של סוכן AI באמצעות signJwt (תצוגה מקדימה) | AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_SIGN_JWT |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM |
חשבון שירות שמשויך לסוכן AI השתמש בשיטה
כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| העלאת רמת ההרשאה: יצירת טוקנים של סוכן AI באמצעות העברה מרומזת של הרשאות (גרסת Preview) | AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_IMPLICIT_DELEGATION |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM |
ההרשאה iam.serviceAccounts.implicitDelegation נוצלה לרעה כדי ליצור אסימוני גישה מחשבון שירות עם יותר הרשאות באמצעות סוכן AI.
כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| העלאת רמת הרשאה: יצירת אסימון OpenID על ידי סוכן AI בפרויקטים שונים (גרסת Preview) | AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_OPENID |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM |
ההרשאה הממצא הזה לא זמין להפעלות ברמת הפרויקט. הממצאים מסווגים כחומרה נמוכה כברירת מחדל. |
| העלאת הרשאות: יצירת טוקן גישה חוצה-פרויקטים לסוכן AI (גרסת Preview) | AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_ACCESS_TOKEN |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM |
ההרשאה הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| הסלמת הרשאות (privilege escalation): חשבון שירות חדש הוא בעלים או עורך לא זמין באופן זמני | SERVICE_ACCOUNT_EDITOR_OWNER |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוצר חשבון שירות חדש עם תפקידי עריכה או בעלות בפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי שינויים ב-IAM, אפשר להשתמש ביומני הביקורת של פעילות האדמין ב-IAM. |
| גילוי: כלי לאיסוף מידע שנעשה בו שימוש | INFORMATION_GATHERING_TOOL_USED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
זוהה שימוש ב-ScoutSuite. ScoutSuite הוא כלי לביקורת אבטחה בענן, שידוע שהוא נמצא בשימוש של גורמים זדוניים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| העלאת הרשאות: יצירת טוקן חשודה זמנית לא זמין | SUSPICIOUS_TOKEN_GENERATION_IMPLICIT_DELEGATION |
יומני ביקורת של Cloud: יומני ביקורת של IAM |
ההרשאה iam.serviceAccounts.implicitDelegation נוצלה לרעה כדי ליצור אסימוני גישה מחשבון שירות עם יותר הרשאות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות ב-IAM, משתמשים ביומני הביקורת של IAM. |
| העלאת הרשאות: יצירת טוקן חשודה זמנית לא זמין | SUSPICIOUS_TOKEN_GENERATION_SIGN_JWT |
יומני ביקורת של Cloud: יומני ביקורת של IAM |
חשבון שירות השתמש בשיטה
serviceAccounts.signJwt כדי ליצור אסימון גישה לחשבון שירות אחר. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות ב-IAM, משתמשים ביומני הביקורת של IAM. |
| העלאת הרשאות: יצירת טוקן חשודה זמנית לא זמין | SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_OPENID |
יומני ביקורת של Cloud: יומני ביקורת של IAM |
ההרשאה הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות ב-IAM, משתמשים ביומני הביקורת של IAM. |
| העלאת הרשאות: יצירת טוקן חשודה זמנית לא זמין | SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_ACCESS_TOKEN |
יומני ביקורת של Cloud: יומני ביקורת של IAM |
ההרשאה הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות ב-IAM, משתמשים ביומני הביקורת של IAM. |
| הסלמת הרשאות: שימוש חשוד בהרשאות בין פרויקטים | SUSPICIOUS_CROSS_PROJECT_PERMISSION_DATAFUSION |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
ההרשאה הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| שליטה וניהול: מנהור DNS לא זמין באופן זמני | DNS_TUNNELING_IODINE_HANDSHAKE |
יומנים של Cloud DNS | זוהה תהליך הלחיצת יד של כלי המנהור של DNS, Iodine. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות DNS, אפשר להשתמש ביומנים של Cloud DNS. |
| התחמקות מהגנה: ניסיון להסוות מסלול VPC | VPC_ROUTE_MASQUERADE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נתיבי VPC שמוסווים כנתיבי ברירת מחדל נוצרו באופן ידני, כדי לאפשר תעבורת נתונים יוצאת לכתובות IP חיצוניות. Google Cloud כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| השפעה: החיוב מושבת זמינות זמנית | BILLING_DISABLED_SINGLE_PROJECT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בחיוב ב-Cloud |
החיוב בפרויקט הושבת. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי שינויים בחיוב, אפשר להשתמש ביומני הביקורת של פעילות האדמין בחיוב ב-Cloud. |
| השפעה: החיוב מושבת זמינות זמנית | BILLING_DISABLED_MULTIPLE_PROJECTS |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בחיוב ב-Cloud |
החיוב הושבת בכמה פרויקטים בארגון בפרק זמן קצר. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי שינויים בחיוב, אפשר להשתמש ביומני הביקורת של פעילות האדמין בחיוב ב-Cloud. |
| השפעה: חסימה בעדיפות גבוהה של חומת אש ב-VPC | VPC_FIREWALL_HIGH_PRIORITY_BLOCK |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוסף כלל של חומת אש ב-VPC שחוסם את כל תעבורת היציאה בעדיפות 0. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| השפעה: מחיקה המונית של כללים בחומת אש של VPCלא זמין באופן זמני | VPC_FIREWALL_MASS_RULE_DELETION |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
כללי חומת אש של VPC נמחקו בכמות גדולה על ידי חשבונות שאינם חשבונות שירות. הכלל הזה לא זמין כרגע. כדי לעקוב אחרי עדכונים בכללים של חומת האש, משתמשים ביומני הביקורת של Cloud. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| השפעה: ה-API של השירות מושבת | SERVICE_API_DISABLED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
A Google Cloud service API הושבת בסביבת ייצור. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| השפעה: קבוצת מופעים מנוהלת עם קנה מידה אוטומטי שהוגדר למקסימום זמנית לא זמין | MIG_AUTOSCALING_SET_TO_MAX |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Compute Engine |
קבוצה של מופעי מכונה מנוהלים הוגדרה כך שתתבצע הרחבה אוטומטית מקסימלית. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי שינויים בנכסי Compute Engine, משתמשים ביומני הביקורת של פעילות האדמין ב-Compute Engine. |
| Discovery: Unauthorized Service Account API Call Temporarily unavailable | UNAUTHORIZED_SERVICE_ACCOUNT_API_CALL |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין |
חשבון שירות ביצע קריאה לא מורשית ל-API בין פרויקטים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי השימוש בחשבונות שירות, משתמשים ביומני הביקורת Admin Activity. |
| התחמקות מהגנה: סשנים אנונימיים קיבלו גישת אדמין לאשכול | ANONYMOUS_SESSIONS_GRANTED_CLUSTER_ADMIN |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
נוצר אובייקט של בקרת גישה מבוססת-תפקידים (RBAC)
ClusterRoleBinding, שמוסיף את ההתנהגות של root-cluster-admin-binding למשתמשים אנונימיים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| עמידות: מיקום גיאוגרפי חדש לשירות AI | AI_IAM_ANOMALOUS_BEHAVIOR_IP_GEOLOCATION |
יומני ביקורת של Cloud: יומני Admin Activity |
משתמשים ב-IAM וחשבונות שירות ניגשו לשירותי AI ממיקומים חריגים, על סמך המיקום הגיאוגרפי של כתובות ה-IP שמהן נשלחו הבקשות. Google Cloud הממצא הזה לא זמין להפעלות ברמת הפרויקט, והוא מסווג כחומרה נמוכה כברירת מחדל. |
| העלאת רמת הרשאה: פעילות אדמין של AI שכוללת העברה חריגה של הרשאות לחשבון שירות בכמה שלבים | AI_ANOMALOUS_SA_DELEGATION_MULTISTEP_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
זוהתה בקשה חריגה מרובת שלבים שהוקצתה לפעילות אדמיניסטרטיבית של שירות AI. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| העלאת רמת הרשאות: העברה חריגה של הרשאות לחשבון שירות עם כמה שלבים לגישה לנתוני AI | AI_ANOMALOUS_SA_DELEGATION_MULTISTEP_DATA_ACCESS |
יומני ביקורת של Cloud: יומני גישה לנתונים |
זוהתה בקשה חריגה עם כמה שלבים שהוקצתה לפעילות גישה לנתונים של שירות AI. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| העלאת רמת הרשאה: התחזות חריגה לחשבון שירות בפעילות אדמין של AI | AI_ANOMALOUS_SA_DELEGATION_IMPERSONATOR_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
מתקשר או מתחזה שעלולים להיות אנומליים בשרשרת העברת הרשאות שימשו לפעילות ניהולית של שירות AI. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| הסלמת הרשאות: התחזות חריגה לחשבון שירות לצורך גישה לנתוני AI | AI_ANOMALOUS_SA_DELEGATION_IMPERSONATOR_DATA_ACCESS |
יומני ביקורת של Cloud: יומני גישה לנתונים |
מתקשר או מתחזה שעלול להיות אנומלי בשרשרת העברת הרשאות שימש לפעילות גישה לנתונים של שירות AI. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| העלאת רמת הרשאה: התחזות אנומלית לחשבון שירות לצורך פעילות אדמין של AI | AI_ANOMALOUS_SA_DELEGATION_IMPERSONATION_OF_SA_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
נעשה שימוש בחשבון שירות שבוצעה אליו התחזות לצורך פעילות ניהול בשירות AI. יכול להיות שהפעילות הזו חריגה. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| שמירת נתונים: שיטה חדשה של AI API |
AI_ANOMALOUS_BEHAVIOR_NEW_API_METHOD |
יומני ביקורת של Cloud: יומני Admin Activity |
חשבונות שירות ב-IAM השתמשו בגישה חריגה לשירותי AI Google Cloud . כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גישה ראשונית: פעילות של חשבון שירות רדום בשירות AI | AI_DORMANT_SERVICE_ACCOUNT_USED_IN_ACTION |
יומני ביקורת של Cloud: יומני Admin Activity | חשבון שירות בניהול המשתמשים לא פעיל הפעיל פעולה בשירותי AI. בהקשר הזה, חשבון שירות נחשב רדום אם הוא לא היה פעיל במשך יותר מ-180 יום. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| גישה ראשונית: משאב GKE אנונימי שנוצר מהאינטרנט (גרסת Preview) | GKE_RESOURCE_CREATED_ANONYMOUSLY_FROM_INTERNET |
יומני ביקורת של Cloud: יומני פעילות אדמין של GKE. |
משאב נוצר על ידי משתמש אינטרנט אנונימי. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| גישה ראשונית: משאב GKE שונה באופן אנונימי מהאינטרנט (תצוגה מקדימה) | GKE_RESOURCE_MODIFIED_ANONYMOUSLY_FROM_INTERNET |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
בוצעו מניפולציות במשאב על ידי משתמש אינטרנט אנונימי. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| העלאת הרשאות: משתמשים אנונימיים מקבלים גישה לאשכול GKE | GKE_ANONYMOUS_USERS_GRANTED_ACCESS |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר קשירת RBAC שמפנה לאחד מהמשתמשים או הקבוצות הבאים:
המשתמשים והקבוצות האלה הם למעשה אנונימיים, ולכן מומלץ להימנע מהם כשיוצרים קישורים לתפקידים או קישורים לתפקידים ברמת האשכול לכל תפקידי ה-RBAC. בודקים את הקישור כדי לוודא שהוא נחוץ. אם הקישור לא נחוץ, מסירים אותו. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| ביצוע: הפעלה חשודה או צירוף לפוד של מערכת (תצוגה מקדימה) | GKE_SUSPICIOUS_EXEC_ATTACH |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו השתמש בפקודות exec או attach כדי לקבל מעטפת או להריץ פקודה בקונטיינר שפועל במרחב השמות kube-system.
לפעמים משתמשים בשיטות האלה למטרות לגיטימיות של ניפוי באגים. עם זאת, מרחב השמות kube-system מיועד לאובייקטים של המערכת שנוצרו על ידי Kubernetes, ולכן צריך לבדוק הפעלה לא צפויה של פקודות או יצירה של מעטפת. הממצאים מסווגים כחומרה בינונית כברירת מחדל.
|
| העלאת רמת הרשאות: עומס עבודה שנוצר עם נקודת הרכבה רגישה של נתיב מארח (תצוגה מקדימה) | GKE_SENSITIVE_HOSTPATH |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר עומס עבודה שמכיל נקודת הרכבה (mount) של נפח hostPath לנתיב רגיש במערכת הקבצים של צומת המארח. גישה לנתיבים האלה במערכת הקבצים של המארח יכולה לשמש לגישה למידע רגיש או למידע עם הרשאות מיוחדות בצומת, ולפריצה למאגר. אם אפשר, לא מאפשרים נפחים של hostPath באשכול. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| העלאת רמת הרשאה: עומס עבודה עם האפשרות shareProcessNamespace מופעלת (תצוגה מקדימה) | GKE_SHAREPROCESSNAMESPACE_POD |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו פרס עומס עבודה עם האפשרות shareProcessNamespace שמוגדרת ל-true, מה שמאפשר לכל הקונטיינרים לחלוק את אותו מרחב שמות של תהליך Linux.
זה עלול לאפשר לקונטיינר לא מהימן או שנפרץ להגדיל את ההרשאות שלו על ידי גישה למשתני סביבה, לזיכרון ולנתונים רגישים אחרים מתהליכים שפועלים בקונטיינרים אחרים, ושליטה בהם. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| הסלמת הרשאות: ClusterRole עם פעלים (verbs) שניתנות להם הרשאות מיוחדות (תצוגה מקדימה) | GKE_CLUSTERROLE_PRIVILEGED_VERBS |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר RBAC ClusterRole שמכיל את הפעלים bind,
escalate או impersonate. נושא שמשויך לתפקיד עם הפעלים האלה יכול להתחזות למשתמשים אחרים עם הרשאות גבוהות יותר, להתחבר ל-Roles או ל-ClusterRoles נוספים שמכילים הרשאות נוספות, או לשנות את ההרשאות שלו ב-ClusterRole. הדבר עלול להוביל לכך שהנושאים האלה יקבלו הרשאות של cluster-admin. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| הסלמת הרשאות: ClusterRoleBinding לתפקיד עם הרשאות | GKE_CRB_CLUSTERROLE_AGGREGATION_CONTROLLER |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר ClusterRoleBinding של RBAC שמפנה אל ברירת המחדל system:controller:clusterrole-aggregation-controller
ClusterRole. ל-ClusterRole שמוגדר כברירת מחדל יש את הפועל escalate, שמאפשר למשתמשים לשנות את ההרשאות של התפקידים שלהם, וכך לשנות את רמת ההרשאה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| התחמקות מהגנה: מחיקה ידנית של בקשת חתימה על אישור (CSR) | GKE_MANUALLY_DELETED_CSR |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו מחק ידנית בקשה לחתימת אישור (CSR). בקשות CSR מוסרות באופן אוטומטי על ידי בקר איסוף האשפה, אבל גורמים זדוניים עשויים למחוק אותן באופן ידני כדי לחמוק מזיהוי. אם ה-CSR שנמחק היה עבור אישור שאושר והונפק, לגורם הזדוני הפוטנציאלי יש עכשיו שיטת אימות נוספת לגישה לאשכול. ההרשאות שמשויכות לאישור משתנות בהתאם לנושא שכלול בו, אבל הן יכולות להיות הרשאות גבוהות מאוד. Kubernetes לא תומך בביטול אישורים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| Credential Access: Failed Attempt to Approve Kubernetes Certificate Signing Request (CSR) | GKE_APPROVE_CSR_FORBIDDEN |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו ניסה לאשר באופן ידני בקשה לחתימת אישור (CSR), אבל הפעולה נכשלה. יצירת אישור לאימות אשכול היא שיטה נפוצה שבה תוקפים משתמשים כדי ליצור גישה מתמשכת לאשכול שנפרץ. ההרשאות שמשויכות לאישור משתנות בהתאם לנושאים שהוא כולל, אבל יכולות להיות הרשאות גבוהות מאוד. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גישה לפרטי כניסה: בקשה לחתימה על אישור Kubernetes שאושרה באופן ידני (CSR) (תצוגה מקדימה) | GKE_CSR_APPROVED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו אישר באופן ידני בקשת חתימה על אישור (CSR). יצירת אישור לאימות של אשכול היא שיטה נפוצה שבה תוקפים משתמשים כדי ליצור גישה מתמשכת לאשכול שנפרץ. ההרשאות שמשויכות לאישור משתנות בהתאם לנושאים שהוא כולל, אבל הן יכולות להיות הרשאות גבוהות מאוד. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| ביצוע: נוצר Kubernetes Pod עם ארגומנטים פוטנציאליים של מעטפת הפוכה | GKE_REVERSE_SHELL_POD |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר Pod שמכיל פקודות או ארגומנטים שמשויכים בדרך כלל למעטפת הפוכה. תוקפים משתמשים במעטפת הפוכה כדי להרחיב או לשמור על הגישה הראשונית שלהם לאשכול, וכדי להפעיל פקודות שרירותיות. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| התחמקות מהגנה: הסוואה פוטנציאלית של Pod ב-Kubernetes | GKE_POD_MASQUERADING |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו פרס Pod עם מוסכמת שמות שדומה לעומסי העבודה שמוגדרים כברירת מחדל ש-GKE יוצרת עבור פעולה רגילה של אשכול. הטכניקה הזו נקראת התחזות. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| העלאת רמת הרשאה: שמות חשודים של קונטיינרים ב-Kubernetes – ניצול לרעה ופריצה (גרסת טרום-השקה) | GKE_SUSPICIOUS_EXPLOIT_POD |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו פרס Pod עם מוסכמת מתן שמות שדומה לכלים נפוצים שמשמשים ליציאה מהקונטיינר או לביצוע מתקפות אחרות על האשכול. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| התמדה: חשבון שירות שנוצר במרחב שמות רגיש | GKE_SERVICE_ACCOUNT_CREATION_SENSITIVE_NAMESPACE |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר חשבון שירות במרחב שמות רגיש. מרחבי השמות kube-system ו-kube-public חיוניים לפעולות של אשכול GKE, וחשבונות שירות לא מורשים עלולים לפגוע ביציבות ובאבטחה של האשכול. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| השפעה: שמות חשודים של קונטיינרים ב-Kubernetes – כריית מטבעות וירטואליים לא זמין באופן זמני | GKE_SUSPICIOUS_CRYPTOMINING_POD |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו פרס Pod עם מוסכמה למתן שמות שדומה למוסכמה של כורי מטבעות קריפטוגרפיים נפוצים. יכול להיות שזה ניסיון של תוקף שהשיג גישה ראשונית לאשכול להשתמש במשאבים של האשכול לכריית מטבעות קריפטוגרפיים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות ב-Kubernetes, משתמשים ב יומני פעילות האדמין ב-GKE. |
| ביצוע: עומס עבודה הופעל במרחב שמות רגיש | GKE_SENSITIVE_NAMESPACE_WORKLOAD_TRIGGERED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו פרס עומס עבודה (לדוגמה, Pod או Deployment) במרחבי השמות kube-system או kube-public. מרחבי השמות האלה חיוניים לפעולות של אשכולות GKE, ועומסי עבודה לא מורשים עלולים לפגוע ביציבות או באבטחה של האשכול. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
| ביצוע: הפעלת קונטיינר עם יכולות מוגזמות ב-GKE (תצוגה מקדימה) | GKE_EXCESSIVELY_CAPABLE_CONTAINER_CREATED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר מאגר עם אחת או יותר מהיכולות הבאות ב
אשכול עם הקשר אבטחה ברמה גבוהה:
|
| התמדה: אותרה הגדרה של Webhook ב-GKE | GKE_WEBHOOK_CONFIG_CREATED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
זוהתה הגדרה של תגובה לפעולה מאתר אחר (webhook) באשכול GKE. הודעות Webhook יכולות ליירט ולשנות בקשות ל-Kubernetes API, מה שעלול לאפשר לתוקפים להישאר באשכול או לשנות משאבים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| התחמקות מהגנה: נוצר פוד סטטי | GKE_STATIC_POD_CREATED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר Pod סטטי באשכול GKE. Static Pods פועלים ישירות בצומת ועוקפים את שרת ה-API של Kubernetes, ולכן קשה יותר לנטר ולשלוט בהם. תוקפים יכולים להשתמש ב-Pods סטטיים כדי להתחמק מזיהוי או כדי לשמור על התמדה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גישה ראשונית: קריאה ל-API בוצעה בהצלחה מכתובת IP של שרת proxy של TOR | GKE_TOR_PROXY_IP_REQUEST |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
בוצעה קריאה מוצלחת ל-API של אשכול GKE מכתובת IP שמשויכת לרשת Tor. Tor מספק אנונימיות, שתוקפים מנצלים לעיתים קרובות כדי להסתיר את הזהות שלהם. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| גישה ראשונית: נוצר שירות GKE NodePort | GKE_NODEPORT_SERVICE_CREATED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר שירות NodePort. שירותי NodePort חושפים את ה-Pods ישירות בכתובת ה-IP ובפורט הסטטי של הצומת, וכך הופכים את ה-Pods לנגישים מחוץ לאשכול. הדבר עלול ליצור סיכון אבטחה משמעותי, כי הוא יכול לאפשר לתוקף לנצל פרצות אבטחה בשירות החשוף כדי לקבל גישה לאשכול או לנתונים רגישים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| השפעה: זוהה שינוי ב-kube-dns ב-GKE (גרסת Preview) | GKE_KUBE_DNS_MODIFICATION |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו שינה את ההגדרה של kube-dns באשכול GKE. kube-dns ב-GKE הוא רכיב קריטי ברישות של האשכול, והגדרת שגיאה שלו עלולה להוביל לפרצת אבטחה. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
| השפעה: פקודות לכריית מטבע וירטואלי | CLOUD_RUN_JOBS_CRYPTOMINING_COMMANDS |
יומני ביקורת של Cloud: יומני ביקורת של אירועי מערכת IAM |
פקודות ספציפיות לכריית קריפטו צורפו למשימת Cloud Run במהלך ההפעלה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| ביצוע: קובץ אימג' של Docker לכריית מטבע וירטואלי | CLOUD_RUN_CRYPTOMINING_DOCKER_IMAGES |
יומני ביקורת של Cloud: יומני ביקורת של אירועי מערכת IAM |
תמונות Docker ספציפיות שמוכרות כבעייתיות צורפו לשירות או למשימה חדשים או קיימים של Cloud Run. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| העלאת רמת הרשאה: חשבון השירות שמוגדר כברירת מחדל של Compute Engine SetIAMPolicy | CLOUD_RUN_SERVICES_SET_IAM_POLICY |
יומני ביקורת של Cloud: יומני Admin Activity |
חשבון השירות שמוגדר כברירת מחדל ב-Compute Engine שימש להגדרת מדיניות IAM בשירות Cloud Run. זו פעולה פוטנציאלית אחרי ניצול לרעה, כשמזהים פגיעה באסימון של Compute Engine משירות ללא שרת. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
| גישה ראשונית: כניסה מוצלחת ל-CloudDB מכתובת IP של שרת Proxy לאנונימיזציה | CLOUD_DB_LOGIN_SUCCEEDED_ANON_IP |
Cloud Audit Logs:
יומני גישה לנתונים ב-AlloyDB ל-PostgreSQL יומני גישה לנתונים ב-Cloud SQL ל-PostgreSQL יומני גישה לנתונים ב-Cloud SQL ל-MySQL הערה: כדי להשתמש בכלל הזה ב-AlloyDB וב-Postgres, צריך להפעיל את רישום כתובות ה-IP ב-PostgreSQL. |
זוהתה כניסה מוצלחת למופע מסד הנתונים שלך מכתובת IP מוכרת שעוברת אנונימיזציה. יכול להיות שזה מעיד על כך שתוקף השיג גישה ראשונית למופע שלכם. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| גישה לפרטי כניסה: כניסה ל-CloudDB נכשלה מכתובת IP של שרת Proxy לאנונימיזציה | CLOUD_DB_LOGIN_FAILED_ANON_IP |
Cloud Audit Logs:
יומני גישה לנתונים ב-AlloyDB ל-PostgreSQL יומני גישה לנתונים ב-Cloud SQL ל-PostgreSQL יומני גישה לנתונים ב-Cloud SQL ל-MySQL הערה: כדי להשתמש בכלל הזה ב-AlloyDB וב-Postgres, צריך להפעיל את רישום כתובות ה-IP ב-PostgreSQL. |
זוהתה התחברות שנכשלה במופע מסד הנתונים שלך מכתובת IP מוכרת שמבצעת אנונימיזציה. יכול להיות שזה מעיד על כך שתוקף מנסה לקבל גישה לא מורשית למופע שלכם. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
מודולים מותאמים אישית ל-Event Threat Detection
בנוסף לכללי זיהוי מובנים, Event Threat Detection מספק תבניות של מודולים שבהן אפשר להשתמש כדי ליצור כללי זיהוי מותאמים אישית. מידע נוסף זמין במאמר סקירה כללית של מודולים מותאמים אישית לזיהוי איומים באירועים.
כדי ליצור כללי זיהוי שלא זמינים עבורם תבניות של מודולים מותאמים אישית, אפשר לייצא את נתוני היומן ל-BigQuery, ואז להריץ שאילתות SQL ייחודיות או חוזרות שמתעדות את מודלי האיומים שלכם.
שינויים לא בטוחים בקבוצת Google
בקטע הזה מוסבר איך הכלי Event Threat Detection משתמש ביומנים של Google Workspace, ביומני הביקורת של Cloud ובמדיניות IAM כדי לזהות שינויים לא בטוחים בקבוצות Google. אפשר לזהות שינויים ב-Google Groups רק אם מפעילים את Security Command Center ברמת הארגון.
לקוחותGoogle Cloud יכולים להשתמש בקבוצות Google כדי לנהל תפקידים והרשאות של חברים בארגונים שלהם, או להחיל מדיניות גישה על קבוצות של משתמשים. במקום להקצות תפקידים ישירות לחברים, האדמינים יכולים להקצות תפקידים והרשאות לקבוצות Google, ואז להוסיף חברים לקבוצות ספציפיות. חברי קבוצה יורשים את כל התפקידים וההרשאות של הקבוצה, וכך יכולים לגשת למשאבים ולשירותים ספציפיים.
קבוצות Google הן דרך נוחה לנהל בקרת גישה בהיקף גדול, אבל הן עלולות להוות סיכון אם משתמשים חיצוניים מחוץ לארגון או לדומיין שלכם יתווספו לקבוצות עם הרשאות מיוחדות – קבוצות שקיבלו תפקידים או הרשאות רגישים. תפקידים רגישים שולטים בגישה להגדרות אבטחה ורשת, ליומנים ולפרטים אישיים מזהים (PII), ולא מומלצים לחברים בקבוצות חיצוניות.
בארגונים גדולים, יכול להיות שאדמינים לא יודעים כשמשתמשים מחוץ לארגון מתווספים לקבוצות עם הרשאות מיוחדות. יומני ביקורת ב-Cloud מתעדים הענקות של תפקידים לקבוצות, אבל אירועי היומן האלה לא מכילים מידע על חברי הקבוצה, ולכן יכול להיות שיהיה קשה להבין את ההשפעה הפוטנציאלית של שינויים מסוימים בקבוצה.
אם תשתפו את היומנים שלכם ב-Google Workspace עם Google Cloud, הכלי Event Threat Detection ינטר את זרמי הרישום שלכם כדי לזהות חברים חדשים שנוספו לקבוצות Google של הארגון. היומנים הם ברמת הארגון, ולכן Event Threat Detection יכול לסרוק יומנים של Google Workspace רק אם מפעילים את Security Command Center ברמת הארגון. כשמפעילים את Security Command Center ברמת הפרויקט, אי אפשר לסרוק את היומנים האלה באמצעות Event Threat Detection.
הכלי Event Threat Detection מזהה חברים חיצוניים בקבוצות, ובעזרת יומני הביקורת של Cloud, בודק את תפקידי ה-IAM של כל קבוצה מושפעת כדי לראות אם לקבוצות הוקצו תפקידים רגישים. המידע הזה משמש לזיהוי השינויים הלא בטוחים הבאים בקבוצות Google עם הרשאות מיוחדות:
- חברים חיצוניים בקבוצות נוספו לקבוצות עם הרשאות מיוחדות
- תפקידים או הרשאות רגישים שניתנו לקבוצות עם חברים חיצוניים
- קבוצות עם הרשאות מיוחדות שמשתנות כך שכל אחד מהציבור הרחב יכול להצטרף אליהן
Event Threat Detection כותב ממצאים ל-Security Command Center. הממצאים כוללים את כתובות האימייל של משתמשים חיצוניים חדשים שנוספו לקבוצה, משתמשים פנימיים בקבוצה שיזמו אירועים, שמות של קבוצות ותפקידים רגישים שמשויכים לקבוצות. אתם יכולים להשתמש במידע הזה כדי להסיר חברים חיצוניים מקבוצות או לבטל תפקידים רגישים שניתנו לקבוצות.
מידע נוסף על הממצאים של Event Threat Detection זמין במאמר בנושא כללים של Event Threat Detection.
תפקידים והרשאות רגישים ב-IAM
בקטע הזה מוסבר איך Event Threat Detection מגדיר תפקידי IAM רגישים. במאמר תפקידים והרשאות רגישים ב-IAM ל-AI מוסבר על תפקידים והרשאות רגישים שקשורים לאיומי AI.
ממצאים נוצרים רק אם השינויים כוללים תפקידים ברמת רגישות גבוהה או בינונית. דוגמאות לממצאים כאלה הם 'הענקת הרשאות חריגה ב-IAM' ו'שינויים לא בטוחים בקבוצת Google'. המידה שבה התפקידים רגישים משפיעה על דירוג החומרה שמוקצה לממצאים.
- תפקידים עם רגישות גבוהה שולטים בשירותים קריטיים בארגונים, כולל חיוב, הגדרות חומת אש ורישום ביומן. ממצאים שתואמים לתפקידים האלה מסווגים כבעלי חומרה גבוהה.
- תפקידים עם רגישות בינונית כוללים הרשאות עריכה שמאפשרות לחשבונות משתמשים לבצע שינויים ב Google Cloud משאבים, והרשאות צפייה והרצה בשירותי אחסון נתונים שמכילים לעיתים קרובות נתונים רגישים. רמת החומרה שמוקצית לממצאים תלויה במשאב:
- אם תפקידים עם רגישות בינונית מוענקים ברמת הארגון, הממצאים מסווגים כחומרה גבוהה.
- אם תפקידים עם רגישות בינונית מוקצים ברמות נמוכות יותר בהיררכיית המשאבים (תיקיות, פרויקטים וקטגוריות, בין היתר), הממצאים מסווגים כחומרה בינונית.
הקצאת התפקידים הרגישים האלה נחשבת למסוכנת אם מקבל ההרשאה הוא משתמש חיצוני או זהות חריגה, כמו חשבון משתמש שהיה לא פעיל במשך זמן רב.
הקצאת תפקידים רגישים לחברים חיצוניים יוצרת איום פוטנציאלי כי אפשר לנצל אותם לרעה כדי לפרוץ לחשבון ולחלץ נתונים.
הקטגוריות שמשתמשות בתפקידים הרגישים האלה כוללות:
- התמדה: IAM Anomalous Grant
- כלל משנה:
external_service_account_added_to_policy - כלל משנה:
external_member_added_to_policy
- כלל משנה:
- העלאת רמת הרשאה: תפקיד רגיש הוענק לקבוצה היברידית
- העלאת רמת הרשאה: לחשבון שירות רדום הוקצה תפקיד רגיש
הקטגוריות שמשתמשות בקבוצת משנה של התפקידים הרגישים כוללות:
- התמדה: IAM Anomalous Grant
- כלל משנה:
service_account_granted_sensitive_role_to_member
- כלל משנה:
כלל המשנה service_account_granted_sensitive_role_to_member מכוון בדרך כלל לחברים חיצוניים ופנימיים, ולכן הוא משתמש רק בחלק מהתפקידים הרגישים, כפי שמוסבר במאמר כללים של זיהוי איומים על אירועים.
| קטגוריה | תפקיד | תיאור |
|---|---|---|
| תפקידים בסיסיים: מכילים אלפי הרשאות בכל שירותי Google Cloud . | roles/owner |
תפקידים בסיסיים |
roles/editor |
||
| תפקידי אבטחה: שליטה בגישה להגדרות אבטחה | roles/cloudkms.* |
הכל תפקידים ב-Cloud Key Management Service |
roles/cloudsecurityscanner.* |
הכל תפקידים ב-Web Security Scanner | |
roles/dlp.* |
כל התפקידים ב-Sensitive Data Protection | |
roles/iam.* |
הכל תפקידי IAM | |
roles/secretmanager.* |
הכל תפקידים ב-Secret Manager | |
roles/securitycenter.* |
כל התפקידים ב-Security Command Center | |
| תפקידים ב-Logging: שליטה בגישה ליומנים של הארגון | roles/errorreporting.* |
הכל תפקידים של דיווח על שגיאות |
roles/logging.* |
כל התפקידים ב-Cloud Logging | |
roles/stackdriver.* |
כל התפקידים ב-Cloud Monitoring | |
| תפקידים שקשורים למידע אישי: שליטה בגישה למשאבים שמכילים פרטים אישיים מזהים, כולל פרטים בנקאיים ופרטים ליצירת קשר | roles/billing.* |
כל התפקידים בחיוב ב-Cloud |
roles/healthcare.* |
הכול תפקידים ב-Cloud Healthcare API | |
roles/essentialcontacts.* |
הכול תפקידים ב-Essential Contacts | |
| תפקידים ברשת: שליטה בגישה להגדרות הרשת של הארגון | roles/dns.* |
כל התפקידים ב-Cloud DNS |
roles/domains.* |
כל התפקידים ב-Cloud Domains | |
roles/networkconnectivity.* |
הכל תפקידים ב-Network Connectivity Center | |
roles/networkmanagement.* |
הכל תפקידים ב-NCC | |
roles/privateca.* |
הכול תפקידים ב-Certificate Authority Service | |
| תפקידי שירות: שליטה בגישה למשאבי שירות ב- Google Cloud | roles/cloudasset.* |
הכול תפקידים במאגר משאבי הענן |
roles/servicedirectory.* |
הכל תפקידים ב-Service Directory | |
roles/servicemanagement.* |
הכל תפקידים לניהול שירותים | |
roles/servicenetworking.* |
הכל תפקידים ב-Service Networking | |
roles/serviceusage.* |
הכל תפקידים של שימוש בשירות | |
| תפקידים ב-Compute Engine: שליטה בגישה למכונות וירטואליות ב-Compute Engine, שמריצות משימות ארוכות טווח ומשויכות לכללי חומת אש |
|
כל התפקידים ב-Compute Engine: אדמין ועריכה |
| קטגוריה | תפקיד | תיאור |
|---|---|---|
| עריכת תפקידים: תפקידי IAM שכוללים הרשאות לביצוע שינויים ב Google Cloud משאבים |
דוגמאות:
|
שמות התפקידים בדרך כלל מסתיימים בתארים כמו אדמין, בעלים, עורך או כותב. מרחיבים את הצומת בשורה האחרונה של הטבלה כדי לראות את כל התפקידים ברמת רגישות בינונית |
| תפקידים במאגרי נתונים: תפקידי IAM שכוללים הרשאות לצפייה בשירותים של מאגרי נתונים ולהרצתם |
דוגמאות:
|
מרחיבים את הצומת בשורה האחרונה בטבלה כדי לראות את כל התפקידים ברמת רגישות בינונית. |
|
כל התפקידים ברמת רגישות בינונית
Cloud Runtime Configuration API
Managed Service for Apache Spark
Google Security Operations Service Management
שירות מנוהל של Microsoft Active Directory
חיבור לרשת (VPC) מאפליקציית serverless
Gemini Enterprise Agent Platform
Notebooks בניהול משתמשים של Vertex AI Workbench
|
||
תפקידים והרשאות רגישים ב-IAM ל-AI
ממצאים של Event Threat Detection שקשורים לאיומי AI, מוגדרים אחרת בהשוואה לתפקידים רגישים שקשורים לאיומים שאינם מבוססי AI.
תפקידים עם רגישות גבוהה לממצאי AI כוללים את התפקידים הבאים: בסיסיים, בסיסיים מדור קודם ומוגדרים מראש:
roles/adminroles/writerroles/ownerroles/editorroles/resourcemanager.organizationAdminroles/iam.securityAdmin
תפקידים ברמת רגישות בינונית לממצאי AI כוללים את כל התפקידים של אדמין, עריכה, בעלים וסוכן שירות לכל Google Cloud שירות. התפקידים הבאים נחשבים גם הם לתפקידים ברמת רגישות בינונית:
roles/cloudkms.cryptoKeyDecrypterroles/compute.osAdminLoginroles/compute.osLoginroles/iam.serviceAccountTokenCreatorroles/iam.serviceAccountUserroles/logging.configWriterroles/logging.privateLogViewerroles/secretmanager.secretAccessor
תפקידים עם רגישות נמוכה לממצאי AI כוללים את האפשרויות הבאות:
roles/cloudfunctions.developerroles/run.developerroles/appengine.deployerroles/iam.workloadIdentityUserroles/iam.serviceAccountOpenIdTokenCreatorroles/artifactregistry.createOnPushWriter
הרשאות רגישות ל-AI כוללות הרשאות שמאפשרות ליצור, לעדכן, למחוק או לייצא מודלים ונתונים של AI, לנהל את בקרת הגישה לשירותי AI (למשל, setIamPolicy) ולהשתמש ביכולות AI כמו יצירת תחזיות. ההרשאות האלה כוללות גם הרשאות לניהול פרטי כניסה רגישים, כמו מפתחות HMAC לאחסון, שבדרך כלל משמשים בשילוב עם עומסי עבודה של AI.
סוגי יומנים ודרישות הפעלה
בקטע הזה מפורטים היומנים שבהם נעשה שימוש ב-Event Threat Detection, האיומים ש-Event Threat Detection מחפש בכל יומן ומה צריך לעשות כדי להפעיל כל יומן.
צריך להפעיל יומן עבור Event Threat Detection רק אם כל התנאים הבאים מתקיימים:
- אתם משתמשים במוצר או בשירות שכותב ליומן.
- צריך להגן על המוצר או השירות מפני האיומים שזוהו ביומן על ידי Event Threat Detection.
- היומן הוא יומן ביקורת של גישה לנתונים או יומן אחר שמושבת כברירת מחדל.
אפשר לזהות איומים מסוימים בכמה יומנים. אם התכונה 'זיהוי איומים באירועים' יכולה לזהות איום ביומן שכבר מופעל, לא צריך להפעיל יומן אחר כדי לזהות את אותו איום.
אם יומן לא מופיע בקטע הזה, התכונה Event Threat Detection לא סורקת אותו, גם אם היא מופעלת. מידע נוסף זמין במאמר בנושא סריקות יומן שעשויות להיות מיותרות.
כפי שמתואר בטבלה הבאה, חלק מסוגי היומנים זמינים רק ברמת הארגון. אם מפעילים את Security Command Center ברמת הפרויקט, Event Threat Detection לא סורק את היומנים האלה ולא יוצר ממצאים.
מקורות יומנים בסיסיים
התכונה 'זיהוי איומים על אירועים' משתמשת במקורות נתונים בסיסיים כדי לזהות פעילויות שעלולות להיות זדוניות ברשת שלכם.
אם מפעילים את Event Threat Detection בלי VPC Flow Logs, המערכת מתחילה מיד לנתח סטרימינג עצמאי, כפול ופנימי של VPC Flow Logs. כדי לחקור עוד ממצא קיים של Event Threat Detection, צריך להפעיל את VPC Flow Logs ולעבור באופן ידני אל Logs Explorer ואל Flow Analyzer. אם תפעילו את VPC Flow Logs במועד מאוחר יותר, רק ממצאים עתידיים יכללו את הקישורים הרלוונטיים להמשך בדיקה.
אם מפעילים את Event Threat Detection עם VPC Flow Logs, המערכת מתחילה מיד לנתח את יומני הזרימה של VPC בפריסה ומספקת קישורים ל-Logs Explorer ול-Flow Analyzer כדי לעזור לכם לבצע חקירה נוספת.
יומנים לזיהוי תוכנות זדוניות ברשת
התכונה Event Threat Detection יכולה לספק זיהוי ברשת של תוכנות זדוניות על ידי סריקה של אחד מהיומנים הבאים:
- רישום ביומן של Cloud DNS
- רישום ביומן של Cloud NAT
- רישום ביומן של כללי חומת אש
- VPC Flow Logs
לא צריך להפעיל יותר מאחד מהשירותים הבאים: רישום ביומן של Cloud NAT, רישום ביומן של כללי חומת אש או יומנים לתיעוד מידע על תעבורת ה-IP הנכנסת והיוצאת ב-VPC.
אם אתם כבר משתמשים ברישום ביומן של Cloud DNS, הכלי Event Threat Detection יכול לזהות תוכנות זדוניות באמצעות פתרון דומיין. לרוב המשתמשים, היומנים של Cloud DNS מספיקים לזיהוי תוכנות זדוניות ברשת.
אם אתם צריכים רמת חשיפה נוספת מעבר לפתרון הדומיין, אתם יכולים להפעיל את יומני הזרימה של VPC, אבל הפעלה כזו עלולה להיות כרוכה בעלויות. כדי לנהל את העלויות האלה, מומלץ להגדיל את מרווח הצבירה ל-15 דקות ולהקטין את שיעור הדגימה ל-5% עד 10%. עם זאת, יש פה פשרה בין היכולת לזכור (דגימה גבוהה יותר) לבין ניהול העלויות (שיעור דגימה נמוך יותר). מידע נוסף זמין במאמר בנושא דגימה ועיבוד של יומנים.
אם אתם כבר משתמשים ביומנים של כללי חומת אש או ביומנים של Cloud NAT, היומנים האלה יכולים לשמש במקום יומני זרימה של VPC.
נתוני יומנים נתמכים ואיומים שזוהו
בקטע הזה מפורטים היומנים של Cloud Logging ו-Google Workspace שאפשר להפעיל או להגדיר כדי להגדיל את מספר האיומים שאפשר לזהות באמצעות Event Threat Detection.
אפשר למצוא ברוב יומני הביקורת איומים מסוימים, כמו איומים שנובעים מהתחזות חריגה לחשבון שירות או מהענקת הרשאות לחשבון שירות. כדי להתמודד עם סוגי האיומים האלה, אתם צריכים להחליט אילו יומנים להפעיל על סמך המוצרים והשירותים שבהם אתם משתמשים.
בטבלה הבאה מוצגים יומנים ספציפיים שאפשר להפעיל וסוגי האיומים שאפשר לזהות.
| Log type | Threats detected | Configuration required |
|---|---|---|
| AlloyDB for PostgreSQL Data Access audit logs |
Credential Access: CloudDB Failed login from Anonymizing Proxy IP Initial Access: CloudDB Successful login from Anonymizing Proxy IP Privilege Escalation: AlloyDB Database Superuser Writes to User Tables Privilege Escalation: AlloyDB Over-Privileged Grant |
|
| authlogs/authlog on virtual machines | Brute force SSH | Install the Ops Agent or the legacy Logging agent on your VM hosts |
| Cloud DNS logging |
Log4j Malware: Bad Domain Malware: bad domain Malware: Cryptomining Bad Domain |
Turn on Cloud DNS logging |
| Cloud SQL MySQL Data Access audit logs |
Credential Access: CloudDB Failed login from Anonymizing Proxy IP Exfiltration: Cloud SQL Data Exfiltration Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to Public Bucket Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to External Bucket Initial Access: CloudDB Successful login from Anonymizing Proxy IP |
Activate Logging Data Access audit logs for Cloud SQL for MySQL |
| Cloud NAT logging |
Log4j Malware: Bad IP Malware: bad IP Malware: Cryptomining Bad IP |
Turn on Cloud NAT logging
See also Logs for network detection of malware. |
| Cloud SQL PostgreSQL Data Access audit logs |
Credential Access: CloudDB Failed login from Anonymizing Proxy IP Exfiltration: Cloud SQL Data Exfiltration Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to Public Bucket Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to External Bucket Exfiltration: Cloud SQL Over-Privileged Grant Initial Access: CloudDB Successful login from Anonymizing Proxy IP |
|
| External Application Load Balancer backend service logs | Initial Access: Log4j Compromise Attempt | Turn on external Application Load Balancer logging |
| Firewall Rules Logging |
Log4j Malware: Bad IP Malware: bad IP Malware: Cryptomining Bad IP |
Turn on Firewall Rules Logging
See also Logs for network detection of malware. |
| Generic Data Access audit logs |
Initial Access: Leaked Service Account Key Used Privilege Escalation: Anomalous Multistep Service Account Delegation for AI Data Access Privilege Escalation: Anomalous Multistep Service Account Delegation for Data Access Privilege Escalation: Anomalous Service Account Impersonator for AI Data Access Privilege Escalation: Anomalous Service Account Impersonator for Data Access |
Activate Logging Data Access audit logs. |
| Google Kubernetes Engine (GKE) Data Access audit logs |
Discovery: Can get sensitive Kubernetes object check Privilege Escalation: Get Kubernetes CSR with compromised bootstrap credentials |
Activate Logging Data Access audit logs for GKE |
| Google Workspace Admin Audit logs |
Persistence: SSO Enablement Toggle Persistence: SSO Settings Changed Persistence: Strong Authentication Disabled Persistence: Two Step Verification Disabled Privilege Escalation: Privileged Group Opened To Public |
Share Google Workspace Admin Audit logs with Cloud Logging This log type can't be scanned in project-level activations. |
| Google Workspace Login Audit logs |
Credential Access: External Member Added To Privileged Group Initial Access: Account Disabled Hijacked Initial Access: Disabled Password Leak Initial Access: Government Based Attack Initial Access: Suspicious Login Blocked Persistence: Two Step Verification Disabled |
Share Google Workspace Login Audit logs with Cloud Logging This log type can't be scanned in project-level activations. |
| IAM Data Access audit logs |
Discovery: AI Agent Service Account Self-Investigation Discovery: Service Account Self-Investigation Privilege Escalation: AI Agent Cross-Project Access Token Generation Privilege Escalation: AI Agent Cross-Project OpenID Token Generation Privilege Escalation: AI Agent Token Generation Using Implicit Delegation Privilege Escalation: AI Agent Token Generation Using signJwt |
Activate Logging Data Access audit logs for Resource Manager |
| SQL Server Data Access audit logs | Exfiltration: Cloud SQL Data Exfiltration Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to Public Bucket Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to External Bucket |
Activate Logging Data Access audit logs for Cloud SQL for SQL Server |
| VPC Flow Logs |
Log4j Malware: Bad IP Malware: bad IP Malware: Cryptomining Bad IP |
Turn on VPC Flow Logs
See also Logs for network detection of malware. |
יומנים שמופעלים תמיד
בטבלה הבאה מפורטים היומנים של Cloud Logging שלא צריך להפעיל או להגדיר. היומנים האלה תמיד מופעלים, והם נסרקים אוטומטית על ידי Event Threat Detection.
| סוג יומן הביקורת | איומים שזוהו | נדרשת הגדרה |
|---|---|---|
| יומני Agent Engine |
גישה לפרטי כניסה: גישה חריגה של סוכן AI לשירות מטא-נתונים (תצוגה מקדימה) גילוי: ראיות לסריקת יציאות מסוכן AI (תצוגה מקדימה) |
ללא |
| יומני ביקורת של פעילות אדמינים ב-Backup and DR |
השפעה: כל התמונות יפוגו ב-Google Cloud Backup and DR ההשפעה: גיבוי שנמחק ב-Google Cloud Backup and DR ההשפעה: מארח שנמחק ב-Google Cloud Backup and DR ההשפעה: שיוך של תוכנית גיבוי והתאוששות מאסון ב-Google Cloud נמחק ההשפעה: נמחק Google Cloud Backup and DR Vault השפעה: מדיניות המחיקה של Google Cloud Backup and DR השפעה: מחיקת פרופיל ב-Google Cloud Backup and DR השפעה: מחיקת תבנית של Google Cloud Backup and DR ההשפעה: תמונת Google Cloud Backup and DR תפוג השפעה: Google Cloud Backup and DR מקטין את תוקף הגיבוי השפעה: Google Cloud Backup and DR מפחית את תדירות הגיבוי השפעה: הסרת מכשיר Google Cloud Backup and DR השפעה: הסרת תוכנית Google Cloud Backup and DR מניעת שחזור המערכת: Google Cloud Backup and DR מוחק את מאגר האחסון |
ללא |
| יומני גישה לנתונים של BigQueryAuditMetadata |
העברה לא מורשית: סוכן AI יזם חילוץ נתונים מ-BigQuery העברה לא מורשית: סוכן AI יזם העברה לא מורשית של נתונים מ-BigQuery לטבלה חיצונית העברה לא מורשית: הפרה של היקף ה-VPC ב-BigQuery שבוצעה על ידי סוכן AI זליגת נתונים: זליגת נתונים מ-BigQuery העברת נתונים לא מורשית: חילוץ נתונים מ-BigQuery העברה לא מורשית: נתונים מ-BigQuery ל-Google Drive העברה לא מורשית של נתונים: מעבר למשאב ציבורי של BigQuery (גרסת Preview) |
ללא |
| יומני ביקורת כלליים של פעילות אדמין |
התחמקות מהגנה: שינוי של סינון לפי כתובת IP בדלי GCS התחמקות מהגנה: חסימת מדיניות HTTP של הפרויקט הושבתה התחמקות מהגנה: נוספה TokenCreatorRole ברמת התיקייה התחמקות מהגנה: התפקיד TokenCreator ברמת התיקייה הוענק לסוכן AI התחמקות מהגנה: נוספה TokenCreatorRole ברמת הארגון התחמקות מהגנה: התפקיד TokenCreator ברמת הארגון הוענק לסוכן AI התחמקות מהגנה: נוסף תפקיד TokenCreatorRole ברמת הפרויקט התחמקות מהגנה: תפקיד TokenCreator ברמת הפרויקט הוענק לסוכן AI גילוי: קריאה לא מורשית ל-API של חשבון שירות של סוכן AI גישה ראשונית: פעולות שנדחו בגלל הרשאה מוגזמת של סוכן AI גישה ראשונית: פעולה בחשבון שירות לא פעיל גישה ראשונית: פעילות של חשבון שירות רדום בשירות AI גישה ראשונית: נוצר מפתח לחשבון שירות לא פעיל גישה ראשונית: פעולות שנדחו בגלל הרשאות מוגזמות גישה ראשונית: נעשה שימוש במפתח של חשבון שירות שדלף תנועה לרוחב: דיסק אתחול ששונה מצורף למופע (תצוגה מקדימה) התמדה: אדמין GCE הוסיף מפתח SSH התמדה: מנהל GCE הוסיף סקריפט הפעלה שמירת נתונים: שיטת API חדשה מבוססת-AI התמדה: שיטת API חדשה התמדה: מיקום גיאוגרפי חדש עמידות: מיקום גיאוגרפי חדש לשירות AI התמדה: סוכן משתמש חדש התמדה: הרשאת AI רגישה נוספה לתפקיד מותאם אישית התמדה: תפקיד רגיש הוענק לסוכן AI חיצוני התמדה: סוכן AI העניק תפקיד רגיש העלאת רמת ההרשאה: התחזות חריגה לחשבון שירות לצורך פעילות אדמין העלאת רמת הרשאה: התחזות אנומלית לחשבון שירות לצורך פעילות אדמין של AI העלאת רמת הרשאה: העברה חריגה של הרשאות לחשבון שירות במספר שלבים, לביצוע פעילות אדמין העלאת רמת הרשאה: העברה חריגה של הרשאות לחשבון שירות במספר שלבים, עבור פעילות אדמין של AI העלאת הרשאות: התחזות חריגה לחשבון שירות עבור פעילות אדמין העלאת רמת הרשאה: התחזות חריגה לחשבון שירות בפעילות אדמין של AI |
ללא |
| יומני ביקורת של פעילות אדמין ב-Google Kubernetes Engine (GKE) |
Credential Access: Failed Attempt to Approve Kubernetes Certificate Signing Request (CSR) גישה לפרטי כניסה: בקשה (CSR) לחתימה על אישור Kubernetes שאושרה ידנית (תצוגה מקדימה) התחמקות מהגנה: סשנים אנונימיים קיבלו גישת אדמין לאשכול התחמקות מהגנה: מחיקה ידנית של בקשת חתימה על אישור (CSR) התחמקות מהגנה: הסתרה פוטנציאלית של Pod ב-Kubernetes התחמקות מהגנה: נוצר פוד סטטי ביצוע: השקת קונטיינר עם יכולות מוגזמות ב-GKE (תצוגה מקדימה) ביצוע: נוצר Kubernetes Pod עם ארגומנטים של Reverse Shell פוטנציאלי ביצוע: הפעלה חשודה או צירוף לפוד של מערכת (תצוגה מקדימה) ביצוע: עומס עבודה הופעל במרחב שמות רגיש השפעה: זוהה שינוי ב-kube-dns ב-GKE (גרסת Preview) השפעה: שמות חשודים של קונטיינרים ב-Kubernetes – כריית מטבעות וירטואליים גישה ראשונית: משאב GKE אנונימי שנוצר מהאינטרנט (תצוגה מקדימה) גישה ראשונית: נוצר שירות GKE NodePort גישה ראשונית: משאב GKE שונה באופן אנונימי מהאינטרנט (תצוגה מקדימה) גישה ראשונית: קריאה ל-API בוצעה בהצלחה מכתובת IP של שרת proxy של TOR התמדה: אותרה הגדרה של Webhook ב-GKE התמדה: חשבון שירות שנוצר במרחב שמות רגיש העלאת רמת ההרשאה: שינויים באובייקטים רגישים של Kubernetes RBAC הסלמת הרשאות: ClusterRole עם פעלים שדורשים הרשאות מיוחדות (תצוגה מקדימה) הסלמת הרשאות: ClusterRoleBinding לתפקיד עם הרשאות הסלמת הרשאות: יצירת בקשת חתימה (CSR) ב-Kubernetes לאישור הראשי הסלמת הרשאות: יצירה של קשרי Kubernetes רגישים העלאת הרשאות: משתמשים אנונימיים מקבלים גישה לאשכול GKE הסלמת הרשאות: הפעלה של קונטיינר Kubernetes עם הרשאות העלאת רמת הרשאה: שמות חשודים של קונטיינרים ב-Kubernetes – ניצול לרעה ופריצה (גרסת טרום-השקה (Preview)) העלאת רמת ההרשאה: עומס עבודה שנוצר עם נתיב מארח רגיש Mount (תצוגה מקדימה) העלאת רמת הרשאות: עומס עבודה עם האפשרות shareProcessNamespace מופעלת (תצוגה מקדימה) |
ללא |
| יומני ביקורת של פעילות אדמין ב-IAM |
התמדה: הענקת הרשאות חריגה ב-IAM (תצוגה מקדימה) התמדה: חשבון לא מנוהל קיבל תפקיד עם הרשאות רגישות העלאת רמת הרשאה: חשבון השירות שמוגדר כברירת מחדל של Compute Engine SetIAMPolicy העלאת רמת הרשאה: לחשבון שירות רדום הוקצה תפקיד רגיש הסלמת הרשאות: תפקיד התחזות הוענק לחשבון שירות לא פעיל העלאת רמת הרשאה: תפקיד רגיש הוענק לקבוצה היברידית |
ללא |
| יומני ביקורת של אירועי מערכת ב-IAM |
ביצוע: קובץ אימג' של Docker לכריית מטבע וירטואלי השפעה: פקודות לכריית מטבע וירטואלי |
ללא |
| יומני Admin Activity ב-MySQL | העברה לא מורשית: שחזור גיבוי של Cloud SQL לארגון חיצוני | ללא |
| יומני Admin Activity ב-PostgreSQL | העברה לא מורשית: שחזור גיבוי של Cloud SQL לארגון חיצוני | ללא |
| יומני Admin Activity של SQL Server | העברה לא מורשית: שחזור גיבוי של Cloud SQL לארגון חיצוני | ללא |
| יומני ביקורת של VPC Service Controls | התחמקות מהגנה: שינוי ב-VPC Service Control (תצוגה מקדימה) | ללא |