Dokumen ini menjelaskan jenis temuan ancaman di Security Command Center. Temuan ancaman dibuat oleh detektor ancaman saat mendeteksi potensi ancaman di resource cloud Anda. Untuk daftar lengkap temuan ancaman yang tersedia, lihat Indeks temuan ancaman.
Ringkasan
Halaman kode kernel yang tidak berada di region kode kernel atau modul yang diharapkan ada.
Virtual Machine Threat Detection adalah sumber temuan ini.
Cara merespons
Untuk merespons temuan ini, lakukan hal berikut:
Langkah 1: Tinjau detail temuan
Buka temuan, seperti yang diarahkan di Meninjau temuan. Panel detail untuk temuan akan terbuka dan menampilkan tab Ringkasan.
Di tab Ringkasan, tinjau informasi di bagian berikut:
Yang terdeteksi, terutama kolom berikut:
- Nama rootkit kernel: nama keluarga rootkit yang terdeteksi—misalnya,
Diamorphine. - Halaman kode kernel yang tidak terduga: apakah halaman kode kernel ada di region kode kernel atau modul yang tidak diharapkan.
- Pengendali panggilan sistem yang tidak terduga: apakah pengendali panggilan sistem ada di region kode kernel atau modul yang tidak diharapkan.
- Nama rootkit kernel: nama keluarga rootkit yang terdeteksi—misalnya,
Resource yang terpengaruh, terutama kolom berikut:
- Nama lengkap resource: nama lengkap resource instance VM yang terpengaruh, termasuk ID project yang berisi instance tersebut.
Untuk melihat JSON lengkap temuan ini, di tampilan detail temuan, klik tab JSON.
Langkah 2: Periksa log
Di Google Cloud konsol, buka Logs Explorer.
Di Google Cloud toolbar konsol, pilih project yang berisi instance VM, seperti yang ditentukan di baris Nama lengkap resource di tab Ringkasan detail temuan.
Periksa log untuk mengetahui tanda-tanda penyusupan pada instance VM yang terpengaruh. Misalnya, periksa aktivitas yang mencurigakan atau tidak dikenal dan tanda-tanda kredensial yang disusupi.
Langkah 3: Tinjau izin dan setelan
- Di tab Ringkasan detail temuan, di kolom Nama lengkap resource, klik link.
- Tinjau detail instance VM, termasuk setelan jaringan dan akses
Langkah 4: Periksa VM yang terpengaruh
Ikuti petunjuk di Memeriksa VM untuk mengetahui tanda-tanda gangguan memori kernel tampering.
Langkah 5: Teliti metode serangan dan respons
- Tinjau entri framework MITRE ATT&CK untuk Defense Evasion.
- Untuk mengembangkan rencana respons, gabungkan hasil penyelidikan Anda dengan penelitian MITRE.
Langkah 6: Terapkan respons Anda
Rencana respons berikut mungkin sesuai untuk temuan ini, tetapi juga dapat memengaruhi operasi. Evaluasi dengan cermat informasi yang Anda kumpulkan dalam penyelidikan untuk menentukan cara terbaik dalam menyelesaikan temuan.
Hubungi pemilik VM.
Jika perlu, hentikan instance yang disusupi dan ganti dengan instance baru.
Untuk analisis forensik, pertimbangkan untuk mencadangkan virtual machine dan persistent disk. Untuk mengetahui informasi selengkapnya, lihat Opsi perlindungan data dalam dokumentasi Compute Engine .
Hapus instance VM.
Untuk penyelidikan lebih lanjut, pertimbangkan untuk menggunakan layanan respons insiden seperti Mandiant.
Langkah berikutnya
- Pelajari cara menggunakan temuan ancaman di Security Command Center.
- Lihat Indeks temuan ancaman.
- Pelajari cara meninjau temuan melalui Google Cloud konsol.
- Pelajari tentang layanan yang membuat temuan ancaman.