Google utilise la technologie IA pour traduire le contenu dans votre langue préférée. Les traductions générées par IA peuvent contenir des erreurs.
Envoyer des commentaires
Accès initial : le super-utilisateur de la base de données écrit dans les tables utilisateur
Restez organisé à l'aide des collections
Enregistrez et classez les contenus selon vos préférences.
Niveaux de service Premium et Enterprise (obsolètes)
Le niveau de service Security Command Center Enterprise sera arrêté le 21 mai 2027.
Si votre organisation utilise le niveau de service Enterprise, elle passera automatiquement au niveau de service Premium le 21 mai 2027 ou après.
Contactez votre responsable de compte ou un spécialiste des ventesGoogle Cloud si vous avez des questions.
Ce document décrit un type de résultat de détection de menace dans Security Command Center. Ces résultats sont générés par les détecteurs de menaces lorsqu'ils détectent une menace potentielle dans vos ressources cloud. Pour obtenir la liste complète des résultats de détection de menace disponibles, consultez cet index .
Présentation
Le compte super-utilisateur de la base de données Cloud SQL (postgres pour PostgreSQL et root pour MySQL) a écrit dans les tables utilisateur. Le super-utilisateur (un rôle disposant d'un accès très étendu) ne doit généralement pas être utilisé pour écrire dans les tables utilisateur. Un compte utilisateur avec un accès plus limité doit être utilisé pour les activités quotidiennes normales. Lorsqu'un super-utilisateur écrit dans une table utilisateur, cela peut indiquer qu'un pirate informatique a obtenu une élévation de privilèges ou compromis l'utilisateur de base de données par défaut, et qu'il est en train de modifier des données. Cela peut également indiquer des pratiques normales, quoique dangereuses.
Event Threat Detection est la source de ce résultat.
Actions à mettre en place
Pour traiter ce résultat, procédez comme suit :
Étape 1 : Examiner les détails du résultat
Ouvrez le résultat Initial Access: Database Superuser Writes to User Tables comme indiqué dans Examiner un résultat .
Dans l'onglet Résumé du panneau "Détails du résultat", examinez les informations des sections suivantes :
Risque détecté , en particulier les champs suivants :
Nom à afficher de la base de données : nom de la base de données dans l'instance Cloud SQL PostgreSQL ou MySQL concernée.
Nom d'utilisateur de la base de données : super-utilisateur.
Requête de base de données : requête SQL exécutée lors de l'écriture dans les tables utilisateur.
Ressource concernée , en particulier les champs suivants :
Nom complet de la ressource : nom de ressource de l'instance Cloud SQL concernée.
Nom complet du parent : nom de ressource de l'instance Cloud SQL.
Nom complet du projet : projet Google Cloud contenant l'instance Cloud SQL.
Liens associés , en particulier les champs suivants :
URI Cloud Logging : lien vers les entrées Logging.
Méthode MITRE ATT&CK : lien vers la documentation MITRE ATT&CK.
Résultats associés : liens vers les éventuels résultats associés.
Pour afficher le code JSON complet du résultat, cliquez sur l'onglet JSON .
Étape 2 : Vérifier les journaux
Dans la console Google Cloud , accédez à l'explorateur de journaux en cliquant sur le lien figurant dans cloudLoggingQueryURI (à l'étape 1 ).
La page Explorateur de journaux inclut tous les journaux liés à l'instance Cloud SQL concernée.
Recherchez les journaux PostgreSQL pgaudit ou les journaux d'audit Cloud SQL pour MySQL (qui contiennent les requêtes exécutées par le super-utilisateur) à l'aide des filtres suivants :
protoPayload.request.user="SUPERUSER "
Étape 3 : Rechercher des méthodes d'attaque et de réponse
Examinez l'entrée du framework MITRE ATT&CK pour ce type de résultat : Exfiltration via un service Web .
Pour déterminer si d'autres mesures correctives sont nécessaires, combinez vos résultats d'enquête avec la recherche MITRE.
Étape 4 : Mettre en œuvre votre réponse
Le plan de réponse suivant peut être adapté à ce résultat, mais il peut également avoir un impact sur vos opérations.
Veillez à bien évaluer les informations que vous collectez dans votre enquête pour déterminer quelle est la meilleure réponse à apporter aux problèmes soulevés par les résultats.
Vérifiez les utilisateurs autorisés à se connecter à la base de données.
Envisagez de modifier le mot de passe du super-utilisateur.
Envisagez de créer un utilisateur à accès limité pour les différents types de requêtes utilisés sur l'instance.
Exemple de code JSON pour un résultat
Voici un exemple de fichier JSON de résultat.
{
"finding" : {
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"resource_name" : "//cloudsql.googleapis.com/projects/PROJECT_ID /instances/INSTANCE_NAME " ,
"state" : "ACTIVE" ,
"category" : "Initial Access: Database Superuser Writes to User Tables" ,
"sourceProperties" : {
"sourceId" : {
"projectNumber" : "PROJECT_NUMBER " ,
"customerOrganizationNumber" : "ORGANIZATION_ID "
},
"detectionCategory" : {
"ruleName" : "cloudsql_superuser_writes_to_user_tables" ,
},
"detectionPriority" : "LOW" ,
"affectedResources" : [
{
"gcpResourceName" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER "
},
{
"gcpResourceName" : "//cloudsql.googleapis.com/projects/PROJECT_ID /instances/INSTANCE_NAME "
}
],
"evidence" : [{
"sourceLogId" : {
"projectId" : "PROJECT_ID " ,
"resourceContainer" : "projects/PROJECT_ID " ,
"timestamp" : {
"seconds" : "0" ,
"nanos" : 0.0
},
"insertId" : "INSERT_ID "
}
}],
"findingId" : "FINDING_ID " ,
"contextUris" : {
"mitreUri" : {
"displayName" : "MITRE Link" ,
"url" : "https://attack.mitre.org/techniques/T1567/002/"
},
"cloudLoggingQueryUri" : [{
"displayName" : "Cloud Logging Query Link" ,
"url" : "LOGGING_LINK "
}],
"relatedFindingUri" : {
"displayName" : "Related CloudSQL Exfiltration findings" ,
"url" : "RELATED_FINDINGS_LINK "
}
}
},
"eventTime" : "2022-01-19T21:36:07.901Z" ,
"createTime" : "2022-01-19T21:36:08.695Z" ,
"severity" : "LOW" ,
"workflowState" : "NEW" ,
"canonicalName" : "projects/PROJECT_NUMBER /sources/SOURCE_ID /findings/FINDING_ID "
"mute" : "UNDEFINED" ,
"findingClass" : "THREAT" ,
"mitreAttack" : {
"primaryTactic" : "INITIAL_ACCESS" ,
"primaryTechniques" : [ "DEFAULT_ACCOUNTS" ]
},
"database" : {
"displayName" : "DATABASE_NAME " ,
"userName" : "USER_NAME " ,
"query" : "QUERY " ,
},
"access" : {
"serviceName" : "cloudsql.googleapis.com" ,
"methodName" : "cloudsql.instances.query"
}
},
"resource" : {
"name" : "//cloudsql.googleapis.com/projects/PROJECT_ID /instances/INSTANCE_NAME " ,
"projectName" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"projectDisplayName" : "PROJECT_ID " ,
"parentName" : "//cloudsql.googleapis.com/projects/PROJECT_NUMBER " ,
"parentDisplayName" : "PROJECT_ID " ,
"type" : "google.cloud.sql.Instance" ,
"folders" : [{
"resourceFolder" : "//cloudresourcemanager.googleapis.com/folders/FOLDER_NUMBER " ,
"resourceFolderDisplayName" : "FOLDER_ID "
}],
"displayName" : "INSTANCE_NAME "
}
}
Étapes suivantes
Envoyer des commentaires
Sauf indication contraire, le contenu de cette page est régi par une licence Creative Commons Attribution 4.0 , et les échantillons de code sont régis par une licence Apache 2.0 . Pour en savoir plus, consultez les Règles du site Google Developers . Java est une marque déposée d'Oracle et/ou de ses sociétés affiliées.
Dernière mise à jour le 2026/08/02 (UTC).
Voulez-vous nous donner plus d'informations ?
[[["Facile à comprendre","easyToUnderstand","thumb-up"],["J'ai pu résoudre mon problème","solvedMyProblem","thumb-up"],["Autre","otherUp","thumb-up"]],[["Difficile à comprendre","hardToUnderstand","thumb-down"],["Informations ou exemple de code incorrects","incorrectInformationOrSampleCode","thumb-down"],["Il n'y a pas l'information/les exemples dont j'ai besoin","missingTheInformationSamplesINeed","thumb-down"],["Problème de traduction","translationIssue","thumb-down"],["Autre","otherDown","thumb-down"]],["Dernière mise à jour le 2026/08/02 (UTC)."],[],[]]