מה זה Event Threat Detection?
Event Threat Detection הוא שירות מובנה במהדורת Security Command Center Premium, שמנטר באופן רציף את הארגון או הפרויקטים שלכם ומזהה איומים במערכות שלכם כמעט בזמן אמת. התכונה Event Threat Detection מתעדכנת באופן קבוע עם גלאים חדשים כדי לזהות איומים מתפתחים בהיקף של ענן.
איך פועלת התכונה Event Threat Detection
הכלי Event Threat Detection עוקב אחרי הסטרימינג של Cloud Logging בארגון או בפרויקטים שלכם. אם מפעילים את Security Command Center Premium ברמת הארגון, Event Threat Detection צורך יומנים של הפרויקטים שלכם כשהם נוצרים, ויכול לעקוב אחרי יומנים של Google Workspace. Cloud Logging מכיל רשומות ביומן של קריאות ל-API ופעולות אחרות שיוצרות, קוראות או משנות את ההגדרות או את המטא-נתונים של המשאבים שלכם. ב-Google Workspace, היומנים עוקבים אחרי הכניסות של משתמשים לדומיין ומספקים רשומה של פעולות שבוצעו במסוף Admin ב-Google Workspace.
רשומות ביומן מכילות סטטוס ומידע על אירועים, שמשמשים את Event Threat Detection לזיהוי מהיר של איומים. התכונה Event Threat Detection (זיהוי איומים באירועים) מפעילה לוגיקה של זיהוי ושיטות קנייניות של מודיעין איומי סייבר, כמו זיהוי סימנים מחשידים (IoC), יצירת פרופיל על פני חלון זמן משתנה, למידת מכונה וזיהוי חריגות, כדי לזהות איומים כמעט בזמן אמת.
כש-Event Threat Detection מזהה איום, הוא כותב ממצא ב-Security Command Center. אם מפעילים את המסלול Security Command Center Premium ברמת הארגון, Security Command Center יכול לכתוב ממצאים לפרויקט Cloud Logging. מ-Cloud Logging ומרישום ביומן של Google Workspace, אפשר לייצא ממצאים למערכות אחרות באמצעות Pub/Sub ולעבד אותם באמצעות פונקציות Cloud Run.
אם מפעילים את המסלול Security Command Center Premium ברמת הארגון, אפשר גם להשתמש ב-Google Security Operations כדי לחקור חלק מהממצאים. Google SecOps הוא Google Cloud שירות שמאפשר לחקור איומים ולעבור בין ישויות קשורות בציר זמן מאוחד. הוראות לשליחת ממצאים ל-Google SecOps מפורטות במאמר בדיקת ממצאים ב-Google SecOps.
היכולת שלכם לצפות בממצאים וביומנים ולערוך אותם נקבעת לפי התפקידים שקיבלתם בניהול הזהויות והרשאות הגישה (IAM). מידע נוסף על תפקידי IAM ב-Security Command Center זמין במאמר בקרת גישה.
העשרת מידע אישי רגיש
התכונה Event Threat Detection משולבת עם Sensitive Data Protection כדי להעשיר את הממצאים של משאבים רגישים. אם הפעלתם סריקות לגילוי נתונים רגישים והגדרתם אותן כך שהתוצאות יישלחו אל Security Command Center, Event Threat Detection יכולה להשתמש במטא-נתונים של הרגישות של משאבי BigQuery ו-Cloud Storage כדי להתאים את הממצאים:
- שינויים בקטגוריה: אם Sensitive Data Protection מזהה במשאב רגישות גבוהה או בינונית, קטגוריית הממצא מתעדכנת לקטגוריה ספציפית שמציינת שהמשאב רגיש. לדוגמה, אם מפתח של חשבון שירות דלף ונעשה בו שימוש כדי לגשת לקטגוריה רגישה, סיווג הממצא משתנה מ
Initial Access: Leaked Service Account Key UsedלInitial Access: Leaked Service Account Key Affecting Sensitive Data. - שדרוגים של רמת החומרה: אם רמת החומרה שמוגדרת כברירת מחדל לממצא נמוכה מגבוהה (כלומר נמוכה או בינונית), רמת החומרה משודרגת ברמה אחת (לדוגמה, מבינונית לגבוהה).
רשימת הכללים שתומכים בהעשרת נתונים רגישים מופיעה במאמר כללי ברירת המחדל של Event Threat Detection.
כללים של Event Threat Detection
הכללים מגדירים את סוגי האיומים שזוהו על ידי Event Threat Detection ואת סוגי היומנים שצריך להפעיל כדי שהגלאים יפעלו. יומני הביקורת של פעילות אדמין תמיד נכתבים, ואי אפשר להגדיר או להשבית אותם.
התכונה Event Threat Detection כוללת את כללי ברירת המחדל הבאים:
| השם המוצג | שם ה-API | סוגים של מקורות יומנים | תיאור | העשרת מידע אישי רגיש |
|---|---|---|---|---|
| סריקה פעילה: Log4j חשוף לפרצת אבטחה מסוג RCE | לא זמין | יומנים של Cloud DNS | סורקי נקודות החולשה של Log4j יזמו וזיהו שאילתות DNS לדומיינים לא מוצפנים. פרצת האבטחה הזו עלולה להוביל להרצת קוד מרחוק (RCE). ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. | — |
| השפעה: מארח Google Cloud Backup and DR נמחק | BACKUP_HOSTS_DELETE_HOST |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בשירות Backup and DR |
מארח נמחק ממסוף הניהול של Backup and DR. יכול להיות שאפליקציות שמשויכות למארח שנמחק לא יהיו מוגנות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| השפעה: תמונת Google Cloud Backup and DR תפוג | BACKUP_EXPIRE_IMAGE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
משתמש ביקש למחוק תמונת גיבוי ממסוף הניהול של Backup and DR. מחיקה של תמונה מהגיבוי לא מונעת גיבויים עתידיים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. | — |
| השפעה: הסרת תוכנית Google Cloud Backup and DR | BACKUP_REMOVE_PLAN |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
תוכנית גיבוי עם כמה מדיניות לאפליקציה נמחקה מ-Backup and DR. מחיקה של תוכנית גיבוי יכולה למנוע גיבויים עתידיים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. | — |
| השפעה: כל התמונות יפוגו ב-Google Cloud Backup and DR | BACKUP_EXPIRE_IMAGES_ALL |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
משתמש ביקש למחוק את כל תמונות הגיבוי של אפליקציה מוגנת ממסוף הניהול של Backup and DR. מחיקה של תמונות מהגיבוי לא משביתה גיבויים עתידיים. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. | — |
| השפעה: תבנית מחיקה של Google Cloud Backup and DR | BACKUP_TEMPLATES_DELETE_TEMPLATE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
תבנית גיבוי שהוגדרה מראש, שמשמשת להגדרת גיבויים לכמה אפליקציות, נמחקה ממסוף הניהול של Backup and DR. יכול להיות שבעתיד לא תהיה אפשרות להגדיר גיבויים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. | — |
| השפעה: מדיניות המחיקה של Google Cloud Backup and DR | BACKUP_TEMPLATES_DELETE_POLICY |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
מדיניות Backup and DR, שמגדירה איך מתבצע גיבוי ואיפה הוא מאוחסן, נמחקה ממסוף הניהול של Backup and DR. יכול להיות שגיבויים עתידיים שמשתמשים במדיניות ייכשלו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| השפעה: מחיקת פרופיל ב-Google Cloud Backup and DR | BACKUP_PROFILES_DELETE_PROFILE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
פרופיל של Backup and DR, שמגדיר באילו מאגרי אחסון צריך להשתמש כדי לאחסן גיבויים, נמחק ממסוף הניהול של Backup and DR. יכול להיות שגיבויים עתידיים שמשתמשים בפרופיל ייכשלו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| השפעה: הסרת מכשיר Google Cloud Backup and DR | BACKUP_APPLIANCES_REMOVE_APPLIANCE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
מכונת גיבוי נמחקה ממסוף הניהול של Backup and DR. יכול להיות שאפליקציות שמשויכות למכשיר הגיבוי שנמחק לא יהיו מוגנות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. | — |
| השפעה: מאגר האחסון של Google Cloud Backup and DR יימחק | BACKUP_STORAGE_POOLS_DELETE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
מאגר אחסון, שמקשר בין קטגוריה של Cloud Storage לבין Backup and DR, הוסר ממסוף הניהול של Backup and DR. גיבויים עתידיים ליעד האחסון הזה ייכשלו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| ההשפעה: קיצור תוקף הגיבוי ב-Google Cloud Backup and DR | BACKUP_REDUCE_BACKUP_EXPIRATION |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
תאריך התפוגה של גיבוי שמוגן על ידי Backup and DR קוצר דרך מסוף הניהול של Backup and DR. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| השפעה: תדירות הגיבוי ב-Google Cloud Backup and DR פחתה | BACKUP_REDUCE_BACKUP_FREQUENCY |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
לוח הזמנים של הגיבוי ב-Backup and DR שונה כדי לצמצם את תדירות הגיבוי דרך מסוף הניהול של Backup and DR. כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה. | — |
| ההשפעה: נמחק Google Cloud Backup and DR Vault | BACKUP_DELETE_VAULT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
כספת גיבוי נמחקה. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. | — |
| ההשפעה: גיבוי שנמחק ב-Google Cloud Backup and DR | BACKUP_DELETE_VAULT_BACKUP |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
גיבוי שמאוחסן בכספת גיבויים נמחק באופן ידני. ממצאים מסווגים כגבוהים כברירת מחדל. | — |
| ההשפעה: שיוך של תוכנית Backup and DR ב-Google Cloud נמחק | BACKUP_DELETE_BACKUP_PLAN_ASSOCIATION |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Backup and DR |
תוכנית גיבוי מ-Backup and DR הוסרה מעומס עבודה. ממצאים מסווגים כגבוהים כברירת מחדל. | — |
| פריצה בכוח ל-SSH | BRUTE_FORCE_SSH |
authlog | שחקן השיג גישת SSH למארח באמצעות טכניקות של ניסיונות חוזרים וכושלים. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. | — |
| Cloud IDS: THREAT_IDENTIFIER | CLOUD_IDS_THREAT_ACTIVITY |
יומנים של Cloud IDS |
Cloud IDS זיהה אירועי איומים. Cloud IDS מזהה מתקפות בשכבה 7 על ידי ניתוח של חבילות נתונים שעברו רפליקציה, וכשמזוהה אירוע איום, הוא שולח ממצא מסוג איום ל-Security Command Center. ממצאים שמות הקטגוריות מתחילים ב-Cloud IDS ואחריהם מזהה האיום של Cloud IDS. השילוב של Cloud IDS עם Event Threat Detection לא כולל זיהוי פגיעויות ב-Cloud IDS. כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה. |
— |
| העלאת רמת ההרשאות: משתמש מחוץ לארגון נוסף לקבוצה עם הרשאות מיוחדות | EXTERNAL_MEMBER_ADDED_TO_PRIVILEGED_GROUP |
יומנים של Google Workspace: ביקורת על התחברות הרשאות: DATA_READ
|
משתמש מחוץ לארגון נוסף לקבוצה ב-Google עם הרשאות מיוחדות (קבוצה שקיבלה תפקידים או הרשאות רגישות). ממצא נוצר רק אם הקבוצה לא כוללת כבר חברים חיצוניים אחרים מאותו ארגון כמו החבר החדש שנוסף. מידע נוסף זמין במאמר בנושא שינויים לא בטוחים בקבוצות Google. הממצא הזה לא זמין להפעלות ברמת הפרויקט. הממצאים מסווגים לפי רמת חומרה גבוהה או בינונית, בהתאם לרגישות של התפקידים שמשויכים לשינוי בקבוצה. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM. |
— |
| העלאת רמת הרשאה: קבוצה עם הרשאות נפתחה לציבור | PRIVILEGED_GROUP_OPENED_TO_PUBLIC |
Google Workspace: Admin Audit הרשאות: DATA_READ
|
קבוצת Google עם הרשאות מיוחדות (קבוצה שקיבלה תפקידים או הרשאות רגישים) שונתה כך שהגישה אליה פתוחה לקהל הרחב. מידע נוסף זמין במאמר בנושא שינויים לא בטוחים בקבוצות Google. הממצא הזה לא זמין להפעלות ברמת הפרויקט. הממצאים מסווגים לפי רמת חומרה גבוהה או בינונית, בהתאם לרגישות של התפקידים שמשויכים לשינוי בקבוצה. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM. |
— |
| העלאת הרשאות: תפקיד רגיש הוענק לקבוצה היברידית | SENSITIVE_ROLE_TO_GROUP_WITH_EXTERNAL_MEMBER |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
הוענקו תפקידים רגישים לקבוצה ב-Google עם משתמשים מחוץ לארגון. מידע נוסף זמין במאמר בנושא שינויים לא בטוחים בקבוצות Google. הממצאים מסווגים לפי חומרת הבעיה: גבוהה או בינונית, בהתאם לרגישות של התפקידים שמשויכים לשינוי בקבוצה. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM. |
— |
| התחמקות מהגנה: פריסת עומס עבודה של Breakglass נוצרה (תצוגה מקדימה) | BINARY_AUTHORIZATION_BREAKGLASS_WORKLOAD_CREATE |
יומני ביקורת של Cloud: יומני Admin Activity |
עומסי העבודה נפרסו באמצעות הדגל break-glass כדי לעקוף את אמצעי הבקרה של Binary Authorization. כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה. | — |
| התחמקות מהגנה: עדכון של פריסת עומסי עבודה של Breakglass (תצוגה מקדימה) | BINARY_AUTHORIZATION_BREAKGLASS_WORKLOAD_UPDATE |
יומני ביקורת של Cloud: יומני Admin Activity |
עומסי העבודה עודכנו באמצעות הדגל break-glass כדי לעקוף את אמצעי הבקרה של Binary Authorization. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| גילוי: ראיות לסריקת יציאות מסוכן AI (תצוגה מקדימה) | AGENT_ENGINE_PORT_SCANNING_EVIDENCE |
יומנים של Agent Engine: יומנים של Agent Engine |
סוכן AI הציג התנהגות של סריקת יציאות אופקית או אנכית. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| גילוי: קריאה ל-API של חשבון שירות לא מורשה של סוכן AI (תצוגה מקדימה) | AGENT_ENGINE_UNAUTHORIZED_SERVICE_ACCOUNT_API_CALL |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין |
חשבון שירות ביצע קריאה לא מורשית ל-API בפרויקט חיצוני באמצעות סוכן AI. התנהגות כזו יכולה להצביע על כך שמשתמש לא מורשה מנסה לקבל פרטים על משאבים, להפעיל או להשבית שירותים או לבצע פעולות לא מורשות אחרות באמצעות סוכן AI. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
קטגוריה: Discovery: AI Agent Unauthorized Service Account API Call Affecting Sensitive Dataרמת חומרה: נמוכה עד בינונית |
| התחמקות מהגנה: שינוי של סינון כתובות IP בדלי GCS | GCS_BUCKET_IP_FILTERING_MODIFIED |
יומני ביקורת של Cloud: יומני Admin Activity |
משתמש או חשבון שירות שינו את ההגדרה של סינון כתובות IP בקטגוריה של Cloud Storage. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| התחמקות מהגנה: שינוי של VPC Service Control | DEFENSE_EVASION_MODIFY_VPC_SERVICE_CONTROL |
יומני ביקורת של Cloud יומני ביקורת של VPC Service Controls |
בוצע שינוי במתחם היקפי קיים של VPC Service Controls, שיגרום לירידה ברמת ההגנה שהמתחם הזה מספק. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| התחמקות מהגנה: חסימת מדיניות HTTP של פרויקט מושבתת | PROJECT_HTTP_POLICY_BLOCK_DISABLED |
יומני ביקורת של Cloud: יומני Admin Activity |
משתמש או חשבון שירות הפעילו בהצלחה פעולה להשבתת storage.secureHttpTransport בפרויקט. זה נכון גם כשמבצעים את הפעולה ברמת הארגון או ברמת התיקייה, כי מדיניות שמוחלת ברמה הזו עוברת בירושה לפרויקטים צאצאים כברירת מחדל. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| גילוי: חקירה עצמית של חשבון שירות של סוכן AI (תצוגה מקדימה) | AGENT_ENGINE_IAM_ANOMALOUS_BEHAVIOR_SERVICE_ACCOUNT_GETS_OWN_IAM_POLICY |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM הרשאות: DATA_READ
|
זהות שמשויכת לסוכן AI שימשה לחקירת התפקידים וההרשאות שמשויכים לאותו חשבון שירות. התוצאות מסווגות כחומרה נמוכה אם הבקשה אושרה, או כחומרה גבוהה אם הבקשה לא אושרה. |
— |
| גילוי: אפשר לקבל בדיקה של אובייקט Kubernetes רגיש | GKE_CONTROL_PLANE_CAN_GET_SENSITIVE_OBJECT |
יומני ביקורת של Cloud: יומני גישה לנתונים ב-GKE |
גורם זדוני פוטנציאלי ניסה לקבוע אילו אובייקטים רגישים ב-GKE הוא יכול לשלוח לגביהם שאילתות, באמצעות הפקודה
כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה. |
— |
| גילוי: חקירה עצמית של חשבון שירות | SERVICE_ACCOUNT_SELF_INVESTIGATION |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM הרשאות: DATA_READ
|
נעשה שימוש בפרטי כניסה של חשבון שירות ב-IAM כדי לבדוק את התפקידים וההרשאות שמשויכים לאותו חשבון שירות. תפקידים רגישים הממצאים מסווגים לפי חומרת הבעיה: גבוהה או בינונית, בהתאם לרגישות של התפקידים שהוקצו. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM. |
— |
| גישה לפרטי כניסה: גישה חריגה של סוכן AI לשירות מטא-נתונים (גרסת Preview) | AGENT_ENGINE_ANOMALOUS_ACCESS_TO_METADATA_SERVICE |
יומנים של Agent Engine: יומנים של Agent Engine |
סוכן AI אחזר אסימון של חשבון שירות משרת מטא-נתונים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| התחמקות: גישה משרת proxy לאנונימיזציה | ANOMALOUS_ACCESS |
יומני ביקורת של Cloud: יומני Admin Activity |
Google Cloud שינויים בשירות הגיעו מכתובת IP שמשויכת לרשת Tor. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. | — |
| העברת נתונים לא מורשית: העברת נתונים לא מורשית מ-BigQuery | DATA_EXFILTRATION_BIG_QUERY |
Cloud Audit Logs:
BigQueryAuditMetadata יומני גישה לנתונים הרשאות: DATA_READ
|
מזהה את התרחישים הבאים:
|
קטגוריה: Exfiltration: Sensitive BigQuery Data Exfiltrationרמת חומרה: נמוכה עד בינונית |
| העברה לא מורשית: חילוץ נתונים מ-BigQuery | DATA_EXFILTRATION_BIG_QUERY_EXTRACTION |
יומני ביקורת של Cloud:
יומני גישה לנתונים של BigQueryAuditMetadata הרשאות: DATA_READ
|
מזהה את התרחישים הבאים:
אם הפעלתם את Security Command Center Premium ברמת הפרויקט, הממצא הזה זמין רק אם מסלול Standard-legacy מופעל בארגון האב. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
קטגוריה: Exfiltration: Sensitive BigQuery Data Extractionרמת חומרה: נמוכה עד בינונית |
| העברת נתונים לא מורשית: סוכן AI יזם הפרה של היקף ה-VPC ב-BigQuery (גרסת Preview) |
AGENT_ENGINE_BIG_QUERY_EXFIL_VPC_PERIMETER_VIOLATION |
יומני ביקורת של Cloud:
יומני גישה לנתונים של BigQueryAuditMetadata
הרשאות:DATA_READ
|
מזהה ניסיון של סוכן AI לגשת למשאבי BigQuery שמוגנים על ידי VPC Service Controls. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| העברה לא מורשית: סוכן AI יזם העברה לא מורשית של נתונים מ-BigQuery לטבלה חיצונית (גרסת Preview) |
AGENT_ENGINE_BIG_QUERY_EXFIL_TO_EXTERNAL_TABLE |
יומני ביקורת של Cloud:
יומני גישה לנתונים של BigQueryAuditMetadata
הרשאות:DATA_READ
|
זיהוי של מקרים שבהם סוכן AI שומר משאבים שנמצאים בבעלות הארגון המוגן מחוץ לארגון, כולל פעולות העתקה או העברה. ממצאים מסווגים כגבוהים כברירת מחדל. |
קטגוריה: Exfiltration: AI Agent Initiated Sensitive BigQuery Data Exfiltration to External Tableרמת חומרה: ללא שינוי (ברירת המחדל היא גבוהה) |
| העברה לא מורשית: העברה לא מורשית של נתונים מ-CloudSQL ל-Public Bucket שבוצעה על ידי סוכן AI (גרסת Preview) |
AGENT_ENGINE_CLOUDSQL_EXFIL_EXPORT_TO_PUBLIC_GCS |
יומני ביקורת של Cloud:
יומני גישה לנתונים של MySQL יומני גישה לנתונים של PostgreSQL יומני גישה לנתונים של SQL Server |
מזהה מקרים שבהם נתונים של מופע פעיל יוצאו על ידי סוכן AI לקטגוריה של Cloud Storage שבבעלות הארגון ונגישה באופן ציבורי. אם הפעלתם את Security Command Center Premium ברמת הפרויקט, הממצא הזה זמין רק אם מסלול Standard-legacy מופעל בארגון האב. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. |
— |
| העברה לא מורשית: סוכן AI יזם העברה לא מורשית של CloudSQL לדלי חיצוני (גרסת טרום-השקה (Preview)) |
AGENT_ENGINE_CLOUDSQL_EXFIL_EXPORT_TO_EXTERNAL_GCS
|
יומני ביקורת של Cloud:
יומני גישה לנתונים של MySQL יומני גישה לנתונים של PostgreSQL יומני גישה לנתונים של SQL Server |
זיהוי של ייצוא נתונים ממופע פעיל על ידי סוכן AI לקטגוריה של Cloud Storage מחוץ לארגון. אם הפעלתם את Security Command Center Premium ברמת הפרויקט, הממצא הזה זמין רק אם מסלול Standard-legacy מופעל בארגון האב. ממצאים מסווגים כגבוהים כברירת מחדל. |
— |
| העברה לא מורשית: סוכן AI יזם חילוץ נתונים מ-BigQuery (גרסת Preview) | AGENT_ENGINE_BIG_QUERY_EXFIL_TO_CLOUD_STORAGE |
Cloud Audit Logs:
BigQueryAuditMetadata יומני גישה לנתונים
הרשאות:DATA_READ
|
מזהה את התרחישים הבאים של חילוץ נתונים מ-BigQuery שהופעל על ידי סוכן AI:
אם הפעלתם את מסלול Security Command Center Premium ברמת הפרויקט, הממצא הזה זמין רק אם מסלול Standard-legacy מופעל בארגון האב. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
קטגוריה: Exfiltration: AI Agent Initiated Sensitive BigQuery Data Extractionרמת חומרה: נמוכה עד בינונית |
| העברה לא מורשית: נתונים מ-BigQuery ל-Google Drive | DATA_EXFILTRATION_BIG_QUERY_TO_GOOGLE_DRIVE |
Cloud Audit Logs:
BigQueryAuditMetadata יומני גישה לנתונים הרשאות: DATA_READ
|
משאב BigQuery שנמצא בבעלות הארגון המוגן נשמר בתיקיית Google Drive באמצעות פעולות חילוץ. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
קטגוריה: Exfiltration: Sensitive BigQuery Data to Google Driveרמת חומרה: נמוכה עד בינונית |
| העברה לא מורשית: מעבר למשאב ציבורי ב-BigQuery | DATA_EXFILTRATION_BIG_QUERY_TO_PUBLIC_RESOURCE |
Cloud Audit Logs:
BigQueryAuditMetadata יומני גישה לנתונים הרשאות: DATA_READ
|
משאב BigQuery נשמר במשאב ציבורי שנמצא בבעלות הארגון. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
— |
| זליגת מידע: זליגת מידע מ-Cloud SQL |
CLOUDSQL_EXFIL_EXPORT_TO_EXTERNAL_GCS
|
יומני ביקורת של Cloud:
יומני גישה לנתונים של MySQL יומני גישה לנתונים של PostgreSQL יומני גישה לנתונים של SQL Server |
מזהה את התרחישים הבאים:
אם הפעלתם את מסלול Security Command Center Premium ברמת הפרויקט, הממצא הזה זמין רק אם מסלול Standard-legacy מופעל בארגון האב. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. |
— |
| העברה לא מורשית: שחזור גיבוי של Cloud SQL לארגון חיצוני | CLOUDSQL_EXFIL_RESTORE_BACKUP_TO_EXTERNAL_INSTANCE |
יומני ביקורת של Cloud:
יומני פעילות של אדמין ב-MySQL יומני פעילות של אדמין ב-PostgreSQL יומני פעילות של אדמין ב-SQL Server |
הגיבוי של מכונת Cloud SQL שוחזר למכונה מחוץ לארגון. ממצאים מסווגים כגבוהים כברירת מחדל. |
— |
| העברה לא מורשית: הענקת הרשאות יתר ב-Cloud SQL | CLOUDSQL_EXFIL_USER_GRANTED_ALL_PERMISSIONS |
Cloud Audit Logs:
יומני גישה לנתונים ב-PostgreSQL הערה: כדי להשתמש בכלל הזה, צריך להפעיל את התוסף pgAudit. |
למשתמש או לתפקיד ב-Cloud SQL ל-PostgreSQL הוענקו כל ההרשאות למסד נתונים, או לכל הטבלאות, הפרוצדורות או הפונקציות בסכימה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| גישה ראשונית: משתמש סופר בבסיס הנתונים כותב לטבלאות משתמשים | CLOUDSQL_SUPERUSER_WRITES_TO_USER_TABLES |
Cloud Audit Logs:
יומני גישה לנתונים ב-Cloud SQL ל-PostgreSQL יומני גישה לנתונים ב-Cloud SQL ל-MySQL הערה: כדי להשתמש בכלל הזה, צריך להפעיל את התוסף pgAudit ל-PostgreSQL או ביקורת מסד נתונים ל-MySQL. |
משתמש-על ב-Cloud SQL (postgres בשרתי PostgreSQL או root במשתמשי MySQL) כתב לטבלאות שאינן טבלאות מערכת. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| הסלמת הרשאות: מתן הרשאות יתר ב-AlloyDB | ALLOYDB_USER_GRANTED_ALL_PERMISSIONS |
Cloud Audit Logs:
יומני גישה לנתונים של AlloyDB ל-PostgreSQL הערה: כדי להשתמש בכלל הזה, צריך להפעיל את התוסף pgAudit. |
למשתמש או לתפקיד ב-AlloyDB ל-PostgreSQL הוענקו כל ההרשאות למסד נתונים, או לכל הטבלאות, הפרוצדורות או הפונקציות בסכימה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| העלאת רמת ההרשאה: משתמש על במסד נתונים של AlloyDB כותב לטבלאות משתמשים | ALLOYDB_SUPERUSER_WRITES_TO_USER_TABLES |
Cloud Audit Logs:
יומני גישה לנתונים של AlloyDB ל-PostgreSQL הערה: כדי להשתמש בכלל הזה, צריך להפעיל את התוסף pgAudit. |
משתמש על (postgres) ב-AlloyDB ל-PostgreSQL כתב לטבלאות שאינן מערכתיות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| גישה ראשונית: פעולות שנדחו בגלל הרשאות מוגזמות של סוכן AI (גרסת Preview) | AGENT_ENGINE_EXCESSIVE_FAILED_ATTEMPT |
יומני ביקורת של Cloud: יומני Admin Activity | זהות שמשויכת לסוכן AI הפעילה שוב ושוב שגיאות מסוג permission denied (ההרשאה נדחתה) בניסיון לבצע שינויים בכמה שיטות ושירותים. הממצאים מסווגים כבעלי חומרה בינונית כברירת מחדל. | — |
| גישה ראשונית: פעולה בחשבון שירות לא פעיל | DORMANT_SERVICE_ACCOUNT_USED_IN_ACTION |
יומני ביקורת של Cloud: יומני Admin Activity | חשבון שירות שמנוהל על ידי משתמש לא פעיל הפעיל פעולה. בהקשר הזה, חשבון שירות נחשב רדום אם הוא לא היה פעיל במשך יותר מ-180 יום. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. |
קטגוריה: Initial Access: Dormant Service Account Action taken Affecting Sensitive Dataרמת חומרה: ללא שינוי (ברירת המחדל היא גבוהה) |
| העלאת רמת הרשאות: חשבון שירות רדום קיבל תפקיד רגיש | DORMANT_SERVICE_ACCOUNT_ADDED_IN_IAM_ROLE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
ל חשבון שירות שמנוהל על ידי משתמש במצב לא פעיל הוקצו תפקיד רגיש אחד או יותר ב-IAM. בהקשר הזה, חשבון שירות נחשב רדום אם הוא לא היה פעיל במשך יותר מ-180 יום. תפקידים רגישים הממצאים מסווגים כחמורים ברמה גבוהה או בינונית, בהתאם לרגישות של התפקידים שהוענקו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM. |
— |
| הסלמת הרשאות (privilege escalation): תפקיד התחזות הוענק לחשבון שירות לא פעיל | DORMANT_SERVICE_ACCOUNT_IMPERSONATION_ROLE_GRANTED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM | לחשבון משתמש הוענקו הרשאות להתחזות לחשבון שירות לא פעיל שמנוהל על ידי המשתמש. בהקשר הזה, חשבון שירות נחשב רדום אם הוא לא היה פעיל במשך יותר מ-180 יום. הממצאים מסווגים כחומרה בינונית כברירת מחדל. | — |
| גישה ראשונית: נוצר מפתח לחשבון שירות לא פעיל | DORMANT_SERVICE_ACCOUNT_KEY_CREATED |
יומני ביקורת של Cloud: יומני Admin Activity | נוצר מפתח עבור חשבון שירות לא פעיל שמנוהל על ידי משתמש. בהקשר הזה, חשבון שירות נחשב רדום אם הוא לא היה פעיל במשך יותר מ-180 יום. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. | — |
| גישה ראשונית: נעשה שימוש במפתח לחשבון שירות שדלף | LEAKED_SA_KEY_USED |
יומני ביקורת של Cloud:
יומני פעילות אדמין יומני גישה לנתונים |
מפתח של חשבון שירות שדלף שימש לאימות הפעולה. במקרה הזה, מפתח של חשבון שירות שנחשף הוא מפתח שפורסם באינטרנט הציבורי. ממצאים מסווגים כגבוהים כברירת מחדל. |
קטגוריה: Initial Access: Leaked Service Account Key Affecting Sensitive Dataרמת חומרה: ללא שינוי (ברירת המחדל היא גבוהה) |
| גישה ראשונית: פעולות שנדחו בגלל הרשאות מוגזמות | EXCESSIVE_FAILED_ATTEMPT |
יומני ביקורת של Cloud: יומני Admin Activity | גורם ראשי הפעיל שוב ושוב שגיאות מסוג permission denied בניסיון לבצע שינויים בכמה שיטות ובכמה שירותים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. | — |
| התמדה: אימות חזק מושבת |
ENFORCE_STRONG_AUTHENTICATION
|
Google Workspace: Admin Audit |
האימות הדו-שלבי הושבת בארגון. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. |
— |
| התמדה: האימות הדו-שלבי מושבת |
2SV_DISABLE
|
יומנים של Google Workspace: ביקורת על התחברות הרשאות: DATA_READ
|
משתמש השבית את האימות הדו-שלבי. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| גישה ראשונית: חשבון מושבת שנפרץ |
ACCOUNT_DISABLED_HIJACKED
|
יומנים של Google Workspace: ביקורת על התחברות הרשאות: DATA_READ
|
החשבון של משתמש הושעה בגלל פעילות חשודה. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. |
— |
| גישה ראשונית: דליפת סיסמה מושבתת |
ACCOUNT_DISABLED_PASSWORD_LEAK
|
יומנים של Google Workspace: ביקורת על התחברות הרשאות: DATA_READ
|
החשבון של המשתמש הושבת כי זוהה דליפת סיסמה. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| גישה ראשונית: מתקפה מטעם גורם ממשלתי |
GOV_ATTACK_WARNING
|
יומנים של Google Workspace: ביקורת על התחברות הרשאות: DATA_READ
|
יכול להיות שתוקפים בגיבוי גורם ממשלתי ניסו לפרוץ לחשבון משתמש או למחשב. הממצא הזה לא זמין להפעלות ברמת הפרויקט. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. |
— |
| גישה ראשונית: ניסיון פריצה באמצעות Log4j | לא זמין |
יומנים של Cloud Load Balancing: מאזן עומסים מסוג HTTP ב-Cloud הערה: כדי להשתמש בכלל הזה, צריך להפעיל את הרישום ביומן של מאזן עומסים חיצוני של אפליקציות (ALB). |
זוהו חיפושים של Java Naming and Directory Interface (JNDI) בכותרות או בפרמטרים של כתובות URL. חיפושים כאלה עשויים להצביע על ניסיונות ניצול של Log4Shell. החומרה של הממצאים האלה נמוכה, כי הם מציינים רק ניסיון זיהוי או ניסיון ניצול, ולא פגיעות או פשרה. הכלל הזה תמיד מופעל. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| גישה ראשונית: התחברות חשודה נחסמה |
SUSPICIOUS_LOGIN
|
יומנים של Google Workspace: ביקורת על התחברות הרשאות: DATA_READ
|
זוהתה התחברות חשודה לחשבון של משתמש שנחסמה. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה. |
— |
| תוכנה זדונית Log4j: דומיין זדוני | LOG4J_BAD_DOMAIN |
יומנים של Cloud DNS | תעבורת נתונים של ניצול לרעה של Log4j זוהתה על סמך חיבור לדומיין מוכר שמשמש להתקפות Log4j או חיפוש שלו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| תוכנה זדונית Log4j: כתובת IP לא תקינה | LOG4J_BAD_IP |
VPC flow logs Firewall Rules logs Cloud NAT logs |
זוהתה תעבורת נתונים שמנצלת את Log4j על סמך חיבור לכתובת IP מוכרת שמשמשת במתקפות Log4j. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| תוכנה זדונית: דומיין זדוני | MALWARE_BAD_DOMAIN |
יומנים של Cloud DNS | זוהתה תוכנה זדונית על סמך חיבור לדומיין זדוני ידוע או חיפוש שלו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| תוכנה זדונית: כתובת IP לא תקינה | MALWARE_BAD_IP |
VPC flow logs Firewall Rules logs Cloud NAT logs |
זוהתה תוכנה זדונית על סמך חיבור לכתובת IP ידועה שמשמשת למטרות זדוניות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| תוכנה זדונית: דומיין זדוני לכריית מטבעות וירטואליים | CRYPTOMINING_POOL_DOMAIN |
יומנים של Cloud DNS | התגלה כריית מטבעות וירטואליים על סמך חיבור לדומיין כרייה ידוע או חיפוש שלו. כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה. | — |
| תוכנה זדונית: כתובת IP של כריית מטבעות וירטואליים | CRYPTOMINING_POOL_IP |
VPC flow logs Firewall Rules logs Cloud NAT logs |
כריית מטבע וירטואלי זוהתה על סמך חיבור לכתובת IP ידועה של כרייה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| התמדה: מפתח SSH שנוסף על ידי אדמין ב-GCE | GCE_ADMIN_ADD_SSH_KEY |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Compute Engine |
ערך מפתח ה-SSH של מטא-נתונים של מכונה ב-Compute Engine שונה במכונה קיימת (בת יותר משבוע). כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה. | — |
| התמדה: סקריפט הפעלה שנוסף על ידי אדמין ב-GCE | GCE_ADMIN_ADD_STARTUP_SCRIPT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Compute Engine |
הערך של סקריפט לטעינה בזמן ההפעלה של מטא-נתונים של מכונת Compute Engine שונה במכונה קיימת (שגילה יותר משבוע). כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| התמדה: מתן הרשאות IAM חריגות | IAM_ANOMALOUS_GRANT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
הממצא הזה כולל כללי משנה שמספקים מידע ספציפי יותר על כל מופע של הממצא הזה. הרשימה הבאה מציגה את כל כללי המשנה האפשריים:
|
— |
| עמידות: הרשאת AI רגישה נוספה לתפקיד מותאם אישית (גרסת Preview) | SENSITIVE_AI_PERMISSION_ADDED_TO_CUSTOM_ROLE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוספה הרשאת AI רגישה לתפקיד מותאם אישית ב-IAM. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM ל-AI. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. | — |
| עקביות: תפקיד רגיש שניתן על ידי סוכן AI (תצוגה מקדימה) | SENSITIVE_ROLE_GRANTED_BY_AI_AGENT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
סוכן AI קיבל תפקיד רגיש ב-IAM. הממצאים מסווגים כרמת חומרה בינונית לתפקידים עם רגישות בינונית, או כרמת חומרה גבוהה לתפקידים עם רגישות גבוהה. מידע נוסף זמין במאמר תפקידים והרשאות רגישים ב-IAM ל-AI. | — |
| התמדה: תפקיד רגיש הוענק לסוכן AI חיצוני (גרסת Preview) | EXTERNAL_AI_AGENT_GRANTED_SENSITIVE_ROLE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
לסוכן AI מארגון חיצוני הוענק תפקיד רגיש ב-IAM. הממצאים מסווגים כרמת חומרה בינונית לתפקידים עם רגישות בינונית, או כרמת חומרה גבוהה לתפקידים עם רגישות גבוהה. למידע נוסף, ראו תפקידים והרשאות רגישים ב-IAM ל-AI. | — |
| התמדה: חשבון לא מנוהל קיבל תפקיד עם הרשאות רגישות (תצוגה מקדימה) | UNMANAGED_ACCOUNT_ADDED_IN_IAM_ROLE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
תפקיד עם הרשאות רגישות הוקצה לחשבון לא מנוהל. ממצאים מסווגים כגבוהים כברירת מחדל. | — |
| התמדה: שיטה חדשה של API |
ANOMALOUS_BEHAVIOR_NEW_API_METHOD |
יומני ביקורת של Cloud: יומני Admin Activity |
חשבונות שירות ב-IAM השתמשו בגישה חריגה ל Google Cloud שירותים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
קטגוריה: Persistence: New API Method Affecting Sensitive Dataרמת חומרה: נמוכה עד בינונית |
| שימור: מיקום גיאוגרפי חדש | IAM_ANOMALOUS_BEHAVIOR_IP_GEOLOCATION |
יומני ביקורת של Cloud: יומני Admin Activity |
משתמשים בחשבונות שירות ב-IAM שניגשו אליהם Google Cloud ממיקומים חריגים, על סמך המיקום הגיאוגרפי של כתובות ה-IP שמהן נשלחו הבקשות. הממצא הזה לא זמין להפעלות ברמת הפרויקט, והוא מסווג כחומרה נמוכה כברירת מחדל. |
— |
| שימור: סוכן משתמש חדש | IAM_ANOMALOUS_BEHAVIOR_USER_AGENT |
יומני ביקורת של Cloud: יומני Admin Activity |
גישה לחשבונות שירות ב-IAM Google Cloud מסוכני משתמש חריגים או חשודים. הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| התמדה: החלפת המצב של הפעלת SSO |
TOGGLE_SSO_ENABLED
|
Google Workspace: Admin Audit |
ההגדרה 'הפעלת כניסה יחידה (SSO)' בחשבון האדמין הושבתה. הממצא הזה לא זמין להפעלות ברמת הפרויקט. ממצאים מסווגים כגבוהים כברירת מחדל. |
— |
| התמדה: הגדרות ה-SSO השתנו |
CHANGE_SSO_SETTINGS
|
Google Workspace: Admin Audit |
ההגדרות של ה-SSO בחשבון האדמין השתנו. הממצא הזה לא זמין להפעלות ברמת הפרויקט. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. |
— |
| העלאת רמת ההרשאה: התחזות חריגה לחשבון שירות לצורך פעילות אדמין | ANOMALOUS_SA_DELEGATION_IMPERSONATION_OF_SA_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
נעשה שימוש בחשבון שירות שבוצעה אליו התחזות לפעילות אדמיניסטרטיבית, ויש סיכוי שהפעילות הזו חריגה. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
קטגוריה: Privilege Escalation: Anomalous Impersonation of Service Account for Admin Activity Affecting Sensitive Dataרמת חומרה: בינונית עד גבוהה |
| העלאת רמת ההרשאה: העברה חריגה של הרשאות לחשבון שירות עם כמה שלבים לפעילות אדמין | ANOMALOUS_SA_DELEGATION_MULTISTEP_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
זוהתה בקשה חריגה עם כמה שלבים שהוקצתה לה הרשאה לפעילות אדמיניסטרטיבית. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
קטגוריה: Privilege Escalation: Anomalous Multistep Service Account Delegation for Admin Activity Affecting Sensitive Dataרמת חומרה: בינונית עד גבוהה |
| הסלמת הרשאות: הענקת הרשאות חריגה לחשבון שירות עם כמה שלבים לגישה לנתונים | ANOMALOUS_SA_DELEGATION_MULTISTEP_DATA_ACCESS |
יומני ביקורת של Cloud: יומני גישה לנתונים |
זוהתה בקשה חריגה מורשית לגישה לנתונים שכוללת כמה שלבים. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
קטגוריה: Privilege Escalation: Anomalous Multistep Service Account Delegation for Data Access Affecting Sensitive Dataרמת חומרה: בינונית עד גבוהה |
| העלאת רמת הרשאה: התחזות חריגה לחשבון שירות לצורך פעילות אדמין | ANOMALOUS_SA_DELEGATION_IMPERSONATOR_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
מתקשר או מתחזה שעלולים להיות אנומליים בשרשרת העברת הרשאות שימשו לפעילות אדמיניסטרטיבית. הממצאים מסווגים כחומרה בינונית כברירת מחדל. |
קטגוריה: Privilege Escalation: Anomalous Service Account Impersonator for Admin Activity Affecting Sensitive Dataרמת חומרה: בינונית עד גבוהה |
| הסלמת הרשאות: התחזות חריגה לחשבון שירות לצורך גישה לנתונים | ANOMALOUS_SA_DELEGATION_IMPERSONATOR_DATA_ACCESS |
יומני ביקורת של Cloud: יומני גישה לנתונים |
נעשה שימוש בשרשרת העברת הרשאות של מתקשר או מתחזה שיש לו פוטנציאל להיות אנומלי כדי לגשת לנתונים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. |
קטגוריה: Privilege Escalation: Anomalous Service Account Impersonator for Data Access Affecting Sensitive Dataרמת חומרה: בינונית עד גבוהה |
| הסלמת הרשאות: שינויים באובייקטים רגישים של Kubernetes RBAC | GKE_CONTROL_PLANE_EDIT_SENSITIVE_RBAC_OBJECT |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
כדי להעלות את רמת ההרשאות, גורם זדוני פוטנציאלי ניסה לשנות אובייקט של בקרת גישה מבוססת-תפקידים (RBAC) מסוג ClusterRole, RoleBinding או ClusterRoleBinding של התפקיד הרגיש
cluster-admin באמצעות בקשת PUT או PATCH. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| העלאת הרשאות: יצירת CSR של Kubernetes לאישור הראשי | GKE_CONTROL_PLANE_CSR_FOR_MASTER_CERT |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
גורם זדוני פוטנציאלי יצר
בקשת חתימה על אישור (CSR) של Kubernetes master, שנותנת לו גישה
cluster-admin. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל.
|
— |
| הסלמת הרשאות: יצירה של קשרי Kubernetes רגישים | GKE_CONTROL_PLANE_CREATE_SENSITIVE_BINDING |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
כדי להרחיב את ההרשאות, גורם זדוני פוטנציאלי ניסה ליצור אובייקט חדש מסוג RoleBinding או ClusterRoleBinding לתפקיד
cluster-admin. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| הסלמת הרשאות: קבלת בקשת חתימה על אישור (CSR) של Kubernetes עם פרטי כניסה מאתחול שנפרצו | GKE_CONTROL_PLANE_GET_CSR_WITH_COMPROMISED_BOOTSTRAP_CREDENTIALS |
יומני ביקורת של Cloud: יומני גישה לנתונים ב-GKE |
גורם זדוני פוטנציאלי שלח שאילתה לגבי
בקשת חתימה על אישור (CSR) באמצעות הפקודה kubectl, תוך שימוש בפרטי כניסה של bootstrap שנפרצו. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל.
|
— |
| הסלמת הרשאות: הפעלה של קונטיינר Kubernetes עם הרשאות | GKE_CONTROL_PLANE_LAUNCH_PRIVILEGED_CONTAINER |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
גורם זדוני פוטנציאלי יצר Pod שמכיל קונטיינרים עם הרשאות או קונטיינרים עם יכולות להסלמת הרשאות.
במאגר תגים עם הרשאות מיוחדות, השדה |
— |
| התמדה: נוצר מפתח לחשבון השירות | SERVICE_ACCOUNT_KEY_CREATION |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוצר מפתח לחשבון השירות. מפתחות של חשבונות שירות הם פרטי כניסה לטווח ארוך שמגדילים את הסיכון לגישה לא מורשית למשאבים של Google Cloud הארגון. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| העלאת הרשאות: נוסף סקריפט גלובלי לכיבוי | GLOBAL_SHUTDOWN_SCRIPT_ADDED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
סקריפט גלובלי לכיבוי נוסף לפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| התמדה: נוסף סקריפט הפעלה גלובלי | GLOBAL_STARTUP_SCRIPT_ADDED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוסף לפרויקט סקריפט לטעינה בזמן ההפעלה גלובלי. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| התחמקות מהגנה: נוספה TokenCreatorRole ברמת הארגון | ORG_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
התפקיד Service Account Token Creator ב-IAM הוקצה ברמת הארגון. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| התחמקות מהגנה: נוספה TokenCreatorRole ברמת התיקייה | FOLDER_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
התפקיד 'יצירת אסימונים בחשבון שירות' ב-IAM הוקצה ברמת התיקייה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| התחמקות מהגנה: נוסף תפקיד TokenCreatorRole ברמת הפרויקט | PROJECT_LEVEL_SERVICE_ACCOUNT_TOKEN_CREATOR_ROLE_ADDED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
התפקיד Service Account Token Creator ב-IAM הוקצה ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| התחמקות מהגנה: התפקיד TokenCreator ברמת הארגון הוענק לסוכן AI (תצוגה מקדימה) | AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_ORG |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
לסוכן AI הוקצה תפקיד IAM ליצירת אסימונים בחשבון שירות ברמת הארגון. ממצאי הבדיקה מסווגים כברירת מחדל כבעלי חומרה גבוהה. | — |
| התחמקות מהגנה: התפקיד TokenCreator ברמת התיקייה הוענק לסוכן AI (תצוגה מקדימה) | AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_FOLDER |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
לסוכן AI הוקצה התפקיד Service Account Token Creator ב-IAM ברמת התיקייה. ממצאי הבדיקה מסווגים כברירת מחדל כבעלי חומרה גבוהה. | — |
| התחמקות מהגנה: תפקיד TokenCreator ברמת הפרויקט הוענק לסוכן AI | AI_AGENT_GRANTED_TOKEN_CREATOR_ROLE_PROJECT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
לסוכן AI הוקצה תפקיד IAM של יצירת אסימונים בחשבון שירות ברמת הפרויקט. ממצאי הסריקה מסווגים כברירת מחדל כבעלי חומרה גבוהה. | — |
| תנועה רוחבית: הפעלת תיקון של מערכת ההפעלה מחשבון שירות זמנית לא זמין | OS_PATCH_EXECUTION_FROM_SERVICE_ACCOUNT |
יומני ביקורת של Cloud. יומני ביקורת של VM Manager |
חשבון שירות השתמש בתכונת הטלאים של Compute Engine כדי לעדכן את מערכת ההפעלה של כל מכונה של Compute Engine שפועלת כרגע. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי הפעילות של VM Manager, אפשר להשתמש ביומני הביקורת של VM Manager. |
— |
| תנועה רוחבית: דיסק אתחול ששונה מצורף למופע (תצוגה מקדימה) | MODIFY_BOOT_DISK_ATTACH_TO_INSTANCE |
יומני ביקורת של Cloud: יומני ביקורת של Compute Engine |
דיסק אתחול נותק ממכונה אחת של Compute Engine וצורף למכונה אחרת. יכול להיות שמדובר בניסיון זדוני לפגוע במערכת באמצעות דיסק אתחול שעבר שינוי. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| גישה לפרטי כניסה: סודות שהייתה אליהם גישה במרחב שמות Kubernetes | SECRETS_ACCESSED_IN_KUBERNETES_NAMESPACE |
יומני ביקורת של Cloud: יומני גישה לנתונים ב-GKE |
חשבון שירות במרחב השמות הנוכחי של Kubernetes ניגש לסודות או לטוקנים של חשבון שירות. כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה. | — |
| פיתוח משאבים: פעילות של הפצת Offensive Security | OFFENSIVE_SECURITY_DISTRO_ACTIVITY |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
Google Cloud בוצעה מניפולציה במשאב באמצעות בדיקות חדירה ידועות או הפצות אבטחה התקפית. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
קטגוריה: Resource Development: Offensive Security Distro Activity Affecting Sensitive Dataרמת חומרה: נמוכה עד בינונית |
| העלאת הרשאות: יצירת טוקן של סוכן AI באמצעות signJwt (תצוגה מקדימה) | AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_SIGN_JWT |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM |
חשבון שירות שמשויך לסוכן AI השתמש בשיטה
כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| העלאת רמת ההרשאה: יצירת טוקנים של סוכן AI באמצעות העברה מרומזת של הרשאות (גרסת Preview) | AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_IMPLICIT_DELEGATION |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM |
ההרשאה iam.serviceAccounts.implicitDelegation נוצלה לרעה כדי ליצור אסימוני גישה מחשבון שירות עם יותר הרשאות באמצעות סוכן AI.
כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| העלאת רמת ההרשאה: יצירת אסימון OpenID על ידי סוכן AI בין פרויקטים (גרסת Preview) | AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_OPENID |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM |
ההרשאה הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| העלאת הרשאות: יצירת טוקן גישה של סוכן AI בין פרויקטים (גרסת Preview) | AGENT_ENGINE_SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_ACCESS_TOKEN |
יומני ביקורת של Cloud: יומני ביקורת של גישה לנתונים ב-IAM |
ההרשאה הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| הסלמת הרשאות: חשבון שירות חדש הוא בעלים או עורך זמנית לא זמין | SERVICE_ACCOUNT_EDITOR_OWNER |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוצר חשבון שירות חדש עם תפקידי עריכה או בעלות בפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי שינויים ב-IAM, יומני הביקורת Admin Activity של IAM. |
— |
| גילוי: כלי לאיסוף מידע שנעשה בו שימוש | INFORMATION_GATHERING_TOOL_USED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
זוהה שימוש ב-ScoutSuite. ScoutSuite הוא כלי לביקורת אבטחה בענן, שידוע שגורמים זדוניים משתמשים בו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
קטגוריה: Discovery: Information Gathering Tool Affecting Sensitive Dataרמת חומרה: נמוכה עד בינונית |
| העלאת רמת הרשאה: יצירת אסימון חשודה לא זמין זמנית | SUSPICIOUS_TOKEN_GENERATION_IMPLICIT_DELEGATION |
יומני ביקורת של Cloud: יומני ביקורת של IAM |
ההרשאה iam.serviceAccounts.implicitDelegation נוצלה לרעה כדי ליצור אסימוני גישה מחשבון שירות עם יותר הרשאות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות ב-IAM, אפשר להשתמש ביומני הביקורת של IAM. |
— |
| העלאת רמת הרשאה: יצירת אסימון חשודה לא זמין זמנית | SUSPICIOUS_TOKEN_GENERATION_SIGN_JWT |
יומני ביקורת של Cloud: יומני ביקורת של IAM |
חשבון שירות השתמש בשיטה
serviceAccounts.signJwt כדי ליצור אסימון גישה לחשבון שירות אחר. כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות ב-IAM, אפשר להשתמש ביומני הביקורת של IAM. |
— |
| העלאת רמת הרשאה: יצירת אסימון חשודה לא זמין זמנית | SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_OPENID |
יומני ביקורת של Cloud: יומני ביקורת של IAM |
ההרשאה הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות ב-IAM, אפשר להשתמש ביומני הביקורת של IAM. |
— |
| העלאת רמת הרשאה: יצירת אסימון חשודה לא זמין זמנית | SUSPICIOUS_TOKEN_GENERATION_CROSS_PROJECT_ACCESS_TOKEN |
יומני ביקורת של Cloud: יומני ביקורת של IAM |
ההרשאה הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות ב-IAM, אפשר להשתמש ביומני הביקורת של IAM. |
— |
| העלאת רמת ההרשאות: שימוש חשוד בהרשאות בין פרויקטים | SUSPICIOUS_CROSS_PROJECT_PERMISSION_DATAFUSION |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
ההרשאה הממצא הזה לא זמין להפעלות ברמת הפרויקט. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| שליטה וניהול: מנהור DNS לא זמין באופן זמני | DNS_TUNNELING_IODINE_HANDSHAKE |
יומנים של Cloud DNS | זוהה לחיצת היד של כלי המנהור של DNS, Iodine. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות DNS, אפשר להשתמש ביומנים של Cloud DNS. |
— |
| התחמקות מהגנה: ניסיון להסוות מסלול ברשת VPC | VPC_ROUTE_MASQUERADE |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
מסלולי VPC שמוסווים כ Google Cloud מסלולי ברירת מחדל נוצרו באופן ידני, כדי לאפשר תעבורת נתונים יוצאת לכתובות IP חיצוניות. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. | — |
| השפעה: החיוב מושבת באופן זמני, אי אפשר להשתמש | BILLING_DISABLED_SINGLE_PROJECT |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בחיוב ב-Cloud |
החיוב בפרויקט הושבת. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי שינויים בחיוב, אפשר להשתמש ביומני הביקורת של פעילות האדמין בחיוב ב-Cloud. |
— |
| השפעה: החיוב מושבת באופן זמני, אי אפשר להשתמש | BILLING_DISABLED_MULTIPLE_PROJECTS |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין בחיוב ב-Cloud |
החיוב הושבת בכמה פרויקטים בארגון בפרק זמן קצר. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי שינויים בחיוב, אפשר להשתמש ביומני הביקורת של פעילות האדמין בחיוב ב-Cloud. |
— |
| השפעה: חסימה בעדיפות גבוהה של חומת אש ב-VPC | VPC_FIREWALL_HIGH_PRIORITY_BLOCK |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
נוסף כלל חומת אש ב-VPC שחוסם את כל תעבורת הנתונים היוצאת בעדיפות 0. כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה. | — |
| השפעה: מחיקה המונית של כללי חומת אש ב-VPCלא זמין באופן זמני | VPC_FIREWALL_MASS_RULE_DELETION |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
כללי חומת אש של VPC נמחקו בכמות גדולה על ידי חשבונות שאינם חשבונות שירות. הכלל הזה לא זמין כרגע. כדי לעקוב אחרי עדכונים בכללים של חומת האש, משתמשים ביומני הביקורת של Cloud. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. |
— |
| השפעה: ה-API של השירות מושבת | SERVICE_API_DISABLED |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-IAM |
A Google Cloud service API הושבת בסביבת ייצור. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| השפעה: קבוצת מופעי מכונה מנוהלים (MIG) עם קנה מידה אוטומטי שהוגדר למקסימום זמנית לא זמין | MIG_AUTOSCALING_SET_TO_MAX |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין ב-Compute Engine |
קבוצת מופעי מכונה מנוהלת הוגדרה להרחבה אוטומטית מקסימלית. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי שינויים בנכסי Compute Engine, משתמשים ביומני הביקורת של פעילות האדמין ב-Compute Engine. |
— |
| Discovery: Unauthorized Service Account API Call Temporarily unavailable | UNAUTHORIZED_SERVICE_ACCOUNT_API_CALL |
יומני ביקורת של Cloud: יומני ביקורת של פעילות אדמין |
חשבון שירות ביצע קריאה לא מורשית ל-API בין פרויקטים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי השימוש בחשבונות שירות, משתמשים ביומני הביקורת Admin Activity. |
— |
| התחמקות מהגנה: סשנים אנונימיים קיבלו גישת אדמין לאשכול | ANONYMOUS_SESSIONS_GRANTED_CLUSTER_ADMIN |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
נוצר אובייקט של בקרת גישה מבוססת-תפקידים (RBAC)
ClusterRoleBinding, וההתנהגות של root-cluster-admin-binding נוספה למשתמשים אנונימיים. כברירת מחדל, הממצאים מסווגים כחמורים ברמה נמוכה.
|
— |
| שמירת נתונים: מיקום גיאוגרפי חדש לשירות AI | AI_IAM_ANOMALOUS_BEHAVIOR_IP_GEOLOCATION |
יומני ביקורת של Cloud: יומני Admin Activity |
משתמשים ב-IAM וחשבונות שירות שניגשו Google Cloud לשירותי AI ממיקומים חריגים, על סמך המיקום הגיאוגרפי של כתובות ה-IP שמהן נשלחו הבקשות. הממצא הזה לא זמין להפעלות ברמת הפרויקט, והוא מסווג כחומרה נמוכה כברירת מחדל. |
— |
| העלאת רמת ההרשאות: פעילות אדמין של AI שכוללת העברה חריגה של הרשאות לחשבון שירות בכמה שלבים | AI_ANOMALOUS_SA_DELEGATION_MULTISTEP_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
זוהתה בקשה חריגה עם כמה שלבים שהוקצתה לפעילות אדמיניסטרטיבית של שירות AI. הממצאים מסווגים כחומרה בינונית כברירת מחדל. | — |
| הסלמת הרשאות: הענקת הרשאות חריגה לחשבון שירות עם כמה שלבים לגישה לנתוני AI | AI_ANOMALOUS_SA_DELEGATION_MULTISTEP_DATA_ACCESS |
יומני ביקורת של Cloud: יומני גישה לנתונים |
זוהתה בקשה חריגה עם כמה שלבים שהוקצתה לפעילות גישה לנתונים של שירות AI. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. | — |
| העלאת רמת הרשאה: התחזות חריגה לחשבון שירות בפעילות אדמין של AI | AI_ANOMALOUS_SA_DELEGATION_IMPERSONATOR_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
מתקשר או מתחזה שעלולים להיות אנומליים בשרשרת העברת הרשאות שימשו לפעילות אדמיניסטרטיבית של שירות AI. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. | — |
| הסלמת הרשאות: התחזות חריגה לחשבון שירות לצורך גישה לנתוני AI | AI_ANOMALOUS_SA_DELEGATION_IMPERSONATOR_DATA_ACCESS |
יומני ביקורת של Cloud: יומני גישה לנתונים |
מתקשר או מתחזה שעלול להיות אנומלי בשרשרת העברת הרשאות שימש לפעילות גישה לנתונים של שירות AI. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. | — |
| העלאת רמת הרשאה: התחזות חריגה לחשבון שירות לצורך פעילות אדמין של AI | AI_ANOMALOUS_SA_DELEGATION_IMPERSONATION_OF_SA_ADMIN_ACTIVITY |
יומני ביקורת של Cloud: יומני Admin Activity |
נעשה שימוש בחשבון שירות שבוצעה אליו התחזות לצורך פעילות ניהול בשירות AI. יכול להיות שהפעילות הזו חריגה. הממצאים מסווגים כחומרה בינונית כברירת מחדל. | — |
| שמירה: שיטה חדשה של AI API |
AI_ANOMALOUS_BEHAVIOR_NEW_API_METHOD |
יומני ביקורת של Cloud: יומני Admin Activity |
חשבונות שירות ב-IAM השתמשו בגישה חריגה לשירותי Google Cloud AI. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| גישה ראשונית: פעילות בחשבון שירות לא פעיל בשירות AI | AI_DORMANT_SERVICE_ACCOUNT_USED_IN_ACTION |
יומני ביקורת של Cloud: יומני Admin Activity | חשבון שירות בניהול המשתמשים לא פעיל הפעיל פעולה בשירותי AI. בהקשר הזה, חשבון שירות נחשב רדום אם הוא לא היה פעיל במשך יותר מ-180 יום. ממצאים מסווגים כגבוהים כברירת מחדל. | — |
| גישה ראשונית: משאב GKE אנונימי שנוצר מהאינטרנט (גרסת Preview) | GKE_RESOURCE_CREATED_ANONYMOUSLY_FROM_INTERNET |
יומני ביקורת של Cloud: יומני פעילות אדמין של GKE. |
משאב נוצר על ידי משתמש אינטרנט אנונימי. ממצאים מסווגים כחמורים (High) כברירת מחדל. | — |
| גישה ראשונית: משאב GKE שונה באופן אנונימי מהאינטרנט (תצוגה מקדימה) | GKE_RESOURCE_MODIFIED_ANONYMOUSLY_FROM_INTERNET |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
בוצע שינוי במשאב על ידי משתמש אינטרנט אנונימי. ממצאים מסווגים כגבוהים כברירת מחדל. | — |
| העלאת הרשאות: משתמשים אנונימיים מקבלים גישה לאשכול GKE | GKE_ANONYMOUS_USERS_GRANTED_ACCESS |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר קשירת RBAC שמפנה לאחד מהמשתמשים או הקבוצות הבאים:
המשתמשים והקבוצות האלה הם למעשה אנונימיים, ולכן מומלץ להימנע משימוש בהם כשיוצרים קישורי תפקידים או קישורי תפקידים ברמת האשכול לכל תפקידי ה-RBAC. בודקים את הקישור כדי לוודא שהוא נחוץ. אם הקישור לא נחוץ, מסירים אותו. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. |
— |
| ביצוע: הפעלה חשודה או צירוף ל-Pod של מערכת (תצוגה מקדימה) | GKE_SUSPICIOUS_EXEC_ATTACH |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו השתמש בפקודות exec או attach כדי לקבל מעטפת או להריץ פקודה בקונטיינר שפועל במרחב השמות kube-system.
לפעמים משתמשים בשיטות האלה למטרות לגיטימיות של ניפוי באגים. עם זאת, מרחב השמות kube-system מיועד לאובייקטים של המערכת שנוצרו על ידי Kubernetes, ולכן צריך לבדוק ביצוע לא צפוי של פקודות או יצירה של מעטפת. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית.
|
— |
| העלאת רמת ההרשאות: עומס עבודה שנוצר עם נקודת הרכבה רגישה בנתיב המארח (תצוגה מקדימה) | GKE_SENSITIVE_HOSTPATH |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר עומס עבודה שמכיל נקודת טעינה של hostPath לנתיב רגיש במערכת הקבצים של צומת המארח. אפשר להשתמש בגישה לנתיבים האלה במערכת הקבצים של המארח כדי לגשת למידע רגיש או למידע עם הרשאות מיוחדות בצומת, וכדי לבצע בריחה מהקונטיינר. אם אפשר, אל תאפשרו נפחי אחסון של hostPath באשכול. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| העלאת רמת הרשאה: עומס עבודה עם shareProcessNamespace מופעל (גרסת Preview) | GKE_SHAREPROCESSNAMESPACE_POD |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו פרס עומס עבודה עם האפשרות shareProcessNamespace שהוגדרה ל-true, וכך כל הקונטיינרים יכולים לשתף את אותו מרחב שמות של תהליכי Linux.
הדבר עלול לאפשר לקונטיינר לא מהימן או שנפרץ להגדיל את ההרשאות שלו על ידי גישה למשתני סביבה, לזיכרון ולנתונים רגישים אחרים מתהליכים שפועלים בקונטיינרים אחרים, ושליטה בהם. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| העלאת רמת ההרשאות: ClusterRole עם פעלים שניתנה להם הרשאת גישה (תצוגה מקדימה) | GKE_CLUSTERROLE_PRIVILEGED_VERBS |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר RBAC ClusterRole שמכיל את הפעלים bind,
escalate או impersonate. נושא שמשויך לתפקיד עם הפעלים האלה יכול להתחזות למשתמשים אחרים עם הרשאות גבוהות יותר, להתחבר ל-Roles או ל-ClusterRoles נוספים שמכילים הרשאות נוספות, או לשנות את ההרשאות שלו ב-ClusterRole. זה עלול להוביל לכך שהנושאים האלה יקבלו הרשאות אדמין ברמת האשכול. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| העלאת רמת הרשאה: ClusterRoleBinding לתפקיד עם הרשאות | GKE_CRB_CLUSTERROLE_AGGREGATION_CONTROLLER |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר ClusterRoleBinding של RBAC שמפנה אל ברירת המחדל system:controller:clusterrole-aggregation-controller
ClusterRole. ערך ברירת המחדל ClusterRole כולל את הפועל escalate, שמאפשר למשתמשים לשנות את ההרשאות של התפקידים שלהם, וכך להרחיב את ההרשאות שלהם. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| התחמקות מהגנה: בקשה לחתימה על אישור (CSR) שנמחקה באופן ידני | GKE_MANUALLY_DELETED_CSR |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו מחק באופן ידני בקשה לחתימה על אישור (CSR). בקשות CSR מוסרות אוטומטית על ידי בקר איסוף האשפה, אבל גורמים זדוניים עשויים למחוק אותן באופן ידני כדי להתחמק מזיהוי. אם בקשת ה-CSR שנמחקה הייתה עבור אישור שאושר והונפק, לגורם הזדוני הפוטנציאלי יש עכשיו שיטת אימות נוספת לגישה לאשכול. ההרשאות שמשויכות לאישור משתנות בהתאם לנושא שכלול בו, אבל הן יכולות להיות הרשאות גבוהות מאוד. Kubernetes לא תומך בביטול אישורים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| גישה לפרטי כניסה: ניסיון כושל לאשר בקשה לחתימת אישור (CSR) של Kubernetes | GKE_APPROVE_CSR_FORBIDDEN |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו ניסה לאשר באופן ידני בקשה לחתימת אישור (CSR), אבל הפעולה נכשלה. יצירת אישור לאימות אשכול היא שיטה נפוצה שבה תוקפים משתמשים כדי ליצור גישה מתמשכת לאשכול שנפרץ. ההרשאות שמשויכות לאישור משתנות בהתאם לנושאים שהוא כולל, אבל יכולות להיות הרשאות גבוהות מאוד. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| גישה לפרטי כניסה: בקשה לחתימה על אישור Kubernetes שאושרה ידנית (CSR) (תצוגה מקדימה) | GKE_CSR_APPROVED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו אישר באופן ידני בקשה לחתימה על אישור (CSR). יצירת אישור לאימות של אשכול היא שיטה נפוצה שבה תוקפים משתמשים כדי ליצור גישה מתמשכת לאשכול שנפרץ. ההרשאות שמשויכות לאישור משתנות בהתאם לנושאים שהוא כולל, אבל הן יכולות להיות הרשאות גבוהות מאוד. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| ביצוע: נוצר Kubernetes Pod עם ארגומנטים פוטנציאליים של מעטפת הפוכה | GKE_REVERSE_SHELL_POD |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר Pod שמכיל פקודות או ארגומנטים שמשויכים בדרך כלל למעטפת הפוכה. תוקפים משתמשים במעטפת הפוכה כדי להרחיב או לשמור את הגישה הראשונית שלהם לאשכול, וכדי להריץ פקודות שרירותיות. הממצאים מסווגים כחומרה בינונית כברירת מחדל. | — |
| התחמקות מהגנה: הסתרה פוטנציאלית של Pod ב-Kubernetes | GKE_POD_MASQUERADING |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו פרס Pod עם מוסכמת שמות שדומה לעומסי העבודה שמוגדרים כברירת מחדל ש-GKE יוצרת לפעולה רגילה של האשכול. הטכניקה הזו נקראת התחזות. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. | — |
| העלאת רמת הרשאה: שמות חשודים של קונטיינרים ב-Kubernetes – ניצול לרעה ופריצה (תצוגה מקדימה) | GKE_SUSPICIOUS_EXPLOIT_POD |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו פרס Pod עם מוסכמת שמות שדומה לכלים נפוצים שמשמשים לביצוע בריחה מהקונטיינר או להפעלת מתקפות אחרות על האשכול. הממצאים מסווגים כחומרה בינונית כברירת מחדל. | — |
| התמדה: חשבון שירות נוצר במרחב שמות רגיש | GKE_SERVICE_ACCOUNT_CREATION_SENSITIVE_NAMESPACE |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר חשבון שירות במרחב שמות רגיש. מרחבי השמות kube-system ו-kube-public הם קריטיים לפעולות של אשכול GKE, וחשבונות שירות לא מורשים עלולים לפגוע ביציבות ובאבטחה של האשכול. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| השפעה: שמות חשודים של קונטיינרים ב-Kubernetes – כריית מטבעות וירטואליים לא זמין באופן זמני | GKE_SUSPICIOUS_CRYPTOMINING_POD |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו פרס Pod עם מוסכמת שמות שדומה למוסכמת השמות של כורי מטבעות קריפטוגרפיים נפוצים. יכול להיות שזו ניסיון של תוקף שהשיג גישה ראשונית לאשכול להשתמש במשאבים של האשכול לכריית מטבעות קריפטוגרפיים. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל.
הכלל הזה לא זמין כרגע. כדי לעקוב אחרי פעילות ב-Kubernetes, משתמשים ב יומני פעילות האדמין ב-GKE. |
— |
| הרצה: עומס עבודה שהופעל במרחב שמות רגיש | GKE_SENSITIVE_NAMESPACE_WORKLOAD_TRIGGERED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו פרס עומס עבודה (לדוגמה, Pod או Deployment) במרחבי השמות kube-system או kube-public. מרחבי השמות האלה חיוניים לפעולות של אשכולות GKE, ועומסי עבודה לא מורשים עלולים לפגוע ביציבות או באבטחה של האשכול. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה.
|
— |
| ביצוע: הפעלת קונטיינר עם יכולות מוגזמות ב-GKE (תצוגה מקדימה) | GKE_EXCESSIVELY_CAPABLE_CONTAINER_CREATED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר מאגר עם אחת או יותר מהיכולות הבאות ב
אשכול עם הקשר אבטחה ברמה גבוהה:
|
— |
| התמדה: אותרה הגדרת webhook ב-GKE | GKE_WEBHOOK_CONFIG_CREATED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
זוהתה הגדרת webhook באשכול GKE. הודעות Webhook יכולות ליירט ולשנות בקשות ל-Kubernetes API, מה שעלול לאפשר לתוקפים להישאר באשכול או לתפעל משאבים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| התחמקות מהגנה: נוצר פוד סטטי | GKE_STATIC_POD_CREATED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר Pod סטטי באשכול GKE. פודים סטטיים פועלים ישירות בצומת ועוקפים את שרת ה-API של Kubernetes, ולכן קשה יותר לנטר ולשלוט בהם. תוקפים יכולים להשתמש ב-Pods סטטיים כדי להתחמק מזיהוי או לשמור על התמדה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| גישה ראשונית: קריאה ל-API בוצעה בהצלחה מכתובת IP של שרת proxy של TOR | GKE_TOR_PROXY_IP_REQUEST |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
בוצעה קריאה מוצלחת ל-API אל אשכול GKE מכתובת IP שמשויכת לרשת Tor. Tor מספק אנונימיות, שתוקפים מנצלים לעיתים קרובות כדי להסתיר את הזהות שלהם. ממצאים מסווגים כגבוהים כברירת מחדל. |
קטגוריה: Initial Access: Successful API call made from a TOR proxy IP Affecting Sensitive Dataרמת חומרה: ללא שינוי (ברירת המחדל היא גבוהה) |
| גישה ראשונית: נוצר שירות NodePort ב-GKE | GKE_NODEPORT_SERVICE_CREATED |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו יצר שירות NodePort. שירותי NodePort חושפים את ה-Pods ישירות בכתובת ה-IP של הצומת ובפורט סטטי, מה שהופך את ה-Pods לנגישים מחוץ לאשכול. הדבר עלול ליצור סיכון אבטחה משמעותי, כי הוא עשוי לאפשר לתוקף לנצל נקודות חולשה בשירות החשוף כדי לקבל גישה לאשכול או למידע אישי רגיש. הממצאים מסווגים כחומרה בינונית כברירת מחדל. | — |
| השפעה: זוהה שינוי ב-kube-dns ב-GKE (תצוגה מקדימה) | GKE_KUBE_DNS_MODIFICATION |
יומני ביקורת של Cloud: יומני פעילות אדמין ב-GKE |
מישהו שינה את ההגדרה של kube-dns באשכול GKE. kube-dns ב-GKE הוא רכיב קריטי ברישות של האשכול, וטעות בהגדרות שלו עלולה להוביל לפרצת אבטחה. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. | — |
| השפעה: פקודות לכריית מטבע וירטואלי | CLOUD_RUN_JOBS_CRYPTOMINING_COMMANDS |
יומני ביקורת של Cloud: יומני ביקורת של אירועי מערכת IAM |
פקודות ספציפיות לכריית קריפטו צורפו למשימת Cloud Run במהלך ההפעלה. ממצאים מסווגים כגבוהים כברירת מחדל. | — |
| הרצה: קובץ אימג' של Docker לכריית מטבע וירטואלי | CLOUD_RUN_CRYPTOMINING_DOCKER_IMAGES |
יומני ביקורת של Cloud: יומני ביקורת של אירועי מערכת IAM |
תמונות Docker ספציפיות שמוגדרות כבעייתיות צורפו לשירות או למשימה חדשים או קיימים של Cloud Run. ממצאי הבדיקה מסווגים כגבוהים כברירת מחדל. | — |
| העלאת רמת הרשאה: חשבון השירות שמוגדר כברירת מחדל של Compute Engine SetIAMPolicy | CLOUD_RUN_SERVICES_SET_IAM_POLICY |
יומני ביקורת של Cloud: יומני Admin Activity |
חשבון השירות שמוגדר כברירת מחדל ב-Compute Engine שימש להגדרת מדיניות IAM בשירות Cloud Run. זו פעולה פוטנציאלית אחרי ניצול לרעה, כשמזהים פגיעה בטוקן של Compute Engine משירות בלי שרת (serverless). כברירת מחדל, הממצאים מסווגים כבעלי חומרה נמוכה. | — |
| גישה ראשונית: התחברות מוצלחת ל-CloudDB מכתובת IP של שרת Proxy לאנונימיזציה | CLOUD_DB_LOGIN_SUCCEEDED_ANON_IP |
Cloud Audit Logs:
יומני גישה לנתונים ב-AlloyDB ל-PostgreSQL יומני גישה לנתונים ב-Cloud SQL ל-PostgreSQL יומני גישה לנתונים ב-Cloud SQL ל-MySQL הערה: כדי להשתמש בכלל הזה ב-AlloyDB וב-Postgres, צריך להפעיל את רישום כתובות ה-IP ב-PostgreSQL. |
זוהתה התחברות מוצלחת למופע של מסד הנתונים מכתובת IP מוכרת שעוברת אנונימיזציה. יכול להיות שזה מעיד על כך שתוקף קיבל גישה ראשונית למופע שלכם. ממצאי הסריקה מסווגים כברירת מחדל כבעלי חומרה גבוהה. | — |
| גישה לפרטי כניסה: ניסיון כניסה ל-CloudDB נכשל מכתובת IP של שרת Proxy לאנונימיזציה | CLOUD_DB_LOGIN_FAILED_ANON_IP |
Cloud Audit Logs:
יומני גישה לנתונים ב-AlloyDB ל-PostgreSQL יומני גישה לנתונים ב-Cloud SQL ל-PostgreSQL יומני גישה לנתונים ב-Cloud SQL ל-MySQL הערה: כדי להשתמש בכלל הזה ב-AlloyDB וב-Postgres, צריך להפעיל את רישום כתובות ה-IP ב-PostgreSQL. |
זוהה ניסיון כניסה שנכשל במופע של מסד הנתונים שלך מכתובת IP אנונימית מוכרת. יכול להיות שזה מעיד על כך שתוקף מנסה לקבל גישה לא מורשית למופע שלכם. כברירת מחדל, הממצאים מסווגים כבעלי חומרה בינונית. | — |
מודולים מותאמים אישית ל-Event Threat Detection
בנוסף לכללי זיהוי מובנים, Event Threat Detection מספק תבניות של מודולים שבהן אפשר להשתמש כדי ליצור כללי זיהוי בהתאמה אישית. מידע נוסף זמין במאמר סקירה כללית של מודולים מותאמים אישית לזיהוי איומים באירועים.
כדי ליצור כללי זיהוי שלא קיימים עבורם תבניות מודול בהתאמה אישית, אפשר לייצא את נתוני היומן ל-BigQuery, ואז להריץ שאילתות SQL ייחודיות או חוזרות שמתעדות את מודלי האיומים שלכם.
שינויים לא בטוחים בקבוצת Google
בקטע הזה מוסבר איך הכלי Event Threat Detection משתמש ביומנים של Google Workspace, ביומני הביקורת של Cloud ובמדיניות IAM כדי לזהות שינויים לא בטוחים בקבוצות Google. זיהוי שינויים ב-Google Groups נתמך רק כשמפעילים את Security Command Center ברמת הארגון.
לקוחותGoogle Cloud יכולים להשתמש בקבוצות Google כדי לנהל תפקידים והרשאות לחברים בארגונים שלהם, או להחיל מדיניות גישה על קבוצות של משתמשים. במקום להקצות תפקידים ישירות לחברים, האדמינים יכולים להקצות תפקידים והרשאות לקבוצות Google, ואז להוסיף חברים לקבוצות ספציפיות. חברי קבוצה יורשים את כל התפקידים וההרשאות של הקבוצה, מה שמאפשר להם לגשת למשאבים ולשירותים ספציפיים.
קבוצות Google הן דרך נוחה לנהל בקרת גישה בהיקף גדול, אבל הן עלולות להוות סיכון אם משתמשים חיצוניים מחוץ לארגון או לדומיין שלכם יתווספו לקבוצות עם הרשאות מיוחדות – קבוצות שקיבלו תפקידים או הרשאות רגישים. תפקידים רגישים שולטים בגישה להגדרות אבטחה ולהגדרות רשת, ליומנים ולפרטים אישיים מזהים (PII), ולא מומלץ להקצות אותם לחברים בקבוצות חיצוניות.
בארגונים גדולים, יכול להיות שאדמינים לא יודעים כשמשתמשים מחוץ לארגון מתווספים לקבוצות עם הרשאות מיוחדות. יומני הביקורת ב-Cloud מתעדים הענקות של תפקידים לקבוצות, אבל אירועי היומן האלה לא מכילים מידע על חברי הקבוצה, ולכן יכול להיות שלא תהיה לכם אפשרות לדעת מה ההשפעה הפוטנציאלית של שינויים מסוימים בקבוצה.
אם משתפים את היומנים של Google Workspace עם Google Cloud, הכלי Event Threat Detection עוקב אחרי זרמי הרישום כדי לזהות חברים חדשים שנוספו לקבוצות Google של הארגון. היומנים הם ברמת הארגון, ולכן Event Threat Detection יכול לסרוק יומנים של Google Workspace רק אם מפעילים את Security Command Center ברמת הארגון. כשמפעילים את Security Command Center ברמת הפרויקט, אי אפשר לסרוק את היומנים האלה באמצעות Event Threat Detection.
הכלי Event Threat Detection מזהה חברים חיצוניים בקבוצות, ובעזרת יומני הביקורת של Cloud הוא בודק את תפקידי ה-IAM של כל קבוצה מושפעת כדי לראות אם לקבוצות הוקצו תפקידים רגישים. המידע הזה משמש לזיהוי השינויים הלא בטוחים הבאים בקבוצות Google עם הרשאות מיוחדות:
- משתמשים חיצוניים שנוספו לקבוצות עם הרשאות מיוחדות
- תפקידים או הרשאות רגישים שניתנו לקבוצות עם חברים חיצוניים
- קבוצות עם הרשאות מיוחדות שמשתנות כך שכל אחד מהציבור הרחב יכול להצטרף אליהן
Event Threat Detection כותב ממצאים ל-Security Command Center. הממצאים כוללים את כתובות האימייל של משתמשים חיצוניים חדשים שנוספו, משתמשים פנימיים בקבוצה שיזמו אירועים, שמות של קבוצות ותפקידים רגישים שמשויכים לקבוצות. אתם יכולים להשתמש במידע הזה כדי להסיר חברים חיצוניים מקבוצות או לבטל תפקידים רגישים שהוענקו לקבוצות.
מידע נוסף על הממצאים של Event Threat Detection זמין במאמר בנושא כללים של Event Threat Detection.
תפקידים והרשאות רגישים ב-IAM
בקטע הזה מוסבר איך Event Threat Detection מגדיר תפקידי IAM רגישים. במאמר תפקידים והרשאות רגישים ב-IAM ל-AI מוסבר על תפקידים והרשאות רגישים שקשורים לאיומי AI.
ממצאים כמו מתן הרשאות IAM חריגות ו-Unsafe Google Group changes נוצרים רק אם השינויים כוללים תפקידים ברמת רגישות גבוהה או בינונית. הסיווג של התפקידים משפיע על דירוג החומרה שמוקצה לממצאים.
- תפקידים עם רגישות גבוהה שולטים בשירותים קריטיים בארגונים, כולל חיוב, הגדרות חומת אש ורישום ביומן. ממצאים שתואמים לתפקידים האלה מסווגים כחמורים (High).
- תפקידים עם רמת רגישות בינונית כוללים הרשאות עריכה שמאפשרות לחשבונות משתמשים לבצע שינויים ב Google Cloud משאבים, והרשאות צפייה והרצה בשירותי אחסון נתונים שמכילים לעיתים קרובות נתונים רגישים. רמת החומרה שמוקצית לממצאים תלויה במשאב:
- אם תפקידים עם רגישות בינונית מוענקים ברמת הארגון, הממצאים מסווגים כחומרה גבוהה.
- אם תפקידים עם רמת רגישות בינונית מוקצים ברמות נמוכות יותר בהיררכיית המשאבים (תיקיות, פרויקטים, מאגרי מידע וכו'), הממצאים מסווגים כחומרה בינונית.
הקצאת התפקידים הרגישים האלה נחשבת למסוכנת אם מקבל ההרשאה הוא משתמש חיצוני או זהות לא תקינה, כמו חשבון משתמש שלא היה פעיל במשך זמן רב.
הקצאת תפקידים רגישים לחברים חיצוניים יוצרת איום פוטנציאלי, כי אפשר לנצל אותם לרעה כדי לפגוע בחשבון ולחלץ נתונים.
הקטגוריות שמשתמשות בתפקידים הרגישים האלה כוללות:
- התמדה: מתן הרשאות IAM חריגות
- כלל משנה:
external_service_account_added_to_policy - כלל משנה:
external_member_added_to_policy
- כלל משנה:
- העלאת הרשאות: תפקיד רגיש הוענק לקבוצה היברידית
- העלאת רמת הרשאות: חשבון שירות רדום קיבל תפקיד רגיש
הקטגוריות שמשתמשות בקבוצת משנה של התפקידים הרגישים כוללות:
- התמדה: מתן הרשאות IAM חריגות
- כלל משנה:
service_account_granted_sensitive_role_to_member
- כלל משנה:
כלל המשנה service_account_granted_sensitive_role_to_member מכוון בדרך כלל לחברים חיצוניים ופנימיים, ולכן הוא משתמש רק בחלק מהתפקידים הרגישים, כפי שמוסבר במאמר כללים של Event Threat Detection.
| קטגוריה | תפקיד | תיאור |
|---|---|---|
| תפקידים בסיסיים: מכילים אלפי הרשאות בכל שירותי Google Cloud . | roles/owner |
תפקידים בסיסיים |
roles/editor |
||
| תפקידי אבטחה: שליטה בגישה להגדרות אבטחה | roles/cloudkms.* |
הכל תפקידים ב-Cloud Key Management Service |
roles/cloudsecurityscanner.* |
כל התפקידים ב-Web Security Scanner | |
roles/dlp.* |
כל התפקידים ב-Sensitive Data Protection | |
roles/iam.* |
הכול תפקידי IAM | |
roles/secretmanager.* |
הכל תפקידים ב-Secret Manager | |
roles/securitycenter.* |
כל התפקידים ב-Security Command Center | |
| תפקידי Logging: שליטה בגישה ליומנים של הארגון | roles/errorreporting.* |
הכל תפקידי Error Reporting |
roles/logging.* |
כל התפקידים ב-Cloud Logging | |
roles/stackdriver.* |
כל התפקידים ב-Cloud Monitoring | |
| תפקידים שקשורים למידע אישי: שליטה בגישה למשאבים שמכילים פרטים אישיים מזהים, כולל פרטים בנקאיים ופרטים ליצירת קשר | roles/billing.* |
כל התפקידים בחיוב ב-Cloud |
roles/healthcare.* |
הכול תפקידים ב-Cloud Healthcare API | |
roles/essentialcontacts.* |
הכול תפקידים ב-Essential Contacts | |
| תפקידים ברשת: שליטה בגישה להגדרות הרשת של הארגון | roles/dns.* |
כל התפקידים ב-Cloud DNS |
roles/domains.* |
הכל תפקידים ב-Cloud Domains | |
roles/networkconnectivity.* |
הכל תפקידים ב-Network Connectivity Center | |
roles/networkmanagement.* |
הכל תפקידים ב-NCC | |
roles/privateca.* |
הכול תפקידים ב-Certificate Authority Service | |
| תפקידי שירות: שליטה בגישה למשאבי שירות ב- Google Cloud | roles/cloudasset.* |
הכול תפקידים במאגר משאבי הענן |
roles/servicedirectory.* |
הכל תפקידים ב-Service Directory | |
roles/servicemanagement.* |
הכל תפקידים לניהול שירותים | |
roles/servicenetworking.* |
הכל תפקידים ב-Service Networking | |
roles/serviceusage.* |
הכל תפקידים של שימוש בשירות | |
| תפקידים ב-Compute Engine: שליטה בגישה למכונות וירטואליות ב-Compute Engine, שמריצות משימות ארוכות טווח ומקושרות לכללי חומת אש |
|
כל התפקידים ב-Compute Engine אדמין ועריכה |
| קטגוריה | תפקיד | תיאור |
|---|---|---|
| עריכת תפקידים: תפקידי IAM שכוללים הרשאות לביצוע שינויים ב Google Cloud משאבים |
דוגמאות:
|
שמות התפקידים בדרך כלל מסתיימים בתארים כמו אדמין, בעלים, עורך או כותב. מרחיבים את הצומת בשורה האחרונה של הטבלה כדי לראות את כל התפקידים ברמת רגישות בינונית. |
| תפקידים במאגרי נתונים: תפקידי IAM שכוללים הרשאות לצפייה בשירותים של מאגרי נתונים ולהרצתם |
דוגמאות:
|
מרחיבים את הצומת בשורה האחרונה של הטבלה כדי לראות את כל התפקידים ברמת רגישות בינונית. |
|
כל התפקידים ברמת רגישות בינונית
Cloud Runtime Configuration API
Managed Service for Apache Spark
Google Security Operations Service Management
שירות מנוהל ל-Microsoft Active Directory
Gemini Enterprise Agent Platform
Notebooks בניהול משתמשים של Vertex AI Workbench
|
||
תפקידים והרשאות רגישים ב-IAM ל-AI
ממצאים של Event Threat Detection שקשורים לאיומי AI, תפקידים רגישים מוגדרים באופן שונה בהשוואה לתפקידים רגישים לאיומים שאינם מבוססי AI.
תפקידים עם רגישות גבוהה לממצאי AI כוללים את התפקידים הבאים: בסיסיים, בסיסיים מדור קודם ומוגדרים מראש:
roles/adminroles/writerroles/ownerroles/editorroles/resourcemanager.organizationAdminroles/iam.securityAdmin
תפקידים עם רגישות בינונית לממצאי AI כוללים את כל התפקידים של אדמין, עריכה, בעלים וסוכן שירות לכל שירות Google Cloud . התפקידים הבאים נחשבים גם הם לתפקידים ברמת רגישות בינונית:
roles/cloudkms.cryptoKeyDecrypterroles/compute.osAdminLoginroles/compute.osLoginroles/iam.serviceAccountTokenCreatorroles/iam.serviceAccountUserroles/logging.configWriterroles/logging.privateLogViewerroles/secretmanager.secretAccessor
תפקידים עם רגישות נמוכה לממצאי AI כוללים את האפשרויות הבאות:
roles/cloudfunctions.developerroles/run.developerroles/appengine.deployerroles/iam.workloadIdentityUserroles/iam.serviceAccountOpenIdTokenCreatorroles/artifactregistry.createOnPushWriter
הרשאות רגישות ל-AI כוללות הרשאות שמאפשרות ליצור, לעדכן, למחוק או לייצא מודלים ונתונים של AI, לנהל את בקרת הגישה לשירותי AI (לדוגמה, setIamPolicy) ולהשתמש ביכולות AI כמו יצירת תחזיות. ההרשאות האלה כוללות גם הרשאות לניהול פרטי כניסה רגישים, כמו מפתחות HMAC לאחסון, שבדרך כלל משמשים בשילוב עם עומסי עבודה של AI.
סוגי יומנים ודרישות הפעלה
בקטע הזה מפורטים היומנים שבהם נעשה שימוש ב-Event Threat Detection, האיומים ש-Event Threat Detection מחפש בכל יומן ומה צריך לעשות כדי להפעיל כל יומן (אם צריך לעשות משהו).
צריך להפעיל יומן עבור Event Threat Detection רק אם כל התנאים הבאים מתקיימים:
- אתם משתמשים במוצר או בשירות שכותב ליומן.
- אתם צריכים להגן על המוצר או השירות מפני האיומים שזוהו ביומן על ידי Event Threat Detection.
- היומן הוא יומן ביקורת של גישה לנתונים או יומן אחר שמושבת כברירת מחדל.
אפשר לזהות איומים מסוימים בכמה יומנים. אם התכונה Event Threat Detection יכולה לזהות איום ביומן שכבר מופעל, לא צריך להפעיל יומן אחר כדי לזהות את אותו איום.
אם יומן לא מופיע בקטע הזה, Event Threat Detection לא סורק אותו, גם אם הוא מופעל. מידע נוסף זמין במאמר בנושא סריקות יומן שעשויות להיות מיותרות.
כפי שמתואר בטבלה הבאה, חלק מסוגי היומנים זמינים רק ברמת הארגון. אם מפעילים את Security Command Center ברמת הפרויקט, השירות Event Threat Detection לא סורק את היומנים האלה ולא מפיק ממצאים.
מקורות בסיסיים של יומנים
התכונה 'זיהוי איומים באירועים' משתמשת במקורות נתונים בסיסיים כדי לזהות פעילויות שעלולות להיות זדוניות ברשת שלכם.
אם מפעילים את Event Threat Detection בלי VPC Flow Logs, Event Threat Detection מתחיל מיד לנתח סטרימינג עצמאי, כפול ופנימי של VPC Flow Logs. כדי לחקור עוד ממצא קיים של Event Threat Detection, צריך להפעיל את VPC Flow Logs ולעבור באופן ידני אל Logs Explorer ואל Flow Analyzer. אם תפעילו את VPC Flow Logs במועד מאוחר יותר, רק ממצאים עתידיים יכללו את הקישורים הרלוונטיים להמשך בדיקה.
אם מפעילים את Event Threat Detection עם VPC Flow Logs, Event Threat Detection מתחיל מיד לנתח את VPC Flow Logs בפריסה ומספק קישורים ל-Logs Explorer ול-Flow Analyzer כדי לעזור לכם להמשיך את הבדיקה.
יומנים לזיהוי תוכנות זדוניות ברשת
התכונה Event Threat Detection יכולה לספק זיהוי של תוכנות זדוניות ברשת על ידי סריקה של אחד מהיומנים הבאים:
- רישום ביומן של Cloud DNS
- רישום ביומן של Cloud NAT
- ניהול כללי חומת אש
- VPC Flow Logs
אין צורך להפעיל יותר מאחד מהשירותים הבאים: רישום ביומן של Cloud NAT, רישום ביומן של כללי חומת אש או יומנים לתיעוד מידע על תעבורת ה-IP הנכנסת והיוצאת ב-VPC.
אם אתם כבר משתמשים ברישום ביומן של Cloud DNS, הכלי Event Threat Detection יכול לזהות תוכנות זדוניות באמצעות פתרון דומיין. לרוב המשתמשים, היומנים של Cloud DNS מספיקים לזיהוי תוכנות זדוניות ברשת.
אם אתם צריכים רמת חשיפה נוספת מעבר לפתרון הדומיין, אתם יכולים להפעיל את יומני הזרימה של VPC, אבל הפעלה כזו עלולה להיות כרוכה בעלויות. כדי לנהל את העלויות האלה, מומלץ להגדיל את מרווח הצבירה ל-15 דקות ולהקטין את שיעור הדגימה ל-5% עד 10%. עם זאת, יש פה פשרה בין היכולת לזכור (דגימה גבוהה יותר) לבין ניהול העלויות (שיעור דגימה נמוך יותר). מידע נוסף זמין במאמר דגימה ועיבוד של יומנים.
אם אתם כבר משתמשים בניהול כללי חומת אש או ביומנים של Cloud NAT, היומנים האלה יכולים לשמש במקום יומני זרימה של VPC.
נתוני יומנים נתמכים ואיומים שזוהו
בקטע הזה מפורטים היומנים של Cloud Logging ו-Google Workspace שאפשר להפעיל או להגדיר כדי להגדיל את מספר האיומים שאפשר לזהות באמצעות Event Threat Detection.
אפשר למצוא ברוב יומני הביקורת איומים מסוימים, כמו איומים שנובעים מהתחזות חריגה לחשבון שירות או מהקצאת הרשאות לחשבון שירות. כדי להתמודד עם סוגי האיומים האלה, אתם צריכים להחליט אילו יומנים להפעיל על סמך המוצרים והשירותים שבהם אתם משתמשים.
בטבלה הבאה מוצגים יומנים ספציפיים שאפשר להפעיל וסוגי האיומים שאפשר לזהות.
| Log type | Threats detected | Configuration required |
|---|---|---|
| AlloyDB for PostgreSQL Data Access audit logs |
Credential Access: CloudDB Failed login from Anonymizing Proxy IP Initial Access: CloudDB Successful login from Anonymizing Proxy IP Privilege Escalation: AlloyDB Database Superuser Writes to User Tables Privilege Escalation: AlloyDB Over-Privileged Grant |
|
| authlogs/authlog on virtual machines | Brute force SSH | Install the Ops Agent or the legacy Logging agent on your VM hosts |
| Cloud DNS logging |
Log4j Malware: Bad Domain Malware: bad domain Malware: Cryptomining Bad Domain |
Turn on Cloud DNS logging |
| Cloud SQL MySQL Data Access audit logs |
Credential Access: CloudDB Failed login from Anonymizing Proxy IP Exfiltration: Cloud SQL Data Exfiltration Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to Public Bucket Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to External Bucket Initial Access: CloudDB Successful login from Anonymizing Proxy IP |
Activate Logging Data Access audit logs for Cloud SQL for MySQL |
| Cloud NAT logging |
Log4j Malware: Bad IP Malware: bad IP Malware: Cryptomining Bad IP |
Turn on Cloud NAT logging
See also Logs for network detection of malware. |
| Cloud SQL PostgreSQL Data Access audit logs |
Credential Access: CloudDB Failed login from Anonymizing Proxy IP Exfiltration: Cloud SQL Data Exfiltration Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to Public Bucket Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to External Bucket Exfiltration: Cloud SQL Over-Privileged Grant Initial Access: CloudDB Successful login from Anonymizing Proxy IP |
|
| External Application Load Balancer backend service logs | Initial Access: Log4j Compromise Attempt | Turn on external Application Load Balancer logging |
| Firewall Rules Logging |
Log4j Malware: Bad IP Malware: bad IP Malware: Cryptomining Bad IP |
Turn on Firewall Rules Logging
See also Logs for network detection of malware. |
| Generic Data Access audit logs |
Initial Access: Leaked Service Account Key Used Privilege Escalation: Anomalous Multistep Service Account Delegation for AI Data Access Privilege Escalation: Anomalous Multistep Service Account Delegation for Data Access Privilege Escalation: Anomalous Service Account Impersonator for AI Data Access Privilege Escalation: Anomalous Service Account Impersonator for Data Access |
Activate Logging Data Access audit logs. |
| Google Kubernetes Engine (GKE) Data Access audit logs |
Discovery: Can get sensitive Kubernetes object check Privilege Escalation: Get Kubernetes CSR with compromised bootstrap credentials |
Activate Logging Data Access audit logs for GKE |
| Google Workspace Admin Audit logs |
Persistence: SSO Enablement Toggle Persistence: SSO Settings Changed Persistence: Strong Authentication Disabled Persistence: Two Step Verification Disabled Privilege Escalation: Privileged Group Opened To Public |
Share Google Workspace Admin Audit logs with Cloud Logging This log type can't be scanned in project-level activations. |
| Google Workspace Login Audit logs |
Credential Access: External Member Added To Privileged Group Initial Access: Account Disabled Hijacked Initial Access: Disabled Password Leak Initial Access: Government Based Attack Initial Access: Suspicious Login Blocked Persistence: Two Step Verification Disabled |
Share Google Workspace Login Audit logs with Cloud Logging This log type can't be scanned in project-level activations. |
| IAM Data Access audit logs |
Discovery: AI Agent Service Account Self-Investigation Discovery: Service Account Self-Investigation Privilege Escalation: AI Agent Cross-Project Access Token Generation Privilege Escalation: AI Agent Cross-Project OpenID Token Generation Privilege Escalation: AI Agent Token Generation Using Implicit Delegation Privilege Escalation: AI Agent Token Generation Using signJwt |
Activate Logging Data Access audit logs for Resource Manager |
| SQL Server Data Access audit logs | Exfiltration: Cloud SQL Data Exfiltration Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to Public Bucket Exfiltration: AI Agent Initiated Cloud SQL Exfiltration to External Bucket |
Activate Logging Data Access audit logs for Cloud SQL for SQL Server |
| VPC Flow Logs |
Log4j Malware: Bad IP Malware: bad IP Malware: Cryptomining Bad IP |
Turn on VPC Flow Logs
See also Logs for network detection of malware. |
יומנים שמופעלים תמיד
בטבלה הבאה מפורטים היומנים של Cloud Logging שלא צריך להפעיל או להגדיר. היומנים האלה תמיד מופעלים, והם נסרקים אוטומטית על ידי Event Threat Detection.
| סוג יומן הביקורת | איומים שזוהו | נדרשת הגדרה |
|---|---|---|
| יומנים של Agent Engine |
גישה לפרטי כניסה: גישה חריגה של סוכן AI לשירות מטא-נתונים (גרסת Preview) גילוי: ראיות לסריקת יציאות מסוכן AI (תצוגה מקדימה) |
ללא |
| יומני ביקורת של פעילות אדמינים ב-Backup and DR |
השפעה: כל התמונות יפוגו ב-Google Cloud Backup and DR ההשפעה: גיבוי שנמחק ב-Google Cloud Backup and DR השפעה: מארח Google Cloud Backup and DR נמחק ההשפעה: שיוך של תוכנית Backup and DR ב-Google Cloud נמחק ההשפעה: נמחק Google Cloud Backup and DR Vault השפעה: מדיניות המחיקה של Google Cloud Backup and DR השפעה: מחיקת פרופיל ב-Google Cloud Backup and DR השפעה: תבנית מחיקה של Google Cloud Backup and DR השפעה: תמונת Google Cloud Backup and DR תפוג השפעה: Google Cloud Backup and DR מקטין את תוקף הגיבוי השפעה: Google Cloud Backup and DR מפחית את תדירות הגיבוי השפעה: הסרת מכשיר Google Cloud Backup and DR השפעה: הסרת תוכנית Google Cloud Backup and DR מניעת שחזור המערכת: Google Cloud Backup and DR מוחק את מאגר האחסון |
ללא |
| יומני גישה לנתונים של BigQueryAuditMetadata |
העברה לא מורשית: סוכן AI יזם חילוץ נתונים מ-BigQuery העברה לא מורשית: סוכן AI יזם העברה לא מורשית של נתונים מ-BigQuery לטבלה חיצונית העברה לא מורשית: הפרה של היקף VPC ב-BigQuery שבוצעה על ידי סוכן AI העברת נתונים לא מורשית: העברת נתונים לא מורשית מ-BigQuery העברה לא מורשית: חילוץ נתונים מ-BigQuery העברה לא מורשית: נתונים מ-BigQuery ל-Google Drive העברה לא מורשית של נתונים: מעבר למשאב ציבורי ב-BigQuery (גרסת Preview) |
ללא |
| יומני ביקורת כלליים של פעילות אדמין |
התחמקות מהגנה: שינוי של סינון כתובות IP בדלי GCS התחמקות מהגנה: חסימת מדיניות HTTP של פרויקט מושבתת התחמקות מהגנה: נוספה TokenCreatorRole ברמת התיקייה התחמקות מהגנה: התפקיד TokenCreator ברמת התיקייה הוענק לסוכן AI התחמקות מהגנה: נוספה TokenCreatorRole ברמת הארגון התחמקות מהגנה: התפקיד TokenCreator ברמת הארגון הוענק לסוכן AI התחמקות מהגנה: נוסף תפקיד TokenCreatorRole ברמת הפרויקט התחמקות מהגנה: תפקיד TokenCreator ברמת הפרויקט הוענק לסוכן AI גילוי: קריאה לא מורשית ל-API של חשבון שירות של סוכן AI גישה ראשונית: פעולות שנדחו בגלל הרשאה מוגזמת של Agent Identity גישה ראשונית: פעולה בחשבון שירות לא פעיל גישה ראשונית: פעילות בחשבון שירות לא פעיל בשירות AI גישה ראשונית: נוצר מפתח לחשבון שירות לא פעיל גישה ראשונית: פעולות שנדחו בגלל הרשאות מוגזמות גישה ראשונית: נעשה שימוש במפתח לחשבון שירות שדלף תנועה רוחבית: דיסק אתחול שונה שצורף למופע (תצוגה מקדימה) התמדה: מפתח SSH שנוסף על ידי אדמין ב-GCE התמדה: סקריפט הפעלה שנוסף על ידי אדמין ב-GCE שמירה: שיטת API חדשה מבוססת-AI התמדה: שיטה חדשה ב-API שימור: מיקום גיאוגרפי חדש שמירת נתונים: מיקום גיאוגרפי חדש לשירות AI שימור: סוכן משתמש חדש התמדה: הרשאת AI רגישה נוספה לתפקיד מותאם אישית התמדה: תפקיד רגיש הוענק לסוכן AI חיצוני התמדה: סוכן ה-AI העניק תפקיד רגיש העלאת רמת ההרשאה: התחזות חריגה לחשבון שירות לצורך פעילות אדמין העלאת רמת הרשאה: התחזות חריגה לחשבון שירות לצורך פעילות אדמין של AI העלאת רמת הרשאה: העברה חריגה של הרשאות לחשבון שירות במספר שלבים, עבור פעילות אדמין העלאת רמת ההרשאות: פעילות אדמין חריגה של AI בהקצאת הרשאות לחשבון שירות בכמה שלבים העלאת רמת הרשאה: התחזות חריגה לחשבון שירות לצורך פעילות אדמין העלאת רמת הרשאה: התחזות חריגה לחשבון שירות בפעילות אדמין של AI |
ללא |
| יומני ביקורת של פעילות אדמין ב-Google Kubernetes Engine (GKE) |
גישה לפרטי כניסה: ניסיון כושל לאשר בקשה לחתימה על אישור Kubernetes (CSR) גישה להרשאות: בקשה (CSR) לחתימה על אישור Kubernetes שאושרה באופן ידני (תצוגה מקדימה) התחמקות מהגנה: סשנים אנונימיים קיבלו גישת אדמין לאשכול התחמקות מהגנה: בקשה לחתימה על אישור (CSR) שנמחקה באופן ידני התחמקות מהגנה: הסתרה פוטנציאלית של Pod ב-Kubernetes התחמקות מהגנה: נוצר פוד סטטי ביצוע: השקת קונטיינר עם יכולות מוגזמות ב-GKE (תצוגה מקדימה) ביצוע: נוצר Kubernetes Pod עם ארגומנטים פוטנציאליים של Reverse Shell ביצוע: הפעלה חשודה או צירוף ל-Pod של מערכת (תצוגה מקדימה) הרצה: עומס עבודה שהופעל במרחב שמות רגיש השפעה: זוהה שינוי ב-kube-dns ב-GKE (גרסת Preview) השפעה: שמות חשודים של קונטיינרים ב-Kubernetes – כריית מטבעות וירטואליים גישה ראשונית: משאב GKE אנונימי שנוצר מהאינטרנט (גרסת Preview) גישה ראשונית: נוצר שירות NodePort ב-GKE גישה ראשונית: משאב GKE שונה באופן אנונימי מהאינטרנט (תצוגה מקדימה) גישה ראשונית: קריאה ל-API בוצעה בהצלחה מכתובת IP של שרת proxy של TOR התמדה: אותרה הגדרת webhook ב-GKE התמדה: חשבון שירות נוצר במרחב שמות רגיש העלאת רמת ההרשאה: שינויים באובייקטים רגישים של Kubernetes RBAC העלאת רמת ההרשאות: ClusterRole עם פעלים שדורשים הרשאות מיוחדות (תצוגה מקדימה) העלאת רמת הרשאה: ClusterRoleBinding לתפקיד עם הרשאות הסלמת הרשאות: יצירת בקשת חתימה על אישור (CSR) של Kubernetes לאישור הראשי הסלמת הרשאות: יצירה של קשרי Kubernetes רגישים העלאת רמת הרשאות: משתמשים אנונימיים מקבלים גישה לאשכול GKE העלאת רמת הרשאה: הפעלה של קונטיינר Kubernetes עם הרשאות העלאת רמת הרשאה: שמות חשודים של קונטיינרים ב-Kubernetes – ניצול לרעה ופריצה (תצוגה מקדימה) העלאת רמת הרשאות: עומס עבודה שנוצר עם נתיב מארח רגיש Mount (תצוגה מקדימה) העלאת רמת הרשאות: עומס עבודה עם shareProcessNamespace מופעל (גרסת טרום-השקה) |
ללא |
| יומני ביקורת של פעילות אדמין ב-IAM |
התמדה: מתן הרשאות IAM חריגות (תצוגה מקדימה) התמדה: חשבון לא מנוהל קיבל תפקיד עם הרשאות רגישות העלאת רמת הרשאה: חשבון השירות שמוגדר כברירת מחדל של Compute Engine SetIAMPolicy העלאת רמת הרשאות: חשבון שירות רדום קיבל תפקיד רגיש הסלמת הרשאות (privilege escalation): תפקיד התחזות הוענק לחשבון שירות לא פעיל העלאת הרשאות: תפקיד רגיש הוענק לקבוצה היברידית |
ללא |
| יומני ביקורת של אירועי מערכת ב-IAM |
הרצה: קובץ אימג' של Docker לכריית מטבע וירטואלי השפעה: פקודות לכריית מטבע וירטואלי |
ללא |
| יומני Admin Activity ב-MySQL | העברה לא מורשית: שחזור גיבוי של Cloud SQL לארגון חיצוני | ללא |
| יומני Admin Activity ב-PostgreSQL | העברה לא מורשית: שחזור גיבוי של Cloud SQL לארגון חיצוני | ללא |
| יומני Admin Activity של SQL Server | העברה לא מורשית: שחזור גיבוי של Cloud SQL לארגון חיצוני | ללא |
| יומני ביקורת של VPC Service Controls | התחמקות מהגנה: שינוי ב-VPC Service Control (תצוגה מקדימה) | ללא |