Este documento descreve um tipo de deteção de ameaças no Security Command Center. As conclusões de ameaças são geradas por detetores de ameaças quando detetam uma potencial ameaça nos seus recursos da nuvem. Para ver uma lista completa das conclusões de ameaças disponíveis, consulte o Índice de conclusões de ameaças.
Vista geral
A Deteção de ameaças de eventos examina os registos de auditoria para detetar a eliminação de anfitriões que estão a executar aplicações protegidas pelo serviço de cópia de segurança e recuperação de desastres. Após a eliminação de um anfitrião, não é possível fazer uma cópia de segurança das aplicações associadas ao anfitrião.
A Deteção de ameaças com base em eventos é a origem desta descoberta.
Como responder
Para responder a esta descoberta, faça o seguinte:
Passo 1: reveja os detalhes da descoberta
- Abra a
Impact: Deleted Google Cloud Backup and DR host
descoberta, conforme detalhado em Rever descobertas. O painel de detalhes da deteção é aberto no separador Resumo. - No separador Resumo, reveja as informações nas seguintes secções:
- O que foi detetado, especialmente os seguintes campos:
- Nome da aplicação: o nome de uma base de dados ou de uma VM ligada ao Backup and DR
- Nome do anfitrião: o nome de um anfitrião ligado ao Backup and DR
- Sujeito principal: um utilizador que executou com êxito uma ação
- Recurso afetado
- Nome a apresentar do recurso: o projeto no qual o anfitrião foi eliminado
- Links relacionados, especialmente os seguintes campos:
- Método MITRE ATTACK: link para a documentação do MITRE ATT&CK
- URI de registo: link para abrir o explorador de registos
- O que foi detetado, especialmente os seguintes campos:
Passo 2: pesquise métodos de ataque e resposta
Contacte o proprietário da conta de serviço no campo Email principal. Confirmar se o proprietário legítimo realizou a ação.
Passo 3: implemente a sua resposta
O seguinte plano de resposta pode ser adequado para esta descoberta, mas também pode afetar as operações. Avalie cuidadosamente as informações recolhidas na sua investigação para determinar a melhor forma de resolver as conclusões.
- No projeto onde a ação foi realizada, navegue para a consola de gestão.
- Confirme se o anfitrião eliminado já não está na lista de anfitriões de cópia de segurança e RD.
- Selecione a opção Adicionar anfitrião para voltar a adicionar o anfitrião eliminado.
O que se segue?
- Saiba como trabalhar com as conclusões de ameaças no Security Command Center.
- Consulte o índice de resultados de ameaças.
- Saiba como rever uma descoberta através da Google Cloud consola.
- Saiba mais sobre os serviços que geram resultados de ameaças.