Questo documento descrive un tipo di risultato di minaccia in Security Command Center. I risultati di minaccia vengono generati dai rilevatori di minacce quando rilevano una potenziale minaccia nelle risorse cloud. Per un elenco completo dei risultati di minaccia disponibili, consulta l'indice dei risultati di minaccia.
Panoramica
Questo risultato viene generato quando Google Cloud le credenziali del service account vengono divulgate accidentalmente online o compromesse.
Il rilevamento di anomalie è l' origine di questo risultato.
Come rispondere
Per rispondere a questo risultato:
Passaggio 1: esamina i dettagli del risultato
Apri un risultato
account_has_leaked_credentials, come indicato in Esaminare i dettagli dei risultati. Si apre il riquadro dei dettagli del risultato nella scheda Riepilogo.Nella scheda Riepilogo, esamina le informazioni nelle seguenti sezioni:
- Che cosa è stato rilevato
- Risorsa interessata
Fai clic sulla scheda Proprietà di origine e prendi nota dei seguenti campi:
Compromised_account: il account di servizio potenzialmente compromessoProject_identifier: il progetto che contiene le credenziali dell'account potenzialmente divulgateURL: il link al repository GitHub
Per visualizzare il JSON completo del risultato, fai clic sulla scheda JSON.
Passaggio 2: esamina le autorizzazioni del progetto e del account di servizio
Nella Google Cloud console vai alla pagina IAM.
Se necessario, seleziona il progetto elencato in
Project_identifier.Nella pagina visualizzata, nel riquadro Filtro, inserisci il nome dell'account elencato in
Compromised_accounte controlla le autorizzazioni assegnate.Nella Google Cloud console vai alla pagina Service account.
Nella pagina visualizzata, nel riquadro Filtro, inserisci il nome del account di servizio compromesso e controlla le chiavi e le date di creazione delle chiavi del account di servizio.
Passaggio 3: controlla i log
Nella Google Cloud console, vai a Esplora log.
Nella barra degli strumenti della Google Cloud console, seleziona il progetto.
Nella pagina che viene caricata, controlla i log per l'attività delle risorse IAM nuove o aggiornate utilizzando i seguenti filtri:
proto_payload.method_name="google.iam.admin.v1.CreateServiceAccount"protoPayload.methodName="SetIamPolicy"resource.type="gce_instance" AND log_name="projects/Project_identifier/logs/cloudaudit.googleapis.com%2Factivity"protoPayload.methodName="InsertProjectOwnershipInvite"protoPayload.authenticationInfo.principalEmail="Compromised_account"
Passaggio 4: ricerca i metodi di attacco e risposta
- Esamina la voce del framework MITRE ATT&CK per questo tipo di risultato: Account validi: account cloud.
- Esamina i risultati correlati facendo clic sul link in
relatedFindingURI. I risultati correlati sono dello stesso tipo di risultato e della stessa istanza e rete. - Per sviluppare un piano di risposta, combina i risultati dell'indagine con la ricerca MITRE.
Passaggio 5: implementa la risposta
Il seguente piano di risposta potrebbe essere appropriato per questo risultato, ma potrebbe anche influire sulle operazioni. Valuta attentamente le informazioni raccolte durante l'indagine per determinare il modo migliore per risolvere i risultati.
- Contatta il proprietario del progetto con le credenziali divulgate.
- Valuta la possibilità di eliminare il service account compromesso e di ruotare ed eliminare tutte le chiavi di accesso del account di servizio per il progetto compromesso. Dopo l'eliminazione, le risorse che utilizzano il account di servizio per l'autenticazione perdono l'accesso. Prima di procedere, il team di sicurezza deve identificare tutte le risorse interessate e collaborare con i proprietari delle risorse per garantire la continuità operativa.
- Collabora con il team di sicurezza per identificare le risorse sconosciute, tra cui istanze Compute Engine, snapshot, service account e utenti IAM. Elimina le risorse non create con account autorizzati.
- Rispondi alle notifiche di Google Cloud Assistenza.
- Per limitare chi può creare service account, utilizza il servizio policy dell'organizzazione.
- Per identificare e correggere i ruoli eccessivamente permissivi, utilizza IAM Recommender.
- Apri il link
URLed elimina le credenziali divulgate. Raccogli ulteriori informazioni sull'account compromesso e contatta il proprietario.
Passaggi successivi
- Scopri come utilizzare i risultati di minaccia in Security Command Center.
- Consulta l'indice dei risultati di minaccia.
- Scopri come esaminare un risultato tramite la Google Cloud console.
- Scopri i servizi che generano risultati di minaccia.