במסמך הזה מתואר סוג של ממצא איום ב-Security Command Center. ממצאי איומים נוצרים על ידי מזהי איומים כשהם מזהים איום פוטנציאלי במשאבי הענן שלכם. רשימה מלאה של ממצאי האיומים הזמינים מופיעה במאמר אינדקס ממצאי האיומים.
סקירה כללית
התכונה 'זיהוי איומים ב-Cloud Run' זיהתה תהליך שיצר באופן לא צפוי תהליך צאצא של מעטפת. האירוע הזה עשוי להצביע על כך שתוקף מנסה לנצל לרעה פקודות וסקריפטים של מעטפת.
Cloud Run Threat Detection הוא המקור של הממצא הזה.
איך מגיבים
כדי להגיב לממצא הזה:
בדיקת פרטי הממצא
פותחים את הממצא
Unexpected Child Shellלפי ההוראות במאמר בדיקת ממצאים. בודקים את הפרטים בכרטיסיות סיכום וJSON.בכרטיסייה סיכום, בודקים את המידע בקטעים הבאים:
- מה זוהה, במיוחד השדות הבאים:
- תהליך האב: התהליך שיצר באופן לא צפוי את תהליך מעטפת הצאצא
- תהליך צאצא: תהליך מעטפת הצאצא
- ארגומנטים: הארגומנטים שסופקו לקובץ הבינארי של תהליך הצאצא של מעטפת הפקודות
- משתני סביבה: משתני הסביבה של הקובץ הבינארי של תהליך מעטפת הצאצא
- Containers: שם הקונטיינר
- URI של קונטיינרים: ה-URI של קובץ האימג' של הקונטיינר
- מקור המידע שהושפע, במיוחד השדות הבאים:
- השם המוצג של המשאב: השם של המשאב שהושפע.
- Resource full name: השם המלא של המשאב של משאב Cloud Run שהושפע
- קישורים רלוונטיים, במיוחד השדה הבא:
- אינדיקטור של VirusTotal: קישור לדף הניתוח של VirusTotal
- מה זוהה, במיוחד השדות הבאים:
בכרטיסייה JSON, שימו לב לשדות הבאים:
-
processes: מערך שמכיל את כל התהליכים שקשורים לממצא. המערך הזה כולל את תהליך מעטפת הצאצא ואת תהליך האב. resource:-
project_display_name: שם הפרויקט שמכיל את הנכסים.
-
-
מחפשים ממצאים קשורים שהתרחשו בזמן דומה עבור המאגר המושפע. ממצאים כאלה עשויים להצביע על כך שהפעילות הייתה זדונית, ולא על כך שלא פעלתם לפי השיטות המומלצות.
בודקים את ההגדרות של מאגר התגים המושפע.
בודקים את היומנים של מאגר התגים המושפע.
מחקר של שיטות התקפה ותגובה
- בודקים את הערך במסגרת MITRE ATT&CK לגבי סוג הממצא הזה: Command and Scripting Interpreter: Unix Shell.
- כדי לבדוק את ערך הגיבוב (hash) SHA-256 של הקובץ הבינארי שסומן כזדוני ב-VirusTotal, לוחצים על הקישור באינדיקטור של VirusTotal. VirusTotal הוא שירות בבעלות Alphabet שמספק הקשר לגבי קבצים, כתובות URL, דומיינים וכתובות IP שעלולים להיות זדוניים.
- כדי לפתח תוכנית תגובה, משלבים את תוצאות החקירה עם המחקר של MITRE והניתוח של VirusTotal.
יישום התשובה
המלצות לתגובה מופיעות במאמר תגובה לממצאי איומים ב-Cloud Run.
המאמרים הבאים
- איך עובדים עם ממצאי איומים ב-Security Command Center
- אפשר לעיין באינדקס של ממצאי איומים.
- איך בודקים ממצא דרך מסוף Google Cloud .
- מידע על השירותים שמפיקים ממצאים לגבי איומים