שיטות מומלצות לזיהוי כריית מטבע וירטואלי

בדף הזה מוסבר על שיטות מומלצות לזיהוי של מתקפות כריית מטבעות קריפטוגרפיים (cryptomining) במכונות וירטואליות (VM) ב-Compute Engine בסביבה שלכם. Google Cloud

השיטות המומלצות האלה הן גם דרישות הסף להשתתפות בGoogle Cloud תוכנית להגנה מפני כריית קריפטו. מידע נוסף על התוכנית זמין במאמר סקירה כללית על תוכנית ההגנה מפני כריית מטבעות קריפטוגרפיים במרכז השליטה לאבטחה.

הפעלת רמת Premium או Enterprise של Security Command Center בארגון

הפעלת מסלול פרימיום או רמת Enterprise של Security Command Center היא רכיב בסיסי לזיהוי מתקפות כריית מטבע וירטואלי ב-Google Cloud.

שני שירותים לזיהוי איומים ברמות Premium ו-Enterprise הם קריטיים לזיהוי מתקפות כריית קריפטו: Event Threat Detection ו-VM Threat Detection.

מכיוון שהתקפות כריית קריפטו יכולות להתרחש בכל מכונה וירטואלית בכל פרויקט בארגון, מומלץ להפעיל את Security Command Center Premium או Enterprise בכל הארגון עם Event Threat Detection ו-VM Threat Detection. זו גם דרישה של תוכנית ההגנה מפני כריית קריפטו של Security Command Center.

מידע נוסף זמין במאמר סקירה כללית של הפעלת Security Command Center או במאמר הפעלת Security Command Center במהדורת Enterprise.

הפעלת שירותים לזיהוי איומים מרכזיים בכל הפרויקטים

מפעילים את שירותי הזיהוי Event Threat Detection ו-VM Threat Detection של Security Command Center בכל הפרויקטים בארגון.

השילוב של Event Threat Detection ו-VM Threat Detection מאפשר לזהות אירועים שיכולים להוביל למתקפת כריית קריפטו (אירועים בשלב 0) ואירועים שמצביעים על כך שמתקפה מתרחשת (אירועים בשלב 1). בקטעים הבאים מתוארים האירועים הספציפיים ששירותי הזיהוי האלה מזהים.

למידע נוסף, קראו את המאמרים הבאים:

הפעלת זיהוי אירועים ברמה 0

אירועים בשלב 0 הם אירועים בסביבה שלכם שלרוב קודמים למתקפות כריית מטבע וירטואלי נפוצות, או שהם השלב הראשון בהן.

‫Event Threat Detection, שירות זיהוי שזמין ב-Security Command Center Premium או Enterprise, יוצר ממצאים כדי להזהיר אתכם כשהוא מזהה אירועים מסוימים בשלב 0.

אם תצליחו לזהות את הבעיות האלה ולתקן אותן במהירות, תוכלו למנוע הרבה מתקפות של כריית קריפטו לפני שתצטרכו לשלם עלויות גבוהות.

הכלי Event Threat Detection משתמש בקטגוריות הממצאים הבאות כדי להתריע על האירועים האלה:

  • Account_Has_Leaked_Credentials: ממצא בקטגוריה הזו מציין שמפתח של חשבון שירות הודלף ב-GitHub. השגת פרטי כניסה לחשבון שירות היא שלב מקדים נפוץ להתקפות של כריית מטבעות קריפטוגרפיים.
  • התחמקות: גישה מ-Proxy אנונימי: ממצא בקטגוריה הזו מציין שבוצע שינוי בGoogle Cloud שירות שמקורו בכתובת IP שמשויכת לרשת Tor.
  • Initial Access: Dormant Service Account Action: ממצא בקטגוריה הזו מציין שחשבון שירות רדום ביצע פעולה בסביבה שלכם. ‫Security Command Center משתמש בכלים לבקרת מדיניות כדי לזהות חשבונות רדומים.

הפעלת זיהוי אירועים בשלב 1

אירועים בשלב 1 הם אירועים שמציינים שתוכנית של אפליקציית כריית מטבעות קריפטוגרפיים פועלת בסביבת Google Cloud .

גם Event Threat Detection וגם VM Threat Detection יוצרים ממצאים ב-Security Command Center כדי להתריע בפניכם כשהם מזהים אירועים מסוימים בשלב 1.

כדאי לבדוק את הממצאים האלה ולטפל בהם באופן מיידי כדי להימנע מעלויות משמעותיות שקשורות לצריכת המשאבים של אפליקציות לכריית מטבעות קריפטוגרפיים.

ממצא באחת מהקטגוריות הבאות מצביע על כך שאפליקציה לכריית מטבע וירטואלי פועלת במכונה וירטואלית באחד מהפרויקטים בסביבה שלכם ב- Google Cloud :

  • ביצוע: כלל YARA לכריית מטבעות וירטואליים: ממצאים בקטגוריה הזו מציינים שהתכונה 'זיהוי איומים במכונות וירטואליות' זיהתה תבנית בזיכרון, כמו קבוע של הוכחת עבודה, שמשמשת אפליקציה לכריית מטבעות וירטואליים.
  • ביצוע: התאמה לגיבוב (hash) של כריית מטבע וירטואלי: ממצאים בקטגוריה הזו מציינים שזיהוי איומים במכונות וירטואליות זיהה גיבוב (hash) של זיכרון שמשמש אפליקציה לכריית מטבע וירטואלי.
  • ביצוע: זיהוי משולב: ממצאים בקטגוריה הזו מציינים שתכונת זיהוי האיומים במכונות וירטואליות זיהתה גם דפוס בזיכרון וגם גיבוב של הזיכרון שמשמשים אפליקציה לכריית מטבעות קריפטוגרפיים.
  • תוכנה זדונית: כתובת IP לא תקינה: ממצאים בקטגוריה הזו מציינים ש-Event Threat Detection זיהה חיבור לכתובת IP או חיפוש של כתובת IP שידוע שהיא נמצאת בשימוש של אפליקציות לכריית מטבע וירטואלי.
  • Malware: Bad Domain: ממצאים בקטגוריה הזו מציינים שזיהוי איומים על אירועים זיהה חיבור לדומיין או חיפוש של דומיין שידוע שהוא בשימוש של אפליקציות לכריית מטבעות קריפטוגרפיים.

הפעלת רישום ביומן של Cloud DNS

כדי לזהות שיחות שמתבצעות על ידי אפליקציות לכריית מטבע וירטואלי לדומיינים בעייתיים מוכרים, צריך להפעיל את Cloud DNS Logging. השירות Event Threat Detection מעבד את יומני Cloud DNS ומפיק ממצאים כשהוא מזהה רזולוציה של דומיין שידוע שהוא משמש מאגרי כרייה של מטבעות קריפטוגרפיים.

Integrate your SIEM and SOAR products with Security Command Center

אפשר לשלב את Security Command Center עם הכלים הקיימים שלכם לתפעול אבטחה, כמו מוצרי SIEM או SOAR, כדי לתעדף את הממצאים של Security Command Center ולתת מענה לאירועים בשלב 0 ובשלב 1 שמצביעים על מתקפות פוטנציאליות או בפועל של כריית מטבע וירטואלי.

אם צוות האבטחה שלכם לא משתמש במוצר SIEM או SOAR, הצוות צריך להכיר את העבודה עם הממצאים של Security Command Center במסוף, ואת האופן שבו מגדירים התראות על ממצאים וייצוא שלהם באמצעות Pub/Sub או ממשקי ה-API של Security Command Center, כדי לנתב ממצאים של מתקפות כריית מטבע וירטואלי בצורה יעילה. Google Cloud

כדי לראות את הממצאים הספציפיים שצריך לייצא לכלי תפעול האבטחה, אפשר לעיין במאמר הפעלת שירותים מרכזיים לזיהוי איומים בכל הפרויקטים.

מידע על שילוב של מוצרי SIEM ו-SOAR עם Security Command Center זמין במאמר בנושא הגדרת שילובים של SIEM ו-SOAR.

מידע על הגדרת התראות או ייצוא של ממצאים מופיע במאמרים הבאים:

הגדרת אנשי הקשר החיוניים לקבלת התראות אבטחה

כדי שהחברה שלכם תוכל להגיב במהירות האפשרית לכל התראת אבטחה מ-Google, צריך לציין לאילו צוותים בחברה, כמו צוות אבטחת ה-IT או צוות אבטחת התפעול, יש לשלוח את התראות האבטחה. Google Cloud כשמציינים צוות, מזינים את כתובת האימייל שלו בEssential Contacts.

כדי להבטיח שההתראות האלה יישלחו באופן מהימן לאורך זמן, מומלץ מאוד להגדיר את השליחה לרשימת תפוצה, לקבוצה או למנגנון אחר שמבטיח שהשליחה וההפצה יהיו עקביות לצוות האחראי בארגון. אנחנו ממליצים לא לציין כתובות אימייל של אנשים פרטיים כאנשי קשר חיוניים, כי התקשורת עלולה להיפסק אם האנשים האלה יעברו צוותים או יעזבו את החברה.

אחרי שמגדירים את אנשי הקשר החיוניים, חשוב לוודא שצוותי האבטחה שלכם עוקבים אחרי תיבת הדואר הנכנס באופן רציף. מעקב רציף הוא שיטה מומלצת חשובה, כי לעיתים קרובות תוקפים מתחילים מתקפות כריית מטבע וירטואלי כשהם מצפים שתהיו פחות ערניים, למשל בסופי שבוע, בחגים ובלילה.

הגדרת אנשי הקשר החיוניים לאבטחה ומעקב אחרי כתובת האימייל של אנשי הקשר החיוניים הם שיטה מומלצת וגם דרישה של התוכנית להגנה מפני כריית קריפטו במרכז השליטה לאבטחה.

שמירה על הרשאות ה-IAM הנדרשות

צוותי האבטחה שלכם, ו-Security Command Center עצמו, צריכים הרשאה כדי לגשת למשאבים בסביבת Google Cloud . אתם יכולים לנהל את האימות וההרשאה באמצעות ניהול זהויות והרשאות גישה (IAM).

כשיטה מומלצת, ובמקרה של Security Command Center, כדרישה בסיסית, צריך לשמור על תפקידי IAM וההרשאות שנדרשות כדי לזהות מתקפות של כריית קריפטו ולהגיב להן.

מידע כללי על IAM ב- Google Cloudזמין במאמר סקירה כללית על IAM.

הרשאות שנדרשות לצוותי האבטחה

כדי שאנשי האבטחה יוכלו לראות את הממצאים של Security Command Center ולהגיב באופן מיידי למתקפת כריית מטבע וירטואלי או לבעיית אבטחה אחרת ב- Google Cloud, Google Cloud צריך לתת מראש הרשאה לחשבונות המשתמש שלהם להגיב לבעיות שעלולות להתעורר, לתקן אותן ולחקור אותן.

ב- Google Cloud, אפשר לנהל את האימות וההרשאה באמצעות תפקידים והרשאות ב-IAM.

תפקידים שנדרשים כדי לעבוד עם Security Command Center

במאמר בקרת גישה באמצעות IAM מוסבר אילו תפקידי IAM משתמשים צריכים כדי לעבוד עם Security Command Center.

תפקידים שנדרשים כדי לעבוד עם שירותים אחרים של Google Cloud

כדי לחקור כראוי מתקפת כריית מטבעות קריפטוגרפיים, סביר להניח שתצטרכו תפקידי IAM נוספים, כמו תפקידים של Compute Engine, שיאפשרו לכם להציג ולנהל את המכונה הווירטואלית המושפעת ואת האפליקציות שפועלות בה.

בהתאם למקום שאליו מובילה החקירה של מתקפה, יכול להיות שתצטרכו גם תפקידים אחרים, כמו תפקידים ברשת של Compute Engine או תפקידים ב-Cloud Logging.

כדי ליצור ולנהל את אנשי הקשר החיוניים לצורך אבטחה, צריך גם את הרשאות ה-IAM המתאימות. מידע על תפקידי ה-IAM שנדרשים לניהול אנשי קשר בנושא אבטחה זמין במאמר התפקידים הנדרשים.

הרשאות שנדרשות על ידי Security Command Center

כשמפעילים את Security Command Center, Google Cloud נוצר באופן אוטומטי חשבון שירות שמשמש את Security Command Center לאימות ולהרשאה כשמריצים סריקות ומעבדים יומנים. במהלך תהליך ההפעלה, אתם מאשרים את ההרשאות שניתנות לחשבון השירות.

אל תסירו או תשנו את חשבון השירות הזה, את התפקידים שלו או את ההרשאות שלו.