במסמך הזה מפורטת רשימה של שירותי הזיהוי, שלפעמים נקראים גם מקורות אבטחה, שבהם Security Command Center משתמש כדי לזהות בעיות אבטחה בסביבות הענן שלכם.
כששירותים כאלה מזהים בעיה, הם יוצרים ממצא, שהוא רשומה שמזהה את בעיית האבטחה ומספקת לכם את המידע שאתם צריכים כדי לתת עדיפות לבעיה ולפתור אותה.
אפשר לראות את הממצאים במסוף Google Cloud ולסנן אותם בדרכים רבות ושונות, למשל לפי סוג הממצא, סוג המשאב או נכס ספציפי. כל מקור אבטחה עשוי לספק מסננים נוספים שיעזרו לכם לארגן את הממצאים.
אפשר להעניק את תפקידי ה-IAM של Security Command Center ברמת הארגון, התיקייה או הפרויקט. היכולת שלכם להציג, לערוך, ליצור או לעדכן ממצאים, נכסים ומקורות אבטחה תלויה ברמת הגישה שניתנה לכם. מידע נוסף על תפקידים ב-Security Command Center זמין במאמר בקרת גישה.
שירותים לזיהוי נקודות חולשה
שירותים לגילוי פרצות כוללים שירותים מובנים ומשולבים שמזהים פרצות בתוכנה, הגדרות שגויות והפרות של מצב האבטחה בסביבות הענן. סוגי בעיות האבטחה האלה נקראים יחד נקודות חולשה.
AI Protection
(הוצאו משימוש)AI Protection עוזר לכם לנהל את מצב האבטחה של עומסי העבודה של ה-AI, על ידי זיהוי איומים ועזרה בצמצום הסיכונים למלאי נכסי ה-AI.
AI Protection מספק את יכולות הזיהוי הבאות:
- הערכת מלאי נכסי ה-AI: מספקת תובנות לגבי מערכות ונכסי ה-AI שלכם, כמו מודלים, מקורות נתונים, נקודות קצה וסוכני AI.
- זיהוי נקודות חולשה: זיהוי נקודות חולשה בתוכנה (CVE) בעומסי עבודה מבוססי-סוכן שנפרסו באמצעות Agent Runtime.
- זיהוי סיכונים: משתמש בהדמיית נתיב התקפה ובכללים של תרשים אבטחה כדי לזהות סיכונים שקשורים לסוכנים ואת ההשפעה הפוטנציאלית שלהם על הסביבה.
- זיהוי סוכנים עם הרשאות עודפות: זיהוי סוכני AI שקיבלו הרשאות עודפות.
- זיהוי איומים וניהול שלהם: זיהוי איומים פוטנציאליים שמכוונים למערכות ולנכסי ה-AI שלכם ותגובה לאיומים האלה באמצעות כללים משולבים משירותים אחרים של Security Command Center, כמו Event Threat Detection ו-Agent Platform Threat Detection.
מידע נוסף מופיע במאמר סקירה כללית על AI Protection.
הערכת נקודות חולשה ב-Artifact Registry
הערכת נקודות חולשה ב-Artifact Registry היא שירות זיהוי שמזהה נקודות חולשה בקובצי אימג' של קונטיינרים שפרסתם ושולח לכם התראות לגביהן.
שירות הזיהוי הזה יוצר ממצאים של נקודות חולשה לתמונות של קונטיינרים בתנאים הבאים:
- קובץ האימג' של הקונטיינר מאוחסן ב-Artifact Registry.
קובץ האימג' של הקונטיינר נפרס באחד מהנכסים הבאים:
- אשכול Google Kubernetes Engine
- שירות Cloud Run
- משימה ב-Cloud Run
- App Engine
מידע נוסף זמין במאמר סקירה כללית של הערכת פגיעות ב-Artifact Registry.
הערכת נקודות חולשה ב-Agent Platform
הכלי Agent Platform Vulnerability Assessment (הערכת נקודות חולשה ב-Agent Platform) מזהה נקודות חולשה בעומסי עבודה סוכניים ובסודות בטקסט לא מוצפן, כמו פרטי כניסה, מפתחות, אסימוני גישה או אישורים, בתמונות של מאגרי Gemini Enterprise Agent Platform.
זיהוי נקודות חולשה
הכלי Agent Platform Vulnerability Assessment (הערכת פגיעות ב-Agent Platform) מזהה נקודות חולשה בתוכנה (CVE) בעומסי עבודה (workload) של סוכנים שנפרסים באמצעות Agent Platform.
הסורק הזה מעריך באופן אוטומטי קוד מותאם אישית ותלות בתוך המופע התפעולי במהלך הפריסה או העדכון.
הפעלת הערכת נקודות חולשה ב-Agent Platform
הערכת הפגיעות של פלטפורמת הסוכנים מופעלת אוטומטית בהפעלות חדשות של AI Protection.
לקוחות קיימים יכולים להפעיל את הסורק בדף הגדרות ההגנה באמצעות AI. מידע נוסף זמין במאמר בנושא הגדרה של הערכת נקודות חולשה ב-Agent Platform.
צפייה בתוצאות של הערכת פגיעות בפלטפורמת הסוכן במסוף
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את הפרויקט Google Cloud או הארגון.
- בקטע מסננים מהירים, בקטע המשנה השם המוצג של המקור, בוחרים באפשרות הערכת נקודות חולשה ל-Agent Platform. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.
הגנה על ארטיפקטים
הגנה על ארטיפקטים (תצוגה מקדימה) הוא שירות שעוזר למנוע פריסה של חבילות פגיעות במהלך תהליך build. הוא תומך בשלושה היקפי מדיניות: פלטפורמת CI/CD, רישום וזמן ריצה. השילוב של CI/CD מאפשר לכם להגדיר מחברים לפלטפורמות CI/CD. אתם יכולים להשתמש במחברים האלה כדי להגדיר מדיניות של הגנה על ארטיפקטים לזיהוי נקודות חולשה בפייפליין של CI/CD.
ממצאים ב-Compliance Manager
(הוצאו משימוש)הכלי Compliance Manager יוצר ממצאים לגבי אמצעי הבקרה הבלשיים והמונעים בענן שאתם פורסים בסביבת Google Cloud . אפשר לראות את הממצאים האלה בדף Findings ב-Security Command Center.
בכל רמת שירות, הכלי Compliance Manager מספק קבוצה שונה של יכולות. מידע נוסף זמין במאמר סקירה כללית של Compliance Manager.
צפייה בממצאים של Compliance Manager במסוף
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את הפרויקט Google Cloud או הארגון.
- בקטע Quick filters, בקטע המשנה Source display name, בוחרים באפשרות Compliance Evaluation Service. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.
Data Security Posture Management
Data Security Posture Management (DSPM) יוצר ממצאים לגבי הפרות פוטנציאליות של מסגרות אבטחת הנתונים ואמצעי הבקרה בענן שאתם מיישמים בסביבה שלכם. אפשר לראות את הממצאים האלה בדף Data Security & Compliance, בדף Risk Overview (בכרטיסייה Data) או בדף Findings ב-Security Command Center. לכל רמת שירות יש קבוצה שונה של יכולות. מידע נוסף זמין במאמר סקירה כללית של ניהול מצב אבטחת הנתונים (DSPM).
צפייה בממצאים של DSPM במסוף
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
בוחרים את Google Cloud הארגון.
כדי לראות את הממצאים של DSPM, משתמשים בשאילתה הבאה:
state="ACTIVE" AND NOT mute="MUTED" AND resource.name="//aiplatform.googleapis.com/projects/478190632149/locations/us-central1/models/1244151282898305024" AND category="DATA_SECURITY_POSTURE_ACCESS_VIOLATION" OR category="DATA_SECURITY_POSTURE_FLOW_VIOLATION" OR category="DATA_SECURITY_POSTURE_DELETION_VIOLATION" OR category="DATA_SECURITY_POSTURE_PROTECTION_KEY_GOVERNANCE" OR category="BIGQUERY_TABLE_CMEK_DISABLED" OR category="VERTEX_AI_MODEL_CMEK_DISABLED" OR category="VERTEX_AI_METADATA_STORE_CMEK_DISABLED" OR category="VERTEX_AI_DATASET_CMEK_DISABLED" OR category="VERTEX_AI_FEATURE_STORE_TABLE_CMEK_DISABLED" OR category="DATA_SECURITY_POSTURE_CMEK_POLICY_MISCONFIGURED" OR category="DATA_SECURITY_POSTURE_CMEK_POLICY_DELETED" OR category="DATA_SECURITY_POSTURE_CMEK_VIOLATION" OR category="SENSITIVE_DATA_PUBLIC_SQL_INSTANCE" OR category="SENSITIVE_DATA_PUBLIC_DATASET" OR category="SENSITIVE_DATA_BIGQUERY_TABLE_CMEK_DISABLED" OR category="SENSITIVE_DATA_DATASET_CMEK_DISABLED" OR category="SENSITIVE_DATA_SQL_CMEK_DISABLED" OR category="PUBLIC_DATASET" OR category="PUBLIC_SQL_INSTANCE" OR category="SQL_PUBLIC_IP" OR category="ACCESS_TRANSPARENCY_DISABLED" OR category="ORG_POLICY_LOCATION_RESTRICTION" OR category="BUCKET_POLICY_ONLY_DISABLED" OR category="DATA_EXFILTRATION_BIG_QUERY" OR category="DATA_EXFILTRATION_BIG_QUERY_EXTRACTION" OR category="DATA_EXFILTRATION_BIG_QUERY_TO_GOOGLE_DRIVE"כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה Category (קטגוריה). חלונית הפרטים של הממצא תיפתח ותציג את הכרטיסייה סיכום.
בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שאותר, על המשאב המושפע ועל השלבים שאפשר לבצע כדי לטפל בממצא (אם יש כאלה).
אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.
External Exposure
Security Command Center External Exposure הוא שירות Google Cloud שעוזר לכם לנהל ולצמצם את השטח החשוף להתקפה חיצונית באמצעות גילוי אוטומטי ואימות סיכונים.
סורקים אוטומטיים יכולים לזהות נכסים שחשופים לאינטרנט תוך דקות, ולכן התכונה 'חשיפה חיצונית' מאפשרת לגלות חשיפות מקריות ומשאבי צללים באופן יזום לפני שתוקפים יוכלו לגלות אותם ולנצל אותם.
השירות מנתח את הסביבה שלכם מנקודת מבט חיצונית, ומנסה לאשר מה באמת נגיש מהאינטרנט ומזהה אילו חשיפות ניתנות לניצול.
External Exposure סורקת באופן רציף כתובות IP, שמות מארחים, שמות דומיינים וכתובות URL שפונות כלפי חוץ בסביבה שלכם. Google Cloudהתכונה הזו משתמשת בסריקת רשת כדי לאשר אילו משאבים ואילו אפליקציות נגישים מהאינטרנט הציבורי.
לכל חשיפה מאומתת, External Exposure מבצעת את הפעולות הבאות:
הכלי עוקב אחרי Google Cloud נתיב הרשת של מאזני עומסים חיצוניים, מדיניות Google Cloud Armor, כללי חומת אש, Private Service Connect, Cloud Interconnect ושירותי קצה עורפיים עד למשאב שנחשף, ומציג את הנתיב.
המשאב הזה יכול להיות מופע של Compute Engine או Pod של Google Kubernetes Engine (GKE), כולל שירות או אפליקציה שנחשפים.
השילוב העמוק הזה עם רשת Google עוזר לספק הקשר שמאפשר לכם לפעול באופן מיידי כדי למנוע בעיות, למשל על ידי נעילה של כלל חומת אש ספציפי או הגדרה של Google Cloud Armor.
מבצעת טביעת אצבע כדי לנסות לזהות את אפליקציית האינטרנט הספציפית או את תוכנת השרת שפועלת בכל נכס חשוף.
אם הוא מצליח לזהות את השירות או התוכנה שנחשפו, הוא מזהה נקודות חולשה שידועות כמשפיעות עליהם.
הכלי משתמש בגלאים מתקדמים פסיביים ואקטיביים כדי לבדוק את מידת הפגיעות של המערכת בניצול לרעה בעולם האמיתי. לשם כך, הוא מאמת נקודות חולשה, הגדרות שגויות ושימוש בפרטי כניסה חלשים או בפרטי כניסה שמוגדרים כברירת מחדל.
בדיקת הממצאים בנושא External Exposure במסוף
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את Google Cloud הפרויקט או הארגון.
- בקטע Quick filters, בקטע המשנה Source display name, בוחרים באפשרות External Exposure. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.
לוח הבקרה של מצב האבטחה ב-GKE
לוח הבקרה של מצב האבטחה ב-Google Kubernetes Engine (GKE) הוא דף במסוףGoogle Cloud שבו מוצגים ממצאים מפורטים ופרקטיים לגבי בעיות אבטחה פוטנציאליות באשכולות GKE.
לוח הבקרה של מצב האבטחה ב-GKE משולב עם Security Command Center, ומספק את היתרונות הבאים:
- תצוגה מאוחדת: תוכלו לראות את ממצאי האבטחה של אשכולות GKE לצד ממצאים משירותים אחרים של Security Command Center במסוף Security Command Center.
- ציוני חשיפה להתקפות: כדי לתעדף את הממצאים, אפשר לראות את ההשפעה הפוטנציאלית שלהם על הסביבה שלכם באמצעות ציוני חשיפה להתקפות.
- דיווח על תאימות: יצירת דוחות תאימות על סמך הממצאים.
כדי לראות את הממצאים האלה, צריך להפעיל את אחת מהתכונות הבאות במרכז הבקרה של GKE בנושא אבטחה:
| חלונית לוח הבקרה של מצב האבטחה ב-GKE | סיווג הממצאים ב-Security Command Center |
|---|---|
| ביקורת על הגדרות של עומסי עבודה1 | MISCONFIGURATION |
| האיומים המובילים2 | THREAT |
| סריקת נקודות חולשה במערכת ההפעלה של קונטיינרים1 | VULNERABILITY |
| בדיקת נקודות חולשה בחבילת שפה1 | VULNERABILITY |
| עדכוני אבטחה דחופים1 (תצוגה מקדימה) | VULNERABILITY |
| הפגיעויות העיקריות בתוכנה2 | VULNERABILITY |
- האפשרות הזו זמינה רק אם מפעילים את התכונה הזו ב-GKE.
- זמין ברמות השירות Premium ו-Enterprise של Security Command Center.
בממצאים מוצג מידע על בעיית האבטחה והמלצות לפתרון הבעיה בעומסי העבודה או באשכולות.
צפייה בממצאים של לוח הבקרה של מצב האבטחה ב-GKE במסוף
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את Google Cloud הפרויקט או הארגון.
- בקטע Quick filters, בקטע המשנה Source display name, בוחרים באפשרות GKE Security Posture. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.
שירות ההמלצות של IAM
הכלי להמלצות ב-IAM יוצר המלצות שיעזרו לכם לשפר את האבטחה על ידי הסרה או החלפה של תפקידי IAM מחשבונות משתמשים, אם התפקידים מכילים הרשאות IAM שהחשבון לא צריך.
כשתפעילו את Security Command Center, הכלי IAM Recommender יופעל באופן אוטומטי.
הפעלה או השבתה של הממצאים של הכלי להמלצות בנושא IAM
כדי להפעיל או להשבית את הממצאים של IAM Recommender ב-Security Command Center, פועלים לפי השלבים הבאים:
עוברים לכרטיסייה Integrated services בדף Settings של Security Command Center במסוף Google Cloud :
עוברים אל הערך IAM recommender.
משמאל לרשומה, לוחצים על הפעלה או על השבתה.
הממצאים של שירות ההמלצות בנושא IAM מסווגים כנקודות חולשה.
כדי לטפל בממצא של שירות ההמלצות ל-IAM, מרחיבים את הקטע הבא כדי לראות טבלה של הממצאים של שירות ההמלצות ל-IAM. שלבי התיקון לכל ממצא כלולים ברשומה בטבלה.
צפייה בממצאים של IAM Recommender במסוף
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את הפרויקט Google Cloud או הארגון.
- בקטע מסננים מהירים, בקטע המשנה השם המוצג של המקור, בוחרים באפשרות IAM Recommender. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.
ב-Security Command Center Premium, אפשר גם לראות את הממצאים של הכלי להמלצות בנושא IAM בדף Vulnerabilities (פגיעויות) בגרסה הקודמת, על ידי בחירה בהגדרה הקבועה מראש של השאילתה IAM recommender (הכלי להמלצות בנושא IAM).
Mandiant Attack Surface Management
חברת Mandiant היא מובילה עולמית במודיעין איומי סייבר מהחזית. Mandiant Attack Surface Management מזהה נקודות חולשה וטעויות בהגדרות של משטחי התקפה חיצוניים, כדי לעזור לכם להתעדכן לגבי מתקפות הסייבר האחרונות.
הכלי Mandiant Attack Surface Management מופעל אוטומטית כשמפעילים את רמת Enterprise של Security Command Center, והממצאים זמינים במסוף Google Cloud .
במאמר ASM and Security Command Center בפורטל התיעוד של Mandiant מוסבר מה ההבדל בין מוצר Mandiant Attack Surface Management עצמאי לבין השילוב של Mandiant Attack Surface Management ב-Security Command Center. הקישור הזה מחייב אימות ב-Mandiant.
בדיקת הממצאים של Mandiant Attack Surface Management במסוף
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את Google Cloud הפרויקט או הארגון.
- בקטע Quick filters (מסננים מהירים), בקטע המשנה Source display name (שם התצוגה של המקור), בוחרים באפשרות Mandiant Attack Surface Management. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.
הממצאים לא מסומנים כפתורים ב-Security Command Center או ב-Mandiant Attack Surface Management. אחרי שפותרים בעיה, אפשר לסמן אותה כפתורה באופן ידני. אם הבעיה לא תזוהה בסריקה הבאה של Mandiant Attack Surface Management, היא תישאר מסומנת כפתורה.
הגנה מוגברת על המודל
Model Armor הוא שירות שמנוהל במלואו Google Cloud , שמשפר את האבטחה והבטיחות של אפליקציות AI על ידי סינון של הנחיות ותשובות של מודלים גדולים של שפה (LLM).
ממצאים של נקודות חולשה משירות Model Armor
| ממצא | סיכום |
|---|---|
|
מציאת תיאור: הפרה של הגדרת רמת הבסיס שמתרחשת כשמודל Model Armor לא עומד בתקני האבטחה המינימליים שהוגדרו בהגדרות רמת הבסיס של היררכיית המשאבים. רמת התמחור: Premium ממצא זה מחייב לעדכן את תבנית הגנה מוגברת על המודל כך שתתאים להגדרות אבטחה מינימליות שהוגדרו בהיררכיית המשאבים. |
|
תיאור הממצא: מודל בסיסי של Gemini שזוהה ב-Gemini Enterprise Agent Platform לא מוגן על ידי Model Armor. רמת התמחור: Premium כדי לפתור את הממצא הזה, צריך להגדיר את הגנה מוגברת על המודל למודל שזוהה. מידע נוסף זמין במאמר בנושא יצירה וניהול של תבניות. |
ממצאי התצפיות משירות Model Armor
ניהול סיכונים במערכות AI יוצר ממצאי תצפית למודלי בסיס שמוגנים על ידי הגנה מוגברת על המודל.
| ממצא | סיכום |
|---|---|
|
מציאת תיאור: זוהה מודל בסיסי ב-Gemini Enterprise Agent Platform והוא מוגן על ידי Model Armor. רמת התמחור: Premium |
Notebook Security Scanner
Notebook Security Scanner הוא שירות מובנה לזיהוי נקודות חולשה בחבילות של Security Command Center. אחרי שמפעילים את Notebook Security Scanner, הוא סורק אוטומטית כל 24 שעות מחברות Colab Enterprise (קבצים עם סיומת שם הקובץ ipynb) כדי לזהות פגיעויות בחבילות Python, ומפרסם את הממצאים האלה בדף Findings ב-Security Command Center.
אפשר להשתמש ב-Notebook Security Scanner עבור מחברות Colab Enterprise שנוצרו באזורים הבאים: us-central1, us-east4, us-west1 ו-europe-west4.
כדי להתחיל להשתמש ב-Notebook Security Scanner, אפשר לעיין במאמר בנושא הפעלה ושימוש ב-Notebook Security Scanner.
Policy Controller
Policy Controller מאפשר להחיל ולאכוף מדיניות שניתנת לתכנות בקטרי Kubernetes. כללי המדיניות האלה פועלים כמגבלות ויכולים לעזור בשיטות מומלצות, באבטחה ובניהול התאימות של האשכולות וה-Fleet שלכם.
אם מתקינים את Policy Controller ומפעילים את אחד מחבילות Policy Controller, Policy Controller כותב באופן אוטומטי הפרות של אשכולות ב-Security Command Center כממצאים מסוג Misconfiguration. תיאור הממצא והשלבים הבאים בממצאים של Security Command Center זהים לתיאור האילוץ ולשלבי התיקון של חבילת Policy Controller התואמת.
הממצאים של Policy Controller מגיעים מחבילות Policy Controller הבאות:
- CIS Kubernetes Benchmark v.1.5.1, קבוצה של המלצות להגדרת Kubernetes כדי לתמוך בעמדת אבטחה חזקה. אפשר גם לעיין במידע על החבילה הזו במאגר GitHub של
cis-k8s-v1.5.1. - PCI-DSS v3.2.1, חבילה שמעריכה את התאימות של משאבי האשכול שלכם לחלק מההיבטים של תקן אבטחת המידע בתחום כרטיסי התשלום (PCI-DSS) v3.2.1.
אפשר גם לעיין במידע על החבילה הזו במאגר GitHub של
pci-dss-v3.
כדי למצוא ממצאים של Policy Controller ולתקן אותם, אפשר לעיין במאמר בנושא תיקון ממצאים של Policy Controller.
Risk Engine
מנוע הסיכונים של Security Command Center מעריך את החשיפה לסיכונים של פריסות הענן שלכם, מקצה ציוני חשיפה להתקפות לממצאים של נקודות חולשה ולמשאבים בעלי ערך גבוה, ויוצר דיאגרמות של נתיבים שבהם תוקף פוטנציאלי יכול להשתמש כדי להגיע למשאבים בעלי ערך גבוה.
במהדורות Enterprise או Premium של Security Command Center, מנוע הסיכון מזהה קבוצות של בעיות אבטחה, שאם הן מתרחשות יחד בדפוס מסוים, הן יוצרות נתיב לאחד או יותר מהמשאבים בעלי הערך הגבוה שלכם, שנחוש יכול להשתמש בו כדי להגיע למשאבים האלה ולפגוע בהם.
כשמנוע הסיכונים מזהה אחד מהשילובים האלה, הוא יוצר ממצא מסוג TOXIC_COMBINATION. בממצא, Risk Engine
מופיע כמקור הממצא.
מנוע הסיכון מזהה גם משאבים נפוצים או קבוצות משאבים שבהם מתלכדים כמה נתיבי תקיפה, ואז יוצר ממצא מסוג CHOKEPOINT.
מידע נוסף זמין במאמר סקירה כללית על שילובים רעילים ונקודות חולשה.
Security Health Analytics
Security Health Analytics הוא שירות מובנה לזיהוי ב-Security Command Center, שמספק סריקות מנוהלות של משאבי הענן כדי לזהות טעויות נפוצות בהגדרות.
כשמזוהה הגדרה שגויה, הכלי Security Health Analytics יוצר ממצא. רוב הממצאים של Security Health Analytics ממופים לאמצעי בקרה של תקני אבטחה, כדי שתוכלו להעריך את התאימות.
Security Health Analytics סורק את המשאבים שלכם ב- Google Cloud. אם אתם משתמשים ברמת Enterprise ומקימים חיבורים לפלטפורמות ענן אחרות, Security Health Analytics יכול גם לסרוק את המשאבים שלכם בפלטפורמות הענן האלה.
הגלאים הזמינים שונים בהתאם לרמת השירות של Security Command Center שבה אתם משתמשים:
- במהדורת Standard מדור קודם, Security Health Analytics כולל רק קבוצה בסיסית של גלאי פגיעויות ברמת חומרה בינונית וגבוהה.
- Premium כולל את כל כלי האיתור של נקודות החולשה Google Cloud.
- רמת Enterprise כוללת גלאים נוספים לפלטפורמות ענן אחרות.
הכלי Security Health Analytics מופעל באופן אוטומטי כשמפעילים את Security Command Center.
למידע נוסף, קראו את המאמרים הבאים:
- סקירה כללית על Security Health Analytics
- איך משתמשים ב-Security Health Analytics
- תיקון ממצאים של Security Health Analytics
- הפניות לתוצאות של Security Health Analytics
שירות מצב אבטחה
שירות מצב האבטחה הוא שירות מובנה במהדורת Premium של Security Command Center, שמאפשר לכם להגדיר, להעריך ולעקוב אחרי המצב הכללי של האבטחה ב- Google Cloud. הוא מספק מידע על מידת ההתאמה של הסביבה שלכם למדיניות שאתם מגדירים במצב האבטחה.
שירות מצב האבטחה לא קשור ללוח הבקרה של מצב האבטחה ב-GKE, שבו מוצגים רק ממצאים באשכולות GKE.
Sensitive Data Protection
Sensitive Data Protection הוא שירות שמנוהל במלואו Google Cloud שעוזר לכם לגלות, לסווג ולהגן על המידע האישי הרגיש שלכם. אתם יכולים להשתמש ב-Sensitive Data Protection כדי לקבוע אם אתם מאחסנים מידע רגיש או פרטים אישיים מזהים (PII), כמו:
- שמות של אנשים
- מספרים של כרטיסי אשראי
- מספרי תעודת זהות ארצית או מדינתית
- מספרי זיהוי של ביטוחי בריאות
- סודות
ב-Sensitive Data Protection, כל סוג של מידע אישי רגיש שמחפשים נקרא infoType.
אם תגדירו את הפעולה של Sensitive Data Protection כך שהתוצאות יישלחו אל Security Command Center, תוכלו לראות את הממצאים ישירות בקטע Security Command Center במסוף Google Cloud , בנוסף לקטע Sensitive Data Protection.
אם אתם משתמשים בגבולות גזרה לשירות של VPC Service Controls ואתם רוצים לגלות מידע אישי רגיש בתוך הגבולות האלה, כדאי לעיין במאמר איך מאפשרים גילוי של מידע אישי רגיש בתוך גבולות גזרה לשירות. אם לא תבצעו את המשימה הזו, יכול להיות שתקבלו אזהרות.
ממצאי פגיעות משירות הגילוי Sensitive Data Protection
שירות הגילוי Sensitive Data Protection עוזר לכם לקבוע אם אתם מאחסנים נתונים רגישים מאוד שלא מוגנים.
| קטגוריה | סיכום |
|---|---|
|
תיאור: במשאב שצוין יש נתונים רגישים מאוד שאפשר לגשת אליהם מכל מקום באינטרנט. נכסים נתמכים:
תיקון: לגבי נתוני Google Cloud , צריך להסיר את לגבי נתונים ב-Amazon S3, צריך להגדיר חסימה של גישה ציבורית או לעדכן את רשימת ה-ACL של האובייקט כדי למנוע גישה ציבורית לקריאה. מידע נוסף זמין במאמרים הגדרת חסימת גישה ציבורית לקטגוריות S3 והגדרת רשימות ACL במסמכי AWS. לגבי נתונים ב-Azure Blob Storage, צריך להסיר את הגישה הציבורית למאגר ול-Blobs. מידע נוסף זמין במאמר Overview: Remediating anonymous read access for blob data במסמכי התיעוד של Azure. תקני תאימות: לא ממופים |
|
מציאת תיאור: יש סודות – כמו סיסמאות, אסימוני אימות ופרטי כניסה ל- Google Cloud – במשתני סביבה. כדי להפעיל את אמצעי הגילוי הזה, אפשר לעיין במאמר בנושא Sensitive Data Protection בנושא דיווח על סודות במשתני סביבה ל-Security Command Center. נכסים נתמכים: תיקון: במשתני סביבה של פונקציות Cloud Run, מסירים את הסוד ממשתנה הסביבה ומאחסנים אותו ב-Secret Manager במקום זאת. במשתני סביבה של גרסת שירות ב-Cloud Run, מעבירים את כל התנועה מהגרסה ואז מוחקים אותה. תקני תאימות:
|
|
Finding description: יש secrets—such as passwords, authentication tokens, and cloud credentials—in the specified resource. נכסים נתמכים:
תיקון:
תקני תאימות: לא ממופים |
ממצאים של שגיאות בהגדרות משירות הגילוי של Sensitive Data Protection
שירות הגילוי של Sensitive Data Protection עוזר לכם לקבוע אם יש לכם הגדרות שגויות שעשויות לחשוף מידע אישי רגיש.
| קטגוריה | סיכום |
|---|---|
|
תיאור הממצא: במשאב שצוין יש נתונים ברמת רגישות גבוהה או בינונית, ולא נעשה בו שימוש במפתח הצפנה בניהול הלקוח (CMEK). נכסים נתמכים:
תיקון:
תקני תאימות: לא ממופים |
ממצאים של תצפיות מ-Sensitive Data Protection
בקטע הזה מתוארות הממצאים של התצפיות שנוצרים על ידי Sensitive Data Protection ב-Security Command Center.
ממצאי התצפיות משירות הגילוי
שירות הגילוי Sensitive Data Protection עוזר לכם לקבוע אם הנתונים שלכם מכילים סוגי מידע ספציפיים, ואיפה הם נמצאים בארגון, בתיקיות ובפרויקטים. הוא יוצר את הקטגוריות הבאות של ממצאי תצפיות ב-Security Command Center:
Data sensitivity- אינדיקציה לרמת הרגישות של הנתונים בנכס נתונים מסוים. נתונים נחשבים רגישים אם הם מכילים פרטים אישיים מזהים (PII) או רכיבים אחרים שעשויים לדרוש בקרה או ניהול נוספים. חומרת הממצא היא רמת הרגישות שחושבה על ידי Sensitive Data Protection כשנוצר פרופיל הנתונים.
Data risk- הסיכון שמשויך לנתונים במצבם הנוכחי. כשמחשבים את הסיכון לנתונים, Sensitive Data Protection לוקח בחשבון את רמת הרגישות של הנתונים בנכס הנתונים ואת קיומם של אמצעים לבקרת גישה כדי להגן על הנתונים האלה. רמת החומרה של הממצא היא רמת הסיכון לנתונים שחושבה על ידי Sensitive Data Protection כשנוצר פרופיל הנתונים.
בהתאם לגודל הארגון, הממצאים של Sensitive Data Protection יכולים להתחיל להופיע ב-Security Command Center תוך כמה דקות אחרי שמפעילים את האפשרות 'מיון מידע אישי רגיש'. בארגונים גדולים או בארגונים עם הגדרות ספציפיות שמשפיעות על יצירת הממצאים, יכול להיות שיחלפו עד 12 שעות לפני שהממצאים הראשוניים יופיעו ב-Security Command Center.
לאחר מכן, שירות Sensitive Data Protection יוצר ממצאים ב-Security Command Center תוך כמה דקות אחרי ששירות הגילוי סורק את המשאבים.
מידע על שליחת תוצאות של פרופיל נתונים אל Security Command Center זמין במאמר הפעלת גילוי של נתונים רגישים.
ממצאי תצפיות משירות הבדיקה של Sensitive Data Protection
משימת בדיקה של Sensitive Data Protection מזהה כל מופע של נתונים מסוג מידע ספציפי במערכת אחסון כמו קטגוריה של Cloud Storage או טבלה ב-BigQuery. לדוגמה, אתם יכולים להריץ משימת בדיקה שמחפשת את כל המחרוזות שתואמות לגלאי CREDIT_CARD_NUMBER infoType בקטגוריה של Cloud Storage.
לכל גלאי infoType שיש לו התאמה אחת או יותר, Sensitive Data Protection יוצר ממצא תואם ב-Security Command Center. קטגוריית הממצא היא השם של גלאי ה-infoType שהייתה לו התאמה – לדוגמה, Credit
card number. הממצא כולל את מספר המחרוזות התואמות שזוהו בטקסט או בתמונות במשאב.
מטעמי אבטחה, המחרוזות בפועל שזוהו לא נכללות בממצא. לדוגמה, ממצא Credit card number מראה כמה מספרי כרטיסי אשראי נמצאו, אבל לא מציג את מספרי כרטיסי האשראי עצמם.
ב-Sensitive Data Protection יש יותר מ-150 גלאי Infotype מובנים, ולכן לא מופיעות כאן כל הקטגוריות האפשריות של ממצאים ב-Security Command Center. רשימה מלאה של מזהי InfoType מופיעה במאמר חומר עזר בנושא מזהי InfoType.
במאמר שליחת תוצאות של עבודת בדיקה של Sensitive Data Protection אל Security Command Center מוסבר איך לשלוח את התוצאות של עבודת בדיקה אל Security Command Center.
בדיקת הממצאים של Sensitive Data Protection במסוף
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את הפרויקט Google Cloud או הארגון.
- בקטע Quick filters (מסננים מהירים), בקטע המשנה Source display name (שם התצוגה של המקור), בוחרים באפשרות Sensitive Data Protection (הגנה על מידע רגיש). תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.
VM Manager
VM Manager הוא חבילת כלים שאפשר להשתמש בהם כדי לנהל מערכות הפעלה למכונות וירטואליות (VM) ב-Fleets גדולים, שמריצים Windows ו-Linux ב-Compute Engine.
כדי להשתמש ב-VM Manager עם הפעלות ברמת הפרויקט של Security Command Center Premium, צריך להפעיל את רמת השירות Security Command Center Standard-legacy בארגון האב.
אם מפעילים את VM Manager במסלול Security Command Center Premium, VM Manager כותב אוטומטית ממצאי high ו-critical מדוחות נקודות החולשה שלו (שנמצאים בשלב טרום-השקה) אל Security Command Center. בדוחות מזוהות פגיעויות במערכות הפעלה (OS) שמותקנות במכונות וירטואליות, כולל פגיעויות וחשיפות נפוצות (CVE).
דוחות על פגיעויות לא זמינים במסלול Standard-legacy של Security Command Center.
התובנות מפשטות את תהליך השימוש בתכונה Patch Compliance (תצוגה מקדימה) של VM Manager. כשמשלבים את התכונה עם Security Command Center Premium, אפשר לראות את כל הפרויקטים בארגון ולנהל את התיקונים שלהם. למרות שהגדרת משימות תיקון מתבצעת ב-VM Manager ברמת הפרויקט, ב-Security Command Center מוצגת תצוגה מאוחדת שעוזרת לכם לנהל את משימות התיקון בארגון.
כדי לתקן את הממצאים של VM Manager, אפשר לעיין במאמר בנושא תיקון הממצאים של VM Manager.
כדי להפסיק את כתיבת דוחות נקודות החולשה ב-Security Command Center, אפשר לעיין במאמר בנושא השתקת ממצאים של VM Manager.
כל נקודות החולשה מהסוג הזה קשורות לחבילות של מערכת ההפעלה המותקנות במכונות וירטואליות נתמכות של Compute Engine.
| גלאי | סיכום | הגדרות סריקת נכסים |
|---|---|---|
|
ממצא: VM Manager זיהה נקודת חולשה בחבילת מערכת ההפעלה (OS) המותקנת במכונה וירטואלית של Compute Engine. רמת התמחור: Premium נכסים נתמכים |
דוחות הפגיעות של VM Manager מפרטים את הפגיעות בחבילות של מערכת ההפעלה המותקנות במכונות וירטואליות של Compute Engine, כולל פגיעות וחשיפות נפוצות (CVE). רשימה מלאה של מערכות הפעלה נתמכות זמינה במאמר בנושא פרטים על מערכות הפעלה. הממצאים מופיעים ב-Security Command Center זמן קצר אחרי שמתגלים נקודות חולשה. דוחות על נקודות חולשה ב-VM Manager נוצרים באופן הבא:
|
הערכת נקודות חולשה ב-AWS
שירות הערכת נקודות חולשה ל-Amazon Web Services (AWS) מזהה נקודות חולשה בתוכנה בעומסי העבודה שפועלים במכונות וירטואליות (VM) של EC2 בפלטפורמת הענן של AWS.
לכל נקודת חולשה שזוהתה, הכלי להערכת נקודות חולשה ב-AWS יוצר ממצא מסוג Vulnerability בכיתה בקטגוריית הממצאים Software vulnerability ב-Security Command Center.
שירות הערכת נקודות החולשה ב-AWS סורק תמונות מצב של מכונות EC2 פעילות, כך שעומסי העבודה בייצור לא מושפעים. שיטת הסריקה הזו נקראת סריקת דיסק ללא סוכן, כי לא מותקנים סוכנים ביעדי הסריקה.
למידע נוסף, קראו את המאמרים הבאים:
הערכת נקודות חולשה ב- Google Cloud
(הוצאו משימוש)השירות הערכת נקודות חולשה for Google Cloud מזהה נקודות חולשה בתוכנה במשאבים הבאים בפלטפורמה Google Cloud :
- הפעלת מכונות וירטואליות של Compute Engine
- צמתים באשכולות GKE Standard
- קונטיינרים שפועלים באשכולות GKE Standard ו-GKE Autopilot
לכל נקודת חולשה שזוהתה, הכלי הערכת נקודות חולשה for Google Cloud יוצר ממצא מסוג Vulnerability class בקטגוריית הממצאים Software vulnerability או OS vulnerability ב-Security Command Center.
השירות 'הערכת נקודות חולשה' (Vulnerability Assessment) של Google Cloud סורק את המכונות הווירטואליות ב-Compute Engine על ידי שיבוט הדיסקים שלהן בערך כל 12 שעות, הרכבת הדיסקים במכונה וירטואלית מאובטחת והערכתם באמצעות הסורק SCALIBR.
מידע נוסף זמין במאמר בנושא הערכת נקודות חולשה ב- Google Cloud.
Web Security Scanner
Web Security Scanner מספק סריקה מנוהלת ומותאמת אישית של נקודות חולשה באינטרנט עבור אפליקציות אינטרנט ציבוריות של App Engine, GKE ו-Compute Engine.
סריקות מנוהלות
סריקות מנוהלות של Web Security Scanner מוגדרות ומנוהלות על ידי Security Command Center. סריקות מנוהלות מופעלות אוטומטית פעם בשבוע כדי לזהות ולסרוק נקודות קצה ציבוריות באינטרנט. הסריקות האלה לא משתמשות באימות והן שולחות בקשות GET בלבד, כך שהן לא שולחות טפסים באתרים פעילים.
סריקות מנוהלות מופעלות בנפרד מסריקות בהתאמה אישית.
אם Security Command Center מופעל ברמת הארגון, אפשר להשתמש בסריקות מנוהלות כדי לנהל באופן מרכזי את זיהוי נקודות החולשה הבסיסיות באפליקציות אינטרנט בפרויקטים בארגון, בלי לערב צוותים של פרויקטים ספציפיים. כשמתגלים ממצאים, אפשר לעבוד עם הצוותים האלה כדי להגדיר סריקות מותאמות אישית מקיפות יותר.
כשמפעילים את Web Security Scanner כשירות, ממצאי הסריקה המנוהלים זמינים באופן אוטומטי בדף Vulnerabilities (נקודות חולשה) ב-Security Command Center ובדוחות שקשורים אליהם. מידע על הפעלת סריקות מנוהלות של Web Security Scanner זמין במאמר הגדרת שירותים של Security Command Center.
סריקות מנוהלות תומכות רק באפליקציות שמשתמשות ביציאה שמוגדרת כברירת מחדל, שהיא 80 לחיבורי HTTP ו-443 לחיבורי HTTPS. אם האפליקציה שלכם משתמשת ביציאה שאינה ברירת המחדל, צריך לבצע סריקה בהתאמה אישית במקום זאת.
סריקות מותאמות אישית
סריקות מותאמות אישית של Web Security Scanner מספקות מידע מפורט על ממצאי פגיעות באפליקציה, כמו ספריות מיושנות, סקריפטינג חוצה אתרים או שימוש בתוכן מעורב.
סריקות בהתאמה אישית מוגדרות ברמת הפרויקט.
אחרי שתשלימו את המדריך בנושא הגדרת סריקות בהתאמה אישית ב-Web Security Scanner, תוכלו לראות את הממצאים של הסריקות בהתאמה אישית ב-Security Command Center.
מזהים ותאימות
Web Security Scanner תומך בקטגוריות בOWASP Top Ten, מסמך שמדרג את 10 סיכוני האבטחה הכי קריטיים באפליקציות אינטרנט, כפי שנקבע על ידי Open Web Application Security Project (OWASP), ומספק הנחיות לתיקון שלהם. במאמר OWASP Top 10 mitigation options on Google Cloud (אפשרויות לצמצום הסיכונים של OWASP ב-Google Cloud) מפורטות הנחיות לצמצום הסיכונים של OWASP.
מיפוי התאימות כלול לעיון בלבד, והוא לא מסופק או נבדק על ידי OWASP Foundation.
הפונקציונליות הזו נועדה רק כדי לעזור לכם לעקוב אחרי הפרות של כללי התאימות. המיפויים לא מסופקים לשימוש כבסיס לביקורת, לאישור או לדוח תאימות של המוצרים או השירותים שלכם לכל תקנה או לכל אמות מידה או סטנדרטים בתחום. הם גם לא מסופקים כתחליף לביקורת, לאישור או לדוח כאלה.
מידע נוסף זמין במאמר סקירה כללית של סורק אבטחת אתרים.
שירותים לזיהוי איומים
שירותי זיהוי איומים כוללים שירותים מוכללים ומשולבים שמזהים אירועים שעשויים להצביע על אירועים מזיקים פוטנציאליים, כמו משאבים שנפרצו או מתקפות סייבר.
זיהוי איומים ב-Agent Platform
התכונה Agent Platform Threat Detection (זיהוי איומים בפלטפורמת הסוכנים) מספקת זיהוי איומים בזמן ריצה לסוכנים שנפרסו ב-Agent Runtime. הוא עוקב אחרי סוכנים פעילים כדי לזהות מתקפות פוטנציאליות ומפיק ממצאים ב-Security Command Center.
התכונה 'זיהוי איומים בפלטפורמת הסוכן' יכולה ליצור ממצאים לגבי Agent Runtime, כולל הקטגוריות הבאות:
- Command and Control: Steganography Tool Detected
- גישה לפרטי כניסה: מציאת Google Cloud פרטי כניסה
- Credential Access: GPG Key Reconnaissance
- גישה לפרטי כניסה: חיפוש מפתחות פרטיים או סיסמאות
- התחמקות מהגנה: שורת פקודה של קובץ ELF בפורמט Base64
- התחמקות מהגנה: סקריפט Python בקידוד Base64 הופעל
- התחמקות מהגנה: הפעלה של סקריפט מעטפת בקידוד Base64
- התחמקות מהגנה: הפעלת הכלי Code Compiler במאגר
- ביצוע: הרצת קוד מרחוק של Netcat במאגר
- הרצה: הרצה אפשרית של פקודות שרירותיות דרך CUPS (CVE-2024-47177)
- הפעלה: זוהתה הפעלה אפשרית של פקודה מרחוק
- ביצוע: הפעלת תוכנית עם סביבת שרת proxy ל-HTTP שאסורה
- ביצוע: זוהה Socat Reverse Shell
- הרצה: טעינה של אובייקט משותף חשוד של OpenSSL
- העברת נתונים: הפעלת כלי להעתקת קבצים מרחוק במאגר
- השפעה: זיהוי של שורות פקודה זדוניות
- השפעה: הסרת נתונים בכמות גדולה מהדיסק
- השפעה: פעילות חשודה של כריית קריפטו באמצעות פרוטוקול Stratum
- הסלמת הרשאות: ניצול לרעה של Sudo להסלמת הרשאות (CVE-2019-14287)
- הסלמת הרשאות: נקודת חולשה בהסלמת הרשאות מקומיות ב-Polkit (CVE-2021-4034)
- הסלמת הרשאות: הסלמת הרשאות פוטנציאלית ב-Sudo (CVE-2021-3156)
- ביצוע: בוצע Python זדוני
- ביצוע: פירצה בקונטיינר
- הרצה: הרצה של כלי לתקיפת Kubernetes
- הרצה: הרצה של כלי לזיהוי נקודות חולשה ברשת המקומית
- השפעה: סקריפט זדוני הופעל
- השפעה: זוהתה כתובת URL זדונית
- ביצוע: מעטפת צאצא לא צפויה
מידע נוסף על זיהוי איומים ב-Agent Platform
זיהוי אנומליות
זיהוי אנומליות הוא שירות מובנה שמשתמש באותות התנהגותיים מחוץ למערכת שלכם. מוצג בו מידע מפורט על אנומליות אבטחה שזוהו בחשבונות השירות, כמו פרטי כניסה שדלפו. התכונה 'זיהוי אנומליות' מופעלת באופן אוטומטי כשמפעילים את Security Command Center Standard-legacy או את רמת Premium, והממצאים זמינים במסוף Google Cloud .
הממצאים של זיהוי האנומליות כוללים את הפרטים הבאים:
| שם החריגה | קטגוריית התוצאות | תיאור |
|---|---|---|
|
account_has_leaked_credentials |
פרטי הכניסה של חשבון שירות Google Cloud נחשפו בטעות באינטרנט או שנפרצו. מידת החומרה: קריטית |
פרטי הכניסה לחשבון נחשפו
GitHub הודיע ל-Security Command Center שפרטי הכניסה ששימשו לביצוע קומיט נראים כמו פרטי הכניסה של חשבון שירות שלGoogle Cloud Identity and Access Management.
ההודעה כוללת את שם חשבון השירות ואת מזהה המפתח הפרטי. Google Cloud שולחת גם הודעה באימייל אל איש הקשר שמוגדר לטיפול בבעיות אבטחה ופרטיות.
כדי לפתור את הבעיה, אתם יכולים לבצע אחת או יותר מהפעולות הבאות:
- זיהוי המשתמש הלגיטימי במפתח.
- מבצעים רוטציה למפתח.
- מסירים את המפתח.
- בודקים את כל הפעולות שבוצעו באמצעות המפתח אחרי שהמפתח הודלף, כדי לוודא שאף אחת מהפעולות לא הייתה זדונית.
JSON: ממצא של פרטי כניסה לחשבון שנחשפו
{ "findings": { "access": {}, "assetDisplayName": "PROJECT_NAME", "assetId": "organizations/ORGANIZATION_ID/assets/ASSET_ID", "canonicalName": "projects/PROJECT_ID/sources/SOURCE_INSTANCE_ID/findings/FINDING_ID", "category": "account_has_leaked_credentials", "contacts": { "security": { "contacts": [ { "email": "EMAIL_ADDRESS" } ] } }, "createTime": "2022-08-05T20:59:41.022Z", "database": {}, "eventTime": "2022-08-05T20:59:40Z", "exfiltration": {}, "findingClass": "THREAT", "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/cat", "indicator": {}, "kubernetes": {}, "mitreAttack": {}, "mute": "UNDEFINED", "name": "organizations/ORGANIZATION_ID/sources/SOURCE_INSTANCE_ID/findings/FINDING_ID", "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_INSTANCE_ID", "parentDisplayName": "Cloud Anomaly Detection", "resourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID", "severity": "CRITICAL", "sourceDisplayName": "Cloud Anomaly Detection", "state": "ACTIVE", "vulnerability": {}, "workflowState": "NEW" }, "resource": { "name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID", "display_name": "PROJECT_NAME", "project_name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID", "project_display_name": "PROJECT_NAME", "parent_name": "//cloudresourcemanager.googleapis.com/organizations/ORGANIZATION_ID", "parent_display_name": "ORGANIZATION_NAME", "type": "google.cloud.resourcemanager.Project", "folders": [] }, "sourceProperties": { "project_identifier": "PROJECT_ID", "compromised_account": "SERVICE_ACCOUNT_NAME@PROJECT_ID.iam.gserviceaccount.com", "finding_type": "Potential compromise of a resource in your organization.", "summary_message": "We have detected leaked Service Account authentication credentials that could be potentially compromised.", "action_taken": "Notification sent", "private_key_identifier": "SERVICE_ACCOUNT_KEY_ID", "url": "https://github.com/KEY_FILE_PATH/KEY_FILE_NAME.json" } }
Container Threat Detection
התכונה זיהוי איומים בקונטיינר יכולה לזהות את המתקפות הנפוצות ביותר על זמן הריצה של קונטיינרים, ולשלוח לכם התראות ב-Security Command Center, ואם תרצו, גם ב-Cloud Logging. התכונה Container Threat Detection (זיהוי איומים בקונטיינר) כוללת כמה יכולות זיהוי, כלי ניתוח ו-API.
הכלי לזיהוי איומים בקונטיינר אוסף נתונים על התנהגות ברמה נמוכה בקרנל של מערכת ההפעלה האורחת, ומבצע עיבוד שפה טבעית על הקוד כדי לזהות את האירועים הבאים:
Added Binary ExecutedAdded Library LoadedCommand and Control: Steganography Tool Detected(תצוגה מקדימה)Credential Access: Find Google Cloud CredentialsCredential Access: GPG Key ReconnaissanceCredential Access: Search Private Keys or PasswordsDefense Evasion: Base64 ELF File Command LineDefense Evasion: Base64 Encoded Python Script ExecutedDefense Evasion: Base64 Encoded Shell Script ExecutedDefense Evasion: Launch Code Compiler Tool In Container(תצוגה מקדימה)Execution: Added Malicious Binary ExecutedExecution: Added Malicious Library LoadedExecution: Built in Malicious Binary ExecutedExecution: Container EscapeExecution: Fileless Execution in /memfd:Execution: Ingress Nightmare Vulnerability Execution(תצוגה מקדימה)Execution: Kubernetes Attack Tool ExecutionExecution: Local Reconnaissance Tool ExecutionExecution: Malicious Python executedExecution: Modified Malicious Binary ExecutedExecution: Modified Malicious Library LoadedExecution: Netcat Remote Code Execution In ContainerExecution: Possible Arbitrary Command Execution through CUPS (CVE-2024-47076)Execution: Possible Remote Command Execution Detected(תצוגה מקדימה)Execution: Program Run with Disallowed HTTP Proxy EnvExecution: Socat Reverse Shell DetectedExecution: Suspicious OpenSSL Shared Object LoadedExfiltration: Launch Remote File Copy Tools in ContainerImpact: Detect Malicious Cmdlines(תצוגה מקדימה)Impact: Remove Bulk Data From DiskImpact: Suspicious crypto mining activity using the Stratum ProtocolMalicious Script ExecutedMalicious URL ObservedPrivilege Escalation: Abuse of Sudo For Privilege Escalation (CVE-2019-14287)Privilege Escalation: Fileless Execution in /dev/shmPrivilege Escalation: Polkit Local Privilege Escalation Vulnerability (CVE-2021-4034)Privilege Escalation: Sudo Potential Privilege Escalation (CVE-2021-3156)Reverse ShellUnexpected Child Shell
מידע נוסף על זיהוי איומים בקונטיינר
Event Threat Detection
הכלי Event Threat Detection משתמש בנתוני יומן מתוך המערכות שלכם. הוא עוקב אחרי הזרם של Cloud Logging בפרויקטים, וצורכת את היומנים כשהם הופכים לזמינים. כשמזוהה איום, Event Threat Detection כותב ממצא ב-Security Command Center ובפרויקט Cloud Logging. התכונה Event Threat Detection מופעלת אוטומטית כשמפעילים את Security Command Center, והממצאים זמינים במסוףGoogle Cloud .
גלאים של Event Threat Detection
-
Active Scan: Log4j Vulnerable to RCE -
Brute force SSH -
Cloud IDS: THREAT_IDENTIFIER -
Command and Control: DNS Tunneling -
Credential Access: AI Agent Anomalous Access to Metadata Service -
Credential Access: CloudDB Failed login from Anonymizing Proxy IP -
Credential Access: Failed Attempt to Approve Kubernetes Certificate Signing Request (CSR) -
Credential Access: Manually Approved Kubernetes Certificate Signing Request (CSR) -
Credential Access: Secrets Accessed In Kubernetes Namespace -
Defense Evasion: Anonymous Sessions Granted Cluster Admin Access -
Defense Evasion: Breakglass Workload Deployment Created -
Defense Evasion: Breakglass Workload Deployment Updated -
Defense Evasion: Folder Level TokenCreator Role Granted to AI Agent -
Defense Evasion: Folder level TokenCreatorRole Added -
Defense Evasion: GCS Bucket IP Filtering Modified -
Defense Evasion: Manually Deleted Certificate Signing Request (CSR) -
Defense Evasion: Modify VPC Service Control -
Defense Evasion: Organization Level TokenCreator Role Granted to AI Agent -
Defense Evasion: Organization level TokenCreatorRole Added -
Defense Evasion: Potential Kubernetes Pod Masquerading -
Defense Evasion: Project HTTP Policy Block Disabled -
Defense Evasion: Project Level TokenCreator Role Granted to AI Agent -
Defense Evasion: Project level TokenCreatorRole Added -
Defense Evasion: Static Pod Created -
Defense Evasion: VPC Route Masquerade Attempt -
Discovery: AI Agent Service Account Self-Investigation -
Discovery: AI Agent Unauthorized Service Account API Call -
Discovery: Can get sensitive Kubernetes object check -
Discovery: Evidence of Port Scanning from AI Agent -
Discovery: Information Gathering Tool Used -
Discovery: Service Account Self-Investigation -
Discovery: Unauthorized Service Account API Call -
Evasion: Access from Anonymizing Proxy -
Execution: Cryptomining Docker Image -
Execution: GKE launch excessively capable container -
Execution: Kubernetes Pod Created with Potential Reverse Shell Arguments -
Execution: Suspicious Exec or Attach to a System Pod -
Execution: Workload triggered in sensitive namespace -
Exfiltration: AI Agent Initiated BigQuery Data Exfiltration to External Table -
Exfiltration: AI Agent Initiated BigQuery Data Extraction -
Exfiltration: AI Agent Initiated BigQuery VPC Perimeter Violation -
Exfiltration: AI Agent Initiated CloudSQL Exfiltration to External Bucket -
Exfiltration: AI Agent Initiated CloudSQL Exfiltration to Public Bucket -
Exfiltration: BigQuery Data Exfiltration -
Exfiltration: BigQuery Data Extraction -
Exfiltration: BigQuery Data to Google Drive -
Exfiltration: Cloud SQL Data Exfiltration -
Exfiltration: Cloud SQL Over-Privileged Grant -
Exfiltration: Cloud SQL Restore Backup to External Organization -
Exfiltration: Move to Public BigQuery resource -
Impact: Billing Disabled -
Impact: Billing Disabled -
Impact: Cryptomining Commands -
Impact: Deleted Google Cloud Backup and DR Backup -
Impact: Deleted Google Cloud Backup and DR host -
Impact: Deleted Google Cloud Backup and DR plan association -
Impact: Deleted Google Cloud Backup and DR Vault -
Impact: GKE kube-dns modification detected -
Impact: Google Cloud Backup and DR delete policy -
Impact: Google Cloud Backup and DR delete profile -
Impact: Google Cloud Backup and DR delete storage pool -
Impact: Google Cloud Backup and DR delete template -
Impact: Google Cloud Backup and DR expire all images -
Impact: Google Cloud Backup and DR expire image -
Impact: Google Cloud Backup and DR reduced backup expiration -
Impact: Google Cloud Backup and DR reduced backup frequency -
Impact: Google Cloud Backup and DR remove appliance -
Impact: Google Cloud Backup and DR remove plan -
Impact: Managed Instance Group Autoscaling Set To Maximum -
Impact: Service API Disabled -
Impact: Suspicious Kubernetes Container Names - Cryptocurrency Mining -
Impact: VPC Firewall High Priority Block -
Impact: VPC Firewall Mass Rule Deletion -
Initial Access: Account Disabled Hijacked -
Initial Access: AI Agent Identity Excessive Permission Denied Actions -
Initial Access: Anonymous GKE Resource Created from the Internet -
Initial Access: CloudDB Successful login from Anonymizing Proxy IP -
Initial Access: Database Superuser Writes to User Tables -
Initial Access: Disabled Password Leak -
Initial Access: Dormant Service Account Action -
Initial Access: Dormant Service Account Activity in AI Service -
Initial Access: Dormant Service Account Key Created -
Initial Access: Excessive Permission Denied Actions -
Initial Access: GKE NodePort service created -
Initial Access: GKE Resource Modified Anonymously from the Internet -
Initial Access: Government Based Attack -
Initial Access: Leaked Service Account Key Used -
Initial Access: Log4j Compromise Attempt -
Initial Access: Successful API call made from a TOR proxy IP -
Initial Access: Suspicious Login Blocked -
Lateral Movement: Modified Boot Disk Attached to Instance -
Lateral Movement: OS Patch Execution From Service Account -
Log4j Malware: Bad Domain -
Log4j Malware: Bad IP -
Malware: bad domain -
Malware: bad IP -
Malware: Cryptomining Bad Domain -
Malware: Cryptomining Bad IP -
Persistence: GCE Admin Added SSH Key -
Persistence: GCE Admin Added Startup Script -
Persistence: GKE Webhook Configuration Detected -
Persistence: Global Startup Script Added -
Persistence: IAM Anomalous Grant -
Persistence: New AI API Method -
Persistence: New API Method -
Persistence: New Geography -
Persistence: New Geography for AI Service -
Persistence: New User Agent -
Persistence: Sensitive AI Permission Added to Custom Role -
Persistence: Sensitive Role Granted by AI Agent -
Persistence: Sensitive Role Granted to External AI Agent -
Persistence: Service Account Created in sensitive namespace -
Persistence: Service Account Key Created -
Persistence: SSO Enablement Toggle -
Persistence: SSO Settings Changed -
Persistence: Strong Authentication Disabled -
Persistence: Two Step Verification Disabled -
Persistence: Unmanaged Account Granted Sensitive Role -
Privilege Escalation: AI Agent Cross-Project Access Token Generation -
Privilege Escalation: AI Agent Cross-Project OpenID Token Generation -
Privilege Escalation: AI Agent Token Generation Using Implicit Delegation -
Privilege Escalation: AI Agent Token Generation Using signJwt -
Privilege Escalation: AlloyDB Database Superuser Writes to User Tables -
Privilege Escalation: AlloyDB Over-Privileged Grant -
Privilege Escalation: Anomalous Impersonation of Service Account for Admin Activity -
Privilege Escalation: Anomalous Impersonation of Service Account for AI Admin Activity -
Privilege Escalation: Anomalous Multistep Service Account Delegation for Admin Activity -
Privilege Escalation: Anomalous Multistep Service Account Delegation for AI Admin Activity -
Privilege Escalation: Anomalous Multistep Service Account Delegation for AI Data Access -
Privilege Escalation: Anomalous Multistep Service Account Delegation for Data Access -
Privilege Escalation: Anomalous Service Account Impersonator for Admin Activity -
Privilege Escalation: Anomalous Service Account Impersonator for AI Admin Activity -
Privilege Escalation: Anomalous Service Account Impersonator for AI Data Access -
Privilege Escalation: Anomalous Service Account Impersonator for Data Access -
Privilege Escalation: Changes to sensitive Kubernetes RBAC objects -
Privilege Escalation: ClusterRole with Privileged Verbs -
Privilege Escalation: ClusterRoleBinding to Privileged Role -
Privilege Escalation: Create Kubernetes CSR for master cert -
Privilege Escalation: Creation of sensitive Kubernetes bindings -
Privilege Escalation: Default Compute Engine Service Account SetIAMPolicy -
Privilege Escalation: Dormant Service Account Granted Sensitive Role -
Privilege Escalation: Effectively Anonymous Users Granted GKE Cluster Access -
Privilege Escalation: External Member Added To Privileged Group -
Privilege Escalation: Get Kubernetes CSR with compromised bootstrap credentials -
Privilege Escalation: Global Shutdown Script Added -
Privilege Escalation: Impersonation Role Granted For Dormant Service Account -
Privilege Escalation: Launch of privileged Kubernetes container -
Privilege Escalation: New Service Account is Owner or Editor -
Privilege Escalation: Privileged Group Opened To Public -
Privilege Escalation: Sensitive Role Granted To Hybrid Group -
Privilege Escalation: Suspicious Cross-Project Permission Use -
Privilege Escalation: Suspicious Kubernetes Container Names - Exploitation and Escape -
Privilege Escalation: Suspicious Token Generation -
Privilege Escalation: Suspicious Token Generation -
Privilege Escalation: Suspicious Token Generation -
Privilege Escalation: Suspicious Token Generation -
Privilege Escalation: Workload Created with a Sensitive Host Path Mount -
Privilege Escalation: Workload with shareProcessNamespace enabled -
Resource Development: Offensive Security Distro Activity
מידע נוסף על זיהוי איומים באירועים
Google Cloud Armor
Cloud Armor עוזר להגן על האפליקציה שלכם באמצעות סינון בשכבה 7. Cloud Armor מנקה בקשות נכנסות מהתקפות אינטרנט נפוצות או ממאפיינים אחרים בשכבה 7 כדי לחסום תנועה באופן פוטנציאלי לפני שהיא מגיעה לשירותי הקצה העורפי או לדליים של הקצה העורפי עם איזון עומסים.
מערכת Cloud Armor מייצאת שני ממצאים ל-Security Command Center:
זיהוי איומים במכונות וירטואליות
זיהוי איומים במכונות וירטואליות הוא שירות מובנה של Security Command Center. השירות הזה סורק מכונות וירטואליות כדי לזהות אפליקציות שעלולות להיות זדוניות, כמו תוכנות לכריית מטבעות קריפטוגרפיים, ערכות כלים לרוט במצב ליבה ותוכנות זדוניות שפועלות בסביבות ענן שנפרצו.
התכונה 'זיהוי איומים במכונות וירטואליות' היא חלק מחבילת התכונות לזיהוי איומים ב-Security Command Center, והיא נועדה להשלים את היכולות הקיימות של Event Threat Detection ושל זיהוי איומים בקונטיינר.
מידע נוסף על זיהוי איומים במכונות וירטואליות זמין במאמר סקירה כללית על זיהוי איומים במכונות וירטואליות.
ממצאים של איומים ב-VM Threat Detection
התכונה 'זיהוי איומים במכונות וירטואליות' יכולה ליצור את ממצאי האיומים הבאים.
ממצאים של איומים שקשורים לכריית מטבעות וירטואליים
התכונה 'זיהוי איומים במכונות וירטואליות' מזהה את קטגוריות הממצאים הבאות באמצעות התאמת hash או כללי YARA.
| קטגוריה | יחידת לימוד | תיאור |
|---|---|---|
|
CRYPTOMINING_HASH
|
התאמה בין גיבובים של זיכרון של תוכניות שפועלות לבין גיבובים ידועים של זיכרון של תוכנות לכריית מטבעות וירטואליים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
|
CRYPTOMINING_YARA
|
התאמה לדפוסי זיכרון, כמו קבועים של הוכחת עבודה, שידוע שהם בשימוש בתוכנות לכריית מטבעות קריפטוגרפיים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
|
|
מזהה איום שזוהה על ידי המודולים CRYPTOMINING_HASH ו-CRYPTOMINING_YARA.
מידע נוסף זמין במאמר
Combined detections. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה.
|
ממצאים לגבי איומים של ערכות Rootkit במצב ליבה
התכונה 'זיהוי איומים במכונה וירטואלית' מנתחת את תקינות הליבה בזמן הריצה כדי לזהות טכניקות התחמקות נפוצות שמשמשות תוכנות זדוניות.
מודול KERNEL_MEMORY_TAMPERING
מזהה איומים על ידי השוואת הגיבוב של קוד הליבה וזיכרון הנתונים לקריאה בלבד של הליבה של מכונה וירטואלית.
מודול KERNEL_INTEGRITY_TAMPERING מזהה איומים על ידי בדיקת התקינות של מבני נתונים חשובים בקרנל.
| קטגוריה | יחידת לימוד | תיאור |
|---|---|---|
| Rootkit | ||
|
|
קיימת קומבינציה של אותות שתואמת לרוטקיט ידוע במצב ליבה. כדי לקבל ממצאים מהקטגוריה הזו, צריך לוודא ששני המודולים מופעלים. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| שיבוש של זיכרון הליבה | ||
|
KERNEL_MEMORY_TAMPERING
|
קיימים שינויים לא צפויים בזיכרון הנתונים לקריאה בלבד של ליבת המערכת. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
| שיבוש של תקינות הליבה | ||
|
KERNEL_INTEGRITY_TAMPERING
|
ftrace points are present with callbacks pointing to regions that are not in
the expected kernel or module code range. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה.
|
|
KERNEL_INTEGRITY_TAMPERING
|
קיימים רכיבי handler של הפרעות שלא נמצאים באזורים הצפויים של קוד הליבה או המודול. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
|
KERNEL_INTEGRITY_TAMPERING
|
קיימים דפי קוד של ליבת המערכת שלא נמצאים באזורי הקוד הצפויים של ליבת המערכת או המודול. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
|
KERNEL_INTEGRITY_TAMPERING
|
kprobe points are present with callbacks pointing to regions that are not in
the expected kernel or module code range. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה.
|
|
KERNEL_INTEGRITY_TAMPERING
|
קיימים תהליכים לא צפויים בתור ההמתנה של מתזמן הפעולות. תהליכים כאלה נמצאים בתור להרצה, אבל לא ברשימת משימות התהליך. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
|
KERNEL_INTEGRITY_TAMPERING
|
קיימים מטפלים בשיחות במערכת שלא נמצאים באזורים הצפויים של קוד הליבה או המודול. כברירת מחדל, הממצאים מסווגים כבעלי חומרה גבוהה. |
שגיאות
גלאי שגיאות יכולים לעזור לכם לזהות שגיאות בהגדרה שמונעות ממקורות אבטחה ליצור ממצאים. ממצאי השגיאות נוצרים על ידי מקור האבטחה Security Command Center ויש להם את סיווג הממצאים SCC errors.
פעולות לא מכוונות
קטגוריות הממצאים הבאות מייצגות שגיאות שאולי נגרמו כתוצאה מפעולות לא מכוונות.
| שם הקטגוריה | שם ה-API | סיכום | חוּמרה |
|---|---|---|---|
|
API_DISABLED |
תיאור הבעיה: ממשק API שנדרש מושבת בפרויקט. השירות המושבת לא יכול לשלוח ממצאים ל-Security Command Center. רמת המחיר: Premium או Standard
נכסים נתמכים סריקות אצווה: כל 60 שעות |
קריטית |
|
APS_NO_RESOURCE_VALUE_CONFIGS_MATCH_ANY_RESOURCES |
תיאור הממצא: הגדרות ערכי משאבים מוגדרות לסימולציות של נתיבי תקיפה, אבל הן לא תואמות למופעים של משאבים בסביבה שלכם. הסימולציות משתמשות במקום זאת בקבוצת ברירת המחדל של משאבים בעלי ערך גבוה. השגיאה הזו יכולה להופיע מהסיבות הבאות:
רמת התמחור: Premium
נכסים נתמכים סריקות אצווה: לפני כל סימולציה של נתיב תקיפה. |
קריטית |
|
APS_RESOURCE_VALUE_ASSIGNMENT_LIMIT_EXCEEDED |
תיאור הממצא: בסימולציית נתיב ההתקפה האחרונה, מספר המופעים של משאבים בעלי ערך גבוה, כפי שזוהו על ידי הגדרות ערך המשאב, חורג מהמגבלה של 1,000 מופעים של משאבים בקבוצת משאבים בעלי ערך גבוה. כתוצאה מכך, Security Command Center לא כלל את מספר המקרים העודף בקבוצת המשאבים בעלי הערך הגבוה. המספר הכולל של מקרים תואמים והמספר הכולל של מקרים שהוחרגו מהקבוצה מופיעים ב ציוני החשיפה להתקפות בכל הממצאים שמשפיעים על מופעי משאבים שהוחרגו לא משקפים את הייעוד של מופעי המשאבים כבעלי ערך גבוה. רמת התמחור: Premium
נכסים נתמכים סריקות אצווה: לפני כל סימולציה של נתיב תקיפה. |
גבוהה |
|
KTD_IMAGE_PULL_FAILURE |
תיאור הממצא:
אי אפשר להפעיל את התכונה'זיהוי איומים בקונטיינרים' באשכול כי אי אפשר למשוך (להוריד) תמונת קונטיינר נדרשת מ- הניסיון לפרוס את DaemonSet של זיהוי איומים בקונטיינר הסתיים בשגיאה הבאה:
רמת התמחור: Premium
נכסים נתמכים סריקות אצווה: כל 30 דקות |
קריטית |
|
KTD_BLOCKED_BY_ADMISSION_CONTROLLER |
תיאור הממצא: אי אפשר להפעיל את התכונה 'זיהוי איומים בקונטיינר' באשכול Kubernetes. בקר קבלה מצד שלישי מונע את הפריסה של אובייקט Kubernetes DaemonSet שנדרש לזיהוי איומים בקונטיינרים. כשצופים בפרטי הממצאים במסוף Google Cloud , הם כוללים את הודעת השגיאה שהוחזרה על ידי Google Kubernetes Engine כש-זיהוי איומים בקונטיינר ניסה לפרוס אובייקט DaemonSet של זיהוי איומים בקונטיינר. רמת התמחור: Premium
נכסים נתמכים סריקות אצווה: כל 30 דקות |
גבוהה |
|
KTD_SERVICE_ACCOUNT_MISSING_PERMISSIONS |
תיאור הממצא: לחשבון שירות חסרות הרשאות שנדרשות לזיהוי איומים בקונטיינרים. יכול להיות שהתכונה זיהוי איומים בקונטיינר תפסיק לפעול כמו שצריך כי אי אפשר להפעיל, לשדרג או להשבית את הכלי לזיהוי איומים. רמת התמחור: Premium
נכסים נתמכים סריקות אצווה: כל 30 דקות |
קריטית |
|
GKE_SERVICE_ACCOUNT_MISSING_PERMISSIONS |
תיאור הממצא: הממצאים של Container Threat Detection לא נוצרים עבור אשכול Google Kubernetes Engine, כי חסרות הרשאות בחשבון השירות שמוגדר כברירת מחדל ב-GKE באשכול. הפעולה הזו מונעת הפעלה מוצלחת של זיהוי איומים בקונטיינר באשכול. רמת התמחור: Premium
נכסים נתמכים סריקות אצווה: כל שבוע |
גבוהה |
|
MISCONFIGURED_CLOUD_LOGGING_EXPORT |
תיאור הממצא: הפרויקט שהוגדר ל ייצוא רציף ל-Cloud Logging לא זמין. לא ניתן לשלוח ממצאים מ-Security Command Center אל Logging. רמת התמחור: Premium
נכסים נתמכים סריקות אצווה: כל 30 דקות |
גבוהה |
|
VPC_SC_RESTRICTION |
ממצאים: לא ניתן ליצור ממצאים מסוימים עבור פרויקט ב-Security Health Analytics. הפרויקט מוגן על ידי גבולות גזרה לשירות, ולחשבון השירות של Security Command Center אין גישה לגבולות הגזרה. רמת המחיר: Premium או Standard
נכסים נתמכים סריקות אצווה: כל 6 שעות |
גבוהה |
|
EXTERNAL_EXPOSURE_VPC_SC_RESTRICTION |
ממצאים: External Exposure לא יכול לבצע סריקות או ליצור ממצאים עבור פרויקט. הפרויקט מוגן על ידי גבול גזרה לשירות, ולסוכן השירות External Exposure אין גישה לגבול הגזרה. רמת התמחור: Premium
נכסים נתמכים סריקות אצווה: כל 12 שעות |
גבוהה |
|
SCC_SERVICE_ACCOUNT_MISSING_PERMISSIONS |
תיאור הממצא: לחשבון השירות של Security Command Center חסרות הרשאות שנדרשות כדי שהשירות יפעל כמו שצריך. לא נוצרות תוצאות. רמת המחיר: Premium או Standard
נכסים נתמכים סריקות אצווה: כל 30 דקות |
קריטית |
מידע נוסף זמין במאמר שגיאות ב-Security Command Center.
הערכות אבטחה של מחזור חיי האפליקציה
(הוצאו משימוש)אתם יכולים לשלב הערכות אבטחה יזומות ישירות במחזור החיים של פיתוח האפליקציה באמצעות Application Design Center (App Design Center) עם Security Command Center.
השילוב הזה מתמקד במושגים העיקריים הבאים.
ממצאים בזמן העיצוב ובזמן הריצה
- ממצאים בזמן העיצוב: מקורם בסריקות של תבניות ותוכן של תשתית כקוד (IaC) בתוך App Design Center לפני פריסת המשאבים. הממצאים בזמן התכנון נשלחים ל-Security Command Center לפי דרישה כשפורסים אפליקציה. אין סריקה תקופתית אוטומטית של עיצוב האפליקציה. מידע נוסף זמין במאמר בנושא שמירת נתונים.
- ממצאים בזמן ריצה: נובעים ממשאבים שנפרסו בסביבת הענן שלכם.
ב-Security Command Center מוצגים שני סוגי הממצאים כדי לספק תצוגה מאוחדת של מצב האבטחה של האפליקציה.
אפליקציות מנוהלות ולא מנוהלות
ב-Security Command Center נעשה שימוש במונחים הבאים כדי להבחין בין אפליקציות על סמך אופן הפריסה שלהן:
- אפליקציות מנוהלות
- אפליקציות שעיצבתם באמצעות App Design Center. האפליקציות האלה תומכות בהערכות בזמן העיצוב.
- אפליקציות לא מנוהלות
- אפליקציות שרשומות ב-מרכז האפליקציות אבל לא מנוהלות על ידי App Design Center. האפליקציות האלה תומכות בניטור בזמן ריצה ובתיעדוף סיכונים ב-Security Command Center, אבל לא תומכות בהערכות בזמן עיצוב.
נקודות הערכה לפני הפריסה
ב-App Design Center אפשר לבצע הערכות אבטחה בכמה שלבים במחזור החיים של האפליקציה.
- שלב העיצוב: הערכות על פי דרישה ב-App Design Center כשעורכים תבנית או אפליקציה.
- שלב הפרסום: הערכות אוטומטיות ב-App Design Center כשמפרסמים תבניות בקטלוג שירותים.
- שלב הפריסה: בדיקה סופית לפני הקצאת משאבים.
ממצאים בזמן התכנון נשלחים אל Security Command Center רק כשהאפליקציה נפרסת.
בדיקת הממצאים של הערכת האבטחה של מחזור החיים של האפליקציה במסוף
-
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
- בוחרים את הפרויקט Google Cloud או הארגון.
- בקטע מסננים מהירים, בקטע המשנה השם המוצג של המקור, בוחרים באפשרות Application Design Center. תוצאות השאילתה של הממצאים מתעדכנות כך שיוצגו רק הממצאים מהמקור הזה.
- כדי לראות את הפרטים של ממצא ספציפי, לוחצים על שם הממצא בעמודה קטגוריה. חלונית הפרטים של הממצא נפתחת ומוצגת בה הכרטיסייה סיכום.
- בכרטיסייה סיכום, בודקים את פרטי הממצא, כולל מידע על מה שזוהה, על המשאב שהושפע ועל השלבים שאפשר לבצע כדי לתקן את הממצא – אם הם זמינים.
- אופציונלי: כדי לראות את הגדרת ה-JSON המלאה של הממצא, לוחצים על הכרטיסייה JSON.
App Hub
ב-Security Command Center וב-Compliance Manager אפשר לראות ממצאים, בעיות ומידע על תאימות למשאבים באפליקציה ספציפית ב-App Hub. אפשר לסנן את התצוגות המפורטות של כלי החקירה כדי להציג נתונים רק לגבי משאבים שנרשמו לאפליקציה ב-מרכז האפליקציות.
אפשר לסנן בתצוגות החקירה הבאות:
- סקירת סיכונים > מרכז הבקרה כל הסיכונים
- סקירת סיכונים > לוח הבקרה נתונים
- הדף ממצאים
- הדף בעיות
- Compliance > Monitor (New) tab
- תאימות > מעקב (חדש) > הדף פרטי מסגרת
כשמציגים נתונים ברמת הארגון, אפשר להשתמש בתפריט בחירת אפליקציה כדי לסנן את התצוגה. בתפריט הזה מופיעות אפליקציות שנוצרו ב-App Hub ונפרסו באותו ארגון שבו Cloud Security Command Center פעיל. המידע בתפריט Select app מאוחזר מ-מאגר משאבי ענן ומ-מרכז האפליקציות.
התפריט בחירת אפליקציה לא זמין כשצופים בנתונים של פרויקט או תיקייה יחידים.
המאמרים הבאים
- מידע נוסף על Security Command Center זמין בסקירה הכללית של Security Command Center.
- כך מגדירים שירותים של Security Command Center כדי להוסיף מקורות אבטחה חדשים.