במסמך הזה מתואר סוג של ממצא איום ב-Security Command Center. ממצאי האיומים נוצרים על ידי מזהי איומים כשהם מזהים איום פוטנציאלי במשאבי הענן שלכם. רשימה מלאה של ממצאי האיומים הזמינים מופיעה באינדקס של ממצאי האיומים.
סקירה כללית
המערכת מזהה את Anomalous Impersonation of Service Account על ידי בדיקת יומני הביקורת של פעילות האדמין כדי לראות אם חלה אנומליה כלשהי בבקשה להתחזות לחשבון שירות.
המקור של הממצא הזה הוא Event Threat Detection.
איך מגיבים
כדי להגיב לממצא הזה:
שלב 1: בדיקת פרטי הממצא
פותחים את
Privilege Escalation: Anomalous Impersonation of Service Account for Admin Activityהממצא לפי ההוראות שבקטע בדיקת הממצאים. חלונית הפרטים של הממצא נפתחת בכרטיסייה סיכום.בכרטיסייה סיכום, בודקים את המידע בקטעים הבאים:
- מה זוהה, במיוחד השדות הבאים:
- Principal email: חשבון השירות הסופי בבקשת ההתחזות ששימש לגישה אל Google Cloud.
- שם השירות: שם ה-API של שירות Google Cloud שמעורב בבקשת ההתחזות.
- שם השיטה: השיטה שהופעלה.
- פרטי הענקת גישה לחשבון שירות: פרטים של חשבונות שירות בשרשרת הענקת הגישה. חשבון המשתמש שמופיע בתחתית הרשימה הוא מבצע הקריאה החוזרת של בקשת ההתחזות.
- מקור המידע שהושפע, במיוחד השדות הבאים:
- השם המלא של המשאב: השם של האשכול.
- קישורים רלוונטיים, במיוחד השדות הבאים:
- Cloud Logging URI: קישור לרשומות ב-Logging.
- שיטת MITRE ATT&CK: קישור למסמכי התיעוד של MITRE ATT&CK.
- ממצאים קשורים: קישורים לממצאים קשורים.
- מה זוהה, במיוחד השדות הבאים:
שלב 2: מחקר על שיטות התקפה ותגובה
- פונים לבעלים של חשבון השירות בשדה Principal email (כתובת האימייל של חשבון המשתמש). בודקים אם הבעלים החוקי ביצע את הפעולה.
- בודקים את הגורמים העיקריים בשרשרת ההעברה כדי לוודא שהבקשה חריגה ושלא נפרץ אף חשבון.
- פונים לבעלים של החשבון שמתחזה לחשבון השירות ברשימה Service account delegation info. בודקים אם הבעלים החוקי ביצע את הפעולה.
שלב 3: מיישמים את התגובה
תוכנית התגובה הבאה עשויה להתאים לממצא הזה, אבל היא עלולה גם להשפיע על הפעולות. חשוב לבדוק בקפידה את המידע שאספתם במהלך הבדיקה כדי להבין מהי הדרך הטובה ביותר לפתור את הבעיות.
- צריך לפנות לבעלים של הפרויקט שבו בוצעה הפעולה.
- מומלץ למחוק את חשבון השירות שעלול להיות פרוץ, לבצע רוטציה ולמחוק את כל מפתחות הגישה של חשבון השירות בפרויקט שעלול להיות פרוץ. אחרי המחיקה, המשאבים שמשתמשים בחשבון השירות לצורך אימות מאבדים את הגישה. לפני שממשיכים, צוות האבטחה צריך לזהות את כל המשאבים המושפעים ולעבוד עם בעלי המשאבים כדי להבטיח את המשכיות העסקית.
- כדאי לעבוד עם צוות האבטחה כדי לזהות משאבים לא מוכרים, כולל מכונות ב-Compute Engine, תמונות מצב, חשבונות שירות ומשתמשי IAM. מחיקת משאבים שלא נוצרו באמצעות חשבונות מורשים.
- להשיב לכל ההתראות מ Google Cloud התמיכה.
- כדי להגביל את האנשים שיכולים ליצור חשבונות שירות, משתמשים בשירות מדיניות הארגון.
- כדי לזהות ולתקן תפקידים עם יותר מדי הרשאות, אפשר להשתמש בשירות המלצות IAM.
דוגמה למציאת JSON
הנה דוגמה ל-JSON של הממצא.
{ "findings": { "access": { "principalEmail": "PRINCIPAL_EMAIL", "callerIp": "IP_ADDRESS", "callerIpGeo": {}, "serviceName": "storage.googleapis.com", "methodName": "storage.buckets.list", "serviceAccountDelegationInfo": [ { "principalEmail": "PRINCIPAL_EMAIL" }, { "principalEmail": "PRINCIPAL_EMAIL" } ] }, "assetDisplayName": "PROJECT_ID", "assetId": "organizations/ORGANIZATION_ID/assets/ASSET_ID", "canonicalName": "projects/PROJECT_NUMBER/sources/SOURCE_ID/findings/FINDING_ID", "category": "Privilege Escalation: Anomalous Impersonation of Service Account for Admin Activity", "cloudDlpInspection": {}, "contacts": { "security": { "contacts": [ { "email": "EMAIL_ADDRESS" } ] } }, "createTime": "2023-02-09T03:26:04.611Z", "database": {}, "eventTime": "2023-02-09T03:26:05.403Z", "exfiltration": {}, "findingClass": "THREAT", "findingProviderId": "organizations/ORGANIZATION_ID/firstPartyFindingProviders/etd", "indicator": {}, "kernelRootkit": {}, "kubernetes": {}, "mitreAttack": { "primaryTactic": "INITIAL_ACCESS", "primaryTechniques": [ "VALID_ACCOUNTS" ] }, "mute": "UNDEFINED", "name": "organizations/ORGANIZATION_ID/sources/SOURCE_ID/findings/FINDING_ID", "parent": "organizations/ORGANIZATION_ID/sources/SOURCE_ID", "parentDisplayName": "Event Threat Detection", "resourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER", "severity": "MEDIUM", "sourceDisplayName": "Event Threat Detection", "state": "ACTIVE", "vulnerability": {}, "workflowState": "NEW" }, "resource": { "name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER", "display_name": "PROJECT_ID", "project_name": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER", "project_display_name": "PROJECT_ID", "parent_name": "//cloudresourcemanager.googleapis.com/organizations/ORGANIZATION_ID", "parent_display_name": "ORGANIZATION", "type": "google.cloud.resourcemanager.Project", "folders": [] }, "sourceProperties": { "sourceId": { "projectNumber": "PROJECT_NUMBER", "customerOrganizationNumber": "ORGANIZATION_ID" }, "detectionCategory": { "ruleName": "anomalous_sa_delegation_impersonation_of_sa_admin_activity" }, "detectionPriority": "MEDIUM", "affectedResources": [ { "gcpResourceName": "//storage.googleapis.com/" }, { "gcpResourceName": "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER" } ], "evidence": [ { "sourceLogId": { "projectId": "PROJECT_ID", "resourceContainer": "projects/PROJECT_ID", "timestamp": { "seconds": "1675913160", "nanos": 929341814 }, "insertId": "o5ii7hddddd" } } ], "properties": {}, "findingId": "FINDING_ID", "contextUris": { "mitreUri": { "displayName": "MITRE Link", "url": "https://attack.mitre.org/techniques/T1078/" } } } }
המאמרים הבאים
- איך עובדים עם ממצאי איומים ב-Security Command Center
- אפשר לעיין באינדקס של ממצאי איומים.
- איך בודקים ממצא דרך מסוף Google Cloud .
- מידע על השירותים שמפיקים ממצאים לגבי איומים