במסמך הזה מתואר סוג של ממצא איום ב-Security Command Center. ממצאי האיומים נוצרים על ידי מזהי איומים כשהם מזהים איום פוטנציאלי במשאבי הענן שלכם. רשימה מלאה של ממצאי האיומים הזמינים מופיעה באינדקס של ממצאי האיומים.
סקירה כללית
התכונה Agent Platform Threat Detection (זיהוי איומים בפלטפורמת הסוכן) זיהתה תהליך שיצר באופן לא צפוי תהליך צאצא של מעטפת. יכול להיות שהאירוע הזה מצביע על כך שתוקף מנסה לנצל לרעה פקודות וסקריפטים של מעטפת.
Agent Platform Threat Detection הוא המקור של הממצא הזה.
איך מגיבים
כדי להגיב לממצא הזה:
בדיקת פרטי הממצא
פותחים את הממצא
Unexpected Child Shellלפי ההוראות שבקטע בדיקת הממצאים. בודקים את הפרטים בכרטיסיות סיכום וJSON.בכרטיסייה סיכום, בודקים את המידע בקטעים הבאים:
- מה זוהה, במיוחד השדות הבאים:
- תהליך האב: התהליך שיצר באופן לא צפוי את תהליך מעטפת הצאצא
- תהליך צאצא: תהליך מעטפת הצאצא
- ארגומנטים: הארגומנטים שסופקו לקובץ הבינארי של תהליך מעטפת הצאצא
- משתני סביבה: משתני הסביבה של הקובץ הבינארי של תהליך מעטפת הצאצא
- מקור המידע שהושפע, במיוחד השדות הבאים:
- שם המשאב המלא: שם המשאב המלא של סוכן ה-AI המושפע (משאב
ReasoningEngine)
- שם המשאב המלא: שם המשאב המלא של סוכן ה-AI המושפע (משאב
- קישורים רלוונטיים, במיוחד השדה הבא:
- אינדיקטור של VirusTotal: קישור לדף הניתוח של VirusTotal
- מה זוהה, במיוחד השדות הבאים:
בכרטיסייה JSON, שימו לב לשדות הבאים:
-
processes: מערך שמכיל את כל התהליכים שקשורים לממצא. המערך הזה כולל את תהליך מעטפת הצאצא ואת תהליך האב. resource:-
project_display_name: שם הפרויקט שמכיל את הנכסים.
-
-
מחפשים ממצאים קשורים שהתרחשו בזמן דומה עבור סוכן ה-AI שהושפע. ממצאים כאלה עשויים להצביע על כך שהפעילות הייתה זדונית, ולא על כך שלא פעלתם לפי השיטות המומלצות.
בודקים את ההגדרות של סוכן ה-AI המושפע.
בודקים את היומנים של סוכן ה-AI המושפע.
מחקר של שיטות התקפה ותגובה
- בודקים את הערך במסגרת MITRE ATT&CK לגבי סוג הממצא הזה: Command and Scripting Interpreter: Unix Shell.
- כדי לבדוק את ערך הגיבוב (hash) SHA-256 של הקובץ הבינארי שסומן כזדוני ב-VirusTotal, לוחצים על הקישור באינדיקטור של VirusTotal. VirusTotal הוא שירות בבעלות Alphabet שמספק הקשר לגבי קבצים, כתובות URL, דומיינים וכתובות IP שעלולים להיות זדוניים.
- כדי לפתח תוכנית תגובה, משלבים את תוצאות החקירה עם המחקר של MITRE והניתוח של VirusTotal.
יישום התשובה
המלצות לתגובה מופיעות במאמר תגובה לממצאי איומים של AI.
המאמרים הבאים
- איך עובדים עם ממצאי איומים ב-Security Command Center
- אפשר לעיין באינדקס של ממצאי איומים.
- איך בודקים ממצא דרך מסוף Google Cloud .
- מידע על השירותים שמפיקים ממצאים לגבי איומים