Persistensi: Metode AI API Baru

Dokumen ini menjelaskan jenis temuan ancaman di Security Command Center. Temuan ancaman dihasilkan oleh detektor ancaman saat mendeteksi potensi ancaman di resource cloud Anda. Untuk daftar lengkap temuan ancaman yang tersedia, lihat Indeks temuan ancaman.

Ringkasan

Aktivitas admin yang anomali untuk layanan AI oleh aktor yang berpotensi berbahaya terdeteksi di organisasi, folder, atau project. Aktivitas anomali dapat berupa salah satu hal berikut:

  • Aktivitas baru oleh principal di organisasi, folder, atau project
  • Aktivitas yang sudah lama tidak terlihat, yang dilakukan oleh principal di organisasi, folder, atau project.

Event Threat Detection adalah sumber temuan ini.

Cara merespons

Untuk merespons temuan ini, lakukan hal berikut:

Langkah 1: Tinjau detail temuan

  1. Buka temuan Persistence: New AI API Method seperti yang diarahkan dalam Meninjau temuan.
  2. Di detail temuan, pada tab Ringkasan, perhatikan nilai kolom berikut:

    • Di bagian Yang terdeteksi:
      • Email principal: akun yang melakukan panggilan
      • Nama metode: metode yang dipanggil
      • Resource AI: resource AI yang berpotensi terpengaruh, seperti resource Agent Platform dan model AI.
    • Di bagian Resource yang terpengaruh:
      • Nama tampilan resource: nama resource yang terpengaruh, yang dapat sama dengan nama organisasi, folder, atau project
      • Jalur resource: lokasi dalam hierarki resource tempat aktivitas terjadi

Langkah 2: Teliti metode serangan dan respons

  1. Tinjau entri framework MITRE ATT&CK untuk jenis temuan ini: Persistence.
  2. Selidiki apakah tindakan tersebut dijamin di organisasi, folder, atau project dan apakah tindakan tersebut dilakukan oleh pemilik akun yang sah. Organisasi, folder, atau project ditampilkan di kolom Jalur resource dan akun ditampilkan di baris Email principal.
  3. Untuk mengembangkan rencana respons, gabungkan hasil penyelidikan Anda dengan riset MITRE.

Contoh JSON temuan

Berikut adalah contoh JSON temuan.

{
    "findings": {
        "access": {
         "principalEmail": "PRINCIPAL_EMAIL",
         "callerIp": "IP_ADDRESS",
         "callerIpGeo": {
            "regionCode": "US"
          },
         "serviceName": "aiplatform.googleapis.com",
         "methodName": "METHOD_NAME",
         "principalSubject": "PRINCIPAL_SUBJECT",
         "serviceAccountKeyName": "SERVICE_ACCOUNT_KEY_NAME"
        },
        "assetDisplayName": "ASSET_DISPLAY_NAME",
        "assetId": "organizations/ORGANIZATION_NUMBER/assets/ASSET_ID",
        "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID",
        "category": "Persistence: New AI API Method",
        "contacts": {
         "security": {
           "contacts": [
             {
               "email": "EMAIL_ADDRESS"
             },
             {
               "email": "EMAIL_ADDRESS"
             },
             {
               "email": "EMAIL_ADDRESS"
             }
           ]
         },
         "technical": {
           "contacts": [
             {
               "email": "EMAIL_ADDRESS"
             },
             {
               "email": "EMAIL_ADDRESS"
             },
             {
               "email": "EMAIL_ADDRESS"
             }
           ]
         }
        },
        "createTime": "2023-01-12T10:35:47.381Z",
        "database": {},
        "eventTime": "2023-01-12T10:35:47.270Z",
        "exfiltration": {},
        "findingClass": "THREAT",
        "findingProviderId": "organizations/ORGANIZATION_NUMBER/firstPartyFindingProviders/etd",
        "indicator": {},
        "kernelRootkit": {},
        "kubernetes": {},
        "mitreAttack": {
          "primaryTactic": "PERSISTENCE",
        },
        "muteInfo": {
          "staticMute": {
            "state": "UNDEFINED",
            "applyTime": "1970-01-01T00:00:00Z"
          }
        },
        "domains": [
          {
            "category": "AI"
          },
          {
            "category": "IDENTITY_AND_ACCESS"
          }
        ],
        "aiModel": {
          "name": "//aiplatform.googleapis.com/projects/PROJECT_NUMBER/locations/us-central1/models/MODEL_NAME",
          "deploymentPlatform": "VERTEX_AI"
        },
        "name": "organizations/ORGANIZATION_NUMBER/sources/SOURCE_ID/findings/FINDING_ID",
        "parent": "organizations/ORGANIZATION_NUMBER/sources/SOURCE_ID",
        "parentDisplayName": "Event Threat Detection",
        "resourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER",
        "severity": "LOW",
        "state": "ACTIVE",
        "vulnerability": {},
        "workflowState": "NEW"
    },
    "resource": {
        "name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER",
        "displayName": "projects/PROJECT_NUMBER/locations/us-central1/models/MODEL_NAME",
        "gcpMetadata": {
          "project": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER",
          "projectDisplayName": "PROJECT_ID",
          "parent": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER",
          "parentDisplayName": "PROJECT_ID",
          "organization": "organizations/ORGANIZATION_ID"
        },
        "type": "google.aiplatform.Model",
        "folders": []
    },
    "sourceProperties": {
        "sourceId": {
         "projectNumber": "PROJECT_NUMBER",
         "customerOrganizationNumber": "ORGANIZATION_NUMBER"
        },
        "detectionCategory": {
         "ruleName": "ai_anomalous_behavior_new_api_method",
        },
        "detectionPriority": "LOW",
        "affectedResources": [
          {
            "gcpResourceName": "//aiplatform.googleapis.com/projects/PROJECT_NUMBER/locations/us-central1/models/MODEL_NAME"
          },
          {
            "gcpResourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER"
          }
        ],
        "evidence": [
         {
           "sourceLogId": {
             "projectId": "PROJECT_ID",
             "resourceContainer": "projects/PROJECT_ID",
             "timestamp": {
               "seconds": "1673519681",
               "nanos": 728289000
             },
             "insertId": "INSERT_ID"
           }
         }
        ],
        "properties": {
         "newApiMethod": {
           "newApiMethod": {
             "serviceName": "SERVICE_NAME",
             "methodName": "METHOD_NAME"
           },
           "principalEmail": "PRINCIPAL_EMAIL",
           "callerIp": "IP_ADDRESS",
           "callerUserAgent": "CALLER_USER_AGENT",
           "resourceContainer": "projects/PROJECT_NUMBER"
         }
        },
        "findingId": "FINDING_ID",
        "contextUris": {
         "mitreUri": {
           "displayName": "MITRE Link",
           "url": "https://attack.mitre.org/tactics/TA0003/"
         }
        }
    }
}

Langkah berikutnya