Impacto: o Google Cloud Backup and DR remove o dispositivo

Este documento descreve um tipo de deteção de ameaças no Security Command Center. As conclusões de ameaças são geradas por detetores de ameaças quando detetam uma potencial ameaça nos seus recursos da nuvem. Para ver uma lista completa das conclusões de ameaças disponíveis, consulte o Índice de conclusões de ameaças.

Vista geral

Os registos de auditoria são examinados para detetar a remoção de um dispositivo de cópia de segurança e recuperação. Uma aplicação de cópia de segurança e recuperação é um componente essencial para as operações de cópia de segurança.

A Deteção de ameaças com base em eventos é a origem desta descoberta.

Como responder

Para responder a esta descoberta, faça o seguinte:

Passo 1: reveja os detalhes da descoberta

  1. Abra a descoberta Inhibit System Recovery: Google Cloud Backup and DR remove appliance, conforme detalhado em Rever descobertas. O painel de detalhes da deteção é aberto no separador Resumo.
  2. No separador Resumo, reveja as informações nas seguintes secções:
    • O que foi detetado, especialmente os seguintes campos:
      • Nome do dispositivo: o nome de uma base de dados ou de uma VM ligada ao Backup and DR
      • Sujeito principal: um utilizador que executou com êxito uma ação
    • Recurso afetado
      • Nome a apresentar do recurso: o projeto no qual o dispositivo foi eliminado
    • Links relacionados, especialmente os seguintes campos:
      • Método MITRE ATTACK: link para a documentação do MITRE ATT&CK
      • URI de registo: link para abrir o explorador de registos

Passo 2: pesquise métodos de ataque e resposta

Contacte o proprietário da conta de serviço no campo Email principal. Confirmar se o proprietário legítimo realizou a ação.

Passo 3: implemente a sua resposta

O seguinte plano de resposta pode ser adequado para esta descoberta, mas também pode afetar as operações. Avalie cuidadosamente as informações recolhidas na sua investigação para determinar a melhor forma de resolver as conclusões.

  1. No projeto onde a ação foi tomada, navegue para a consola de gestão.
  2. No separador Gestor de apps, encontre as aplicações afetadas que já não estão protegidas e reveja as políticas de cópia de segurança de cada uma.
  3. Para criar um novo dispositivo e reaplicar proteções a apps não protegidas, navegue para Cópia de segurança e RD na Google Cloud consola e selecione a opção Implementar outro dispositivo de cópia de segurança ou recuperação.
  4. No menu Armazenamento, configure cada novo dispositivo com um destino de armazenamento. Depois de configurar um dispositivo, este aparece como uma opção quando cria um perfil para as suas aplicações.

O que se segue?