Ringkasan Layanan Tindakan Sensitif

Halaman ini memberikan ringkasan tentang Sensitive Actions Service, layanan bawaan Security Command Center yang mendeteksi tindakan yang dilakukan di Google Cloud organisasi, folder, dan project Anda yang dapat merugikan bisnis Anda jika dilakukan oleh pelaku kejahatan.

Dalam kebanyakan kasus, tindakan yang terdeteksi oleh Sensitive Actions Service tidak mewakili ancaman, karena dilakukan oleh pengguna yang sah untuk tujuan yang sah. Namun, Sensitive Actions Service tidak dapat menentukan legitimasi secara meyakinkan, sehingga Anda mungkin perlu menyelidiki temuan sebelum dapat memastikan bahwa temuan tersebut tidak mewakili ancaman.

Cara kerja Sensitive Actions Service

Sensitive Actions Service otomatis memantau semua log audit Aktivitas Admin organisasi Anda untuk menemukan tindakan sensitif. Log audit Aktivitas Admin selalu aktif, sehingga Anda tidak perlu mengaktifkan atau mengonfigurasinya.

Saat Sensitive Actions Service mendeteksi tindakan sensitif yang dilakukan oleh akun Google, Sensitive Actions Service akan menulis temuan ke Security Command Center di Google Cloud konsol dan entri log ke log Google Cloud platform.

Temuan Sensitive Actions Service diklasifikasikan sebagai pengamatan dan dapat dilihat berdasarkan class temuan atau sumber temuan di halaman Temuan di konsol Security Command Center.

Pembatasan

Bagian berikut menjelaskan pembatasan yang berlaku untuk Sensitive Actions Service.

Dukungan akun

Deteksi Sensitive Actions Service terbatas pada tindakan yang dilakukan oleh akun pengguna.

Pembatasan enkripsi dan residensi data

Untuk mendeteksi tindakan sensitif, Sensitive Actions Service harus dapat menganalisis log audit Aktivitas Admin organisasi Anda.

Jika organisasi Anda mengenkripsi log menggunakan kunci enkripsi yang dikelola pelanggan (CMEK), Sensitive Actions Service tidak dapat membaca log Anda dan, akibatnya, tidak dapat memberi tahu Anda saat tindakan sensitif terjadi.

Tindakan sensitif tidak dapat dideteksi jika Anda telah mengonfigurasi lokasi bucket log untuk Log Audit Aktivitas Admin Anda agar berada di lokasi selain lokasi global. Misalnya, jika Anda telah menentukan lokasi penyimpanan untuk bucket _Required log di project, folder, atau organisasi tertentu, log dari project, folder, atau organisasi tersebut tidak dapat dipindai untuk menemukan tindakan sensitif.

Temuan Sensitive Actions Service

Tabel berikut menunjukkan kategori temuan yang dapat dihasilkan oleh Sensitive Actions Service. Nama tampilan untuk setiap temuan dimulai dengan taktik MITRE ATT&CK yang dapat digunakan untuk tindakan yang terdeteksi.

Nama tampilan Nama API Deskripsi
Defense Evasion: Organization Policy Changed change_organization_policy

Kebijakan organisasi tingkat organisasi dibuat, diperbarui, atau dihapus, di organisasi yang berusia lebih dari 10 hari.

Temuan ini tidak tersedia untuk aktivasi tingkat project.

Defense Evasion: Remove Billing Admin remove_billing_admin Peran IAM administrator penagihan tingkat organisasi dihapus, di organisasi yang berusia lebih dari 10 hari.
Impact: GPU Instance Created gpu_instance_created Instance GPU dibuat, dengan akun utama yang membuat belum membuat instance GPU di project yang sama baru-baru ini.
Impact: Many Instances Created many_instances_created Banyak instance dibuat dalam project oleh akun utama yang sama dalam satu hari.
Impact: Many Instances Deleted many_instances_deleted Banyak instance dihapus dalam project oleh akun utama yang sama dalam satu hari.
Persistence: Add Sensitive Role add_sensitive_role

Peran IAM tingkat organisasi yang sensitif atau memiliki hak istimewa tinggi diberikan di organisasi yang berusia lebih dari 10 hari.

Temuan ini tidak tersedia untuk aktivasi tingkat project.

Persistence: Project SSH Key Added add_ssh_key Kunci SSH level project dibuat dalam project, untuk project yang berusia lebih dari 10 hari.

Langkah berikutnya