Praktik terbaik deteksi penambangan kripto

Halaman ini menjelaskan praktik terbaik untuk mendeteksi serangan penambangan mata uang kripto (cryptomining) pada virtual machine (VM) Compute Engine di lingkungan Anda. Google Cloud

Praktik terbaik ini juga berfungsi sebagai persyaratan kelayakan untuk Google Cloud Program Perlindungan Cryptomining. Untuk mengetahui informasi selengkapnya tentang program ini, lihat Ringkasan Program Perlindungan Cryptomining Security Command Center.

Mengaktifkan paket Premium atau Enterprise Security Command Center untuk organisasi Anda

Aktivasi paket Premium atau Enterprise Security Command Center adalah elemen dasar untuk mendeteksi serangan cryptomining di Google Cloud.

Dua layanan deteksi ancaman dari paket Premium dan Enterprise sangat penting untuk mendeteksi serangan cryptomining: Event Threat Detection dan VM Threat Detection.

Karena serangan cryptomining dapat terjadi pada VM mana pun di project mana pun dalam organisasi Anda, mengaktifkan Security Command Center Premium atau Enterprise untuk seluruh organisasi Anda dengan Event Threat Detection dan VM Threat Detection diaktifkan adalah praktik terbaik dan persyaratan Program Perlindungan Cryptomining Security Command Center.

Untuk mengetahui informasi selengkapnya, lihat Ringkasan aktivasi Security Command Center atau Mengaktifkan paket Enterprise Security Command Center.

Mengaktifkan layanan deteksi ancaman utama di semua project

Aktifkan layanan deteksi Event Threat Detection dan VM Threat Detection Security Command Center di semua project dalam organisasi Anda.

Event Threat Detection dan VM Threat Detection bersama-sama mendeteksi peristiwa yang dapat menyebabkan serangan cryptomining (peristiwa tahap 0) dan peristiwa yang menunjukkan bahwa serangan sedang berlangsung (peristiwa tahap 1). Peristiwa tertentu yang dideteksi oleh layanan deteksi ini dijelaskan di bagian berikut.

Untuk informasi selengkapnya, lihat referensi berikut:

Mengaktifkan deteksi peristiwa tahap 0

Peristiwa tahap 0 adalah peristiwa di lingkungan Anda yang sering terjadi sebelum, atau merupakan langkah pertama dari, serangan cryptomining umum.

Event Threat Detection, layanan deteksi yang tersedia dengan Security Command Center Premium atau Enterprise, menghasilkan temuan untuk memberi tahu Anda saat mendeteksi peristiwa tahap 0 tertentu.

Jika dapat mendeteksi dan memperbaiki masalah ini dengan cepat, Anda dapat mencegah banyak serangan cryptomining sebelum mengeluarkan biaya yang signifikan.

Event Threat Detection menggunakan kategori temuan berikut untuk memberi tahu Anda tentang peristiwa ini:

  • Account_Has_Leaked_Credentials: Temuan dalam kategori ini menunjukkan bahwa kunci akun layanan bocor di GitHub. Mendapatkan kredensial akun layanan adalah pendahulu umum untuk serangan cryptomining.
  • Evasion: Access from Anonymizing Proxy: Temuan dalam kategori ini menunjukkan bahwa modifikasi pada Google Cloud layanan berasal dari alamat IP yang terkait dengan jaringan Tor.
  • Initial Access: Dormant Service Account Action: Temuan dalam kategori ini menunjukkan bahwa akun layanan yang tidak aktif melakukan tindakan di lingkungan Anda. Security Command Center menggunakan Policy Intelligence untuk mendeteksi akun yang tidak aktif.

Mengaktifkan deteksi peristiwa tahap 1

Peristiwa tahap 1 adalah peristiwa yang menunjukkan bahwa program aplikasi cryptomining berjalan di lingkungan Google Cloud Anda.

Event Threat Detection dan VM Threat Detection menghasilkan temuan Security Command Center untuk memberi tahu Anda saat mendeteksi peristiwa tahap 1 tertentu.

Selidiki dan perbaiki temuan ini segera untuk menghindari biaya signifikan yang terkait dengan konsumsi resource aplikasi cryptomining.

Temuan dalam salah satu kategori berikut menunjukkan bahwa aplikasi cryptomining berjalan di VM dalam salah satu project di lingkungan Google Cloud Anda:

  • Eksekusi: Aturan YARA Cryptomining: Temuan dalam kategori ini menunjukkan bahwa VM Threat Detection mendeteksi pola memori, seperti konstanta proof-of-work, yang digunakan oleh aplikasi cryptomining.
  • Eksekusi: Pencocokan Hash Cryptomining: Temuan dalam kategori ini menunjukkan bahwa VM Threat Detection mendeteksi hash memori yang digunakan oleh aplikasi cryptomining.
  • Eksekusi: Deteksi Gabungan: Temuan dalam kategori ini menunjukkan bahwa VM Threat Detection mendeteksi pola memori dan hash memori yang digunakan oleh aplikasi cryptomining.
  • Malware: Bad IP: Temuan dalam kategori ini menunjukkan bahwa Event Threat Detection mendeteksi koneksi ke, atau pencarian alamat IP yang diketahui digunakan oleh aplikasi cryptomining.
  • Malware: Bad Domain: Temuan dalam kategori ini menunjukkan bahwa Event Threat Detection mendeteksi koneksi ke, atau pencarian domain yang diketahui digunakan oleh aplikasi cryptomining.

Mengaktifkan logging Cloud DNS

Untuk mendeteksi panggilan yang dilakukan oleh aplikasi cryptomining ke domain buruk yang diketahui, aktifkan Logging Cloud DNS. Event Threat Detection memproses log Cloud DNS dan menghasilkan temuan saat mendeteksi resolusi domain yang diketahui digunakan untuk pool cryptomining.

Mengintegrasikan produk SIEM dan SOAR dengan Security Command Center

Integrasikan Security Command Center dengan alat operasi keamanan yang ada, seperti produk SIEM atau SOAR, untuk melakukan triase dan merespons temuan Security Command Center untuk peristiwa tahap 0 dan tahap 1 yang menunjukkan potensi atau serangan cryptomining yang sebenarnya.

Jika tim keamanan Anda tidak menggunakan produk SIEM atau SOAR, tim tersebut harus memahami cara menggunakan temuan Security Command Center di Google Cloud konsol dan cara menyiapkan notifikasi dan ekspor temuan menggunakan Pub/Sub atau Security Command Center API untuk merutekan temuan serangan cryptomining secara efektif.

Untuk mengetahui temuan spesifik yang perlu Anda ekspor ke alat operasi keamanan, lihat Mengaktifkan layanan deteksi ancaman utama di semua project.

Untuk mengetahui informasi tentang cara mengintegrasikan produk SIEM dan SOAR dengan Security Command Center, lihat Menyiapkan integrasi SIEM dan SOAR.

Untuk mengetahui informasi tentang cara menyiapkan notifikasi atau ekspor temuan, lihat informasi berikut:

Menentukan kontak penting untuk notifikasi keamanan

Agar perusahaan Anda dapat merespons notifikasi keamanan dari Google secepat mungkin, tentukan tim mana Google Cloud di perusahaan Anda, seperti keamanan IT atau keamanan operasi, yang harus menerima notifikasi keamanan. Saat menentukan tim, Anda akan memasukkan alamat emailnya di Kontak Penting.

Untuk memastikan pengiriman notifikasi ini yang andal dari waktu ke waktu, sebaiknya tim mengonfigurasi pengiriman ke milis, grup, atau mekanisme lain yang memastikan konsistensi pengiriman dan distribusi ke tim yang bertanggung jawab di organisasi Anda. Sebaiknya jangan tentukan alamat email individu sebagai kontak penting karena komunikasi dapat terganggu jika individu tersebut berpindah tim atau keluar dari perusahaan.

Setelah menyiapkan kontak penting, pastikan kotak masuk email dipantau terus-menerus oleh tim keamanan Anda. Pemantauan berkelanjutan adalah praktik terbaik yang penting, karena musuh sering kali memulai serangan cryptomining saat mereka memperkirakan Anda kurang waspada, seperti pada akhir pekan, hari libur, dan pada malam hari.

Menentukan kontak penting untuk keamanan, lalu memantau alamat email kontak penting, adalah praktik terbaik dan persyaratan Program Perlindungan Cryptomining Security Command Center.

Mempertahankan izin IAM yang diperlukan

Tim keamanan Anda, dan Security Command Center itu sendiri, memerlukan otorisasi untuk mengakses resource di Google Cloud lingkungan. Anda mengelola autentikasi dan otorisasi menggunakan Identity and Access Management (IAM).

Sebagai praktik terbaik dan, dalam kasus Security Command Center, persyaratan dasar, Anda harus mempertahankan atau menyimpan peran dan izin IAM yang diperlukan untuk mendeteksi dan merespons serangan cryptomining.

Untuk mengetahui informasi umum tentang IAM di Google Cloud, lihat Ringkasan IAM.

Otorisasi yang diperlukan oleh tim keamanan Anda

Agar dapat melihat temuan Security Command Center dan segera merespons serangan cryptomining atau masalah keamanan lainnya di Google Cloud, akun Google Cloud pengguna personel keamanan Anda harus diotorisasi terlebih dahulu untuk merespons, memperbaiki, dan menyelidiki masalah yang mungkin muncul.

Di Google Cloud, Anda dapat mengelola autentikasi dan otorisasi dengan menggunakan peran dan izin IAM.

Peran yang diperlukan untuk menggunakan Security Command Center

Untuk mengetahui informasi tentang peran IAM yang diperlukan pengguna untuk menggunakan Security Command Center, lihat Kontrol akses dengan IAM.

Peran yang diperlukan untuk menggunakan layanan lainnya Google Cloud

Untuk menyelidiki serangan cryptomining dengan benar, Anda mungkin memerlukan peran IAM lainnya, seperti peran Compute Engine yang memungkinkan Anda melihat dan mengelola instance VM yang terpengaruh dan aplikasi yang berjalan di dalamnya.

Bergantung pada arah penyelidikan serangan, Anda mungkin memerlukan peran lain juga, seperti peran jaringan Compute Engine atau peran Cloud Logging.

Anda juga memerlukan izin IAM yang tepat untuk membuat dan mengelola Kontak Penting untuk keamanan. Untuk mengetahui informasi tentang peran IAM yang diperlukan untuk mengelola kontak keamanan, lihat Peran yang diperlukan.

Otorisasi yang diperlukan oleh Security Command Center

Saat Anda mengaktifkan Security Command Center, Google Cloud otomatis membuat akun layanan yang digunakan Security Command Center untuk autentikasi dan otorisasi saat menjalankan pemindaian dan memproses log. Selama proses aktivasi, Anda akan mengonfirmasi izin yang diberikan ke akun layanan.

Jangan hapus atau ubah akun layanan ini, perannya, atau izinnya.